Opas · 9 min lukuaika

Selain sanoo, ettei sivusi ole turvallinen. Mitä se tarkoittaa ja miten korjaat?

Asiakas soittaa ja kertoo, että selain varoittaa sivustasi. Tai huomaat sen itse osoiterivillä. Tässä artikkelissa käydään läpi, mitä varoitus tarkoittaa, mistä se tavallisesti johtuu ja mitä pyydät webhotellilta tai toimittajalta, jotta asia korjaantuu pysyvästi.

Lyhyt vastaus

Varoitus tarkoittaa, että yhteys kävijän selaimen ja sivustosi välillä ei ole salattu tai salauksen todistava SSL-sertifikaatti ei kelpaa. Tavallisimmat syyt ovat puuttuva tai vanhentunut sertifikaatti, sertifikaatti, joka ei kata www-osoitetta, sekä sivulla oleva kuva tai skripti, joka ladataan yhä salaamattomana. Korjaus on yleensä nopea, ja sertifikaatti on monissa webhotelleissa maksuton. Tärkeintä on varmistaa, että se uusiutuu jatkossa automaattisesti.

Miltä varoitus näyttää ja mitä se tarkoittaa

Varoituksia on kahta eri tasoa, ja ne kannattaa erottaa, koska syy ja kiire ovat erilaiset.

Lievä merkintä osoiterivillä. Chrome näyttää osoitteen vieressä merkinnän "Ei turvallinen", kun sivu ladataan ilman salattua yhteyttä. Chromen ohjeen mukaan sivusto ei silloin käytä yksityistä yhteyttä, ja joku voi nähdä ja muuttaa tietoja, joita kävijä lähettää sivuston kautta. Sivu kuitenkin aukeaa.

Koko sivun varoitus. Jos sivustolla on sertifikaatti mutta se on vanhentunut tai kuuluu väärälle osoitteelle, selain pysäyttää kävijän ennen sivua. Suomenkielisessä Chromessa otsikkona on "Yhteytesi ei ole yksityinen", ja englanninkielisessä Firefoxissa otsikko on "Warning: Potential Security Risk Ahead". Kävijän pitää erikseen valita, jatkaako hän, eikä moni jatka.

Muut selaimet toimivat samalla periaatteella, vaikka sanamuoto ja kuvake vaihtelevat. Chrome luopui lukkosymbolista versiossa 117 syksyllä 2023 ja näyttää salatun sivun kohdalla neutraalin asetuskuvakkeen, joten Chromessa ratkaisevaa on, näkyykö osoitteen vieressä merkintä "Ei turvallinen". Jos Chrome sen sijaan näyttää merkinnän "Vaarallinen" tai punaisen varoitussivun, kyse on eri asiasta: sivusto on merkitty haitalliseksi, eikä sertifikaatin korjaus auta.

Salaamattomien sivujen asema heikkenee lisää. Google ilmoitti lokakuussa 2025, että Chrome 154:stä alkaen asetus "Käytä aina suojattuja yhteyksiä" on oletuksena päällä kaikilla käyttäjillä. Muutos oli ajoitettu lokakuulle 2026. Asetuksen ollessa päällä Chrome varoittaa, ennen kuin se avaa julkisen sivun ilman salattua yhteyttä, jos kävijä ei ole käynyt sivulla hiljattain, ja kävijä valitsee, jatkaako hän. Salaamaton sivu ei silloin ole enää pelkkä merkintä osoiterivillä, vaan kävijä näkee ensin varoituksen.

Mitä SSL-sertifikaatti ja HTTPS ovat

HTTPS on salattu yhteys selaimen ja sivuston välillä. Osoite alkaa silloin https:// eikä http://. Salaus estää sen, että joku samassa verkossa, esimerkiksi kahvilan langattomassa verkossa, lukee tai muuttaa liikennettä.

SSL-sertifikaatti on sähköinen todistus, joka osoittaa, että palvelin todella kuuluu kyseiselle verkkotunnukselle. Nimi on vanha, ja nykyisin tekniikka on TLS, mutta arkikielessä puhutaan yhä SSL:stä. Sertifikaatti asennetaan palvelimelle, sillä on voimassaoloaika, ja se koskee vain niitä osoitteita, jotka siihen on kirjattu.

Pienyrittäjän ei tarvitse tietää tekniikasta enempää. Riittää, että tiedät kolme asiaa: sivustolla pitää olla sertifikaatti, sen pitää kattaa kaikki osoitteesi muodot, ja sen pitää uusiutua ajallaan.

