HTTPS a certifikát: co musí fungovat i po instalaci
Zámek v adresním řádku vzniká souhrou domény, serveru a platného certifikátu. HTTPS chrání přenos mezi prohlížečem a webem, samo však nezajistí bezpečnost aplikace ani správné zacházení s uloženými daty.
Certifikát potvrzuje identitu serveru pro uvedené domény a umožňuje šifrované spojení. Při výběru hostingu se zeptejte, zda jeho zřízení a automatické obnovení zahrnuje i varianty s
www
, bez
www
a případné další subdomény. Pokud web mění server, ověřte bezpečné spojení v novém prostředí dřív, než přepnete DNS.
Nestačí zapnout HTTPS pro úvodní stránku
Po nasazení otevřete i podstránky, formuláře a administraci. Všechny odkazy na vlastní soubory by měly používat bezpečné adresy; jinak může prohlížeč hlásit smíšený obsah. Nastavte přesměrování z nezabezpečené adresy na zabezpečenou a zvolte jednu hlavní podobu adresy, aby návštěvníci neskončili na různých verzích téhož webu.
Hlídání je součást provozu
Zkontrolujte, kdo odpovídá za obnovu certifikátu a jak dostanete upozornění při jejím selhání. Po každé změně domény, proxy nebo CDN otestujte spojení z běžného prohlížeče. MDN vysvětluje, jakou roli hraje certifikát při ověřování serveru a ochraně přenosu.
V administraci hostingu se přesvědčte, že vidíte datum konce platnosti i stav automatického obnovování. U více domén si připravte jejich úplný seznam; snadno se zapomene na adresu používanou jen pro zákaznickou podporu nebo na starší subdoménu. Po změně konfigurace otevřete právě tyto méně používané varianty také. Chybu pak objevíte sami, ne až z hlášení návštěvníka.
Praktická otázka: Kdo dostane upozornění, když automatické obnovení selže během dovolené? Odpovědnost by měla být pojmenovaná, ne jen předpokládaná.