
Самый дорогой инцидент, который я разбирал за последние годы, начался с забытого продления сертификата. Интернет-магазин на два дня встретил всех посетителей красным экраном браузера с предупреждением об угрозе. Продажи в эти дни были нулевыми, а потом ещё три недели восстанавливалась конверсия — часть аудитории просто запомнила, что «сайт опасный». Стоимость продления составляла несколько тысяч рублей в год.
Я в SEO с 2005 года и застал времена, когда защищённое соединение было экзотикой для банков. Сегодня это базовая гигиена, но понимают её плохо: у половины сайтов, которые ко мне попадают, сертификат установлен с ошибками.
Что делает сертификат на самом деле
SSL-сертификат (сейчас корректнее говорить TLS, но название прижилось) решает две задачи, и обе стоит понимать буквально.
Шифрование канала. Данные между браузером посетителя и вашим сервером передаются в зашифрованном виде. Без него всё, что человек вводит в форму — телефон, адрес, содержимое корзины, — идёт открытым текстом через десяток промежуточных узлов и может быть прочитано на любом из них. Особенно это критично для публичных сетей.
Подтверждение подлинности домена. Сертификат выдаётся удостоверяющим центром, который проверяет, что запрашивающий действительно управляет доменом. Браузер доверяет цепочке от корневого центра и показывает соединение как защищённое.
Чего сертификат не делает: он не защищает сайт от взлома, не проверяет добросовестность владельца бизнеса, не гарантирует, что за доменом стоит настоящая компания, и не мешает мошенникам. Фишинговый сайт с защищённым соединением — обычное дело: получить базовый сертификат бесплатно может кто угодно за пять минут. Замок в адресной строке говорит только одно: канал зашифрован и домен тот, что написан.
Какие бывают типы
Различают по глубине проверки владельца и по охвату доменов.
| Тип по проверке | Что проверяют | Срок выпуска | Кому подходит |
|---|---|---|---|
| Проверка домена (DV) | Только управление доменом | Минуты | Блоги, визитки, большинство сайтов услуг |
| Проверка организации (OV) | Домен и существование юрлица | 1–3 дня | Магазины, сайты с оплатой |
| Расширенная проверка (EV) | Домен, юрлицо, право подписи, адрес | 3–10 дней | Финансы, крупные площадки |
Важная поправка к устаревшим статьям: раньше расширенный сертификат давал зелёную строку с названием компании в браузере. Начиная примерно с 2019 года браузеры это отображение убрали, и внешне все три типа выглядят одинаково — обычный замок. Переплата за расширенный вариант ради «доверия посетителей» сегодня почти не имеет смысла, потому что посетитель разницы не увидит.
| Тип по охвату | Что покрывает | Когда нужен |
|---|---|---|
| Одиночный | Один домен и обычно его www-версия | Сайт без поддоменов |
| Wildcard | Домен и все поддомены первого уровня | Есть поддомены: магазин, форум, регионы |
| Мультидоменный | Несколько разных доменов в одном сертификате | Группа проектов на одном сервере |
Отдельно про бесплатные сертификаты от автоматизированных центров. Они полноценные с точки зрения шифрования и доверия браузеров, отличаются коротким сроком действия — обычно около трёх месяцев — и рассчитаны на автоматическое продление. Для подавляющего большинства коммерческих сайтов их достаточно. Единственное реальное ограничение: они выдаются только с проверкой домена, поэтому если вам нужна проверка организации, придётся платить.
Влияет ли на ранжирование
Влияет, но не так, как обычно рассказывают в продающих текстах. Разложу по слоям.
Защищённое соединение — подтверждённый, но очень слабый фактор ранжирования у Google, о чём было объявлено ещё в 2014 году. Слабый означает буквально следующее: при прочих равных двух одинаковых сайтов преимущество получит защищённый, но «прочих равных» в реальной выдаче не бывает. Переезд на защищённый протокол сам по себе не поднимает позиции.