Neljä yleisintä syytä

Varoituksen yleisimmät syyt ja korjaukset
SyyMiltä se näyttääKorjaus
Sertifikaatti puuttuuMerkintä "Ei turvallinen" jokaisella sivulla, osoite alkaa http://Sertifikaatin asennus ja ohjaus salattuun osoitteeseen
Sertifikaatti on vanhentunutKoko sivun varoitus, vaikka sivu toimi eilenUusinta ja automaattisen uusinnan korjaus
Väärä osoiteToimii osoitteella yritys.fi, varoittaa osoitteella www.yritys.fi tai päinvastoinSertifikaattiin molemmat osoitteet
SekasisältöOsoite alkaa https://, mutta selain näyttää silti merkinnän "Ei turvallinen" tai osa sivusta ei toimiSalaamattomat kuva- ja skriptiosoitteet vaihdetaan salattuihin

Vanhentuminen on näistä yllättävin, koska sivu on toiminut pitkään. Syy löytyy yleensä muutoksesta, joka tehtiin muualla: verkkotunnuksen nimipalvelimet vaihdettiin, sivusto siirrettiin tai osoite ohjattiin toiseen palveluun. Automaattinen uusinta vaatii, että verkkotunnus osoittaa samalle palvelimelle, jolla sertifikaatti on, ja kun näin ei enää ole, uusinta epäonnistuu hiljaa.

Sekasisältö tarkoittaa, että sivu itse ladataan salattuna, mutta jokin sen osa, kuten kuva, fontti tai skripti, haetaan salaamattomasta osoitteesta, kuten Googlen kehittäjäohjeessa kuvataan. Nykyiset selaimet yrittävät hakea salaamattoman kuvan automaattisesti salattuna, ja jos se ei onnistu, kuva jää näkymättä. Salaamattomat skriptit selaimet estävät kokonaan, jolloin osa sivusta voi lakata toimimasta. Sekasisältö on tavallista vanhoissa sivustoissa, joihin sertifikaatti on lisätty jälkikäteen.

Näin selvität syyn viidessä minuutissa

1. Kokeile toisella laitteella. Jos varoitus näkyy vain yhdellä koneella, vika voi olla koneen väärässä kellonajassa. Selain pitää silloin voimassa olevaa sertifikaattia vanhentuneena.

2. Kokeile molempia osoitteita. Kirjoita osoite kerran www-alkuisena ja kerran ilman. Jos vain toinen varoittaa, syy on lähes varmasti sertifikaatin kattavuudessa.

3. Katso sertifikaatin tiedot. Napsauta osoiterivin vasemmassa reunassa olevaa kuvaketta. Sieltä näet, onko yhteys salattu, ja pääset katsomaan, mihin asti sertifikaatti on voimassa.

4. Katso, alkaako osoite https://. Jos alkaa ja selain silti varoittaa, kyse on todennäköisesti sekasisällöstä.

Kirjaa havainnot ylös. Ne lyhentävät korjausta, koska webhotellin tuki näkee heti, mistä on kyse.

Miten korjaat tai mitä pyydät toimittajalta

Jos sivustosi on webhotellissa, jossa on cPanel-hallintapaneeli, sertifikaatin voi usein hoitaa itse. cPanelin ohjeen mukaan AutoSSL-toiminto hakee sertifikaatit maksutta ja uusii ne automaattisesti, ja SSL/TLS Status -sivulta sen voi ajaa käsin valinnalla Run AutoSSL. Ehtona on, että verkkotunnus osoittaa kyseiselle palvelimelle.

Jos sivusto on toimittajan ylläpidossa, lähetä hänelle lyhyt viesti, jossa on osoite, havaintosi ja kolme pyyntöä:

  • Asennetaan sertifikaatti, joka kattaa sekä www-alkuisen osoitteen että osoitteen ilman sitä.
  • Kaikki salaamattomat osoitteet ohjataan pysyvällä uudelleenohjauksella salattuun versioon, jotta vanhat linkit ja kirjanmerkit toimivat.
  • Uusinta tehdään automaattiseksi ja sen toimivuus varmistetaan.

Sekasisällön korjaus on eri työ. Salaamattomat osoitteet ovat sivun sisällössä, teemassa tai lisäosassa, ja ne pitää vaihtaa. WordPress-sivustossa syy on usein sivuston osoiteasetuksessa tai vanhoissa kuvalinkeissä, jotka jäivät sisältöön ennen sertifikaatin käyttöönottoa. Laajemmin WordPressin ylläpidosta kerrotaan artikkelissa WordPress-kotisivut yritykselle.

Maksaako sertifikaatti?

Tavallisesti ei. Let's Encrypt on voittoa tavoittelematon toimija, joka myöntää sertifikaatteja maksutta. Sen tavallinen sertifikaatti on voimassa 90 päivää, ja se suosittelee uusimista 60 päivän välein. Lyhyt voimassaolo ei ole ongelma, koska uusinta on tarkoitettu automaattiseksi.

Maksullisia sertifikaatteja on edelleen olemassa. Osassa niistä myöntäjä tarkistaa myös yrityksen tietoja, mutta salaus on kävijälle sama. Tavalliselle yrityssivustolle maksuton sertifikaatti riittää. Jos webhotelli laskuttaa sertifikaatista erikseen, kysy, miksi, ja vertaa hintaa muihin. Mitä webhotelliin muuten kuuluu, on käyty läpi artikkelissa verkkotunnus, webhotelli ja sähköposti.

