Когда клиент открывает сайт и видит в адресной строке предупреждение «Не защищено», доверие к компании падает мгновенно. Человек не вникает в технические детали: он просто закрывает вкладку и идёт к конкуренту. Поэтому защищённое соединение и базовая безопасность сайта — это не прихоть разработчиков, а часть репутации бизнеса.
Вторая сторона вопроса — реальные угрозы. Сайты компаний взламывают не из личной неприязни, а автоматически: роботы перебирают пароли, ищут устаревшие плагины и уязвимые формы. Последствия знакомы многим: на странице появляется чужая реклама, поисковик помечает ресурс как опасный, почта студии попадает в спам-листы, а заявки перестают доходить.
В этой статье разберём, что такое SSL-сертификат простыми словами, какие бывают типы, как правильно перейти на HTTPS и какие меры защиты нужны каждому сайту, даже самому скромному. Без паники и без технического жаргона там, где можно обойтись без него.
Что такое SSL и почему без него нельзя
SSL-сертификат — это цифровой документ, который подтверждает подлинность сайта и включает шифрование данных между браузером посетителя и сервером. Технически сейчас используется протокол TLS, но по привычке всё называют SSL. Если сертификат установлен, адрес начинается с https, а в браузере появляется значок замка.
Шифрование нужно, чтобы данные нельзя было перехватить по дороге. Представьте, что клиент заполняет форму заявки в кафе с публичным вайфаем. Без шифрования имя, почту и текст сообщения теоретически может прочитать любой, кто находится в той же сети. С сертификатом информация превращается в набор символов, бесполезный для посторонних.
Три причины подключить сертификат немедленно
- Доверие. Современные браузеры прямо сообщают, что сайт без шифрования небезопасен. Для формы с телефоном или оплатой это почти приговор.
- Поисковое продвижение. Наличие защищённого соединения давно учитывается поисковыми системами как небольшой, но стабильный фактор. Об этом мы подробнее писали в статье про SEO на этапе разработки.
- Возможности. Многие функции браузера работают только по защищённому каналу: геолокация, уведомления, установка сайта как приложения, современные платёжные формы.
Если на вашем сайте до сих пор открывается версия без https, это нужно исправить в первую очередь, раньше любых дизайнерских улучшений.
Как работает защищённое соединение
Механика проста, и понимать её полезно хотя бы в общих чертах, чтобы разговаривать с подрядчиком на одном языке. Когда посетитель вводит адрес, браузер просит сервер предъявить сертификат. Сервер отправляет его, браузер проверяет, что документ выдан доверенным центром сертификации, не просрочен и выписан именно на этот домен. Если проверка пройдена, стороны договариваются о ключах шифрования и начинают обмен данными.
Центр сертификации — организация, которой доверяют браузеры. Она проверяет, что заказчик действительно управляет доменом, и выдаёт подтверждение. Именно поэтому нельзя просто создать сертификат самостоятельно: такой документ браузер признает недействительным и покажет красное предупреждение на весь экран.
Что видит посетитель при проблемах
- Сертификат просрочен: браузер блокирует доступ и предлагает вернуться назад.
- Сертификат выдан на другой домен, например на версию с www, а открыт адрес без него.
- На странице с https подгружаются картинки или скрипты по небезопасной ссылке: замок пропадает или перечёркивается.
- Цепочка сертификатов установлена неполностью: на одних устройствах всё работает, на других появляется ошибка.
Последний случай особенно коварен: разработчик проверил сайт на своём компьютере, всё в порядке, а часть клиентов на смартфонах видит предупреждение. Поэтому после установки сертификата обязательна проверка на разных устройствах и в разных браузерах.
Какие бывают сертификаты
Различия между типами сертификатов касаются не силы шифрования, а глубины проверки владельца и удобства. Само шифрование у всех одинаковое.
| Тип | Что проверяется | Кому подходит |
|---|---|---|
| Проверка домена (DV) | Только контроль над доменом | Лендинги, визитки, блоги, большинство корпоративных сайтов |
| Проверка организации (OV) | Домен и юридическое лицо | Компании, которым важно показать данные владельца |
| Расширенная проверка (EV) | Домен, организация, подробная юридическая проверка | Банки, крупные платёжные сервисы, финансовый сектор |
| Wildcard | Домен и все его поддомены | Проекты с множеством поддоменов, например региональными версиями |
Бесплатный или платный
Бесплатные сертификаты, выпускаемые по автоматизированной схеме, технически ничем не слабее платных в части шифрования. Для большинства сайтов малого и среднего бизнеса они подходят полностью. Единственная особенность — короткий срок действия и необходимость автоматического продления. Хороший хостинг делает это сам, и вы даже не замечаете процесса.
