ثقة

شهادة SSL ثقة الدفع، مش شارة قفل للزينة

الزائر في السعودية ومصر والخليج مش هيكتب رقم بطاقة ولا هوية ولا جوال الدفع عند الاستلام في متصفح بيحذّره. شهادة SSL هي الأرضية. المحتوى المختلط والشهادة المنتهية لسه بيكسروا آخر خطوة.

7 دقيقة قراءة

افحص متجرك تواصل معنا
قفل المتصفح على فورم الدفع وقت ما الزائر يقرر يدفع ولا يقفل
شهادة SSL لازم تثبت من السلة للعنوان للدفع، مش على الرئيسية بس

الفرق بتعامل HTTPS كعلامة إطلاق. الزائر بيتعامل مع القفل كـ أيوه أو لأ. جوجل موثّق ليش HTTPS إشارة ترتيب وأمان. على متجر سلة أو زد أو شوبيفاي أو ووكومرس نفس الإشارة إشارة تحويل. مفيش قفل، مفيش طلب.

شهادة SSL بتشفّر الجلسة. هي لوحدها مش بتثبت إنك براند مرخّص. هي بتثبت إن الفورم مش ماشي على واي فاي مقهى بنص واضح. ده الحد الأدنى لمدى وأبل باي وفيزا، وحتى تجهيز واتساب اللي لسه بيبعت عنوان عبر نطاقك.

المقال ده قائمة شغل: إيه لازم الشهادة تغطيه، إزاي المحتوى المختلط بيرجع يتسلل، إيه اللي زائر الخليج بيشوفه على متصفح الجوال، وإزاي تفحص المتجر بعد ما تفتكر إنك خلصت.

إيه اللي شهادة SSL بتغطيه فعلاً عند الدفع

HTTPS هو البروتوكول. شهادة SSL (اليوم غالباً TLS 1.2 أو 1.3) هي الوثيقة اللي السيرفر بيقدّمها. المتصفحات تتأكد إنها تطابق اسم الهوست، وإنها مش منتهية، وإن جهة موثوقة وقّعتها.

الدفع في المتاجر الحقيقية عدة أسماء هوست. القالب على `www`. API السلة ممكن على سب دومين المنصة. iframe الدفع ممكن على جهة التحصيل. الدومين المخصص على سلة أو زد لسه محتاج شهادة صالحة على الهوست المخصص ده، مش بس على الافتراضي `*.salla.sa`.

لو الزائر وقع على الدومين المخصص عبر HTTP وأنت بتحوّل متأخر، أول رسم يقدر يفضل غير آمن. HSTS بيساعد بعد أول زيارة كويسة. أول زيارة لسه محتاجة تحويل نضيف.

أسماء لازم تطابق

  • الأصل و`www` لو بتعلن الاتنين.
  • هوست بادئة اللغة لو فاصل `ar.` و`en.` (نادر، بس بيحصل على ووكومرس).
  • نسخ التجريب اللي التسويق لسه بيشاركها على واتساب. شهادة تجريب منتهية بتدرّب الفريق يضغط عدّي التحذير. بعدين يفوتوا تحذير اللايف.

الخلاصة: اكتب كل هوست بيخدم سلة أو حساب. كل واحد محتاج شهادة SSL صالحة، مش بقايا Let’s Encrypt على الرئيسية بس.

شوبيفاي بيتضمّن HTTPS على الدومين الأساسي لما الدومين يتربط صح. وضع الفشل دومين طرف ثالث ما كملش DNS، فالزوّار لسه بيضربوا هوست `.myshopify.com` في بعض الإيميلات بينما الإعلانات تبعت الهوست المبرند. هوستين، شهادتين، مشتري متلخبط.

ووكومرس على cPanel في مصر غالباً بيصدر شهادة أوتوماتيك، بعدين التاجر يضيف CDN ينهي SSL باسم مختلف. الأصل تمام. الحافة لأ. الزوّار بيشوفوا الحافة.

المحتوى المختلط هو إزاي شهادة كويسة لسه شكلها مكسورة

تقدر يكون عندك شهادة SSL كاملة ولسه تظهر قفل مكسور. المحتوى المختلط السبب المعتاد: الـ HTML HTTPS، لكن سكربت أو صورة أو ستايل بينزل عبر `http://`.

كروم الحديث بيمنع المحتوى المختلط النشط (السكربتات). المحتوى المختلط السلبي (صور، فيديو) ممكن لسه ينزل مع تحذير. عند الدفع، التحذير يكفي. الزائر في الرياض مش بيفسّر «سلبي». بيشوف «غير آمن» جنب حقول مدى.

