Mitä "ei suojattu" tarkoittaa?

"Ei suojattu" -varoitus tarkoittaa, että selaimen ja sivuston välinen yhteys ei ole salattu tai että sivuston varmenne ei kelpaa. Selain näyttää sen osoiterivillä, ja joissain tapauksissa koko sivun kokoisena varoituksena, jonka ohi pääsee vain painamalla erikseen "jatka silti".

Käytännössä varoituksella on kolme tavallista syytä. Sivusto toimii vanhalla http-osoitteella ilman salausta. Sivustolla on varmenne, mutta se on vanhentunut. Tai varmenne on voimassa, mutta se on myönnetty eri osoitteelle kuin sille, jota kävijä käyttää, esimerkiksi www-alkuiselle kun kävijä tuli ilman www:tä.

Kävijälle ero näiden välillä ei näy. Hän näkee varoituksen, ja moni tulkitsee sen niin, että sivusto on hakkeroitu tai ettei yritys ole enää toiminnassa. Yhteydenottolomakkeeseen ei kirjoiteta puhelinnumeroa sivulle, joka selaimen mukaan ei ole turvallinen.

Siksi tämä ei ole tekninen pikkuasia, vaan asia, joka pysäyttää asiakkaita joka päivä niin kauan kuin se on korjaamatta.

Mikä SSL-varmenne on?

SSL-varmenne on tiedosto, joka todistaa selaimelle, että osoitteessa vastaava palvelin on juuri se, jolle osoite kuuluu, ja joka mahdollistaa liikenteen salaamisen. Nykyään tekniikan oikea nimi on TLS, mutta arkikielessä puhutaan edelleen SSL-varmenteesta, ja sillä nimellä sitä myydään ja etsitään.

Varmenteen myöntää varmentaja, joka tarkistaa, että hakijalla on hallinta kyseiseen verkkotunnukseen. Tarkistus tehdään yleensä automaattisesti: varmentaja pyytää laittamaan tietyn tiedoston sivustolle tai tietyn tietueen nimipalveluun ja katsoo, löytyykö se.

Kun varmenne on paikallaan ja sivusto vastaa https-osoitteesta, selain näyttää lukon osoiterivillä. Lukko ei tarkoita, että sivusto olisi rehellinen tai turvallinen sisällöltään. Se tarkoittaa vain, että yhteys on salattu ja että osoite kuuluu sille, joka sitä käyttää. Se on silti se vähimmäistaso, jota ilman kukaan ei enää odota toimivan yrityksen sivujen olevan.

Miksi varmenne vanhenee?

Varmenne vanhenee, koska sillä on tarkoituksella lyhyt voimassaoloaika, ja se pitää uusia ennen viimeistä päivää. Lyhyt voimassaolo on turvallisuusominaisuus: jos varmenteen yksityinen avain vuotaa, vahinko rajoittuu lyhyeen aikaan.

Yleisimmin käytetyt ilmaiset varmenteet ovat voimassa kolme kuukautta kerrallaan. Ne on tarkoitettu uusittavaksi automaattisesti, ja kun automaatio toimii, kukaan ei huomaa mitään. Ongelma syntyy, kun automaatio lakkaa toimimasta eikä sitä huomaa kukaan ennen kuin asiakas soittaa.

Tavallisimmat syyt uusimisen epäonnistumiseen ovat nämä:

  • Nimipalvelua on muutettu, esimerkiksi domain on siirretty toiseen palveluun, ja varmentajan tarkistus ei enää löydä sivustoa.
  • Webhotellin tili on vaihdettu tai palvelin on siirretty, ja uusimisajastin jäi vanhalle palvelimelle.
  • Sivuston eteen on lisätty suojapalvelu tai välimuisti, joka estää varmentajan tarkistuspyynnön.
  • Uusiminen on ollut alusta asti käsityötä, ja se henkilö, joka sen teki, ei enää ole talossa.

Toimialalla on lisäksi sovittu, että varmenteiden enimmäisvoimassaolo lyhenee lähivuosina entisestään. Suunta on selvä: käsin uusiminen ei ole enää vaihtoehto, vaan uusimisen pitää olla automaattista ja valvottua.

