ARK. S03Parametr monitoringuSEO · lista 50 parametrów

Spójność HTTP → HTTPS

ważność wysokamierzonysposób seo

Wszystkie linki wewnętrzne i canonical wskazują HTTPS. Mieszane linki to sprzeczne sygnały dla Google.

ARK. 1

WIKI

artykuł z 16.09.2026 · źródeł 9

Spójność HTTP → HTTPS to parametr monitoringu stron internetowych, który sprawdza, czy strona wczytana przez HTTPS odwołuje się do własnej domeny również przez HTTPS: w tagu kanonicznym i w linkach wewnętrznych. Wynikiem pomiaru jest lista odwołań http:// do własnej domeny albo jej brak. Dla Google ta sama treść dostępna pod http:// i https:// to warianty protokołu, czyli duplikaty [2].

Jak działa

Z grupy duplikatów Google wybiera jeden adres kanoniczny i indeksuje go częściej niż pozostałe [2]. Preferencja właściciela jest wskazówką, nie regułą [2].

Przekierowanie i adnotacja rel="canonical" są silnymi sygnałami kanoniczności, a obecność adresu w mapie witryny słabym [3]. Google domyślnie woli stronę HTTPS od jej odpowiednika HTTP, chyba że sygnały są sprzeczne: strona HTTPS ma nieważny certyfikat, zawiera niezabezpieczone zależności inne niż obrazy, przekierowuje do strony HTTP lub przez nią albo wskazuje stronę HTTP w rel="canonical" [3]. Dokumentacja zaleca też, by linki wewnętrzne prowadziły do adresu kanonicznego, a nie do duplikatu, bo konsekwentne linkowanie pomaga zrozumieć preferencję właściciela [3].

RYS. 1.1Sygnały kanoniczności

Link wewnętrzny z adresem http:// zwykle działa, bo serwer przekierowuje go na HTTPS (mechanizm opisuje artykuł Przekierowanie HTTP → HTTPS). Każde takie odwołanie kosztuje jednak przeskok. Roboty Google podążają domyślnie za najwyżej 10 przekierowaniami, treść adresu przekierowującego pomijają i przetwarzają stronę docelową [5]. Przeglądarka po odpowiedzi 301 musi wysłać kolejne żądanie, co może opóźnić wczytanie zasobu o setki milisekund [7].

RYS. 1.2Link http:// w treści strony

Standardy i specyfikacje

  • RFC 9110 ustala, że schematy http i https wyznaczają odrębne źródła z osobnymi przestrzeniami nazw [1].
  • Google Search Central, 2014: HTTPS został sygnałem rankingowym, na początek bardzo lekkim, obejmującym mniej niż 1% zapytań na świecie [4]. W tej samej zapowiedzi Google radził używać adresów względnych dla zasobów w tej samej bezpiecznej domenie [4].
  • Dokumentacja kanonizacji Google opisuje preferencję HTTPS, sprzeczne sygnały i linkowanie do adresu kanonicznego. Odradza wskazywanie różnych adresów kanonicznych tej samej strony różnymi metodami [3].
  • Zarządzanie budżetem indeksowania: długie łańcuchy przekierowań negatywnie wpływają na indeksowanie [6].
  • Lighthouse zaleca kierować linki od razu do bieżącej lokalizacji zasobu [7].

Zagrożenia i skutki

Sprzeczne sygnały. Tag kanoniczny wskazujący wersję HTTP na stronie HTTPS jest jednym z warunków, przy których Google nie daje pierwszeństwa HTTPS [3]. Gdy serwer jednocześnie przekierowuje na HTTPS, dwa silne sygnały wskazują różne adresy [3].

Koszt indeksowania. Gdy roboty spędzają zbyt dużo czasu na zduplikowanych adresach, mogą nie dotrzeć do reszty witryny [6]. Linki przez HTTP dokładają żądania przekierowań [7] i utrzymują duplikaty w obiegu.

