Зачем сайту SSL-сертификат и как его получить

Без сертификата браузер пишет «Не защищено», а с просроченным закрывает сайт красной страницей. Что дает HTTPS на практике, чем отличаются типы сертификатов, где их брать в России в 2026 году и как перевести сайт, ничего не сломав.

Сайт-визитка, оплаты на нем нет, личных кабинетов тоже — зачем возиться с сертификатом? Затем, что без него браузер напишет посетителю «Не защищено» прямо в адресной строке, форма обратной связи получит предупреждение при вводе телефона, а поисковики при прочих равных предпочтут конкурента, у которого HTTPS есть. Это база, и она не поменялась за 10 лет.

Поменялось другое. В 2026 году к вопросу «зачем нужен SSL-сертификат» у российского бизнеса добавился второй: чей сертификат ставить и что будет, если его отзовут. Летом зарубежные удостоверяющие центры начали массово отзывать сертификаты у компаний из санкционных списков, а срок жизни обычного сертификата с 15 марта 2026 года сократился до 200 дней и продолжит сокращаться дальше.

Ниже — что дает сертификат на практике, чем отличаются его типы, где его брать владельцу сайта в России сейчас и как перевести сайт на HTTPS, ничего не сломав.

Что делает SSL-сертификат, кроме замка в адресной строке

SSL-сертификат — это файл, который сервер отдает браузеру при подключении. Он решает 2 задачи: подтверждает, что домен принадлежит тому, кто его заявляет, и позволяет установить шифрованный канал между посетителем и сайтом.

Формально протокол SSL давно мертв: с 1999 года его сменил TLS, сейчас в ходу версии 1.2 и 1.3. Название «SSL-сертификат» осталось в обиходе, и мы тоже будем им пользоваться — так привычнее и хостерам, и владельцам сайтов.

Что вы получаете практически:

  • Данные форм не читаются по дороге. Без шифрования логин, телефон и текст заявки идут открытым текстом через провайдера, роутер в кафе и любое промежуточное оборудование. С сертификатом перехваченный трафик выглядит как бессмысленный набор байтов.
  • Посетитель видит, что попал на ваш сайт. Браузер сверяет имя домена в сертификате с адресом в строке и проверяет цепочку доверия до удостоверяющего центра. Подставить свою страницу вместо вашей на этом этапе становится намного сложнее.
  • Страницу не подменяют по дороге. Провайдеры и публичные точки доступа иногда встраивают в HTTP-страницы свою рекламу или уведомления. В HTTPS-соединение так не влезть.
  • Работают современные возможности браузера. Геолокация, доступ к камере и микрофону, push-уведомления, Service Worker для офлайн-режима — все это по протоколу HTTP браузеры просто отключают.
  • Сайт быстрее. Протоколы HTTP/2 и HTTP/3 в браузерах доступны только поверх TLS. То есть без сертификата вы автоматически остаетесь на HTTP/1.1 со всеми его ограничениями по параллельной загрузке.
  • Не теряется источник перехода. При переходе с HTTPS-сайта на HTTP-сайт браузер не передает реферер. В отчетах это превращается в «прямые заходы», и вы перестаете понимать, откуда пришли люди.

Отдельно про SEO. Google объявил HTTPS фактором ранжирования еще в 2014 году, Яндекс корректно индексирует и склеивает HTTPS-версии сайта. Никакого волшебного роста позиций от установки сертификата не будет: это гигиена, а не инструмент продвижения. Но сайт без него в 2026 году выглядит как офис с выбитым окном — вроде работает, а доверия не вызывает.

Что видит посетитель, когда сертификата нет или он просрочен

Разница между «нет сертификата» и «сертификат сломался» для бизнеса огромная, а для посетителя выглядит по-разному.

Если сайт открывается по HTTP, Chrome и другие браузеры показывают в адресной строке отметку «Не защищено». При клике в поле ввода пароля или номера карты появляется дополнительное предупреждение. Сайт при этом работает, заявки приходят, но конверсия падает у всех форм разом, и понять причину без специальной проверки трудно.

