Prikaz ikone sigurnosnog lokota i HTTPS protokola u adresnoj traci

Što je SSL certifikat i zašto je bitan za web stranice?

Nikola Cakelic•Održavanje•01. 06. 2025.•1.726 riječi•6 min čitanja
seohostingsigurnost

Ažurirano u kolovozu 2026.: ovaj je članak proširen i usklađen s novim standardima — uključuje svježe podatke o HTTPS usvojenosti, ispravke za EV certifikate, novi raspored trajanja certifikata (398→47 dana) te proširena pitanja. Original objavljen u lipnju 2025.

Danas gotovo 90% svih web stranica prema zadanim postavkama koristi HTTPS (W3Techs, kolovoz 2026.), a 98,6% ljudskog prometa na webu je šifrirano (Cloudflare Radar, 2026.). Iza tog skoka stoji i besplatna automatizacija: Let’s Encrypt danas štiti više od 700 milijuna web stranica i svakodnevno izdaje oko 10 milijuna certifikata.

Ako imate ili planirate imati web stranicu, razumijevanje što je SSL certifikat i zašto je ključan za vašu stranicu pomaže u zaštiti korisnika, poboljšanju vidljivosti na tražilicama te izgradnji povjerenja među posjetiteljima. U nastavku objašnjavam kako certifikat radi, koje vrste postoje i što se u međuvremenu promijenilo — od uklanjanja EV indikatora iz adresne trake do skraćivanja životnog vijeka certifikata na 47 dana.

Što je SSL certifikat?

SSL certifikat (danas točnije TLS certifikat) je datoteka kojom poslužitelj dokazuje kontrolu nad domenom i omogućuje šifriranu vezu između preglednika i poslužitelja. Naziv „SSL” zadržao se iz povijesnih razloga, iako moderni web koristi protokol TLS 1.2/1.3.

Kada je stranica zaštićena certifikatom, adresa počinje s https:// umjesto http://, a uz adresu se prikazuje ikona lokota. To su vizualni pokazatelji da je veza šifrirana i da podaci koje korisnik unosi nisu čitljivi trećoj strani koja bi ih presrela na mreži.

Kako SSL certifikat funkcionira?

SSL/TLS handshake je kratka razmjena u kojoj preglednik i poslužitelj dogovaraju šifriranu vezu — odvija se u milisekundama i za korisnika je nevidljiva.

Proces ukratko:

  1. Korisnik otvara https:// stranicu — preglednik traži identifikaciju.
  2. Poslužitelj šalje certifikat s javnim ključem.
  3. Preglednik provjerava valjanost certifikata (potpis, datum, poklapanje domene, lanac povjerenja).
  4. Ako je sve u redu, dogovara se zajednički ključ i sav daljnji promet je šifriran.

Edukativna ilustracija SSL/TLS handshaka između web preglednika i poslužitelja s certifikatom, javnim i privatnim ključem te šifriranim prometom

Certifikat koristi asimetričnu enkripciju — javni ključ šifrira, privatni dešifrira. Samo vlasnik privatnog ključa može pročitati podatke poslane javnim ključem, pa su presretnuti podaci bez ključa beskorisni.

Vrste SSL certifikata

Razina provjere identiteta (DV/OV/EV) i opseg pokrivanja (jedna domena / wildcard / više domena) dvije su neovisne odluke — za Google rangiranje sve valjane opcije vrijede jednako.

VrstaRazina provjereIzdavanjeIdealno zaNapomena za SEO
DV (Domain Validation)samo vlasništvo domeneminute–sati, automatiziranoblogovi, manje stranice, većina obrtaisti signal kao OV/EV
OV (Organization Validation)domena + identitet organizacijenekoliko danamale i srednje tvrtkeisti signal kao DV/EV
EV (Extended Validation)opsežna provjera pravnog statusatjedan+banke, veće korporacije (gdje je ljudsko povjerenje ključno)isti signal; naziv tvrtke više se ne prikazuje u traci od Chrome 77 (2019.) i Firefox 70 — vidi se tek u detaljima lokota
WildcardDV/OV razina, neograničeno poddomena (*.vasastranica.hr)kao DV/OVstranice s mnogo poddomenapokrivanje ne utječe na rangiranje
Multi-Domain / SANDV/OV razina, više različitih domena u jednom certifikatukao DV/OVorganizacije s više domenapraktičnost upravljanja, ne rang faktor

Google ne dokumentira razliku u rangiranju između DV/OV/EV niti između besplatnog Let’s Encrypt i plaćenog izdavatelja — skuplji certifikat kupuje ljudsko povjerenje, ne poziciju.

