Mỗi lần khách gửi cho mình cái link web nhờ xem giúp, việc đầu tiên mình làm là nhìn lên đầu thanh địa chỉ trình duyệt. Nếu thấy chữ https với ổ khoá nhỏ, mình thở phào. Còn thấy http trơ trọi kèm dòng "Không bảo mật" màu xám, mình biết ngay khách đang chịu thiệt mà có khi chẳng hay. Vậy nên khi có người hỏi HTTPS là gì, mình không trả lời bằng định nghĩa khô khan trong sách, mà kể đúng cách mình giải thích cho khách ngoài đời: nó là cái khoá vô hình đứng giữa web của bạn và khách hàng, quyết định khách có dám tin tưởng ở lại hay không.
Bài này mình viết để bạn — người đang làm web hoặc sắp làm web — hiểu cặn kẽ HTTPS mà không cần biết một dòng kỹ thuật nào. Đọc xong bạn sẽ rõ chữ s trong https nghĩa là gì, vì sao thiếu nó là một thiệt thòi lớn cả về niềm tin lẫn thứ hạng Google, và làm sao để web của mình có được nó một cách gọn gàng.
HTTPS là gì, nói cho dễ hiểu nhất
Để hiểu HTTPS, mình phải nói qua người anh em của nó trước là HTTP. HTTP (HyperText Transfer Protocol — giao thức truyền dữ liệu giữa trình duyệt và website) là cách mà trình duyệt trên máy bạn và máy chủ chứa website "nói chuyện" với nhau. Mỗi lần bạn mở một trang web, gõ thông tin vào ô, bấm nút mua hàng, là trình duyệt và web đang trao đổi dữ liệu qua giao thức này.
Vấn đề là HTTP nói chuyện kiểu "công khai", không che giấu gì. Mọi dữ liệu chạy qua lại đều ở dạng chữ trần, ai chặn được giữa đường cũng đọc vanh vách. HTTPS chính là HTTP có thêm chữ s ở cuối — s là viết tắt của "secure", nghĩa là an toàn. Cái chữ s nhỏ xíu đó đại diện cho một lớp mã hoá bọc quanh toàn bộ cuộc trò chuyện, biến mọi dữ liệu thành một mớ ký tự lộn xộn mà chỉ web của bạn và máy khách mới giải ra được.
Mình hay ví thế này cho khách dễ hình dung. Gửi dữ liệu qua HTTP giống như bạn viết nội dung lên một tấm bưu thiếp rồi bỏ vào hòm thư: bưu tá nào, người trung gian nào cầm tấm bưu thiếp đó cũng đọc được hết. Còn HTTPS giống như bạn bỏ nội dung vào phong bì niêm phong kín, khoá lại bằng một ổ khoá đặc biệt. Trên cả chặng đường dài đi qua Internet, ai có chặn được phong bì cũng chỉ thấy giấy trắng vô nghĩa, không cách nào đọc ra số điện thoại, mật khẩu hay thông tin thẻ của khách.
Nói gọn lại: HTTPS là gì — đó là phiên bản an toàn của HTTP, nơi mọi thông tin giữa web và khách được mã hoá kín, không bị lộ trên đường truyền. Khi web của bạn dùng HTTPS, trình duyệt sẽ hiện cái ổ khoá nhỏ ở đầu địa chỉ như một dấu chứng nhận "chỗ này an toàn".

HTTPS và SSL có phải là một không
Đây là chỗ nhiều người rối, nên mình tách riêng ra nói cho rõ. Bạn sẽ nghe hai chữ này đi cạnh nhau suốt: HTTPS và SSL. Chúng gắn liền tới mức người ta hay nói lẫn lộn, nhưng thật ra là hai thứ khác vai trò.
SSL (Secure Sockets Layer — lớp mã hoá dữ liệu giữa web và khách, ngày nay phiên bản mới gọi là TLS) là cái chứng chỉ, là công cụ thực hiện việc mã hoá. Còn HTTPS là kết quả khi web đã có chứng chỉ đó hoạt động. Nói cách khác: bạn cài SSL cho web, thì web tự động chuyển từ http sang https và ổ khoá xuất hiện. SSL là nguyên nhân, HTTPS là cái bạn nhìn thấy trên thanh địa chỉ.
Hình dung cho dễ: SSL giống như tấm bằng lái xe, còn HTTPS giống như việc bạn đang lái xe hợp pháp trên đường. Có bằng (SSL) thì mới được lái đúng luật (chạy HTTPS). Trong thực tế bạn không cần phân biệt quá kỹ — chỉ cần nhớ rằng để web có https và ổ khoá, web phải được cài một chứng chỉ SSL. Nếu muốn đào sâu riêng phần chứng chỉ này, mình có viết kỹ trong một bài riêng, còn ở đây mình tập trung vào HTTPS — cái mà khách của bạn trực tiếp nhìn thấy và phản ứng theo.