Vaikuttaako se Google-näkyvyyteen?

Vaikuttaa, kahta kautta. Google on jo vuosia pitänyt https-yhteyttä yhtenä sijoitukseen vaikuttavana tekijänä, ja vaikka sen paino on pieni, se toimii sinua vastaan silloin kun kilpailija on muuten tasoissa.

Suurempi vaikutus tulee kävijöiden käytöksestä. Kun hakija klikkaa tulostasi ja palaa saman tien takaisin hakutuloksiin varoituksen takia, Google näkee sen. Sivu, jolta ihmiset kääntyvät ovelta, ei pysy korkealla riippumatta siitä kuinka hyvä sen sisältö on.

Kolmas asia on Search Console. Jos sivustosi on siellä lisätty https-osoitteella ja se yhtäkkiä vastaa vain varoituksella, indeksointiraporttiin alkaa kertyä virheitä. Jos et seuraa Search Consolea, tämä on usein se hetki, kun näkyvyys on jo kadonnut. Ohjeet sen käyttöönottoon löytyvät artikkelista Google Search Console: näin otat sen käyttöön oikein.

Vanhentuneen varmenteen vaikutus ei ole pysyvä. Kun se korjataan, näkyvyys palaa yleensä viikoissa. Mutta ne viikot ovat menetettyjä asiakkaita, ja niitä ei saa takaisin.

Miten korjaat sen?

Korjaus riippuu syystä, ja syy selviää katsomalla varoituksen tarkempaa tekstiä. Klikkaa osoiterivin varoitusta tai lukon paikkaa, ja selain kertoo, onko varmenne vanhentunut, puuttuuko se kokonaan vai onko se myönnetty eri nimelle.

Jos varmenne puuttuu kokonaan, se hankitaan webhotellin hallintapaneelista. Useimmat webhotellit tarjoavat nykyään ilmaisen varmenteen, jonka saa käyttöön hallintapaneelista. Sen jälkeen sivusto asetetaan ohjaamaan kaikki http-osoitteet https-osoitteisiin, jotta vanhat linkit ja kirjanmerkit toimivat.

Jos varmenne on vanhentunut, se uusitaan samasta paneelista, ja sen jälkeen selvitetään, miksi automaattinen uusiminen ei toiminut. Pelkkä uusiminen ilman syyn selvittämistä tarkoittaa, että sama tilanne toistuu kolmen kuukauden päästä.

Jos varmenne on väärälle nimelle, tarvitaan varmenne, joka kattaa sekä www-alkuisen että ilman www:tä olevan osoitteen. Useimmat palvelut tekevät tämän automaattisesti, mutta itse asennetuissa varmenteissa se unohtuu usein.

Kun korjaus on tehty, tarkista sivusto toisesta selaimesta tai puhelimen mobiiliverkosta. Oma selain saattaa näyttää vanhaa välimuistista, ja korjaus näyttää epäonnistuneen vaikka se onnistui.

Miten varoitus näkyy eri selaimissa

Selaimet näyttävät saman asian eri tavoin, ja se aiheuttaa hämmennystä silloin kun asiakas kuvailee näkemäänsä puhelimessa.

Chrome ja Edge näyttävät osoiterivin reunassa varoitustekstin, jonka sanamuoto vaihtelee selaimen version ja kielen mukaan, ja vanhentuneen varmenteen kohdalla koko sivun kokoisen varoituksen. Safari puhuu yhteydestä, joka ei ole yksityinen. Firefox varoittaa mahdollisesta tietoturvariskistä. Kaikki tarkoittavat samaa asiaa.

Puhelimessa varoitus on usein näkyvämpi kuin tietokoneella, koska osoiterivi on pieni ja varoitus vie koko ruudun. Ja koska suurin osa paikallisten palveluyritysten kävijöistä tulee puhelimella, juuri se näkymä ratkaisee.

Yksi yleinen sekaannus: sivusto voi näyttää lukon etusivulla ja varoituksen jollain alasivulla. Se tarkoittaa yleensä sekasisältöä, josta seuraavassa.

