НачалоБаза знания › Какво прави SSL сертификатът и защо изтича

Какво прави SSL сертификатът и защо изтича

SSL сертификатът е причината пред адреса ви да стои катинарче вместо „Не е защитено“. Изтича на всеки 90 дни — и това е нарочно.

5 мин четене

Какво прави, с прости думи

Между браузъра на посетителя и сървъра ви минават данни — какво е попълнил във формата, каква парола е въвел, какво е разгледал. Без SSL това пътува като текст. Всеки, който е на същата Wi-Fi мрежа или някъде по пътя, може да го прочете.

SSL го криптира. Сертификатът е двете неща заедно: ключът, с който се криптира, и доказателството, че този ключ наистина принадлежи на вашия домейн.

Второто е по-важното. Криптиране без доказателство за самоличност е безполезно — може да си говорите криптирано с измамник.

Какво НЕ прави

Тук се бъркат почти всички.

  • Не прави сайта ви сигурен. Ако имате дупка в кода или слаба парола, SSL не помага. Сайт с вирус си има катинарче както всеки друг.
  • Не пази това, което е записано на сървъра. Пази го само докато пътува.
  • Не значи, че фирмата е проверена. Обикновеният сертификат доказва само едно: че този, който го е поискал, контролира домейна. Нищо за фирмата зад него.

Катинарчето значи „никой не подслушва разговора“, не „на този човек може да се вярва“.

Защо изтича

Това е най-честият въпрос, и отговорът е логичен, щом го чуете веднъж.

Сертификатът е удостоверение с дата. Ако някой открадне ключа ви, той може да се представя за сайта ви, докато сертификатът е валиден. Съществува механизъм за отмяна, но той работи зле — браузърите често не проверяват изобщо.

Затова индустрията избра друго: не да оправя отмяната, а да скъси срока. Откраднат ключ, който важи 90 дни, е много по-малък проблем от такъв, който важи 3 години.

Точно затова срокът се скъсява всяка година:

КогаМаксимален срок на сертификат
Днес (от 15 март 2026)200 дни
От 15 март 2027100 дни
От 15 март 202947 дни

Това е решение на CA/Browser Forum — органът, в който участват браузърите и издателите на сертификати (DigiCert, графикът по SC-081v3, проверено 2026-07-29).

Ние ползваме Let's Encrypt, който вече е доста под този таван: стандартният сертификат е 90 дни, и има вариант от 6 дни за тези, които го искат (letsencrypt.org/docs/cert-lifetimes, проверено 2026-07-29). Планът им е основният профил да мине на 64 дни през февруари 2027 и на 45 дни през февруари 2028.

Изводът за вас: ръчното обновяване е мъртво. При 90 дни някой можеше да си пише напомняне в календара. При 45 дни това е загубена кауза. Затова обновяването трябва да е автоматично — и при нас е.

Какво плащате за това

Нищо. Let's Encrypt е безплатен и е включен във всички планове. Издава се автоматично, щом домейнът ви сочи към нас и сървърът види валидно име. Обикновено 5–10 минути след като DNS промяната мине.

Обновяването също е автоматично, около 30 дни преди изтичане. Ако то се провали, имаме време да го оправим, преди някой посетител да види предупреждение.

Има ли смисъл да платите за сертификат

Почти никога. Разликата е в какво проверява издателят:

  • DV (Domain Validation) — проверява само, че контролирате домейна. Let's Encrypt е такъв. Криптирането е абсолютно същото.
  • OV / EV — издателят проверява и фирмата в търговския регистър. Струва пари и отнема дни.

Едно време EV сертификатите показваха името на фирмата в зелено в адресната лента. Браузърите премахнаха това преди години, защото се оказа, че никой не го гледа. Днес визуалната разлика между безплатен DV и EV за 200 евро е нула.

Платете за OV/EV само ако конкретен ваш партньор, банка или обществена поръчка го изисква писмено. Иначе — не.

„Връзката не е защитена“ — какво значи всъщност

Червеният екран не е един проблем, а няколко различни:

ГрешкаПричина
NET::ERR_CERT_DATE_INVALIDСертификатът е изтекъл. Или часовникът на компютъра ви е сбъркан. Проверете датата на устройството си, преди да звъннете — това е по-често, отколкото звучи.
NET::ERR_CERT_COMMON_NAME_INVALIDСертификатът е за друго име. Обикновено покрива firma.bg, но сте отворили www.firma.bg, или обратно.
NET::ERR_CERT_AUTHORITY_INVALIDСертификатът е самоподписан или от издател, на когото браузърът не вярва.
Катинарче с предупреждение, но сайтът се отваря„Mixed content“ — страницата е по HTTPS, но вътре зарежда снимка или скрипт по HTTP.

Пращате ни точния текст на грешката и я оправяме. Ако хостингът е при нас, това е наша работа, не ваша.

Едно нещо, за което отговаряте вие

Ако DNS-ът ви е при друг доставчик и промените нещо там, обновяването може да спре да работи, без някой да разбере. Ако местите DNS — кажете ни.

Следваща статия

Как да си изберете име на домейн

.bg или .com, колко дълго, и защо тирето е капан.

Всички статии  ·  Заседнахте? contact@hostika-bg.com