Co je HTTPS: 6 důvodů, proč váš web musí být zabezpečený
Shrnutí: HTTPS šifruje komunikaci mezi prohlížečem a webem a brání nepozorovaným změnám dat cestou. Chrání hesla, formuláře i obsah, který návštěvník jen čte. Patří proto také na malý prezentační web. Platný certifikát ale nepotvrzuje, že je jeho provozovatel poctivý.
Obsah článku
Co je HTTPS a čím se liší od HTTP?
Když odešlete formulář přes HTTP, jeho obsah putuje po síti bez této ochrany. Kdo může provoz cestou sledovat nebo měnit, může údaje přečíst či do komunikace zasáhnout. HTTPS přenáší stejné požadavky a odpovědi přes šifrované spojení TLS.
Zabezpečení má smysl na veřejné Wi-Fi i doma. Vaše připojení je jen část cesty k serveru a zbytek nemáte pod kontrolou.
V administraci hostingu se obvykle setkáte s názvem „SSL certifikát“. Název se používá dál, ačkoli moderní HTTPS pracuje s novějším protokolem TLS. Certifikát umožňuje prohlížeči ověřit spojení s požadovanou doménou. Pouhé přepsání adresy na https:// nestačí: zabezpečené spojení musí podporovat a správně obsluhovat také server.
Proč má mít každý web HTTPS?
1. Chrání údaje návštěvníků během přenosu
Heslo nebo poptávka z formuláře nemají být cestou k serveru čitelné. HTTPS je šifruje. Chrání také soukromí při pouhém čtení webu: obsah navštívené stránky může prozradit zdravotní potíže nebo jinou citlivou situaci.
Úplnou anonymitu tím nezískáte. Historie zůstává v zařízení a provozovatel může údaje, které od vás přijal, dál ukládat.
2. Brání nepozorované změně obsahu cestou
Návštěvník má dostat stránku, kterou odeslal server. Ochrana přenosu pomocí TLS brání tomu, aby někdo na síti nepozorovaně přidal cizí formulář nebo škodlivý skript. To je užitečné i na webu, který zveřejňuje jen otevírací dobu.
Pokud je ovšem napadený samotný server, HTTPS jeho škodlivý obsah přenese také. Chrání cestu dat, ne stav aplikace na serveru.
3. Umožňuje ověřit spojení s požadovanou doménou
Prohlížeč kontroluje, zda je certifikát důvěryhodný, platný a vystavený pro název, ke kterému se připojujete. Varování před chybou certifikátu proto neodklikávejte jen proto, abyste se dostali na stránku.
I podvodný e-shop ale může mít platný certifikát pro svou vlastní adresu. Zabezpečené spojení není doporučením obchodu. Také proto Chrome nahradil ikonu zámku symbolem nastavení.
4. Odstraňuje varování před nezabezpečeným připojením
Prohlížeče upozorňují návštěvníky na nezabezpečené HTTP. Správným nastavením HTTPS odstraníte příčinu tohoto varování. Návštěvník pak nemusí řešit, proč web před odesláním formuláře hlásí nezabezpečené spojení.
Symboly se mezi prohlížeči liší. Při kontrole otevřete informace o spojení a sledujte případné chyby certifikátu, nejen přítomnost zámku.
5. Umožňuje používat některé funkce prohlížeče
Chcete, aby webová aplikace fungovala i bez připojení? Může k tomu používat service worker, který vyžaduje bezpečný kontext. Na veřejném webu to obvykle znamená HTTPS. Na HTTP se taková funkce nemusí vůbec spustit.
HTTPS přitom nenahrazuje souhlas uživatele s oprávněními aplikace. Výjimky pro lokální vývoj také nejsou důvodem nechat veřejný web na HTTP.
6. Patří k technickému základu webu pro vyhledávače
Google zahrnuje zabezpečené připojení mezi hlediska dobré uživatelské zkušenosti stránky. HTTPS proto patří i do technické správy webu pro vyhledávače. Samotný certifikát lepší pozice nezaručí a nenahradí užitečný obsah.
Při přechodu na HTTPS hlídejte hlavně správné adresy a přesměrování. Staré odkazy mají návštěvníky i vyhledávače dovést na odpovídající stránky.
Jak přejít z HTTP na HTTPS?
Nejdřív se podívejte do administrace hostingu. Poskytovatel často umí certifikát vystavit i automaticky obnovovat. Certifikáty od Let's Encrypt jsou zdarma; hosting nebo práce správce se mohou platit zvlášť. Na vlastním serveru musíte zajistit také nasazení a obnovu.
- Zprovozněte certifikát pro používané názvy. Hlavní doména i varianta s
wwwse mají otevřít přes HTTPS bez chyby, pokud používáte obě. - Přesměrujte staré HTTP adresy. Použijte trvalé serverové přesměrování na stejnou stránku přes HTTPS. Odkaz na článek nemá končit na úvodní stránce.
- Aktualizujte adresy uvnitř webu. Při změně URL upravte interní odkazy, kanonické adresy i sitemapu.
