SSL и HTTPS для сайта в 2026: зачем нужны и как настроить
Содержание
13 июня 2026 года в 4:10 по Москве у нескольких тысяч российских доменов одновременно перестали работать сертификаты. Не хостинг упал, не DNS слетел - удостоверяющий центр GlobalSign в одностороннем порядке отозвал SSL-сертификаты у организаций, попавших под санкционные списки. Через пять дней - вторая волна, ещё 310 доменов у 44 компаний, включая крупные банки и госструктуры. Потом ещё 259 доменов у клиентов регистратора Ru-Center.
Формальная причина - требования CA/Browser Forum, вступившие в силу 4 мая 2026 года: удостоверяющие центры теперь обязаны сверять клиентов со списками OFAC и BIS перед выдачей и продлением сертификата. Кто попал в списки - лишился сертификата без предупреждения, а с ним и работающего HTTPS для сайта.
Это крайний случай, но он хорошо показывает суть: SSL-сертификат - не разовая настройка, а зависимость от третьей стороны, которая может измениться в любой момент. Ниже - что такое SSL и HTTPS без технического жаргона, зачем это бизнесу и что конкретно поменялось в 2026 году для сайтов в России.
Что такое SSL и HTTPS простыми словами
SSL (Secure Sockets Layer) и его современная версия TLS (Transport Layer Security) - это протокол, который шифрует данные между браузером посетителя и сервером сайта. HTTPS - это обычный HTTP-протокол плюс это самое шифрование через TLS.
Работает так: браузер запрашивает у сервера сертификат, проверяет его подлинность через цепочку доверенных удостоверяющих центров, и только после этого устанавливается зашифрованное соединение. Всё, что вводит посетитель - пароль, номер телефона, данные карты - идёт по каналу, который третья сторона не может прочитать даже перехватив трафик.
Без сертификата данные передаются открытым текстом. Логин и пароль в форме входа, номер карты при оплате, содержимое сообщения в чате поддержки - всё видно любому, кто оказался между пользователем и сервером: в публичном Wi-Fi кафе, на уровне провайдера, где угодно на маршруте пакета.
Есть ещё один слой, о котором редко говорят простыми словами: сертификат подтверждает, что вы разговариваете именно с тем сайтом, который хотели открыть, а не с его подделкой. Без этой проверки злоумышленник теоретически может подменить сайт банка или интернет-магазина на визуально идентичную копию и увести данные карты - HTTPS не даёт этого сделать, потому что подделать чужой действующий сертификат без доступа к приватному ключу невозможно.
Зачем HTTPS бизнесу в 2026 году
Причин четыре, и они не равнозначны по цене вопроса.
Безопасность данных. Это база. Форма заявки, личный кабинет, корзина - всё это передаёт данные клиентов, и без шифрования они летят открытым текстом. Перехватить такой трафик в открытой Wi-Fi сети - задача на уровне студенческой лабораторной работы, не взлом уровня спецслужб.
Требование закона. Статья 19 152-ФЗ обязывает оператора персональных данных принимать технические меры для их защиты, в том числе при передаче по сети. Роскомнадзор при проверках регулярно фиксирует отсутствие шифрования как нарушение. Подробнее о рисках утечек и штрафах - в статье про защиту от DDoS-атак, там же разбираем, как атака и утечка данных часто идут парой.
SEO-фактор. Google официально называет HTTPS фактором ранжирования ещё с 2014 года и с тех пор эту позицию не менял. Вес фактора небольшой сам по себе, но он работает вместе с другими техническими сигналами - скоростью загрузки, стабильностью вёрстки, мобильной адаптацией. Про то, как эти факторы совместно влияют на позиции, - в нашем разборе PageSpeed-оптимизации.
Доверие посетителя. С 2018 года Chrome помечает все HTTP-страницы меткой о незащищённом соединении рядом с адресной строкой. Для интернет-магазина или сайта с формой оплаты такая метка - прямой повод закрыть вкладку. Причём это работает даже если посетитель не разбирается в технике: красный или серый значок с предупреждением - универсальный сигнал тревоги для любого пользователя.
Когда вы последний раз открывали свой сайт в режиме инкогнито и смотрели на адресную строку глазами нового посетителя? Если там нет замка - у вас уже есть план на сегодняшний вечер.
Отдельно скажу: если у вас всё ещё нет HTTPS в 2026 году - это не мелкий технический долг. Это то, что можно сделать за один вечер и закрыть сразу четыре проблемы разом.