Если сертификат просрочен, отозван или не совпадает с доменом, все гораздо хуже. Браузер закрывает сайт полноэкранной красной страницей с текстом вроде «Подключение не защищено» и кнопкой «Назад в безопасность». Чтобы попасть на сайт, посетителю нужно нажать «Дополнительно», прочитать про риски и подтвердить переход. Так делают единицы.

Самый неприятный сценарий — просрочка в пятницу вечером. Сайт стоит все выходные, реклама продолжает откручиваться, а заявок ноль. Проверка срока действия сертификата и уведомление за 2 недели до истечения — обязательный пункт в регламенте поддержки сайта, и это как раз тот случай, когда автоматика дешевле любого внимательного человека.

DV, OV и EV: за что вообще платят

Шифрование во всех типах сертификатов одинаковое. Отличается только глубина проверки того, кому его выдают.

ТипЧто проверяет удостоверяющий центрСрок выпускаКому подходит
DV (Domain Validation)Только контроль над доменом: файл в корне сайта, TXT-запись в DNS или письмо на служебный адресОт нескольких минутВизитки, блоги, лендинги, корпоративные сайты без платежей
OV (Organization Validation)Домен плюс существование юридического лица: реестры, документы, иногда звонокОт 1 до 5 рабочих днейИнтернет-магазины, порталы с личными кабинетами, сайты с оплатой
EV (Extended Validation)Расширенная проверка организации по регламенту CA/Browser ForumДо 2 недельБанки, финансовые сервисы, крупные площадки

Главное, что стоит знать про EV: зеленая строка с названием компании, ради которой его покупали, исчезла из интерфейса Chrome и Firefox еще в 2019 году. Сейчас разница между DV и EV для обычного посетителя визуально нулевая — замок выглядит одинаково. Платить за EV имеет смысл, только если этого требует ваш регулятор или партнер, иначе деньги уходят в никуда.

Отдельная история — покрытие. Обычный сертификат выписывается на одно имя, и site.ru с www.site.ru формально считаются разными. Если поддоменов много (shop, lk, api, dev), берите wildcard-сертификат вида *.site.ru или мультидоменный SAN, где имена перечислены списком. Забытый поддомен — самая частая причина ошибки «сертификат не соответствует имени сайта».

Схема: сравнение SSL-сертификатов DV, OV и EV по глубине проверки
Шифрование во всех 3 типах одинаковое, платят только за глубину проверки владельца.

Сертификаты стали жить меньше, и это меняет процесс

Раньше сертификат покупали на год-два и забывали. Так больше не будет.

В апреле 2025 года участники CA/Browser Forum (консорциум удостоверяющих центров и разработчиков браузеров, который задает правила для всей отрасли) проголосовали за поэтапное сокращение максимального срока действия публичных TLS-сертификатов. График такой:

  1. с 15 марта 2026 года — не больше 200 дней;
  2. с 15 марта 2027 года — не больше 100 дней;
  3. с 15 марта 2029 года — не больше 47 дней.

Разработчики браузеров объясняют это так: чем короче жизнь сертификата, тем быстрее из системы уходят скомпрометированные ключи и устаревшие данные о компаниях. Для владельца сайта вывод один: ручное продление перестает работать как процесс. При 47-дневном сроке сертификат придется менять почти 8 раз в год, и любая забытая дата означает простой.

Практический вывод: выпуск и продление нужно автоматизировать сейчас, пока сроки еще щадящие. Если у вас сертификат стоит руками, а в календаре напоминание «продлить в марте» — это уже техдолг.

Бесплатный аудит вашего сайта
Найдем уязвимости и точки роста за 3 дня. Покажем, что чинить в первую очередь. Новым клиентам поддержки сайтов аудит делаем бесплатно.
Получить аудит

Где брать сертификат владельцу сайта в России в 2026 году

Тут и начинается самое интересное. Вариантов 4, и у каждого есть свои ограничения именно сейчас.

Бесплатный сертификат в панели хостинга

Самый простой путь для большинства сайтов. В панели управления хостингом есть кнопка вроде «Выпустить SSL-сертификат», под ней чаще всего работает Let's Encrypt по протоколу ACME. Сертификат DV, выпускается за минуты, продлевается автоматически, стоит ноль.