وين بيتخبّى المحتوى المختلط على سلة وزد وشوبيفاي وووكومرس

بنرات قالب ملزوقة من صفحة هبوط قديمة. صور الكتالوج لسه ماشية على CDN HTTP. باني صفحات ووكومرس اللي خزّن روابط `http://` كاملة في قاعدة البيانات من 2021 وما اتعملش استبدال. بكسل تتبع منسوخ من إيميل فيه `http`. خطوط مخصصة من سيرفر وكالة محلية ما خدش TLS.

التطبيقات بتزيدها. ودجت تقييمات على شوبيفاي بيحمّل ستايل من دومين تطبيق قديم عبر HTTP هيعلّم صفحة المنتج. صفحة المنتج هي مكان زرار شراء. تحذير هناك ضريبة على كل SKU.

أصلح الروابط، ما تكتفيش بتجديد الشهادة. دور في القالب على `http://`. دور في المحتوى. دور في تضمينات التطبيقات. بعدين افتح الدفع في نافذة خاصة.

الخلاصة: شهادة خضراء زائد صورة HTTP واحدة لسه عطل ثقة. المحتوى المختلط عطل محتوى، مش شارة استضافة.

لو صور الـ HTTP دي كمان ضخمة، بتدفع مرتين. اربط ده مع صور الكتالوج الثقيلة على الجوال. البايت والبروتوكول الاتنين على المسار الحرج.

إيه اللي زائر السعودية ومصر والخليج بيشوفه فعلاً

سفاري على iOS صارم مع الشهادات الباطلة. كروم على أندرويد في مصر لسه بيظهر صفحة اعتراض كاملة على الشهادات المنتهية. السوبر أب اللي بتفتح متصفح جوه التطبيق أحياناً بتظهر تحذير أرفع، وده أسوأ، لأن الزائر ما يعرفش المتجر ولا التطبيق اللي مكسور. بيقفل الويب فيو.

الكتالوجات الثقيلة على الدفع عند الاستلام مش مستثناة. COD لسه بيجمع جوال وعنوان. ده بيانات شخصية. تحذير على خطوة العنوان شكله نصب، خصوصاً لما البراند جديد والإعلانات لسه بادئة.

شركاء الدفع والـ iframe

مدى وPaymob وHyperPay وTap وتضمينات سترايب بتحمّل شهادة SSL بتاعتهم. ما تقدرش تبدّلها. تقدر تكسر الصفحة الأم بحيث الـ iframe ما يترسمش. لو صفحتك منعت سكربت بيبني الـ iframe بسبب محتوى مختلط، الزائر يشوف صندوق دفع فاضي.

أبل باي وجوجل باي على شوبيفاي محتاجين أصل HTTPS سليم. عدم تطابق اسم الشهادة بيقتل أزرار المحفظة. التجار بعدين يفتكروا «أبل باي مش متاح في بلدي» والمشكلة الحقيقية اسم الهوست على شهادة SSL.

تطبيقات دفع زد وسلة بترث دومين المتجر. لو شهادة الدومين المخصص سقطت عند التجديد، كل البوابات شكلها ميتة في نفس اليوم. حط التجديد على تقويم بتحذير 21 يوم، مش هلع يوم الاستحقاق.

الخلاصة: أزرار المحفظة وiframe البنك محتاجين أصلك يفضل HTTPS طول الجلسة. شهادة تشتغل على الرئيسية وتفشل على `/checkout` عطل DNS أو تحويل.

كرتون طلب جاهز للشحن كناية عن دفع اكتمل لأن الجلسة فضلت موثوقة
الكرتون ما بيتشحنش إلا لو الزائر وثق في الفورم كفاية يرسل

التحويلات وHSTS وأول زيارة من الإعلانات

الترافيك المدفوع في السعودية غالباً بيجي من سناب وتيك توك وميتا. الإعلانات دي ممكن لسه مرمّزة `http://` لو حد بنى الحملة على رابط قديم. السيرفر لازم 301 إلى HTTPS قبل أي كوكي أو توكن سلة.

سلسلة تحويلات (HTTP إلى www إلى HTTPS إلى بادئة لغة) بتحرق أكبر رسم وممكن تقطع بيانات المصدر. اضغطها لقفزة واحدة. ده كمان يساعد سرعة المتجر.

HSTS بيقول للمتصفح يعدّي HTTP المرة الجاية. فعّله بعد ما تتأكد إن كل سب دومين الزوّار بيلمسوه على TLS. لو `cdn.store.com` لسه HTTP، HSTS على الأب يقدر يكسر الأصول.

