HTTPS и SSL-сертификат: зачем нужен и что будет без него

Открываете свой сайт, а слева от адреса Chrome пишет «Не защищено». Дальше идёт стандартный набор вопросов: это опасно, это дорого, это срочно, и почему подрядчик, делавший сайт три года назад, про это молчал.

Хорошая новость: у большинства сайтов малого бизнеса вопрос закрывается за вечер и чаще всего бесплатно. Плохая: «поставить сертификат» и «перевести сайт на HTTPS» — две разные задачи, и на второй сайты действительно теряют трафик, если делать её наспех.

Разбираем по порядку: что такое HTTPS и сертификат, что он подтверждает и чего не подтверждает, чем DV отличается от EV, где брать бесплатный, как переехать без просадки в поиске и почему замочек иногда не появляется.

Что такое HTTPS и SSL-сертификат простыми словами

Коротко. HTTPS — тот же обмен данными между браузером и сайтом, только внутри зашифрованного канала. Сертификат — файл на сервере, без которого шифрование не включится.

Страница едет от сервера к посетителю через десяток промежуточных узлов: домашний роутер, Wi-Fi в кафе, оборудование провайдера. По HTTP всё это едет открытым текстом. Имя и телефон из формы заявки, логин с паролем от админки, содержимое страницы — читается по дороге и подменяется там же.

По HTTPS промежуточные узлы видят только сам факт обращения к домену. Что человек смотрел и что отправил, остаётся между его браузером и вашим сервером.

Небольшая путаница в названиях. Протокол SSL устарел, все его версии давно признаны небезопасными, работающий сегодня протокол называется TLS, актуальные версии — 1.2 и 1.3. Слово «SSL-сертификат» прижилось и осталось в кнопках хостинг-панелей и прайсах регистраторов. Термины из статьи разложены в глоссарии интернет-маркетинга.

Сам сертификат содержит доменное имя, срок действия, открытый ключ и подпись удостоверяющего центра. Браузер сверяет подпись со своим списком доверенных центров, проверяет совпадение имени с адресом в строке и срок годности. Сошлось — показывает замок. Не сошлось — показывает предупреждение во весь экран.

HTTPБраузерИван Петров, +7 900 000-00-00видно на каждом узле по дорогеСервер сайтаHTTPSБраузерa7f2 9c31 be04 …по дороге виден только доменСервер сайта

Адрес сайта заметен в обоих случаях, содержимое формы — только в первом

Что сертификат подтверждает и чего не подтверждает

Коротко. Замок говорит о двух вещах: канал зашифрован и домен тот самый, что написан в адресной строке. Про честность компании и защищённость сайта он молчит.

Массовый тип сертификата выдаётся автоматически каждому, кто доказал, что управляет доменом. Проверка занимает секунды и не касается ни юрлица, ни репутации. Замок стоит и у сайта-клона, который собирает предоплату и через месяц исчезает.

Нет времени разбираться самому? Разберём ваш сайт по 20+ SEO-параметрам и покажем точки роста — бесплатно и без обязательств.

Получить аудит

Раньше разницу было видно: у сертификатов с проверкой компании в адресной строке светилось зелёное название юрлица. Chrome убрал индикатор в 77-й версии, Firefox — в 70-й, обе вышли в 2019 году. Данные о компании переехали под замок, куда посетители не заглядывают.

  • Шифрует всё, что идёт между посетителем и вашим сервером
  • Подтверждает, что домен под вашим контролем
  • Убирает предупреждения браузера и метку «Не защищено»
  • Открывает дорогу оплате, HTTP/2 и части браузерных функций
  • Дыру в устаревшем плагине или шаблоне сертификат не закроет
  • Пароль к админке подберут ровно так же
  • База уедет целиком, если доступ к серверу уже получили
  • Продавец от замочка добросовестнее не становится
  • Сайт, который не собирает заявки, шифрование не вылечит

Что происходит с сайтом без HTTPS

Коротко. Браузер метит страницы как небезопасные, формы с персональными данными идут открытым текстом, оплата не подключается. С октября 2026 Chrome планирует предупреждать посетителя ещё до открытия сайта.