Một điểm mình luôn nói rõ để khách khỏi hiểu nhầm: HTTPS bảo vệ dữ liệu trên đường truyền, chứ không phải là tấm khiên chống mọi loại tấn công vào web. Nó giống niêm phong phong bì lúc gửi đi, không phải tủ sắt khoá cả ngôi nhà. Web vẫn cần được làm cẩn thận ở nhiều mặt khác để an toàn tổng thể. HTTPS là viên gạch nền bắt buộc, nhưng không phải là tất cả.
Vì sao web nào bây giờ cũng phải chạy HTTPS
Hồi nhiều năm trước, HTTPS chỉ thật sự cần với web ngân hàng, web thanh toán. Bây giờ thì khác hẳn — dù bạn chỉ làm một web giới thiệu công ty đơn giản, không bán gì, mình vẫn khuyên bắt buộc phải có. Có mấy lý do rất thực tế.
Khách nhìn ổ khoá để quyết định có tin hay không
Khách bây giờ tinh ý hơn xưa nhiều. Không ít người có thói quen liếc lên thanh địa chỉ trước khi điền số điện thoại hay địa chỉ. Thấy ổ khoá gọn gàng thì yên tâm gõ, thấy dòng "Không bảo mật" màu xám là khựng lại, ngại không dám nhập. Một web mất khách chỉ vì khách không dám bấm nút thì quá uổng, nhất là khi bạn đã tốn tiền quảng cáo kéo người ta về tới nơi.
Cái ổ khoá nhỏ ấy là một tín hiệu thầm lặng nói rằng "chỗ này làm ăn nghiêm túc". Trong kinh doanh online, nơi khách không gặp mặt bạn trực tiếp, mọi dấu hiệu tạo niềm tin đều đáng giá. Mà cái ổ khoá này gần như miễn phí, lại có sức nặng đáng kể với người lần đầu ghé web.
Google ưu ái web HTTPS
Đây là phần người làm kinh doanh online cần để ý. Google đã công khai từ lâu rằng HTTPS là một trong những tín hiệu giúp xếp hạng tìm kiếm. Nghĩa là giữa hai web na ná nhau, web nào chạy HTTPS sẽ được ưu ái hơn một chút khi Google cân nhắc đưa lên cao.
Mình không nói cứ có HTTPS là lên top — chuyện lên top phụ thuộc cả tá thứ, từ nội dung, tốc độ tới trải nghiệm người dùng. Nhưng HTTPS là điều kiện nền, thiếu nó là tự đặt mình vào thế bất lợi ngay từ vạch xuất phát, trong khi đối thủ gần như ai cũng đã có. Nếu bạn muốn web lên Google đàng hoàng, đây là viên gạch không được phép thiếu — mình nói kỹ hơn về toàn bộ bức tranh này trong bài website chuẩn SEO là gì.
Tránh cảnh báo đỏ đuổi khách
Các trình duyệt phổ biến như Chrome, Cốc Cốc, Safari giờ đều chủ động cảnh báo khi người dùng vào web không có HTTPS. Nhẹ thì là dòng "Không bảo mật" xám cạnh địa chỉ. Nặng hơn, nếu web có ô nhập thông tin, trình duyệt có thể bung ra cả một trang đỏ chắn ngang, khuyên khách quay lại cho an toàn.
Bạn thử nghĩ: một khách lạ vừa bấm vào web đã thấy màn hình đỏ cảnh báo. Họ đâu biết web bạn tử tế hay không, chỉ thấy trình duyệt — thứ họ tin tưởng — đang bảo "chỗ này không an toàn". Phản xạ tự nhiên là thoát ra ngay.

Mình từng chứng kiến HTTPS cứu một web bán hàng
Để bạn thấy đây không phải chuyện lý thuyết, mình kể một ca thật. Có anh khách làm web bán đặc sản, web đẹp, hàng ngon, nhưng quên không gắn HTTPS nên web vẫn chạy http. Anh chạy quảng cáo kéo khách về đều đặn mà đơn hàng lèo tèo, không hiểu vì sao.
Tới lúc mình mở web anh trên điện thoại mới rõ: ngay ô đặt hàng hiện dòng "Không bảo mật". Khách bấm vào đặt hàng là gặp cảnh báo, ai mà dám điền địa chỉ với số điện thoại. Bao công sức chạy quảng cáo đổ sông đổ biển chỉ vì cái nhãn đó. Gắn chứng chỉ, chuyển toàn bộ web sang HTTPS xong, cảnh báo biến mất, ổ khoá hiện lên, mọi thứ trơn tru trở lại. Một chuyện nghe rất kỹ thuật mà ảnh hưởng thẳng vào túi tiền.
Bài học mình rút ra và hay nhắc khách: HTTPS không phải thứ "có cũng được không có cũng xong". Nó là điều kiện tối thiểu để web của bạn được khách và Google đối xử tử tế. Thiếu nó, mọi thứ phía sau — nội dung hay, hình đẹp, quảng cáo mạnh — đều bị cái nhãn cảnh báo kéo lùi.