Типы сертификатов: DV, OV, EV
Сертификаты отличаются не уровнем шифрования - он одинаковый у всех типов, - а глубиной проверки владельца.
| Тип | Что проверяется | Срок выпуска | Кому подходит |
|---|---|---|---|
| DV (Domain Validation) | Только контроль над доменом | Минуты | Блог, лендинг, сайт-визитка |
| OV (Organization Validation) | Домен + юридическое лицо | 1-3 рабочих дня | Интернет-магазин, корпоративный сайт |
| EV (Extended Validation) | Домен + расширенная проверка организации | 1-5 рабочих дней | Банки, платёжные системы, финансовые сервисы |
DV - самый массовый тип, и Let's Encrypt выдаёт именно его бесплатно и автоматически. Для 90% сайтов малого и среднего бизнеса этого достаточно: шифрование то же самое, разница только в отсутствии данных об организации в сертификате.
OV нужен, когда важно показать, что за доменом стоит реальная компания - это чаще требование партнёров или внутренних регламентов, чем техническая необходимость. EV раньше подсвечивал название компании прямо в адресной строке зелёным цветом; сейчас браузеры эту визуальную индикацию убрали почти везде, но саму проверку организации EV всё ещё даёт, и некоторые платёжные и банковские системы её требуют по регламенту.
Кстати, с 11 марта 2026 года максимальный срок действия любого публично доверенного TLS-сертификата сократили до 200 дней - индустриальное решение CA/Browser Forum, коснулось всех типов сразу.
Отдельный вопрос - сколько доменов закрывать одним сертификатом. Для сайта с поддоменами (магазин на shop.site.ru, личный кабинет на lk.site.ru) есть смысл смотреть на wildcard-сертификат: один сертификат вида *.site.ru закрывает сразу все поддомены первого уровня. У Let's Encrypt wildcard тоже бесплатный, но выпускается только через подтверждение владения доменом на уровне DNS (TXT-запись), а не простым размещением файла на сервере - это чуть сложнее в настройке, зато избавляет от необходимости продлевать сертификаты по отдельности на каждый поддомен.
Нюанс 2026 года: риск отзыва зарубежных сертификатов в РФ
Вот здесь начинается специфика, которой не было ещё в 2024-м.
Что случилось с GlobalSign и Let's Encrypt
С мая 2026 года удостоверяющие центры обязаны проверять клиентов по санкционным спискам США (OFAC SDN) и Евросоюза перед выдачей и продлением сертификата. GlobalSign начал массовый отзыв 13 июня: под удар попали 15-20 тысяч доменов второго уровня, а с учётом поддоменов счёт может идти на сотни тысяч. Параллельно Let's Encrypt ограничил выдачу сертификатов для российских госструктур и компаний, включённых в санкционные списки.
Важная деталь: под прямой удар пока попадают именно организации из санкционных списков - крупные банки, госкорпорации, оборонные и подсанкционные структуры. Обычный региональный интернет-магазин или сайт услуг в эти списки не входит. Но правила CA/Browser Forum формулируются широко, а списки регулярно пополняются, поэтому расслабляться рано - тем более когда цена проверки собственного домена нулевая.
Национальный УЦ Минцифры: бесплатная альтернатива
На случай отзыва Минцифры предлагает решение: Национальный удостоверяющий центр выдаёт TLS-сертификаты DV и OV бесплатно через портал Госуслуг, срок выпуска - 3 рабочих дня. Доступны алгоритмы ГОСТ и RSA, оформить может физлицо, ИП или юрлицо. Для сайта, который работает только на аудиторию в России, это рабочий и разумный вариант, тем более что стоит он ровно ноль рублей.
Загвоздка одна, но существенная: сертификаты НУЦ признаются штатно только в Яндекс.Браузере и Атоме, где поддержка российского корневого сертификата встроена изначально. В Chrome, Safari, Firefox и большинстве зарубежных браузеров без ручной установки корневого сертификата пользователь увидит ту самую метку "не защищено", от которой мы весь материал пытаемся уйти.
А что там с Яндекс.Браузером
1 июля 2026 года разошёлся слух, что Яндекс.Браузер якобы тайно устанавливает государственный корневой сертификат Russian Trusted Root CA в системное хранилище Windows без ведома пользователя. Яндекс это опроверг: поддержка национальных сертификатов реализована внутри самого браузера и не затрагивает системное хранилище ОС - то есть на другие приложения и браузеры на том же компьютере это не влияет. Для сайтов с сертификатом НУЦ это означает практичный вывод: пользователи Яндекс.Браузера откроют сайт без единого предупреждения, пользователи всего остального - нет.
