תעודת SSL, מה זה ולמה כל אתר חייב אחת
תקשיבו, אם אי פעם נכנסתם לאתר והדפדפן צעק עליכם ״לא מאובטח״, ראיתם בדיוק מה קורה לאתר בלי תעודת SSL. גולשים בורחים, טפסים נראים מפחידים, וגוגל לא אוהב את זה. החדשות הטובות: היום זה אחד הדברים הכי פשוטים וזולים לסדר באתר, ולרוב האתרים זה אפילו בחינם.
בקצרה: תעודת SSL היא קובץ דיגיטלי שמותקן על השרת ומאפשר חיבור מוצפן בין הדפדפן של הגולש לאתר שלכם. כשהתעודה פעילה, הכתובת מתחילה ב-https, והמידע שעובר בדרך, סיסמאות, פרטי טפסים ותשלומים, מוצפן כך שמי שמאזין באמצע לא יכול לקרוא אותו.
במדריך הזה נסביר איך זה עובד בלי להתחפר במתמטיקה, מה ההבדל בין סוגי התעודות, למה התעודה החינמית מספיקה כמעט לכולם, איך מתקינים, ומה עושים כשמשהו משתבש.
- מה זה SSL ומה זה HTTPS?
- איך זה עובד, בלי מתמטיקה
- למה כל אתר צריך SSL, גם אם אין בו תשלומים
- סוגי תעודות: DV, OV ו-EV
- Let's Encrypt, התעודה החינמית שמספיקה כמעט לכולם
- איך מתקינים SSL, צעד אחר צעד
- השגיאות הנפוצות ואיך פותרים
- SSL ו-SEO, מה באמת חשוב
- SSL בחנות אונליין ובסליקה
- HSTS, השכבה שכדאי להכיר
- איך בודקים שה-SSL באמת תקין
- כשעוברים אחסון: מה קורה ל-SSL
מה זה SSL ומה זה HTTPS?
SSL הוא שם של פרוטוקול הצפנה ישן, והיום בפועל משתמשים בגרסה החדשה שלו שנקראת TLS. אבל השם SSL נתקע, וכולם, כולל חברות האחסון, ממשיכים לקרוא לזה ״תעודת SSL״. אז כשאתם שומעים SSL או TLS, מדובר באותו רעיון.
HTTPS הוא פשוט HTTP, הפרוטוקול שבו הדפדפן מדבר עם האתר, עם שכבת הצפנה מעליו. ה-S בסוף היא Secure. כשהתעודה מותקנת ומוגדרת נכון, הדפדפן מציג את הכתובת עם https ולא מתריע.
חשוב להבין מה SSL עושה ומה הוא לא עושה. הוא מצפין את הדרך בין הגולש לשרת, ומוודא שהגולש מדבר עם השרת הנכון של הדומיין. הוא לא אומר שהאתר עצמו בטוח, שאין בו נוזקה, או שבעל האתר אמין. אתר פישינג יכול להחזיק תעודת SSL תקינה לגמרי.
איך זה עובד, בלי מתמטיקה
כשגולש נכנס לאתר, הדפדפן והשרת מבצעים מעין לחיצת יד קצרה. השרת מציג את התעודה שלו, הדפדפן בודק שהיא הונפקה על ידי גוף מוכר, שהיא בתוקף ושהיא שייכת לדומיין שהגולש הקליד. אם הכל תקין, הם מסכמים ביניהם מפתח הצפנה חד פעמי לשיחה, ומשם כל המידע עובר מוצפן.
הגופים שמנפיקים תעודות נקראים רשויות אישורים, או Certificate Authorities. הדפדפנים ומערכות ההפעלה מגיעים עם רשימה של רשויות שהם סומכים עליהן. תעודה שהונפקה על ידי רשות כזו נחשבת תקינה, ותעודה שהנפקתם לעצמכם, או שפג תוקפה, תגרום לאזהרה.
כל זה קורה תוך שבריר שנייה, ובשרתים מודרניים ההשפעה על המהירות זניחה. להפך, HTTPS מאפשר שימוש בפרוטוקולים מהירים יותר כמו HTTP/2 ו-HTTP/3, שדפדפנים מפעילים רק בחיבור מאובטח.
למה כל אתר צריך SSL, גם אם אין בו תשלומים
- הדפדפן מסמן אתר בלי HTTPS כלא מאובטח, וזה מבריח גולשים, במיוחד בדפים עם טפסים.
