Skip to content
Cari

HTTPS: Apa itu dan kenapa penting

HTTPS adalah HTTP yang berjalan di atas TLS: koneksi terenkripsi dan terautentikasi yang melindungi data dalam perjalanan antara klien dan server, memverifikasi rantai sertifikat situs, serta mengaktifkan fitur browser aman dan API web modern.

HTTPS: What It Is and Why It Matters

Apa itu HTTPS?

HTTPS adalah gabungan antara HTTP dan Transport Layer Security (TLS). Ia menyediakan enkripsi (kerahasiaan), pemeriksaan integritas, dan autentikasi server sehingga data yang dipertukarkan antara browser (atau klien lain) dan web server terlindungi dari penyadapan dan manipulasi. Dalam praktiknya, situs yang menggunakan HTTPS melayani lalu lintas HTTP melalui soket yang diamankan TLS dan menyajikan sertifikat yang diterbitkan oleh Certificate Authority (CA) tepercaya.

Mengapa HTTPS penting untuk SEO

HTTPS kini menjadi ekspektasi dasar bagi pengguna dan browser. Untuk SEO, efek praktisnya meliputi meningkatnya kepercayaan pengguna dan berkurangnya peringatan keamanan browser, pelestarian data referral saat berpindah secure→secure, serta kompatibilitas dengan fitur yang membutuhkan secure contexts (mis. banyak API web modern dan fungsi progressive web app). Secara historis Google menggunakan HTTPS sebagai sinyal peringkat ringan; yang lebih penting, penerapan HTTPS yang rusak atau salah konfigurasi dapat menyebabkan kegagalan perayapan atau masalah pengindeksan yang secara tidak langsung merugikan visibilitas. Ingat: crawling, indexing, dan ranking adalah tahap terpisah — HTTPS memengaruhi bagaimana halaman diambil dan dipertimbangkan untuk pengindeksan, tetapi keputusan peringkat menggabungkan banyak sinyal di luar keamanan transport.

Bagaimana HTTPS bekerja

Secara garis besar HTTPS menggunakan TLS untuk membangun saluran aman sebelum payload HTTP dipertukarkan. Langkah- langkah tipikal pada TLS handshake adalah: klien mengirim ClientHello, server merespons dengan sertifikat dan parameter yang dipilih, klien memvalidasi rantai sertifikat dan menegosiasikan kunci, dan kedua pihak menurunkan kunci simetris yang dipakai untuk sesi. Implementasi modern menggunakan TLS 1.3 bila didukung; versi TLS yang lebih tua secara bertahap ditinggalkan. Komponen tambahan yang perlu diperhatikan termasuk rantai sertifikat (leaf, intermediate, root), OCSP/OCSP stapling untuk pengecekan pencabutan, serta dukungan untuk HTTP/2 atau HTTP/3 yang berjalan di atas TLS dan dapat meningkatkan performa jika dikonfigurasi dengan benar.

Jenis sertifikat HTTPS

Jenis sertifikat umum dan kelebihan/kelemahannya:

• Domain-validated (DV) — diterbitkan setelah pembuktian kontrol atas domain. Kelebihan: cepat dan umumnya gratis (mis. Let's Encrypt); kekurangan: hanya memberikan identitas pada tingkat domain.
• Organization-validated (OV) — menambahkan pemeriksaan identitas perusahaan; Kelebihan: menampilkan info organisasi dalam metadata sertifikat; kekurangan: biaya dan waktu penerbitan lebih tinggi.
• Extended Validation (EV) — secara historis pemeriksaan lebih ketat dan menampilkan UI yang berbeda di beberapa klien; Kelebihan: pemeriksaan identitas lebih kuat; kekurangan: banyak browser tidak lagi menampilkan UI khusus untuk EV.
• Wildcard dan SAN (multi-domain) — mencakup banyak subdomain atau hostname; Kelebihan: manajemen lebih sederhana untuk banyak hostname; kekurangan: kunci wildcard meningkatkan dampak jika kunci privat terekspos.
• Self-signed — tidak dipercaya oleh browser dan tidak cocok untuk situs publik.

Cara memulai dengan HTTPS

Langkah inti untuk menerapkan HTTPS pada situs publik:

1) Dapatkan sertifikat dari CA tepercaya (termasuk CA gratis seperti Let's Encrypt) atau dari penyedia hosting/CDN Anda. 2) Instal sertifikat dan rantai intermediate terkait pada origin atau edge server. 3) Konfigurasi pengaturan TLS yang aman (utamakan versi modern dan cipher suite yang kuat) dan aktifkan OCSP stapling. 4) Terapkan redirect server-side 301 dari HTTP ke HTTPS dan pastikan tag kanonis mengarah ke URL HTTPS yang dipilih. 5) Perbarui tautan internal, sitemap, entri hreflang dan referensi yang dikodekan statis. 6) Uji untuk mixed content dan perbaiki URL aset yang tidak aman. 7) Opsional: aktifkan HSTS setelah pengujian menyeluruh (pertimbangkan opsi preload dengan hati-hati).

