Коротко. Выпуск и установка сертификата на обычном хостинге — 10-30 минут в панели управления, бесплатно (Let’s Encrypt в один клик). Позиции теряют не из-за HTTPS, а из-за неаккуратного переезда: не поставили 301, оставили смешанный контент, не переключили главное зеркало в Яндекс Вебмастере. Корректный перевод сайта на 100-300 страниц — один рабочий день работ и 2-4 недели на переиндексацию; просадка трафика на 10-15% в первые полторы недели нормальна, дальше показатели возвращаются.
Что решить до того, как нажимать «выпустить»
Три решения принимаются заранее, потому что переделывать потом дороже, чем подумать сейчас.
Тип сертификата. Для 95% коммерческих сайтов достаточно DV — проверки владения доменом. Он бесплатный у Let’s Encrypt и выпускается автоматически. Сертификат с проверкой организации (OV) нужен, если этого требует служба безопасности контрагента или отраслевой регламент; посетитель разницы не увидит нигде.
Один домен или все поддомены. Если кроме сайта есть lk., shop., api., m. — считайте их сразу. Let’s Encrypt умеет выпускать сертификат на список имён бесплатно, но wildcard (*.site.ru) требует подтверждения через DNS, а значит доступа к записям домена. Найдите этот доступ до начала работ, а не в момент выпуска.
Где заканчивается шифрование. Если перед сайтом стоит CDN или прокси, сертификат ставится на нём, а между прокси и вашим сервером нужен отдельный. Половина странных ошибок на сайтах за CDN — это валидный сертификат снаружи и просроченный внутри.
Отдельный аргумент за HTTPS, который часто забывают: если на сайте есть форма с именем и телефоном, вы обрабатываете персональные данные и обязаны обеспечивать их защиту при передаче. Прямой строки «используйте HTTPS» в 152-ФЗ нет, но открытая передача анкеты клиента по http — очевидный кандидат в замечания при проверке, а с 30 мая 2025 года штрафы за утечку персональных данных для юридических лиц считаются миллионами рублей, при повторной утечке — процентом от выручки. Плюс браузер прямо подписывает поле ввода на http-странице как небезопасное, и это видит каждый посетитель.
Порядок работ: девять шагов
- Полный бэкап файлов и базы. Не «хостинг делает сам», а свежая копия, которую вы скачали и умеете развернуть. Дальше будет массовая замена в базе — без бэкапа это игра в одни ворота.
- Выпуск и установка сертификата. В панели хостинга (Beget, Timeweb, Reg.ru, ISPmanager) это раздел «SSL-сертификаты» и одна кнопка. На своём VPS — certbot, 5 минут.
- Проверка до правок. Откройте https-версию до всяких редиректов и убедитесь, что сертификат отдаётся и на домене с www, и без него.
- Замена ссылок в контенте и базе. Только инструментом, который понимает сериализованные поля: wp search-replace для WordPress, штатный скрипт для «Битрикса». Прямой SQL-запрос REPLACE по всей базе ломает сериализованные настройки виджетов и тем — сайт после него отваливается кусками.
- Редирект 301 с http на https на уровне веб-сервера, а не плагином. Плагин работает после загрузки PHP, добавляет задержку и умирает вместе с сайтом.
- Технические поля. Canonical, og:url, hreflang, sitemap.xml — везде https. Сгенерируйте карту заново и проверьте глазами первые десять URL.
- Яндекс Вебмастер и Google Search Console. В Вебмастере — «Настройка индексирования» → «Переезд сайта» → отметить HTTPS. В GSC добавляется отдельный ресурс с https, старый оставляем.
- Аналитика и внешние сервисы. Адрес сайта в Метрике и GA, цели с привязкой к URL, коллтрекинг, виджеты обратного звонка, эквайринг, вебхуки CRM, платёжные callback-адреса, ссылки в рекламных объявлениях и UTM-шаблонах.
- HSTS — в последнюю очередь и не раньше, чем через неделю стабильной работы. Заголовок говорит браузеру «ходи сюда только по https» и кэшируется на месяцы: если что-то сломается, откатить у уже зашедших посетителей будет нечем.