Гораздо важнее косвенные последствия. Браузеры помечают сайты без шифрования как небезопасные, особенно на страницах с формами. Посетитель видит предупреждение, уходит, поведенческие показатели ухудшаются — и вот это уже бьёт по позициям заметно. То есть работает не бонус за наличие, а штраф за отсутствие.
Третий слой — доверие в узких нишах. Для медицины, финансов и всего, где пользователь оставляет персональные данные, отсутствие шифрования — это прямое несоответствие ожиданиям оценщиков качества. Плюс требования законодательства о персональных данных: передача анкет открытым текстом создаёт правовые риски вне зависимости от поисковых систем.
Как проверить срок и корректность установки
Проверка занимает несколько минут, и делать её нужно не только сразу после установки.
- Срок действия. Открыть замок в адресной строке браузера и посмотреть даты. Или запросить из консоли:
openssl s_client -connect example.ru:443покажет цепочку и сроки. - Полнота цепочки. Самая частая ошибка установки. Браузер на компьютере может подтянуть промежуточный сертификат из кэша и показать всё хорошо, а мобильный браузер или робот увидят ошибку. Проверяется внешними сервисами анализа, которые тестируют соединение с разных клиентов.
- Совпадение имени. Сертификат, выпущенный на домен без www, на www-версии выдаст ошибку. Проверять нужно оба варианта.
- Поддомены. Если у сайта есть региональные или служебные поддомены, каждый проверяется отдельно. Одиночный сертификат их не покрывает.
- Версия протокола и шифры. Устаревшие версии протокола отключаются на стороне сервера, иначе часть клиентов получит предупреждения.
- Автоматическое напоминание. Мониторинг с уведомлением за две-три недели до истечения. Настраивается один раз и снимает главный риск.
Отдельно проверяется, что сайт действительно работает по защищённому протоколу, а не просто умеет по нему открываться. Если версия без шифрования по-прежнему отдаёт код 200, у вас полный дубль сайта.
Что ломается при истечении
| Что происходит | Последствие | Через сколько заметно |
|---|---|---|
| Браузер показывает предупреждение на весь экран | До 90% посетителей уходят, не нажав «перейти» | Немедленно |
| Роботы получают ошибку соединения | Обход прекращается, страницы начинают выпадать | 2–7 дней |
| Ломаются формы и оплата | Нулевые заявки при живом трафике | Немедленно |
| Отваливаются интеграции по API | Не приходят заказы из приложений, CRM | Немедленно |
| Проседают поведенческие показатели | Позиции падают с задержкой | 2–4 недели |
Восстановление после длительного простоя занимает больше времени, чем сам простой. Позиции возвращаются не мгновенно, часть аудитории теряется. Поэтому продление сертификата — это не задача из категории «сделаем на следующей неделе», а критичная операция с жёстким дедлайном.
Практический разбор: смешанный контент
Классическая проблема после перехода на защищённый протокол: сама страница отдаётся по https, а часть ресурсов внутри неё грузится по старому протоколу. Браузер видит это и либо блокирует такие ресурсы, либо снимает индикатор защищённого соединения.
Откуда берётся смешанный контент:
- абсолютные пути к картинкам, прописанные в текстах статей ещё до переезда;
- подключение стилей и скриптов с жёстко указанным протоколом в шаблоне;
- сторонние виджеты — карты, чаты, счётчики, — которые давно не обновляли;
- фоновые изображения в файлах стилей;
- ссылки на файлы для скачивания и вложения в карточках товаров.
Лечится в три шага. Сначала находят все вхождения — через инструменты разработчика в браузере на нескольких типах страниц и массовым обходом сайта. Затем правят базу данных заменой абсолютных путей на относительные: относительные пути не привязаны к протоколу и переживут любой следующий переезд. Затем настраивают на сервере принудительное перенаправление всего трафика на защищённый протокол.
