· Saitami.bg

SSL-сертыфікат: што гэта і ці патрэбны ён?

SSL-сертыфікат абараняе злучэнне паміж сайтам і браўзерам наведвальніка. Для амаль любога публічнага сайта HTTPS ужо фактычна абавязковы: без яго браўзеры паказваюць папярэджанні, формы і плацяжы губляюць давер, а частка функцый сайта можа не працаваць. У многіх выпадках сертыфікат бясплатны, але аднаго яго выпуску недастаткова — трэба наладзіць перанакіраванні, рэсурсы і аўтаматычнае падаўжэнне.

Уладальнік малога бізнесу правярае ноўтбук на стале побач з дакументамі і папкамі.

Што насамрэч робіць SSL-сертыфікат?

SSL — гэта сертыфікат, з дапамогай якога сайт даказвае браўзеру, што кантралюе пэўны дамен. Калі сертыфікат сапраўдны, злучэнне ўсталёўваецца праз HTTPS, а даныя паміж браўзерам і серверам шыфруюцца.

Гэта мае значэнне пры выкарыстанні кантактнай формы, уваходзе ў кліенцкі профіль, анлайн-заказе, аплаце, загрузцы дакументаў і любой іншай аперацыі, падчас якой перадаецца інфармацыя. Шыфраванне ўскладняе перахоп і змяненне даных на шляху паміж кліентам і серверам.

Пры адкрыцці сайта браўзер і сервер выконваюць кароткі абмен ключамі. Пасля гэтага браўзер правярае сертыфікат, дамен і тэрмін яго дзеяння і паказвае сайт праз HTTPS. Для наведвальніка гэта выглядае як адрас, які пачынаецца з https://, значок бяспечнага злучэння або інфармацыя пра сертыфікат.

SSL не абараняе ўвесь сайт ад усяго. Ён не спыняе слабы доступ па паролі, заражаны плагін, фальшывую прапанову або ўзлом самога сервера. Для гэтага патрэбны абнаўленні, рэзервовыя копіі, кантроль доступу і маніторынг.

Ці абавязковы SSL-сертыфікат для кожнага сайта?

Для публічнага бізнес-сайта, інтэрнэт-крамы і сістэмы з уваходам адказ — так. Сайт без HTTPS можа адкрывацца, але цяпер ён выглядае як праблема, а не як звычайны тэхнічны выбар.

Браўзеры пазначаюць старонкі HTTP як «неабароненыя», асабліва калі на іх ёсць форма для ўводу даных. Гэта можа прымусіць чалавека адмовіцца ад адпраўкі запыту, уваходу ў свой профіль або завяршэння заказу.

Google выкарыстоўвае HTTPS як сігнал ранжыравання. Гэта не азначае, што адзін SSL-сертыфікат выведзе сайт наперад у выніках пошуку. Гэта азначае, што сайт без HTTPS пачынае з тэхнічным недахопам у параўнанні з аналагічным сайтам, які правільна наладжаны.

HTTPS таксама неабходны для шэрагу сучасных функцый браўзера, напрыклад некаторых відаў апавяшчэнняў, доступу да прылады і працы прагрэсіўных вэб-прыкладанняў. Плацежныя аператары і пастаўшчыкі знешніх сэрвісаў таксама чакаюць абароненага злучэння, хоць іх канкрэтныя патрабаванні залежаць ад інтэграцыі.

Важнае ўдакладненне: GDPR не кажа проста «купіце SSL-сертыфікат». Арганізацыя павінна прымяняць належныя тэхнічныя і арганізацыйныя меры ў залежнасці ад рызыкі. HTTPS — базавая мера абароны даных падчас перадачы, але ён не замяняе астатнія патрабаванні.

Які тып SSL-сертыфіката вам патрэбны?

У большасці выпадкаў вам не патрэбны самы дарагі сертыфікат. Выбар залежыць ад даменаў, паддаменаў і спосабу кіравання хостынгам, а не ад памеру лагатыпа або колькасці старонак.

