Коротко. Для 90 % сайтов правильный ответ — бесплатный DV-сертификат Let’s Encrypt: шифрование у него такое же, как у платных, выпуск занимает минуты, продление автоматическое. Сертификат уровня OV с проверкой юрлица (ориентировочно от 7 000 ₽ в год, выпуск 1-3 рабочих дня) нужен банкам, страховым и компаниям, от которых этого требует партнёр или регулятор. EV имеет смысл только по прямому требованию: зелёную строку с названием компании браузеры убрали ещё в 2019 году, и посетитель разницы больше не видит. Отдельно решается не уровень проверки, а покрытие: один домен, wildcard на все поддомены или мультидоменный сертификат.
Три уровня проверки: что реально отличается
Все публичные сертификаты делятся по одному признаку — насколько глубоко центр сертификации проверял того, кто их запросил. На стойкость шифрования это не влияет вообще: и бесплатный, и самый дорогой сертификат используют один набор алгоритмов, а конкретный шифр выбирается настройками сервера, а не типом сертификата.
| Тип | Что проверяет центр сертификации | Срок выпуска | Ориентир по цене |
|---|---|---|---|
| DV (Domain Validation) | Только контроль над доменом: файл на сайте или TXT-запись в DNS | 5-15 минут | Бесплатно или от ~1 000 ₽ в год |
| OV (Organization Validation) | Домен плюс существование юрлица: ЕГРЮЛ, адрес, телефон из независимого источника | 1-3 рабочих дня | от ~7 000 ₽ в год |
| EV (Extended Validation) | Расширенная проверка: правовой статус, операционная деятельность, полномочия подписанта | 3-10 рабочих дней | от ~25 000 ₽ в год |
Разница между DV и OV/EV — не техническая, а репутационная. В DV-сертификате в поле владельца стоит просто доменное имя. В OV и EV туда вписано название организации, и любой желающий может открыть детали сертификата и увидеть, что за example.ru стоит конкретное юридическое лицо. Проблема в том, что в детали сертификата не заглядывает практически никто.
Почему EV перестал быть аргументом
Раньше логика продажи EV была наглядной: покупаете — получаете зелёную адресную строку с названием компании, посетитель видит и доверяет. В 2019 году Chrome 77 и Firefox 70 убрали этот индикатор: исследования показали, что пользователи на него не реагируют, зато им активно злоупотребляли, регистрируя юрлица с названиями известных брендов.
Сегодня в адресной строке DV и EV выглядят абсолютно одинаково — просто замок. Название компании доступно только через два клика в свойствах сертификата. Поэтому аргумент «EV повысит конверсию» больше не работает, и платить за него стоит в трёх случаях: этого требует банк-эквайер, этого требует отраслевой регулятор, либо это условие тендера или договора с крупным заказчиком.
Когда бесплатного Let’s Encrypt достаточно
Бесплатный DV закрывает потребности подавляющего большинства проектов: корпоративных сайтов, каталогов, лендингов, блогов, интернет-магазинов на типовых платёжных решениях. Мы ставим его на все проекты по разработке сайтов по умолчанию и переходим на платный только по обоснованному запросу.
Ограничения, о которых стоит знать заранее:
- Срок действия 90 дней. Это не недостаток, а конструктивное решение: короткий срок вынуждает настроить автопродление, а автопродление надёжнее человека с напоминанием в календаре.
- Только DV. Название организации в сертификат не попадёт никогда.
- Нет поддержки и финансовой гарантии. Если что-то пошло не так — разбираетесь сами или силами подрядчика.
- Лимиты на выпуск. До 50 сертификатов на зарегистрированный домен в неделю и не более 5 повторов одного и того же набора имён — упереться в это можно только при массовом автоматическом выпуске поддоменов.
- Нужен доступ к серверу или поддержка хостинга. На площадке без встроенного Let’s Encrypt автопродление придётся организовывать вручную.
Когда платить всё-таки нужно
Практические ситуации, где мы рекомендуем платный сертификат:
- Требование контрагента. Банки, платёжные провайдеры, крупные торговые сети и госзаказчики иногда прямо прописывают уровень OV в требованиях к подключению.
- Финансовые и медицинские сервисы, где пользователь заводит личный кабинет с чувствительными данными: подтверждённое юрлицо в сертификате — часть общей картины доверия.
- Инфраструктура без выхода в интернет по расписанию. Закрытые контуры, устройства, оборудование, где нельзя гарантировать регулярное автопродление по ACME.
