Открываете свой сайт, а слева от адреса Chrome пишет «Не защищено». Дальше идёт стандартный набор вопросов: это опасно, это дорого, это срочно, и почему подрядчик, делавший сайт три года назад, про это молчал.
Хорошая новость: у большинства сайтов малого бизнеса вопрос закрывается за вечер и чаще всего бесплатно. Плохая: «поставить сертификат» и «перевести сайт на HTTPS» — две разные задачи, и на второй сайты действительно теряют трафик, если делать её наспех.
Разбираем по порядку: что такое HTTPS и сертификат, что он подтверждает и чего не подтверждает, чем DV отличается от EV, где брать бесплатный, как переехать без просадки в поиске и почему замочек иногда не появляется.
Что такое HTTPS и SSL-сертификат простыми словами
Коротко. HTTPS — тот же обмен данными между браузером и сайтом, только внутри зашифрованного канала. Сертификат — файл на сервере, без которого шифрование не включится.
Страница едет от сервера к посетителю через десяток промежуточных узлов: домашний роутер, Wi-Fi в кафе, оборудование провайдера. По HTTP всё это едет открытым текстом. Имя и телефон из формы заявки, логин с паролем от админки, содержимое страницы — читается по дороге и подменяется там же.
По HTTPS промежуточные узлы видят только сам факт обращения к домену. Что человек смотрел и что отправил, остаётся между его браузером и вашим сервером.
Небольшая путаница в названиях. Протокол SSL устарел, все его версии давно признаны небезопасными, работающий сегодня протокол называется TLS, актуальные версии — 1.2 и 1.3. Слово «SSL-сертификат» прижилось и осталось в кнопках хостинг-панелей и прайсах регистраторов. Термины из статьи разложены в глоссарии интернет-маркетинга.
Сам сертификат содержит доменное имя, срок действия, открытый ключ и подпись удостоверяющего центра. Браузер сверяет подпись со своим списком доверенных центров, проверяет совпадение имени с адресом в строке и срок годности. Сошлось — показывает замок. Не сошлось — показывает предупреждение во весь экран.
Адрес сайта заметен в обоих случаях, содержимое формы — только в первом
Что сертификат подтверждает и чего не подтверждает
Коротко. Замок говорит о двух вещах: канал зашифрован и домен тот самый, что написан в адресной строке. Про честность компании и защищённость сайта он молчит.
Массовый тип сертификата выдаётся автоматически каждому, кто доказал, что управляет доменом. Проверка занимает секунды и не касается ни юрлица, ни репутации. Замок стоит и у сайта-клона, который собирает предоплату и через месяц исчезает.
Нет времени разбираться самому? Разберём ваш сайт по 20+ SEO-параметрам и покажем точки роста — бесплатно и без обязательств.
Получить аудитРаньше разницу было видно: у сертификатов с проверкой компании в адресной строке светилось зелёное название юрлица. Chrome убрал индикатор в 77-й версии, Firefox — в 70-й, обе вышли в 2019 году. Данные о компании переехали под замок, куда посетители не заглядывают.
- Шифрует всё, что идёт между посетителем и вашим сервером
- Подтверждает, что домен под вашим контролем
- Убирает предупреждения браузера и метку «Не защищено»
- Открывает дорогу оплате, HTTP/2 и части браузерных функций
- Дыру в устаревшем плагине или шаблоне сертификат не закроет
- Пароль к админке подберут ровно так же
- База уедет целиком, если доступ к серверу уже получили
- Продавец от замочка добросовестнее не становится
- Сайт, который не собирает заявки, шифрование не вылечит
Что происходит с сайтом без HTTPS
Коротко. Браузер метит страницы как небезопасные, формы с персональными данными идут открытым текстом, оплата не подключается. С октября 2026 Chrome планирует предупреждать посетителя ещё до открытия сайта.
Метка «Не защищено» появилась у всех HTTP-страниц в Chrome 68 летом 2018 года. Рядом с полем ввода формулировка становится жёстче: браузер прямым текстом сообщает, что вводить данные здесь небезопасно.
