SSL-сертификат и безопасность сайта: что нужно знать владельцу
Если ваш сайт до сих пор открывается по адресу с приставкой «http://», а не «https://», вы, скорее всего, уже теряете клиентов, позиции в поиске и репутацию, даже не подозревая об этом. В 2026 году отсутствие SSL-сертификата — это не мелкая техническая деталь, а прямой сигнал браузера пользователю: «этому сайту нельзя доверять».
Мы в веб-студии каждую неделю сталкиваемся с одними и теми же вопросами от клиентов: какой сертификат выбрать, почему он вдруг «слетел», зачем платить за то, что вроде бы можно получить бесплатно, и что вообще изменилось в правилах за последний год. Собрали всё важное в одном материале — без лишней технической воды, но с конкретикой.
Что такое SSL/TLS-сертификат простыми словами
SSL (Secure Sockets Layer) и его современный преемник TLS (Transport Layer Security) — это протоколы шифрования, которые защищают данные, передаваемые между браузером пользователя и сервером сайта. На практике термин «SSL-сертификат» давно используется как общее название, хотя технически сейчас везде работает TLS.
Сертификат решает три задачи:
- Шифрует данные — пароли, номера карт, переписку в формах — так, что перехватить и прочитать их постороннему невозможно.
- Подтверждает подлинность сайта — удостоверяющий центр (УЦ) проверяет, что домен действительно принадлежит владельцу, и удостоверяет это цифровой подписью.
- Обеспечивает целостность данных — гарантирует, что информация не была изменена по пути от сервера к браузеру.
Внешне для пользователя это выражается в замочке рядом с адресной строкой и протоколе https:// вместо http://.
Зачем сертификат нужен именно владельцу бизнеса
Здесь важно уйти от чисто технического взгляда и посмотреть на вопрос с точки зрения бизнеса:
- Доверие клиентов. Современные браузеры (Chrome, Yandex Browser, Firefox) прямо помечают сайты без HTTPS как «Небезопасно». Для интернет-магазина или сайта с формой заявки это прямой удар по конверсии.
- Требование платёжных систем. Ни один эквайринг и ни одна платёжная система не подключится к сайту без действующего сертификата — это требование PCI DSS.
- Влияние на позиции в поиске. Google и Яндекс учитывают HTTPS как один из факторов ранжирования уже много лет; сайт без сертификата стартует с заведомо более слабой позиции.
- Юридические риски. Если сайт собирает персональные данные (формы, авторизация, оплата), отсутствие шифрования может стать основанием для претензий по 152-ФЗ «О персональных данных».
Типы сертификатов: какой выбрать
Сертификаты различаются по глубине проверки и по количеству защищаемых доменов.
По уровню проверки:
- DV (Domain Validation) — проверяется только владение доменом. Выпускается быстро (иногда за минуты), подходит для блогов, лендингов, некоммерческих проектов.
- OV (Organization Validation) — дополнительно проверяются юридические данные компании. Разумный минимум для коммерческого сайта, интернет-магазина, корпоративного портала.
- EV (Extended Validation) — самая глубокая проверка бизнеса. Раньше давала зелёную строку с названием компании в адресной строке; сейчас визуального отличия в большинстве браузеров нет, но такой сертификат по-прежнему ценится в банковской и финансовой сфере как знак повышенного доверия.
По количеству доменов:
- Обычный — один домен (например, site.ru).
- Wildcard — домен и все его поддомены (*.site.ru) одним сертификатом.
- Multi-domain (SAN) — несколько разных доменов в одном сертификате.
Для среднего коммерческого сайта на одном домене без поддоменов чаще всего достаточно OV-сертификата на основной домен. Если у вас много поддоменов (интернет-магазин + личный кабинет + блог на разных субдоменах) — разумнее взять Wildcard.
Что изменилось в правилах в 2026 году — и почему это важно прямо сейчас
Здесь несколько существенных изменений, о которых стоит знать каждому владельцу сайта.
Срок действия сертификатов сокращается
Форум CA/Browser (объединение удостоверяющих центров и разработчиков браузеров, которое формирует правила доверия в интернете) утвердил поэтапное сокращение максимального срока действия сертификатов:
- с 15 марта 2026 года — не более 200 дней (раньше было до 397 дней, то есть больше года);
- с 15 марта 2027 года — не более 100 дней;
- с 15 марта 2029 года — не более 47 дней.
Официальная цель — снизить риск использования скомпрометированных или устаревших ключей: чем короче срок жизни сертификата, тем быстрее система «вымывает» скомпрометированные ключи из оборота.
Практический вывод: ручное продление сертификата раз в год-два больше не работает. Нужна либо автоматизация выпуска и продления (например, через Let’s Encrypt с автообновлением или через панель хостинга), либо чёткий регламент и напоминания, иначе сайт рискует «упасть» по истечении сертификата без предупреждения.
Отзыв сертификатов у российских организаций
В июне 2026 года удостоверяющий центр GlobalSign — один из крупнейших в мире — начал принудительный отзыв ранее выданных сертификатов у российских организаций, подпадающих под санкционные ограничения США и ЕС. Это связано с обновлением политики центра, запрещающей выдачу и обслуживание сертификатов для лиц и организаций из санкционных списков OFAC.
