Website Bị Google Đánh Dấu Không An Toàn Dù Đã Cài SSL

Nhiều khách hàng thắc mắc vì sao website bị Google đánh dấu không an toàn dù đã cài SSL. Dù đã mua chứng chỉ đầy đủ và biểu tượng ổ khóa xanh vẫn hiển thị trên thanh địa chỉ, trình duyệt lại bật cảnh báo đỏ ngay khi người dùng truy cập. Cảm giác đó vừa khó chịu vừa khó hiểu, bởi hầu hết các hướng dẫn phổ biến đều cho rằng cài xong SSL là website đã an toàn.
Cảnh báo đỏ này không phải chuyện nhỏ. Trên nhiều trình duyệt, hệ thống thậm chí còn chặn người dùng bấm tiếp tục truy cập. Khách hàng đang có ý định mua sắm thường sẽ thoát trang ngay khi nhìn thấy dòng chữ “Không an toàn”. Chúng tôi gặp câu hỏi này gần như mỗi tháng từ nhiều đối tác và khách hàng khác nhau. Trong bài viết này, chúng tôi chia sẻ lại những gì đội ngũ đã kiểm tra thực tế, kèm theo cách xử lý dứt điểm.
Nhiều chủ website bối rối khi đã cài SSL vẫn bị cảnh báo

Với phần lớn người quản trị web, SSL giống như tem an toàn thực phẩm, dán vào là thấy yên tâm. Nói một cách dễ hiểu, SSL là lớp mã hóa giữa trình duyệt và máy chủ. Nhờ đó, dữ liệu người dùng nhập trên trang không bị đọc trộm giữa đường. Khi có SSL, địa chỉ web chuyển từ http:// sang https:// và trình duyệt hiển thị biểu tượng ổ khóa nhỏ cạnh tên miền. Nhiều người thường dừng lại ở bước này vì nghĩ như vậy là đủ.
Chúng tôi từng xử lý một trường hợp khá đặc biệt. Khách hàng sở hữu trang giới thiệu mẫu website luxury cho nội thất cao cấp. Chứng chỉ SSL của trang vẫn còn hiệu lực, biểu tượng ổ khóa vẫn hiển thị bình thường khi kiểm tra nhanh. Vậy mà Google Search Console lại gửi thông báo không an toàn, còn Chrome thì bật cảnh báo đỏ ngay khi khách truy cập. Rà soát kỹ mã nguồn, chúng tôi mới phát hiện vài widget từ đối tác cũ vẫn âm thầm tải hình ảnh qua giao thức http:// không bảo mật.
Tình huống này không hề hiếm gặp. Một chứng chỉ SSL hợp lệ chỉ đảm bảo đường truyền được mã hóa chứ không đồng nghĩa với việc mọi tài nguyên trên trang đều sạch và đúng chuẩn. Đây là hai khái niệm hoàn toàn khác nhau, nhưng nhiều chủ website lại đánh đồng làm một, nên khi gặp cảnh báo thì rất hoang mang.
Bạn có thể hình dung SSL giống như phong bì niêm phong lá thư. Phong bì kín giúp thư không bị người ngoài đọc lén trên đường chuyển phát, nhưng chiếc phong bì đó không thể đảm bảo nội dung bên trong có an toàn hay không. Website cũng tương tự: SSL bảo vệ kênh truyền dữ liệu, còn nội dung, mã nguồn và uy tín của tên miền lại là vấn đề khác. Google luôn đánh giá cả ba yếu tố này trước khi quyết định gắn nhãn an toàn.
Nguyên nhân ít ai nghĩ tới khiến website bị Google đánh dấu không an toàn dù đã cài SSL

Sau nhiều lần xử lý lỗi này cho khách hàng, chúng tôi nhận thấy nguyên nhân thường rơi vào ba nhóm chính, trong đó có những yếu tố rất ít người lường trước ngay từ đầu.
- Nội dung hỗn hợp (mixed content): Trang tải mã nguồn HTML qua https:// nhưng vẫn liên kết hình ảnh, phông chữ hoặc tệp mã script từ giao thức http:// cũ. Nói một cách dễ hiểu, ngôi nhà đã khóa cửa chính nhưng vẫn còn vài cửa sổ để ngỏ. Trình duyệt phát hiện điều này sẽ gắn cờ cảnh báo ngay, dù chứng chỉ SSL chính vẫn còn hiệu lực.
- Chứng chỉ SSL hết hạn: Chứng chỉ SSL miễn phí như Let’s Encrypt chỉ có hiệu lực trong 90 ngày, còn chứng chỉ trả phí thường có thời hạn 1 năm với mức giá khoảng một đến ba triệu đồng. Nhiều người quản trị sau khi cài đặt thì quên bẵng, đến ngày hết hạn mà hệ thống không tự động gia hạn thì cảnh báo sẽ lập tức xuất hiện.
- Website từng nhiễm mã độc: Việc cài đặt SSL không đồng nghĩa máy chủ hoàn toàn sạch sẽ. Nếu website từng bị chèn mã độc, mã chuyển hướng hoặc liên kết ẩn, Google vẫn lưu lại cảnh báo trong Search Console cho đến khi vấn đề được khắc phục triệt để và được xác nhận duyệt lại, bất kể SSL vẫn đang hoạt động bình thường.
Một ca thực tế và mẹo nhỏ đội ngũ hay dùng
Có lần chúng tôi kiểm tra một trang website bán hàng chuyên nghiệp. Giao diện nhìn qua vẫn hoạt động bình thường, nhưng khi mở công cụ kiểm tra mã nguồn mới thấy vấn đề: vài banner khuyến mãi cũ vẫn tải ảnh qua http://. Chỉ một vài chi tiết nhỏ như vậy cũng đủ để toàn bộ trang bị gắn cờ cảnh báo. Sau khi chúng tôi chuyển toàn bộ đường dẫn ảnh về https:// và gửi yêu cầu xem xét lại tới Google, chỉ hai ngày sau thông báo lỗi đã được gỡ bỏ.
Sai lầm phổ biến nhất là nhiều người chỉ kiểm tra mỗi trang chủ, thấy biểu tượng ổ khóa xanh là yên tâm bỏ qua các trang con. Thực tế, mã độc hay lỗi nội dung hỗn hợp thường ẩn nấp ở các trang chi tiết sản phẩm hoặc những trang đích (landing page) cũ vốn ít khi được rà soát lại.
Kinh nghiệm thực tế của chúng tôi là chủ động kiểm tra định kỳ thay vì chờ đến khi xảy ra sự cố. Mỗi quý, đội ngũ thường rà soát lại toàn bộ tài nguyên trên các trang quan trọng. Việc này chỉ mất khoảng nửa buổi nhưng giúp tránh được rất nhiều rủi ro về sau. Với website có nhiều dữ liệu cũ, bạn nên ưu tiên rà soát trước nhóm trang từng được chỉnh sửa gần đây.
Cách kiểm tra và khắc phục triệt để vấn đề này