Zasoby, nie tylko linki. Adres http:// w src skryptu albo arkusza stylów to już treść mieszana, którą przeglądarka blokuje albo ulepsza. Opisuje ją artykuł Mixed content. Dla Google niezabezpieczone zależności inne niż obrazy są kolejnym sygnałem przeciw wersji HTTPS [3].

Przykłady

Migracja WordPressa. Po przełączeniu witryny na HTTPS w bazie danych zostają wpisane na stałe adresy http:// [8]. WordPress 5.7 podmienia je w locie funkcją wp_replace_insecure_home_url() w treści wpisów, zajawkach, widżetach tekstowych i własnym CSS [8]. Nie obsługuje konfiguracji, w których adres witryny i adres WordPressa się różnią [8]. Trwałą zmianę w bazie daje polecenie wp search-replace, które obsługuje serializowane dane PHP i ma tryb próbny --dry-run [9].

Odwołanie na stronie HTTPSSkutek
link rel="canonical" z adresem http:// własnej domenysprzeczny sygnał, wersja HTTPS traci pierwszeństwo [3]
a href z adresem http:// własnej domenydodatkowy przeskok dla robota i przeglądarki [5] [7]
script src z adresem http:// własnej domenyniezabezpieczona zależność, sygnał przeciw HTTPS [3]
img src z adresem http:// własnej domenytreść mieszana (mixed content); obrazy są wyłączone z listy sprzecznych sygnałów Google [3]
adres względny, np. /o-naszalecany przez Google dla zasobów tej samej bezpiecznej domeny [4]
TAB. 1.1Przypisy9
  1. [1] RFC 9110 — HTTP Semantics · IETF
  2. [2] What is canonicalization · Google Search Central
  3. [3] How to specify a canonical URL with rel="canonical" and other methods · Google Search Central
  4. [4] HTTPS as a ranking signal · Google Search Central Blog
  5. [5] How HTTP status codes, and network and DNS errors affect Google Search · Google Search Central
  6. [6] Crawl budget management for large sites · Google Search Central
  7. [7] Avoid multiple page redirects — Lighthouse · Chrome for Developers
  8. [8] Improved HTTPS detection and migration in WordPress 5.7 · Make WordPress Core
  9. [9] wp search-replace — WP-CLI Commands · WordPress.org
ARK. 2

STATS

wyniki z systemu · tylko liczby zbiorcze
TAB. 2.1Odczyty per strona

Ten parametr nie zapisuje odczytu per strona — przebieg zostawia tylko ustalenia, więc liczby sprawdzonych stron i wyników „ok” system nie ma. Pojawią się po wdrożeniu zapisu przebiegów per strona per parametr.

TAB. 2.3Ustalenia

Ten parametr nie otworzył jeszcze żadnego ustalenia w bazie LAB247. Pusto nie znaczy „czysto” — znaczy, że nic nie przekroczyło reguły.

TAB. 2.4Przebiegi z tym sposobem sprawdzeniaod 09.09.2026
Przebiegów
33sposób seo
W 30 dni
33przebiegów
Ostatni
19.09.2026start przebiegu
Stron w przebiegach
33 przebiegów bez liczby stron
ARK. 3

