Что вообще делает SSL-сертификат
Без сертификата сайт работает по протоколу HTTP — данные между браузером посетителя и сервером передаются открытым текстом. Любой, кто технически может перехватить трафик по пути — например, в общественном Wi-Fi в кафе или аэропорту, на уровне провайдера или на скомпрометированном сетевом оборудовании, — способен его прочитать без особых усилий. SSL-сертификат включает протокол HTTPS: он шифрует соединение между браузером и сервером, и перехваченные данные превращаются в бессмысленный набор символов без секретного ключа расшифровки, которого у стороннего наблюдателя нет.
Это касается не только паролей и номеров карт, вводимых в формы — шифруется весь трафик целиком, включая то, какие страницы сайта посещает пользователь и что он на них делает.
Что видит посетитель без SSL
Современные браузеры прямо в адресной строке помечают HTTP-сайты как «не защищено» — предупреждение видит каждый посетитель ещё до того, как открывается сама страница, и это формирует первое впечатление о компании ещё до знакомства с содержимым сайта. Для форм с вводом данных — заявка, оплата, вход в личный кабинет — предупреждение ещё жёстче: браузер может показать отдельную пометку прямо у поля ввода, намекая, что вводить данные небезопасно. Часть посетителей на этом этапе просто закрывает вкладку, даже не дочитав, что предлагает сайт.
С SSL и без — в цифрах доверия
| Параметр | С SSL (HTTPS) | Без SSL (HTTP) |
|---|---|---|
| Метка браузера | замок, «соединение защищено» | «не защищено», предупреждение в адресной строке |
| Данные форм | передаются в зашифрованном виде | передаются открытым текстом |
| Позиции в поиске | HTTPS учитывается как положительный сигнал | сайт в заведомо худшем положении при прочих равных |
| Доверие посетителя | выше, особенно на формах и оплате | часть посетителей уходит на этапе предупреждения |
| Современные функции браузера | доступны без ограничений | часть возможностей браузера работает только на HTTPS |
Какие бывают сертификаты
- •DV (Domain Validation) — подтверждает только владение доменом, самый распространённый и часто бесплатный тип,
- •OV (Organization Validation) — дополнительно подтверждает юридическое лицо, платный вариант,
- •EV (Extended Validation) — расширенная и более тщательная проверка организации, самый строгий и дорогой вариант,
- •Wildcard — покрывает домен и все его поддомены одним сертификатом, удобно для крупных сайтов с множеством разделов.
Для типового сайта компании подавляющее большинство посетителей не увидит разницы между DV и OV на глаз — браузер в обоих случаях покажет замок и защищённое соединение. Разница заметна в основном специалистам, которые проверяют детали сертификата вручную.
SSL — необходимое, но не единственное условие
Работающий HTTPS защищает канал передачи данных между браузером и сервером, но не сам сервер и не сам сайт целиком — устаревший движок, дырявый плагин или слабый пароль от админки остаются уязвимыми даже за зелёным замком в адресной строке. SSL решает одну конкретную задачу — конфиденциальность передачи данных, — и не подменяет собой остальные меры защиты. Что ещё стоит проверить на сервере — в статье аудит безопасности сервера: чеклист. Если сомневаетесь, что с сайтом уже что-то не так, поможет статья как проверить сайт на вирусы. А ранние признаки взлома, которые проявляются уже после компрометации, собраны в материале признаки взлома сайта. Проверить сервер целиком, включая сертификат, можно с помощью ServerShield.
Частые вопросы
Чем HTTPS отличается от HTTP?
HTTP передаёт данные между браузером и сервером открытым текстом — их можно перехватить и прочитать по пути, например в общественном Wi-Fi. HTTPS шифрует это соединение с помощью SSL-сертификата, поэтому перехваченные данные выглядят как бессмысленный набор символов без ключа расшифровки, которого у стороннего наблюдателя нет.
Нужен ли SSL, если на сайте нет форм и оплаты?
Да. Даже без форм браузеры помечают HTTP-сайты как «не защищённые» прямо в адресной строке — это видит каждый посетитель и часть из них уходит на этом этапе. Поисковики тоже учитывают наличие HTTPS при ранжировании, поэтому сайт без SSL находится в заведомо худшем положении по сравнению с конкурентами, у которых сертификат есть.
Бесплатного сертификата (Let's Encrypt) достаточно?
Для подавляющего большинства сайтов — да. Он даёт то же шифрование соединения, что и платный аналог, и автоматически продлевается без участия администратора. Разница в основном в дополнительных опциях — расширенной проверке организации и уровне поддержки от удостоверяющего центра, которые нужны далеко не всем.
Когда стоит рассматривать платный сертификат?
Когда нужна расширенная проверка организации (EV/OV) для повышения доверия у крупных корпоративных клиентов, договорные гарантии от удостоверяющего центра на случай инцидента, или поддержка большого числа поддоменов через wildcard-сертификат с полноценной сервисной поддержкой и SLA.