SSL-сертификат для сайта: зачем он нужен и почему браузер пишет «не защищено»

Автор статьи
Алиса Ахмеджанова
alisa-akhmedzhanova
Консультация

Один знакомый владелец небольшого интернет-магазина долго не мог понять, почему люди кладут товар в корзину, доходят до оплаты — и уходят. Аналитика показывала резкий рост отказов именно на странице ввода данных. Он менял кнопки, переписывал тексты, пробовал разные формы — ничего не помогало.

Причина оказалась проще, чем он думал. Браузер выводил пометку «не защищено» прямо в адресной строке. Люди видели её и закрывали страницу. Они не читали объяснений, не разбирались в деталях — просто уходили туда, где такой надписи нет.

Статья о том, что за технология стоит за значком замка в браузере, почему без неё сайт воспринимается как подозрительный и что конкретно нужно сделать, чтобы исправить ситуацию. Без технического жаргона там, где без него можно обойтись.

Что скрывается за аббревиатурой SSL

Название SSL расшифровывается как Secure Sockets Layer — «уровень защищённых сокетов». Сегодня этот протокол фактически заменён более новой версией — TLS (Transport Layer Security), но старое название намертво прикрепилось к теме и используется повсеместно. Когда кто-то говорит «нужен SSL», он, как правило, имеет в виду именно TLS — просто по привычке.

Если без технических подробностей: SSL-сертификат — это электронный документ, удостоверяющий две вещи. Во-первых, сайт действительно принадлежит той организации, которая в нём указана. Во-вторых, весь обмен данными между компьютером посетителя и сервером идёт в зашифрованном виде — никто посторонний прочитать его не сможет.

Выдают такие документы специализированные организации — удостоверяющие центры. Браузеры Chrome, Firefox, Safari, «Яндекс Браузер» и другие хранят собственные списки доверенных центров. Если сертификат выдан одним из них, браузер отображает в адресной строке значок замка. Если нет — показывает предупреждение.

Присутствие сертификата меняет и начало адреса: вместо http:// появляется https://. Буква «s» здесь и означает secured — «защищённый». Это первое, на что обращают внимание люди, привыкшие следить за безопасностью своих данных в сети.

Бесплатная консультация профессионалов
Если у вас есть вопросы или вы не знаете, что выбрать, оставьте свой номер — мы позвоним, чтобы ответить на все ваши вопросы.

Механика защищённого соединения

Каждый раз, когда человек открывает сайт с HTTPS, браузер и сервер проводят молниеносную процедуру взаимного опознавания. На языке специалистов это называется «рукопожатием» — TLS handshake. Для пользователя она незаметна: занимает миллисекунды.

Схема выглядит так. Сервер предъявляет браузеру свой сертификат. Браузер сверяется с реестром доверенных центров и проверяет срок действия документа. Убедившись, что всё в норме, обе стороны согласуют ключ шифрования и дальше общаются уже в зашифрованном канале.

Шифрование здесь работает по принципу, который можно объяснить через простую аналогию. Представьте сейф с двумя разными ключами: один закрывает, другой открывает. Данные, зашифрованные одним ключом, невозможно расшифровать тем же самым ключом — нужен парный. Именно поэтому перехваченный трафик на промежуточных узлах сети выглядит для постороннего как случайный набор символов.

Отдельного упоминания заслуживает защита от фишинга — поддельных сайтов. Мошенники нередко делают визуальные копии популярных ресурсов: онлайн-банков, маркетплейсов, почтовых сервисов. Получить легальный SSL-сертификат на чужой домен невозможно: удостоверяющий центр проверит, кому принадлежит адрес. Браузер же, не найдя действительного сертификата, немедленно предупредит пользователя.

Откуда берётся надпись «не защищено»

Это предупреждение — не прихоть разработчиков браузера. Оно появляется в строго определённых ситуациях, и за каждой стоит реальная техническая причина.

Сертификат не установлен

Самый банальный случай. Сайт работает на HTTP, сертификата никогда не было. Чаще всего это старые ресурсы, созданные в те времена, когда браузеры не ставили знак равенства между отсутствием сертификата и угрозой безопасности. Сейчас ситуация иная: Chrome помечает HTTP-страницы как небезопасные уже несколько лет.