Платные варианты имеют смысл, когда нужны гарантии от центра сертификации, страховка на случай инцидента, проверка организации или единый сертификат на десятки поддоменов. Для интернет-магазина с онлайн-оплатой стоит заранее обсудить это с разработчиком: подробности о платёжных сервисах мы разбирали в материале про онлайн-оплату.
Как перейти на HTTPS без потери позиций
Установить сертификат — только половина работы. Если после этого не настроить перенаправления и не поправить внутренние ссылки, можно получить дублирование страниц и просадку в поиске. Для поисковика версии с http и https — это два разных сайта.
- Определите единый главный адрес. Выберите, как будет выглядеть сайт: с www или без, и закрепите это решение.
- Установите сертификат на основной домен и, если нужно, на поддомены.
- Настройте постоянное перенаправление со всех небезопасных адресов на защищённые. Должно работать для каждой отдельной страницы, а не только для главной.
- Исправьте внутренние ссылки, пути к картинкам, скриптам и стилям: они должны вести на защищённые адреса.
- Обновите канонические адреса, карту сайта и файл robots, как описано в статье про robots.txt и sitemap.xml.
- Добавьте защищённую версию в вебмастерские сервисы поисковиков и в счётчики аналитики.
- Включите механизм принудительного HTTPS на уровне сервера, чтобы браузер запоминал, что сайт работает только по защищённому каналу.
Типичные ошибки при миграции
- Цепочка перенаправлений из трёх-четырёх шагов вместо одного: замедляет загрузку и путает роботов.
- Забытые ссылки на http в шаблоне футера или в старых статьях блога.
- Не обновлены адреса в рекламных кампаниях и в профилях социальных сетей.
- Сертификат установлен только на версию без www, а клиенты по привычке вводят www.
Если сайт делается с нуля, всё это закладывается сразу и не требует отдельной миграции. Такой подход мы используем в проектах Mevero по умолчанию: на этапе запуска защищённое соединение уже работает, а в чек-листе есть отдельный пункт по проверке перенаправлений. Полный список мы собрали в материале чек-лист запуска нового сайта.
Основные угрозы для сайта компании
Прежде чем защищаться, полезно понимать, от чего именно. Большинство атак на сайты малого и среднего бизнеса — массовые и автоматические. Целью становится не «ваша компания», а любой ресурс с известной уязвимостью.
Взлом через устаревшее программное обеспечение
Самая частая причина проблем. Система управления, плагины, темы оформления и библиотеки регулярно получают исправления безопасности. Если обновления не устанавливаются месяцами, злоумышленнику достаточно воспользоваться уже опубликованным описанием уязвимости. Этот риск мы подробно разбирали в статье о выборе CMS: популярные платформы чаще атакуют, но и закрывают дыры быстрее, если их поддерживать.
Подбор паролей
Роботы перебирают тысячи комбинаций в минуту. Логин admin и пароль из набора «компания и цифры» взламываются за считаные минуты. Особенно уязвимы панели управления, у которых нет ограничения на число попыток входа.
Внедрение вредоносного кода
Если форма на сайте не фильтрует вводимые данные, через неё можно передать скрипт, который потом выполнится у других посетителей или в панели администратора. Такие уязвимости называют межсайтовым скриптингом и внедрением запросов к базе данных. Хорошая разработка закрывает их на уровне архитектуры.
Заражение через сторонние скрипты
Виджеты, счётчики, чаты и всплывающие окна подгружаются с чужих серверов. Если взломан сторонний сервис, вредоносный код попадёт и на ваш сайт. Чем больше посторонних подключений, тем выше риск, поэтому лишнее лучше не ставить. Подробнее о выборе виджетов — в статье про онлайн-чат и виджеты связи.