Để xử lý dứt điểm, bạn cần thực hiện theo quy trình rõ ràng, tránh sửa chắp vá từng phần một cách tùy tiện.
Bước đầu tiên là rà soát toàn bộ tài nguyên trên trang bao gồm hình ảnh, file CSS, JavaScript và phông chữ. Bạn có thể dùng tab Console trên Chrome DevTools để xem chi tiết những tài nguyên nào vẫn đang được tải qua http://. Việc cần làm là chuyển đổi toàn bộ các liên kết đó sang https://, kể cả tại các trang lưu trữ cũ ít người ghé. Chúng tôi từng hỗ trợ một website bán văn phòng phẩm, và nguyên nhân lại nằm đúng ở một trang danh mục rất ít khi cập nhật.
Bước kế tiếp là kiểm tra thời hạn của chứng chỉ SSL qua bảng điều khiển hosting hoặc các công cụ kiểm tra SSL trực tuyến. Nếu sử dụng Let’s Encrypt, bạn nên cấu hình tính năng tự động gia hạn thay vì ghi nhớ thủ công, bởi chu kỳ 90 ngày rất dễ bị lãng quên. Còn với SSL trả phí, hãy đặt lịch nhắc nhở trước ngày hết hạn khoảng một tháng để kịp thời xử lý, tránh để sát ngày mới gia hạn.
Đến bước cuối: Dọn mã độc và xin Google xem xét lại
Cuối cùng, hãy quét toàn bộ mã nguồn để loại bỏ mã độc, đặc biệt là khi website từng bị Google cảnh báo về hành vi lừa đảo hoặc phần mềm độc hại. Với các trang sử dụng WordPress, bạn có thể cài đặt thêm công cụ bảo mật chuyên dụng như Wordfence hoặc Sucuri để rà soát kỹ lưỡng hơn. Sau khi đã dọn sạch mã độc, hãy gửi yêu cầu xem xét lại trong Google Search Console kèm theo mô tả cụ thể về các bước bạn đã khắc phục. Quá trình kiểm duyệt của Google thường mất từ vài ngày đến khoảng một tuần.
Một sai lầm phổ biến khác là nhiều người vội vàng gửi yêu cầu xem xét lại khi chưa xử lý triệt để nguyên nhân gốc rễ. Khi đó, Google sẽ từ chối và giữ nguyên cảnh báo vi phạm. Do vậy, bạn cần chắc chắn đã kiểm tra kỹ cả ba nhóm nguyên nhân nêu trên trước khi bấm gửi yêu cầu.
Không phải đội ngũ nào cũng đủ nhân lực kỹ thuật để tự rà soát toàn bộ các vấn đề này. Khi đó, việc hợp tác với đơn vị chuyên thiết kế website bán hàng chuẩn bảo mật ngay từ ban đầu là một lựa chọn hợp lý, giúp bạn tiết kiệm thời gian và tránh việc phải liên tục vá lỗi về sau.
Điều chúng tôi muốn bạn nhớ sau lần cảnh báo này

Một chứng chỉ SSL hợp lệ chỉ là điều kiện cần chứ chưa phải là điều kiện đủ để Google đánh giá website của bạn an toàn. Nếu đang rơi vào tình huống này, bạn đừng chỉ nhìn vào biểu tượng ổ khóa xanh mà hãy kiểm tra lần lượt cả ba nguyên nhân đã nêu: từ nội dung hỗn hợp, thời hạn chứng chỉ, cho tới nguy cơ mã độc tồn dư. Bất kỳ yếu tố nào cũng có thể bị bỏ sót nếu bạn chỉ quan sát lướt qua ở trang chủ.
Chúng tôi khuyên bạn nên lên lịch kiểm tra bảo mật định kỳ hàng quý thay vì đợi đến khi website bị cảnh báo mới tìm cách xử lý. Bởi khi sự cố xảy ra, thứ hạng tìm kiếm và lượng khách truy cập thường đã chịu ảnh hưởng đáng kể. Một website an toàn thực sự chính là nền tảng vững chắc để khách hàng tin tưởng quay lại nhiều lần. Nếu muốn tìm hiểu thêm về bảo mật website, quản lý chứng chỉ SSL hay cách xử lý sự cố với Google, bạn có thể tham khảo thêm các bài viết chuyên môn khác của chúng tôi. Đội ngũ chúng tôi luôn sẵn sàng chia sẻ thêm kinh nghiệm thực tế.