Сертификат перестал действовать

Срок у любого сертификата ограничен. Платные документы обычно выдаются на год, бесплатные — на три месяца. Когда он заканчивается, браузер начинает реагировать так, будто сертификата нет вообще. Это одна из самых распространённых причин внезапных проблем — владелец сайта просто не уследил за датой.

Сертификат сделан вручную, без участия центра

Технически выпустить сертификат можно самостоятельно, не обращаясь ни в какую организацию. Такой документ называют самоподписанным. Браузеры относятся к нему с подозрением: независимой проверки не было, значит, доверять нечему. Для внутренних корпоративных систем это ещё приемлемо, для публичного сайта — нет.

На странице смешаны разные протоколы

Сертификат установлен, страница открывается по HTTPS — но где-то в коде прописана ссылка на картинку или скрипт с http://. Браузер видит, что защищённая страница тянет незащищённый ресурс, и сигнализирует об этом. Замок либо исчезает, либо отображается с предупреждающим значком. Такое состояние называют смешанным содержимым.

Домен в документе и в адресной строке расходятся

Каждый сертификат привязан к конкретному доменному имени. Если сайт открывается по одному адресу, а сертификат выдан для другого — хотя бы отличие в наличии или отсутствии www — браузер зафиксирует несоответствие и выдаст ошибку. Это случается при переезде сайта или при небрежной настройке редиректов.

SSL и поисковое продвижение

Разговор про сертификаты давно вышел за рамки чистой безопасности. Google включил HTTPS в список официальных сигналов ранжирования ещё в 2014 году. «Яндекс» движется в том же направлении. Это значит: при прочих равных защищённый сайт получает преимущество перед незащищённым.

На практике эффект проявляется двояко. Напрямую — через сигнал ранжирования. Косвенно — через поведение людей: сайт без замка собирает больше отказов, а показатель отказов влияет на позиции. Пользователь ушёл через три секунды после перехода — поисковая система это фиксирует.

Для онлайн-торговли ситуация жёстче. Подключить приём карточных платежей к сайту без HTTPS попросту не выйдет — платёжные системы и банки-эквайеры проверяют наличие сертификата. Никакого замка — никакой оплаты на сайте.

Есть и ещё одно следствие, про которое редко говорят. Когда посетитель набирает форму с личными данными на http-странице, браузер с недавних пор помечает поля ввода отдельным предупреждением прямо в интерфейсе. Это влияет на конверсию сильнее, чем любой дизайн.

Если сайт только создаётся, настройку защищённого протокола стоит включать в техническое задание с самого начала — это дешевле и правильнее, чем переходить потом. В разделе разработки сайтов можно посмотреть, что входит в профессиональный запуск ресурса.

Какой сертификат подойдёт вашему сайту

Сертификаты различаются по двум главным параметрам: насколько тщательно проверяется владелец перед выдачей и сколько доменов документ охватывает.

По глубине проверки

Первый уровень — проверка домена, DV. Удостоверяющий центр убеждается только в том, что заявитель контролирует данный доменный адрес. Никаких документов о компании, никакого живого общения. Сертификат выдаётся за считанные минуты или часы. Такой вариант закрывает потребности большинства сайтов: блогов, корпоративных визиток, небольших сервисов.

Второй уровень — проверка организации, OV. Здесь центр удостоверяется, что компания зарегистрирована, работает и соответствует заявленным данным. Проверка занимает от одного до трёх рабочих дней. Уровень доверия выше, хотя внешне замок в браузере выглядит так же, как у DV.

Третий уровень — расширенная проверка, EV. Самый серьёзный вариант. Центр проводит многоступенчатую верификацию: запрашивает документы, иногда звонит на официальные телефоны компании, проверяет юридический статус. Получение занимает до недели. Исторически такие сайты выделялись зелёным фоном адресной строки, сейчас большинство браузеров это убрали, но в некоторых случаях рядом с замком показывается название организации. Используется банками, страховыми компаниями, крупными платёжными платформами.

По охвату адресов

Стандартный сертификат работает на один конкретный домен. Wildcard-сертификат накрывает домен и все поддомены сразу: основной сайт, блог, личный кабинет, магазин на отдельном поддомене. Мультидоменный вариант SAN позволяет прописать в одном документе несколько совершенно разных адресов.