Атаки на отказ в обслуживании
Это попытка перегрузить сервер потоком запросов, чтобы сайт перестал открываться. Для небольшого проекта опасность невелика, но для интернет-магазина в сезон распродаж простой стоит реальных денег. Частично спасает защита на уровне хостинга или специализированного сервиса.
Базовый набор мер защиты
Большинство инцидентов предотвращается скучной рутиной, а не сложными технологиями. Ниже минимальный набор, который мы рекомендуем применять на любом сайте.
Обновления
- Ядро системы, плагины и темы обновляются по графику, а критические исправления — сразу.
- Неиспользуемые плагины удаляются, а не просто отключаются.
- Перед обновлением делается резервная копия, а на сложных проектах — проверка на тестовой копии.
Пароли и доступы
- Уникальный длинный пароль для каждой учётной записи и хранение в менеджере паролей.
- Двухфакторная авторизация для администраторов хостинга, панели управления и домена.
- Нестандартный адрес входа в админку и ограничение числа неудачных попыток.
- Принцип минимальных прав: редактору контента не нужен доступ администратора.
- Немедленное отключение доступов, когда сотрудник или подрядчик перестаёт работать с проектом.
Резервные копии
Резервная копия — страховка на случай любых проблем: взлома, ошибки при обновлении, случайного удаления. Правила простые: копии делаются автоматически, хранятся отдельно от основного сервера, охватывают и файлы, и базу данных, а восстановление периодически проверяется. Копия, которую ни разу не пробовали развернуть, — это надежда, а не защита.
Защита форм
- Проверка данных на стороне сервера, а не только в браузере.
- Невидимая или ненавязчивая защита от спама вместо мучительных картинок с искажёнными буквами. Про удобство форм мы писали в статье о формах обратной связи.
- Ограничение размера и типа загружаемых файлов.
- Отправка писем с корректными настройками отправителя, чтобы заявки не оказывались в спаме.
Настройки сервера
- Актуальная версия языка программирования на сервере.
- Закрытый листинг папок: посторонний не должен видеть список файлов.
- Запрет выполнения скриптов в папках с загружаемыми файлами.
- Защитные заголовки, которые ограничивают встраивание сайта в чужие страницы и подгрузку сторонних скриптов.
- Закрытые служебные файлы: конфигурации, журналы, архивы.
Персональные данные и юридическая сторона
Если на сайте есть формы, регистрация или оплата, вы обрабатываете персональные данные посетителей. Это накладывает обязанности: согласие на обработку, понятная политика конфиденциальности, хранение данных на серверах в соответствии с требованиями закона. Передача данных по защищённому каналу — обязательный минимум, который без сертификата выполнить невозможно.
Практические шаги:
- Добавьте в формы отметку согласия и ссылку на политику.
- Опишите в политике, какие данные собираются, зачем и как долго хранятся.
- Не собирайте лишнего: если для заявки хватает имени и почты, не требуйте адрес и дату рождения.
- Убедитесь, что хостинг расположен там, где это требуется для вашего типа данных.
- Ограничьте число людей, имеющих доступ к заявкам.
Для интернет-магазинов добавляется ещё один пласт требований: данные карт обрабатывает платёжный сервис на своей стороне, а магазин не должен хранить их у себя. Это снижает и юридические, и технические риски.
Мониторинг и реакция на инциденты
Даже при аккуратной работе полностью исключить проблемы нельзя, поэтому важно быстро их замечать. Минимальный набор мониторинга выглядит так:
- Проверка доступности. Сервис, который раз в минуту обращается к сайту и присылает уведомление при сбое.
- Контроль срока сертификата. Предупреждение за несколько недель до окончания.
- Вебмастерские сервисы поисковиков. Они сообщают о найденных угрозах и подозрительном содержимом.
- Журнал изменений файлов. Неожиданное появление новых скриптов на сервере — повод для тревоги.
- Оповещения о входе в панель управления с незнакомого устройства.
Что делать, если сайт взломали
- Не паниковать и не удалять всё подряд: сначала сохраните состояние для разбора.
- Временно закройте сайт заглушкой или переведите в режим обслуживания.
- Смените все пароли: админка, хостинг, база данных, почта, доступ к файлам.
- Найдите и устраните причину, иначе взлом повторится.
- Восстановите чистую версию из резервной копии или очистите заражённые файлы.
- Обновите всё программное обеспечение.
