Ce este un certificat SSL/HTTPS — explicat pentru non-tehnici

Luni dimineața, magazinul online primește un telefon: clienții văd o pagină roșie care le spune «conexiunea nu este privată» și pleacă. Codul e intact, serverul funcționează, hosting-ul e plătit. Vinovatul e un fișier de care nimeni nu se ocupase: certificatul SSL, expirat peste noapte. E una dintre cele mai frecvente căderi care nu sunt căderi tehnice — și una dintre cele mai scumpe în lead-uri pierdute. Iată ce face exact un certificat, cum citești avertismentele browserului, ce înseamnă expirarea și reînnoirea, ce primești pe bani la un certificat plătit față de Let's Encrypt și ce întrebări pui echipei care îți administrează site-ul.

Ce face certificatul — trei funcții concrete

Când un vizitator deschide https://siteultau.ro, browserul și serverul tău fac un schimb rapid în trei pași: serverul își prezintă certificatul, browserul verifică dacă e semnat de o autoritate în care are încredere (verificarea merge printr-o listă integrată în Chrome, Safari și Firefox — nu în site-ul tău), apoi cele două părți stabilesc o cheie de criptare pentru sesiune. Abia apoi începe transferul de conținut. Certificatul are trei funcții precise:

  1. Criptează traficul. Fără el, datele dintre vizitator și server călătoresc «în clar». Parola din formularul de autentificare, adresa de email, detaliile cardului — toate pot fi citite de oricine se află pe traseu: rețeaua WiFi publică a vizitatorului, furnizorul de internet, un echipament intermediar de rețea configurat greșit. Cu HTTPS, interceptatorul vede doar domeniul și volumul de date, nu conținutul.
  2. Dovedește identitatea serverului. Certificatul leagă criptografic domeniul siteultau.ro de serverul care îl servește. Fără această verificare, un atacator poate răspunde în locul tău la nivel de DNS și colecta el parolele — așa-numitul man-in-the-middle.
  3. Activează marcajele de încredere. Lacătul din bara de adrese, lipsa avertismentelor, badge-urile de securitate pe care le cer procesatorii de plată — toate depind de un certificat valid. Stripe, PayPal și orice procesator de plăți refuză să ruleze pe pagini fără HTTPS valid.

Terminologia, ca să nu te pierzi în ședințe: SSL și TLS se referă la același lucru. SSL e protocolul istoric (versiunile lui au fost sparte și retrase), TLS e cel actual — dar industria a rămas la numele vechi din obișnuință. «Certificat SSL» înseamnă astăzi «certificat TLS». Dacă un furnizor încearcă să-ți vândă «SSL nou, nu TLS vechi», e un semnal de alarmă, nu un argument.

Analogia: sigiliul de ceară și plicul criptat

Gândește-te la o scrisoare de business cu două protecții: un sigiliu care dovedește că a plecat chiar de la tine (identitatea, verificată de autoritatea de certificare) și un plic care nu poate fi deschis decât de destinatar (criptografia). Cine interceptează plicul pe drum vede hârtia, dar nu poate citi conținutul; iar dacă cineva încearcă să trimită scrisori false în numele tău, sigiliul nu se potrivește și destinatarul le respinge. Certificatul e perechea sigiliu + plic pentru fiecare conexiune dintre browser și serverul tău.

Ce îți arată browserul — și ce înseamnă fiecare avertisment

Ce veziCe înseamnăCe trebuie făcut
Lacăt închis, «https»Certificat valid, conexiune criptatăNimic — starea normală
«Not secure» lângă adresăPagina e încărcată prin HTTP, fără criptareInstalare certificat + redirect permanent spre HTTPS
Lacăt cu triunghi de avertizareCertificatul e ok, dar pagina încarcă resurse prin HTTP (mixed content)Corectarea legăturilor interne spre HTTPS (vezi secțiunea dedicată)
Pagină roșie întreagă, «Your connection is not private»Certificat expirat, emis pentru alt domeniu sau semnat de o autoritate necunoscutăReînnoire/reemitere certificat — urgență, site-ul e blocat pentru majoritatea utilizatorilor

Diferența esențială pe care o ignoră mulți proprietari de site-uri: «Not secure» e o etichetă jenantă, dar pagina se încarcă. Pagina roșie e un zid — utilizatorul trebuie să apese manual «Advanced → Proceed», ceea ce nu face nimeni care nu te cunoaște deja. Un certificat expirat transformă site-ul, practic, în indisponibil pentru trafic nou.

