Мы онлайн! Пишите, сразу ответим

SSL-сертификат и безопасность сайта: что нужно знать владельцу

Голографический защитный замок с неоновой надписью SSL в центре на фоне цифровой сетки кода, символизирующий безопасность сайта.

Если ваш сайт до сих пор открывается по адресу с приставкой «http://», а не «https://», вы, скорее всего, уже теряете клиентов, позиции в поиске и репутацию, даже не подозревая об этом. В 2026 году отсутствие SSL-сертификата — это не мелкая техническая деталь, а прямой сигнал браузера пользователю: «этому сайту нельзя доверять».

Мы в веб-студии каждую неделю сталкиваемся с одними и теми же вопросами от клиентов: какой сертификат выбрать, почему он вдруг «слетел», зачем платить за то, что вроде бы можно получить бесплатно, и что вообще изменилось в правилах за последний год. Собрали всё важное в одном материале — без лишней технической воды, но с конкретикой.

Что такое SSL/TLS-сертификат простыми словами

SSL (Secure Sockets Layer) и его современный преемник TLS (Transport Layer Security) — это протоколы шифрования, которые защищают данные, передаваемые между браузером пользователя и сервером сайта. На практике термин «SSL-сертификат» давно используется как общее название, хотя технически сейчас везде работает TLS.

Сертификат решает три задачи:

  • Шифрует данные — пароли, номера карт, переписку в формах — так, что перехватить и прочитать их постороннему невозможно.
  • Подтверждает подлинность сайта — удостоверяющий центр (УЦ) проверяет, что домен действительно принадлежит владельцу, и удостоверяет это цифровой подписью.
  • Обеспечивает целостность данных — гарантирует, что информация не была изменена по пути от сервера к браузеру.

Внешне для пользователя это выражается в замочке рядом с адресной строкой и протоколе https:// вместо http://.

Зачем сертификат нужен именно владельцу бизнеса

Здесь важно уйти от чисто технического взгляда и посмотреть на вопрос с точки зрения бизнеса:

  1. Доверие клиентов. Современные браузеры (Chrome, Yandex Browser, Firefox) прямо помечают сайты без HTTPS как «Небезопасно». Для интернет-магазина или сайта с формой заявки это прямой удар по конверсии.
  2. Требование платёжных систем. Ни один эквайринг и ни одна платёжная система не подключится к сайту без действующего сертификата — это требование PCI DSS.
  3. Влияние на позиции в поиске. Google и Яндекс учитывают HTTPS как один из факторов ранжирования уже много лет; сайт без сертификата стартует с заведомо более слабой позиции.
  4. Юридические риски. Если сайт собирает персональные данные (формы, авторизация, оплата), отсутствие шифрования может стать основанием для претензий по 152-ФЗ «О персональных данных».

Типы сертификатов: какой выбрать

Сертификаты различаются по глубине проверки и по количеству защищаемых доменов.

По уровню проверки:

  • DV (Domain Validation) — проверяется только владение доменом. Выпускается быстро (иногда за минуты), подходит для блогов, лендингов, некоммерческих проектов.
  • OV (Organization Validation) — дополнительно проверяются юридические данные компании. Разумный минимум для коммерческого сайта, интернет-магазина, корпоративного портала.
  • EV (Extended Validation) — самая глубокая проверка бизнеса. Раньше давала зелёную строку с названием компании в адресной строке; сейчас визуального отличия в большинстве браузеров нет, но такой сертификат по-прежнему ценится в банковской и финансовой сфере как знак повышенного доверия.

По количеству доменов:

  • Обычный — один домен (например, site.ru).
  • Wildcard — домен и все его поддомены (*.site.ru) одним сертификатом.
  • Multi-domain (SAN) — несколько разных доменов в одном сертификате.

Для среднего коммерческого сайта на одном домене без поддоменов чаще всего достаточно OV-сертификата на основной домен. Если у вас много поддоменов (интернет-магазин + личный кабинет + блог на разных субдоменах) — разумнее взять Wildcard.

Что изменилось в правилах в 2026 году — и почему это важно прямо сейчас

Здесь несколько существенных изменений, о которых стоит знать каждому владельцу сайта.

Срок действия сертификатов сокращается

Форум CA/Browser (объединение удостоверяющих центров и разработчиков браузеров, которое формирует правила доверия в интернете) утвердил поэтапное сокращение максимального срока действия сертификатов:

  • с 15 марта 2026 года — не более 200 дней (раньше было до 397 дней, то есть больше года);
  • с 15 марта 2027 года — не более 100 дней;
  • с 15 марта 2029 года — не более 47 дней.

Официальная цель — снизить риск использования скомпрометированных или устаревших ключей: чем короче срок жизни сертификата, тем быстрее система «вымывает» скомпрометированные ключи из оборота.

Практический вывод: ручное продление сертификата раз в год-два больше не работает. Нужна либо автоматизация выпуска и продления (например, через Let’s Encrypt с автообновлением или через панель хостинга), либо чёткий регламент и напоминания, иначе сайт рискует «упасть» по истечении сертификата без предупреждения.

Отзыв сертификатов у российских организаций

В июне 2026 года удостоверяющий центр GlobalSign — один из крупнейших в мире — начал принудительный отзыв ранее выданных сертификатов у российских организаций, подпадающих под санкционные ограничения США и ЕС. Это связано с обновлением политики центра, запрещающей выдачу и обслуживание сертификатов для лиц и организаций из санкционных списков OFAC.