- טפסים וסיסמאות עוברים מוצפנים, גם בטופס יצירת קשר פשוט.
- גוגל התייחס ל-HTTPS כאות דירוג, ובעיקר מתייחס לחוויית גלישה בטוחה.
- פונקציות מודרניות בדפדפן, כמו מיקום גאוגרפי והתראות, דורשות חיבור מאובטח.
- אמון. גולש ישראלי שרואה אזהרה לא ישאיר פרטים, נקודה.
בקיצור, בשנת 2026 אין שום סיבה להפעיל אתר בלי HTTPS. זה כבר לא ״בונוס״, זה תנאי בסיס, כמו שיהיה לאתר דומיין.
סוגי תעודות: DV, OV ו-EV
תעודות נבדלות בעיקר ברמת הבדיקה שהרשות עושה לפני ההנפקה, לא ברמת ההצפנה. ההצפנה עצמה באותה חוזק בכל הסוגים.
DV, אימות דומיין
הרשות בודקת רק שאתם שולטים בדומיין, בדרך כלל דרך רשומת DNS או קובץ על השרת. זה מהיר, אוטומטי, ולרוב בחינם. זה הסוג שמתאים לרוב המוחלט של האתרים, כולל אתרי עסקים וחנויות קטנות.
OV, אימות ארגון
מעבר לדומיין, הרשות מאמתת שהארגון קיים, עם מסמכים. פרטי הארגון מופיעים בתוך התעודה. זה נפוץ בארגונים גדולים ובגופים שנדרשים לכך מבחינה רגולטורית.
EV, אימות מורחב
הבדיקה המחמירה ביותר. בעבר דפדפנים הציגו את שם החברה בשורת הכתובת בירוק, אבל רוב הדפדפנים הפסיקו להציג את זה בצורה בולטת, ולכן היתרון החזותי כמעט נעלם. לרוב העסקים אין סיבה לשלם על EV.
Wildcard ו-SAN
תעודת Wildcard מכסה את כל תתי הדומיינים ברמה אחת, כמו shop.example.co.il ו-blog.example.co.il. תעודת SAN מכסה כמה דומיינים שונים בתעודה אחת. גם אלה זמינים היום בחינם דרך Let's Encrypt, עם אימות DNS.
Let's Encrypt, התעודה החינמית שמספיקה כמעט לכולם
Let's Encrypt היא רשות אישורים ללא מטרות רווח שמנפיקה תעודות DV בחינם, והיא הסיבה ש-HTTPS הפך לסטנדרט ברשת. כמעט כל חברת אחסון רצינית, ישראלית או בינלאומית, מאפשרת להפעיל אותה בלחיצה מלוח הבקרה, והיא מתחדשת אוטומטית.
התעודות של Let's Encrypt קצרות תוקף, ולכן כל העניין עומד על חידוש אוטומטי. זה בדיוק היתרון: אין תאריך תפוגה ששוכחים ביומן. אם חברת האחסון שלכם עדיין מוכרת לכם תעודת DV בתשלום בלי סיבה טובה, זה סימן לבדוק מה עוד היא מגלגלת עליכם. על מה באמת כדאי לבדוק בחברת אחסון כתבתי במה זה אחסון אתרים.
מתי כן לשלם? כשצריך OV או EV מסיבה עסקית או רגולטורית, כשצריך תמיכה או ביטוח שמגיעים עם תעודה מסחרית, או כשמערכת ישנה לא תומכת בחידוש אוטומטי.
איך מתקינים SSL, צעד אחר צעד
- בודקים בלוח הבקרה של האחסון אם יש אפשרות SSL חינמי, לרוב תחת SSL או Security.
- מוודאים שהדומיין מצביע לשרת, כי האימות צריך שהדומיין יגיע לשרת הנכון.
- מפעילים את התעודה ומחכים להנפקה, לרוב דקות ספורות.
- מפעילים הפניה מ-HTTP ל-HTTPS, כדי שכל גולש יגיע לגרסה המאובטחת.
- בוורדפרס, מעדכנים את כתובת האתר ל-https בהגדרות, ומוודאים שאין תכנים שנטענים ב-http.
- בודקים שהמנעול מופיע בכל הדפים, גם בדפים פנימיים ובטפסים.
אם אתם עובדים עם Cloudflare, שימו לב להגדרת מצב ההצפנה. מצב שמצפין רק בין הגולש ל-Cloudflare ולא בין Cloudflare לשרת שלכם נותן תחושת ביטחון מזויפת. עדיף מצב מלא עם תעודה תקינה גם על השרת. על Cloudflare הרחבתי במה זה CDN.