- Попросите поисковики перепроверить сайт, если он был помечен как опасный.
Чем раньше вы заметили проблему, тем дешевле её устранение. Именно поэтому техническая поддержка после запуска включает мониторинг и регулярные обновления, а не только правки по просьбе заказчика.
Безопасность на этапе разработки
Защита дешевле, когда она закладывается сразу. Если сайт собирается на конструкторе, часть вопросов берёт на себя платформа. Если делается индивидуальная разработка, ответственность распределяется между студией и заказчиком, и это должно быть прописано в договоре. Подробнее о различиях — в материале сайт на конструкторе или индивидуальная разработка.
Что стоит включить в техническое задание:
- Требование защищённого соединения на всех страницах и поддоменах.
- Роли пользователей административной панели и права каждой роли.
- Требования к сложности паролей и политике смены.
- Защиту форм от спама и автоматических отправок.
- Регламент резервного копирования и сроки хранения копий.
- Порядок передачи доступов и обязательства по их защите.
Структуру самого документа мы разбирали в статье про техническое задание на сайт. А если вы только выбираете подрядчика, обратите внимание, как он отвечает на вопросы о безопасности: уверенный рассказ о процессах — хороший знак, а фраза «у нас всё защищено» без подробностей — повод насторожиться.
Чек-лист безопасности для владельца сайта
Распечатайте или сохраните этот список и пройдитесь по нему с разработчиком:
- Сайт открывается только по https, версии без шифрования перенаправляют на защищённые.
- Срок действия сертификата известен, продление автоматическое.
- На страницах нет предупреждений о смешанном содержимом.
- Система управления и плагины обновлены до актуальных версий.
- Для всех доступов используются уникальные пароли и двухфакторная проверка.
- Резервные копии создаются автоматически и хранятся вне основного сервера.
- Восстановление из копии проверялось на практике.
- Формы защищены от спама и проверяют данные на сервере.
- Есть политика конфиденциальности и согласие на обработку данных.
- Настроен мониторинг доступности и срока действия сертификата.
- Известно, кто отвечает за безопасность: студия, штатный специалист или хостинг.
Типичные заблуждения о безопасности
«Мы маленькая компания, нас не будут взламывать» — самое распространённое. Автоматические атаки не выбирают цель по размеру, они сканируют адреса подряд. «У нас простой лендинг, там нечего украсть» — тоже мимо: сайт можно использовать для рассылки спама, размещения чужих ссылок или распространения вирусов, а это испортит репутацию домена. «Сертификат купили, значит, защищены» — нет: шифрование защищает канал связи, но не спасает от слабого пароля и устаревшего плагина. «Хостинг всё делает сам» — частично: он отвечает за инфраструктуру, но не за ваши пароли и содержимое сайта.
Ещё одно опасное допущение — считать, что безопасность решается один раз. На самом деле это процесс: появляются новые уязвимости, меняются сотрудники, обновляются сервисы. Регулярность важнее разовых героических усилий.
Сколько это стоит и кто за это отвечает
Бесплатный сертификат, автоматическое продление и базовые настройки обычно входят в стоимость разработки и хостинга. Отдельный бюджет потребуется на регулярное обслуживание: обновления, мониторинг, резервные копии, проверку доступов. Для небольшого сайта это немного по сравнению с ущербом от простоя и восстановления репутации. Стоимость работ и пакеты обслуживания можно посмотреть на странице тарифов, а на странице поддержки сайтов описан состав регулярных работ.
Обязательно закрепите в договоре, кто отвечает за обновления, кто хранит резервные копии и в какие сроки студия реагирует на инциденты. Размытая ответственность — главный источник конфликтов после запуска, о чём мы также говорили в статье про хостинг и домен.
Итог
SSL-сертификат — обязательный минимум: он защищает данные, повышает доверие и не мешает продвижению. Но настоящая безопасность складывается из множества мелочей: своевременных обновлений, сильных паролей, резервных копий, аккуратных форм и внимательного мониторинга. Эти меры недороги, зато избавляют от неприятных сюрпризов.
Если вы не уверены, насколько защищён ваш сайт, начните с короткого аудита по чек-листу выше. А если нужна помощь в проверке или в переходе на защищённое соединение, напишите нам через страницу контактов: специалисты Mevero оценят текущее состояние и предложат план действий.