Главная / База знаний / Безопасность сайта

Подключение SSL-сертификата: как перевести сайт на HTTPS без потери позиций

8 мин чтения обновлено 11 августа 2026 Безопасность сайта

Коротко. Выпуск и установка сертификата на обычном хостинге — 10-30 минут в панели управления, бесплатно (Let’s Encrypt в один клик). Позиции теряют не из-за HTTPS, а из-за неаккуратного переезда: не поставили 301, оставили смешанный контент, не переключили главное зеркало в Яндекс Вебмастере. Корректный перевод сайта на 100-300 страниц — один рабочий день работ и 2-4 недели на переиндексацию; просадка трафика на 10-15% в первые полторы недели нормальна, дальше показатели возвращаются.

Что решить до того, как нажимать «выпустить»

Три решения принимаются заранее, потому что переделывать потом дороже, чем подумать сейчас.

Тип сертификата. Для 95% коммерческих сайтов достаточно DV — проверки владения доменом. Он бесплатный у Let’s Encrypt и выпускается автоматически. Сертификат с проверкой организации (OV) нужен, если этого требует служба безопасности контрагента или отраслевой регламент; посетитель разницы не увидит нигде.

Один домен или все поддомены. Если кроме сайта есть lk., shop., api., m. — считайте их сразу. Let’s Encrypt умеет выпускать сертификат на список имён бесплатно, но wildcard (*.site.ru) требует подтверждения через DNS, а значит доступа к записям домена. Найдите этот доступ до начала работ, а не в момент выпуска.

Где заканчивается шифрование. Если перед сайтом стоит CDN или прокси, сертификат ставится на нём, а между прокси и вашим сервером нужен отдельный. Половина странных ошибок на сайтах за CDN — это валидный сертификат снаружи и просроченный внутри.

Отдельный аргумент за HTTPS, который часто забывают: если на сайте есть форма с именем и телефоном, вы обрабатываете персональные данные и обязаны обеспечивать их защиту при передаче. Прямой строки «используйте HTTPS» в 152-ФЗ нет, но открытая передача анкеты клиента по http — очевидный кандидат в замечания при проверке, а с 30 мая 2025 года штрафы за утечку персональных данных для юридических лиц считаются миллионами рублей, при повторной утечке — процентом от выручки. Плюс браузер прямо подписывает поле ввода на http-странице как небезопасное, и это видит каждый посетитель.

Порядок работ: девять шагов

  1. Полный бэкап файлов и базы. Не «хостинг делает сам», а свежая копия, которую вы скачали и умеете развернуть. Дальше будет массовая замена в базе — без бэкапа это игра в одни ворота.
  2. Выпуск и установка сертификата. В панели хостинга (Beget, Timeweb, Reg.ru, ISPmanager) это раздел «SSL-сертификаты» и одна кнопка. На своём VPS — certbot, 5 минут.
  3. Проверка до правок. Откройте https-версию до всяких редиректов и убедитесь, что сертификат отдаётся и на домене с www, и без него.
  4. Замена ссылок в контенте и базе. Только инструментом, который понимает сериализованные поля: wp search-replace для WordPress, штатный скрипт для «Битрикса». Прямой SQL-запрос REPLACE по всей базе ломает сериализованные настройки виджетов и тем — сайт после него отваливается кусками.
  5. Редирект 301 с http на https на уровне веб-сервера, а не плагином. Плагин работает после загрузки PHP, добавляет задержку и умирает вместе с сайтом.
  6. Технические поля. Canonical, og:url, hreflang, sitemap.xml — везде https. Сгенерируйте карту заново и проверьте глазами первые десять URL.
  7. Яндекс Вебмастер и Google Search Console. В Вебмастере — «Настройка индексирования» → «Переезд сайта» → отметить HTTPS. В GSC добавляется отдельный ресурс с https, старый оставляем.
  8. Аналитика и внешние сервисы. Адрес сайта в Метрике и GA, цели с привязкой к URL, коллтрекинг, виджеты обратного звонка, эквайринг, вебхуки CRM, платёжные callback-адреса, ссылки в рекламных объявлениях и UTM-шаблонах.
  9. HSTS — в последнюю очередь и не раньше, чем через неделю стабильной работы. Заголовок говорит браузеру «ходи сюда только по https» и кэшируется на месяцы: если что-то сломается, откатить у уже зашедших посетителей будет нечем.

Смешанный контент: где он прячется

Смешанный контент — это когда сама страница отдана по https, а картинка, скрипт или стиль внутри неё грузятся по http. Браузер либо блокирует такой ресурс, либо снимает замок. Ищется он открытой консолью разработчика (F12 → Console, строки Mixed Content) и сервисом whynopadlock.com.