Koliko traju certifikati i zašto je automatizacija obavezna

Maksimalni životni vijek javnih TLS certifikata skraćuje se postupno s 398 dana na 47 dana — ručno obnavljanje uskoro više neće biti izvedivo.

Raspored koji je CA/B Forum (SC-081v3) izglasao uz podršku Applea, Googlea, Mozille i Microsofta:

RazdobljeNajdulje trajanje certifikataPonovna upotreba DV provjere
danas – 14.3.2026.398 dana398 dana
od 15.3.2026.200 dana200 dana
od 15.3.2027.100 dana100 dana
od 15.3.2029.47 dana10 dana

Let’s Encrypt paralelno sužava vlastite profile: standardnih 90 dana → opcijski 45-dnevni (2026.) → 45 dana kao zadano u idućim godinama. S intervalom od 10 dana za ponovnu validaciju domene, automatizacija putem ACME protokola postaje obavezna, a ne preporučena. Ako certifikat istekne, preglednik prikazuje cjelozaslonsko upozorenje, a ne blagu „Not Secure” oznaku kao kod običnog HTTP-a.

Zašto je SSL certifikat bitan za web stranice?

Certifikat više nije luksuz nego uvjet rada - bez njega gubite povjerenje korisnika, dio SEO signala i pristup modernim mogućnostima preglednika.

  1. Sigurnost korisničkih podataka: štiti obrasce, prijave i plaćanja od presretanja na mreži.
  2. Povjerenje korisnika: lokot i https:// ulijevaju povjerenje; HTTP stranice Chrome od srpnja 2018. (verzija 68) označava natpisom „Not Secure” izravno u traci - znatno veći problem za konverziju od samog ranking signala.
  3. SEO prednost — nijansirano: Google od 2014. koristi HTTPS kao lagani signal (manje od 1% upita, tiebreaker među inače jednakim stranicama). Važnija je posredna korist: manji bounce, veći CTR i ispravan canonical.
  4. Zaštita od phishinga: phishing stranice rjeđe prolaze validaciju i češće ostaju na HTTP-u.
  5. Usklađenost s propisima: za prikupljanje osobnih podataka GDPR i srodni propisi zahtijevaju enkripciju.

SEO prednosti SSL certifikata

HTTPS danas pomaže SEO-u na dva odvojena načina - kao lagani ranking signal i kao uvjet za ispravan canonical - ali loš certifikat može i odmoći.

  • Lagani signal od 2014.: Google ga je najavio kao „very lightweight signal” - neće podići slabu stranicu iznad jake.
  • Canonical preferencija: Google danas preferira HTTPS verziju kao canonical u odnosu na ekvivalentni HTTP — osim kad postoji nevaljan certifikat, nesigurne ovisnosti (osim slika), preusmjeravanje HTTPS→HTTP ili rel="canonical" koji pokazuje na HTTP. HSTS to ne može preglasati.
  • Korisničko ponašanje: manji bounce na sigurnim stranicama, veći CTR jer https:// djeluje profesionalnije, brže učitavanje jer moderni preglednici za HTTP/2 u praksi traže HTTPS.
Stranica s isteklim certifikatom ne ponaša se kao obični HTTP s malim upozorenjem, nego preglednik prikaže cjelozaslonsko upozorenje (tzv. interstitial) koje blokira ulaz dok korisnik ručno ne potvrdi rizik - većina tada odustane. Jedan poznati slučaj e-trgovine zamijenjen je za Google Panda kaznu - promet je pao na dan ažuriranja algoritma, a pravi uzrok bio je istekli certifikat. Nakon obnove promet se vratio unutar tjedan dana.

Više o tehničkim temeljima rangiranja pišem u članku o tehničkom SEO-u, a o brzini i Core Web Vitals u vodiču za Core Web Vitals.

Kako prepoznati je li web stranica sigurna?

Pogledajte adresnu traku: valjana HTTPS veza ima https:// i zatvoreni lokot - detalje provjeravate klikom na lokot.

Ako vidite crvena upozorenja poput „Veza nije sigurna” ili cjelozaslonski interstitial, certifikat je nevaljan, istekao ili ne pokriva domenu. Kod valjane veze klik na lokot prikazuje izdavatelja, valjanost i pokrivene domene; kod EV certifikata naziv organizacije danas se vidi tek u tom prozoru, ne više u samoj traci.

Kako implementirati SSL certifikat?

