
Замок в адресной строке сегодня воспринимается как норма: сайт без него браузер помечает как небезопасный, а часть посетителей закрывает страницу, не читая предупреждение. За этим замком стоит сертификат — файл, который подтверждает, что домен принадлежит заявленному владельцу, и позволяет зашифровать обмен данными между браузером и сервером. Сертификаты бывают разные: от бесплатных, выпускаемых автоматически за минуту, до корпоративных с проверкой юридического лица. Разбираю, чем они отличаются на самом деле, что даёт продвижению, сколько стоит в России в 2026 году и в каком случае платить не нужно вовсе.
Что такое SSL-сертификат и что он реально защищает
Строго говоря, протокол SSL устарел и не используется больше десяти лет — сейчас работает TLS, но название «SSL-сертификат» закрепилось в обиходе. Речь идёт об одном и том же: о файле, который сервер предъявляет браузеру при установке защищённого соединения.
Сертификат решает две задачи. Первая — шифрование канала: данные между браузером и сервером передаются в зашифрованном виде, и посредник — владелец точки доступа, провайдер, любой узел на пути — видит только зашифрованный поток. Вторая — подтверждение подлинности: удостоверяющий центр ручается, что этот сертификат выдан администратору именно этого домена, а не постороннему.
Что сертификат не делает, вопреки распространённому мнению. Он не защищает сайт от взлома: уязвимость в движке, слабый пароль администратора и дырявый плагин остаются уязвимостью при любом сертификате. Не защищает от вирусов и вредоносного кода на самом сайте. Не гарантирует добросовестность владельца: мошеннический сайт тоже может получить бесплатный сертификат за минуту, и замок в строке о его честности не говорит ничего. Не спасает базу данных: она шифруется отдельно.
Практический вывод: сертификат — необходимая гигиена, а не система безопасности. Он закрывает конкретную угрозу — перехват трафика на пути от пользователя к серверу.
Типы по уровню проверки: DV, OV, EV
Первая классификация — по тому, что именно проверил удостоверяющий центр перед выпуском.
| Тип | Что проверяется | Срок выпуска | Что видит посетитель | Кому подходит |
|---|---|---|---|---|
| DV (Domain Validation) | Только владение доменом: письмо на служебный адрес или файл на сервере | От 1 минуты до нескольких часов | Замок в адресной строке | Блоги, визитки, лендинги, большинство корпоративных сайтов, интернет-магазины |
| OV (Organization Validation) | Домен плюс существование юрлица: реестры, документы, звонок | 1–5 рабочих дней | Замок; данные компании видны в сведениях о сертификате | Банки, страховые, крупные компании, госструктуры |
| EV (Extended Validation) | Расширенная проверка компании по регламенту: юридический адрес, полномочия подписанта, деятельность | 3–10 рабочих дней | Замок; название компании в сведениях о сертификате | Финансовые сервисы, платёжные системы |
Здесь важно понимать перемену, которую многие пропустили. Раньше EV-сертификат давал зелёную строку с названием компании прямо в браузере, и это был весомый визуальный аргумент. Современные браузеры зелёную строку убрали: DV, OV и EV выглядят одинаково, разницу видно, только если специально открыть сведения о сертификате. Из-за этого маркетинговая ценность EV резко упала, и переплата за него сегодня оправдана только требованиями регулятора или отраслевого стандарта.
Типы по покрытию доменов
Вторая классификация — сколько адресов защищает один сертификат. Здесь ошибиться дороже: неверный выбор приводит к тому, что часть сайта отдаёт предупреждение безопасности.
| Тип | Что покрывает | Пример | Когда нужен |
|---|---|---|---|
| Одиночный (Single) | Один домен, обычно вместе с версией www | site.ru и www.site.ru | Сайт без поддоменов |
| Wildcard | Домен и все поддомены одного уровня | site.ru, shop.site.ru, spb.site.ru | Региональные поддомены, отдельный магазин, панель управления |
| Multi-domain (SAN, UCC) | Несколько разных доменов в одном сертификате | site.ru, site.com, drugoysite.ru | Несколько проектов на одном сервере |
| Multi-domain Wildcard | Несколько доменов вместе с их поддоменами | *.site.ru и *.site.com | Сеть сайтов со сложной структурой |
Ключевой нюанс wildcard: он покрывает только один уровень вложенности. Сертификат для *.site.ru защитит shop.site.ru, но не api.shop.site.ru. Для второго уровня нужен отдельный сертификат или отдельная запись в SAN.
Бесплатные сертификаты: где подвох и где его нет
Let’s Encrypt изменил рынок: бесплатный DV-сертификат выпускается автоматически, действует 90 дней и продлевается сам по протоколу ACME. Аналогичные бесплатные центры работают по той же схеме. Практически все хостинги в России поддерживают выпуск такого сертификата в один клик из панели управления.