השגיאות הנפוצות ואיך פותרים
תוכן מעורב, Mixed Content
הדף עצמו נטען ב-https, אבל תמונה, סקריפט או קובץ CSS נטענים ב-http. הדפדפן מוריד את המנעול או חוסם את הקובץ. הפתרון: לעדכן את הקישורים ל-https, ובוורדפרס להריץ חיפוש והחלפה בבסיס הנתונים בזהירות, אחרי גיבוי.
תעודה לא תואמת לדומיין
התעודה הונפקה ל-example.co.il אבל הגולש נכנס ל-www.example.co.il, או להפך. מוודאים שהתעודה מכסה את שתי הגרסאות, ומפנים לגרסה אחת קבועה.
תעודה שפג תוקפה
כמעט תמיד חידוש אוטומטי שנכשל, בדרך כלל כי הדומיין הועבר או שרשומת DNS השתנתה. בודקים בלוח הבקרה, מנפיקים מחדש, ומבינים למה החידוש נכשל כדי שזה לא יחזור.
לולאת הפניות
האתר נכנס להפניה אינסופית בין http ל-https, לרוב כשיש הפניה גם בשרת וגם ב-Cloudflare או בתוסף. משאירים הפניה אחת במקום אחד.
SSL ו-SEO, מה באמת חשוב
המעבר ל-HTTPS הוא לא קסם דירוג, אבל הוא חלק מהבסיס. מה שחשוב באמת ל-SEO במעבר: הפניות 301 מסודרות מכל כתובת http לכתובת https המקבילה, עדכון הקישורים הפנימיים, עדכון מפת האתר, ווידוא שאין שני עותקים של האתר זמינים במקביל. מעבר עם הפניות נכונות לא אמור לפגוע בדירוגים.
ואם אתם כבר עוסקים בזה, זה זמן טוב לבדוק גם את מהירות האתר. על זה כתבתי מדריך מעשי, איך מאיצים אתר וורדפרס.
SSL בחנות אונליין ובסליקה
בחנות, SSL הוא לא רק עניין של מנעול. חברות סליקה, ספקי תשלום ומערכות כמו WooCommerce מניחות שהאתר רץ ב-HTTPS מלא, מדף הבית ועד דף התודה. אם חלק מהאתר עדיין נטען ב-http, או שיש תוכן מעורב בדף התשלום, הגולש עלול לראות אזהרה בדיוק ברגע שהוא מתלבט אם להכניס כרטיס אשראי.
חשוב לדייק גם כאן: תעודת SSL באתר לא הופכת אותו לעומד בתקני אבטחת כרטיסי אשראי. ברוב החנויות הקטנות בישראל, פרטי הכרטיס מוזנים בעמוד או בחלון של חברת הסליקה, והיא זו שנושאת ברוב האחריות לעיבוד הכרטיס. ה-SSL שלכם מגן על הדרך לחנות, על פרטי הלקוח ועל ההתחברות לחשבון. על הקמת חנות עם סליקה ישראלית הרחבתי באיך מקימים חנות WooCommerce.
- ודאו שכל דפי החנות, כולל עגלה, תשלום וחשבון, נטענים ב-https.
- בדקו שאין תוכן מעורב בדף התשלום, גם אחרי התקנת תוסף חדש.
- הפעילו הפניה קבועה מ-http, כדי שקישורים ישנים לא ישאירו לקוחות בגרסה לא מאובטחת.
- אחרי כל שינוי בתבנית, בצעו רכישת בדיקה מלאה.
HSTS, השכבה שכדאי להכיר
HSTS, קיצור של HTTP Strict Transport Security, היא כותרת שהשרת שולח לדפדפן ואומרת לו: ״מהיום, תתחבר לאתר הזה רק ב-https, גם אם מישהו מקליד http״. זה סוגר חלון קטן שבו גולש שמקליד כתובת בלי https יכול להיות מופנה דרך חיבור לא מוצפן לפני ההפניה.
HSTS מצוין, אבל דורש זהירות. ברגע שהדפדפן זוכר את ההוראה, אם בעתיד התעודה תיפול, הגולשים לא יוכלו לעקוף את האזהרה. לכן מפעילים אותו רק אחרי שה-SSL יציב, מתחילים עם תקופה קצרה, ומאריכים בהדרגה. אם יש לכם תתי דומיינים שלא מאובטחים, אל תפעילו את האפשרות שכוללת את כולם בלי לבדוק.