تدريب تجديد تقدر تشغّله

  1. افتح رابط الدفع اللايف في نافذة خاصة على جوال، مش بس على اللابتوب اللي أصلاً عدّيت فيه التحذير.
  2. اضغط القفل. أكّد إن الاسم يطابق الدومين في شريط العنوان، مش هوست `myshopify` أو `salla.store` قديم نسيت ترحّله.
  3. راقب شبكة التحميل لأي طلب `http://` على السلة والدفع وصفحة الشكر.
  4. أكّد إن انتهاء شهادة SSL بعد 20 يوم على الأقل، وإن التجديد الأوتوماتيك على Let’s Encrypt أو cPanel أو المنصة فعلاً بينجح (فشل التجديد صامت لحد صفحة الاعتراض).
  5. اعمل طلب تجربة بـ 1 ريال أو 1 جنيه على مدى أو الطريقة المحلية. أكّد إن الـ iframe بينزل من غير تحذير تاني.
  6. افحص المتجر واقرأ ملاحظات HTTPS والمحتوى المختلط، بعدين أصلح الروابط قبل ما تشتري تطبيق زيادة.

متاجر ووكومرس كمان تتأكد إن `home` و`siteurl` في قاعدة البيانات HTTPS. `siteurl` واحد HTTP بيرجع يكتب روابط الأصول للخلف مع كل حفظ.

نص الثقة لسه محتاج القفل يكون حقيقي

بعض القوالب بتضيف صف «دفع آمن 100٪» من أقفال SVG. أقفال ديكور مع تحذير متصفح أسوأ من السكوت. ما ترسمش قفل ما عندكش.

الرقم الضريبي والسجل التجاري وسياسة الإرجاع بتساعد في السعودية، لكنها تحت الطية. شهادة SSL أول شريحة ثقة في كروم المتصفح، بره قالبك. ما بتستايلهاش. تقدر تكسرها بس.

لو بتختار بين ترقيع قالب بيحقن ودجات HTTP وبين بداية أنضف، رقّع الودجات أولاً. إعادة بناء بتحتفظ بتطبيقات محتوى مختلط مش إعادة بناء.

بعد ما HTTPS ينضف، تسريبات الدفع الباقية غالباً تجربة استخدام: زرارين، تداخل RTL، صفحة شكر بطيئة. دي شغل منفصل. HTTPS الأرضية عشان الشغل ده يستاهل.

الخلاصة: اشيل صفوف الأقفال المزوّرة. خلّي شهادة SSL حقيقية، تحويل قصير، وصفر أصول HTTP على مسار الدفع.

صفحات المنتج لسه محتاجة روابط HTTPS قابلة للزحف للبحث. جوجل يفضّل الكانونيكال الآمن. كتالوج HTTP وHTTPS مكرر بيقسم الظهور ويلخبط السايت ماب. شوف سيو صفحة المنتج اللي يبيع.

أسئلة متكررة

شهادة SSL مجانية من Let’s Encrypt تكفي لمتجر سلة أو ووكومرس؟

أيوه للتشفير. الزوّار مش محتاجين شهادة EV مدفوعة عشان يشتروا. محتاجين اسم صالح، تاريخ ساري، ومفيش محتوى مختلط. الشهادات المدفوعة ما بترفعش التحويل لوحدها. أحياناً بتيجي مع ضمان محدش بيقرأه. صرف الفلوس على قالب نضيف وتجديد مراقب، مش على بيع EV من زمن الشريط الأخضر. شهادات المنصة على شوبيفاي وسلة وزد تكفي لما الدومين المخصص يتربط صح.

ليش الدفع بيحذّر والرئيسية شكل القفل فيها تمام؟

هوستات مختلفة وHTML مختلف. الرئيسية ممكن تحمّل أصول القالب بس على CDN المنصة. الدفع بيحمّل iframe بوابة، سكربت خرائط للعنوان، وصورة HTTP من حاسبة شحن قديمة. شهادة SSL على `www` تقدر تكون صالحة بينما `pay.` منتهية، أو بينما المحتوى المختلط يظهر فقط بعد ما جافاسكربت السلة يشتغل. اختبر رابط الدفع دايماً، مش `/` بس.

HTTPS بيساعد ترتيب صفحات المنتج العربية؟

جوجل بيعتبر HTTPS إشارة ترتيب خفيفة ومتطلب لميزات حديثة. المكسب الأكبر في السعودية ومصر إن الصفحات غير الآمنة بتاخد صفحات اعتراض ونقر أقل من كروم. ثبّت الكانونيكال على HTTPS، حدّث السايت ماب، وخلّي عناوين المنتج على الروابط الآمنة. ما تشغّلش كتالوجيين.

إزاي أثبت إن المحتوى المختلط اختفى بعد استبدال ووكومرس؟

نافذة خاصة، جوال، شبكة مقيّدة. افتح السلة والدفع ومنتج فيه فيديو. في كروم، قائمة القفل بتسرد العناصر غير الآمنة لو فضل حاجة. دور في قاعدة البيانات تاني على `http://yourdomain` وعلى هوستات CDN قديمة. بعدين افحص المتجر. لو x8x أو PageSpeed لسه مسرد روابط HTTP، إضافة بتولّدها من جديد. أصلح إعداد الإضافة، مش جسم المقال بس.

افحص متجرك تواصل معنا