Оговорка на 2026 год: 4 июня 2026 года Let's Encrypt обновил пользовательское соглашение до версии LE-SA v1.7, добавив в него формулировки о санкциях и экспортных ограничениях США. На прямой вопрос в организации ответили, что могут выпускать сертификаты негосударственным организациям в России благодаря исключениям, защищающим личные коммуникации, и отдельным разрешениям OFAC (переписка опубликована на Хабре, 9 июня 2026). Формально ничего не сломалось. Но «можем выдавать» и «будем выдавать дальше» — разные обещания, и планировать инфраструктуру только на этом варианте я бы не стал.

Коммерческий сертификат у удостоверяющего центра или реселлера

Платный вариант с типами OV и EV, поддержкой и, у части центров, страховкой. Подходит, когда нужна проверка организации: интернет-магазин, площадка с личными кабинетами, сайт с приемом платежей.

Здесь работает то же санкционное ограничение, о котором ниже: CA/Browser Forum ввел прямой запрет выдавать сертификаты компаниям из санкционных списков. Если ваша организация в такие списки не входит, сертификат вам выпишут в обычном порядке.

Сертификат НУЦ Минцифры

Национальный удостоверяющий центр работает на базе НИИ «Восход» с 2022 года и бесплатно выдает TLS-сертификаты типов DV и OV через портал «Госуслуги». Доступны 2 варианта криптографии: международный RSA и российский ГОСТ.

Разница между ними принципиальная, и ее чаще всего не понимают. RSA-вариант публикуется в глобальных логах прозрачности (Certificate Transparency), то есть технически совместим с зарубежными браузерами. ГОСТ-вариант в такие логи не попадает и работает внутри российского криптоконтура: чтобы сайт с ним открылся, у посетителя должен быть браузер с поддержкой российской криптографии либо установленное сертифицированное средство криптографической защиты. Сегодня российские алгоритмы поддерживают 2 браузера — «Яндекс.Браузер» и open-source-сборка Chromium ГОСТ («Коммерсантъ», 01.09.2026).

Проще говоря: ГОСТ-сертификат на обычном коммерческом сайте отрежет вам часть аудитории. Это инструмент для организаций, у которых нет альтернативы, и универсальной заменой международным сертификатам он не работает.

Собственный самоподписанный сертификат

Выпускается за минуту командой openssl и годится ровно для одного: внутренних сервисов, тестовых стендов и локальной разработки. На публичном сайте самоподписанный сертификат дает ту же красную страницу, что и просроченный, потому что цепочки доверия у него нет. Использовать его на боевом домене нельзя.

Почему в 2026 году одного сертификата мало

Летом 2026 года зарубежные удостоверяющие центры начали массово отзывать SSL/TLS-сертификаты у российских компаний. 3 августа без сертификатов остались сайты нескольких крупных банков, они перешли на сертификаты НУЦ, и в Chrome, Safari и Firefox эти сайты перестали открываться нормально.

Причина в изменении правил: CA/Browser Forum обновил требования к проверке организаций и добавил прямой запрет удостоверяющим центрам выдавать сертификаты компаниям из санкционных списков. Раньше такая проверка носила рекомендательный характер.

Массовым бедствием это не стало. По оценке руководителя продукта «Рутокен» CLM компании «Актив» Ивана Черникова, компаний под санкциями и их доменов не более 1% от всех в зоне .RU (ComNews, 27.07.2026). Но риск неравномерный: если компанией полностью или частично владеет крупная государственная или подсанкционная структура, вероятность внезапного отзыва резко растет. Практический вывод для такой компании один: держать наготове запасной сертификат от российского центра и уметь переключиться на него за час, а не за неделю.

Мое мнение как технического директора: обычному коммерческому сайту сейчас правильно оставаться на RSA-сертификате международного центра и держать наготове план перехода — знать, где лежат ключи, кто в компании имеет доступ к «Госуслугам» для выпуска сертификата НУЦ и сколько времени займет замена. Переезжать на ГОСТ заранее, без реальной угрозы отзыва, значит создать себе проблему с недоступностью сайта своими руками.