Платить или нет

Let's Encrypt — некоммерческий удостоверяющий центр, который выдаёт сертификаты бесплатно. Технически они ничем не хуже платных DV-документов. Отличие — срок действия три месяца и необходимость настроить автопродление. Большинство хостинг-панелей умеют делать это автоматически. Платные сертификаты нужны, когда требуется OV или EV, либо когда важна коммерческая гарантия возмещения от поставщика на случай инцидента.

Ниже — сводная таблица, которая поможет с выбором:

Тип Что проверяют Срок получения Для кого Стоимость
DV Право на домен Минуты — несколько часов Блоги, визитки, малый бизнес Бесплатно или от 1 000 руб./год
OV Право на домен + существование компании 1–3 рабочих дня Корпоративные сайты, сервисы От 3 000 руб./год
EV Полная верификация организации 3–7 рабочих дней Банки, финансовые платформы От 10 000 руб./год
Wildcard Как DV или OV, для домена + поддоменов По типу проверки Сайты с поддоменами От 5 000 руб./год
Мультидоменный SAN Как DV, OV или EV, для нескольких доменов По типу проверки Несколько отдельных адресов От 4 000 руб./год


Для большинства новых сайтов малого и среднего бизнеса бесплатный DV — разумная отправная точка. Если на сайте принимаются платежи или хранятся чувствительные данные клиентов, стоит смотреть в сторону OV.

Ошибки после установки и как их устранить

Получить сертификат и поставить его на сервер — это ещё не конец. Самые досадные ошибки случаются именно после установки, когда кажется, что работа сделана. Вот что стоит проверить сразу.

Редирект с HTTP на HTTPS не настроен. Когда посетитель набирает адрес сайта без https://, сервер отправляет его на незащищённую версию — туда, где всё равно стоит метка «не защищено». Нужно прописать постоянный редирект с кодом 301, чтобы любой запрос по HTTP автоматически перебрасывался на HTTPS.

Остатки смешанного содержимого. Нередко в шаблоне или в старых статьях прописаны ссылки на картинки, видео, шрифты или скрипты с http://. Страница открывается по HTTPS, а эти ресурсы подтягиваются без шифрования. Браузер это видит и реагирует — замок пропадает или появляется с предупреждением.

Сертификат выдан только для одной версии домена. Если документ охватывает www.example.ru, а сам сайт работает ещё и как example.ru — предупреждение будет на версии без www. И наоборот. Нужно убедиться, что сертификат покрывает оба варианта.

Адрес сайта не обновлён в сторонних сервисах. После перехода на HTTPS старый HTTP-адрес может остаться в «Яндекс Метрике», Google Search Console, рекламных кабинетах. Это ломает статистику и иногда создаёт лишние перенаправления в цепочке редиректов.

Сертификат истёк в самый неудобный момент. Если автопродление не настроено, а следить за датой некому, сертификат тихо устаревает. Владелец узнаёт об этом тогда, когда клиенты уже начали жаловаться на ошибку.

Если сертификатом занимаются технические специалисты, они обычно проверяют все эти точки по чек-листу. При самостоятельном обслуживании стоит пройти по ним вручную сразу после установки.

Правильная настройка HTTPS — часть регулярного технического обслуживания ресурса. Тем, кто предпочитает не разбираться в этом самостоятельно, можно делегировать такие задачи: техническая поддержка сайта снимает эту нагрузку полностью.

Типичные проблемы с сертификатом и пути их решения — в таблице ниже:

Проблема Что видит пользователь Как устранить
HTTP не перенаправляет на HTTPS Часть посетителей попадает на незащищённую страницу Добавить 301-редирект в .htaccess или в настройки сервера
Смешанный контент Замок с жёлтым треугольником или вовсе без замка Через DevTools в браузере найти HTTP-ресурсы и заменить ссылки
Истёкший сертификат Полноэкранная ошибка «Сертификат недействителен» Продлить сертификат, подключить автообновление
Несоответствие домена Ошибка «Домен не совпадает» Перевыпустить сертификат с нужным доменом
Старые HTTP-ссылки в базе CMS Внутренние страницы открываются по HTTP Заменить адреса через настройки CMS или напрямую в базе данных


В большинстве случаев на исправление уходит один-два часа — при наличии доступа к панели хостинга и административной части сайта.

