К содержанию

Главная · Блог · SSL-сертификат: зачем нужен, виды и как выбрать

Оставить заявку

Новый формат

SSL-сертификат: зачем нужен, виды и как выбрать

SSL-сертификат (сегодня говорят чаще TLS) нужен, чтобы браузер установил шифрованное соединение по HTTPS. Без него формы, кабинеты и оплата выглядят небезопасно — и поисковики это учитывают.

Ниже — смысл HTTPS, типы сертификатов, мифы про «неуязвимость» и практичный выбор. Установка зависит от хостинга — ориентируйтесь на панель и документацию, а не на скрины 2019 года.

Поделиться
Telegram VK

Зачем нужен сертификат

Сертификат подтверждает, что вы общаетесь с нужным сервером, и включает шифрование трафика. Логины, формы, платежные данные не должны уходить «открытым» HTTP.

В адресной строке — замок / индикатор безопасного соединения. Предупреждения браузера режут конверсию сильнее, чем «некрасивый дизайн».

Проверьте себя

Мини-тест: SSL / HTTPS

Два вопроса по смыслу.

1 HTTPS в первую очередь…
2 Для обычного сайта на старте часто достаточно…

HTTP и HTTPS

HTTP передаёт данные без шифрования канала. HTTPS — HTTP поверх TLS: трафик между браузером и сервером защищён от простого перехвата в сети.

После перехода на HTTPS настройте редирект http→https, каноникал и единообразие www/без www — иначе будут дубли и смешанный контент.

Веб-сервер: база для сайта

Как это работает коротко

При открытии сайта браузер проверяет сертификат (кто выдал, срок, соответствие домену), затем стороны договариваются о ключах сессии. Дальше трафик шифруется.

Поисковики индексируют и HTTP, и HTTPS, но для пользователей и роботов предпочтителен корректный HTTPS без ошибок сертификата.

Классификация сертификатов

Делят по глубине проверки владельца и по покрытию доменов.

По проверке:

  • DV — проверка владения доменом; быстро, часто бесплатно;
  • OV — плюс проверка организации;
  • EV — расширенная проверка юрлица (для части брендов и финтеха).

По охвату:

  • один домен;
  • несколько имён (SAN / multi-domain);
  • wildcard — все поддомены уровня `*.example.com`.

Мифы: взлом и «достаточно замка»

Сертификат не патчит дыры в плагинах и не заменяет бэкапы, обновления и права доступа. Он про канал и идентификацию сервера.

Смешение HTTP и HTTPS (картинки/скрипты по http на https-странице) даёт предупреждения и ломает доверие — закрывайте смешанный контент.

Кому HTTPS обязателен по смыслу:

  • магазины и оплата;
  • личные кабинеты и формы с ПДн;
  • любой сайт с логином;
  • по сути — почти любой публичный проект сегодня.

Как выбрать и откуда взять

Критерии: тип сайта, нужны ли поддомены, кто владелец (физлицо/юрлицо), удобство автопродления.

Бесплатный Let's Encrypt и аналоги в панелях хостинга закрывают DV для большинства. Платные сертификаты берут ради OV/EV, страховки CA, особых требований заказчика или wildcard у конкретного издателя.

Чеклист после установки:

  • сайт открывается по https без ошибок;
  • редирект с http настроен;
  • нет смешанного контента;
  • срок и автопродление понятны;
  • в Search Console / Метрике — основной HTTPS-хост.

Практика

Чеклист HTTPS

После установки сертификата.

0 / 7 готово

Частые вопросы

SSL и TLS — это одно?

В быту «SSL» осталось привычным словом. На практике сайты используют TLS; сертификат тот же класс «для HTTPS».

Хватит ли бесплатного Let's Encrypt?

Для большинства сайтов и магазинов на старте — да: шифрование и доверие браузера. Платные OV/EV — когда нужна проверка организации.

HTTPS = сайт нельзя взломать?

Нет. Шифруется канал клиент↔сервер. Уязвимости CMS, слабые пароли и XSS HTTPS сам не лечит.

Влияет ли на SEO?

HTTPS — ожидаемая норма. HTTP часто помечается как незащищённый; смешанный контент и кривые редиректы мешают и SEO, и UX.

Нужен ли EV с «зелёной строкой»?

Расширенная проверка организации всё ещё существует, но яркая зелёная адресная строка в современных браузерах почти ушла. Для многих задач достаточно DV + корректный HTTPS.

Нужен HTTPS и аудит техники сайта?

Проверим сертификат, редиректы и смешанный контент — чтобы замок в браузере не врал.

Обсудить задачу