Как получить и настроить HTTPS для сайта
Порядок действий зависит от того, какой путь вы выбираете - международный или российский.
Через Let's Encrypt (если компания не под санкциями): большинство хостингов, включая Timeweb, ставят сертификат в панели управления в один клик, без работы с командной строкой. Для более гибкой настройки - через ACME-клиент certbot на сервере. Сертификат бесплатный, действует 90 дней (с 2026 года постепенно переходит на 45), продление можно и нужно настроить автоматически через cron.
Через Национальный УЦ: подать заявление на Госуслугах, дождаться готовности сертификата (3 рабочих дня), затем вручную установить его на сервер - это уже задача для разработчика или хостинг-провайдера, единой кнопки пока нет.
После установки сертификата любого типа - три обязательных шага, которые часто забывают:
- Настроить постоянный редирект с HTTP на HTTPS (301), чтобы старые ссылки и закладки не вели на незащищённую версию
- Обновить canonical-ссылки и файл sitemap.xml на HTTPS-адреса
- Проверить внутренние ссылки и подключаемые ресурсы - картинки, шрифты, скрипты - на то, что все они тоже идут по HTTPS
- Включить заголовок HSTS (Strict-Transport-Security) на сервере, чтобы браузер запоминал: этот сайт открывается только по HTTPS, и не пытался соединиться по HTTP даже по прямой ссылке
Последний пункт из списка выше про ссылки и ресурсы - причина большинства проблем после перехода на SSL. Вот что с ним не так чаще всего.
Частые ошибки: mixed content и просроченный сертификат
Смешанный контент (mixed content) - самая частая техническая ошибка после подключения HTTPS. Страница грузится по защищённому протоколу, но часть ресурсов - изображение, шрифт, скрипт - подключена по старому HTTP-адресу. Браузер такие ресурсы блокирует или показывает предупреждение, а замок в адресной строке становится перечёркнутым или жёлтым вместо зелёного.
Найти легко: откройте консоль разработчика в Chrome (F12 → вкладка Console) и обновите страницу - все проблемные ресурсы подсветятся ошибкой. Исправление - заменить http:// на https:// в исходном коде или, ещё лучше, использовать протокол-независимые ссылки вида //domain.com/file.js, которые автоматически подхватывают протокол текущей страницы.
Просроченный сертификат - вторая по частоте проблема, и обидная, потому что решается заранее. Один пропущенный автопродление - и сайт неделю показывает посетителям предупреждение о критической ошибке безопасности вместо контента. У нас в практике был случай, когда клиент вручную продлевал платный сертификат раз в год через письмо на почту - и однажды письмо ушло в спам. Три дня простоя, потерянные заявки, а решение стоило одной команды в cron. Ставьте автопродление и мониторинг срока действия сертификата - через UptimeRobot или встроенные средства хостинга - в первый же день после установки, а не после первого сбоя.
А что будет, если просто скопировать конфиг с тестового сервера на боевой, не проверив ни строчки? Третья ошибка встречается реже, но бьёт больнее именно так. Разработчик поднимает тестовое окружение с самоподписанным сертификатом - браузер такому сертификату не доверяет по определению, потому что его никто не проверял, - и по невнимательности эта настройка уезжает на прод вместе с остальным кодом. Итог - все посетители сайта видят предупреждение о неизвестном центре сертификации. Разделяйте конфигурацию тестового и боевого серверов физически, не одним файлом с закомментированной строкой.
Что делать прямо сейчас
Если сайт уже на HTTPS - проверьте, что сертификат не в списке отозванных (быстрая проверка через SSL Labs), настроен автоматический редирект и нет ошибок mixed content в консоли браузера. Если сайта на HTTPS ещё нет - это часовая задача с нулевым бюджетом через Let's Encrypt, и откладывать её дальше нет смысла ни с точки зрения SEO, ни с точки зрения 152-ФЗ, ни с точки зрения банального доверия посетителя к красному замку в адресной строке.
А если ваша компания попадает в зону риска по отзыву зарубежных сертификатов - готовьте запасной аэродром на Госуслугах заранее, а не в день, когда сайт перестанет открываться.
Читайте также
Проверим SSL-сертификат вашего сайта бесплатно
Аудит сертификата, поиск смешанного контента, настройка HTTPS-редиректов и, если нужно, переход на российский сертификат. Разберём за 24 часа.