Если ваш сертификат выпущен зарубежным УЦ и ваша компания или её контрагенты могут попасть под подобные ограничения, стоит заранее уточнить у поставщика сертификата статус обслуживания и иметь план перехода на альтернативный удостоверяющий центр.
Российские сертификаты Минцифры (НУЦ)
Параллельно государство активно продвигает отечественную альтернативу. С середины июня 2026 года владельцы сайтов — физлица, ИП и юрлица — могут бесплатно получить TLS-сертификат Национального удостоверяющего центра (НУЦ) Минцифры через портал «Госуслуги», в среднем за три рабочих дня. Доступны DV- и OV-сертификаты на алгоритмах RSA и ГОСТ.
Важный нюанс: ГОСТ-сертификаты пока не всегда корректно распознаются зарубежными браузерами «из коробки». Пользователь, зашедший на сайт из обычного Chrome без установленного корневого сертификата Минцифры, может увидеть предупреждение о небезопасном соединении — что скорее отпугнёт часть аудитории, чем успокоит. По данным на середину 2026 года, даже среди государственных сайтов на сертификаты Минцифры перешло менее 7% ресурсов — большинство пострадавших от отзыва организаций предпочитают переходить к другим зарубежным УЦ, а не на отечественный.
Что это значит для бизнеса: если ваша аудитория — массовый российский пользователь на обычных браузерах, переход на ГОСТ-сертификат сейчас может создать больше проблем, чем решить. Если сайт ориентирован на госсектор, работу с государственными системами или вы уже столкнулись с отзывом зарубежного сертификата — стоит рассмотреть НУЦ как один из вариантов, изучив совместимость с вашей аудиторией.
Мы рекомендуем в каждом конкретном случае считать это индивидуально: единого правильного ответа «на все сайты» здесь нет.
SSL — это важно, но это не вся безопасность сайта
Частая ошибка — считать, что раз на сайте установлен зелёный замочек, он полностью защищён. Сертификат шифрует канал передачи данных, но не защищает от взлома самого сайта, кражи базы данных, заражения вредоносным кодом или DDoS-атаки. Полноценная безопасность сайта строится из нескольких слоёв:
- Регулярные обновления. CMS (WordPress, Bitrix, OpenCart и другие), плагины и модули нужно обновлять постоянно — большинство взломов происходит через известные уязвимости в устаревших версиях.
- Надёжные пароли и двухфакторная аутентификация для админ-панели, хостинга и почты, привязанной к домену.
- Регулярные резервные копии сайта и базы данных, хранящиеся отдельно от основного сервера.
- HSTS (HTTP Strict Transport Security) — настройка, которая заставляет браузер всегда обращаться к сайту только по HTTPS, даже если пользователь по ошибке ввёл http://.
- Отсутствие смешанного контента (mixed content) — когда на HTTPS-странице подгружаются картинки, скрипты или стили по обычному http://, браузер может частично блокировать такой контент и показывать предупреждения.
- Веб-файрвол (WAF) и защита от DDoS на уровне хостинга или CDN — особенно актуально для интернет-магазинов и сайтов с высокой посещаемостью.
- Мониторинг и логирование — важно вовремя замечать подозрительную активность, а не узнавать о взломе от клиентов.
Чек-лист для владельца сайта
Коротко резюмируем, что стоит проверить уже сейчас:
- Установлен ли на сайте актуальный сертификат и настроен ли автоматический редирект с http:// на https://.
- Есть ли автоматическое продление сертификата или напоминание в календаре — с учётом того, что сроки действия теперь короче.
- Не используется ли на HTTPS-страницах контент, подгружаемый по http:// (смешанный контент).
- Обновлены ли CMS, плагины и модули до последних версий.
- Настроено ли резервное копирование сайта на регулярной основе.
- Используется ли двухфакторная аутентификация для доступа к админке и хостингу.
- Если ваша компания работает с госсектором или могла попасть под ограничения зарубежных УЦ — проверен ли статус текущего сертификата и есть ли план «Б».
Итог
SSL-сертификат — это входной билет в современный интернет: без него сайт теряет доверие пользователей, позиции в поиске и возможность принимать онлайн-платежи. Но в 2026 году тема усложнилась: сроки действия сертификатов сокращаются, часть зарубежных удостоверяющих центров начала отзывать сертификаты у российских организаций, а на смену им активно продвигается отечественный НУЦ Минцифры со своими плюсами и ограничениями.
Разобраться во всех нюансах и выбрать оптимальную схему — с учётом вашей аудитории, отрасли и текущей инфраструктуры — реальная задача, но её вполне можно решить один раз и забыть, если настроить автоматизацию продления и правильно закрыть базовые вопросы безопасности.
Если вы не уверены, какой сертификат установлен на вашем сайте сейчас, когда истекает срок его действия или нужно ли вам переходить на российский аналог — напишите нам. Мы бесплатно проведём экспресс-аудит безопасности вашего сайта и подскажем, что нужно сделать в первую очередь.
Команда веб-студии