Как выпустить и установить сертификат: порядок действий

Если сертификат ставится через панель хостинга, весь процесс сводится к паре кликов и проверке результата. Ниже — общий порядок для случая, когда сертификат выпускается отдельно.

  1. Определите список имен. Выпишите все домены и поддомены, которые должны открываться по HTTPS: site.ru, www.site.ru, shop.site.ru и так далее. От этого зависит, хватит ли обычного сертификата или нужен wildcard.
  2. Сгенерируйте приватный ключ и запрос CSR. Приватный ключ остается на сервере и никуда не отправляется. Если кто-то просит прислать его по почте — это повод остановиться и задать вопросы.
  3. Пройдите проверку. Для DV это файл по адресу /.well-known/acme-challenge/ или TXT-запись в DNS. Для OV дополнительно понадобятся документы организации.
  4. Установите сертификат вместе с промежуточной цепочкой. Ставить нужно fullchain, а не только конечный сертификат. Десктопные браузеры часто достраивают цепочку сами и ошибку прощают, а мобильные приложения, платежные шлюзы и внешние API — нет.
  5. Настройте перенаправление с HTTP на HTTPS. Только 301, постоянное. Временное перенаправление 302 поисковые системы трактуют иначе, и склейка версий сайта затягивается.
  6. Проверьте результат снаружи. Откройте сайт с телефона по мобильному интернету, а не только с рабочего компьютера, где домен мог закешироваться. Убедитесь, что зеленого замка нет только там, где его и не должно быть.

После установки обязательно проверьте автопродление. Самая обидная поломка выглядит так: сертификат стоит, все работает, а через полгода продление не проходит, потому что запросы к /.well-known/ перехватывает редирект или правило кеширования.

Схема: порядок выпуска и установки SSL-сертификата по шагам
Порядок, при котором не приходится переделывать: список имен задается до генерации ключа.

Перевод сайта на HTTPS без потери позиций

Если сайт уже давно живет на HTTP, установка сертификата — только половина работы. Вторая половина в том, чтобы поисковики поняли: это тот же сайт, просто по другому адресу.

  • Смешанный контент. Картинки, скрипты и стили, зашитые с адресом http://, ломают замок: браузер покажет предупреждение или заблокирует загрузку. Проверяются в консоли разработчика, чинятся заменой на относительные пути или https://.
  • Канонические адреса. В теге canonical, в микроразметке и в Open Graph должен быть https-адрес. Разнобой здесь приводит к тому, что в индекс попадают обе версии.
  • Карта сайта и robots.txt. Все адреса в sitemap.xml переписываются на https, ссылка на карту в robots.txt тоже.
  • Панели вебмастера. В Яндекс.Вебмастере HTTPS-версия добавляется отдельно и назначается главным зеркалом. В Search Console заводится новый ресурс.
  • Счетчики и внешние сервисы. Адрес сайта в Метрике и в рекламных кабинетах, вебхуки, интеграции с 1С и CRM, ссылки в письмах и подписях — везде, где домен указан явно.
  • HSTS — в последнюю очередь. Заголовок Strict-Transport-Security заставляет браузер ходить только по HTTPS. Включать его стоит, когда все точно работает, и начинать с короткого срока: откатить preload быстро не получится.

Просадка позиций на 1–3 недели после переезда — нормальное явление, поисковикам нужно время на переиндексацию. Если через месяц трафик не вернулся, ищите ошибку в редиректах или канонических адресах: сам по себе переход на HTTPS позиции не роняет. Этот блок проверок входит в наш чек-лист технического аудита сайта — вместе со скоростью и заголовками безопасности.

Поддержка сайта на 1С-Битрикс
Возьмем ваш сайт на обслуживание: реакция от 15 минут, отчет по каждому часу, штатная команда вместо фриланса. Оценим объем работ до старта. Для сайтов на Битриксе — отдельный регламент обновлений и безопасности, для магазинов — поддержка интернет-магазинов.
Условия поддержки

5 ошибок, которые встречаются чаще всего

Сертификат только на голый домен. Выпустили на site.ru, а посетители приходят на www.site.ru и видят ошибку. Проверяется за 10 секунд: откройте оба адреса.