Kesalahan HTTPS yang sering terjadi

Waspadai kesalahan umum berikut yang memengaruhi UX dan visibilitas di pencarian:

• Rantai redirect yang hilang atau rusak — beberapa halaman tetap dapat diakses lewat HTTP sementara entri kanonis dan sitemap menunjuk ke HTTPS.
• Mixed content — halaman yang disajikan lewat HTTPS memuat subresource lewat HTTP, yang diblokir atau memicu peringatan pada browser.
• Rantai sertifikat yang kadaluwarsa atau tidak lengkap — browser atau crawler dapat menolak koneksi.
• Salah konfigurasi HSTS — mengaktifkan preload sebelum memvalidasi setiap varian (www, non-www, IPv6) bisa menyebabkan terjebak.
• Memblokir crawler di level TLS — kebijakan firewall/TLS yang terlalu ketat yang memblokir Googlebot atau crawler lain dapat mencegah pengindeksan.
• Lupa memperbarui layanan pihak ketiga — perbarui CDN, analytics, tag manager, dan endpoint API agar menggunakan HTTPS.

Pemeriksaan HTTPS: daftar pemeriksaan teknis

Kelengkapan sertifikat — tempat untuk memeriksa: ikon gembok di browser > detail sertifikat, SSL Labs atau openssl — lulus ketika sertifikat diterbitkan oleh CA tepercaya, rantai lengkap, dan tanggal valid.

Redirect ke HTTPS — tempat untuk memeriksa: curl -I -L https://example.com (ganti dengan host Anda) — lulus ketika permintaan HTTP mengembalikan redirect 301/308 yang berakhir pada URL HTTPS kanonis.

Mixed content — tempat untuk memeriksa: DevTools Console peramban atau pemindai otomatis — lulus ketika tidak ada mixed content aktif (script, iframe) yang diblokir dan semua aset kritis dimuat lewat HTTPS.

Dukungan protokol TLS dan cipher — tempat untuk memeriksa: SSL Labs atau openssl s_client -connect example.com:443 -servername example.com — lulus ketika versi TLS modern (TLS 1.2/1.3) diaktifkan dan cipher yang tidak aman dinonaktifkan.

Header HSTS — tempat untuk memeriksa: curl -I https://example.com — lulus ketika header Strict-Transport-Security ada dengan directive yang dimaksud (uji sebelum menambahkan ke preload).

Akses mesin pencari — tempat untuk memeriksa: log server dan Google Search Console (untuk situs yang Anda miliki) — lulus ketika Googlebot dan crawler besar lainnya dapat mengambil respons HTTPS tanpa kesalahan TLS.

Perintah dan alat praktis

Pemeriksaan berguna yang bisa dijalankan dari workstation Anda atau pipeline CI:

• Lihat header dan redirect: curl -I -L https://example.com (gunakan -I untuk mengambil header saja; -L mengikuti redirect).
• Periksa rantai sertifikat TLS: openssl s_client -connect example.com:443 -servername example.com (periksa detail sertifikat yang ditampilkan).
• Pemeriksaan cepat di browser: buka halaman, klik ikon gembok dan lihat informasi sertifikat.
• Penilaian otomatis: jalankan SSL Labs (Qualys SSL Labs) atau TLS scanner CI Anda untuk mendapatkan laporan dukungan protokol, cipher suite dan isu rantai.
• Untuk properti yang Anda miliki: gunakan Google Search Console URL Inspection untuk mengonfirmasi Google dapat mengambil dan mengindeks halaman HTTPS; ingat URL Inspection bersifat otoritatif hanya untuk situs yang Anda miliki.

Catatan tentang crawler: Google melakukan perayapan dengan Googlebot Smartphone secara default; pastikan TLS stack, SNI dan aturan firewall Anda mengizinkan akses oleh user-agent crawler besar sehingga perayapan dan pengindeksan tidak terganggu.

Baca Panduan Technical SEO

Pertanyaan yang sering diajukan

Q: Apakah HTTPS langsung meningkatkan peringkat?
A: HTTPS diperlakukan sebagai sinyal peringkat ringan, tetapi itu hanya salah satu dari banyak faktor peringkat. Yang lebih penting, penerapan HTTPS yang salah dapat menyebabkan masalah pengambilan atau pengindeksan yang secara tidak langsung merugikan visibilitas.

Q: Apakah sertifikat gratis (Let's Encrypt) cukup?
A: Ya — sertifikat DV gratis dari CA tepercaya diterima luas untuk situs publik. Pilih proses penerbitan dan perpanjangan yang sesuai dengan model operasional Anda; sertifikat yang dikelola atau komersial mungkin menambah fitur seperti jangka validitas lebih panjang, garansi atau pemeriksaan validasi ekstra.

Q: Apa itu HSTS dan apakah saya harus mengaktifkannya?
A: HSTS (Strict-Transport-Security) memberi tahu browser untuk selalu menggunakan HTTPS untuk host tertentu. Ini meningkatkan keamanan tetapi harus diuji menyeluruh sebelum mengaktifkan preload karena dapat menyulitkan pemulihan jika salah konfigurasi.

Q: Bagaimana cara mendeteksi mixed content?
A: Buka halaman di browser, periksa DevTools Console untuk peringatan mixed content, atau gunakan pemindai otomatis. Perbaiki URL aset yang tidak aman agar halaman benar-benar aman.

Q: Jika sebuah halaman dapat diakses lewat HTTPS tetapi tidak terindeks, apakah HTTPS penyebabnya?
A: Belum tentu. Pengindeksan bergantung pada banyak faktor (tag kanonis, noindex, kemampuan dirayapi, kualitas konten). Pengaturan HTTPS yang benar menghilangkan sumber umum kesalahan pengindeksan, tetapi keputusan pengindeksan tetap dipengaruhi banyak faktor.

Istilah terkait