Метка «Не защищено» появилась у всех HTTP-страниц в Chrome 68 летом 2018 года. Рядом с полем ввода формулировка становится жёстче: браузер прямым текстом сообщает, что вводить данные здесь небезопасно.

Дальше строже. Google объявил, что в Chrome 154, релиз которого намечен на октябрь 2026 года, настройка «Всегда использовать безопасные соединения» включится по умолчанию для публичных сайтов. Посетитель увидит страницу-предупреждение до перехода и должен будет подтвердить, что всё равно хочет открыть сайт. Поэтапная раскатка начинается с апреля 2026 года.

Заявки. Форма с именем и телефоном — обработка персональных данных, а 152-ФЗ требует принимать меры для их защиты. Пересылка анкеты открытым текстом на такую меру не тянет. С 30 мая 2025 года действуют оборотные штрафы за утечки: для юрлица первый случай с данными от 1 до 10 тысяч человек стоит от 3 до 5 млн рублей.

Оплата. Платёжные сервисы работают только с защищёнными сайтами: у ЮKassa действующий сертификат входит в условия подключения. Магазин без HTTPS остаётся с наличными и переводами на карту.

Скорость. Браузеры включают HTTP/2 только по защищённому соединению, поэтому HTTP-сайт грузится по старому протоколу, страница за страницей. На каталоге с десятками картинок разница ощутима, а что ещё влияет на время загрузки, мы собрали в разборе как ускорить сайт.

Поиск — самая переоценённая часть истории. Google назвал HTTPS сигналом ранжирования в 2014 году и тогда же оговорился: сигнал очень лёгкий, затрагивает меньше 1% запросов и весит меньше качественного контента. Яндекс мягче: защищённое соединение может быть учтено при ранжировании, сайты по обоим протоколам индексируются на равных. Позиции от одного переезда не взлетят. Провалится доверие: человек читает предупреждение и закрывает вкладку, а поведение посетителей поисковики учитывают всерьёз.

2018
с этого года Chrome метит все HTTP-страницы как небезопасные
окт. 2026
Chrome 154 включит безопасные соединения по умолчанию
<1%
запросов затрагивал HTTPS-сигнал по заявлению Google 2014 года
от 3 млн
рублей штраф юрлицу за первую утечку данных 1-10 тыс. человек

DV, OV и EV: чем сертификаты отличаются друг от друга

Коротко. Шифрование во всех трёх типах одинаковое. Отличается глубина проверки владельца перед выдачей и цена, причём посетитель разницы не увидит.

Типы отличаются тем, что удостоверяющий центр проверил перед тем, как подписать сертификат: только контроль над доменом, существование компании по реестрам или расширенный набор документов.

ТипЧто проверяютСколько ждатьОриентир по ценеКому нужен
DVКонтроль над доменомМинуты, автоматическиБесплатно или от 2 тыс. рублей в годПочти всем: услуги, лендинги, магазины, корпоративные сайты
OVДомен плюс существование юрлица по реестрамОбычно несколько рабочих днейЗаметно дороже DV, до десятков тысяч в годКогда название компании в сертификате требуют банк, партнёр или тендер
EVРасширенная проверка компании и документовДо одной-двух недельСамый дорогой вариантФинансовые сервисы, крупные площадки с внутренними регламентами

Алгоритмы шифрования у бесплатного сертификата ровно те же, что у сертификата за десятки тысяч рублей. У крупного российского регистратора линейка платных стартует примерно от 2,1 тыс. рублей в год, дальше цена растёт вместе с типом проверки и уровнем страховки.

Прежде чем покупать, загляните в тариф своего хостинга. У большинства российских провайдеров бесплатный сертификат уже включён и выпускается кнопкой в панели, а платный там же продают отдельной строкой.

Не знаете, какой сертификат у вас стоит сейчас и в каком он состоянии — оставьте заявку на бесплатный экспресс-аудит. Проверим сертификат, редиректы и заодно посмотрим, что мешает сайту собирать заявки.

Где взять сертификат и сколько это стоит

Коротко. Начните с панели хостинга: кнопка «бесплатный SSL» выпускает сертификат Let’s Encrypt и продлевает его сама. Платный берут под конкретное требование, а не про запас.

