Website báo “không an toàn”: SSL, HTTPS và cách sửa

Digotech

5 phút

Khách nhắn “web bên anh báo không an toàn, em không dám điền thông tin”: với website đang chạy quảng cáo hay nhận đơn, một dòng cảnh báo như vậy đủ làm mất khách. Thủ phạm gần như luôn là chứng chỉ SSL, thứ tạo ra ổ khoá và chữ https trên thanh địa chỉ. Bài này giúp bạn đọc đúng loại cảnh báo đang gặp, biết nguyên nhân, cách sửa từng trường hợp và cách để nó không quay lại.

SSL, HTTPS là gì và vì sao năm 2026 không thể thiếu

HTTPS là cách trình duyệt và website nói chuyện với nhau qua đường truyền đã mã hoá, để người khác trên cùng mạng wifi không đọc trộm hay sửa được dữ liệu khách gửi. Chứng chỉ SSL (tên chuẩn hiện nay là TLS) là “giấy tờ” chứng minh website đúng là tên miền đó, do một tổ chức cấp chứng chỉ được trình duyệt tin cậy cấp ra.

Website chưa có HTTPS ngày càng bị đối xử khắt khe. Theo blog bảo mật của Google, từ Chrome 154 phát hành tháng 10/2026, chế độ Always Use Secure Connections (tạm dịch: luôn dùng kết nối an toàn) được bật sẵn cho mọi người: Chrome sẽ thử mở mọi website bằng HTTPS và hiện cảnh báo trước khi cho vào một website công khai không hỗ trợ HTTPS. Nói cách khác, website chỉ có http sẽ bị chặn lại bằng một trang cảnh báo trước khi khách thấy nội dung.

Nhận ra loại cảnh báo bạn đang gặp

  • Chữ “Không an toàn” cạnh thanh địa chỉ: theo trợ giúp Chrome, trang không dùng kết nối riêng tư, người khác có thể xem hoặc sửa thông tin gửi đi. Thường là website chưa có chứng chỉ, hoặc có rồi nhưng trang vẫn mở bằng http.
  • Trang đỏ “Kết nối của bạn không phải là kết nối riêng tư”: có chứng chỉ nhưng chứng chỉ có vấn đề. Mã lỗi nhỏ bên dưới cho biết vấn đề gì, ví dụ NET::ERR_CERT_DATE_INVALID (ngày chứng chỉ không hợp lệ, thường là hết hạn) hay ERR_CERT_COMMON_NAME_INVALID (tên trên chứng chỉ không khớp tên miền).
  • Trang đỏ báo “Nguy hiểm” hoặc trang lừa đảo: đây không phải lỗi SSL mà là Google Duyệt web an toàn đánh dấu website chứa mã độc hoặc lừa đảo. Xử lý theo bài Website bị hack: dấu hiệu và việc cần làm ngay.

Một mẹo trước khi hoảng: nếu chỉ một máy báo lỗi ngày chứng chỉ còn máy khác mở bình thường, hãy xem đồng hồ của máy đó. Trợ giúp Chrome ghi rõ lỗi ngày chứng chỉ cũng xuất hiện khi ngày giờ trên thiết bị bị sai.

5 nguyên nhân hay gặp và cách sửa

Nguyên nhânDấu hiệuCách sửa
Chưa cài chứng chỉ“Không an toàn” trên mọi trangCài chứng chỉ trong bảng điều khiển hosting; nhiều nơi có chứng chỉ miễn phí Let’s Encrypt
Chứng chỉ hết hạnTrang đỏ, mã ERR_CERT_DATE_INVALID trên mọi máyGia hạn ngay, bật tự động gia hạn
Chứng chỉ không gồm tên có hoặc không có wwwMột trong hai địa chỉ báo lỗi tênCấp lại chứng chỉ gồm cả hai tên, chuyển hướng về một địa chỉ
Vẫn mở được bằng httpGõ http:// thì không tự chuyển sang httpsĐặt chuyển hướng 301 toàn website từ http sang https
Nội dung hỗn hợpCó https nhưng mất ổ khoá, ảnh hoặc nút không chạyĐổi các đường dẫn ảnh, mã còn http trong bài và giao diện sang https

Với WordPress, sau khi có chứng chỉ, vào Cài đặt › Tổng quan, kiểm tra hai ô “Địa chỉ WordPress (URL)” và “Địa chỉ trang web (URL)” đều bắt đầu bằng https. Nội dung hỗn hợp thường nằm trong bài viết cũ chèn ảnh bằng đường dẫn http; cần thay hàng loạt trong cơ sở dữ liệu bằng công cụ có hỗ trợ dữ liệu dạng chuỗi của WordPress, và nhớ sao lưu trước.

Chuyển từ http sang https thực chất là đổi toàn bộ địa chỉ website, nên chuyển hướng phải đúng từng trang để không mất thứ hạng. Cách làm chi tiết giống khi đổi website, xem bài Đổi website mới không mất thứ hạng Google.

Giữ chứng chỉ không bao giờ hết hạn

Chứng chỉ hết hạn là lỗi tái diễn nhiều nhất, và sắp tới còn dễ gặp hơn. Theo quyết định SC-081v3 của CA/Browser Forum (nhóm các tổ chức cấp chứng chỉ và hãng trình duyệt), thời hạn tối đa của chứng chỉ được rút dần từ 398 ngày xuống 47 ngày trong giai đoạn từ tháng 3/2026 tới tháng 3/2029. Let’s Encrypt hiện cấp chứng chỉ 90 ngày và đã công bố lịch rút xuống 64 ngày từ tháng 2/2027, rồi 45 ngày từ tháng 2/2028.

  • Bật tự động gia hạn trong bảng điều khiển hosting và kiểm tra nó thật sự chạy: xem ngày hết hạn bằng cách bấm biểu tượng bên trái thanh địa chỉ, mục thông tin kết nối và chứng chỉ.
  • Chứng chỉ mua theo năm vẫn cần cài lại thường xuyên hơn khi thời hạn tối đa bị rút ngắn; hỏi nhà cung cấp có cài tự động không.
  • Tên miền và hosting phải đứng tên bạn, email nhắc gia hạn về hộp thư bạn đọc thường xuyên. Phần này có trong bài Tên miền và hosting: chủ doanh nghiệp cần nắm gì.

Ổ khoá chỉ chứng minh đường truyền được mã hoá, không chứng minh website an toàn tuyệt đối; phần đăng nhập vẫn cần được bảo vệ riêng. Nếu bạn muốn có người lo chứng chỉ, chuyển hướng và theo dõi lỗi định kỳ, xem trang Lưu trữ và bảo trì website.

Tóm lại

  • “Không an toàn” là chưa có HTTPS; trang đỏ “kết nối không phải là kết nối riêng tư” là chứng chỉ có lỗi, đọc mã lỗi để biết lỗi gì.
  • Từ Chrome 154 (tháng 10/2026), website chỉ có http sẽ bị cảnh báo trước khi mở; cài chứng chỉ, chuyển hướng 301 sang https, sửa nội dung hỗn hợp.
  • Thời hạn chứng chỉ đang bị rút ngắn dần tới 47 ngày vào năm 2029: bắt buộc bật tự động gia hạn và kiểm tra ngày hết hạn định kỳ.
Bình luận 0

Muốn áp dụng bài này cho website của bạn?

Để lại yêu cầu, Digotech xem website hiện tại của bạn và gọi lại trong giờ làm việc. Không mất phí.

Bình luận