Три истории из жизни

История 1. Покупатели бросали корзину прямо перед оплатой

Владелец небольшого магазина детских товаров несколько месяцев пытался разобраться, почему люди уходят именно на странице оформления заказа. Конверсия была низкой — проблема не в ассортименте и не в ценах, это он уже проверил.

Когда наконец посмотрели в аналитику глубже, обнаружили: сертификат на сайте был, но выдан только для адреса с www. Магазин работал без www — и для этого адреса браузер честно сообщал о небезопасном соединении прямо над формой оплаты.

Исправление заняло несколько часов: перевыпустили сертификат с охватом обеих версий адреса, прописали редиректы. Процент завершённых заказов вырос уже в первые недели. Никакого маркетинга — просто убрали то, что людей пугало.

Вывод: даже формально установленный сертификат стоит проверить со всех сторон. Нюансы с www и без www встречаются чаще, чем кажется.

История 2. Корпоративный сайт провалился в поиске без видимых причин

Завод, выпускающий строительные смеси, заметил падение органического трафика примерно на треть за три недели. Ничего на сайте не меняли, под санкции не попадали, ссылки не теряли. Полная неожиданность.

При разборе выяснилось простое: сертификат просрочился почти месяц назад. Браузерные обновления в этот период сделали предупреждение о небезопасном соединении крупнее и агрессивнее. Люди, переходившие из поиска, видели красный экран и уходили. Показатель отказов резко вырос. Поисковые системы отреагировали снижением позиций.

После продления сертификата и подключения автоматического обновления трафик начал возвращаться. Но несколько недель были потеряны безвозвратно.

Вывод: просроченный сертификат — это не мелкая техническая неполадка. За ней следуют реальные потери в видимости и трафике.

История 3. Переход на HTTPS оказался сложнее, чем предполагали

Сервисная компания с сайтом на готовом шаблоне решила наконец добавить HTTPS. Казалось, дело простое: зашли в панель хостинга, нажали кнопку — и всё. Но замок после этого так и не появился.

Оказалось, что за несколько лет в контенте сайта накопились сотни изображений, прописанных с http://. В шаблоне тоже нашлись http-ссылки на шрифты и скрипты. Браузер видел смешанное содержимое на каждой второй странице.

Пришлось действовать поэтапно: искать проблемные ссылки, менять адреса в базе данных, переписывать отдельные файлы шаблона. Работа растянулась на несколько дней, хотя при грамотном подходе с самого начала всего этого можно было избежать.

Вывод: сайты на готовых шаблонах имеют свою специфику при переходе на защищённый протокол. Больше об особенностях таких ресурсов — в разделе сайты на базе готовых решений.

Что важно запомнить

SSL-сертификат — не декорация и не галочка в списке «было бы неплохо». Это базовый технический стандарт. Сайт без него теряет часть посетителей ещё до того, как они прочитали хотя бы один абзац — просто увидели предупреждение в браузере и ушли.

Замок в адресной строке сейчас воспринимается примерно как чистота в магазине: когда она есть, никто особо не замечает. Когда её нет — это сразу бросается в глаза и вызывает желание уйти. Исправить это несложно. В ряде случаев — бесплатно.

Если сайт ещё только создаётся, HTTPS стоит закладывать изначально. Если уже работает на HTTP — откладывать дальше нет смысла: каждый день без замка — это посетители, которые разворачиваются на пороге.

Если хотите, чтобы все технические вопросы были решены правильно с первого дня, стоит познакомиться с тем, как выглядит профессиональная разработка сайтов — это поможет понять, что входит в полноценный запуск ресурса.

Расскажите 
Обсудить проект
  вашем проекте

Ответы на часто задаваемые вопросы

Сайт сделан на «1С-Битриксе» — какой сертификат брать?
Платформа не накладывает особых ограничений на выбор. Любой DV-сертификат, платный или бесплатный, технически подойдёт. Главное — убедиться, что он охватывает все версии домена, которые реально используются. После установки нужно проверить настройки самой платформы: в некоторых случаях адрес сайта в конфигурации CMS тоже нужно привести к https.

