Без сертификата браузер пишет «Не защищено», а с просроченным закрывает сайт красной страницей. Что дает HTTPS на практике, чем отличаются типы сертификатов, где их брать в России в 2026 году и как перевести сайт, ничего не сломав.
Поменялось другое. В 2026 году к вопросу «зачем нужен
Ниже — что дает сертификат на практике, чем отличаются его типы, где его брать владельцу сайта в России сейчас и как перевести сайт на HTTPS, ничего не сломав.
Что делает SSL-сертификат , кроме замка в адресной строке
Формально протокол SSL давно мертв: с 1999 года его сменил TLS, сейчас в ходу версии 1.2 и 1.3. Название «
Что вы получаете практически:
- Данные форм не читаются по дороге. Без шифрования логин, телефон и текст заявки идут открытым текстом через провайдера, роутер в кафе и любое промежуточное оборудование. С сертификатом перехваченный трафик выглядит как бессмысленный набор байтов.
- Посетитель видит, что попал на ваш сайт. Браузер сверяет имя домена в сертификате с адресом в строке и проверяет цепочку доверия до удостоверяющего центра. Подставить свою страницу вместо вашей на этом этапе становится намного сложнее.
- Страницу не подменяют по дороге. Провайдеры и публичные точки доступа иногда встраивают в
HTTP-страницы свою рекламу или уведомления. ВHTTPS-соединение так не влезть. - Работают современные возможности браузера. Геолокация, доступ к камере и микрофону,
push-уведомления , Service Worker дляофлайн-режима — все это по протоколу HTTP браузеры просто отключают. - Сайт быстрее. Протоколы HTTP/2 и HTTP/3 в браузерах доступны только поверх TLS. То есть без сертификата вы автоматически остаетесь на HTTP/1.1 со всеми его ограничениями по параллельной загрузке.
- Не теряется источник перехода. При переходе с
HTTPS-сайта наHTTP-сайт браузер не передает реферер. В отчетах это превращается в «прямые заходы», и вы перестаете понимать, откуда пришли люди.
Отдельно про SEO. Google объявил HTTPS фактором ранжирования еще в 2014 году, Яндекс корректно индексирует и склеивает
Что видит посетитель, когда сертификата нет или он просрочен
Разница между «нет сертификата» и «сертификат сломался» для бизнеса огромная, а для посетителя выглядит
Если сайт открывается по HTTP, Chrome и другие браузеры показывают в адресной строке отметку «Не защищено». При клике в поле ввода пароля или номера карты появляется дополнительное предупреждение. Сайт при этом работает, заявки приходят, но конверсия падает у всех форм разом, и понять причину без специальной проверки трудно.
Если сертификат просрочен, отозван или не совпадает с доменом, все гораздо хуже. Браузер закрывает сайт полноэкранной красной страницей с текстом вроде «Подключение не защищено» и кнопкой «Назад в безопасность». Чтобы попасть на сайт, посетителю нужно нажать «Дополнительно», прочитать про риски и подтвердить переход. Так делают единицы.
Самый неприятный сценарий — просрочка в пятницу вечером. Сайт стоит все выходные, реклама продолжает откручиваться, а заявок ноль. Проверка срока действия сертификата и уведомление за 2 недели до истечения — обязательный пункт в регламенте поддержки сайта, и это как раз тот случай, когда автоматика дешевле любого внимательного человека.
DV, OV и EV: за что вообще платят
Шифрование во всех типах сертификатов одинаковое. Отличается только глубина проверки того, кому его выдают.
| Тип | Что проверяет удостоверяющий центр | Срок выпуска | Кому подходит |
|---|---|---|---|
| DV (Domain Validation) | Только контроль над доменом: файл в корне сайта, | От нескольких минут | Визитки, блоги, лендинги, корпоративные сайты без платежей |
| OV (Organization Validation) | Домен плюс существование юридического лица: реестры, документы, иногда звонок | От 1 до 5 рабочих дней | Интернет-магазины, порталы с личными кабинетами, сайты с оплатой |
| EV (Extended Validation) | Расширенная проверка организации по регламенту CA/Browser Forum | До 2 недель | Банки, финансовые сервисы, крупные площадки |
Главное, что стоит знать про EV: зеленая строка с названием компании, ради которой его покупали, исчезла из интерфейса Chrome и Firefox еще в 2019 году. Сейчас разница между DV и EV для обычного посетителя визуально нулевая — замок выглядит одинаково. Платить за EV имеет смысл, только если этого требует ваш регулятор или партнер, иначе деньги уходят в никуда.
