Экспертный блог 5 мин чтения

Что такое SSL и HTTPS простыми словами: замочек в браузере

Замочек рядом с адресом сайта видели все, а что он значит — понимают немногие. Объясняю простыми словами, что такое SSL и HTTPS, зачем это нужно любому сайту и как быстро получить сертификат.

SSLHTTPSпростыми словамибезопасность сайта
TL;DR: SSL (точнее, его современная версия TLS) — это технология шифрования, которая защищает данные, пока они идут между браузером посетителя и сервером сайта. HTTPS — это обычный HTTP-протокол, только «завёрнутый» в это шифрование. Замочек в адресной строке означает, что связь зашифрована и никто по пути не подсмотрит и не подменит данные. Без HTTPS браузеры сегодня прямо помечают сайт как небезопасный, а поисковики хуже его ранжируют.

Ко мне регулярно приходят с вопросом «а что за замочек должен быть у сайта, у нас его нет, это плохо?» — и почти всегда за этим стоит смесь непонимания и лёгкой тревоги. На деле разобраться в SSL и HTTPS проще, чем кажется, если один раз получить нормальную аналогию, а не сухое определение из Википедии. Ниже — как я объясняю это заказчикам на встречах.

Коротко: SSL шифрует связь между браузером и сайтом, HTTPS — это «сайт с SSL», а замочек в адресной строке — визуальный знак, что защита включена. Нужно это для безопасности данных, доверия посетителей и SEO: браузеры метят сайты без HTTPS как небезопасные, а поисковики учитывают его при ранжировании. Получить базовый сертификат Let's Encrypt можно бесплатно, и сегодня это стандарт для любого сайта, а не опция для банков.

Что такое SSL и HTTPS

SSL (Secure Sockets Layer) — это технология шифрования данных, которые передаются между браузером посетителя и сервером, на котором лежит сайт. Сама аббревиатура SSL уже устарела технически: сегодня везде используется её преемник — протокол TLS (Transport Layer Security), но по привычке индустрия продолжает называть это «SSL» и «SSL-сертификат», как когда-то все называли ксероксом любой копировальный аппарат. Когда вы видите фразу «нужен SSL-сертификат для сайта», речь идёт именно про TLS.

HTTPS (HyperText Transfer Protocol Secure) — это тот же самый привычный протокол HTTP, по которому браузер запрашивает страницы сайта, только с добавленным слоем шифрования SSL/TLS поверх него. Проще говоря: HTTP — это способ, которым браузер и сервер обмениваются страницами, а HTTPS — тот же способ, но данные при этом шифруются, прежде чем отправиться по сети.

Замочек в адресной строке браузера — это просто визуальный индикатор того, что сайт открыт по HTTPS и соединение защищено. Он не означает, что сайт «хороший» или «без вирусов» — это отдельная история. Замочек означает только одно: то, что вы вводите на этой странице (пароль, номер карты, сообщение в форме), по пути к серверу зашифровано и постороннему его не прочитать.

Аналогия с конвертом

Представьте, что вы отправляете письмо обычной почтой. Если написать текст на открытке, его прочитает кто угодно — почтальон, сортировщик на почте, любой, кто увидит открытку в пути. Это сайт по HTTP: данные идут «открытым текстом», и теоретически их может перехватить и прочитать любой, кто окажется между вашим браузером и сервером — например, в общественном Wi-Fi в кафе.

Теперь представьте то же письмо, но запечатанное в конверт с сургучной печатью, которую нельзя вскрыть незаметно. Прочитать содержимое может только адресат, у которого есть «ключ» к этому конверту. Это и есть HTTPS: SSL/TLS «запечатывает» данные в зашифрованный конверт перед отправкой, и расшифровать их может только сервер, к которому вы обращаетесь. Даже если кто-то перехватит пакет данных по пути — увидит он только бессмысленный набор символов.

Второй кусочек этой аналогии — сама печать подтверждает, что конверт действительно от того, от кого он должен быть. SSL-сертификат работает похожим образом: он не только шифрует данные, но и подтверждает, что вы действительно общаетесь с настоящим сайтом банка или интернет-магазина, а не с поддельной копией, которую подсунул мошенник посередине.

Замочек в браузере — это то самое «печать цела, письмо не вскрывали», которое вы видите с первого взгляда, не разбираясь в криптографии.

Зачем это нужно

Первая и самая очевидная причина — безопасность данных. Если на сайте есть формы, где посетитель вводит логин, пароль, номер телефона, данные карты или просто пишет сообщение, HTTPS защищает эти данные от перехвата по пути. Это база кибербезопасности любого сайта, а не опция «для серьёзных проектов»: сегодня без HTTPS нельзя принимать оплату онлайн и не стоит собирать вообще никакие личные данные.

Вторая причина — доверие посетителей. Замочек в адресной строке люди уже привыкли считывать интуитивно, даже не зная технических деталей: он есть — значит, сайту можно доверять базово, его нет — значит, что-то не так. Отсутствие HTTPS особенно бьёт по конверсии на сайтах с формами заявок, оплатой или личным кабинетом.

Третья причина — сами браузеры. Chrome, Safari, Firefox и другие сегодня прямо помечают сайты без HTTPS как «Не защищено» рядом с адресом, а при попытке ввести данные в форму на таком сайте могут показать предупреждение. Для посетителя это выглядит как красный флаг, даже если сайт на самом деле безобиден.

Четвёртая причина — SEO. Google и другие поисковики учитывают наличие HTTPS как один из факторов ранжирования: при прочих равных сайт с HTTPS получает небольшое преимущество перед аналогичным сайтом без него. Это не главный фактор в поиске, но и не миф — Google подтверждал это официально ещё несколько лет назад, и с тех пор ситуация только укрепилась.

