Риски SEO Скорость Документы Цены Блог Атлас Блог Проверить сайт
HTTPS и SSL-сертификат: замок безопасности в адресной строке браузера

HTTPS и SSL-сертификат для сайта: зачем нужен и как получить бесплатно

Актуально на: март 2026

Коротко:

Зачем сайту HTTPS в 2026 году

HTTPS (HyperText Transfer Protocol Secure) — это защищённая версия HTTP. Данные между браузером пользователя и сервером шифруются с помощью SSL/TLS-сертификата. В 2026 году HTTPS — не опция, а базовое требование к любому сайту. Вот четыре причины.

SEO: фактор ранжирования в Яндексе и Google

Google ещё в 2014 году объявил HTTPS фактором ранжирования. Яндекс подтвердил то же самое в своих технических требованиях к сайтам. При прочих равных HTTPS-сайт занимает более высокую позицию в выдаче, чем его HTTP-аналог.

Это не теоретический фактор. Исследования показывают, что более 95% результатов на первой странице Google используют HTTPS. В Яндексе ситуация аналогична — алгоритмы учитывают наличие защищённого соединения как один из сигналов качества сайта.

Браузеры: «Не безопасно» отпугивает клиентов

Chrome помечает все HTTP-сайты как «Не безопасно» в адресной строке. С октября 2026 года (Chrome 154) браузер будет по умолчанию запрашивать разрешение пользователя перед открытием HTTP-страницы — по аналогии с предупреждениями о вредоносных сайтах.

Яндекс.Браузер с технологией Protect блокирует опасные страницы и предупреждает пользователей о незащищённых соединениях. Firefox, Safari, Edge — все современные браузеры действуют аналогично.

Конверсия: 85% уходят при предупреждении

Исследования показывают, что примерно 85% посетителей покидают сайт, увидев предупреждение браузера о небезопасном соединении. Пользователи не разбираются в деталях — они видят «Не безопасно» и закрывают вкладку.

Обратная сторона: переход на HTTPS даёт измеримый результат. Типичный кейс после установки SSL-сертификата:

ФЗ-152: юридическое требование

Статья 19 Федерального закона «О персональных данных» (ФЗ-152) обязывает оператора принимать технические меры защиты персональных данных. Если на вашем сайте есть форма обратной связи, заказа, записи на приём или регистрации — вы собираете персональные данные.

Сайт с формой, работающий по HTTP, передаёт имена, телефоны и email-адреса клиентов в открытом виде. Это формальное основание для претензий Роскомнадзора. Полный список требований — в чек-листе соответствия ФЗ-152. HTTPS — минимальная техническая мера, которая закрывает этот риск.

Типы SSL-сертификатов: DV, OV, EV

SSL-сертификаты делятся на три типа по уровню проверки владельца. Важно понимать: уровень шифрования у всех одинаковый (AES-256). Разница только в том, что именно удостоверяющий центр проверяет перед выдачей.

Тип Проверка Срок выдачи Для кого Стоимость
DV (Domain Validation) Только домен Минуты Блоги, лендинги, малый бизнес Бесплатно — 1 500 ₽/год
OV (Organization Validation) Домен + юрлицо 1–3 дня Интернет-магазины, сервисные компании 3 000 — 10 000 ₽/год
EV (Extended Validation) Расширенная проверка 3–7 дней Банки, крупный e-commerce 10 000 — 50 000 ₽/год

«Зелёная строка» EV — миф. С 2020 года все основные браузеры (Chrome, Firefox, Safari, Edge) убрали визуальное отличие EV-сертификатов. Пользователь видит одинаковый замок в адресной строке, независимо от типа сертификата. Платить 50 000 ₽ в год за то, что никто не видит — нерационально.

Wildcard-сертификаты

Wildcard SSL защищает домен и все его поддомены: *.example.com — то есть www.example.com, shop.example.com, blog.example.com и любые другие. Доступен как бесплатный (Let’s Encrypt) так и платный.

Сокращение сроков сертификатов

Важный тренд: с марта 2026 года срок действия SSL-сертификатов сокращается до 200 дней, а к 2029 году — до 47 дней. Это решение CA/Browser Forum, которое поддержали Apple, Google и Mozilla. Ручное продление станет невозможным — автоматизация через Certbot или аналоги становится необходимостью.

Как получить SSL бесплатно: 4 способа

Бесплатный DV-сертификат обеспечивает тот же уровень шифрования, что и платный за 50 000 ₽. Вот четыре способа получить его.

1. Let’s Encrypt + Certbot

Основной способ, которым пользуется более 60% всех сайтов в интернете. Let’s Encrypt — бесплатный, автоматизированный удостоверяющий центр, созданный некоммерческой организацией ISRG.