Sekasisältö: lukko katoaa yhdeltä sivulta

Sekasisältö tarkoittaa, että sivu itsessään ladataan salattuna, mutta jokin sen osa, tavallisesti kuva, fontti tai skripti, haetaan vanhalla http-osoitteella. Selain näyttää silloin varoituksen tai poistaa lukon, vaikka varmenne olisi kunnossa.

Tämä on tavallista sivustoilla, jotka on siirretty https-osoitteeseen jälkikäteen. Vanhat kuvalinkit jäivät sisältöön http-muodossa, ja jokainen sellainen sivu näyttää varoituksen, kun sivu avataan.

Korjaus on käydä sisältö läpi ja vaihtaa osoitteet. Julkaisujärjestelmissä tämän voi tehdä yhdellä haku ja korvaa -toiminnolla tietokantaan, mutta se kannattaa tehdä varmuuskopion kanssa. Käsin tehtynä helpoin tapa löytää viat on avata selaimen kehittäjätyökalut ja katsoa konsolista, mitkä osoitteet estettiin.

Toinen tavallinen lähde ovat ulkopuoliset upotukset: vanha karttaupotus, vanha videosoitin tai chat-palvelu, jonka koodi on kopioitu vuosia sitten. Ne vaihdetaan uuteen versioon, joka käyttää salattua osoitetta.

Ohjaus http-osoitteesta https-osoitteeseen

Varmenne yksin ei riitä. Sivuston pitää myös ohjata jokainen http-pyyntö https-osoitteeseen, koska muuten sama sivu on olemassa kahdesti ja osa kävijöistä päätyy edelleen salaamattomaan versioon.

Vanhat linkit muilta sivustoilta, painetut osoitteet käyntikorteissa ja asiakkaiden kirjanmerkit osoittavat usein http-muotoon. Ilman ohjausta ne toimivat, mutta näyttävät varoituksen. Ohjauksen kanssa ne päätyvät oikeaan paikkaan huomaamatta.

Ohjaus tehdään palvelimen asetuksissa tai webhotellin paneelissa, ja sen pitää olla pysyvä ohjaus, ei väliaikainen. Google käsittelee pysyvän ohjauksen niin, että vanhan osoitteen arvo siirtyy uudelle. Väliaikainen ohjaus jättää Googlen odottamaan, että vanha osoite palaa.

Tarkista ohjaus kirjoittamalla osoite selaimeen käsin http-alkuisena ja katsomalla, mihin päädyt. Tee sama www:llä ja ilman. Kaikkien neljän muunnelman pitää päätyä samaan https-osoitteeseen.

Ilmainen vai maksullinen varmenne

Tavalliselle yrityssivustolle ilmainen varmenne riittää. Se salaa yhteyden täsmälleen samalla tavalla kuin maksullinen, ja selain näyttää saman lukon. Ero ei ole salauksen laadussa.

Maksullisissa varmenteissa ero on tarkistuksen laajuudessa ja voimassaolossa. Osa niistä vahvistaa myös yrityksen olemassaolon, ei vain verkkotunnuksen hallintaa, ja osa on voimassa pidempään kerrallaan. Verkkokaupalle tai pankkipalvelulle sellaisella voi olla merkitystä. Kampaamon tai LVI-yrityksen sivuilla asiakas ei näe eroa millään tavalla.

Jos joku tarjoaa sinulle varmennetta vuosihintaan ja perustelee sen turvallisuudella, kysy, mitä se tekee toisin kuin ilmainen. Vastaus on usein hiljaisuus. Kannattaa maksaa mieluummin siitä, että joku valvoo uusimisen toimivan, kuin itse varmenteesta.

Kuka vastaa uusimisesta

Tämä on se kysymys, jota ei kysytä ajoissa. Sivusto tehdään, varmenne asennetaan, ja kolmen kuukauden tai vuoden päästä selviää, ettei kukaan ollut vastuussa uusimisesta.