- Zkontrolujte soubory a formuláře. Obrázky, styly, skripty i cíle formulářů mají používat HTTPS. Staré adresy často zůstávají v šabloně nebo ručně vloženém kódu.
- Projděte důležité stránky. Vyzkoušejte přihlášení, formulář a objednávku. Ověřte také automatickou obnovu certifikátu a určete, kdo bude řešit její případné chyby.
Kvůli HTTPS obvykle nemusíte měnit registrátora domény. Pokud zároveň stěhujete web, zkontrolujte i DNS záznamy, které jej směrují na nový server.
Proč nestačí mít HTTPS jen v adresním řádku?
Po přechodu může stránka přestat načítat obrázek nebo spouštět skript. Jednou z příčin je stará HTTP adresa v jejím kódu. Když stránka načtená přes HTTPS požaduje nezabezpečený soubor, jde o smíšený obsah, anglicky mixed content. Prohlížeč podle typu souboru požadavek převede na HTTPS, nebo jej zablokuje.
Projděte proto i podstránky, nejen úvodní stránku. V nástrojích pro vývojáře hledejte hlášení o mixed content. Soubor musí být dostupný přes HTTPS; pokud není, změňte jeho zdroj nebo jej odstraňte. Přesměrování hlavní stránky tyto adresy samo neopraví.
Jak ověřit HTTPS vlastní domény?
Při kontrole certifikátu a přesměrování sledujte platnost certifikátu a cílovou adresu webu. Ověřte název s www i bez něj, pokud používáte obě varianty. Každá musí fungovat správně.
Kontrola neprochází všechny podstránky, skripty ani formuláře. Z vložené URL používá název serveru, nikoli cestu. Zadáním adresy /objednavka/ tedy neotestujete objednávku; tu projděte přímo v prohlížeči.
Pokud se nepodaří ani najít server, začněte kontrolou DNS. Pravost DNS odpovědí ověřuje DNSSEC, které HTTPS doplňuje.
Často kladené otázky
Je HTTPS zdarma?
Certifikát lze získat zdarma například od Let's Encrypt. Hosting může vystavení a obnovu zahrnovat v ceně. Ruční instalace nebo správa vlastního serveru se ale může platit zvlášť.
Potřebuje HTTPS i web bez formuláře?
Ano. Chrání také obsah, který návštěvník čte, a brání jeho nepozorované změně během přenosu. Nejde tedy jen o hesla a objednávky.
Znamená HTTPS, že je e-shop bezpečný?
Ne. Zabezpečuje spojení s danou adresou, ale nezaručuje dodání zboží ani poctivost provozovatele. Zkontrolujte také skutečnou doménu a údaje obchodu.
Co dělat při chybě certifikátu?
Na cizím webu neobcházejte varování, abyste zadali heslo nebo platební údaje. U vlastního webu ověřte platnost certifikátu, název domény a nasazení u hostingu. Pokud chyba nastává jen na jednom zařízení, zkontrolujte i jeho datum a čas.
Nahrazuje DNSSEC zabezpečení HTTPS?
Ne. DNSSEC ověřuje pravost DNS odpovědí, HTTPS chrání spojení s webem. Každé se zapíná a nastavuje samostatně.
Použité zdroje a metodika
Výklad rozlišuje ochranu přenosu, ověření domény a bezpečnost samotného webu. Technické vlastnosti a postupy vycházejí z dokumentace protokolů, prohlížečů a provozovatelů služeb.
- MDN. HTTPS. https://developer.mozilla.org/en-US/docs/Glossary/HTTPS. Přístup dne 22. 9. 2026.
- MDN. Transport Layer Security. https://developer.mozilla.org/en-US/docs/Web/Security/Defenses/Transport_Layer_Security. Přístup dne 22. 9. 2026.
- Google, web.dev. Why HTTPS matters. https://web.dev/articles/why-https-matters. Přístup dne 22. 9. 2026.
- Chromium Blog. An Update on the Lock Icon. https://blog.chromium.org/2023/05/an-update-on-lock-icon.html. Přístup dne 22. 9. 2026.
- MDN. Secure contexts. https://developer.mozilla.org/en-US/docs/Web/Security/Defenses/Secure_Contexts. Přístup dne 22. 9. 2026.
- Google Search Central. Understanding page experience in Google Search results. https://developers.google.com/search/docs/appearance/page-experience. Přístup dne 22. 9. 2026.
- Google Search Central. How to move a site. https://developers.google.com/search/docs/crawling-indexing/site-move-with-url-changes. Přístup dne 22. 9. 2026.
- Let's Encrypt. Getting Started. https://letsencrypt.org/getting-started/. Přístup dne 22. 9. 2026.
- MDN. Mixed content. https://developer.mozilla.org/en-US/docs/Web/Security/Defenses/Mixed_content. Přístup dne 22. 9. 2026.
- Mozilla Support. Troubleshoot time-related errors on secure websites. https://support.mozilla.org/en-US/kb/troubleshoot-time-errors-secure-websites. Přístup dne 22. 9. 2026.
- Cloudflare. How does DNSSEC work? https://www.cloudflare.com/learning/dns/dnssec/how-dnssec-works/. Přístup dne 22. 9. 2026.