Skip to content
Search

HTTPS: što je i zašto je važan

HTTPS je HTTP prenesen preko TLS-a: šifrirana, autentificirana veza koja štiti podatke u prijenosu između klijenta i poslužitelja, provjerava lanac certifikata web-stranice i omogućuje sigurne funkcije preglednika i moderne web API-je.

HTTPS: What It Is and Why It Matters

Što je HTTPS?

HTTPS je kombinacija HTTP-a i Transport Layer Security (TLS). Osigurava enkripciju (povjerljivost), provjere integriteta i autentikaciju servera tako da su podaci koji se razmjenjuju između preglednika (ili drugog klijenta) i web servera zaštićeni od presretanja i izmjena. U praksi, stranica koja koristi HTTPS servira HTTP promet preko TLS‑osiguranog socket‑a i prezentira certifikat izdan od strane pouzdanog Certificate Authority (CA).

Zašto je HTTPS važan za SEO

HTTPS je danas osnovno očekivanje i za korisnike i za preglednike. Za SEO, praktični učinci uključuju veće povjerenje korisnika i manje sigurnosnih upozorenja u pregledniku, očuvanje referral podataka pri prijelazima secure→secure, te kompatibilnost s funkcijama koje zahtijevaju sigurne kontekste (na primjer, mnogi moderni web API-ji i funkcionalnosti progressive web app). Povijesno je Google tretirao HTTPS kao lagani signal za rangiranje; važnije je da neispravno ili pogrešno konfiguriran HTTPS može uzrokovati greške pri crawlanju ili probleme s indeksiranjem koji neizravno štete vidljivosti. Zapamti: crawling, indexing i ranking su odvojene faze — HTTPS utječe na način dohvaćanja stranica i njihovo razmatranje za indeksiranje, ali odluke o rangiranju kombiniraju mnogo signala izvan transportne sigurnosti.

Kako HTTPS funkcionira

Na visokoj razini HTTPS koristi TLS za uspostavu sigurnog kanala prije razmjene HTTP payload‑ova. Tipični koraci u TLS handshakeu su: klijent šalje ClientHello, server odgovara svojim certifikatom i odabranim parametrima, klijent validira lanac certifikata i pregovara ključeve, te obje strane izvedu simetrične ključeve korištene za sesiju. Moderni deploymenti koriste TLS 1.3 gdje je dostupan; starije TLS verzije se postupno ukidaju. Dodatni elementi kojih treba biti svjestan uključuju lanac certifikata (leaf, intermediate, root), OCSP/OCSP stapling za provjere opoziva, i podršku za HTTP/2 ili HTTP/3 koji rade preko TLS-a i mogu poboljšati performanse ako su ispravno konfigurirani.

Vrste HTTPS certifikata

Uobičajene vrste certifikata i njihovi kompromisi:

• Domain-validated (DV) — izdaje se nakon dokaza kontrole domene. Prednosti: brzo i općenito besplatno (npr. Let's Encrypt); nedostatci: pruža identitet samo na razini domene.
• Organization-validated (OV) — dodaje provjere identiteta organizacije; prednosti: prikazuje informacije o organizaciji u metapodacima certifikata; nedostatci: veći trošak i dulje vrijeme izdavanja.
• Extended Validation (EV) — povijesno strože provjere i posebni UI u nekim klijentima; prednosti: jače provjere identiteta; nedostatci: mnogi preglednici više ne prikazuju posebni UI za EV.
• Wildcard i SAN (multi-domain) certifikati — pokrivaju više subdomena ili hostova; prednosti: jednostavnije upravljanje za mnogo hostova; nedostatci: wildcard ključevi povećavaju blast radius ako je privatni ključ kompromitiran.
• Self-signed — nisu pouzdani od strane preglednika i neprikladni za javne stranice.

Kako započeti s HTTPS-om

Osnovni koraci za implementaciju HTTPS-a za javnu web-stranicu:

1) Nabavi certifikat od pouzdanog CA (uključujući besplatne CA poput Let's Encrypt) ili od tvog hosting/CDN providera. 2) Instaliraj certifikat i pripadajući intermediate chain na origin ili edge poslužitelje. 3) Konfiguriraj sigurnih TLS postavki (preferiraj moderne verzije i snažne cipher suiteove) i omogući OCSP stapling. 4) Implementiraj server-side 301 redirectove s HTTP na HTTPS i osiguraj da canonical tagovi upućuju na preferirani HTTPS URL. 5) Ažuriraj interne linkove, sitemape, hreflang unose i sve hardkodirane reference. 6) Testiraj za mixed content i popravi insecure asset URL‑ove. 7) Opcionalno omogući HSTS nakon testiranja (pažljivo razmotri preload opciju).

