תעודת SSL — מה זה, למה זה נשבר, ואיך מתקנים
תעודה תקינה חייבת שלושה דברים: להיות בתוקף, להתאים לשם שהמבקר הקליד, ולהיות חתומה על ידי רשות שהדפדפן מכיר. חוסר באחד מהם מייצר אזהרה — גם אם התעודה עצמה בתוקף.
תעודת SSL היא מה שהופך את החיבור לאתר למוצפן, ומה שגורם לדפדפן להציג את האתר בלי אזהרה. היא עושה שני דברים: מצפינה את התעבורה, ומוכיחה שהשרת שאתם מדברים איתו הוא באמת בעל הדומיין.
שלושת התנאים שחייבים להתקיים
- בתוקף — לא פגה, ולא עם תאריך התחלה עתידי.
- מתאימה לשם — התעודה מכסה בדיוק את הדומיין שהמבקר הקליד, כולל www אם הוא בשימוש.
- אמינה — נחתמה על ידי רשות אישורים שהדפדפן מכיר, ושרשרת האישורים מוגשת במלואה.
ההבדל בין «בתוקף» ל«אמינה» הוא מקור בלבול אמיתי. תעודה שנוצרה על ידי השרת עצמו (self-signed) יכולה להיות בתוקף לעשר שנים — והדפדפן עדיין יצעק, כי איש לא ערב לה. כלי בדיקה שמסתכל רק על תאריך יגיד «תקין» בטעות.
שגיאות נפוצות ומה הן אומרות
| מה הדפדפן מציג | מה באמת קרה |
|---|---|
| NET::ERR_CERT_DATE_INVALID | התעודה פגה או שהחידוש נכשל |
| NET::ERR_CERT_COMMON_NAME_INVALID | השם שהוקלד אינו מכוסה — לרוב www חסר |
| NET::ERR_CERT_AUTHORITY_INVALID | תעודה עצמית, או שרשרת חסרה בהגשה |
| תוכן מעורב (mixed content) | העמוד מוצפן אבל טוען תמונה או סקריפט ב-http |
למה חידוש אוטומטי נכשל
תעודות Let's Encrypt תקפות ל-90 יום ומתחדשות אוטומטית. כשחידוש נכשל, בדרך כלל אחת מארבע הסיבות:
- הדומיין כבר לא מצביע לשרת הזה — מישהו שינה DNS ושכח.
- קיימת רשומת CAA שמתירה רק רשות אחרת.
- אחד השמות בתעודה, בדרך כלל www, אינו נפתר בכלל — וכישלון בשם אחד מפיל את כל ההנפקה.
- חסימה של נתיב האימות בשרת.
הנקודה השלישית היא הסיבה שבגללה בנינו את תהליך ההנפקה שלנו כך שהוא בודק כל שם בנפרד — גם שהוא נפתר וגם שהשרת באמת עונה עליו — ומסנן שמות שאינם מוכנים, במקום להכשיל את כל התעודה בגללם.
תוכן מעורב — המקרה שנראה כמו בעיית תעודה ואינו
אחרי מעבר ל-HTTPS, האתר עצמו מוצפן אבל התוכן עדיין מפנה לכתובות http. הדפדפן חוסם או מסמן. הסיבה כמעט תמיד היא כתובות מלאות ששמורות במסד הנתונים.
wp search-replace 'http://example.co.il' 'https://example.co.il' --skip-columns=guid --dry-runהריצו קודם עם dry-run כדי לראות כמה שינויים ייעשו, ורק אז בלי.
האם תעודה בתשלום עדיפה?
מבחינת ההצפנה עצמה — לא. תעודה חינמית מ-Let's Encrypt מצפינה בדיוק כמו תעודה בתשלום. ההבדלים הם ניהוליים: תעודות ארגוניות מאמתות זהות משפטית, ויש להן אחריות כספית מהרשות המנפיקה. לרוב המוחלט של אתרי העסקים בישראל אין בזה צורך.
מה לבדוק פעם ברבעון
- התעודה בתוקף ומכסה גם את www.
- הדומיין הראשי מפנה ל-HTTPS בהפניה קבועה.
- אין תוכן מעורב בעמודים מרכזיים.
- HSTS פעילה אחרי שווידאתם שכל תת-דומיין תומך בהצפנה.
באתרים שמנוהלים אצלנו התעודה מונפקת אוטומטית בעת חיבור הדומיין, החידוש מנוטר, והמערכת מזהה במפורש מצב של תעודה שאינה אמינה — ולא מסתפקת בבדיקת תאריך.
דומיינים ו-DNS ב-Siteyvo
כל מה שתואר כאן קורה במערכת אוטומטית, על כל אתר, בלי שתצטרכו לזכור.
תקנו עם Siteyvo