Expirarea: calendarul scurt și ce se pierde efectiv

Aici e subiectul care a devenit critic în 2026. Timp de ani, certificatele se emiteau pe 1–2 ani, deci reînnoirea era un eveniment rar. Forumul CA/Browser — organismul care stabilește regulile pentru toate autoritățile de certificare — a votat în 2025 un calendar de scurtare agresivă (balotajul SC-081): de la 15 martie 2026 durata maximă a unui certificat TLS public este 200 de zile, iar pasul final duce la 47 de zile până în martie 2029. Traducere pentru proprietarul de site: certificatele emise de acum înainte expiră de două-trei ori pe an, iar până în 2029 de aproximativ opt ori pe an. Reînnoirea manuală nu mai e o opțiune realistă nici la un singur site.

Ce se pierde concret când certificatul expiră:

  • Traficul nou. Pagina roșie oprește majoritatea vizitatorilor din rezultatele de căutare și din reclame — plătești click-ul, utilizatorul vede un avertisment de securitate, pleacă.
  • Formularul de contact. Dacă site-ul rulează cu avertisment, rata de trimitere a formularului tinde spre zero — nimeni nu își scrie datele într-o pagină marcată nesigură.
  • Integrările. Procesatorii de plată, webhook-urile, aplicațiile mobile care «vorbesc» cu serverul tău refuză conexiuni cu certificat invalid. Magazinul poate sta «sus», dar plata nu mai funcționează.
  • SEO. Google a confirmat încă din 2014 că HTTPS e semnal de clasificare; un certificat expirat e însă mai rău — poate scoate paginile din index sau le marchează ca nesigure în rezultate, iar recuperarea după reînnoire durează săptămâni.

Soluția nu e «să-ți amintești». E automatizarea: Let's Encrypt se reînnoiește singur la 60 de zile prin ACME (protocolul care verifică domeniul și instalează certificatul nou fără intervenție umană), iar certificatele plătite trebuie legate de un proces automat de reînnoire sau de o alertă la 30 și 7 zile înainte de expirare, cu un responsabil numit. Un server configurat corect îți va reînnoi certificatele ani de zile fără ca tu să știi că există — exact cum trebuie.

Let's Encrypt vs. certificat plătit — ce primești pe bani

Întrebarea frecventă: «certificatul gratuit e mai slab?». Nu. Din punct de vedere criptografic, un certificat Let's Encrypt e identic cu unul plătit de 200 de dolari pe an: aceeași criptare, același lacăt, aceeași accepție în toate browserele. Diferențele sunt în altă parte:

CriteriuLet's Encrypt (gratuit)Plătit (OV/EV)
Criptare și lacăt în browserIdenticăIdentică
ValidareDoar domeniul (DV) — dovedește că controlezi domeniulOrganizație (OV) sau extinsă (EV) — verifică și compania
ReînnoireAutomată la 60 de zile, prin ACMEManuală sau semi-automată, pe 1 an (maxim, spre 200 de zile în 2026)
Garanție financiară (warranty)Nu există10.000 – 1.750.000 USD, în funcție de clasă
Cost0~50 – 500+ USD/an
Suport uman la probleme de emitereDocumentație și comunitateTicket-based, cu SLA

Recomandarea practică pe care o dăm și clienților noștri: site de prezentare, blog, aplicație internă, chiar și magazin online mic — Let's Encrypt cu reînnoire automată, fără discuții. Certificatul plătit se justifică când ai o cerință de compliance care cere validarea organizației (instituții financiare, administrație publică), când un partener corporatist îți cere EV pentru integrare, sau când vrei garanția financiară pentru liniște interioară. Ce NU trebuie să cumperi niciodată în 2026: certificate DV plătite — plătești pentru exact ceea ce Let's Encrypt oferă gratuit, cu reînnoire mai rară și proces manual în plus.

