SEO-30

Chybí přesměrování HTTP → HTTPS na homepage

KritickéPřístup pro crawlery

Co kontrola měří

Audit se zkusí připojit na http://vase-domena/ (tedy na nezabezpečenou variantu úvodní stránky) a sleduje, jestli odpověď přesměruje na https://. Když nepřesměruje, vznikne nález. Je to jediná kontrola v celé sadě, která záměrně chodí na nezabezpečenou adresu.

Kontroluje se jen úvodní stránka, ne celý web. Když se na http vůbec nedá připojit (port zavřený), kontrola mlčí; to není chyba, to je legitimní způsob, jak http vypnout.

Co kontrola nedělá: neověřuje platnost certifikátu, nekontroluje přesměrování na podstránkách a nehlídá, jestli přesměrování míří na tutéž doménu. Nález je vázaný na úvodní stránku, závažnost kritická, a další sekce vysvětluje proč, protože to není z důvodu, který byste čekali.

Jak silný důkaz za tím stojí

Efekt nedoložený

Doporučujeme to, protože to neuškodí nebo to má jiný užitek, ale vliv na to, jestli vás jazykové modely budou citovat, neslibujeme. Nikdo ho zatím nedoložil.

Tenhle nález je kritický, a přesto je ve třídě „efekt nedoložený“. Vypadá to jako rozpor, ale není, a stojí za to vysvětlit to přesně, protože kolem HTTPS koluje víc nepřesností než kolem čehokoli jiného v SEO.

HTTPS byl v roce 2014 krátce avizovaný jako řadicí signál. Dnes Google žádný přímý vliv na pořadí nepotvrzuje. Ověřili jsme to 2026-09-07 ve vlastní dokumentaci o „page experience“ a stojí tam pravý opak očekávání: kromě Core Web Vitals ostatní aspekty page experience přímo nepomáhají webu v lepším umístění ve výsledcích.

Takže vám lepší pozici neslibujeme a u odpovědí AI to neplatí už vůbec. Ani jedno doložit neumíme.

Kritická závažnost je o něčem jiném a je pádná: o bezpečnosti a důvěryhodnosti pro návštěvníka. Prohlížeče označují nezabezpečené http:// stránky s formuláři jako „Není zabezpečeno“, a to vidí každý zákazník, který u vás chce něco vyplnit. Na nezabezpečeném spojení navíc může kdokoli na trase obsah stránky číst i změnit.

Jinými slovy: je to jediný nález v celém auditu, jehož důvod nemá s vyhledáváním nic společného. Neopravujte ho kvůli Googlu; opravte ho kvůli tomu, že bez toho posíláte data svých zákazníků otevřeně.

Jak to opravit

Cílem je, aby každá http:// adresa trvale přesměrovala na svůj https:// protějšek, ne jen úvodní stránka a ne dočasně.

# nginx: jeden server blok, který jen přesměrovává
server {
  listen 80;
  server_name vase-domena www.vase-domena;
  return 301 https://vase-domena$request_uri;
}
  • 301, ne 302. Trvalé přesměrování; dočasné říká „příště to zkus zase přes http“.
  • $request_uri zachová cestu. Přesměrování všeho na úvodní stránku je běžná chyba, která zahodí každý odkaz zvenčí.
  • Nepřesměrovávejte přes mezistanice. http bez www → https bez www → https s www je zbytečný řetěz (SEO-09).
  • Až bude přesměrování funkční, přidejte HSTS (SEO-31): teprve pak dává smysl, protože prohlížeči říká, ať na http nechodí vůbec.
  • Ověřte i podstránky, ne jen kořen. Konfigurace často pokrývá jen doménu.

Ověření je totéž, co dělá audit:

curl -sI http://vase-domena/ | grep -iE '^HTTP/|^location'

Pořadí kroků je důležité: nejdřív funkční certifikát a přesměrování, teprve pak HSTS. Opačně si můžete web na dlouhé měsíce znepřístupnit: HSTS si prohlížeč zapamatuje a na http už nesáhne, i kdyby https přestalo fungovat.

Co o tom říká report

Popis nálezu

Domovská stránka na `http://` se nepřesměrovává na zabezpečenou `https://` variantu. Prohlížeče (Chrome) takové spojení označují jako „Není zabezpečené" a u formulářů na `http://` uživatele varují. Jde o bezpečnostní a důvěryhodnostní nedostatek. Aktuální dokumentace Google (developers.google.com/search/docs/appearance/page-experience) HTTPS neuvádí jako přímý faktor pořadí ve výsledcích vyhledávání a o vlivu na viditelnost v odpovědích AI asistentů nemáme žádný doklad.

Doporučení

Nastavte trvalé přesměrování (301) z `http://` na `https://` na úrovni serveru/CDN a doplňte HSTS (souvisí se SEO-31).

Zdroje

Text ověřen 2026-09-12