Ещё недавно защищённое соединение считалось обязательным только для банков и платёжных страниц. Сейчас сайт без HTTPS браузер помечает как «Не защищено», поисковые системы учитывают протокол при ранжировании, а часть современных технологий без него просто не работает. Хорошая новость — подключить сертификат обычно несложно и недорого. Плохая — при переводе сайта на HTTPS легко допустить ошибки, которые ударят по поисковому трафику. Разберём и теорию, и практику.
Что такое HTTPS и как работает сертификат
HTTPS — это обычный протокол HTTP, работающий поверх шифрованного соединения TLS (его по старой памяти называют SSL). Когда посетитель открывает сайт, браузер и сервер договариваются о ключах шифрования, и дальше все данные — адреса страниц, содержимое форм, cookie, пароли — передаются в зашифрованном виде. Провайдер, владелец публичного Wi-Fi или злоумышленник в той же сети видят только факт обращения к домену, но не содержание.
SSL-сертификат решает вторую задачу — подтверждает подлинность сайта. Это файл, подписанный удостоверяющим центром, которому доверяют браузеры. Он гарантирует, что посетитель общается именно с сервером вашего домена, а не с подменным. Без такой проверки шифрование теряет смысл: можно было бы установить защищённое соединение с мошенником.
У сертификата есть срок действия. Бесплатные сертификаты выдаются на 90 дней и продлеваются автоматически, платные — обычно на год. Если сертификат истёк, браузер покажет посетителю полноэкранное предупреждение, и большинство людей просто закроют вкладку.
Зачем HTTPS бизнесу
Защита данных
Имена, телефоны, адреса и пароли из форм не перехватываются по дороге к серверу.
Доверие
Нет пометки «Не защищено» в адресной строке и предупреждений при вводе данных в формы.
Поиск
Поисковые системы учитывают HTTPS как сигнал качества и предпочитают защищённые версии страниц.
Скорость
Протокол HTTP/2 и HTTP/3, ускоряющий загрузку, браузеры поддерживают только поверх HTTPS.
Кроме того, HTTPS обязателен для многих функций: онлайн-оплаты, геолокации, push-уведомлений, работы сервисных скриптов и части сервисов аналитики. Платёжные сервисы не подключают магазины без защищённого соединения. А при обработке персональных данных шифрование канала передачи — одна из базовых мер защиты, которую логично ожидать от любого сайта с формами в соответствии с 152-ФЗ «О персональных данных».

Какие бывают сертификаты
Сертификаты различаются по уровню проверки владельца и по количеству доменов, которые они защищают. С точки зрения шифрования разницы нет: бесплатный сертификат шифрует трафик так же надёжно, как дорогой. Отличие — в том, что именно проверил удостоверяющий центр перед выдачей.
| Тип | Что проверяется | Срок выпуска | Ориентир по цене | Кому подходит |
|---|---|---|---|---|
| DV (проверка домена) | Только контроль над доменом | Минуты | Бесплатно — несколько тысяч ₽ в год | Большинству корпоративных сайтов и магазинов |
| OV (проверка организации) | Домен и существование компании | 1–3 дня | От 5 000–10 000 ₽ в год | Компаниям, которым важно указать юрлицо в сертификате |
| EV (расширенная проверка) | Подробная проверка документов | До 1–2 недель | От 20 000 ₽ в год | Финансовым организациям и крупным сервисам |
| Wildcard | Домен и все поддомены одного уровня | Зависит от типа | Дороже обычного | Проектам с множеством поддоменов |
Для подавляющего большинства сайтов компаний достаточно DV-сертификата, в том числе бесплатного. Раньше EV-сертификаты выделялись зелёной строкой с названием компании, но браузеры давно убрали эту подсветку, и для обычного посетителя разница незаметна. Платный сертификат имеет смысл, если нужна страховка от удостоверяющего центра, нестандартный срок действия или требования корпоративной политики безопасности.
Как подключить HTTPS: порядок действий
Выпустить и установить сертификат
На большинстве хостингов бесплатный сертификат подключается в панели управления одной кнопкой и продлевается автоматически. На собственном сервере выпуск и продление настраиваются через специальный клиент, который раз в несколько недель обновляет сертификат по расписанию.
Проверить работу сайта по HTTPS
Открыть сайт по защищённому адресу и пройтись по ключевым страницам: главная, каталог, карточка, корзина, формы. На этом этапе всплывают ошибки смешанного контента.
Исправить смешанный контент
Заменить все ссылки на картинки, скрипты, стили и шрифты с http:// на https:// или на относительные адреса — в шаблонах, в базе данных и в настройках CMS.
Настроить постоянную переадресацию
Все запросы по HTTP перенаправляются кодом 301 на ту же страницу по HTTPS. Одновременно выбирается единое главное зеркало — с www или без.
Обновить внутренние ссылки и карту сайта
Карта сайта, канонические адреса, микроразметка и файл robots.txt должны указывать на HTTPS-версию.
Сообщить поисковым системам
Добавить HTTPS-версию в панели вебмастеров, указать главное зеркало и следить за переиндексацией в ближайшие недели.