Let’s Encrypt — некоммерческий удостоверяющий центр, который выдаёт сертификаты бесплатно и полностью автоматически, по протоколу ACME. Хостинги встроили эту выдачу в свои панели: включение занимает пару минут и одну галочку «продлевать автоматически».

Сайт живёт на своём сервере — ту же работу делает клиент вроде certbot: получает сертификат, прописывает его в конфигурацию веб-сервера и обновляет по расписанию. Настраивается один раз, потом про него забывают на годы.

Платный сертификат

от нескольких тысяч рублей в год

  • Название юрлица внутри сертификата
  • Страховка и поддержка продавца
  • Выпуск и продление руками
  • Посетитель разницы не видит

Бесплатный DV

Let’s Encrypt из панели хостинга

  • Шифрование ровно то же самое
  • Выпуск за минуты, без документов
  • Автопродление из коробки
  • Хватает большинству сайтов

Отдельная российская история — НУЦ Минцифры: он бесплатно выдаёт TLS-сертификаты типов DV и OV, в том числе на ГОСТ-алгоритмах, по заявлению через Госуслуги. Нюанс в поддержке. Такие сертификаты принимают Яндекс Браузер и Атом, остальные браузеры покажут предупреждение. Держать его запасным на случай отзыва иностранного сертификата разумно, единственным сертификатом публичного сайта — рискованно.

Как перевести сайт на HTTPS без потери позиций

Коротко. Порядок важнее скорости: сертификат, внутренние ссылки, 301-редирект, canonical и sitemap, потом заявка на переезд в Вебмастере, в конце счётчики и реклама.

  1. Поставить сертификатВыпустить его в панели хостинга и убедиться, что адрес с https открывается без предупреждений на всех типах страниц.
  2. Перевести внутренние ссылки и картинкиПути к файлам, ссылки в меню и в старых записях блога должны вести на https или быть относительными. На WordPress это адрес сайта в настройках плюс массовая замена в базе.
  3. Настроить 301-редиректПостранично со всех http-адресов на такие же https-адреса. Заодно сведите к одному варианту версии с www и без www, чтобы не плодить зеркала.
  4. Обновить canonical и og:urlСлужебные адреса в коде страниц должны указывать на https-версию, иначе поисковик получает два противоречивых сигнала.
  5. Перевыпустить sitemap.xmlВнутри карты сайта только https-адреса, ссылка на неё прописана в robots.txt. Как всё это устроено, мы разбирали в статье про robots.txt и sitemap.xml.
  6. Подать заявку в Яндекс ВебмастереДобавьте https-версию отдельным сайтом, подтвердите права и в разделе «Индексирование — Переезд сайта» укажите новый главный адрес. Пошагово добавление разобрано в материале как добавить сайт в Вебмастер.
  7. Добавить ресурс в Search ConsoleРесурсы с http и https в Google считаются разными. Заведите доменный ресурс: он покрывает оба протокола и все поддомены сразу. Затем загрузите новый sitemap.
  8. Обновить внешние настройкиАдрес сайта в Метрике, ссылки в объявлениях Директа, карточки в справочниках и каталогах, подписи в соцсетях и почте. Проверьте формы, оплату и виджеты после переключения.

Требования Яндекса к самому переезду проверяемые: страницы старого адреса отвечают кодом 200 или 301, новый адрес отдаёт 200, сервер укладывается в 10 секунд, robots.txt обоих зеркал разрешает индексирование, главная ведёт на главную. Свалить все старые адреса одним редиректом на главную — способ затянуть процесс на месяцы.

Смена главного зеркала занимает несколько недель: роботу нужно обойти сайт по новому протоколу и переклеить группу зеркал. Выдача в это время выглядит рвано — часть страниц уже с https, часть со старым протоколом. Колебания трафика на переклейке нормальны, устойчивое падение через месяц-полтора разбирают отдельно, и типовые причины мы собрали в материале почему упали позиции сайта.

Осторожно. Не выключайте http-версию наглухо и не отдавайте на ней 404. Роботу нужно зайти по старому адресу и увидеть 301. Ещё одна частая ошибка — оставить на http-страницах canonical на самих себя: сигналы начинают спорить, переезд буксует.

Смешанный контент: почему замочек не появился

Коротко. Страница отдаётся по HTTPS, а картинка или скрипт внутри неё тянутся по HTTP. Браузер считает такую страницу дырявой: замок снимает, часть ресурсов блокирует.

