Главная/Блог/SSL-сертификат: зачем сайту HTTPS

SSL-сертификат: зачем сайту HTTPS

Рассказываем простыми словами, зачем сайту защищённое соединение, какой сертификат выбрать и что будет, если проигнорировать HTTPS.

Технологии≈ 6 мин чтения
SSL-сертификат: зачем сайту HTTPS

Если вы откроете сайт без HTTPS в любом современном браузере, увидите предупреждение «Соединение не защищено». Для посетителя это выглядит тревожно, а для поисковых систем — как сигнал понизить сайт в выдаче. Разбираемся, что такое SSL-сертификат, зачем он нужен даже визитке без форм оплаты и как подключить его без сюрпризов.

Что такое SSL-сертификат простыми словами

SSL (а точнее его современный преемник TLS) — это протокол шифрования данных, которые передаются между браузером посетителя и сервером сайта. Сертификат — это файл, который подтверждает: сервер действительно принадлежит тому домену, к которому обращается пользователь, а не подставлен злоумышленником. Когда сертификат установлен, адрес сайта начинается с «https://», а в адресной строке появляется значок замка.

Без шифрования любые данные — логин, пароль, номер телефона в форме заявки, содержимое переписки в чате на сайте — передаются открытым текстом. Их может перехватить любой, кто имеет доступ к сети между пользователем и сервером: например, в публичном Wi-Fi в кафе или торговом центре.

Почему HTTPS обязателен, даже если на сайте нет оплаты

Часто владельцы небольших сайтов рассуждают: «У нас просто визитка, платежей нет, зачем нам защита». Но HTTPS влияет далеко не только на безопасность платежей.

  • Браузеры помечают HTTP-сайты как «Небезопасно» прямо в адресной строке, и это видят все посетители.
  • Поисковые системы учитывают наличие защищённого соединения как один из факторов ранжирования.
  • Без HTTPS не работают многие современные технологии: геолокация, push-уведомления, часть JavaScript API.
  • Любая форма на сайте — заявка, обратный звонок, подписка на рассылку — передаёт персональные данные, а значит, подпадает под требования 152-ФЗ о защите таких данных.
  • Провайдеры и мобильные операторы иногда встраивают собственную рекламу в незащищённые страницы — с HTTPS это невозможно.

Иными словами, HTTPS давно перестал быть опцией для «серьёзных» проектов и стал базовым стандартом для любого сайта — от лендинга до крупного интернет-магазина.

Какие бывают типы сертификатов

Сертификаты отличаются не силой шифрования (она одинаковая), а уровнем проверки владельца домена и организации.

Тип сертификатаЧто проверяетсяКому подходит
DV (Domain Validation)Только право управления доменомБлоги, визитки, лендинги, большинство сайтов малого бизнеса
OV (Organization Validation)Домен и юридическое лицо владельцаКорпоративные сайты, сайты услуг с высоким доверием
EV (Extended Validation)Расширенная проверка организации, включая реальное существование бизнесаФинансовые организации, крупные интернет-магазины
WildcardДомен и все его поддомены сразуПроекты с несколькими поддоменами: интернет-магазин, личный кабинет, блог

Для подавляющего большинства сайтов малого и среднего бизнеса вполне достаточно сертификата DV — он проверяется автоматически и не требует дополнительных документов.

Платные и бесплатные сертификаты

Бесплатные сертификаты от Let's Encrypt покрывают базовые потребности практически любого сайта: они дают такое же шифрование, что и платные аналоги, но выпускаются автоматически на 90 дней с последующим продлением. Платные сертификаты имеют более долгий срок действия, иногда расширенную гарантийную страховку от удостоверяющего центра и подходят там, где важна визуальная проверка организации — например, для OV и EV.

Для интернет-магазина или сайта, где собираются персональные данные клиентов, мы рекомендуем закладывать настройку HTTPS ещё на этапе разработки, а не подключать её «потом» — так меньше риск, что часть внутренних ссылок и форм останется на незащищённом протоколе.