Jos sivusto on webhotellissa, joka hoitaa varmenteen, vastuu on käytännössä webhotellilla, mutta vain niin kauan kuin nimipalvelu ja palvelin ovat siinä, missä ne olivat asennushetkellä. Muutos jommassakummassa katkaisee automaation, eikä webhotelli tiedä sitä.

Jos sivuston teki toimisto, kysy kirjallisesti, kuuluuko varmenteen valvonta sopimukseen vai ei. Moni toimisto asentaa varmenteen kertaluonteisesti ja katsoo työn tehdyksi. Ylläpitosopimuksessa taas se on yleensä ensimmäinen asia, jota valvotaan, koska se on halvin ehkäistä ja kallein jättää huomaamatta. Se, mitä ylläpitoon kuuluu, on kuvattu tarkemmin sivulla Ylläpito.

Jos sinulla ei ole ketään, laita itsellesi kalenteriin muistutus kuukautta ennen varmenteen viimeistä päivää. Viimeisen päivän näkee klikkaamalla lukkoa selaimessa. Se on karkea keino, mutta parempi kuin ei mitään.

Mitä asiakkaalle tapahtuu, kun varmenne on vanhentunut

Kannattaa käydä läpi, mitä oikeasti tapahtuu sinä aamuna, kun varmenne on vanhentunut yöllä. Se auttaa ymmärtämään, miksi asia kannattaa ehkäistä eikä korjata.

Ensin lakkaa toimimasta se, mitä ei nähdä. Sähköpostin lähetys sivuston lomakkeesta epäonnistuu, jos lomake lähettää tiedot salattua yhteyttä pitkin. Ajanvarauksen upotus näyttää tyhjää laatikkoa. Chat-ikkuna ei avaudu. Näistä ei tule virheilmoitusta sinulle, vaan hiljaisuutta.

Sitten lakkaavat toimimasta ulkoiset palvelut, jotka hakevat tietoa sivustoltasi. Google-yritysprofiilin linkki johtaa varoitukseen. Sosiaalisen median jakojen esikatselukuvat katoavat. Maksupalvelu voi estää paluun kaupan kiitossivulle.

Ja viimeisenä huomaa asiakas, joka soittaa ja kysyy, onko yrityksesi vielä olemassa. Jos vain yksi kymmenestä soittaa, yhdeksän muuta meni kilpailijalle kysymättä.

Tässä on syy, miksi kannattaa tehdä kaksi asiaa jo tänään: tarkistaa, milloin varmenteesi vanhenee, ja varmistaa, että joku saa siitä ilmoituksen ennen sitä.

Miten tarkistat oman sivustosi kunnon

Tarkistus kestää muutaman minuutin, eikä siihen tarvita teknistä osaamista.

  • Avaa sivustosi puhelimella mobiiliverkossa, ei toimiston wifissä. Katso, näkyykö lukko ja tuleeko varoituksia.
  • Klikkaa lukkoa ja katso varmenteen viimeinen voimassaolopäivä. Kirjoita se ylös.
  • Kirjoita osoite käsin neljässä muodossa: http ja https, www:llä ja ilman. Kaikkien pitää päätyä samaan https-osoitteeseen.
  • Avaa muutama alasivu, erityisesti sellaiset, joissa on kuvia tai upotuksia, ja katso, että lukko pysyy.
  • Käytä jotain julkista ilmaista varmennetarkistinta, joka kertoo varmenteen ketjun ja mahdolliset asetusvirheet, jotka eivät näy selaimessa.

Jos jokin näistä pettää, sinulla on nyt tarkka kuvaus siitä, mitä pyytää webhotellilta tai toimistolta. Tarkka kuvaus säästää yleensä useamman viestin edestakaisin.

Domainin siirto ja varmenne: mikä menee rikki

Kun verkkotunnus siirretään palvelusta toiseen tai nimipalvelimet vaihdetaan, varmenne on melkein aina se, joka hajoaa ensimmäisenä. Ei heti, vaan seuraavan uusimiskerran kohdalla.

