SSL-сертификат — золотой стандарт защиты данных от мошенников. Сайты без SSL помечаются браузерами как небезопасные, хуже продвигаются в поисковой выдаче и теряют клиентов. Объясняем, почему безопасный сертификат важен для коммерческого сайта, как правильно подобрать его для своего бизнеса и что потребуется для установки и обслуживания.
SSL-сертификат — золотой стандарт защиты данных от мошенников. Сайты без SSL помечаются браузерами как небезопасные, хуже продвигаются в поисковой выдаче и теряют клиентов. Объясняем, почему безопасный сертификат важен для коммерческого сайта, как правильно подобрать его для своего бизнеса и что потребуется для установки и обслуживания.
Эксперт:
Дмитрий Дин
фронтенд-тимлид интернет-агентства «Далее»
SSL-сертификат — это цифровой сертификат, который подтверждает подлинность сайта и шифрует данные, передаваемые между сервером и браузером посетителя. Он необходим для защиты личной информации пользователей от перехвата злоумышленниками.
Браузер и сайт обмениваются секретными ключами перед началом передачи информации. Эти ключи позволяют зашифровывать данные таким образом, что никто посторонний не сможет прочитать переписку, даже если перехватит ее.
Сертификаты выдаются специальными организациями, которые проверяют владельца домена и подтверждают его право пользоваться данным сайтом.
Понять, что сайт защищен SSL-сертификатом, можно увидев в веб-адресе аббревиатуру HTTPS (hypertext transfer protocol secure — защищенный протокол передачи гипертекста). При этом в адресной строке отображается значок замка.
Веб-адреса сайтов без SSL-сертификата начинаются с HTTP — без буквы S.
Дмитрий Дин
фронтенд-тимлид интернет-агентства «Далее»
Использование HTTP-подключения на сайте может быть опасным как для владельца сайта, так и для его пользователей. В частности, атака man in the middle («человек посередине») позволяет злоумышленнику в общественной сети перехватить данные (логины, пароли, куки), прочитать их и подменить. Можно привести аналогию с бумажным письмом, которое вы хотите отправить другу. При HTTP-подключении вы отправляете письмо без конверта, как есть. В таком случае кто угодно может прочитать содержимое и изменить его. HTTPS-подключение выступает в роли печати, которая гарантирует, что письмо не вскрывалось никем до получателя.
Изначально для создания безопасного соединения между клиентом и сервером использовался протокол secure sockets layer (SSL). Со временем возникли проблемы безопасности в разных версиях SSL, и была разработана обновленная версия — transport layer security (TLS), которая стала широко применяться.
Однако термин «SSL» настолько прочно закрепился среди пользователей и специалистов, что даже после перехода на TLS новые сертификаты продолжали называть прежней аббревиатурой. И хотя технически современные сертификаты соответствуют спецификациям TLS, привычное обозначение «SSL» сохранилось и продолжает активно использоваться.
Наличие безопасного сертификата актуально для сайтов, собирающих такие данные:
При наличии SSL-шифрования вся эта информация передается закодированной, обеспечивая надежную защиту от перехвата и кражи.
Кому особенно важна установка SSL-сертификата:
Дмитрий Дин
фронтенд-тимлид интернет-агентства «Далее»
SSL нужен на всех современных сайтах, потому что HTTPS уже давно является стандартом. Даже если вы не собираете никаких персональных данных, злоумышленник все равно может перехватить трафик, поменять содержимое и вставить вредоносные скрипты. Например, самое безобидное — он может вставить свои рекламные баннеры.
SSL-сертификат полезен каждому сайту еще по двум причинам.
Дмитрий Дин
фронтенд-тимлид интернет-агентства «Далее»
Наличие SSL прямым образом влияет на продвижение вашего сайта. В поисковиках для этого есть отдельная переменная, которая участвует при подсчете ранжирования. Кроме того, если у вас отсутствует HTTPS, браузеры будут всячески препятствовать посетителям зайти на ваш сайт, показывая предупреждения о незащищенном подключении. Помимо этого, они заблокируют части своего API, что может сказаться на функциональности и исправности вашего фронтенда.