Uobičajene HTTPS pogreške

Pazi na ove često susretane greške koje utječu i na UX i na vidljivost u tražilicama:

• Nedostajući ili prekinuti redirect chainovi — neke stranice ostanu dostupne preko HTTP-a dok canonical i sitemap unosi upućuju na HTTPS.
• Mixed content — stranice poslužene preko HTTPS‑a uključuju podresurse učitane preko HTTP‑a, što preglednici blokiraju ili za to upozoravaju.
• Istekao ili nepotpun lanac certifikata — preglednici ili crawleri mogu odbiti vezu.
• HSTS pogrešna konfiguracija — omogućavanje preload prije provjere svake varijante (www, non‑www, IPv6) može uzrokovati zaključavanje.
• Blokiranje crawl‑era na TLS razini — stroge firewall/TLS politike koje blokiraju Googlebot ili druge tražilice mogu spriječiti indeksiranje.
• Zaboravljanje third‑party servisa — ažuriraj CDN, analytics, tag managere i API endpoint‑e da koriste HTTPS.

Provjera HTTPS-a: tehnički kontrolni popis

Valjanost certifikata — gdje provjeriti: ikona lokota u pregledniku > detalji certifikata, SSL Labs ili openssl — prolazi kad je certifikat izdan od strane pouzdanog CA, lanac je kompletan i datumi su valjani.

Preusmjeravanja na HTTPS — gdje provjeriti: curl -I -L https://example.com (zamijeni sa svojim hostom) — prolazi kad HTTP zahtjevi vraćaju 301/308 redirect koji završava na kanonskom HTTPS URL‑u.

Miješani sadržaj — gdje provjeriti: DevTools Console u pregledniku ili automatizirani skener — prolazi kad nema aktivnog miješanog sadržaja (skripte, iframeovi) koji je blokiran i kad su svi kritični asseti učitani preko HTTPS‑a.

Podrška za TLS protokol i cifre — gdje provjeriti: SSL Labs ili openssl s_client -connect example.com:443 -servername example.com — prolazi kad su omogućene moderne TLS verzije (TLS 1.2/1.3) i kad su nesigurne cifre onemogućene.

HSTS header — gdje provjeriti: curl -I https://example.com — prolazi kad je Strict-Transport-Security header prisutan s namjeravanim direktivama (testiraj prije preloadinga).

Pristup tražilicama — gdje provjeriti: server logovi i Google Search Console (za stranice koje posjeduješ) — prolazi kad Googlebot i drugi glavni crawleri mogu dohvatiti HTTPS odgovore bez TLS pogrešaka.

Praktične naredbe i alati

Korisne provjere koje možeš pokrenuti sa svoje radne stanice ili u CI pipelineu:

• Pregled zaglavlja i redirectova: curl -I -L https://example.com (koristi -I za dohvat samo zaglavlja; -L prati redirectove).
• Inspekcija TLS lanca certifikata: openssl s_client -connect example.com:443 -servername example.com (provjeri prikazane detalje certifikata).
• Brza provjera u pregledniku: otvori stranicu, klikni lokot i pogledaj informacije o certifikatu.
• Automatizirano ocjenjivanje: pokreni SSL Labs (Qualys SSL Labs) ili svoj CI TLS skener za izvještaj o podršci protokola, cipher suiteovima i problemima lanca.
• Za vlasničke propertyje: koristi Google Search Console URL Inspection da potvrdiš da Google može dohvatiti i indeksirati HTTPS stranicu; zapamti da je URL Inspection autoritativan samo za stranice koje posjeduješ.

Napomena o crawlerima: Google po defaultu crawla stranice s Googlebot Smartphone; osiguraj da tvoj TLS stack, SNI i pravila vatrozida dopuštaju pristup glavnim crawler user-agentima tako da skeniranje i indeksiranje ne budu prekinuti.

Pročitaj Tehnički SEO vodič

Česta pitanja

P: Poboljšava li HTTPS izravno poziciju u rezultatima?
O: HTTPS se tretira kao lagani signal za rangiranje, ali je samo jedan od mnogih faktora. Važnije je da neispravno postavljen HTTPS može izazvati probleme s dohvaćanjem ili indeksiranjem koji neizravno štete vidljivosti.

P: Jesu li besplatni certifikati (Let's Encrypt) dovoljni?
O: Da — besplatni DV certifikati od pouzdanih CA široko su prihvaćeni za javne web‑stranice. Odaberi proces izdavanja i obnove koji odgovara tvom operativnom modelu; upravljani ili komercijalni certifikati mogu dodati značajke poput duljih valjanosti, jamstva ili dodatnih provjera identiteta.

P: Što je HSTS i trebam li ga omogućiti?
O: HSTS (Strict-Transport-Security) govori preglednicima da uvijek koriste HTTPS za određeni host. Povećava sigurnost, ali ga treba temeljito testirati prije uključivanja na preload listu jer može otežati oporavak ako je pogrešno konfiguriran.

P: Kako otkriti mixed content?
O: Otvori stranicu u pregledniku, provjeri DevTools Console za upozorenja o mixed contentu ili koristi automatizirani skener. Popravi insecure asset URL‑ove kako bi stranice bile potpuno sigurne.

P: Ako je stranica dostupna preko HTTPS-a, ali nije indeksirana, je li HTTPS kriv?
O: Ne nužno. Indeksiranje ovisi o mnogim faktorima (canonical tagovi, noindex, crawlability, kvaliteta sadržaja). Ispravna HTTPS konfiguracija uklanja čest izvor grešaka pri indeksiranju, ali odluke o indeksiranju ostaju multifaktorske.

Related terms