Установка на сервер с Nginx:

# Установка Certbot (Ubuntu/Debian)
sudo apt update
sudo apt install certbot python3-certbot-nginx

# Получение сертификата
sudo certbot --nginx -d example.com -d www.example.com

# Проверка автопродления
sudo certbot renew --dry-run

Сертификат выдаётся на 90 дней. Certbot автоматически настраивает cron-задачу для продления — вмешательство не требуется. Единственное условие: сервер должен быть доступен по портам 80 или 443.

2. Cloudflare Free SSL

Cloudflare предоставляет бесплатный SSL даже на бесплатном тарифе. Настройка:

  1. Зарегистрируйтесь на cloudflare.com и добавьте домен
  2. Смените NS-серверы у регистратора на серверы Cloudflare
  3. В разделе SSL/TLS выберите режим шифрования

Режимы SSL в Cloudflare:

3. Через хостинг-провайдера

Большинство российских хостингов предоставляют бесплатный SSL из панели управления:

Это самый простой способ для тех, кто не хочет работать с командной строкой. Зайдите в панель хостинга, найдите раздел «SSL» или «Безопасность» и активируйте сертификат для домена.

4. НУЦ Минцифры (российский сертификат)

С 2025 года Национальный удостоверяющий центр Минцифры выдаёт бесплатные SSL-сертификаты через Госуслуги. Однако есть критическое ограничение:

Вывод: сертификат НУЦ Минцифры не подходит как единственный сертификат для обычного бизнес-сайта. Его используют госсайты и банки (Сбербанк, РСХБ, НСПК) параллельно с международными сертификатами.

Переход на HTTPS: пошаговый план

Переход с HTTP на HTTPS — это не просто установка сертификата. Ошибки при миграции могут привести к потере позиций в поиске, битым страницам и проблемам с конверсией. Вот пошаговый план:

  1. Получите SSL-сертификат — через Let’s Encrypt, хостинг или Cloudflare (см. раздел выше)
  2. Установите на сервер или активируйте в панели хостинга. Проверьте, что сайт открывается по https://
  3. Настройте 301-редирект с HTTP на HTTPS для всех URL. Для Nginx:
    server {
        listen 80;
        server_name example.com www.example.com;
        return 301 https://$host$request_uri;
    }
    Для Apache (.htaccess):
    RewriteEngine On
    RewriteCond %{HTTPS} off
    RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
  4. Обновите все внутренние ссылки на https://. Проверьте меню, подвал, контент страниц, ссылки в виджетах
  5. Исправьте mixed content — найдите и замените все ресурсы (изображения, скрипты, CSS, шрифты), которые загружаются по HTTP. Используйте консоль браузера (F12 → Console) для поиска предупреждений
  6. Обновите sitemap.xml — все URL должны начинаться с https://
  7. Обновите robots.txt — укажите путь к обновлённому sitemap: Sitemap: https://example.com/sitemap.xml
  8. Укажите переезд в Яндекс.Вебмастере — раздел «Индексирование» → «Переезд сайта». Отметьте «Добавить HTTPS». Это критический шаг — без него Яндекс будет считать HTTP и HTTPS версии разными сайтами
  9. Обновите Google Search Console — добавьте HTTPS-версию как отдельный ресурс и подайте новый sitemap
  10. Проверьте работу форм, оплаты, интеграций — формы обратной связи, платёжные модули, CRM-интеграции, виджеты онлайн-чатов. Всё должно работать по HTTPS

5 ошибок при переходе на HTTPS

Эти ошибки совершают чаще всего — каждая из них может обнулить эффект от перехода на HTTPS. Многие из этих проблем выявляет наш SEO-аудит:

Ошибка Последствие Решение
Mixed content Страница по HTTPS, но изображения/скрипты по HTTP. Браузер блокирует ресурсы или показывает предупреждение Заменить http:// на https:// или использовать протокол-относительные URL (//example.com/img.jpg)
Нет 301-редиректа HTTP и HTTPS версии существуют параллельно. Поисковик видит два дубля сайта, вес страниц размывается Настроить 301-редирект с HTTP на HTTPS для всех URL в конфиге веб-сервера
Не обновлены внутренние ссылки Цепочки редиректов (http → https), потеря краулингового бюджета, замедление индексации Массовая замена http:// на https:// во всех страницах, шаблонах и базе данных
Не обновлён sitemap.xml Поисковик индексирует старые HTTP-URL, новые HTTPS-страницы не попадают в индекс Перегенерировать sitemap.xml со всеми URL по HTTPS, подать в Яндекс.Вебмастер и Google Search Console
Не указан переезд в Яндекс.Вебмастере Яндекс не знает о переезде, позиции проседают на 2–4 недели или дольше Раздел «Переезд сайта» в Яндекс.Вебмастере — отметить «Добавить HTTPS»

Проверить наличие mixed content можно в консоли браузера (F12 → Console → ищите ошибки «Mixed Content») или с помощью онлайн-инструментов: Why No Padlock, JitBit SSL Checker, Missing Padlock.