Как подключить сертификат на сайт

Процесс подключения зависит от хостинга и CMS, но общая логика одинакова для большинства проектов.

  1. Проверьте, поддерживает ли хостинг SSL. Практически все современные хостинги дают возможность подключить бесплатный сертификат Let's Encrypt в панели управления в несколько кликов.
  2. Выпустите и установите сертификат. Хостинг-панель обычно делает это автоматически, включая последующее продление — вручную ничего обновлять не нужно.
  3. Настройте редирект с HTTP на HTTPS. Все запросы к старому протоколу должны автоматически перенаправляться на защищённую версию — это делается через настройки сервера или файл конфигурации.
  4. Обновите внутренние ссылки. Ссылки внутри сайта, пути к изображениям и скриптам должны указывать на https-версию, иначе браузер покажет предупреждение о смешанном содержимом.
  5. Проверьте сайт в Яндекс Вебмастере. Добавьте https-версию сайта как основное зеркало и следите, чтобы поисковая система индексировала именно защищённые страницы.

Типичные ошибки при переходе на HTTPS

Мы регулярно встречаем одни и те же проблемы у сайтов, которые переходили на защищённый протокол самостоятельно или силами непрофильных специалистов.

  • Часть страниц осталась доступна и по HTTP, и по HTTPS одновременно — поисковики видят дубли контента.
  • Изображения, скрипты и стили подключены по абсолютным HTTP-ссылкам, из-за чего браузер блокирует «смешанный контент».
  • После перехода не обновлена карта сайта (sitemap.xml) — в ней остались старые HTTP-адреса.
  • Сертификат подключён, но истёк, потому что автопродление не настроено или сломалось.
  • Редирект настроен временный (302) вместо постоянного (301), из-за чего поисковики медленнее переиндексируют сайт.

Каждая из этих ошибок либо снижает доверие посетителей, либо мешает поисковому продвижению — а иногда и то, и другое сразу.

Что будет, если не переходить на HTTPS

Последствия накапливаются постепенно. Сначала браузер просто помечает сайт как небезопасный — часть посетителей уходит, не разобравшись, в чём дело. Затем падает конверсия форм: люди осторожнее относятся к вводу телефона и почты на «предупреждённом» сайте. Со временем это отражается и на позициях в поиске, потому что отсутствие HTTPS — один из факторов, которые поисковые алгоритмы учитывают при ранжировании наравне со скоростью загрузки и адаптивностью вёрстки.

Отдельная история — репутационные риски. Если конкурент в выдаче показывается с замком в адресной строке, а вы без него, выбор пользователя предсказуем даже при одинаковом предложении.

Итог

SSL-сертификат — это не разовая техническая формальность, а постоянная часть инфраструктуры сайта: его нужно вовремя продлевать, следить за корректностью редиректов и отсутствием смешанного контента. Для большинства сайтов достаточно бесплатного сертификата с автопродлением, но подключить и настроить его правильно с первого раза — задача, где легко допустить ошибку, если делать это не каждый день.

Если вы уже подключали HTTPS самостоятельно и сомневаетесь, всё ли настроено верно, закажите у нас аудит сайта — проверим редиректы, сертификат и корректность индексации. А если сайт только создаётся, вопрос HTTPS мы закрываем сразу в рамках услуги создания сайтов под ключ. Остались вопросы — пишите через страницу контактов.

заявка

Остались вопросы?

Если статья навела на мысли о вашем сайте — опишите задачу, и мы подскажем, с чего начать и сколько это будет стоить.

Нажимая кнопку «Отправить заявку», вы соглашаетесь с политикой конфиденциальности и обработкой персональных данных.
contact.sh
# как с нами связаться
$ email   [email protected]
$ office  г. Омск, ул. Фрунзе, д. 40, офис 305
$ hours   пн–пт 10:00–19:00
# что будет после заявки
> ответим в рабочее время
> уточним задачу и пожелания
> пришлём смету и план работ
> начнём после согласования