Як прибрати позначку «Не захищено» у Chrome
Позначка «Не захищено» біля адреси зʼявляється, коли сторінка відкривається по http або по https, але з проблемами: немає дійсного SSL-сертифіката, сайт не переводить відвідувача на https, або на захищеній сторінці лишилися ресурси по http. Усе це виправляється з боку власника сайту, здебільшого прямо в cPanel. Нижче порядок дій для shared-хостингу на cPanel з AutoSSL і LiteSpeed.
Перевірте свій сайт
-
Перевірте, чи є дійсний сертифікат на домені
У cPanel відкрийте SSL/TLS Status. Напроти домену і піддомену www має стояти зелений замок і актуальна дата. Якщо замок сірий або сертифікат прострочений, браузер справедливо пише «Не захищено».
-
Випустіть або оновіть сертифікат через AutoSSL
Якщо сертифіката немає, у SSL/TLS Status позначте домен і натисніть Run AutoSSL. AutoSSL від Let's Encrypt видає безкоштовний сертифікат за кілька хвилин і далі продовжує його сам. Головна умова: домен має вказувати на цей сервер (правильні A-запис і NS), інакше перевірка не пройде.
-
Увімкніть примусовий перехід на https
Сам сертифікат не змушує браузер відкривати https. У cPanel у розділі Domains навпроти сайту увімкніть Force HTTPS Redirect. Якщо такого перемикача немає, додайте у .htaccess правило RewriteEngine On та RewriteCond %{HTTPS} off з RewriteRule на https-версію. Так відвідувач із http завжди потрапляє на https.
-
Пропишіть адресу сайту через https у самій CMS
У WordPress відкрийте Settings > General і виправте WordPress Address та Site Address з http на https. В інших CMS змініть базовий URL (site URL / base href) так само. Інакше сайт сам генеруватиме http-посилання, і замок або ламатиметься, або зʼявиться нескінченний редирект.
-
Приберіть mixed content (ресурси по http)
Навіть із сертифікатом Chrome покаже попередження, якщо на сторінці є картинки, скрипти чи стилі по http. Натисніть F12, вкладка Console покаже проблемні адреси. Замініть у шаблоні й базі http:// на https:// (або на протокол-відносні //). У WordPress зручно масово оновити старі посилання в базі.
-
Скиньте кеш і перевірте в анонімному режимі
Очистіть кеш LiteSpeed (LiteSpeed Cache > Purge All), кеш CDN, якщо він є, і кеш браузера. Потім відкрийте сайт у вікні анонімного перегляду, щоб не бачити стару версію зі свого кешу.
Як перевірити результат
Відкрийте сайт в анонімному вікні Chrome: в адресі має бути https і замок без слова «Не захищено» та без жовтого трикутника. У Console не має бути записів про mixed content. Швидко підтвердити, що сертифікат дійсний, покриває і www, і без-www, і не спливає найближчим часом, можна безкоштовним SSL-чекером TechGuard.
Порада: Часта пастка: сертифікат покриває лише один варіант імені, тому «Не захищено» лишається тільки на www (або тільки без www). Переконайтеся, що AutoSSL видав сертифікат на обидва імені, а у .htaccess стоїть 301-редирект з одного варіанта на інший.