Website không bảo mật là khi trình duyệt không thấy chứng chỉ SSL hợp lệ, nên dữ liệu khách gửi đi không được mã hóa. Lỗi SSL thường do chưa cài chứng chỉ, chứng chỉ hết hạn hoặc sai tên miền. Cũng có thể web còn tải ảnh qua http, hay đồng hồ máy khách sai. Trên WordPress, cách sửa là cài chứng chỉ qua hosting, đổi địa chỉ trang sang https, chuyển hướng 301 và sửa nội dung hỗn hợp.
Cảnh báo «Không bảo mật» trông như thế nào
Trên Chrome, cảnh báo hiện ở hai dạng. Dạng nhẹ là chữ «Không bảo mật» nằm bên trái thanh địa chỉ, web vẫn mở bình thường. Dạng nặng là cả trang chặn lại với dòng «Kết nối của bạn không phải là kết nối riêng tư».
Dạng nhẹ nghĩa là web đang chạy bằng http, kết nối không an toàn vì chưa có mã hóa. Dạng nặng nghĩa là web có chứng chỉ nhưng chứng chỉ có vấn đề: hết hạn, sai tên miền hoặc không đáng tin. Khách phải bấm «Nâng cao» rồi «Tiếp tục» mới vào được, và phần lớn sẽ đóng trang.
Cảnh báo này khác với dòng «Trang web này có thể bị tấn công» khi tìm trên Google. Dòng đó nghĩa là Google nghi web bị hack, cách xử lý khác hẳn. Anh/chị đọc bài trang web này có thể bị tấn công.
[ẢNH: So sánh thanh địa chỉ Chrome: dạng có ổ khóa và https, dạng chữ «Không bảo mật», và trang chặn «Kết nối của bạn không phải là kết nối riêng tư».]
SSL và HTTPS là gì, giải thích đơn giản
SSL (nay gọi chuẩn là TLS) là cách mã hóa dữ liệu đi giữa máy khách và máy chủ. Nhờ đó người ngoài không đọc được số điện thoại, mật khẩu hay địa chỉ khách gõ vào form.
Chứng chỉ SSL là tấm «giấy chứng nhận» điện tử gắn với tên miền, do một tổ chức cấp chứng chỉ phát hành. Web có chứng chỉ hợp lệ sẽ chạy bằng HTTPS, và trình duyệt hiện biểu tượng ổ khóa hoặc biểu tượng cài đặt trang.
Chứng chỉ SSL cơ bản hiện có loại miễn phí. Ví dụ Let’s Encrypt là tổ chức cấp chứng chỉ miễn phí, tự động cấp và tự gia hạn. Nhiều hosting đã gắn sẵn công cụ cài loại chứng chỉ này chỉ với vài cú bấm.
5 nguyên nhân thường gặp và cách nhận biết
Mỗi nguyên nhân có dấu hiệu riêng. Anh/chị so bảng dưới để đoán đúng chỗ trước khi sửa.
| Dấu hiệu | Nguyên nhân thường gặp | Cách xử lý |
|---|---|---|
| Thanh địa chỉ hiện «Không bảo mật», gõ https thì báo lỗi | Chưa cài chứng chỉ SSL | Cài chứng chỉ trong hosting |
| Web đang có ổ khóa bỗng bị chặn cả trang | Chứng chỉ hết hạn, không tự gia hạn | Gia hạn, bật tự gia hạn |
| Bản có www vào được, bản không www báo lỗi (hoặc ngược lại) | Chứng chỉ chỉ cấp cho một tên miền | Cấp lại cho cả hai tên |
| Có https nhưng không có ổ khóa | Web còn tải ảnh, mã qua http (nội dung hỗn hợp) | Đổi các đường dẫn sang https |
| Chỉ một máy báo lỗi, máy khác vẫn bình thường | Ngày giờ trên máy đó sai | Chỉnh lại đồng hồ máy |
Nội dung hỗn hợp (mixed content) là khi trang chạy https nhưng vẫn gọi ảnh, phông chữ hay mã qua địa chỉ http. Trình duyệt coi cả trang là chưa an toàn. Đây là lý do hay gặp nhất khiến web chạy https không có ổ khóa. Lỗi này rất hay gặp ở web WordPress chuyển sang https sau nhiều năm chạy http.
Cách sửa website không bảo mật trên WordPress
Làm theo thứ tự dưới đây. Trước khi bắt đầu, anh/chị sao lưu cả thư mục web lẫn cơ sở dữ liệu trong trang quản lý hosting.
Bước 1: Cài chứng chỉ SSL qua hosting
Đăng nhập trang quản lý hosting. Tìm mục có tên kiểu «SSL/TLS», «Let’s Encrypt» hoặc «AutoSSL». Chọn tên miền, đánh dấu cả bản có www và không www, rồi bấm cài.
Cài xong, gõ thử https:// trước tên miền. Thấy ổ khóa là chứng chỉ đã chạy. Theo tài liệu HTTPS của WordPress.org, máy chủ phải có SSL trước rồi mới bật https trong WordPress.
Bước 2: Đổi địa chỉ trang sang https
Vào trang quản trị WordPress, mở Cài đặt → Tổng quan. Sửa hai ô Địa chỉ WordPress (URL) và Địa chỉ trang web (URL) từ http:// thành https://, rồi bấm lưu.
WordPress sẽ đăng xuất anh/chị, đăng nhập lại là xong. Nếu hai ô này bị mờ, không sửa được, nghĩa là địa chỉ đã khai cứng trong tệp wp-config.php. Khi đó cần sửa trong tệp, nhớ chép bản gốc trước.