Дальше строже. Google объявил, что в Chrome 154, релиз которого намечен на октябрь 2026 года, настройка «Всегда использовать безопасные соединения» включится по умолчанию для публичных сайтов. Посетитель увидит страницу-предупреждение до перехода и должен будет подтвердить, что всё равно хочет открыть сайт. Поэтапная раскатка начинается с апреля 2026 года.
Заявки. Форма с именем и телефоном — обработка персональных данных, а 152-ФЗ требует принимать меры для их защиты. Пересылка анкеты открытым текстом на такую меру не тянет. С 30 мая 2025 года действуют оборотные штрафы за утечки: для юрлица первый случай с данными от 1 до 10 тысяч человек стоит от 3 до 5 млн рублей.
Оплата. Платёжные сервисы работают только с защищёнными сайтами: у ЮKassa действующий сертификат входит в условия подключения. Магазин без HTTPS остаётся с наличными и переводами на карту.
Скорость. Браузеры включают HTTP/2 только по защищённому соединению, поэтому HTTP-сайт грузится по старому протоколу, страница за страницей. На каталоге с десятками картинок разница ощутима, а что ещё влияет на время загрузки, мы собрали в разборе как ускорить сайт.
Поиск — самая переоценённая часть истории. Google назвал HTTPS сигналом ранжирования в 2014 году и тогда же оговорился: сигнал очень лёгкий, затрагивает меньше 1% запросов и весит меньше качественного контента. Яндекс мягче: защищённое соединение может быть учтено при ранжировании, сайты по обоим протоколам индексируются на равных. Позиции от одного переезда не взлетят. Провалится доверие: человек читает предупреждение и закрывает вкладку, а поведение посетителей поисковики учитывают всерьёз.
DV, OV и EV: чем сертификаты отличаются друг от друга
Коротко. Шифрование во всех трёх типах одинаковое. Отличается глубина проверки владельца перед выдачей и цена, причём посетитель разницы не увидит.
Типы отличаются тем, что удостоверяющий центр проверил перед тем, как подписать сертификат: только контроль над доменом, существование компании по реестрам или расширенный набор документов.
| Тип | Что проверяют | Сколько ждать | Ориентир по цене | Кому нужен |
|---|---|---|---|---|
| DV | Контроль над доменом | Минуты, автоматически | Бесплатно или от 2 тыс. рублей в год | Почти всем: услуги, лендинги, магазины, корпоративные сайты |
| OV | Домен плюс существование юрлица по реестрам | Обычно несколько рабочих дней | Заметно дороже DV, до десятков тысяч в год | Когда название компании в сертификате требуют банк, партнёр или тендер |
| EV | Расширенная проверка компании и документов | До одной-двух недель | Самый дорогой вариант | Финансовые сервисы, крупные площадки с внутренними регламентами |
Алгоритмы шифрования у бесплатного сертификата ровно те же, что у сертификата за десятки тысяч рублей. У крупного российского регистратора линейка платных стартует примерно от 2,1 тыс. рублей в год, дальше цена растёт вместе с типом проверки и уровнем страховки.
Прежде чем покупать, загляните в тариф своего хостинга. У большинства российских провайдеров бесплатный сертификат уже включён и выпускается кнопкой в панели, а платный там же продают отдельной строкой.
Не знаете, какой сертификат у вас стоит сейчас и в каком он состоянии — оставьте заявку на бесплатный экспресс-аудит. Проверим сертификат, редиректы и заодно посмотрим, что мешает сайту собирать заявки.
Где взять сертификат и сколько это стоит
Коротко. Начните с панели хостинга: кнопка «бесплатный SSL» выпускает сертификат Let’s Encrypt и продлевает его сама. Платный берут под конкретное требование, а не про запас.
Let’s Encrypt — некоммерческий удостоверяющий центр, который выдаёт сертификаты бесплатно и полностью автоматически, по протоколу ACME. Хостинги встроили эту выдачу в свои панели: включение занимает пару минут и одну галочку «продлевать автоматически».