Mixed content — lacătul care minte

Capcana cea mai subtilă: site-ul are certificat valid, browserul afișează https, dar lacătul are triunghi de avertizare sau, mai rău, pagina trimite date prin necriptat fără să anunțe. Cauza: mixed content — pagina principală se încarcă prin HTTPS, dar părți din ea vin prin HTTP: o imagine veche cu http:// hardcodat, un script de tracking, un iframe, un font. Browserul poate bloca conținutul activ (scripturi) sau îl poate încărca pe cel pasiv (imagini) — în al doilea caz vizitatorul vede pagina, dar o parte din trafic rulează necriptat și lacătul e compromis.

De ce apare: se migrează site-ul de pe HTTP pe HTTPS și se repară doar adresele vizibile, nu și cele din conținutul vechi — imagini adăugate în editor acum trei ani, embed-uri, produse importate cu URL-uri absolute. Remedierea e mecanică: scanare (orice consolă de browser listează resursele insecure sub «Mixed Content»), înlocuire globală http://https:// în baza de date și conținut, plus headere Content-Security-Policy: upgrade-insecure-requests ca plasă de siguranță. E o corecție de ore, nu de zile — dar trebuie făcută până la capăt, pentru că un lacăt cu avertisment pierde exact încrederea pe care certificatul a cumpărat-o.

Cât costă gestionarea corectă

Situația reală în 2026, cu calendarul SC-081 în vigoare — estimări pentru piața din România, consecvente cu seria noastră de articole tehnice:

ScopCe includeDuratăPreț (EUR)
HTTPS de la zero pe un site existentInstalare Let's Encrypt, redirect 301 spre HTTPS, corectare mixed content, verificare formular0,5–1 zi€150 – €400
Migrare certificat plătit + automatizareAnaliza cerințelor de compliance, emitere OV/EV, instalare, monitorizare expirare1–2 zile€300 – €700 + costul certificatului
Audit securitate transport completToate domeniile și subdomeniile, HSTS, CSP, evaluarea configurației TLS, plan de reînnoire2–4 zile€800 – €2.000

Prima linie e cea mai comună cerere care ajunge la noi: «site-ul e pe HTTP de ani de zile, vrem lacăt». E o lucrare de o zi care rezolvă permanent problema, pentru că Let's Encrypt nu costă nimic și se reînnoiește singur. Ceea ce NU recomandăm: certificate plătite anuale instalate manual, fără proces — plătești în fiecare an pentru o sarcină pe care ACME o face gratuit, automat, la intervale mai scurte și cu mai puține șanse de expirare uitată.

Patru întrebări care dezvăluie o administrare făcută bine

Chiar dacă nu ești tehnic, poți audita în două minute pe oricine îți administrează site-ul sau serverul. Răspunsul corect e în paranteze:

  1. Cum se reînnoiește certificatul de pe site-ul nostru? («Automat, prin ACME, la fiecare 60 de zile» sau «automat, cu alertă la 30 de zile dacă pică».)
  2. Ce se întâmplă dacă reînnoirea automată pică sâmbătă noaptea? («Există monitorizare care alertează în minute, nu la expirare» — și îți arată pe loc unde ajunge alerta.)
  3. Site-ul are vreo resursă încărcată prin HTTP? («Nu — verificăm cu scanare periodică și avem header-ul de upgrade activ.»)
  4. Câte zile mai are certificatul actual? (Răspunsul trebuie să vină în mai puțin de un minut, dintr-un panou sau o comandă — dacă îți răspunde «trebuie să întreb», nimeni nu se uită.)

La a patra întrebare poți verifica singur, fără echipa de IT: click pe lacăt în orice browser → «Connection is secure» → «Certificate is valid». Data de expirare e scrisă acolo. Dacă mai sunt mai puțin de 30 de zile și nimeni nu menționează reînnoirea, ai aflat ce aveai de aflat — cu o lună înainte de pagina roșie, nu după.

Certificatul tău expiră în curând — sau site-ul rulează încă pe HTTP?

Instalăm Let's Encrypt cu reînnoire automată, corectăm mixed content, configurăm redirecturi 301 permanente și monitorizăm expirarea pe toate domeniile — pentru site-uri existente sau proiecte noi.

Discută proiectul

Citește în continuare