רוב בעלי האתרים הקטנים יכולים להפעיל HSTS דרך לוח הבקרה של האחסון או דרך Cloudflare. אם אתם לא בטוחים, זה צעד שאפשר לדחות, בניגוד ל-SSL עצמו, שהוא חובה.
איך בודקים שה-SSL באמת תקין
- לחיצה על המנעול בדפדפן מראה מי הנפיק את התעודה ועד מתי היא בתוקף.
- כלי בדיקה חיצוניים מציגים ציון ומפרטים בעיות בהגדרה, כמו פרוטוקולים ישנים או שרשרת תעודות חסרה.
- בדיקת תוכן מעורב בלשונית הקונסולה של כלי המפתחים.
- בדיקת שתי הגרסאות, עם www ובלי, ובדיקת תתי דומיינים חשובים.
- ניטור תפוגה: שירותי ניטור רבים שולחים התראה לפני שתעודה פגה.
אני ממליץ להגדיר ניטור פשוט שמתריע על תעודה שעומדת לפוג ועל אתר שלא עונה. זה לוקח עשר דקות, וחוסך את הבוקר שבו לקוח שולח צילום מסך של אזהרה אדומה. והכי חשוב: אם החידוש האוטומטי נכשל פעם אחת, תבינו למה, כי זה כמעט תמיד יחזור.
כשעוברים אחסון: מה קורה ל-SSL
תעודת SSL מותקנת על השרת, ולכן כשמעבירים אתר לאחסון חדש צריך תעודה גם בשרת החדש. ברוב חברות האחסון מפעילים Let's Encrypt מחדש, אבל יש כאן מלכודת קטנה: התעודה החדשה צריכה שהדומיין כבר יצביע לשרת החדש כדי לעבור אימות. בזמן ההתפשטות של DNS יכולים להיות רגעים שבהם חלק מהגולשים מגיעים לשרת החדש לפני שהתעודה מוכנה.
הדרכים להקטין את החלון: להוריד TTL מראש, להשתמש באימות DNS כשהאחסון מאפשר, או להשתמש בתעודה זמנית של Cloudflare בזמן המעבר. בכל מקרה, בודקים את ה-SSL מיד אחרי שינוי ה-DNS ולא למחרת. על המעבר עצמו כתבתי באיך מעבירים אתר בין שרתים, ועל DNS במה זה DNS.
שאלות נפוצות
כמה עולה תעודת SSL?
לרוב האתרים אין צורך לשלם. Let's Encrypt מנפיקה תעודות DV בחינם, ורוב חברות האחסון מאפשרות להפעיל אותן בלחיצה. תעודות OV ו-EV מסחריות עולות כסף, ונדרשות בעיקר לארגונים עם דרישות מיוחדות.
האם תעודת SSL חינמית פחות בטוחה?
לא. ההצפנה באותה חוזק. ההבדל בין סוגי התעודות הוא ברמת האימות של בעל האתר, לא בחוזק ההצפנה.
מה זה תוכן מעורב?
מצב שבו הדף נטען ב-https, אבל חלק מהקבצים, כמו תמונות או סקריפטים, נטענים ב-http. הדפדפן מוריד את המנעול או חוסם את הקבצים. מתקנים על ידי עדכון הקישורים ל-https.
האם SSL משפיע על מהירות האתר?
בשרתים מודרניים ההשפעה זניחה. HTTPS גם מאפשר שימוש ב-HTTP/2 ו-HTTP/3, שיכולים לשפר את המהירות.
אתר עם מנעול הוא אתר בטוח?
לא בהכרח. המנעול אומר שהחיבור מוצפן ושאתם מדברים עם השרת של הדומיין. הוא לא מבטיח שבעל האתר אמין או שאין באתר נוזקה.
מה עושים כשהתעודה פגה?
בודקים בלוח הבקרה של האחסון, מנפיקים מחדש, ומבררים למה החידוש האוטומטי נכשל, לרוב בגלל שינוי ב-DNS או העברת דומיין.
גילוי נאות: HostingIsrael ממומן על ידי עמלות הפניה מחברות האחסון המוצגות כאן, ללא עלות נוספת עליכם. הדירוג מבוסס על הבדיקות העצמאיות שלנו ולא מושפע מגובה העמלה.
מצאת טעות?
מחיר שהשתנה, פרט לא מדויק, או חברת אחסון שכדאי שנבדוק? כתבו לנו ונתקן מהר.