SSL-сертификат: зачем нужен и что будет без него
Браузеры уже несколько лет помечают сайты без HTTPS как «не защищено» прямо в адресной строке, а формы на таких страницах сопровождаются предупреждением при вводе данных. Для коммерческого сайта это означает потерю части посетителей ещё до знакомства с предложением. Но польза сертификата шире, чем отсутствие красной надписи.
Что происходит без шифрования
Данные между браузером и сервером идут открытым текстом. Любой узел на пути — публичный Wi-Fi в кафе, скомпрометированный роутер, недобросовестный провайдер — видит содержимое и может его подменить. Классический сценарий подмены: провайдер вставляет свою рекламу в чужие страницы, а вредоносное ПО — фишинговую форму оплаты поверх вашей. Отдельная беда — сессионные куки: перехваченная кука администратора даёт полный доступ к панели управления сайтом без всякого пароля.
Типы сертификатов и когда какой нужен
- DV (проверка домена) — выпускается автоматически за минуты, подтверждает контроль над доменом. Закрывает потребности 90% сайтов.
- OV (проверка организации) — дополнительно подтверждается существование юрлица, выпуск занимает несколько дней. Разумен для B2B-порталов.
- EV (расширенная проверка) — самая тщательная проверка, но визуальных преимуществ в современных браузерах почти не осталось. Актуален для финансовых сервисов.
- Wildcard — покрывает все поддомены одного уровня, удобен при большом числе региональных или клиентских поддоменов.
Сколько стоит
Автоматически выпускаемые DV-сертификаты бесплатны и обновляются каждые 90 дней без участия человека. Именно их мы ставим по умолчанию при запуске проектов. Платные варианты стоят от 3 000 до 40 000 рублей в год, и их основная ценность — не в криптографии (она идентична), а в юридической проверке организации и финансовых гарантиях удостоверяющего центра. Отдельная история — сертификаты российских удостоверяющих центров, которые требуются в ряде государственных и отраслевых контуров.
Ошибки, которые обесценивают сертификат
- Смешанный контент: страница загружается по HTTPS, но подтягивает скрипт или картинку по HTTP. Браузер блокирует такой ресурс, вёрстка ломается, защита нарушается.
- Нет редиректа с HTTP на HTTPS — половина трафика продолжает идти открыто, а поисковик видит две версии сайта.
- Не выставлены безопасные атрибуты у cookie — сессия может утечь по незащищённому каналу.
- Забытое продление. Истёкший сертификат хуже отсутствующего: браузер показывает полноэкранное предупреждение, которое отпугивает почти всех.
- Сертификат выпущен только на один вариант домена — с www или без — и вторая версия отдаёт ошибку.
Влияние на поиск и конверсию
HTTPS давно входит в набор технических факторов ранжирования, но прямой эффект невелик. Гораздо важнее косвенный: без защищённого соединения недоступны современные браузерные возможности — геолокация, сервис-воркеры, а значит и PWA. Также страдает аналитика: переходы с защищённых сайтов на незащищённые теряют источник трафика и попадают в «прямые заходы», искажая всю картину для SEO-работ. Технические детали протокола и заголовков безопасности хорошо описаны в документации MDN.
Проверка за пять минут
Откройте сайт в режиме инкогнито, проверьте замок в адресной строке. Введите адрес с http:// и убедитесь, что происходит редирект на https. Откройте консоль разработчика и посмотрите на предупреждения о смешанном контенте. Проверьте дату истечения сертификата и наличие автопродления. Если что-то из этого списка не сходится — это задача на час работы, которую стоит закрыть до следующей рекламной кампании. Пишите нам, если нужна помощь с миграцией на HTTPS без потери позиций.