ТыпШто пацвярджаеКалі мае сэнсПрыблізная цана
DVКантроль над даменамКарпаратыўны сайт, блог, лендынг або стандартная інтэрнэт-крама€0 пры Let's Encrypt; платныя варыянты звычайна каштуюць каля €20–€100 у год
OVДамен і арганізацыю, якая за ім стаіцьАрганізацыі, якім патрэбная дадатковая праверка звестак пра кампаніюПрыкладна €50–€300 у год
WildcardАсноўны дамен і яго паддаменыКалі вы выкарыстоўваеце, напрыклад, shop., app. і admin. у межах аднаго даменаЗвычайна €100–€500 у год або ў складзе хостынг-плана
EVПашыраная праверка арганізацыіСпецыфічныя карпаратыўныя або рэгуляваныя асяроддзі, калі ёсць канкрэтная прычынаКошт моцна залежыць ад выдаўца і праверкі; гэта не стандартная неабходнасць

Кошт змяняецца ў залежнасці ад цэнтра сертыфікацыі, колькасці даменаў, паддаменаў, тэрміну дзеяння, спосабу кіравання і таго, ці ўключае хостынг-правайдар сертыфікат у абанемент. EV больш не паказвае спецыяльную зялёную паласу ў большасці браўзераў, таму яго не варта купляць толькі дзеля візуальнага эфекту.

Ці дастаткова бясплатнага SSL?

Так, для значнай часткі сайтаў. Let's Encrypt выдае бясплатныя DV-сертыфікаты, а многія хостынгавыя асяроддзі ўсталёўваюць і аўтаматычна падаўжаюць іх. Для наведвальніка правільна наладжаны бясплатны DV-сертыфікат забяспечвае такое ж базавае шыфраванне, як і платны DV-сертыфікат.

Розніца звычайна ў кіраванні, падтрымцы і дадатковых функцыях, а не ў самой наяўнасці замка. Платны сертыфікат можа мець сэнс пры спецыфічных патрабаваннях да арганізацыі, вялікай колькасці даменаў або цэнтралізаваным кіраванні ў большай інфраструктуры.

Cloudflare таксама можа забяспечыць TLS паміж наведвальнікам і сваёй сеткай. Аднак гэта аўтаматычна не азначае, што злучэнне ад Cloudflare да вашага сервера абаронена належным чынам. Трэба выбраць адпаведны рэжым і мець сапраўдны сертыфікат і на серверы, калі гэтага патрабуе канфігурацыя.

Як наладзіць HTTPS і не зламаць сайт?

  1. 01
    Праверка дамена і хостынгу

    Высветліце, куды вядзе DNS, хто кіруе серверам і ці выдадзены ўжо сертыфікат. Таксама праверце ўсе паддамены, якія выкарыстоўваюцца, напрыклад www, shop, app і адрас адмін-панэлі.

  2. 02
    Выдача і ўсталяванне сертыфіката

    Выберыце аўтаматычны DV-сертыфікат або іншы тып у адпаведнасці з рэальнай патрэбай. Усталюйце сертыфікат для патрэбных даменаў і прамежкавыя сертыфікаты, калі іх патрабуе выдавец.

  3. 03
    Перанакіраванне на HTTPS

    Наладзьце пастаянны рэдырэкт з HTTP на HTTPS на ўзроўні сервера. Асобна праверце версію з www і без www і выберыце адзін асноўны адрас. Перанакіраванне павінна захоўваць шлях да старонкі, а не весці ўсё на галоўную.

  4. 04
    Выдаленне змешанага змесціва

    Замяніце адрасы выяў, CSS-файлаў, JavaScript, шрыфтоў, відэа і знешніх рэсурсаў з http:// на https://. Адзін стары рэсурс можа прымусіць браўзер заблакіраваць скрыпт або паказаць папярэджанне.

  5. 05
    Праверка формаў, плацяжоў і інтэграцый

    Адпраўце тэставы запыт, зрабіце тэставы заказ і праверце API-злучэнні, карты, чат, адсочванне і рэкламныя скрыпты. У інтэрнэт-краме таксама праверце вяртанне з боку аператара плацяжоў, накладзены плацёж і накладныя.