Отдельная история — покрытие. Обычный сертификат выписывается на одно имя, и site.ru с www.site.ru формально считаются разными. Если поддоменов много (shop, lk, api, dev), берите

Сертификаты стали жить меньше, и это меняет процесс
Раньше сертификат покупали на
В апреле 2025 года участники CA/Browser Forum (консорциум удостоверяющих центров и разработчиков браузеров, который задает правила для всей отрасли) проголосовали за поэтапное сокращение максимального срока действия публичных
- с 15 марта 2026 года — не больше 200 дней;
- с 15 марта 2027 года — не больше 100 дней;
- с 15 марта 2029 года — не больше 47 дней.
Разработчики браузеров объясняют это так: чем короче жизнь сертификата, тем быстрее из системы уходят скомпрометированные ключи и устаревшие данные о компаниях. Для владельца сайта вывод один: ручное продление перестает работать как процесс. При
Практический вывод: выпуск и продление нужно автоматизировать сейчас, пока сроки еще щадящие. Если у вас сертификат стоит руками, а в календаре напоминание «продлить в марте» — это уже техдолг.
Где брать сертификат владельцу сайта в России в 2026 году
Тут и начинается самое интересное. Вариантов 4, и у каждого есть свои ограничения именно сейчас.
Бесплатный сертификат в панели хостинга
Самый простой путь для большинства сайтов. В панели управления хостингом есть кнопка вроде «Выпустить
Оговорка на 2026 год: 4 июня 2026 года Let's Encrypt обновил пользовательское соглашение до версии
Коммерческий сертификат у удостоверяющего центра или реселлера
Платный вариант с типами OV и EV, поддержкой и, у части центров, страховкой. Подходит, когда нужна проверка организации: интернет-магазин, площадка с личными кабинетами, сайт с приемом платежей.
Здесь работает то же санкционное ограничение, о котором ниже: CA/Browser Forum ввел прямой запрет выдавать сертификаты компаниям из санкционных списков. Если ваша организация в такие списки не входит, сертификат вам выпишут в обычном порядке.
Сертификат НУЦ Минцифры
Национальный удостоверяющий центр работает на базе НИИ «Восход» с 2022 года и бесплатно выдает
Разница между ними принципиальная, и ее чаще всего не понимают.
Проще говоря: ГОСТ-сертификат на обычном коммерческом сайте отрежет вам часть аудитории. Это инструмент для организаций, у которых нет альтернативы, и универсальной заменой международным сертификатам он не работает.
Собственный самоподписанный сертификат
Выпускается за минуту командой openssl и годится ровно для одного: внутренних сервисов, тестовых стендов и локальной разработки. На публичном сайте самоподписанный сертификат дает ту же красную страницу, что и просроченный, потому что цепочки доверия у него нет. Использовать его на боевом домене нельзя.
Почему в 2026 году одного сертификата мало
Летом 2026 года зарубежные удостоверяющие центры начали массово отзывать SSL/
Причина в изменении правил: CA/Browser Forum обновил требования к проверке организаций и добавил прямой запрет удостоверяющим центрам выдавать сертификаты компаниям из санкционных списков. Раньше такая проверка носила рекомендательный характер.
Массовым бедствием это не стало. По оценке руководителя продукта «Рутокен» CLM компании «Актив» Ивана Черникова, компаний под санкциями и их доменов не более 1% от всех в зоне .RU (ComNews, 27.07.2026). Но риск неравномерный: если компанией полностью или частично владеет крупная государственная или подсанкционная структура, вероятность внезапного отзыва резко растет. Практический вывод для такой компании один: держать наготове запасной сертификат от российского центра и уметь переключиться на него за час, а не за неделю.
Мое мнение как технического директора: обычному коммерческому сайту сейчас правильно оставаться на
Как выпустить и установить сертификат: порядок действий
Если сертификат ставится через панель хостинга, весь процесс сводится к паре кликов и проверке результата. Ниже — общий порядок для случая, когда сертификат выпускается отдельно.
- Определите список имен. Выпишите все домены и поддомены, которые должны открываться по HTTPS: site.ru, www.site.ru, shop.site.ru и так далее. От этого зависит, хватит ли обычного сертификата или нужен wildcard.
- Сгенерируйте приватный ключ и запрос CSR. Приватный ключ остается на сервере и никуда не отправляется. Если
кто-то просит прислать его по почте — это повод остановиться и задать вопросы. - Пройдите проверку. Для DV это файл по адресу /.
well-known /acme-challenge / илиTXT-запись в DNS. Для OV дополнительно понадобятся документы организации. - Установите сертификат вместе с промежуточной цепочкой. Ставить нужно fullchain, а не только конечный сертификат. Десктопные браузеры часто достраивают цепочку сами и ошибку прощают, а мобильные приложения, платежные шлюзы и внешние API — нет.
- Настройте перенаправление с HTTP на HTTPS. Только 301, постоянное. Временное перенаправление 302 поисковые системы трактуют иначе, и склейка версий сайта затягивается.
- Проверьте результат снаружи. Откройте сайт с телефона по мобильному интернету, а не только с рабочего компьютера, где домен мог закешироваться. Убедитесь, что зеленого замка нет только там, где его и не должно быть.
