SSL-сертификат: зачем нужен HTTPS

Опубликовано: 7 июля  |  Рубрика: Создание сайтов  |  Автор: мастер «Гизмы»
SSL-сертификат: зачем нужен HTTPS

Если рядом с адресом вашего сайта браузер показывает надпись «Не защищено», часть посетителей закрывает страницу, даже не начав читать. Люди не обязаны разбираться в протоколах, но предупреждение о небезопасности воспринимают однозначно. HTTPS давно стал обязательным стандартом, а сертификат для большинства сайтов можно получить бесплатно. Тем не менее мы до сих пор встречаем сайты на чистом HTTP или с неправильно настроенным переходом, из-за которого половина страниц открывается с ошибками. Разберёмся, как всё устроено и как сделать правильно.

Что такое SSL и HTTPS

HTTP — это протокол, по которому браузер получает страницы сайта. Данные в нём передаются открытым текстом: любой, кто находится между пользователем и сервером (например, владелец публичной сети Wi-Fi в кафе), может их прочитать или подменить.

HTTPS — тот же HTTP, но внутри зашифрованного канала. Шифрование обеспечивает протокол TLS, который по привычке до сих пор называют SSL. Для установки защищённого соединения серверу нужен сертификат — электронный документ, подтверждающий, что сайт действительно принадлежит тому домену, который указан в адресной строке.

Упрощённо соединение устанавливается так:

  1. Браузер обращается к сайту и получает от сервера сертификат.
  2. Браузер проверяет, что сертификат выдан доверенным центром сертификации, не просрочен и соответствует домену.
  3. Стороны договариваются о временном ключе шифрования.
  4. Дальше все данные передаются в зашифрованном виде.

Весь процесс занимает доли секунды и незаметен для пользователя.

Зачем HTTPS вашему сайту

Даже если на сайте нет интернет-магазина и оплаты, защищённое соединение необходимо. Причины:

  • Защита данных посетителей. Имена, телефоны, адреса из форм заявок — это персональные данные, и передавать их открытым текстом недопустимо.
  • Доверие. Браузеры явно помечают HTTP-сайты как небезопасные, а при вводе данных в форму показывают дополнительное предупреждение.
  • Поисковое продвижение. Поисковые системы учитывают HTTPS как один из сигналов качества, а в выдаче отмечают небезопасные сайты.
  • Защита от подмены. Некоторые провайдеры и публичные сети встраивают в незашифрованные страницы свою рекламу или скрипты. HTTPS делает это невозможным.
  • Современные технологии. Протокол HTTP/2, ускоряющий загрузку, геолокация, push-уведомления и многие другие функции браузеров работают только по HTTPS.

Виды SSL-сертификатов

Сертификаты различаются уровнем проверки владельца и количеством доменов, которые они защищают.

ТипЧто проверяетсяДля кого
DV (Domain Validation)только право управления доменомбольшинство сайтов: визитки, блоги, корпоративные сайты
OV (Organization Validation)домен и существование организациикомпании, которым важно подтвердить юридическое лицо
EV (Extended Validation)расширенная проверка документов компаниибанки, платёжные сервисы, крупные магазины
Wildcardзащищает домен и все его поддоменыпроекты с множеством поддоменов
Мультидоменныйнесколько разных доменов одним сертификатомкомпании с несколькими сайтами

Важно понимать: шифрование у всех типов одинаково надёжное. Разница только в том, насколько тщательно центр сертификации проверил владельца. Для сайта малого бизнеса бесплатного DV-сертификата с автоматическим продлением более чем достаточно. Большинство хостингов выпускают его в пару кликов.

Как перевести сайт на HTTPS

Установить сертификат — половина дела. Чтобы переезд прошёл без потери трафика и ошибок, нужен аккуратный план:

  1. Сделайте резервную копию файлов и базы данных.
  2. Выпустите и установите сертификат на хостинге. Убедитесь, что сайт открывается по адресу с https без предупреждений.
  3. Замените внутренние ссылки. В базе данных и шаблонах нужно заменить все абсолютные адреса http:// на https://, включая ссылки на изображения, стили и скрипты.
  4. Настройте 301-редирект со всех HTTP-адресов на соответствующие HTTPS-адреса. Именно постраничный, а не на главную.
  5. Обновите настройки CMS: базовый адрес сайта, адреса в карте сайта, канонические ссылки.
  6. Сообщите поисковым системам о смене главного зеркала через панели вебмастеров и обновите адрес в системах аналитики.
  7. Включите HSTS — заголовок, который предписывает браузеру всегда открывать сайт только по HTTPS. Делайте это после того, как убедились, что всё работает.