Порядок именно такой. Если сначала включить принудительное перенаправление, а потом чинить пути, вы получите цепочки редиректов на каждой картинке и замедление загрузки. На запущенных случаях эта работа выходит за пределы обычных настроек и превращается в полноценную доработку сайта с правкой шаблонов.
Чего делать не стоит
- Переезжать на защищённый протокол без постраничных редиректов. Каждый старый адрес должен вести на свой новый, а не на главную.
- Оставлять доступной незашифрованную версию. Это дубль всего сайта целиком.
- Забывать про поддомены. Каждый нужно закрыть отдельно или взять wildcard.
- Ставить редиректы цепочкой. Переход с незащищённой www-версии должен идти одним шагом на конечный адрес, а не через три промежуточных.
- Переплачивать за расширенную проверку ради визуального эффекта. Браузеры перестали её показывать.
- Продлевать вручную по календарю. Человеческая память — самая ненадёжная часть схемы. Нужен автоматический мониторинг.
- Делать переезд перед длинными выходными. Если что-то сломается, чинить будет некому.
- Не менять адрес сайта в панелях вебмастеров и системах аналитики. Иначе потеряете часть данных и не поймёте, что происходит с трафиком.
Частые вопросы
Сколько должен стоить сертификат? Для большинства сайтов — ноль: бесплатных вариантов с автопродлением достаточно. Платить имеет смысл, если нужна проверка организации, поддержка от удостоверяющего центра или страховое покрытие. Разница в шифровании между платным и бесплатным отсутствует.
Упадут ли позиции после переезда? Кратковременная просадка на две-четыре недели — нормальное явление, пока поиск переиндексирует адреса. Если через полтора-два месяца трафик не вернулся, значит, переезд сделан с ошибками: чаще всего это цепочки редиректов или незакрытые дубли.
Нужен ли сертификат сайту-визитке без форм? Да. Браузеры показывают предупреждения независимо от наличия форм, а это прямая потеря посетителей. Плюс любое создание сайта сегодня по умолчанию включает защищённое соединение — это давно не опция.
Что делать, если сертификат уже истёк? Выпустить и установить новый в первую очередь, до всех остальных задач. Затем проверить индексацию в панелях вебмастеров и при необходимости отправить основные страницы на переобход.
Может ли сертификат замедлить сайт? На современных серверах разница незаметна, а протокол HTTP/2, работающий только по защищённому соединению, обычно ускоряет загрузку. Медленно бывает при неправильной настройке или устаревшем ПО сервера.
Чеклист по сертификату
- Сертификат действует, до окончания больше месяца.
- Настроено автоматическое продление или уведомление за две-три недели.
- Цепочка сертификатов полная, проверена внешним сервисом, а не только своим браузером.
- Домен с www и без www открываются без ошибок.
- Все поддомены закрыты сертификатом.
- Незащищённая версия отдаёт постраничный редирект, а не собственную копию сайта.
- Редиректы одношаговые, без промежуточных переходов.
- Смешанный контент отсутствует на всех типах страниц, включая карточки и статьи блога.
- Пути к внутренним ресурсам относительные, а не абсолютные с протоколом.
- Основной адрес обновлён в панелях вебмастеров и системах аналитики.
- Устаревшие версии протокола отключены на сервере.
- Проверка соединения включена в регулярный аудит сайта, а не делается разово.
Сертификат — редкий случай, когда цена вопроса близка к нулю, а цена ошибки измеряется потерянными продажами. Настроить автопродление и мониторинг — час работы один раз. Разбирать последствия истёкшего сертификата — недели.
Если нужно вывод сайта в ТОП Яндекса — помогу вывести сайт в топ Яндекса и удержать позиции.
Увеличьте позиции и продажи вашего сайта
Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:
Остались вопросы по продвижению?
Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.
Связаться со мной →
Жили как-то раньше без всяких сертификатов, сейчас приходится бегать по всяким ХостРадарам с выпученными глазами, искать хостера с бесплатным ссл.