Поэтому в любой разработке сайта, которую я делаю, HTTPS настраивается по умолчанию — это не отдельная опция за доплату, а часть базовой гигиены сайта под ключ, наравне с рабочим хостингом и доменом.

Как получить сертификат

SSL-сертификат выпускает специальный удостоверяющий центр (Certificate Authority), который подтверждает, что сертификат действительно принадлежит вашему домену. Есть несколько уровней сертификатов: от базового, который просто подтверждает владение доменом, до расширенного, с проверкой юридического лица компании, — но для подавляющего большинства сайтов достаточно базового уровня.

Самый распространённый вариант сегодня — бесплатный сертификат от Let's Encrypt, некоммерческого центра сертификации. Он выпускается автоматически, действует 90 дней и так же автоматически продлевается специальными утилитами на сервере — вручную ничего обновлять не нужно. Именно такой сертификат я обычно настраиваю на своих проектах: он ничем не уступает платным аналогам в части шифрования, разница только в уровне проверки и в дополнительных «знаках отличия», которые нужны в основном крупным финансовым организациям.

Платные сертификаты имеют смысл, если бизнесу принципиально важна расширенная проверка юрлица или требования конкретной отрасли (например, банковской) прямо предписывают определённый тип сертификата. Для обычного сайта-визитки, интернет-магазина или лендинга бесплатного Let's Encrypt хватает с запасом.

Технически сертификат привязывается к домену и устанавливается на сервере, где размещён сайт — многие современные хостинги и панели управления делают это в пару кликов или вообще автоматически при подключении домена. Если сайт делается под ключ и разворачивается на своём сервере, настройка HTTPS входит в стандартный процесс запуска — как домен и хостинг, это одна из вещей, о которых владельцу сайта вообще не нужно думать отдельно.

Ошибки и «сайт не защищён»

Если браузер пишет «Соединение не защищено» или «Ваше подключение не является приватным», это обычно значит одно из нескольких: у сайта вообще нет сертификата, срок действия сертификата истёк и не продлился вовремя, сертификат выдан для другого домена (например, для основного, а не для www-версии), либо на странице вперемешку с HTTPS-элементами подгружаются какие-то ресурсы по обычному HTTP — это называют смешанным контентом, и браузер тоже считает это проблемой.

Для посетителя такое предупреждение выглядит тревожно и часто прямо отпугивает от того, чтобы оставаться на сайте, — особенно если человек как раз собирался что-то купить или оставить заявку. Для владельца сайта это сигнал сразу проверить и почистить настройку: обновить сертификат, поправить адрес домена в настройках или убрать нешифрованные подключаемые ресурсы.

Отдельно стоит сказать: сам по себе замочек не защищает от фишинга или мошеннических сайтов — сертификат может получить и добросовестный владелец сайта, и мошенник, который завёл поддельный домен, похожий на настоящий. Замочек гарантирует только то, что связь с этим конкретным сервером зашифрована, а не то, что сервер принадлежит тому, за кого себя выдаёт визуально. Поэтому HTTPS — необходимое, но не единственное условие безопасности сайта; остальное — уже вопрос более широкой кибербезопасности.

Частые вопросы

Чем HTTPS отличается от HTTP? HTTPS — это тот же протокол HTTP, по которому браузер загружает страницы сайта, но с добавленным шифрованием SSL/TLS. Данные по HTTP идут открытым текстом, по HTTPS — в зашифрованном виде, который постороннему не прочитать.

Нужен ли SSL-сертификат обычному сайту? Да, сегодня это стандарт для любого сайта, а не только для интернет-магазинов и банков. Даже у сайта-визитки без форм браузеры и поисковики ожидают HTTPS, и его отсутствие снижает доверие посетителей.

Сколько стоит SSL-сертификат? Базовый сертификат от Let's Encrypt бесплатный и автоматически продлевается. Платные сертификаты с расширенной проверкой существуют, но для подавляющего большинства сайтов достаточно бесплатного варианта.

Почему браузер пишет «сайт не защищён»? Обычно это значит, что у сайта нет сертификата, срок его действия истёк, он выдан для другого варианта адреса домена или на странице подгружаются нешифрованные элементы вперемешку с защищёнными.

Влияет ли HTTPS на позиции в поиске? Да, Google официально учитывает наличие HTTPS как один из факторов ранжирования. Это не решающий фактор, но при прочих равных сайт с HTTPS получает небольшое преимущество перед сайтом без него.

Коротко о главном

SSL — это шифрование связи между браузером и сайтом, HTTPS — это сайт, который такое шифрование использует, а замочек в адресной строке — просто понятный знак, что письмо запечатано в конверт и по пути его никто не прочитает. За этим не стоит ничего пугающего или сложного технически, но это база и безопасности данных, и доверия посетителей, и SEO.

Если вы запускаете новый сайт или заметили, что у текущего нет замочка или браузер показывает предупреждение, — это стоит поправить в первую очередь, до любых других доработок. Напишите, обсудим ваш сайт под ключ: настроим HTTPS и запустим сайт под ключ.

Услуги по теме

Что я делаю под ключ

  • Сайты и лендинги под ключ
  • HTTPS, сертификаты, домен, хостинг
  • Кибербезопасность и защита данных
  • Свой сервер и DevOps
  • Поддержка после запуска

Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»

12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.

Готовы обсудить вашу задачу?

Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.

Готовые решения под ключ 449 готовых IT-решений для бизнеса Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультация Смотреть каталог