Существует два основных типа сертификатов: самоподписанные и доверенные.
Самоподписанный SSL-сертификат
Самоподписанный сертификат создается самим владельцем сайта, без участия сторонних удостоверяющих центров. Такой сертификат бесплатный, однако браузер сразу предупреждает посетителей, что такое соединение небезопасно («незащищенное подключение»).
Для предпринимателя использование самоподписанного сертификата нежелательно, поскольку оно снижает уровень безопасности сайта и тот воспринимается пользователями как ненадежный.
Дмитрий Дин
фронтенд-тимлид интернет-агентства «Далее»
Обычно сертификаты выдаются специальными удостоверяющими центрами. Они позволяют браузерам убедиться, что сертификат подлинный и выдан именно таким центром. Самоподписанный сертификат — это сертификат, который вы создаете самостоятельно. Однако браузеры сразу обнаружат этот факт, потому что не смогут проверить его подлинность, и при попытке пользователя зайти на такой сайт, они выдадут предупреждение.
Доверенный SSL-сертификат
Доверенные сертификаты выдаются удостоверяющими центрами сертификации (например, GeoTrust, GoDaddy, GlobalSign, Let’s Encrypt, «Технический центр Интернет» (ТЦИ), «Национальный удостоверяющий центр», подведомственный Минцифры). Они гарантируют безопасность соединения и наличие шифрования.
Такие сертификаты делятся на три уровня проверки владельца домена.
Дмитрий Дин
фронтенд-тимлид интернет-агентства «Далее»
Разница между дорогими и дешевыми сертификатами заключается в уровне проверки, дополнительных услугах и доверии к удостоверяющему центру. Платные сертификаты могут включать проверку организации (OV) или расширенную проверку (EV), что повышает доверие (например, зеленая полоса с названием компании в адресной строке). Некоторые УЦ предлагают гарантии компенсации убытков при ошибке и техническую поддержку. Такие варианты используются крупными организациями. Для большинства же сайтов подойдет бесплатный DV-сертификат от Let’s Encrypt.
Перед покупкой сертификата нужно подготовить сайт и сервер. Убедитесь, что:
Далее действуйте по нашей инструкции:
На какой срок выдается SSL-сертификат?
Срок действия большинства SSL-сертификатов составляет 12 месяцев, хотя еще можно приобрести сертификаты на более длительный срок (2–4 года). Но его постоянно сокращают в целях повышения безопасности. Следите за сроком действия сертификата и своевременно обновляйте его. Если сертификат устареет, сайт продолжит работу, но современные браузеры перестанут доверять ему, а данные окажутся незащищенными.
Как быть с сертификатами для поддоменов?
Для защиты основного домена и всех поддоменов можно использовать wildcard-SSL-сертификат. Такой сертификат покрывает основной домен (example.com), включая неограниченное количество поддоменов (*.example.com). Это удобно и экономично, особенно если планируется часто добавлять новые поддомены. Альтернативой является покупка отдельных сертификатов для каждого поддомена, однако это менее практично и более затратно, если поддоменов немного (1–3).
Почему сайт отмечен как несертифицированный, хотя сертификат установлен?
Причин несколько:
Что такое сертификат Минцифры и кому нужно его использовать?
SSL-сертификат Минцифры — это сертификат безопасности, выданный Министерством цифрового развития РФ. Позволяет обеспечить защищенное соединение HTTPS для веб-сайтов и сервисов, гарантирует защиту передаваемых данных от перехвата и подделки. Используется государственными структурами, крупными компаниями и организациями, работающими с конфиденциальной информацией.
Как проверить, работает ли защищенный протокол?
Удостовериться, что соединение действительно зашифровано и данные пользователей защищены, можно следующими способами:
Спасибо, что были с нами! Возобновить подписку можно в любой момент на сайте СберБизнес Live