Răspunsul scurt: un site de prezentare are nevoie de un certificat SSL de tip DV, iar unul ca ăsta se poate obține gratis, de la Let's Encrypt, o organizație non-profit. Nu ai nevoie de un certificat de 50 sau de 150 de euro pe an ca să ai https în adresă. Problema reală la un site mic nu e ce certificat alegi, ci dacă se reînnoiește singur, la timp, de fiecare dată.

Am citit ce apare pe prima pagină din Google la „certificat ssl”: mai ales pagini care vând certificate, cu tabele de tipuri și prețuri. Nu e nimic greșit în asta, dar lipsește partea care te interesează ca proprietar de firmă: ce alegi pentru site-ul tău și ce se poate strica după.

Ce este un certificat SSL, pe scurt

E un fișier mic, instalat pe serverul site-ului, care face două lucruri. Criptează ce circulă între browserul vizitatorului și site, de exemplu datele trimise prin formularul de contact. Și îi confirmă browserului că vorbește chiar cu domeniul tău, nu cu cineva care se dă drept el.

Când certificatul e în regulă, adresa începe cu https și browserul nu spune nimic. Când lipsește sau a expirat, browserul spune, și nu discret.

Numele corect azi ar fi TLS, pentru că SSL e protocolul vechi, scos demult din uz. Toată lumea, inclusiv cei care le vând, le spune în continuare certificate SSL, așa că le spunem și noi.

Ce este HTTPS și de ce contează pentru un site mic

HTTPS e varianta securizată a HTTP, adică a felului în care browserul cere paginile de la server. „S”-ul de la final apare doar dacă există un certificat valid.

Pentru un site care nu vinde nimic online, poate părea un moft. Nu e, din două motive practice. Primul: ai aproape sigur un formular de contact, unde oamenii își lasă numele, telefonul și emailul, iar datele astea nu au ce căuta necriptate. Al doilea: browserele marchează paginile fără HTTPS ca nesigure, chiar în bara de adresă, iar un vizitator care vede avertismentul nu stă să afle de ce.

Despre Google, cinstit: documentația Google despre experiența paginii întreabă, printre altele, dacă paginile sunt servite securizat, dar precizează că, în afară de Core Web Vitals, celelalte aspecte ale experienței paginii nu te ajută direct să urci în rezultate. Deci HTTPS nu te pune pe prima pagină. Lipsa lui, în schimb, îi alungă pe vizitatorii care au ajuns deja la tine.

DV, OV sau EV: ce tip de certificat îți trebuie

Certificatele se împart după cât verifică autoritatea care le emite:

  • DV, validare de domeniu. Se verifică doar că tu controlezi domeniul. Se emite automat, în câteva minute. E tipul folosit de marea majoritate a site-urilor.
  • OV, validare de organizație. Se verifică și că firma există. Durează câteva zile și cere acte.
  • EV, validare extinsă. Verificarea firmei e mai amănunțită. Durează cel mai mult și costă cel mai mult.

Criptarea e aceeași la toate trei. Diferența e doar în ce identitate s-a verificat în spate. Până în 2019, certificatele EV afișau numele firmei, pe verde, în bara de adresă. Chrome a renunțat la asta în versiunea 77, Firefox în versiunea 70, pentru că indicatorul nu îi proteja pe oameni cum se spera. Azi, un vizitator obișnuit nu vede nicio diferență între un DV și un EV.

Pentru un cabinet, un service, un salon sau o firmă de construcții, DV e alegerea potrivită. OV sau EV au sens la bănci, la platforme de plată sau atunci când un partener ți-o cere explicit.

Certificat SSL gratuit sau plătit

Let's Encrypt emite certificate DV fără nicio taxă. Nu emite OV sau EV, pentru că verificarea unei firme nu se poate automatiza. Certificatele lor sunt recunoscute de toate browserele importante, exact ca unele plătite.

Ca reper de preț: la un registrar mare din România, în septembrie 2026, certificatele DV plătite porneau de la aproximativ 10 euro pe an și treceau de 60, iar cele EV erau cam între 120 și 200 de euro pe an. Pentru un site de prezentare, banii ăștia nu cumpără o criptare mai bună.

Ce primești totuși în plus la unul plătit: o valabilitate mai lungă, uneori o garanție financiară de la emitent și suport. Dacă găzduirea ta nu știe să instaleze și să reînnoiască singură un certificat Let's Encrypt, unul plătit poate fi mai comod. Dar asta e o problemă a găzduirii, nu a certificatului gratuit.

Problema adevărată: reînnoirea

Aici se strică lucrurile la site-urile mici. Un certificat nu se instalează o dată pentru totdeauna, are o dată de expirare. La Let's Encrypt, valabilitatea standard e de 90 de zile, deci reînnoirea trebuie să meargă automat de patru ori pe an, ani la rând.

Și perioadele se scurtează pentru toată lumea, inclusiv pentru certificatele plătite. CA/Browser Forum, organismul care stabilește regulile pentru certificate, a votat în aprilie 2025 reducerea treptată a valabilității maxime, de la 398 de zile la 47 de zile, între martie 2026 și martie 2029. Din martie 2026, limita a coborât deja la 200 de zile. Let's Encrypt și-a anunțat propriul calendar: 64 de zile din februarie 2027 și 45 de zile din februarie 2028.

