Новый формат
SSL-сертификат: зачем нужен, виды и как выбрать
SSL-сертификат (сегодня говорят чаще TLS) нужен, чтобы браузер установил шифрованное соединение по HTTPS. Без него формы, кабинеты и оплата выглядят небезопасно — и поисковики это учитывают.
Ниже — смысл HTTPS, типы сертификатов, мифы про «неуязвимость» и практичный выбор. Установка зависит от хостинга — ориентируйтесь на панель и документацию, а не на скрины 2019 года.
Зачем нужен сертификат
Сертификат подтверждает, что вы общаетесь с нужным сервером, и включает шифрование трафика. Логины, формы, платежные данные не должны уходить «открытым» HTTP.
В адресной строке — замок / индикатор безопасного соединения. Предупреждения браузера режут конверсию сильнее, чем «некрасивый дизайн».
HTTP и HTTPS
HTTP передаёт данные без шифрования канала. HTTPS — HTTP поверх TLS: трафик между браузером и сервером защищён от простого перехвата в сети.
После перехода на HTTPS настройте редирект http→https, каноникал и единообразие www/без www — иначе будут дубли и смешанный контент.
Как это работает коротко
При открытии сайта браузер проверяет сертификат (кто выдал, срок, соответствие домену), затем стороны договариваются о ключах сессии. Дальше трафик шифруется.
Поисковики индексируют и HTTP, и HTTPS, но для пользователей и роботов предпочтителен корректный HTTPS без ошибок сертификата.
Классификация сертификатов
Делят по глубине проверки владельца и по покрытию доменов.
По проверке:
- DV — проверка владения доменом; быстро, часто бесплатно;
- OV — плюс проверка организации;
- EV — расширенная проверка юрлица (для части брендов и финтеха).
По охвату:
- один домен;
- несколько имён (SAN / multi-domain);
- wildcard — все поддомены уровня `*.example.com`.
Мифы: взлом и «достаточно замка»
Сертификат не патчит дыры в плагинах и не заменяет бэкапы, обновления и права доступа. Он про канал и идентификацию сервера.
Смешение HTTP и HTTPS (картинки/скрипты по http на https-странице) даёт предупреждения и ломает доверие — закрывайте смешанный контент.
Кому HTTPS обязателен по смыслу:
- магазины и оплата;
- личные кабинеты и формы с ПДн;
- любой сайт с логином;
- по сути — почти любой публичный проект сегодня.
Как выбрать и откуда взять
Критерии: тип сайта, нужны ли поддомены, кто владелец (физлицо/юрлицо), удобство автопродления.
Бесплатный Let's Encrypt и аналоги в панелях хостинга закрывают DV для большинства. Платные сертификаты берут ради OV/EV, страховки CA, особых требований заказчика или wildcard у конкретного издателя.
Чеклист после установки:
- сайт открывается по https без ошибок;
- редирект с http настроен;
- нет смешанного контента;
- срок и автопродление понятны;
- в Search Console / Метрике — основной HTTPS-хост.
Частые вопросы
SSL и TLS — это одно?
В быту «SSL» осталось привычным словом. На практике сайты используют TLS; сертификат тот же класс «для HTTPS».
Хватит ли бесплатного Let's Encrypt?
Для большинства сайтов и магазинов на старте — да: шифрование и доверие браузера. Платные OV/EV — когда нужна проверка организации.
HTTPS = сайт нельзя взломать?
Нет. Шифруется канал клиент↔сервер. Уязвимости CMS, слабые пароли и XSS HTTPS сам не лечит.
Влияет ли на SEO?
HTTPS — ожидаемая норма. HTTP часто помечается как незащищённый; смешанный контент и кривые редиректы мешают и SEO, и UX.
Нужен ли EV с «зелёной строкой»?
Расширенная проверка организации всё ещё существует, но яркая зелёная адресная строка в современных браузерах почти ушла. Для многих задач достаточно DV + корректный HTTPS.
Нужен HTTPS и аудит техники сайта?
Проверим сертификат, редиректы и смешанный контент — чтобы замок в браузере не врал.
Обсудить задачу