Vaikutus kävijöihin ja Googleen

Kävijät. Suurin haitta on se, mitä et näe. Kävijä, joka saa koko sivun varoituksen, palaa todennäköisesti hakutuloksiin ja valitsee seuraavan yrityksen. Hän ei ilmoita siitä sinulle. Jos sivulla on yhteydenottolomake, osa jättää sen täyttämättä, kun selain kertoo yhteyden olevan salaamaton. Tämän vaikutusta on vaikea mitata, mutta suunta on selvä.

Google. Google ilmoitti jo vuonna 2014, että salattu yhteys on sijoitukseen vaikuttava tekijä. Samalla se kertoi, että tekijä on kevyt ja painaa vähemmän kuin esimerkiksi laadukas sisältö. Googlen sivukokemusohjeessa turvallinen yhteys on yksi itsearvioinnin kysymyksistä. Pelkkä sertifikaatti ei siis nosta sivua, mutta sen puuttuminen on turha haitta.

Mainonta. Jos ostat mainontaa, jokainen varoitussivulle päätyvä klikki on maksettu klikki, josta ei synny mitään. Tarkista siksi sivuston tila aina, ennen kuin käynnistät kampanjan.

Näin estät ongelman palaamisen

Kun sertifikaatti on kerran kunnossa, uusiutuminen on se kohta, joka pettää. Neljä käytännön suojaa:

  • Varmista, että uusinta on automaattinen, ja kysy toimittajalta, miten se todennetaan.
  • Kerro toimittajalle aina etukäteen, jos muutat verkkotunnuksen asetuksia tai siirrät sähköpostia tai sivustoa.
  • Pyydä, että sivuston valvonta huomaa vanhenevan sertifikaatin ennen kävijöitä.
  • Varmista, että webhotellin ilmoitukset menevät osoitteeseen, jota joku oikeasti lukee.

Toimittajan vaihdossa sertifikaatti on yksi niistä asioista, jotka unohtuvat helposti. Muistilista on artikkelissa kotisivujen siirto toiselle toimittajalle.

Näin me teemme sen

Meillä asiakkaiden sivustot ovat suomalaisella palvelimella SSL-suojauksella, ja ylläpitoon (alkaen 25 €/kk, alv 0 %) kuuluvat muun muassa valvonta, tietoturvapäivitykset ja tekninen tuki arkisin. Palvelun sisältö kokonaisuudessaan on sivulla kotisivujen ylläpito.

Jos sivustosi saa varoituksen nyt ja harkitset ylläpidon siirtoa meille, teemme ensin maksuttoman kartoituksen ja kerromme, mitä siirto edellyttää. Jos sivut ovat muutenkin uusimisen tarpeessa, teemme demon uusista kotisivuista maksutta 1–2 arkipäivässä, ja päätät vasta sen jälkeen. Mistä hyvät yrityssivut muuten koostuvat, on koottu artikkeliin millaiset ovat hyvät yrityskotisivut.

Usein kysyttyä

Kysymyksiä turvallisuusvaroituksesta

Mitä tarkoittaa, kun selain sanoo, ettei sivu ole turvallinen?

Se tarkoittaa, että yhteys selaimen ja sivuston välillä ei ole salattu tai salauksen todistava SSL-sertifikaatti ei kelpaa. Sivu voi silti aueta, mutta selain varoittaa, että joku voi nähdä ja muuttaa tietoja, joita kävijä lähettää sivuston kautta.

Miksi sivu toimi eilen, mutta tänään selain varoittaa?

Todennäköisin syy on vanhentunut sertifikaatti. Automaattinen uusinta epäonnistuu usein, kun verkkotunnuksen asetuksia on muutettu tai sivusto on siirretty. Jos varoitus näkyy vain yhdellä laitteella, tarkista myös laitteen kellonaika.

Maksaako SSL-sertifikaatti?

Tavallisesti ei. Let's Encrypt myöntää sertifikaatteja maksutta, ja monessa webhotellissa ne haetaan ja uusitaan automaattisesti. Maksullisia sertifikaatteja on olemassa, mutta tavalliselle yrityssivustolle maksuton riittää.

Vaikuttaako salaamaton yhteys Google-sijoitukseen?

Vaikuttaa, mutta vähän. Google on kertonut käyttävänsä salattua yhteyttä sijoitustekijänä, joka painaa vähemmän kuin esimerkiksi laadukas sisältö. Suurempi haitta on kävijöissä, jotka poistuvat varoitussivulta eivätkä palaa.

Miksi selain varoittaa, vaikka osoite alkaa https?

Syy on yleensä sekasisältö: sivu ladataan salattuna, mutta jokin sen kuva, fontti tai skripti haetaan salaamattomasta osoitteesta. Korjaus on vaihtaa nämä osoitteet salattuihin sivun sisällössä, teemassa tai lisäosassa.

Lue seuraavaksi

Aiheeseen liittyvää