Определение простыми словами
HTTPS = HTTP + TLS. Когда вы заходите на сайт по HTTPS, браузер сначала проверяет SSL-сертификат сервера: подписан ли он доверенным центром сертификации, не истёк ли срок, совпадает ли домен. Затем стороны договариваются о ключе шифрования и весь дальнейший трафик идёт зашифрованным. Провайдер видит только домен и объём данных, а не содержимое запросов.
С 2018 года Chrome и Firefox помечают любой HTTP-сайт как «небезопасный», Google учитывает HTTPS как фактор ранжирования, а HTTP/2 и HTTP/3 в браузерах работают только поверх TLS. Сегодня HTTPS — это не опция, а гигиенический минимум, и он бесплатен благодаря Let’s Encrypt.
Сравнение
| Параметр | HTTP | HTTPS (TLS 1.2) | HTTPS (TLS 1.3) |
|---|---|---|---|
| Шифрование | Нет | Да | Да, быстрее |
| Порт | 80 | 443 | 443 |
| Handshake | 1 RTT | 2 RTT | 1 RTT, 0-RTT с resumption |
| HTTP/2, HTTP/3 | Нет | Да | Да |
| Метка в браузере | «Не защищено» | Замок | Замок |
| SEO | Минус | Плюс | Плюс |
Кейсы использования
- Любой публичный сайт. Лендинг, блог, корпоративный портал — без HTTPS форма обратной связи и Яндекс.Метрика помечаются как небезопасные.
- Интернет-магазины и платёжные шлюзы. PCI DSS требует TLS 1.2+ для передачи карточных данных, без HTTPS эквайринг не подключат.
- API и SaaS. Все современные API (REST, GraphQL, gRPC) работают только по HTTPS — браузеры блокируют mixed content.
- Внутренние панели и админки. Защита от перехвата cookie сессии через ARP-spoofing в офисной сети.
- Когда HTTPS не помогает: внутри LAN между микросервисами без чувствительных данных или для статических CDN-ресурсов с публичным контентом — но и там сегодня проще включить TLS.
Технические детали
Бесплатный сертификат от Let’s Encrypt выдаётся на 90 дней и автоматически продлевается через certbot. Установка на VPS с Nginx:
apt install certbot python3-certbot-nginx
certbot --nginx -d example.com -d www.example.com --agree-tos -m admin@example.com
systemctl status certbot.timer
nginx -t && systemctl reload nginx
Дополнительно настройте HSTS-заголовок (Strict-Transport-Security: max-age=31536000; includeSubDomains), редирект 301 с HTTP на HTTPS и OCSP stapling для скорости. Проверить качество настройки можно через ssllabs.com — целевая оценка A+. Готовый хостинг и VPS в каталоге уже включают бесплатный SSL.
🔥 Где это применяется
Частые вопросы
Сколько стоит SSL-сертификат для сайта?
Базовый Domain Validation сертификат от Let's Encrypt — бесплатно. Платные DV/OV/EV сертификаты с гарантией начинаются от 1 500 ₽/год, для большинства сайтов это избыточно.
Как HTTPS влияет на скорость сайта?
TLS добавляет 1 RTT на handshake (≈30–80 мс), но открывает HTTP/2 и HTTP/3 с мультиплексированием — суммарно сайт работает быстрее, чем по HTTP/1.1. С TLS 1.3 и 0-RTT накладные расходы практически нулевые.
Нужен ли выделенный IP для HTTPS?
Нет. Технология SNI позволяет хостить десятки сайтов с разными SSL-сертификатами на одном IP. Выделенный IP нужен только для очень старых клиентов без поддержки SNI (Windows XP, Android 2.x).
Что делать, если сертификат истёк?
Браузер покажет красное предупреждение и часть пользователей уйдёт. Срочно обновить через certbot или перевыпустить вручную. Чтобы не повторялось — настроить cron на автопродление и мониторинг через uptime-сервис.