HTTPS — что это, как работает и зачем нужен сайту | Глоссарий FREEHOSTING

https

https — HTTPS — защищённая версия протокола HTTP, в которой обмен данными между браузером и сервером шифруется через TLS. Защищает логины, пароли, платежи и cookie от перехвата провайдером, Wi-Fi-точкой и man-in-the-middle.

Определение простыми словами

HTTPS = HTTP + TLS. Когда вы заходите на сайт по HTTPS, браузер сначала проверяет SSL-сертификат сервера: подписан ли он доверенным центром сертификации, не истёк ли срок, совпадает ли домен. Затем стороны договариваются о ключе шифрования и весь дальнейший трафик идёт зашифрованным. Провайдер видит только домен и объём данных, а не содержимое запросов.

С 2018 года Chrome и Firefox помечают любой HTTP-сайт как «небезопасный», Google учитывает HTTPS как фактор ранжирования, а HTTP/2 и HTTP/3 в браузерах работают только поверх TLS. Сегодня HTTPS — это не опция, а гигиенический минимум, и он бесплатен благодаря Let’s Encrypt.

Сравнение

Параметр HTTP HTTPS (TLS 1.2) HTTPS (TLS 1.3)
Шифрование Нет Да Да, быстрее
Порт 80 443 443
Handshake 1 RTT 2 RTT 1 RTT, 0-RTT с resumption
HTTP/2, HTTP/3 Нет Да Да
Метка в браузере «Не защищено» Замок Замок
SEO Минус Плюс Плюс

Кейсы использования

  • Любой публичный сайт. Лендинг, блог, корпоративный портал — без HTTPS форма обратной связи и Яндекс.Метрика помечаются как небезопасные.
  • Интернет-магазины и платёжные шлюзы. PCI DSS требует TLS 1.2+ для передачи карточных данных, без HTTPS эквайринг не подключат.
  • API и SaaS. Все современные API (REST, GraphQL, gRPC) работают только по HTTPS — браузеры блокируют mixed content.
  • Внутренние панели и админки. Защита от перехвата cookie сессии через ARP-spoofing в офисной сети.
  • Когда HTTPS не помогает: внутри LAN между микросервисами без чувствительных данных или для статических CDN-ресурсов с публичным контентом — но и там сегодня проще включить TLS.

Технические детали

Бесплатный сертификат от Let’s Encrypt выдаётся на 90 дней и автоматически продлевается через certbot. Установка на VPS с Nginx:

apt install certbot python3-certbot-nginx
certbot --nginx -d example.com -d www.example.com --agree-tos -m admin@example.com
systemctl status certbot.timer
nginx -t && systemctl reload nginx

Дополнительно настройте HSTS-заголовок (Strict-Transport-Security: max-age=31536000; includeSubDomains), редирект 301 с HTTP на HTTPS и OCSP stapling для скорости. Проверить качество настройки можно через ssllabs.com — целевая оценка A+. Готовый хостинг и VPS в каталоге уже включают бесплатный SSL.

Частые вопросы

Сколько стоит SSL-сертификат для сайта?

Базовый Domain Validation сертификат от Let's Encrypt — бесплатно. Платные DV/OV/EV сертификаты с гарантией начинаются от 1 500 ₽/год, для большинства сайтов это избыточно.

Как HTTPS влияет на скорость сайта?

TLS добавляет 1 RTT на handshake (≈30–80 мс), но открывает HTTP/2 и HTTP/3 с мультиплексированием — суммарно сайт работает быстрее, чем по HTTP/1.1. С TLS 1.3 и 0-RTT накладные расходы практически нулевые.

Нужен ли выделенный IP для HTTPS?

Нет. Технология SNI позволяет хостить десятки сайтов с разными SSL-сертификатами на одном IP. Выделенный IP нужен только для очень старых клиентов без поддержки SNI (Windows XP, Android 2.x).

Что делать, если сертификат истёк?

Браузер покажет красное предупреждение и часть пользователей уйдёт. Срочно обновить через certbot или перевыпустить вручную. Чтобы не повторялось — настроить cron на автопродление и мониторинг через uptime-сервис.