S
Stitex
Безопасность

SSL-сертификат: зачем нужен и что будет без него

Короткий ответ: без SSL-сертификата браузер помечает сайт как «не защищён», данные из форм передаются открытым текстом и их можно перехватить, а поисковики понижают такой сайт в выдаче. SSL включает шифрование соединения (HTTPS), и для большинства сайтов бесплатного сертификата вроде Let's Encrypt вполне достаточно.

23 июля 20267 минутStitex Technologies

Что вообще делает SSL-сертификат

Без сертификата сайт работает по протоколу HTTP — данные между браузером посетителя и сервером передаются открытым текстом. Любой, кто технически может перехватить трафик по пути — например, в общественном Wi-Fi в кафе или аэропорту, на уровне провайдера или на скомпрометированном сетевом оборудовании, — способен его прочитать без особых усилий. SSL-сертификат включает протокол HTTPS: он шифрует соединение между браузером и сервером, и перехваченные данные превращаются в бессмысленный набор символов без секретного ключа расшифровки, которого у стороннего наблюдателя нет.

Это касается не только паролей и номеров карт, вводимых в формы — шифруется весь трафик целиком, включая то, какие страницы сайта посещает пользователь и что он на них делает.

Что видит посетитель без SSL

Современные браузеры прямо в адресной строке помечают HTTP-сайты как «не защищено» — предупреждение видит каждый посетитель ещё до того, как открывается сама страница, и это формирует первое впечатление о компании ещё до знакомства с содержимым сайта. Для форм с вводом данных — заявка, оплата, вход в личный кабинет — предупреждение ещё жёстче: браузер может показать отдельную пометку прямо у поля ввода, намекая, что вводить данные небезопасно. Часть посетителей на этом этапе просто закрывает вкладку, даже не дочитав, что предлагает сайт.

С SSL и без — в цифрах доверия

ПараметрС SSL (HTTPS)Без SSL (HTTP)
Метка браузеразамок, «соединение защищено»«не защищено», предупреждение в адресной строке
Данные формпередаются в зашифрованном видепередаются открытым текстом
Позиции в поискеHTTPS учитывается как положительный сигналсайт в заведомо худшем положении при прочих равных
Доверие посетителявыше, особенно на формах и оплатечасть посетителей уходит на этапе предупреждения
Современные функции браузерадоступны без ограниченийчасть возможностей браузера работает только на HTTPS

Какие бывают сертификаты

  • DV (Domain Validation) — подтверждает только владение доменом, самый распространённый и часто бесплатный тип,
  • OV (Organization Validation) — дополнительно подтверждает юридическое лицо, платный вариант,
  • EV (Extended Validation) — расширенная и более тщательная проверка организации, самый строгий и дорогой вариант,
  • Wildcard — покрывает домен и все его поддомены одним сертификатом, удобно для крупных сайтов с множеством разделов.

Для типового сайта компании подавляющее большинство посетителей не увидит разницы между DV и OV на глаз — браузер в обоих случаях покажет замок и защищённое соединение. Разница заметна в основном специалистам, которые проверяют детали сертификата вручную.

Платный сертификат нужен не всем
Уровень шифрования у бесплатного DV-сертификата (например, Let’s Encrypt) и у платного — одинаковый. Разница в дополнительной проверке организации и уровне поддержки от удостоверяющего центра, а не в технической стойкости шифра. Для обычного корпоративного сайта, блога или интернет-магазина среднего размера бесплатного сертификата вполне достаточно, и он автоматически продлевается без ручного вмешательства. Платный имеет смысл, если нужна расширенная проверка (EV/OV) для крупных B2B-клиентов или сервисные гарантии от удостоверяющего центра.

SSL — необходимое, но не единственное условие

Работающий HTTPS защищает канал передачи данных между браузером и сервером, но не сам сервер и не сам сайт целиком — устаревший движок, дырявый плагин или слабый пароль от админки остаются уязвимыми даже за зелёным замком в адресной строке. SSL решает одну конкретную задачу — конфиденциальность передачи данных, — и не подменяет собой остальные меры защиты. Что ещё стоит проверить на сервере — в статье аудит безопасности сервера: чеклист. Если сомневаетесь, что с сайтом уже что-то не так, поможет статья как проверить сайт на вирусы. А ранние признаки взлома, которые проявляются уже после компрометации, собраны в материале признаки взлома сайта. Проверить сервер целиком, включая сертификат, можно с помощью ServerShield.

Частые вопросы

Чем HTTPS отличается от HTTP?

HTTP передаёт данные между браузером и сервером открытым текстом — их можно перехватить и прочитать по пути, например в общественном Wi-Fi. HTTPS шифрует это соединение с помощью SSL-сертификата, поэтому перехваченные данные выглядят как бессмысленный набор символов без ключа расшифровки, которого у стороннего наблюдателя нет.

Нужен ли SSL, если на сайте нет форм и оплаты?

Да. Даже без форм браузеры помечают HTTP-сайты как «не защищённые» прямо в адресной строке — это видит каждый посетитель и часть из них уходит на этом этапе. Поисковики тоже учитывают наличие HTTPS при ранжировании, поэтому сайт без SSL находится в заведомо худшем положении по сравнению с конкурентами, у которых сертификат есть.

Бесплатного сертификата (Let's Encrypt) достаточно?

Для подавляющего большинства сайтов — да. Он даёт то же шифрование соединения, что и платный аналог, и автоматически продлевается без участия администратора. Разница в основном в дополнительных опциях — расширенной проверке организации и уровне поддержки от удостоверяющего центра, которые нужны далеко не всем.

Когда стоит рассматривать платный сертификат?

Когда нужна расширенная проверка организации (EV/OV) для повышения доверия у крупных корпоративных клиентов, договорные гарантии от удостоверяющего центра на случай инцидента, или поддержка большого числа поддоменов через wildcard-сертификат с полноценной сервисной поддержкой и SLA.

Читайте также по теме

Безопасность

Защита WordPress от взлома: практический чеклист

WordPress — самая популярная и потому самая атакуемая CMS. Большинство взломов идёт через устаревшие плагины, слабые пароли и заброшенные сайты. Разбираем, как закрыть основные дыры без переезда на другую систему.

9 минутЧитать →
Безопасность

Двухфакторная аутентификация: зачем нужна и как включить

Пароль воруют, подбирают и находят в утечках — второй фактор превращает украденный пароль в бесполезный. Разбираем, что такое 2FA, где её включать в первую очередь и какие способы надёжнее.

8 минутЧитать →
Безопасность

Резервное копирование сайта: как настроить и не потерять данные

Бэкап спасает сайт после взлома, сбоя или ошибки — но только если он есть, свежий и проверен на восстановление. Разбираем, что и куда копировать, как часто и почему «бэкап есть» ≠ «восстановление сработает».

9 минутЧитать →

Проверим SSL и защиту вашего сервера

ServerShield по SSH (read-only) проверит сертификат, срок его действия и общую безопасность сервера. Отчёт с находками — в Pulse.