Это самый частый сюрприз после установки. Владелец видит, что сертификат стоит, а замочка нет, и решает, что хостинг напутал. Дело в содержимом страницы.

Браузеры давно перестали церемониться. Chrome с версий 80 и 81 пробует сам подтянуть по https подмешанные аудио, видео и картинки, а если защищённой копии нет — блокирует их. Скрипты и стили по http блокируются жёстко. Отсюда жалобы после переезда: поехала вёрстка, пропали картинки, встал слайдер.

  • Адреса с http:// зашиты в шаблоне темы или в подключении шрифтов
  • Старые записи блога с картинками, вставленными по полному http-адресу
  • Слайдеры и галереи, у которых пути к файлам лежат в базе
  • Внешние виджеты, счётчики и карты со старым кодом вставки
  • Иконки и скрипты с чужих серверов, где https не поддерживается
  • og:image и favicon, прописанные абсолютным http-адресом

Ищется всё это за пять минут. Откройте страницу, нажмите F12, зайдите в консоль: браузер перечислит заблокированные ресурсы поимённо. Пройдитесь по разным типам страниц: главная, карточка услуги, статья блога, контакты с картой. После правок сбросьте кеш плагина и CDN, иначе будете смотреть на старую версию страницы и злиться.

Заодно проверьте всё остальное, что обычно ломается на переезде: формы, редиректы, микроразметку, скорость. У нас для этого есть интерактивный чек-лист проверки сайта — удобно пройти после любых работ с движком.

Автопродление и что будет, если сертификат протух

Коротко. Сертификаты живут коротко и должны продлеваться автоматически. Просроченный сертификат встречает посетителя страницей-заглушкой во весь экран.

Сертификат Let’s Encrypt по умолчанию действует 90 дней. Сроки по всей отрасли сокращаются: у Let’s Encrypt уже доступен профиль на шесть дней, к февралю 2028 года центр планирует перейти на 45 дней, а с 15 марта 2029 года отраслевые правила ограничат срок жизни любого публичного сертификата 47 днями. Ручное продление в такой картине не выживает.

90 дней
срок жизни сертификата Let’s Encrypt по умолчанию сегодня
6 дней
короткий профиль, доступен всем желающим
45 дней
план Let’s Encrypt к февралю 2028 года
47 дней
потолок для всех публичных сертификатов с 15 марта 2029

Автоматика продлевает сертификат заранее: certbot начиная с версии 4.0 берётся за обновление, когда до конца срока остаётся меньше трети, и задание можно запускать хоть ежедневно — лишний запуск ничего не делает. В панелях хостинга за это отвечает галочка автопродления.

Осторожно. Ждать письмо-напоминание больше не нужно: 4 июня 2025 года Let’s Encrypt отключил рассылку уведомлений об истечении сертификатов. Единственная страховка теперь — работающее автопродление и внешний мониторинг.

Что видит посетитель, когда сертификат протух в пятницу вечером: полноэкранное «Подключение не защищено» с кодом ошибки про недействительную дату и мелкой ссылкой «всё равно перейти». Заявок с такого сайта не будет ни одной, в понедельник вас ждёт ровный ноль в отчётах Метрики. Раздел «Диагностика» Яндекс Вебмастера присылает уведомления о проблемах с сертификатом, но проверить почту в субботу нужно ещё догадаться.

Вопрос ответственности решается заранее. Сайт на поддержке — продление и мониторинг лежат на подрядчике; что входит в такое обслуживание, мы разбирали в статье сколько стоит поддержка сайта. Своими силами — поставьте напоминание в календаре за две недели до конца срока и раз в месяц открывайте сайт в режиме инкогнито.

Хотите разобраться со своим сайтом без погружения в консоль и конфиги — оставьте заявку на бесплатный экспресс-аудит. Посмотрим сертификат, редиректы, смешанный контент и скажем прямо, что чинить в первую очередь. Мы ведём SEO-продвижение, Яндекс.Директ и разработку сайтов одной командой, поэтому переезд на HTTPS не превращается в переписку трёх подрядчиков. Связаться с нами можно на странице контактов.

← Все статьи Получить бесплатный аудит
Бесплатный аудит