Главный вопрос владельцев звучит так: раз бесплатно, значит хуже шифрует? Нет. Уровень шифрования определяется настройками сервера и алгоритмами, а не ценой сертификата. Бесплатный DV защищает канал ровно так же, как платный DV за 3 000 ₽ в год. Разница только в том, что проверяет центр и что он гарантирует финансово.
Где у бесплатных сертификатов действительно есть ограничения:
- Только DV. Проверки организации нет, поэтому если вам нужен OV или EV — только платно.
- Срок 90 дней. Без автоматического продления сайт однажды перестанет открываться. Автопродление обязательно, а вместе с ним — мониторинг, что оно действительно отрабатывает.
- Wildcard требует подтверждения через DNS. Это чуть сложнее в настройке и не всегда автоматизируется на дешёвом хостинге.
- Нет страховки и поддержки. Платные центры дают финансовую гарантию на случай ошибки выпуска. На практике этой гарантией никто никогда не пользуется, но для тендеров она иногда требуется.
- Зависимость от зарубежного центра. Это единственный по-настоящему значимый риск для России, и о нём — отдельно.
С 2022 года часть зарубежных удостоверяющих центров отзывала сертификаты российских организаций, поэтому появился отечественный вариант: сертификаты, выпускаемые национальным удостоверяющим центром через портал госуслуг. Они бесплатны и не зависят от внешних решений. Есть и обратная сторона: корневой сертификат такого центра не входит в списки доверия зарубежных браузеров, поэтому в Chrome или Safari без установки корневого сертификата сайт будет показывать предупреждение. Пользователи российских браузеров проблемы не увидят.
Практический вывод для коммерческого сайта: основной сертификат — Let’s Encrypt или платный от коммерческого центра, а для организаций с риском отзыва (госструктуры, банки, компании под ограничениями) — дополнительно отечественный, с настройкой выдачи по типу браузера.
Сколько стоят сертификаты в 2026 году
| Вариант | Тип | Цена в год | Комментарий |
|---|---|---|---|
| Let’s Encrypt | DV, одиночный или wildcard | 0 ₽ | Автовыпуск, 90 дней, автопродление |
| Сертификат хостинга «в комплекте» | DV | 0 ₽ | Обычно тот же Let’s Encrypt под своим названием |
| Национальный УЦ через госуслуги | DV | 0 ₽ | Не доверяется зарубежными браузерами без корневого сертификата |
| Платный DV коммерческого центра | DV | 1 000 – 4 000 ₽ | Смысл только в сроке до года и в поддержке |
| DV Wildcard | DV на все поддомены | 5 000 – 20 000 ₽ | Оправдан при десятках поддоменов и сложной автоматизации |
| OV | Проверка организации | 7 000 – 25 000 ₽ | Требуются учредительные документы |
| OV Wildcard | Организация плюс поддомены | 25 000 – 70 000 ₽ | Крупные корпоративные системы |
| EV | Расширенная проверка | 20 000 – 90 000 ₽ | Визуальных преимуществ в браузере больше нет |
| Multi-domain (SAN) | Несколько доменов | от 6 000 ₽ плюс за каждый домен | Выгоднее набора одиночных при 5+ доменах |
| Установка силами специалиста | Работа | 1 500 – 6 000 ₽ | Разово, если хостинг не делает это сам |
Мой ориентир по выбору простой. Обычный сайт компании, блог, лендинг, интернет-магазин без собственной платёжной обработки — бесплатный DV, и платить не за что. Сложная структура с десятками поддоменов и собственным сервером — стоит посчитать, что дешевле: автоматизация выпуска бесплатных или один wildcard. Финансовая организация, госзаказ, отраслевые требования — OV или EV, потому что этого требует регламент, а не потому что он лучше шифрует.
Влияние на SEO и на поведение пользователей
Разложу по степени влияния, от реального к преувеличенному.
Протокол HTTPS — подтверждённый фактор ранжирования, но слабый. Он даёт минимальное преимущество при прочих равных и не вытянет сайт со слабым контентом. Переезд на HTTPS сам по себе позиции не поднимает.
Куда серьёзнее — предупреждение браузера. Сайт без сертификата современный браузер помечает как небезопасный, а при вводе данных в форму показывает явное предупреждение. Значительная часть посетителей уходит, не разбираясь. Это удар по поведенческим факторам: отказы растут, время на сайте падает, а вот они уже влияют на ранжирование ощутимо.
Формы и оплата. Платёжные системы и эквайринг просто не подключатся к сайту без HTTPS. То же касается ряда браузерных возможностей: геолокация, работа с камерой и микрофоном, установка приложения на телефон — всё это требует защищённого соединения.
Скорость. Современные протоколы HTTP/2 и HTTP/3 работают только поверх защищённого соединения. То есть без сертификата сайт лишается и скоростного выигрыша, а скорость — уже заметный фактор.