Не установлена промежуточная цепочка. В вашем браузере все хорошо, а платежный шлюз возвращает ошибку соединения, мобильное приложение не авторизуется, робот поисковика не может зайти. Лечится установкой полного файла цепочки.

Продление сломано, а никто не знает. Автоматика молча падает несколько месяцев подряд, узнают об этом в день истечения. Уведомление о сроке должно приходить живому человеку, а общий ящик вроде info@ для этого не годится.

Старый TLS на сервере. Версии 1.0 и 1.1 давно считаются небезопасными и отключены в браузерах. Если сервер поддерживает только их, замок не появится даже с валидным сертификатом.

HSTS включили раньше времени. Заголовок с длинным сроком и preload выставили до того, как проверили все поддомены. Один незакрытый поддомен — и он становится недоступен, пока не истечет срок в браузерах посетителей.

Частые вопросы

Бесплатный сертификат хуже платного?

По уровню шифрования разницы никакой. Отличия в типе проверки (бесплатные — это почти всегда DV), в сроке действия и в наличии поддержки со стороны удостоверяющего центра. Для сайта без платежей и личных кабинетов бесплатный DV-сертификат закрывает задачу полностью.

Что будет с сайтом, если сертификат отзовут?

Сайт продолжит работать, но браузеры перестанут считать соединение доверенным: посетители увидят предупреждение или полноэкранную страницу с ошибкой. Данные не пропадут, инфраструктура не пострадает. Нужно как можно быстрее выпустить новый сертификат у другого центра и установить его.

Нужно ли переходить на сертификат НУЦ Минцифры прямо сейчас?

Если ваша организация не под санкциями и сертификат исправно продлевается, срочности нет. Разумная подготовка выглядит иначе: убедиться, что у ответственного сотрудника есть доступ к порталу «Госуслуги» для выпуска, и заранее понимать, сколько времени займет замена. Учтите, что ГОСТ-вариант потребует от посетителей отечественного браузера или средства криптозащиты.

Сколько стоит SSL-сертификат?

DV через хостинг или через НУЦ — бесплатно. Коммерческие OV, EV и wildcard платные, цена зависит от удостоверяющего центра, типа проверки и срока. Есть еще одна статья расходов, о которой забывают: работа по установке и настройке автопродления. Обычно она превышает стоимость самого сертификата.

Сертификат защищает сайт от взлома?

Нет. Он шифрует канал между посетителем и сервером и подтверждает подлинность домена. Уязвимости в коде, слабые пароли администраторов, устаревшая CMS и зараженные файлы остаются вашей зоной ответственности. Про это у нас есть отдельный разбор — почему уязвимостей все больше и как защитить сайт.

Что сделать на этой неделе

Минимальная программа: откройте сайт по адресам с www и без, посмотрите срок действия текущего сертификата и дату следующего продления, проверьте, кому приходят уведомления об истечении, и убедитесь, что перенаправление с HTTP отдает код 301. Это 20 минут работы и полностью снимает сценарий «сайт лег в выходные».

Дальше — вопрос рисков. Если в структуре владения компании есть государственные или подсанкционные участники, стоит заранее прописать план замены сертификата: где ключи, кто выпускает, сколько времени займет. В Design Lab мы включаем контроль срока действия и проверку цепочки сертификатов в регламент поддержки, потому что чинить это в момент, когда сайт уже показывает красную страницу, дороже и дольше, чем следить заранее.

Бесплатный аудит вашего сайта
Найдем уязвимости и точки роста за 3 дня. Покажем, что чинить в первую очередь. Новым клиентам поддержки сайтов аудит делаем бесплатно.
Получить аудит
Давайте
обсудим проект
  • Разберем задачу и предложим решения
  • Покажем кейсы из вашей отрасли
  • Оценим сроки и бюджет до старта
Алексей Грицук
Алексей Грицук, руководитель
Что вас интересует?
Приложить файлы
Как с вами связаться?
Заявка отправлена!
Спасибо! Ответим в течение рабочего дня — тем способом, который вы выбрали.
Обсудить проект