От «Не защищено» http к зелёному замочку

В 2014 году Google объявил, что HTTPS станет фактором ранжирования. В 2017 году браузер Chrome начал помечать все HTTP-сайты как «Не защищено». В 2026 году сайт без HTTPS — это не просто моветон, а цифровое самоубийство, comparable to поездке на автомобиле без ремней безопасности.

SSL-сертификаты и HTTPS обеспечивают шифрование данных между пользователем и сервером, подтверждение подлинности сайта и целостность информации. В этой лекции мы разберём, как работает HTTPS, как его получить (бесплатно!) и как избежать ошибок при переходе.

HTTP vs HTTPS: в чём разница под капотом

HTTP (HyperText Transfer Protocol). Данные передаются в открытом виде. Любой, кто перехватит трафик (например, через публичный Wi-Fi), видит пароли, логины, номера карт.

HTTPS (HTTP Secure). Данные шифруются с использованием SSL/TLS. Перехваченный трафик выглядит как случайный набор символов. Расшифровать его может только сервер с секретным ключом.

Как работает HTTPS: TLS-рукопожатие

  1. Браузер запрашивает у сервера SSL-сертификат.
  2. Сервер отправляет сертификат, содержащий публичный ключ.
  3. Браузер проверяет сертификат (дата, домен, центр сертификации).
  4. Браузер и сервер договариваются о сеансовом ключе для симметричного шифрования.
  5. Вся дальнейшая передача данных шифруется.

Типы SSL-сертификатов

Тип Валидация Для кого
DV (Domain Validation) Проверка владения доменом. Блоги, визитки.
OV (Organization Validation) Проверка организации по документам. Компании, корпоративные сайты.
EV (Extended Validation) Расширенная проверка юрлица. Банки, платёжные системы.

Глава 4. Let’s Encrypt: бесплатные SSL для всех

Let’s Encrypt — некоммерческий центр сертификации. Выдаёт DV-сертификаты бесплатно и автоматически.

Как получить: Через панель хостинга (в 1 клик) или Certbot на своём сервере.

Переход с HTTP на HTTPS: чек-лист без потерь

  1. Установите и настройте SSL-сертификат.
  2. Настройте 301-редирект с HTTP на HTTPS.
  3. Обновите все внутренние ссылки и каноникалы на HTTPS-версию.
  4. Обновите sitemap.xml и отправьте в Google.
  5. Добавьте HTTPS-версию сайта в Google Search Console.
  6. Настройте HSTS (HTTP Strict Transport Security) — заголовок, который заставляет браузер всегда использовать HTTPS.

Смешанный контент (Mixed Content)

После перехода на HTTPS может возникнуть ситуация, когда сама страница загружается по HTTPS, а какие-то ресурсы (картинки, скрипты) — по HTTP. Браузер либо блокирует их, либо показывает предупреждение «Небезопасно». Замените все ссылки на ресурсы с http:// на https:// или используйте относительные пути.

Заключение

HTTPS — это не опция, а обязательное требование. Без него сайт теряет доверие пользователей и позиции в поиске. Получите бесплатный сертификат от Let’s Encrypt и настройте всё по чек-листу. Это базовый уровень безопасности, который должен быть у каждого.