- Нужна поддержка по SLA. Платный поставщик отвечает на запросы, у бесплатного центра сертификации адресата для претензий нет.
Во всех остальных случаях оплата сертификата — это покупка спокойствия, а не безопасности. Деньги в этом месте почти всегда работают лучше, если направить их на скорость сайта и поисковое продвижение.
Покрытие важнее уровня: один домен, wildcard или мультидомен
Реальный выбор обычно упирается не в буквы DV/OV/EV, а в то, сколько имён должен закрывать сертификат.
Один домен
Покрывает example.ru и обычно www.example.ru. Подходит сайту без поддоменов. Ошибка новичка — выпустить сертификат только на example.ru и получить ошибку несовпадения имени при заходе на www-версию.
Wildcard (*.example.ru)
Закрывает все поддомены первого уровня: shop, lk, api, dev. Не закрывает сам example.ru — его нужно добавить отдельным именем, и в бесплатном варианте это делается сразу в одной заявке. Wildcard выпускается только через DNS-проверку, то есть нужен доступ к управлению зоной или API вашего DNS-провайдера. Бесплатный wildcard от Let’s Encrypt существует и работает; платный имеет смысл, если поддомены создаются динамически и нужна поддержка.
Мультидоменный (SAN/UCC)
Один сертификат на несколько разных доменов: example.ru, example.com, mysite.ru. Удобен, когда у компании несколько зон одного проекта. Минус — при добавлении нового домена сертификат перевыпускается целиком.
Отдельная деталь для сложных проектов: при десятках поддоменов и микросервисов вопрос переходит из плоскости покупки в плоскость эксплуатации — кто следит за сроками, как выкатывается новый сертификат, что происходит при сбое. Это уже регулярная поддержка инфраструктуры, и никакой платный сертификат её не заменяет.
Алгоритм выбора за пять минут
- Есть ли письменное требование банка, регулятора или заказчика к типу сертификата? Если да — берите указанный тип, выбор окончен.
- Сколько имён нужно покрыть? Один домен и www — обычный сертификат. Много поддоменов — wildcard. Несколько разных доменов — мультидоменный.
- Есть ли на хостинге встроенный Let’s Encrypt или доступ к серверу для certbot? Если да — берите бесплатный DV.
- Если нет ни того, ни другого — недорогой платный DV с ручной установкой на год.
- Нужно ли, чтобы в сертификате было видно название организации? Только тогда рассматривайте OV.
Девять из десяти проектов заканчивают на третьем пункте — и это нормальный результат, а не экономия на безопасности.
Какой SSL-сертификат выбрать для интернет-магазина
В большинстве случаев — бесплатный DV. Приём платежей идёт через шлюз эквайера, и карточные данные вводятся на его стороне, поэтому требования PCI DSS к вашему сайту сводятся к рабочему TLS 1.2 и выше. Уровень OV понадобится, только если этого прямо требует банк-эквайер при подключении.
Отличается ли шифрование у бесплатного и платного сертификата
Нет. И тот и другой используют одни и те же алгоритмы, а конкретный набор шифров определяется настройками веб-сервера. Утверждение «платный шифрует надёжнее» — маркетинг. Разница только в глубине проверки заявителя, сроке действия и наличии поддержки.
Что такое гарантия центра сертификации и зачем она
Это страховая сумма, которую поставщик обещает выплатить, если из-за ошибочно выданного сертификата пострадает пользователь. Формулировки условий таковы, что реальные выплаты — исключительная редкость. При выборе сертификата ориентироваться на размер гарантии не стоит.
Можно ли поменять тип сертификата позже
Да, в любой момент. Сертификат не привязан к сайту навсегда: вы выпускаете новый и заменяете файлы на сервере, старый просто перестаёт использоваться. Никакой миграции контента и переиндексации при этом не происходит — для поисковых систем ничего не меняется.
Нужен ли wildcard, если поддоменов всего два
Нет. Два-три поддомена дешевле и проще закрыть отдельными бесплатными сертификатами: они выпускаются автоматически и не требуют доступа к DNS. Wildcard оправдан, когда поддоменов больше пяти либо они создаются на лету, например под клиентские личные кабинеты.
Подберём сертификат под вашу структуру сайта
Посмотрим домены и поддомены, требования эквайера и текущие настройки сервера, скажем, где хватит бесплатного, а где действительно нужен платный. Экспресс-проверка — бесплатно.