  6. 06
    Аўтаматычнае падаўжэнне і маніторынг

    Наладзьце апавяшчэнне ў выпадку праблемы і правярайце дату заканчэння тэрміну дзеяння. Для аўтаматычнага сертыфіката таксама кантралюйце сам працэс — не лічыце, што «аўтаматычна» азначае «ніколі не зламаецца».

Якія памылкі сустракаюцца найчасцей?

Сертыфікат выдадзены для няправільнага адраса

Сайт можа працаваць на example.bg, але паказваць папярэджанне на www.example.bg, калі другі адрас не ўключаны ў сертыфікат. Такая ж праблема ўзнікае з забытым паддаменам, тэставым асяроддзем або асобным адрасам адмін-панэлі.

Версіі HTTP і HTTPS існуюць адначасова

Калі няма правільнага перанакіравання, пошукавыя сістэмы і наведвальнікі могуць трапляць на дзве версіі адной старонкі. Гэта стварае дубліраванне, блытае кананічныя адрасы і дазваляе частцы сайта застацца неабароненай.

Змешанае змесціва блакіруе функцыі

Старонка праз HTTPS можа загружаць старую выяву, скрыпт або API-адрас праз HTTP. Сучасныя браўзеры часта блакіруюць актыўнае змешанае змесціва, таму меню, форма, плацёж або адсочванне могуць раптам перастаць працаваць.

Тэрмін дзеяння сертыфіката скончыўся

Пратэрмінаваны сертыфікат паказвае вялікае папярэджанне і фактычна блакіруе давер да сайта. Гэта адбываецца пры ручным падаўжэнні, змене DNS, адсутнасці правоў або спыненні аўтаматычнага працэсу.

SSL прымаюць за замену бяспецы

HTTPS не выпраўляе састарэлы плагін WordPress, слабы пароль або ўразлівую форму. Патрэбныя абнаўленні, абмежаваны доступ, рэзервовыя копіі і маніторынг. Для сайта, распрацаванага іншым правайдарам, спачатку правядзіце тэхнічны агляд, перш чым змяняць налады сервера.

Хто павінен падтрымліваць SSL-сертыфікат?

Калі сайт размешчаны на кіраваным хостынгу, правайдар звычайна можа ўзяць на сябе выдачу, усталяванне і падаўжэнне сертыфіката. Важна, каб гэта было дакладна апісана: хто атрымлівае апавяшчэнні, хто рэагуе на памылку і ці ўваходзіць праверка пасля падаўжэння.

На ўласным серверы, у нестандартнай інфраструктуры або пры наяўнасці некалькіх звязаных сістэм адказнасць большая. Сертыфікат трэба ўзгадніць з reverse proxy, CDN, кантэйнерамі, API-адрасамі, тэставым асяроддзем і плацежнымі сістэмамі.

Падтрымка — гэта не толькі аднаразовае ўсталяванне. Яна ўключае рэзервовыя копіі, абнаўленні, кантроль тэрмінаў дзеяння і праверку таго, ці не вярнулі змены на сайце рэсурс HTTP. Калі вам патрэбны такі працэс, паглядзіце, што ўключае падтрымка сайта.

Для новага карпаратыўнага сайта HTTPS павінен быць часткай яго тэхнічнай асновы разам з мабільнай версіяй, формамі, SEO-наладамі і рэзервовымі копіямі. У інтэрнэт-краме праверка павінна ахопліваць увесь шлях ад прадукту да плацяжу і паведамлення аб заказе — гэта частка правільнай распрацоўкі інтэрнэт-крамы.

Што можна праверыць самастойна за пяць хвілін?