Chuyển web sang HTTPS có khó và tốn kém không
Tin tốt là chuyện này dễ hơn ngày xưa rất nhiều. Hồi trước chứng chỉ khá đắt, phải mua riêng theo năm rồi tự cài đặt, một mớ thao tác khiến người không rành phát hoảng. Bây giờ có những loại chứng chỉ miễn phí được dùng phổ biến, đủ tốt cho hầu hết website thông thường, và việc cài đặt cũng đã tự động hoá nhiều.
Với phần lớn web giới thiệu, web bán hàng nhỏ và vừa, loại chứng chỉ cơ bản (mã hoá đầy đủ, hiện ổ khoá, không cảnh báo) là quá đủ. Bạn chưa cần lo tới những loại cao cấp đắt tiền dành cho ngân hàng hay sàn lớn. Đừng để ai vẽ vời bắt mua loại đắt nếu nhu cầu chỉ là một web kinh doanh bình thường.
Về thao tác, nếu bạn tự làm web thì việc bật HTTPS ngày nay thường chỉ là vài cú bấm trong trang quản trị hosting, đôi khi hosting tự bật sẵn. Còn nếu làm web qua một đơn vị thì HTTPS gần như luôn nằm sẵn trong gói, bạn không phải đụng tay. Mối liên hệ giữa hosting và chứng chỉ này mình giải thích rõ trong bài tên miền và hosting là gì.

Một lưu ý kỹ thuật mình muốn nhấn mạnh: khi chuyển web sang HTTPS, cần đảm bảo toàn bộ các trang đều chạy https, không sót trang nào còn dùng http. Nếu sót, trình duyệt sẽ báo lỗi "nội dung hỗn hợp" và ổ khoá có thể không hiện hoàn chỉnh dù bạn đã cài chứng chỉ. Đây là chỗ người mới hay vướng. Ngoài ra nên thiết lập chuyển hướng (redirect — tự động nhảy địa chỉ) từ http sang https để khách gõ kiểu nào cũng về đúng bản an toàn, đồng thời giữ được thứ hạng cũ trên Google. Nếu không rành mấy khâu này thì để người có chuyên môn kiểm tra giúp cho chắc.
HTTPS có cần gia hạn không
Có, và đây là điểm dễ bị quên nhất. Chứng chỉ làm nên HTTPS có thời hạn và cần được làm mới theo chu kỳ. Loại miễn phí thường có hạn ngắn nhưng được gia hạn tự động nếu cấu hình đúng. Loại trả phí thường theo năm, tới hạn phải đóng tiền làm mới.
Nếu chứng chỉ hết hạn mà không được gia hạn, web của bạn quay lại tình trạng bị cảnh báo "Không bảo mật", thậm chí trình duyệt chặn hẳn bằng màn hình đỏ. Khách vào thấy vậy là thoát ngay, y như chưa từng có HTTPS. Cái đáng tiếc là web vẫn chạy bình thường, hàng vẫn còn, chỉ vì quên gia hạn một chứng chỉ mà mất khách oan.
Cách phòng tránh: ưu tiên loại tự động gia hạn, hoặc chọn nơi làm web chủ động nhắc bạn trước khi tới hạn. Một đơn vị làm web tử tế sẽ theo dõi giúp bạn cả ba thứ — tên miền, hosting và chứng chỉ HTTPS — để bạn không phải tự canh từng cái. Đây là giá trị thầm lặng mà người ta hay quên tính khi so giá. HTTPS chạy ổn cũng góp phần cho trải nghiệm mượt mà mà mình hay nhắc trong bài trải nghiệm người dùng UX UI là gì — khách không gặp cảnh báo, không bị gián đoạn, thì mới ở lại lâu được.
Túm lại
HTTPS là phiên bản an toàn của giao thức HTTP, nơi mọi dữ liệu giữa web và khách được mã hoá niêm phong, không bị lộ trên đường truyền. Trên thanh địa chỉ, nó hiện ra bằng chữ https và cái ổ khoá nhỏ. Để có nó, web cần được cài chứng chỉ SSL — SSL là công cụ, HTTPS là kết quả bạn nhìn thấy.
Ngày nay web nào cũng cần HTTPS, không riêng web bán hàng. Nó bảo mật thông tin khách, tạo niềm tin qua cái ổ khoá, được Google ưu ái, và tránh cái nhãn "Không bảo mật" đuổi khách. Việc cài đặt giờ đã dễ và rẻ, chỉ cần nhớ chuyển toàn bộ trang sang https, thiết lập chuyển hướng, và đừng quên gia hạn. Làm đúng mấy điều đó thì cái ổ khoá nhỏ sẽ lặng lẽ giữ khách lại cho bạn mỗi ngày.
Bên mình — Thiết Kế Web Giá Rẻ — làm web trọn gói từ 1.990.000đ gói Cơ bản, 3.990.000đ gói Pro, từ 7.990.000đ gói VIP. Mọi gói tặng tên miền, hosting và chứng chỉ bảo mật SSL năm đầu, bàn giao 3–7 ngày. Mời xem bảng giá trọn gói, tư vấn riêng thì nhắn qua trang liên hệ hoặc Zalo 0777 716 863.
Cần một website giá rẻ, chuẩn SEO?
Nhận tư vấn và báo giá miễn phí ngay hôm nay.