Posiadanie certyfikatu SSL to nie wszystko – sklep musi aktywnie wymuszać połączenia szyfrowane, przekierowując wszystkich użytkowników z HTTP na HTTPS. Brak tego wymuszenia oznacza, że część ruchu może trafiać na nieszyfrowaną wersję strony, co stwarza ryzyko bezpieczeństwa i generuje problemy z SEO w związku z duplikacją treści.
Prawidłowa konfiguracja HTTPS w ShopGold wymaga działania na kilku poziomach jednocześnie: konfiguracja serwera (Apache/Nginx), konfiguracja samego ShopGold (adresy bazowe), ustawienia .htaccess lub Nginx config dla przekierowania i nagłówki bezpieczeństwa. Pominięcie któregokolwiek z tych kroków skutkuje niepełną ochroną lub błędami.
Elementy prawidłowej konfiguracji HTTPS
- Przekierowanie 301 HTTP → HTTPS dla wszystkich URL sklepu
- Ujednolicenie wersji www / bez www z przekierowaniem do wersji kanonicznej
- Nagłówek HSTS (Strict-Transport-Security) – wymuszenie HTTPS w przeglądarce
- Aktualizacja adresów bazowych sklepu w konfiguracji ShopGold na https://
- Konfiguracja secure cookie flag dla ciasteczek sesji
- Nagłówki bezpieczeństwa: X-Frame-Options, X-Content-Type-Options, CSP
- Weryfikacja poprawności konfiguracji przez narzędzia SSL Labs i SecurityHeaders
Konfiguracja przekierowania HTTPS
Konfigurujemy przekierowanie w pliku .htaccess dla hostingów Apache lub w konfiguracji virtualhost Nginx dla VPS/dedykowanych. Aktualizujemy adresy bazowe w konfiguracji ShopGold – ważne, by zmieniać obie wartości (adres strony i adres sklepu). Konfigurujemy nagłówek HSTS z odpowiednio długim czasem (min. 6 miesięcy) i opcjonalnie włączamy preloading. Dodajemy nagłówki bezpieczeństwa rekomendowane przez OWASP. Weryfikujemy poprawność konfiguracji przez zewnętrzne narzędzia i testujemy wszystkie główne ścieżki użytkownika w sklepie po zmianie.
Migracja HTTP → HTTPS bez utraty SEO
Zmiana z HTTP na HTTPS to technicznie zmiana URL całego sklepu – Google musi ponownie zaindeksować strony pod nowym adresem. Minimalizujemy wpływ na SEO przez właściwe przekierowania 301 z HTTP na HTTPS, weryfikację poprawności przekierowań przez Google Search Console i zgłoszenie zaktualizowanej mapy strony. Aktualizujemy też profil linków zewnętrznych (sitemap, kanały RSS, integracje zewnętrzne) na adresy HTTPS.