Syy on yksinkertainen. Automaattinen uusiminen tarkistaa domainin hallinnan nimipalvelun tai sivuston kautta. Kun nimipalvelu osoittaa uuteen paikkaan, vanha palvelin ei enää pysty todistamaan hallintaa, ja uusiminen epäonnistuu hiljaa. Sivusto toimii, kunnes vanha varmenne vanhenee, ja vasta silloin vika näkyy. Se voi olla kuukausia siirron jälkeen, jolloin kukaan ei enää yhdistä asioita toisiinsa.

Siksi domainin siirron tarkistuslistaan kuuluu varmenteen uusiminen käsin heti siirron jälkeen. Jos uusiminen onnistuu, automaatio toimii uudessakin paikassa. Jos se epäonnistuu, vika löytyy nyt eikä kolmen kuukauden päästä. Verkkotunnuksen ja webhotellin perusasiat on koottu artikkeliin Domain ja webhotelli: opas yrittäjälle.

Alidomainit ja useampi osoite

Jos yritykselläsi on sivuston lisäksi esimerkiksi varausjärjestelmä osoitteessa varaa.yritys.fi tai verkkokauppa osoitteessa kauppa.yritys.fi, jokainen niistä tarvitsee varmenteen, joka kattaa juuri sen nimen.

Tämä unohtuu erityisesti silloin, kun päädomainin varmenne uusitaan onnistuneesti ja kaikki näyttää hyvältä. Alidomainin varmenne voi silti olla eri paikassa, eri automaatiolla, ja vanheta eri päivänä.

Vaihtoehto on niin sanottu jokerivarmenne, joka kattaa kaikki alidomainit kerralla. Se helpottaa hallintaa, mutta sen uusiminen vaatii nimipalvelupohjaisen tarkistuksen, joka pitää olla asetettu oikein. Pienelle yritykselle yksinkertaisin ratkaisu on usein pitää kaikki samassa webhotellissa, joka hoitaa jokaisen nimen varmenteen erikseen ja automaattisesti.

Tarkista alidomainit samalla listalla kuin pääsivusto. Ne jäävät muuten katsomatta, koska niitä ei avata itse.

Mitä pyytää, kun tilaat uudet sivut

Kun sivusto tehdään uusiksi, on halvin hetki hoitaa nämä asiat kerralla kuntoon. Pyydä tekijältä kirjallisesti neljä asiaa.

  • Sivusto toimii vain https-osoitteessa, ja kaikki muut muodot ohjaavat siihen pysyvällä ohjauksella.
  • Varmenne uusiutuu automaattisesti, ja uusimisen epäonnistumisesta tulee ilmoitus jollekin nimetylle henkilölle.
  • Sisällössä ei ole yhtään http-alkuista osoitetta kuviin, fontteihin tai skripteihin.
  • Domainin, nimipalvelun ja webhotellin tunnukset ovat sinun nimissäsi, eivät toimiston.

Viimeinen kohta on tärkein. Jos tunnukset ovat toimistolla ja yhteistyö päättyy, et pääse itse uusimaan varmennetta silloin kun se pitäisi tehdä. Sama pätee domainiin: se on yrityksesi omaisuutta, ja sen pitää olla yrityksesi hallinnassa.

Yhteenveto

"Ei suojattu" -varoitus syntyy kolmesta syystä: varmenne puuttuu, se on vanhentunut tai se on väärälle nimelle. Kaikki kolme näkyvät klikkaamalla selaimen osoiterivin varoitusta, ja kaikki kolme korjataan webhotellin paneelista tai palvelimen asetuksista muutamassa minuutissa, kun tietää mitä tekee.

Vaikeampi osa ei ole korjaus vaan se, ettei tilanne toistu. Ilmainen varmenne vanhenee tavallisesti kolmen kuukauden välein, ja uusiminen katkeaa aina, kun domain, nimipalvelu tai palvelin muuttuu. Jonkun pitää saada siitä ilmoitus. Jos kukaan ei saa, se joku on asiakkaasi, ja hän ei ilmoita sinulle vaan kilpailijallesi.

Tarkista tänään, milloin oma varmenteesi vanhenee ja kuka sen uusii. Se vie viisi minuuttia ja on todennäköisesti tämän viikon paras tuotto käytetylle ajalle.