Bước 3: Chuyển hướng 301 từ http sang https
Chuyển hướng 301 là lệnh báo địa chỉ cũ đã chuyển hẳn sang địa chỉ mới. Không có bước này, khách gõ tên miền trơn hoặc bấm link cũ vẫn rơi vào bản http không bảo mật.
Nhiều hosting có sẵn nút «Bắt buộc HTTPS» (Force HTTPS). Không có nút này thì thêm lệnh chuyển hướng vào tệp .htaccess, hoặc nhờ người làm web. Kiểm tra bằng cách gõ http:// trước tên miền: web phải tự nhảy sang https://.
Bước 4: Sửa nội dung hỗn hợp
Mở trang còn thiếu ổ khóa, bấm phím F12 rồi chọn thẻ Console. Các dòng báo «Mixed Content» chỉ rõ ảnh hay tệp nào còn gọi qua http.
Cách gọn nhất là thay hàng loạt http://tenmien thành https://tenmien trong cơ sở dữ liệu bằng plugin tìm và thay thế. Làm sau khi đã sao lưu. Ảnh nhúng từ web khác chỉ có http thì tải về rồi đưa lên thư viện của web mình.
Bước 5: Kiểm tra lại trên nhiều thiết bị
Mở web bằng cửa sổ ẩn danh và bằng điện thoại dùng 4G. Thử cả vài trang con như giỏ hàng, liên hệ. Lỗi chỉ hiện trên điện thoại có thể do giao diện, anh/chị xem thêm website lỗi hiển thị trên điện thoại.
Ảnh hưởng tới khách và thứ hạng trên Google
Với khách, cảnh báo làm mất lòng tin ngay lần đầu vào web. Người mua hàng khó để lại số điện thoại hay đặt đơn khi trình duyệt báo web không bảo mật. Trang chặn đỏ còn tệ hơn: đa số khách thoát ra, quay về trang kết quả tìm kiếm.
Với Google, HTTPS là một tín hiệu xếp hạng. Theo Google Search Central, đây là tín hiệu nhẹ so với chất lượng nội dung. Bật HTTPS không đưa web lên top, nhưng nhớ làm chuyển hướng 301 để giữ thứ hạng cũ.
Sau khi sửa: giữ ổ khóa lâu dài
Chứng chỉ miễn phí thường có hạn ngắn và cần tự gia hạn. Nếu tên miền trỏ sai hoặc hosting đổi cấu hình, việc gia hạn có thể hỏng âm thầm. Đến ngày hết hạn, web lại bị chặn cả trang.
Anh/chị nên đặt lịch nhắc kiểm tra ổ khóa mỗi tháng một lần. Khi đổi tên miền, chuyển hosting hay thêm tên miền phụ, nhớ cấp lại chứng chỉ. Thông tin về tên miền và hosting có trong trang tên miền, hosting và email.
Web vừa chuyển https đôi khi chậm hơn do chuyển hướng vòng hoặc ảnh tải hai lần. Nếu gặp, xem bài website chậm: nguyên nhân và cách kiểm tra.
Khi nào nên nhờ người sửa
Anh/chị nên nhờ người khi:
- Không có tài khoản hosting vì web do đơn vị khác làm và đang giữ.
- Bấm cài chứng chỉ trong hosting báo lỗi, không cấp được.
- Đổi sang https xong thì web lặp chuyển hướng, không vào được trang quản trị.
Theo trang dịch vụ chỉnh sửa website của Duy Anh Web, chỉnh sửa từ 1.100.000đ. Chúng tôi sao lưu trước, sửa xong kiểm lại ổ khóa trên từng trang chính. Chúng tôi chỉ nhận web WordPress, kể cả web do đơn vị khác làm.
Nếu không muốn tự canh hạn chứng chỉ, anh/chị có thể dùng dịch vụ chăm sóc website với ba mức 300.000đ, 600.000đ hoặc 1.200.000đ mỗi tháng.
Tóm lại, website không bảo mật phần lớn do lỗi chứng chỉ SSL hoặc nội dung hỗn hợp. Sao lưu trước rồi làm đúng năm bước là sửa được an toàn. Vẫn chưa thấy ổ khóa, anh/chị gửi link qua trang sửa website WordPress. Hoặc gọi 0925 099 999 (T2–T7, 08:00–18:00) để được xem lỗi và báo giá miễn phí.
❓ Câu hỏi thường gặp
Q: Web chỉ giới thiệu, không bán hàng có cần HTTPS không?
Có. Trình duyệt vẫn hiện chữ «Không bảo mật» với mọi web chạy http, kể cả web giới thiệu. Form liên hệ cũng gửi số điện thoại của khách, nên cần được mã hóa.
Q: Chứng chỉ SSL miễn phí có kém hơn loại trả phí không?
Về mã hóa, loại miễn phí và loại trả phí cơ bản bảo vệ dữ liệu như nhau, trình duyệt đều hiện ổ khóa. Khác biệt nằm ở mức xác minh doanh nghiệp, thời hạn và hỗ trợ đi kèm. Web cửa hàng nhỏ thường dùng loại miễn phí là đủ.
Q: Vì sao web có https mà vẫn không có ổ khóa?
Thường do nội dung hỗn hợp: trang chạy https nhưng còn tải ảnh hoặc mã qua http. Mở F12, thẻ Console sẽ thấy dòng «Mixed Content» chỉ đúng tệp lỗi. Đổi các đường dẫn đó sang https là ổ khóa hiện lại.
Q: Chỉ máy tôi báo lỗi kết nối, máy khác bình thường là sao?
Nhiều khả năng ngày giờ trên máy anh/chị đang sai, làm trình duyệt tưởng chứng chỉ hết hạn. Chỉnh lại đồng hồ cho tự đồng bộ rồi mở lại web.