CARD

karta z kodu CREATO_PING, odczyt 16.09.2026
RYS. 3.1Droga parametru przez system: Spójność HTTP → HTTPS
TAB. 3.1Pomiarpliki: 6
Obszar i ważnośćSEO · wysoka (S03)
Workflow i częstotliwośćcreato_ping_security_v2 · P3 działa na LAB247cron co 24 h, T1–T3; T4 raz po anomalii · Dokładny skan. dns_integrity porównuje NS, MX, SPF i DMARC z wzorcem z poprzedniego przebiegu.
Sonda i helpersposób seo · CREATO_PING/helpers/seo_check.py
Testy
  1. Tylko przebieg P3; strony w przebiegu sprawdzane po kolei.
  2. HTML strony głównej ze wspólnego pobrania przebiegu (do 5 przekierowań, powtórki przy blokadzie UA i złym gzip); kod 400 i wyżej, błąd albo timeout = brak ustaleń.
  3. Canonical: pierwszy znacznik link rel=canonical; href zaczynający się od http:// z hostem strony = powód.
  4. Linki: każde wystąpienie http://host w całym HTML (atrybuty, skrypty, komentarze, tekst), gdy host bez www jest hostem strony = powód.
  5. Host strony liczony z adresu żądania, nie z adresu końcowego po przekierowaniach.
Typ wyniku0 albo 1 ustalenie seo_http_https_mismatch z listą powodów: canonical po http:// i/lub hosty linków po http://
Jednostkabrak — wynik jakościowy; w szczegółach do 5 nazw hostów, bez ścieżek
Próg i regułaReguła: co najmniej jeden powód = ustalenie. Timeout 5,0 s, treść do 3 MB.
Gdzie leżą pokrętłaCREATO_PING/helpers/seo_check.py → _CANONICAL, _HREF_VAL, _HTTP_URL, _root_hostCREATO_PING/helpers/security_runner.py → _TASK_SEVERITIESCREATO_PING/config/incident_policy.toml → [finding] seo_http_https_mismatch
Retencja odczytówŻadna: ustalenie odrzuca bramka polityki przy zapisie, a przebieg z --no-stats nie zapisuje licznika.
Znane rozbieżności
  1. Wyrażenie łapie każde wystąpienie http://własny-host w HTML, także w komentarzach i zwykłym tekście, choć katalog mówi o linkach wewnętrznych.
  2. Nakładanie z Mixed content od tej strony: adres http:// własnej domeny w src daje oba ustalenia, ale subtask zakłada tylko mixed_content (gate=true) — problem spójności HTTPS widać w ClickUp pod nazwą parametru bezpieczeństwa.
  3. Subdomeny nie są traktowane jako własny host; adresy w JSON z odwrotnym ukośnikiem są niewidoczne.
  4. Host brany z adresu żądania, nie z adresu końcowego: po przekierowaniu strony głównej na inną domenę linki do nowej domeny są pomijane.
  5. W szczegółach tylko nazwy hostów — z ustalenia nie wynika, który link poprawić.
  6. Powaga niespójna: helper wysoka, polityka normalna, katalog ważność wysoka — a gate=false.
  7. Brak trzeciego stanu: nieudane pobranie strony daje pustą listę, nieodróżnialną od „czysto”.
kandydaci do pętli: kod a opis parametru albo specyfikacja
Karta przepisana zCREATO_PING/helpers/seo_check.py · CREATO_PING/helpers/html_fetch.py · CREATO_PING/helpers/security_runner.py · CREATO_PING/helpers/clickup_writer_v2.py · CREATO_PING/config/incident_policy.toml · CREATO_PING/workflows/_prod/creato_ping_security_v2.json · odczyt 16.09.2026
TAB. 3.2Co oznacza failtypów ustaleń: 1

Helper nadaje powagę wysoką, więc ustalenie przechodzi filtr przebiegu i trafia do zapisu. Tam polityka nadpisuje powagę na normalną i ma gate=false: subtask nie powstaje. Bez alarmu, terminu i wpływu na status strony; --no-stats nie zostawia licznika.

UstaleniePowagaPewnośćSkutekSubtask / alarmCo zrobić
Mieszane http/https w linkachseo_http_https_mismatchNormalneEwidentnebez wpływunie / niePopraw adresy w bazie (search-replace).
ARK. 4

LOOP

bez pętli
RYS. 4.1Pętla parametru — sześć etapów
TAB. 4.1Trafność, 30 dnialarmy · prawdziwe · fałszywe · bez rozstrzygnięcia

Trafności jeszcze nie liczymy: zamknięcie subtaska nie niesie dziś werdyktu (prawdziwy / fałszywy / nie dało się sprawdzić). Cztery liczby pojawią się, gdy każde zamknięcie dostanie werdykt — to warunek startu pętli 1.

TAB. 4.2Pętle

Ten parametr nie przeszedł jeszcze żadnej pętli. Kolejność po pierwszych pięciu grupach ustali miara trafności.

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com