Если вы планируете запуск на этой платформе, посмотрите раздел разработки сайта на «Битриксе» — профессиональные разработчики сразу настраивают HTTPS в числе базовых технических требований.
Замок не появляется, хотя сертификат установлен — что не так?
Почти наверняка виноват смешанный контент. Откройте браузерные инструменты разработчика клавишей F12, перейдите на вкладку Console или Security. Там будут сообщения о том, какие именно ресурсы грузятся по незащищённому протоколу. Исправьте эти ссылки — замок появится.
Сертификат как-то влияет на то, доверяют ли мне покупатели?
Ещё как. Исследования поведения пользователей на страницах оплаты неизменно показывают: замок в адресной строке прямо влияет на готовность вводить данные карты. Люди это замечают — возможно, не осознанно, но рефлекторно. Отсутствие замка — один из главных поводов закрыть страницу на этапе оформления заказа.
Придётся переделывать сайт?
Переделывать — не придётся. Но придётся поработать: настроить редиректы, пройтись по ссылкам в контенте и шаблоне, обновить адрес в аналитике и рекламных системах. Объём работы зависит от возраста сайта и от того, насколько аккуратно он вёлся.
Как самостоятельно проверить, всё ли правильно установлено?
Самый удобный инструмент — SSL Server Test от Qualys SSL Labs. Достаточно ввести адрес сайта и дождаться результата: сервис проверит сертификат, цепочку доверия, поддерживаемые протоколы и выставит оценку. Кроме этого, можно открыть сайт в браузере, кликнуть на значок замка и посмотреть базовые данные прямо там.
Что произойдёт, если я так и не поставлю сертификат?
Браузер будет каждому посетителю показывать предупреждение о незащищённом соединении. Часть из них уйдёт немедленно. В поисковой выдаче сайт будет проигрывать конкурентам с HTTPS. Принимать оплату онлайн не получится. Со временем требования браузеров только ужесточаются — то, что сейчас отображается как пометка в строке, завтра может превратиться в полноэкранный предупредительный экран.
У меня информационный сайт, без продаж и регистраций — сертификат всё равно нужен?
Нужен. Браузеры не делают исключений для «безобидных» ресурсов: пометка «не защищено» появится в любом случае. Это влияет на то, как долго посетитель остаётся на странице — а это уже поведенческий сигнал для поисковых систем. Кроме того, если когда-нибудь на сайте появится форма для комментариев или подписки, отсутствие сертификата сразу создаст проблему.
HTTPS замедлит сайт?
На современном железе и с актуальными версиями протоколов — нет, ощутимой разницы нет. TLS 1.3 обрабатывается серверами очень быстро. Есть данные, что HTTPS-сайты в среднем даже работают чуть шустрее незащищённых, поскольку они чаще поддерживают HTTP/2 — а этот протокол передаёт данные эффективнее HTTP/1.1.
Через сколько времени сертификат нужно менять?
Платные — обычно через год. Бесплатные от Let's Encrypt — через 90 дней. При автопродлении это происходит незаметно для владельца. Если продление ручное — стоит поставить напоминание за две-три недели до истечения.
Можно получить сертификат и не платить за него?
Да, и это работает нормально. Let's Encrypt выдаёт сертификаты бесплатно уже много лет. По уровню технической защиты они ничем не отличаются от платных DV-документов. Главное отличие — срок действия три месяца вместо года. На практике это не создаёт проблем, если настроить автоматическое продление: большинство хостинг-провайдеров делают это прямо из панели управления.

Читайте также

Какую платформу выбрать для сайта в 2025 году?
#Разработка сайта
09.09.2025
867
Как правильно оформить карточку на Яндекс Картах
#Маркетинг
19.02.2026
1059
Instagram* больше не продаёт — что теперь делать маркетинг-директорам
#Маркетинг
25.08.2025
848
Как попасть в «Поиск с Нейро» Яндекса и Google AI Overviews: чек-лист подготовки сайта (2026)
#SEO продвижение
19.02.2026
353
SEO для медицинских клиник (YMYL): контент, доверие, отзывы, юридические нюансы и рост заявок
#SEO продвижение
19.03.2026
110
Если что, мы используем куки. Оставаясь на сайте, вы соглашаетесь с Политикой в отношении cookie.
Договорились