SSL/TLS сертификат

Что такое SSL/TLS сертификат?

SSL/TLS сертификат (Secure Sockets Layer / Transport Layer Security) — это цифровой документ, который подтверждает подлинность веб-сайта и шифрует данные между браузером пользователя и сервером, в отличие от протокола HTTP без шифрования, где вся передаваемая информация (логины, пароли, данные карт) идёт открытым текстом и может быть перехвачена.

Как это работает?

Сертификат устанавливается на веб-сервер и содержит публичный ключ, информацию о владельце домена и цифровую подпись удостоверяющего центра (CA). При заходе пользователя на сайт по HTTPS браузер проверяет сертификат: истёк ли срок, доверенный ли центр выдал, соответствует ли домен. После проверки браузер и сервер согласовывают сеансовый ключ через асимметричное шифрование (публичный и приватный ключи), а дальнейший обмен идёт по симметричному шифрованию (быстрее). В 2026 году стандартом являются сертификаты с алгоритмом RSA 2048 бит или ECDSA, сроком действия 90–398 дней (ограничение от Apple/Google). Современные браузеры помечают сайты без HTTPS как «Небезопасные», блокируя формы ввода и платежи.

Метрики и стандарты

Ключевой KPI корректности SSL/TLS: рейтинг безопасности (SSL Labs тест: A, B, C, D, F). Бенчмарк 2026: для бизнес-сайта обязателен рейтинг A или A+. Срок действия сертификата — не более 398 дней (1 год + 33 дня), оптимально 90 дней для автоматического продления. Доля трафика черезHTTPS — стандарт 100% для всех страниц (включая админку). Время установкиTLS-соединения (Handshake Time) — бенчмарк: не более 100 мс при HTTP/2, не более 50 мс при HTTP/3 (0-RTT). ПротоколыTLS — допустимы только TLS 1.2 и 1.3; TLS 1.0 и 1.1 отключены с 2020 года. Ключевые алгоритмы — RSA 2048+ или ECDSA с кривой P-256. ПоддержкаHSTS (HTTP Strict Transport Security) — обязательна для e-commerce и платежных страниц, форсирующая HTTPS и защищающая от сниффинга. Показатель утечек — 0% смешанного контента (HTTP-ресурсы на HTTPS-странице).

Почему это важно для бизнеса?

Без SSL/TLS сертификата браузеры показывают предупреждение «Небезопасно», и 80–90% пользователей покидают сайт, не совершив покупку или не оставив заявку. Google и Яндекс понижают в выдаче сайты без HTTPS. Для интернет-магазинов и сайтов с формами SSL/TLS обязателен по закону о персональных данных (152-ФЗ в РФ, PCI DSS для платёжных карт). Кроме того, только через HTTPS работают протоколы HTTP/2 и HTTP/3, влияющие на скорость и SEO. Автоматическое продление сертификатов (через Let’s Encrypt) устраняет риск простоя сайта из-за истекшего сертификата — простои по этой причине стоят бизнесу сотен тысяч рублей потери выручки в час.

Пример применения

Сайт стоматологической клиники работал по HTTP. При попытке записаться через форму браузер выдавал «Небезопасно». Конверсия формы составляла 0,8%. Клиника установила бесплатный SSL-сертификат от Let’s Encrypt, настроила редирект с HTTP на HTTPS. Через месяц конверсия выросла до 2,3%, а трафик из поиска увеличился на 15% за счёт приоритета HTTPS в ранжировании. Дополнительно настроили HSTS — браузеры теперь подключаются строго по HTTPS, исключая атаки подмены.

Как это реализуется в WordPress

В WordPress SSL/TLS сертификат устанавливается на уровне хостинга, а не через плагин. Большинство современных хостингов (Beget, Timeweb, Reg.ru, VPS с панелью) предлагают бесплатные сертификаты Let’s Encrypt с автоматическим продлением — достаточно нажать кнопку «Установить SSL» в панели управления. После установки нужно настроить WordPress на работу через HTTPS: плагин Really Simple SSL (бесплатный) автоматически детектирует сертификат, меняет URL сайта в настройках, добавляет редирект с HTTP на HTTPS и исправляет смешанный контент (изображения, скрипты, загруженные по HTTP). Альтернатива — WP Force SSL с дополнительными проверками. Для ручной настройки в настройках WordPress (Общие → Адрес WordPress и Адрес сайта) нужно поменять http:// на https://. На сервере с LiteSpeed в панели управления (WebAdmin) активируется SSL, а плагин LiteSpeed Cache помогает настроить HSTS через .htaccess. Мониторинг корректности сертификата и его срока действия — через сервисы SSL Labs или Why No Padlock, а также через плагин Health Check &Troubleshooting, который предупреждает о проблемах в админке.

Связанные понятия

  • Удостоверяющий центр (CA, Certificate Authority) — организация, выпускающая SSL-сертификаты (Let’s Encrypt, DigiCert, GlobalSign).
  • Lets Encrypt — бесплатный автоматизированный центр, выдающий сертификаты на 90 дней, поддерживается 95% хостингов.
  • HSTS (HTTP Strict Transport Security) — механизм, предписывающий браузеру всегда подключаться к сайту только по HTTPS.
  • Смешанный контент (Mixed Content) — ситуация, когда HTTPS-страница загружает ресурсы (CSS, JS, изображения) по HTTP — браузер блокирует.
  • OCSP (Online Certificate Status Protocol) — протокол проверки отзыва сертификата в реальном времени.
  • Wildcard-сертификат — защищает основной домен и все поддомены (*.ru).