De ce apare site-ul ca nesigur?
Instalarea certificatului SSL nu este suficientă dacă pagina se deschide încă prin HTTP, certificatul nu corespunde domeniului sau anumite resurse sunt încărcate nesecurizat.
1. Verifică adresa din browser
Adresa trebuie să înceapă cu:
https://
Dacă site-ul funcționează și prin HTTP, adaugă o redirecționare permanentă către HTTPS.
RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [R=301,L]
2. Verifică domeniul certificatului
Certificatul trebuie să fie emis pentru domeniul accesat. Dacă site-ul funcționează atât cu www, cât și fără www, certificatul trebuie să includă ambele variante.
site.ro
www.site.ro
3. Verifică data expirării
Apasă pe simbolul de lângă adresă și deschide informațiile certificatului. Verifică perioada de valabilitate și numele domeniilor incluse.
4. Identifică resursele Mixed Content
Apasă F12 și deschide fila Console. Mesajele care conțin expresia Mixed Content indică resurse încărcate prin HTTP.
Exemplu problematic:
<img src="http://site.ro/imagine.jpg">
Varianta corectă este:
<img src="https://site.ro/imagine.jpg">
Pentru resursele de pe același domeniu poți folosi și o adresă relativă:
<img src="/imagini/imagine.jpg">
5. Verifică URL-urile salvate în baza de date
După mutarea unui site de la HTTP la HTTPS pot rămâne adrese vechi în baza de date. Acestea trebuie înlocuite cu atenție, în special dacă aplicația folosește date serializate.
6. Golește toate nivelurile de cache
Șterge cache-ul aplicației, cache-ul serverului, cache-ul CDN și cache-ul browserului. Uneori browserul continuă să primească o versiune veche a paginii.
Cum verifici rezolvarea?
Deschide site-ul într-o fereastră privată și verifică mai multe pagini. Consola browserului nu trebuie să mai afișeze erori Mixed Content, iar toate variantele HTTP trebuie să ajungă la adresa HTTPS.