Включить HSTS
Заголовок HSTS запрещает браузеру открывать сайт по незащищённому протоколу. Включать его стоит, только когда всё работает стабильно.
Типичные ошибки при переходе на HTTPS
Смешанный контент
Страница загружается по HTTPS, но часть ресурсов — по HTTP. Браузер блокирует небезопасные скрипты и стили, и сайт выглядит сломанным: съезжает вёрстка, не работает слайдер или кнопка отправки формы. Картинки браузер может загрузить, но уберёт замок из адресной строки. Чаще всего источник — старые статьи, где адреса изображений прописаны полностью, и подключения внешних виджетов.
Цепочки переадресаций
Запрос к http://www.site.ru перенаправляется на https://www.site.ru, затем на https://site.ru, а затем ещё на адрес со слешем на конце. Каждый шаг добавляет задержку и тратит краулинговый бюджет поисковых роботов. Правильно — одна переадресация сразу на финальный адрес.
Переадресация на главную вместо аналогичной страницы
Иногда при настройке все HTTP-адреса отправляют на главную HTTPS-версии. Для пользователей это неудобно, а для поисковых систем выглядит как исчезновение всех внутренних страниц — позиции могут сильно просесть.
Забытое продление
Платный сертификат на год покупается, устанавливается и забывается. Через двенадцать месяцев сайт внезапно показывает предупреждение безопасности. Решение — автоматическое продление или мониторинг сроков действия с уведомлением за 30 и 7 дней.
Забытые внешние интеграции
Случай из практики: магазин спортивного питания перевёл сайт на HTTPS силами штатного программиста, но забыл обновить адреса в товарном фиде и в настройках платёжного модуля. Два дня не проходили оплаты, а рекламные объявления вели на страницы с ошибкой. Адрес сайта прописан во множестве мест за его пределами: в платёжном сервисе, службах доставки, CRM, обмене с 1С, рекламных кабинетах и рассылках. Список таких мест стоит составить заранее и пройтись по нему в день переключения — это занимает час и предотвращает дорогие простои.
Что проверить после перехода
- Сайт открывается по HTTPS без предупреждений во всех популярных браузерах и на смартфонах
- В консоли браузера нет ошибок смешанного контента на ключевых страницах
- HTTP-адреса и вариант с www ведут одной переадресацией 301 на аналогичную страницу
- Канонические адреса, карта сайта и микроразметка указывают на HTTPS
- Формы, корзина, онлайн-оплата и уведомления на почту работают
- Обновлены адреса в рекламных кампаниях, товарных фидах и счётчиках аналитики
- Настроено автоматическое продление сертификата и мониторинг срока действия
HTTPS и производительность
Иногда звучит опасение, что шифрование замедлит сайт. На современном оборудовании затраты на установку защищённого соединения измеряются миллисекундами, а благодаря HTTP/2 сайт по HTTPS обычно загружается быстрее, чем по старому протоколу: браузер получает множество файлов через одно соединение параллельно. Дополнительно ускорить установку соединения помогают актуальные версии TLS и правильная настройка сервера. Если после перехода сайт стал медленнее, причина почти наверняка в конфигурации или переадресациях, а не в шифровании как таковом. О том, что ещё влияет на скорость, мы подробно писали в статье о технической оптимизации сайта.
Поддомены, несколько сайтов и отечественные сертификаты
Если у компании есть поддомены — например, shop.company.ru для магазина, lk.company.ru для личного кабинета и blog.company.ru для блога, — каждый из них тоже должен работать по HTTPS. Можно выпустить отдельный сертификат на каждый поддомен или один wildcard-сертификат на все поддомены сразу. Бесплатные wildcard-сертификаты существуют, но требуют подтверждения через DNS-записи, поэтому их автоматическое продление настраивается чуть сложнее. Для двух–трёх поддоменов проще использовать отдельные сертификаты, для десятка и больше — wildcard.
Отдельный вопрос — сертификаты российского удостоверяющего центра. Их выпускают для организаций, которым это важно с точки зрения требований регуляторов или устойчивости к внешним ограничениям. Такие сертификаты по умолчанию поддерживаются не всеми браузерами, поэтому обычно их устанавливают вместе с общепринятыми, а не вместо них. Для типового корпоративного сайта или магазина достаточно стандартного решения, но если ваша сфера регулируется особо, этот вопрос стоит обсудить с подрядчиком заранее.
Итоги
HTTPS — обязательный минимум для любого сайта компании: он защищает данные посетителей, убирает пометку «Не защищено», нужен для онлайн-оплаты и поддерживается поисковыми системами. Для большинства проектов достаточно бесплатного DV-сертификата с автоматическим продлением; платные сертификаты оправданы при особых требованиях к проверке организации.
Сам сертификат подключается за несколько минут, а основная работа — корректный переход: исправление смешанного контента, единая переадресация, обновление карты сайта и рекламных ссылок. На всех сайтах, которые мы запускаем, HTTPS настраивается по умолчанию, а за сроками сертификатов следим в рамках технической поддержки.
Нужен сайт или интернет-магазин?
Обсудим задачу, подскажем подходящую платформу и оценим сроки и бюджет — бесплатно и без обязательств.
Обсудить проект