Чего HTTPS не даёт. Тип сертификата — DV, OV, EV — на ранжирование не влияет никак. Поисковым системам безразлично, проверяли ли вашу организацию. Убеждения вроде «купим EV и вырастем в выдаче» не имеют оснований.
Как перевести сайт на HTTPS и ничего не сломать
Ошибки при переезде причиняют больше вреда, чем отсутствие сертификата. Порядок действий:
- Выпустите сертификат в панели хостинга или через ACME-клиент. Убедитесь, что он покрывает и версию с www, и без.
- Проверьте установку. Открыть сайт по
https://и убедиться, что цепочка сертификатов полная. Неполная цепочка — частая причина ошибок в мобильных браузерах при внешне рабочем сайте на десктопе. - Исправьте смешанный контент. Картинки, скрипты и стили, подключённые по
http://, ломают замок. Замените абсолютные адреса на относительные или на протокол HTTPS в базе и в шаблонах. - Настройте постраничный 301-редирект с HTTP на HTTPS. Именно постраничный: каждая страница на свой аналог, а не всё на главную.
- Обновите canonical, карту сайта, robots.txt — везде должен фигурировать HTTPS-адрес.
- Обновите настройки в панелях вебмастеров и счётчиках, укажите основное зеркало.
- Проверьте внешние сервисы: формы, чаты, платёжные модули, виджеты карт — всё, что подгружается со стороны.
- Включите HSTS только после того, как убедились, что всё работает. Этот заголовок заставляет браузер всегда ходить по HTTPS, и откатить его быстро нельзя.
- Настройте мониторинг срока действия. Уведомление за 14 дней до истечения экономит нервы.
Частые ошибки и что делать, когда сертификат «не работает»
- Истёк срок. Самая массовая авария. Лечится автопродлением и мониторингом.
- Сертификат не на тот домен. Выпущен на
site.ru, а люди заходят наwww.site.ru. Ошибка несоответствия имени. - Смешанный контент. Замок перечёркнут, часть картинок не грузится. Ищите в коде подключения по
http://. - Неполная цепочка. На компьютере всё хорошо, на телефоне предупреждение. Нужно доустановить промежуточный сертификат.
- Циклический редирект. Перенаправление с HTTP на HTTPS настроено и в панели хостинга, и в конфигурации сайта одновременно. Оставьте одно место.
- Wildcard не покрывает третий уровень. Проверяйте вложенность заранее.
- Автопродление «настроено», но не работает. Классика: клиент ACME не может подтвердить домен, потому что каталог проверки закрыт правилом в конфигурации сервера. Проверяйте не факт настройки, а факт продления.
- Неверное время на сервере. Сбитые часы дают ошибку «сертификат ещё не действителен».
Отдельно о том, когда платный сертификат не нужен. Если у вас нет требований регулятора, вы не банк и не работаете с гостендерами, платить за DV-сертификат смысла нет: вы получите ровно то же самое, что даёт Let’s Encrypt бесплатно. Продавцы платных сертификатов апеллируют к «уровню доверия» и «страховке», но доверие определяется содержанием сайта, а страховым покрытием на практике не пользуется никто.
Сертификат ставится один раз, а на позиции влияет вся техническая часть — её приводит в порядок доработка сайта. Что чинить у вас, покажет бесплатный аудит.
Коротко
- Сертификат шифрует канал между браузером и сервером и подтверждает владение доменом. От взлома сайта он не защищает.
- По уровню проверки бывают DV (только домен), OV (плюс организация) и EV (расширенная проверка компании).
- Браузеры убрали зелёную строку, поэтому визуально DV, OV и EV сегодня неразличимы, и переплата за EV оправдана только требованиями регламента.
- По покрытию: одиночный, wildcard на поддомены одного уровня, multi-domain на разные домены. Wildcard не работает для третьего уровня вложенности.
- Let’s Encrypt даёт бесплатный DV на 90 дней с автопродлением и шифрует ровно так же, как платный DV.
- Есть бесплатный сертификат национального удостоверяющего центра, но зарубежные браузеры ему по умолчанию не доверяют.
- Цены 2026 года: DV — 0–4 000 ₽, wildcard — 5 000–20 000 ₽, OV — 7 000–25 000 ₽, EV — 20 000–90 000 ₽.
- HTTPS — слабый прямой фактор ранжирования, но сильный косвенный: без него растут отказы, не работает эквайринг и недоступны HTTP/2 и HTTP/3.
- Тип сертификата на позиции не влияет вообще: поисковикам безразлично, проверяли ли вашу организацию.
- При переезде критичны постраничные 301-редиректы, устранение смешанного контента, обновление canonical и карты сайта, а HSTS включают последним.
Если нужно вывод сайта в ТОП Яндекса — помогу вывести сайт в топ Яндекса и удержать позиции.
Увеличьте позиции и продажи вашего сайта
Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:
Остались вопросы по продвижению?
Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.
Связаться со мной →