Сайт живёт на своём сервере — ту же работу делает клиент вроде certbot: получает сертификат, прописывает его в конфигурацию веб-сервера и обновляет по расписанию. Настраивается один раз, потом про него забывают на годы.
Платный сертификат
от нескольких тысяч рублей в год
- Название юрлица внутри сертификата
- Страховка и поддержка продавца
- Выпуск и продление руками
- Посетитель разницы не видит
Бесплатный DV
Let’s Encrypt из панели хостинга
- Шифрование ровно то же самое
- Выпуск за минуты, без документов
- Автопродление из коробки
- Хватает большинству сайтов
Отдельная российская история — НУЦ Минцифры: он бесплатно выдаёт TLS-сертификаты типов DV и OV, в том числе на ГОСТ-алгоритмах, по заявлению через Госуслуги. Нюанс в поддержке. Такие сертификаты принимают Яндекс Браузер и Атом, остальные браузеры покажут предупреждение. Держать его запасным на случай отзыва иностранного сертификата разумно, единственным сертификатом публичного сайта — рискованно.
Как перевести сайт на HTTPS без потери позиций
Коротко. Порядок важнее скорости: сертификат, внутренние ссылки, 301-редирект, canonical и sitemap, потом заявка на переезд в Вебмастере, в конце счётчики и реклама.
- Поставить сертификатВыпустить его в панели хостинга и убедиться, что адрес с https открывается без предупреждений на всех типах страниц.
- Перевести внутренние ссылки и картинкиПути к файлам, ссылки в меню и в старых записях блога должны вести на https или быть относительными. На WordPress это адрес сайта в настройках плюс массовая замена в базе.
- Настроить 301-редиректПостранично со всех http-адресов на такие же https-адреса. Заодно сведите к одному варианту версии с www и без www, чтобы не плодить зеркала.
- Обновить canonical и og:urlСлужебные адреса в коде страниц должны указывать на https-версию, иначе поисковик получает два противоречивых сигнала.
- Перевыпустить sitemap.xmlВнутри карты сайта только https-адреса, ссылка на неё прописана в robots.txt. Как всё это устроено, мы разбирали в статье про robots.txt и sitemap.xml.
- Подать заявку в Яндекс ВебмастереДобавьте https-версию отдельным сайтом, подтвердите права и в разделе «Индексирование — Переезд сайта» укажите новый главный адрес. Пошагово добавление разобрано в материале как добавить сайт в Вебмастер.
- Добавить ресурс в Search ConsoleРесурсы с http и https в Google считаются разными. Заведите доменный ресурс: он покрывает оба протокола и все поддомены сразу. Затем загрузите новый sitemap.
- Обновить внешние настройкиАдрес сайта в Метрике, ссылки в объявлениях Директа, карточки в справочниках и каталогах, подписи в соцсетях и почте. Проверьте формы, оплату и виджеты после переключения.
Требования Яндекса к самому переезду проверяемые: страницы старого адреса отвечают кодом 200 или 301, новый адрес отдаёт 200, сервер укладывается в 10 секунд, robots.txt обоих зеркал разрешает индексирование, главная ведёт на главную. Свалить все старые адреса одним редиректом на главную — способ затянуть процесс на месяцы.
Смена главного зеркала занимает несколько недель: роботу нужно обойти сайт по новому протоколу и переклеить группу зеркал. Выдача в это время выглядит рвано — часть страниц уже с https, часть со старым протоколом. Колебания трафика на переклейке нормальны, устойчивое падение через месяц-полтора разбирают отдельно, и типовые причины мы собрали в материале почему упали позиции сайта.
Осторожно. Не выключайте http-версию наглухо и не отдавайте на ней 404. Роботу нужно зайти по старому адресу и увидеть 301. Ещё одна частая ошибка — оставить на http-страницах canonical на самих себя: сигналы начинают спорить, переезд буксует.