Если ваш сертификат выпущен зарубежным УЦ и ваша компания или её контрагенты могут попасть под подобные ограничения, стоит заранее уточнить у поставщика сертификата статус обслуживания и иметь план перехода на альтернативный удостоверяющий центр.

Российские сертификаты Минцифры (НУЦ)

Параллельно государство активно продвигает отечественную альтернативу. С середины июня 2026 года владельцы сайтов — физлица, ИП и юрлица — могут бесплатно получить TLS-сертификат Национального удостоверяющего центра (НУЦ) Минцифры через портал «Госуслуги», в среднем за три рабочих дня. Доступны DV- и OV-сертификаты на алгоритмах RSA и ГОСТ.

Важный нюанс: ГОСТ-сертификаты пока не всегда корректно распознаются зарубежными браузерами «из коробки». Пользователь, зашедший на сайт из обычного Chrome без установленного корневого сертификата Минцифры, может увидеть предупреждение о небезопасном соединении — что скорее отпугнёт часть аудитории, чем успокоит. По данным на середину 2026 года, даже среди государственных сайтов на сертификаты Минцифры перешло менее 7% ресурсов — большинство пострадавших от отзыва организаций предпочитают переходить к другим зарубежным УЦ, а не на отечественный.

Что это значит для бизнеса: если ваша аудитория — массовый российский пользователь на обычных браузерах, переход на ГОСТ-сертификат сейчас может создать больше проблем, чем решить. Если сайт ориентирован на госсектор, работу с государственными системами или вы уже столкнулись с отзывом зарубежного сертификата — стоит рассмотреть НУЦ как один из вариантов, изучив совместимость с вашей аудиторией.

Мы рекомендуем в каждом конкретном случае считать это индивидуально: единого правильного ответа «на все сайты» здесь нет.

SSL — это важно, но это не вся безопасность сайта

Частая ошибка — считать, что раз на сайте установлен зелёный замочек, он полностью защищён. Сертификат шифрует канал передачи данных, но не защищает от взлома самого сайта, кражи базы данных, заражения вредоносным кодом или DDoS-атаки. Полноценная безопасность сайта строится из нескольких слоёв:

  • Регулярные обновления. CMS (WordPress, Bitrix, OpenCart и другие), плагины и модули нужно обновлять постоянно — большинство взломов происходит через известные уязвимости в устаревших версиях.
  • Надёжные пароли и двухфакторная аутентификация для админ-панели, хостинга и почты, привязанной к домену.
  • Регулярные резервные копии сайта и базы данных, хранящиеся отдельно от основного сервера.
  • HSTS (HTTP Strict Transport Security) — настройка, которая заставляет браузер всегда обращаться к сайту только по HTTPS, даже если пользователь по ошибке ввёл http://.
  • Отсутствие смешанного контента (mixed content) — когда на HTTPS-странице подгружаются картинки, скрипты или стили по обычному http://, браузер может частично блокировать такой контент и показывать предупреждения.
  • Веб-файрвол (WAF) и защита от DDoS на уровне хостинга или CDN — особенно актуально для интернет-магазинов и сайтов с высокой посещаемостью.
  • Мониторинг и логирование — важно вовремя замечать подозрительную активность, а не узнавать о взломе от клиентов.

Чек-лист для владельца сайта

Коротко резюмируем, что стоит проверить уже сейчас:

  1. Установлен ли на сайте актуальный сертификат и настроен ли автоматический редирект с http:// на https://.
  2. Есть ли автоматическое продление сертификата или напоминание в календаре — с учётом того, что сроки действия теперь короче.
  3. Не используется ли на HTTPS-страницах контент, подгружаемый по http:// (смешанный контент).
  4. Обновлены ли CMS, плагины и модули до последних версий.
  5. Настроено ли резервное копирование сайта на регулярной основе.
  6. Используется ли двухфакторная аутентификация для доступа к админке и хостингу.
  7. Если ваша компания работает с госсектором или могла попасть под ограничения зарубежных УЦ — проверен ли статус текущего сертификата и есть ли план «Б».

Итог

SSL-сертификат — это входной билет в современный интернет: без него сайт теряет доверие пользователей, позиции в поиске и возможность принимать онлайн-платежи. Но в 2026 году тема усложнилась: сроки действия сертификатов сокращаются, часть зарубежных удостоверяющих центров начала отзывать сертификаты у российских организаций, а на смену им активно продвигается отечественный НУЦ Минцифры со своими плюсами и ограничениями.

Разобраться во всех нюансах и выбрать оптимальную схему — с учётом вашей аудитории, отрасли и текущей инфраструктуры — реальная задача, но её вполне можно решить один раз и забыть, если настроить автоматизацию продления и правильно закрыть базовые вопросы безопасности.

Если вы не уверены, какой сертификат установлен на вашем сайте сейчас, когда истекает срок его действия или нужно ли вам переходить на российский аналог — напишите нам. Мы бесплатно проведём экспресс-аудит безопасности вашего сайта и подскажем, что нужно сделать в первую очередь.

Команда веб-студии

Яндекс Директ

+15 000 ₽ на рекламу

Бонус при первом пополнении Директа

1 Перейдите по ссылке и заберите промокод
2 Зарегистрируйтесь в Яндекс Директе
3 Пополните счет от 15 000 ₽
4 Получите +15 000 ₽ бонусом → итого 30 000 ₽
Забрать бонус