Pe scurt, reînnoirea manuală, făcută o dată pe an de cineva care își pune un memento în telefon, nu mai e o variantă. Încă un detaliu: din iunie 2025, Let's Encrypt nu mai trimite emailuri de avertizare înainte de expirare. Dacă reînnoirea automată se strică, nu te mai anunță nimeni.

Cum se strică, de obicei:

  • S-a schimbat ceva în setările domeniului, de exemplu la mutarea emailului, iar verificarea domeniului nu mai trece.
  • Site-ul a fost mutat pe alt server, iar programul care făcea reînnoirea a rămas pe cel vechi.
  • Certificatul acoperă adresa fără www, dar nu și pe cea cu www, sau invers. Jumătate din vizitatori văd site-ul normal, cealaltă jumătate văd avertismentul.
  • Contul de găzduire din care se făcea reînnoirea a rămas pe numele unui fost colaborator, iar nimeni nu mai are acces la el.

Toate au ceva în comun: nu se văd până în ziua expirării.

„Conexiunea nu este privată”: ce vede clientul

Când certificatul a expirat, browserul nu mai deschide site-ul direct. Chrome afișează un ecran întreg de avertizare, cu mesajul că conexiunea nu este privată și un cod de eroare de tipul NET::ERR_CERT_DATE_INVALID. Ca să intre totuși, vizitatorul trebuie să caute o opțiune ascunsă sub „Avansate”. Aproape nimeni nu face asta pentru site-ul unei firme pe care abia a găsit-o.

Mesajul poate apărea și din alte motive: un certificat emis pentru alt nume, ceasul greșit pe calculatorul vizitatorului, o rețea Wi-Fi publică. Dacă îl vede un singur client, poate fi la el. Dacă îl vezi și tu, de pe telefon și de pe calculator, e la site.

Partea cea mai neplăcută: tu, ca proprietar, s-ar putea să nu-l vezi zile întregi. Nu îți deschizi propriul site în fiecare zi. Clienții îl deschid, văd avertismentul și pleacă, fără să te sune să-ți spună.

Cum verifici certificatul site-ului tău în două minute

  • Deschide site-ul și apasă pe iconița din stânga adresei. Browserul îți arată dacă conexiunea e securizată și, mai departe, detaliile certificatului, inclusiv data până la care e valabil.
  • Scrie adresa în toate variantele: cu www, fără www și cu http:// în față. Toate ar trebui să ajungă, fără avertisment, la aceeași adresă cu https.
  • Uită-te la data de expirare. Let's Encrypt recomandă reînnoirea după cam două treimi din valabilitate, adică pe la o lună înainte de expirare la un certificat de 90 de zile. Dacă au rămas mai puțin de două săptămâni și nu s-a reînnoit, întreabă cine se ocupă de site.
  • Deschide și câteva pagini interioare. Dacă o pagină încarcă o poză sau un script prin http, browserul o poate marca drept parțial nesigură, chiar dacă certificatul e bun.

Verificarea asta intră firesc în lista lunară de la mentenanța unui site, lângă formular și domeniu. Iar dacă vrei să vezi ce altceva îți încetinește sau îți strică site-ul, ordinea verificărilor e în articolul despre optimizarea unui site.

Cine ar trebui să se ocupe de certificat

Cine se ocupă de găzduire. Certificatul stă pe server, se reînnoiește de pe server și se strică, de obicei, când se schimbă ceva pe server. Dacă găzduirea e la un furnizor, iar site-ul l-a făcut altcineva, merită lămurit în scris cine răspunde de reînnoire și cine află primul când nu merge.

Când compari oferte, întreabă direct: certificatul e inclus, se reînnoiește automat și cine verifică asta? „Da, se reînnoiește singur și primim alertă dacă nu merge” e un răspuns bun. „Îl reînnoim când expiră” nu e. Alte întrebări de pus înainte să alegi pe cineva găsești în articolul despre cât costă un site, cu tot ce vine după livrare.

Cum facem noi

La noi, certificatul intră în abonament, la fel ca găzduirea, domeniul, emailul pe domeniu și copiile de siguranță. Se reînnoiește automat, iar partea tehnică e în grija noastră, ca o problemă de reînnoire să fie treaba noastră, nu a clienților tăi. Nu îl plătești separat și nu trebuie să știi că există.

Construim site-ul întâi și ți-l arătăm gata, pe un link doar al tău. Abonamentul pornește doar dacă îți place, de la 290 de lei pe lună, fără avans și fără contract pe un an. Prețurile sunt pe pagina principală, iar dacă vrei să vezi cum ar arăta site-ul tău, scrie-ne cu ce se ocupă firma.

Pe scurt

  • Pentru un site de prezentare ajunge un certificat DV. Criptarea e aceeași ca la unul EV de 150 de euro.
  • Let's Encrypt emite certificate DV gratuite, recunoscute de toate browserele importante.
  • HTTPS nu te urcă în Google, dar lipsa lui sau un certificat expirat îi alungă pe vizitatori.
  • Valabilitatea certificatelor scade spre 47 de zile până în 2029, deci reînnoirea trebuie să fie automată și supravegheată.
  • Verifică o dată pe lună data de expirare și toate variantele adresei: cu www, fără www, cu http.