Смешанный контент: почему замочек не появился
Коротко. Страница отдаётся по HTTPS, а картинка или скрипт внутри неё тянутся по HTTP. Браузер считает такую страницу дырявой: замок снимает, часть ресурсов блокирует.
Это самый частый сюрприз после установки. Владелец видит, что сертификат стоит, а замочка нет, и решает, что хостинг напутал. Дело в содержимом страницы.
Браузеры давно перестали церемониться. Chrome с версий 80 и 81 пробует сам подтянуть по https подмешанные аудио, видео и картинки, а если защищённой копии нет — блокирует их. Скрипты и стили по http блокируются жёстко. Отсюда жалобы после переезда: поехала вёрстка, пропали картинки, встал слайдер.
- Адреса с http:// зашиты в шаблоне темы или в подключении шрифтов
- Старые записи блога с картинками, вставленными по полному http-адресу
- Слайдеры и галереи, у которых пути к файлам лежат в базе
- Внешние виджеты, счётчики и карты со старым кодом вставки
- Иконки и скрипты с чужих серверов, где https не поддерживается
- og:image и favicon, прописанные абсолютным http-адресом
Ищется всё это за пять минут. Откройте страницу, нажмите F12, зайдите в консоль: браузер перечислит заблокированные ресурсы поимённо. Пройдитесь по разным типам страниц: главная, карточка услуги, статья блога, контакты с картой. После правок сбросьте кеш плагина и CDN, иначе будете смотреть на старую версию страницы и злиться.
Заодно проверьте всё остальное, что обычно ломается на переезде: формы, редиректы, микроразметку, скорость. У нас для этого есть интерактивный чек-лист проверки сайта — удобно пройти после любых работ с движком.
Автопродление и что будет, если сертификат протух
Коротко. Сертификаты живут коротко и должны продлеваться автоматически. Просроченный сертификат встречает посетителя страницей-заглушкой во весь экран.
Сертификат Let’s Encrypt по умолчанию действует 90 дней. Сроки по всей отрасли сокращаются: у Let’s Encrypt уже доступен профиль на шесть дней, к февралю 2028 года центр планирует перейти на 45 дней, а с 15 марта 2029 года отраслевые правила ограничат срок жизни любого публичного сертификата 47 днями. Ручное продление в такой картине не выживает.
Автоматика продлевает сертификат заранее: certbot начиная с версии 4.0 берётся за обновление, когда до конца срока остаётся меньше трети, и задание можно запускать хоть ежедневно — лишний запуск ничего не делает. В панелях хостинга за это отвечает галочка автопродления.
Осторожно. Ждать письмо-напоминание больше не нужно: 4 июня 2025 года Let’s Encrypt отключил рассылку уведомлений об истечении сертификатов. Единственная страховка теперь — работающее автопродление и внешний мониторинг.
Что видит посетитель, когда сертификат протух в пятницу вечером: полноэкранное «Подключение не защищено» с кодом ошибки про недействительную дату и мелкой ссылкой «всё равно перейти». Заявок с такого сайта не будет ни одной, в понедельник вас ждёт ровный ноль в отчётах Метрики. Раздел «Диагностика» Яндекс Вебмастера присылает уведомления о проблемах с сертификатом, но проверить почту в субботу нужно ещё догадаться.
Вопрос ответственности решается заранее. Сайт на поддержке — продление и мониторинг лежат на подрядчике; что входит в такое обслуживание, мы разбирали в статье сколько стоит поддержка сайта. Своими силами — поставьте напоминание в календаре за две недели до конца срока и раз в месяц открывайте сайт в режиме инкогнито.
Хотите разобраться со своим сайтом без погружения в консоль и конфиги — оставьте заявку на бесплатный экспресс-аудит. Посмотрим сертификат, редиректы, смешанный контент и скажем прямо, что чинить в первую очередь. Мы ведём SEO-продвижение, Яндекс.Директ и разработку сайтов одной командой, поэтому переезд на HTTPS не превращается в переписку трёх подрядчиков. Связаться с нами можно на странице контактов.