Prelazak na HTTPS je migracija stranice - svaki URL treba 301 preusmjeriti, popraviti mixed content i ažurirati poveznice.

Koraci:

  1. Nabavite certifikat — besplatan Let’s Encrypt (automatiziran) ili plaćeni kod hostinga.
  2. Instalirajte ga na poslužitelj (cPanel/hPanel/Plesk — često jedan klik).
  3. Napravite 301 preusmjeravanje svih HTTP URL-ova na HTTPS (ne 310).
  4. Popravite mixed content — elemente koji se i dalje učitavaju preko HTTP-a.
  5. Ažurirajte interne poveznice, canonical oznake, XML sitemap i robots.txt.
  6. Dodajte HTTPS verziju u Google Search Console i provjerite HTTPS izvještaj.
  7. Razmotrite HSTS zaglavlje (Strict-Transport-Security) — preglednik tada i ručno upisani http:// odmah diže na HTTPS.

Najčešće greške koje treba izbjeći

  • Mixed content — slike/skripte i dalje preko HTTP-a na HTTPS stranici.
  • Istekli certifikati — uz 47-dnevni ciklus automatizacija je obavezna; pratite obnove.
  • Neispravna preusmjeravanja — lančana ili privremena (302) umjesto trajnih (301).
  • Nedostaju canonical oznake za HTTPS verziju.
  • Zaboravljen HSTS — bez njega prvi zahtjev i dalje ide nesigurno.

Većina hostinga danas nudi besplatne certifikate i automatsku obnovu. Na WordPressu prijelaz dodatno olakšava dodatak poput Really Simple SSL, ali mixed content i preusmjeravanja i dalje provjerite ručno. Ako želite da migraciju odradim umjesto vas, nudim održavanje web stranica i managed WordPress hosting gdje su certifikati i obnove dio paketa.

Često postavljana pitanja o SSL certifikatu

Trebam li SSL certifikat i za jednostavan blog bez plaćanja?

Da. Chrome označava svaki HTTP kao „Not Secure” od 2018., a korisnici napuštaju takve stranice bez obzira na sadržaj. Osim povjerenja, bez HTTPS-a gubite i HTTP/2 prednosti te otežavate ispravan canonical.

Je li besplatan Let’s Encrypt certifikat dovoljan ili trebam plaćeni?

Za većinu stranica jest — enkripcija je ista, a Google ih tretira jednako. Plaćeni OV/EV ima smisla kad vam treba ljudska provjera identiteta organizacije (npr. financije), ne bolji ranking.

Ima li EV certifikat danas smisla?

Samo ako vam je važna provjera identiteta u detaljima certifikata. Vizualna prednost u adresnoj traci uklonjena je 2019. (Chrome 77, Firefox 70) jer istraživanja pokazuju da korisnici ne donose sigurnije odluke na temelju tog indikatora.

Koliko traje SSL certifikat?

Danas do 398 dana, ali od 15. ožujka 2026. najviše 200 dana, pa 100 dana od 2027. i 47 dana od 2029. Za sajtove s automatizacijom promjena je nevidljiva; bez nje postaje rizik od isteka.

Što se događa ako certifikat istekne?

Preglednik prikazuje cjelozaslonsko upozorenje i većina posjetitelja odustaje. Google pritom može preokrenuti preferenciju s HTTPS na HTTP kao canonical i, kod većih problema, privremeno smanjiti crawl HTTPS verzije.

Utječe li SSL izravno na Google rangiranje?

Kao lagani signal (2014., tiebreaker). Veći SEO učinak je posredan — kroz manji bounce, veći CTR, ispravan canonical i eliminaciju „Not Secure” upozorenja.

Zaključak

SSL (točnije TLS) certifikat danas nije opcija nego temelj svake ozbiljne stranice. Osigurava privatnost, gradi povjerenje i zadovoljava i korisnike i tražilice. Uz 90% weba već na HTTPS-u i životnim vijekom koji se spušta na 47 dana, pitanje više nije trebate li certifikat nego imate li automatizaciju koja ga drži valjanim.

Ako ga još nemate, sada je pravi trenutak - tehnički je to jedan od najjednostavnijih koraka s najvećim učinkom na sigurnost i percepciju vaše stranice. Javite mi se ako želite pomoć s instalacijom i prelaskom na HTTPS.

Izvori

Podijeli članak:

Zatražite ponudu za izradu web stranice

Pročitali ste kako izgleda dobra web stranica u praksi. Ako želite istu razinu pažnje na svome, javite mi se — pogledat ćemo što vašoj stranici treba.

Zatražite besplatnu ponudu