  • Адкрыйце сайт праз https:// і праверце, ці не паказвае браўзер папярэджанне.
  • Праверце адрас з www і без www.
  • Адкрыйце важную ўнутраную старонку, кантактную форму і старонку замовы.
  • Праверце, ці няма заблакіраваных выяў, скрыптоў або шрыфтоў, якія загружаюцца праз HTTP.
  • Праверце дату заканчэння дзеяння і наяўнасць аўтаматычнага падаўжэння.
  • Праверце, ці перанакіроўвае HTTP-адрас на адпаведную HTTPS-старонку.
  • Калі на сайце ёсць аплата, правядзіце тэставую транзакцыю або праверку ў тэставым асяроддзі.

Часта задаваныя пытанні

Ці моцна ўплывае SSL-сертыфікат на SEO? HTTPS — пацверджаны тэхнічны сігнал, але сам па сабе ён не кампенсуе слабы кантэнт, павольны сайт або дрэнную структуру. Карысць у тым, што вы ўстараняеце базавы недахоп і ствараеце бяспечную аснову для астатняй SEO-аптымізацыі.

Ці можа інтэрнэт-крама працаваць без SSL? Тэхнічна некаторыя старонкі могуць загружацца, але гэта дрэнная і рызыкоўная канфігурацыя. Формы, профілі, плацяжы і давер кліента патрабуюць HTTPS ва ўсёй краме.

Ці трэба купляць платны SSL-сертыфікат? Не абавязкова. Бясплатнага DV-сертыфіката дастаткова для многіх карпаратыўных сайтаў і інтэрнэт-крам, калі ён правільна ўсталяваны і абнаўляецца; платны сертыфікат мае сэнс пры канкрэтным патрабаванні да валідацыі, кіравання або інфраструктуры.

Што рабіць, калі тэрмін дзеяння сертыфіката скончыўся? Не выдаляйце сертыфікаты наўздагад і не змяняйце DNS без праверкі. Высветліце, хто кіруе хостынгам, выпусціце новы сертыфікат, праверце прамежкавыя сертыфікаты і пасля падаўжэння пратэстуйце ўсе дамены і інтэграцыі.

Часта задаваныя пытанні

Ці моцна ўплывае SSL-сертыфікат на SEO?
HTTPS — пацверджаны тэхнічны сігнал, але сам па сабе ён не кампенсуе слабы кантэнт, павольны сайт або дрэнную структуру. Карысць у тым, што вы ўстараняеце базавы недахоп і ствараеце бяспечную аснову для астатняй SEO-аптымізацыі.
Ці можа інтэрнэт-крама працаваць без SSL?
Тэхнічна некаторыя старонкі могуць загружацца, але гэта дрэнная і рызыкоўная канфігурацыя. Формы, профілі, плацяжы і давер кліента патрабуюць HTTPS ва ўсёй краме.
Ці трэба купляць платны SSL-сертыфікат?
Не абавязкова. Бясплатнага DV-сертыфіката дастаткова для многіх карпаратыўных сайтаў і інтэрнэт-крам, калі ён правільна ўсталяваны і абнаўляецца; платны сертыфікат мае сэнс пры канкрэтным патрабаванні да валідацыі, кіравання або інфраструктуры.
Што рабіць, калі тэрмін дзеяння сертыфіката скончыўся?
Высветліце, хто кіруе хостынгам, выпусціце новы сертыфікат, праверце прамежкавыя сертыфікаты і пратэстуйце ўсе дамены і інтэграцыі. Не змяняйце DNS і сертыфікаты ўсляпую, асабліва калі на сайце ёсць плацяжы або API-злучэнні.

Што вы хочаце, каб мы стварылі?

Вы апісваеце праект, мы задаём удакладняльныя пытанні і называем цэнавы дыяпазон, потым паказваем дэма і дасылаем пісьмовую прапанову.

Кліенты, для якіх мы працавалі

  • KMP Build
  • FIX Bulgaria
  • UnitGold
  • Akbari Perfume House
  • Baytown Machinery
  • Vida Luxe
  • Pro Structura
  • Crypto.bg
  • MysteryBet
  • AGA Transfer
  • Avanta
  • Unit.Estate
  • ZapaziChas
  • Labimex
  • Нацыонална асансёрна компанія
  • Camélia Désir
  • Elite Call Center
  • Videoto