Где прячется Как найти Как чинить
Абсолютные ссылки в текстах и картинках поиск http://site.ru по дампу базы search-replace с учётом сериализации
Настройки виджетов и слайдеров консоль браузера на главной и на карточке товара перезалить изображение через админку
url() внутри CSS темы поиск по файлам темы относительные пути
iframe карт, видео, форм консоль, строка Blocked заменить адрес на https
Сторонние счётчики и скрипты вкладка Network, фильтр http обновить код или убрать

Почему всё-таки падают позиции

Сам по себе переход на HTTPS позиции не роняет — для Яндекса и Google это штатная процедура, поисковики переклеивают адреса. Роняют их конкретные ошибки, и все они из короткого списка.

Нормальная картина после корректного переезда: 3-10 дней поисковики переклеивают адреса, в Вебмастере растёт число https-страниц в индексе, трафик может просесть на 10-15% и вернуться в течение месяца. Если через три недели просадка глубже трети — ищите ошибку из списка выше, а не ждите.

Сроки и деньги

Ситуация Время Ориентир по цене
Сайт-визитка на хостинге, делаете сами 30-60 минут 0 ₽
Сайт на WordPress, 100-300 страниц, подрядчик 1 рабочий день 6 000-15 000 ₽
Интернет-магазин с эквайрингом и интеграциями 2-3 дня 20 000-45 000 ₽
Свой VPS: certbot, nginx, автопродление 1-2 часа 3 000-8 000 ₽ разово
Сам сертификат DV (Let’s Encrypt) 2-5 минут 0 ₽

Цены — ориентир московского рынка на 2026 год, разброс зависит от объёма сайта и числа внешних интеграций. Дорожает работа не от сертификата, а от количества мест, где прописан старый адрес.

Что проверить через три дня и через месяц

Переезд не заканчивается в момент установки редиректа. Поставьте себе две задачи в календарь.

Через три дня: логи на всплеск 404, отчёт по конверсиям в Метрике (цели часто отваливаются вместе со сменой адреса), тестовая оплата на реальную сумму в 1 ₽, тестовая заявка через форму с проверкой, что письмо и карточка в CRM пришли. Отдельно проверьте, что в Метрике не появился второй «сайт» — трафик, разрезанный между http и https, выглядит как обвал.

Через месяц: в Вебмастере число страниц в поиске должно вернуться к прежнему, в GSC — новый ресурс набрать показы. Прогоните сайт по ssllabs.com/ssltest ещё раз и убедитесь, что оценка не ниже A, а Chain issues — None. Убедитесь, что уведомления о продлении сертификата приходят на корпоративный ящик, а не на почту подрядчика.

Частые вопросы

Упадут ли позиции сайта при переходе на HTTPS?

При корректном переезде — нет: возможна просадка на 10-15% в первые полторы недели, пока поисковики переклеивают адреса, после чего показатели возвращаются, а иногда растут, потому что HTTPS учитывается как положительный фактор. Устойчивое падение всегда означает конкретную ошибку — отсутствующий или временный редирект, canonical на http, непереключённое главное зеркало в Яндекс Вебмастере.

Сколько времени занимает подключение SSL-сертификата?

Выпуск и установка бесплатного сертификата Let’s Encrypt в панели хостинга занимают 10-30 минут, включая ожидание проверки домена. Полный перевод сайта на HTTPS — с заменой ссылок в базе, редиректами, настройкой Вебмастера и аналитики — это один рабочий день для сайта на 100-300 страниц и 2-3 дня для интернет-магазина с интеграциями.

Какой сертификат выбрать, если у сайта есть поддомены?

Два варианта: перечислить все имена в одном сертификате (Let’s Encrypt позволяет это бесплатно и покрывает до сотни доменов) или взять wildcard на *.site.ru. Первый способ проще, но требует перевыпуска при добавлении нового поддомена; второй удобнее для растущей инфраструктуры, но выпускается только через подтверждение по DNS, то есть нужен доступ к записям домена — и он не покрывает ни сам site.ru, ни вложенность второго уровня вида a.b.site.ru.

Что делать со старыми http-ссылками, которые стоят на других сайтах?

Ничего специально делать не нужно — постоянный редирект 301 передаёт вес ссылки на новый адрес, и это работает годами. Имеет смысл вручную обновить только самые ценные размещения: карточки в справочниках, соцсети, подпись в почте, рекламные кабинеты и агрегаторы, где вы сами управляете ссылкой.

Обязателен ли HTTPS по закону?

Прямого требования «сайт должен работать по HTTPS» в 152-ФЗ нет, но закон обязывает защищать персональные данные при передаче, а форма заявки с ФИО и телефоном — это персональные данные. На практике HTTPS — минимальная мера, которую ожидают увидеть и проверяющие, и посетители: браузер сам помечает поля ввода на http-страницах как небезопасные, и конверсия от этого падает быстрее, чем приходит любая проверка.

Перевод на HTTPS — та задача, где 80% работы делается за час, а оставшиеся 20% состоят из десятка мест, о которых узнаёшь по упавшим заявкам. Если сайт коммерческий и трафик для вас деньги, переезд лучше делать по чеклисту и с бэкапом — этим мы и занимаемся в рамках поддержки сайтов: переключаем, контролируем индексацию две недели после и сверяем, что конверсии вернулись на прежний уровень.

Читайте дальше