HTTPS a certifikát: čo musí fungovať aj po inštalácii
Zámok v adresnom riadku vzniká súhrou domény, servera a platného certifikátu. HTTPS chráni prenos medzi prehliadačom a webom, samo však nezabezpečí aplikáciu ani správne nakladanie s uloženými dátami.
Certifikát potvrdzuje identitu servera pre uvedené domény a umožňuje šifrované spojenie. Pri výbere hostingu sa opýtajte, či jeho zriadenie a automatické obnovenie zahŕňa verzie s www, bez www a prípadné ďalšie subdomény. Ak web mení server, overte bezpečné spojenie v novom prostredí skôr, než prepnete DNS.
Nestačí zapnúť HTTPS pre úvodnú stránku
Po nasadení otvorte aj podstránky, formuláre a administráciu. Všetky odkazy na vlastné súbory by mali používať bezpečné adresy, inak môže prehliadač hlásiť zmiešaný obsah. Nastavte presmerovanie z nezabezpečenej adresy na zabezpečenú a zvoľte jednu hlavnú podobu adresy, aby návštevníci neskončili na rôznych verziách toho istého webu.
Kontrola je súčasťou prevádzky
Skontrolujte, kto zodpovedá za obnovu certifikátu a ako dostanete upozornenie pri jej zlyhaní. Po každej zmene domény, proxy alebo CDN otestujte spojenie v bežnom prehliadači. MDN vysvetľuje úlohu certifikátu pri overovaní servera a ochrane prenosu.
V administrácii hostingu sa presvedčte, že vidíte dátum konca platnosti aj stav automatického obnovovania. Pri viacerých doménach si pripravte ich úplný zoznam; ľahko sa zabudne na adresu používanú len pre zákaznícku podporu alebo na staršiu subdoménu. Po zmene konfigurácie otvorte aj tieto menej používané varianty. Chybu potom objavíte sami, nie až z hlásenia návštevníka.
Praktická otázka: Kto dostane upozornenie, keď automatické obnovenie zlyhá počas dovolenky? Zodpovednosť má byť pomenovaná, nie iba predpokladaná.