Российский контекст: НУЦ Минцифры и Let’s Encrypt

В 2025–2026 годах ситуация с SSL-сертификатами в России имеет свои особенности.

Let’s Encrypt: работает, но с перебоями

Let’s Encrypt продолжает работать в России, однако РКН периодически блокирует часть его инфраструктуры. С июня 2025 года наблюдаются проблемы из-за блокировок IP-адресов Cloudflare, через которые работает часть серверов Let’s Encrypt.

Что делать:

НУЦ Минцифры: только для госсектора

Закон о Национальном удостоверяющем центре вступил в силу с 01.09.2025, полное вступление — с 01.06.2026. На данный момент сертификаты НУЦ используются:

Для обычного бизнес-сайта НУЦ пока не подходит: Chrome, Firefox и Safari не доверяют российскому корневому сертификату. Посетители с этими браузерами (а это более 60% аудитории) увидят предупреждение.

Международные сертификаты

Платные сертификаты от Sectigo, DigiCert, GlobalSign — по-прежнему доступны для покупки российским компаниям и не попали под санкции. Стоимость DV-сертификата — от 1 000 до 3 000 ₽ в год. Имеет смысл как резервный вариант.

Рекомендация

Let’s Encrypt как основной + мониторинг продления + готовность переключиться на Cloudflare или платный международный сертификат в случае блокировки. Это оптимальная стратегия для российского бизнеса в 2026 году.

Чеклист перехода на HTTPS

Используйте этот чеклист после установки SSL-сертификата, чтобы ничего не упустить:

  1. SSL-сертификат установлен и активен (замок в адресной строке)
  2. 301-редирект с http:// на https:// настроен для всех URL
  3. Нет mixed content — все ресурсы (изображения, скрипты, CSS, шрифты) загружаются по HTTPS
  4. Внутренние ссылки обновлены на https://
  5. sitemap.xml содержит URL с https://
  6. robots.txt указывает на https:// sitemap
  7. Яндекс.Вебмастер: указан переезд на HTTPS
  8. Google Search Console обновлена, подан новый sitemap
  9. Формы, оплата, интеграции работают корректно по HTTPS
  10. Автопродление сертификата настроено (Certbot cron или автопродление хостинга)

Если вы сомневаетесь, всё ли настроено правильно — наш SEO-аудит автоматически проверяет наличие SSL, корректность редиректов, mixed content и другие технические параметры.

Частые вопросы

Да. HTTPS нужен любому сайту: это фактор ранжирования в Яндексе и Google, без него браузер показывает предупреждение «Не безопасно», а примерно 85% посетителей уходят. Если на сайте есть хотя бы форма обратной связи — HTTPS обязателен по ФЗ-152.

Уровнем шифрования — ничем. Оба используют AES-256. Платные сертификаты (OV, EV) дополнительно подтверждают юридическое лицо и включают страховку на случай взлома. Для 95% бизнесов бесплатного DV-сертификата от Let’s Encrypt достаточно.

Да, но с перебоями. РКН периодически блокирует часть инфраструктуры Let’s Encrypt. Рекомендуется мониторить продление сертификатов и иметь backup-план — Cloudflare Free SSL или платный международный сертификат.

Mixed content — это когда страница загружается по HTTPS, но часть ресурсов (изображения, скрипты, CSS) подключены по HTTP. Браузер блокирует такие ресурсы или показывает предупреждение. Решение: заменить все http:// на https:// в коде сайта.

Пока нет. Сертификаты НУЦ Минцифры поддерживаются только Яндекс.Браузером и Атом. Chrome, Firefox и Safari не доверяют российскому корневому сертификату. Для обычного бизнес-сайта используйте Let’s Encrypt или платный международный сертификат.

Проверьте HTTPS и ещё 26 параметров вашего сайта

SEO-аудит покажет проблемы с SSL, мета-тегами, микроразметкой и скоростью. Конкретные ошибки с приоритетами исправления.

SEO-аудит — 490 ₽

SEO — только одна из трёх категорий. Полный отчёт включает юридические риски (ФЗ-152), SEO-аудит и скорость — 990 ₽ вместо 1 470 ₽ по отдельности.