Когда вы открываете сайт и видите замок в адресной строке — это HTTPS в действии. Протокол шифрует данные между браузером пользователя и сервером, не позволяя третьим сторонам перехватывать трафик. Звучит просто, но за этим стоит цепочка из сертификатов, редиректов и потенциальных ошибок, которые легко допустить при переезде с HTTP.
Что такое SSL-сертификат и при чём тут HTTPS
SSL (точнее, его современная версия TLS) — это криптографический протокол, который создаёт зашифрованный канал между браузером и сервером. Сам по себе SSL — это сертификат: файл с открытым ключом и подписью удостоверяющего центра (CA), который подтверждает, что сервер действительно тот, за кого себя выдаёт.
HTTPS — это HTTP поверх TLS. Когда сертификат установлен и настроен правильно, браузер показывает замок. Без сертификата или при его просроченности Chrome и Firefox выводят предупреждение «Ваше соединение не защищено» — и большинство пользователей просто закрывают страницу.
Поисковые системы учитывают наличие HTTPS как один из сигналов качества сайта. Это не магический буст позиций, но сайты без HTTPS находятся в заведомо слабой позиции. Подробнее о том, какие технические параметры важны при выборе площадки для сайта, читайте в руководстве по выбору хостинга.
Let’s Encrypt: бесплатный сертификат, который стал стандартом
До 2015 года SSL-сертификат стоил денег — от нескольких долларов до нескольких сотен в год в зависимости от типа. Некоммерческий центр сертификации Let’s Encrypt изменил рынок: он выдаёт DV-сертификаты (Domain Validation) бесплатно и автоматически.
DV-сертификат подтверждает только то, что вы контролируете домен — не личность владельца и не юридическое лицо. Для большинства сайтов, блогов, лендингов и интернет-магазинов этого достаточно. OV (Organization Validation) и EV (Extended Validation) сертификаты дороже и требуют проверки документов — они актуальны для банков и крупных e-commerce платформ.
Let’s Encrypt выдаёт сертификаты сроком на 90 дней с автоматическим обновлением через протокол ACME. Если автообновление сломается — сертификат просрочится, и браузер снова начнёт показывать ошибку. Следите за уведомлениями на почту, привязанную к аккаунту хостинга.
Большинство современных хостингов подключают Let’s Encrypt в один клик из панели управления. Например, на Beget и Timeweb сертификат выпускается автоматически при добавлении домена — отдельная настройка не нужна.
Редирект с HTTP на HTTPS: как сделать правильно
Установить сертификат — это половина дела. Вторая половина — настроить постоянный редирект 301 со всех HTTP-URL на их HTTPS-версии. Без редиректа сайт будет доступен по обоим протоколам одновременно, что создаёт дубли страниц для поисковиков и путаницу с аналитикой.
Правильный редирект на Apache прописывается в файле .htaccess:
- RewriteEngine On
- RewriteCond %{HTTPS} off
- RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
На Nginx аналогичный блок добавляется в конфигурацию виртуального хоста с директивой return 301. Если сайт работает на WordPress — плагины вроде Really Simple SSL автоматизируют этот процесс, но стоит проверить итоговые заголовки ответа через DevTools или сервисы типа redirect-checker.
Важно: редирект должен быть 301 (постоянный), а не 302 (временный). Иначе поисковики не перенесут ссылочный вес с HTTP-версии на HTTPS.
После настройки редиректа обновите канонические URL в sitemap.xml, настройках Google Search Console и Яндекс Вебмастере — добавьте HTTPS-версию сайта как основную.
Смешанный контент: скрытая проблема после переезда
Mixed content — одна из самых распространённых ошибок после перехода на HTTPS. Она возникает, когда страница загружена по HTTPS, но часть ресурсов (картинки, скрипты, стили, iframe) всё ещё подтягивается по HTTP.
Браузер делит смешанный контент на два типа:
- Пассивный (картинки, аудио, видео) — браузер загружает, но показывает предупреждение; замок может смениться на значок с восклицательным знаком.
- Активный (скрипты, стили, iframe) — браузер блокирует загрузку полностью, чтобы защитить пользователя от потенциально вредоносного кода.
Как найти смешанный контент: откройте DevTools в Chrome (F12), вкладка Console — браузер покажет список заблокированных или небезопасных ресурсов. Дополнительно помогают онлайн-сканеры: JitBit SSL Checker, Why No Padlock.
Как исправить: в базе данных WordPress замените все вхождения http://ваш-домен на https://ваш-домен через плагин Better Search Replace или SQL-запрос. Для сторонних ресурсов проверьте, поддерживают ли они HTTPS — если нет, замените на альтернативу или загрузите локально.
Замок ≠ доверие навсегда: что HTTPS не гарантирует
Распространённое заблуждение: замок в браузере означает, что сайт безопасен и ему можно доверять. На самом деле HTTPS гарантирует только шифрование соединения — данные не перехватят в пути. Но он не говорит ничего о том, кто владеет сайтом и что с вашими данными происходит на сервере.
Фишинговые сайты давно используют Let’s Encrypt — получить бесплатный DV-сертификат для домена sberbank-personal-cabinet.ru несложно. Замок будет, мошенничество тоже.
Что реально важно для доверия пользователей:
- Актуальный сертификат без ошибок в цепочке
- Политика конфиденциальности с понятным описанием обработки данных
- Контактная информация и юридические реквизиты (для коммерческих сайтов)
- Регулярное обновление CMS, плагинов и тем — это закрывает уязвимости на уровне приложения
Проверить технический статус сертификата можно через SSL Labs (ssllabs.com/ssltest) — сервис покажет оценку конфигурации TLS, поддерживаемые протоколы и потенциальные уязвимости.
Выбор надёжного хостинга с актуальными версиями ПО — базовый шаг. Сравнить варианты можно в каталоге инструментов Blog Buster.
Частые вопросы
Нужно ли платить за SSL-сертификат в 2025 году?
Для большинства сайтов — нет. Let’s Encrypt предоставляет бесплатные DV-сертификаты, которые поддерживают все современные браузеры. Платные сертификаты (OV, EV) нужны в специфических случаях: юридическое лицо хочет отображать своё название в сертификате, или требования безопасности конкретной отрасли предписывают более строгую проверку.
Что делать, если сертификат просрочился?
Если хостинг поддерживает автообновление Let’s Encrypt — проверьте, включена ли эта опция в панели управления и не заблокированы ли порты 80 и 443. Если сертификат нужно обновить вручную, воспользуйтесь клиентом Certbot или функцией перевыпуска в панели хостинга. После обновления очистите кэш браузера и CDN, чтобы убедиться, что ошибка исчезла.
Влияет ли HTTPS на скорость загрузки сайта?
TLS-рукопожатие добавляет небольшую задержку при первом соединении, но с протоколом HTTP/2 (который работает только поверх HTTPS) сайты часто загружаются быстрее, чем по HTTP/1.1: мультиплексирование запросов сокращает количество соединений. На практике грамотно настроенный HTTPS с HTTP/2 не медленнее, а нередко быстрее незашифрованного соединения.
Нужно ли менять внутренние ссылки после переезда на HTTPS?
Да, и это важно. Внутренние ссылки вида http:// в контенте, меню и виджетах создают лишние редиректы и могут провоцировать смешанный контент. Обновите их в базе данных — в WordPress удобно использовать плагин Better Search Replace или Velvet Blues Update URLs. Также обновите адрес сайта в настройках CMS и в файле конфигурации.
Справочный гид по инструментам сайта и канала. Не хостинг и не блог-платформа. Партнёрские материалы обозначаются как реклама.