Ошибки после перехода и как их найти

Смешанное содержимое

Самая частая проблема: страница открывается по HTTPS, но какие-то картинки, шрифты или скрипты загружаются по HTTP. Браузер блокирует их или убирает значок защищённого соединения. Найти такие ресурсы можно в консоли инструментов разработчика (F12) — там будут предупреждения «Mixed Content». Часто виновники — жёстко прописанные адреса в старых статьях, виджетах и коде счётчиков.

Цепочки редиректов

Когда запрос проходит путь «http без www → http с www → https с www», сайт замедляется, а поисковики тратят лишний ресурс на обход. Настройте переадресацию так, чтобы любой вариант адреса вёл на основное зеркало за один шаг.

Истёкший сертификат

Бесплатные сертификаты выпускаются на короткий срок и должны продлеваться автоматически. Если автопродление сломалось — например, после смены DNS или переноса сайта, — однажды утром посетители увидят полноэкранное предупреждение браузера. Настройте мониторинг срока действия.

Сертификат не на тот домен

Сертификат выпущен для example.ru, а посетители заходят на www.example.ru — браузер выдаёт ошибку. Сертификат должен покрывать все используемые варианты адреса.

Из практики: на сайте клиента после переезда на HTTPS перестала отправляться форма заявки. Причина оказалась в том, что обработчик формы был прописан в коде абсолютным адресом с http, и браузер блокировал отправку данных из защищённой страницы в незащищённую. Заявки не приходили больше недели, пока владелец не заметил, что телефон подозрительно молчит.

Как проверить, что всё настроено правильно

После перехода пройдитесь по короткому списку проверок:

  • откройте сайт по четырём вариантам адреса — с http и https, с www и без — и убедитесь, что все они за один шаг приводят на основное зеркало;
  • откройте несколько внутренних страниц, статью блога и карточку товара: значок замка должен быть везде;
  • кликните по значку замка и посмотрите срок действия сертификата и домены, на которые он выдан;
  • отправьте тестовую заявку через каждую форму на сайте и убедитесь, что письмо пришло;
  • проверьте сайт онлайн-сервисом анализа SSL: он покажет устаревшие версии протоколов, слабые шифры и проблемы с цепочкой сертификатов;
  • через пару недель загляните в панели вебмастеров — в индексе должны остаться только HTTPS-адреса.

Если сайт работает через CDN или прокси-сервис, убедитесь, что шифруется не только участок от посетителя до CDN, но и от CDN до вашего сервера. Иначе замок в браузере есть, а данные часть пути всё равно идут открытым текстом.

Мифы об SSL

  • «HTTPS замедляет сайт». Современные серверы шифруют без заметной нагрузки, а благодаря HTTP/2 защищённый сайт часто работает быстрее.
  • «Замок в адресной строке — значит, сайт надёжный». Замок означает только то, что соединение зашифровано. Мошеннический сайт тоже может получить бесплатный сертификат.
  • «Бесплатный сертификат хуже платного». По криптостойкости они не отличаются. Платные дают проверку организации и финансовые гарантии центра сертификации.
  • «Нам не нужно, у нас нет оплаты на сайте». Нужно: любые формы, вход в админку, даже просто доверие посетителей.

Итог

HTTPS — обязательный минимум для любого сайта. Он защищает данные посетителей, убирает пугающие предупреждения браузера и помогает в продвижении. Сертификат для большинства проектов бесплатен, а главная сложность — правильно перевести сайт, настроить редиректы и избавиться от смешанного содержимого. Проверьте свой сайт прямо сейчас: откройте его по адресу с http и посмотрите, куда вас перенаправит браузер.

Специалисты «Гизмы» в Новосибирске установят и настроят SSL-сертификат, переведут сайт на HTTPS без потери позиций и найдут все ошибки смешанного содержимого. Эти работы входят в поддержку сайтов, а новый сайт мы сразу запускаем с защищённым соединением в рамках создания сайтов.

Последнее обновление: 7 июля

Комментарии

Комментариев пока нет. Будьте первым — задайте вопрос мастеру или поделитесь опытом.

Написать комментарий