После установки обязательно проверьте автопродление. Самая обидная поломка выглядит так: сертификат стоит, все работает, а через полгода продление не проходит, потому что запросы к /.

Перевод сайта на HTTPS без потери позиций
Если сайт уже давно живет на HTTP, установка сертификата — только половина работы. Вторая половина в том, чтобы поисковики поняли: это тот же сайт, просто по другому адресу.
- Смешанный контент. Картинки, скрипты и стили, зашитые с адресом http://, ломают замок: браузер покажет предупреждение или заблокирует загрузку. Проверяются в консоли разработчика, чинятся заменой на относительные пути или https://.
- Канонические адреса. В теге canonical, в микроразметке и в Open Graph должен быть
https-адрес . Разнобой здесь приводит к тому, что в индекс попадают обе версии. - Карта сайта и robots.txt. Все адреса в sitemap.xml переписываются на https, ссылка на карту в robots.txt тоже.
- Панели вебмастера. В Яндекс.Вебмастере
HTTPS-версия добавляется отдельно и назначается главным зеркалом. В Search Console заводится новый ресурс. - Счетчики и внешние сервисы. Адрес сайта в Метрике и в рекламных кабинетах, вебхуки, интеграции с 1С и CRM, ссылки в письмах и подписях — везде, где домен указан явно.
- HSTS — в последнюю очередь. Заголовок
Strict-Transport-Security заставляет браузер ходить только по HTTPS. Включать его стоит, когда все точно работает, и начинать с короткого срока: откатить preload быстро не получится.
Просадка позиций на
5 ошибок, которые встречаются чаще всего
Сертификат только на голый домен. Выпустили на site.ru, а посетители приходят на www.site.ru и видят ошибку. Проверяется за 10 секунд: откройте оба адреса.
Не установлена промежуточная цепочка. В вашем браузере все хорошо, а платежный шлюз возвращает ошибку соединения, мобильное приложение не авторизуется, робот поисковика не может зайти. Лечится установкой полного файла цепочки.
Продление сломано, а никто не знает. Автоматика молча падает несколько месяцев подряд, узнают об этом в день истечения. Уведомление о сроке должно приходить живому человеку, а общий ящик вроде info@ для этого не годится.
Старый TLS на сервере. Версии 1.0 и 1.1 давно считаются небезопасными и отключены в браузерах. Если сервер поддерживает только их, замок не появится даже с валидным сертификатом.
HSTS включили раньше времени. Заголовок с длинным сроком и preload выставили до того, как проверили все поддомены. Один незакрытый поддомен — и он становится недоступен, пока не истечет срок в браузерах посетителей.
Частые вопросы
Бесплатный сертификат хуже платного?
По уровню шифрования разницы никакой. Отличия в типе проверки (бесплатные — это почти всегда DV), в сроке действия и в наличии поддержки со стороны удостоверяющего центра. Для сайта без платежей и личных кабинетов бесплатный
Что будет с сайтом, если сертификат отзовут?
Сайт продолжит работать, но браузеры перестанут считать соединение доверенным: посетители увидят предупреждение или полноэкранную страницу с ошибкой. Данные не пропадут, инфраструктура не пострадает. Нужно как можно быстрее выпустить новый сертификат у другого центра и установить его.
Нужно ли переходить на сертификат НУЦ Минцифры прямо сейчас?
Если ваша организация не под санкциями и сертификат исправно продлевается, срочности нет. Разумная подготовка выглядит иначе: убедиться, что у ответственного сотрудника есть доступ к порталу «Госуслуги» для выпуска, и заранее понимать, сколько времени займет замена. Учтите, что
Сколько стоит SSL-сертификат ?
DV через хостинг или через НУЦ — бесплатно. Коммерческие OV, EV и wildcard платные, цена зависит от удостоверяющего центра, типа проверки и срока. Есть еще одна статья расходов, о которой забывают: работа по установке и настройке автопродления. Обычно она превышает стоимость самого сертификата.
Сертификат защищает сайт от взлома?
Нет. Он шифрует канал между посетителем и сервером и подтверждает подлинность домена. Уязвимости в коде, слабые пароли администраторов, устаревшая CMS и зараженные файлы остаются вашей зоной ответственности. Про это у нас есть отдельный разбор — почему уязвимостей все больше и как защитить сайт.
Что сделать на этой неделе
Минимальная программа: откройте сайт по адресам с www и без, посмотрите срок действия текущего сертификата и дату следующего продления, проверьте, кому приходят уведомления об истечении, и убедитесь, что перенаправление с HTTP отдает код 301. Это 20 минут работы и полностью снимает сценарий «сайт лег в выходные».
Дальше — вопрос рисков. Если в структуре владения компании есть государственные или подсанкционные участники, стоит заранее прописать план замены сертификата: где ключи, кто выпускает, сколько времени займет. В