Смешанный контент: где он прячется
Смешанный контент — это когда сама страница отдана по https, а картинка, скрипт или стиль внутри неё грузятся по http. Браузер либо блокирует такой ресурс, либо снимает замок. Ищется он открытой консолью разработчика (F12 → Console, строки Mixed Content) и сервисом whynopadlock.com.
| Где прячется | Как найти | Как чинить |
|---|---|---|
| Абсолютные ссылки в текстах и картинках | поиск http://site.ru по дампу базы | search-replace с учётом сериализации |
| Настройки виджетов и слайдеров | консоль браузера на главной и на карточке товара | перезалить изображение через админку |
| url() внутри CSS темы | поиск по файлам темы | относительные пути |
| iframe карт, видео, форм | консоль, строка Blocked | заменить адрес на https |
| Сторонние счётчики и скрипты | вкладка Network, фильтр http | обновить код или убрать |
Почему всё-таки падают позиции
Сам по себе переход на HTTPS позиции не роняет — для Яндекса и Google это штатная процедура, поисковики переклеивают адреса. Роняют их конкретные ошибки, и все они из короткого списка.
- Редиректа нет или он 302. Временный редирект не передаёт вес, http и https живут как два сайта с одинаковым содержимым.
- Цепочка редиректов. http://site.ru → https://site.ru → https://www.site.ru — три запроса вместо одного, потеря скорости и части сигналов. Настраивайте так, чтобы любой вариант вёл на конечный адрес за один шаг.
- Canonical остался на http. Вы говорите поисковику: главная версия — старая. Он верит.
- Главное зеркало не переключено в Вебмастере. Тогда в выдаче месяцами держатся http-адреса.
- Два переезда одновременно. Смена структуры URL, редизайн и переход на HTTPS в один день — верный способ не понять, что именно сломалось. Разносите минимум на две-три недели.
Нормальная картина после корректного переезда: 3-10 дней поисковики переклеивают адреса, в Вебмастере растёт число https-страниц в индексе, трафик может просесть на 10-15% и вернуться в течение месяца. Если через три недели просадка глубже трети — ищите ошибку из списка выше, а не ждите.
Сроки и деньги
| Ситуация | Время | Ориентир по цене |
|---|---|---|
| Сайт-визитка на хостинге, делаете сами | 30-60 минут | 0 ₽ |
| Сайт на WordPress, 100-300 страниц, подрядчик | 1 рабочий день | 6 000-15 000 ₽ |
| Интернет-магазин с эквайрингом и интеграциями | 2-3 дня | 20 000-45 000 ₽ |
| Свой VPS: certbot, nginx, автопродление | 1-2 часа | 3 000-8 000 ₽ разово |
| Сам сертификат DV (Let’s Encrypt) | 2-5 минут | 0 ₽ |
Цены — ориентир московского рынка на 2026 год, разброс зависит от объёма сайта и числа внешних интеграций. Дорожает работа не от сертификата, а от количества мест, где прописан старый адрес.
Что проверить через три дня и через месяц
Переезд не заканчивается в момент установки редиректа. Поставьте себе две задачи в календарь.
Через три дня: логи на всплеск 404, отчёт по конверсиям в Метрике (цели часто отваливаются вместе со сменой адреса), тестовая оплата на реальную сумму в 1 ₽, тестовая заявка через форму с проверкой, что письмо и карточка в CRM пришли. Отдельно проверьте, что в Метрике не появился второй «сайт» — трафик, разрезанный между http и https, выглядит как обвал.
Через месяц: в Вебмастере число страниц в поиске должно вернуться к прежнему, в GSC — новый ресурс набрать показы. Прогоните сайт по ssllabs.com/ssltest ещё раз и убедитесь, что оценка не ниже A, а Chain issues — None. Убедитесь, что уведомления о продлении сертификата приходят на корпоративный ящик, а не на почту подрядчика.
Частые вопросы
Упадут ли позиции сайта при переходе на HTTPS?
При корректном переезде — нет: возможна просадка на 10-15% в первые полторы недели, пока поисковики переклеивают адреса, после чего показатели возвращаются, а иногда растут, потому что HTTPS учитывается как положительный фактор. Устойчивое падение всегда означает конкретную ошибку — отсутствующий или временный редирект, canonical на http, непереключённое главное зеркало в Яндекс Вебмастере.
Сколько времени занимает подключение SSL-сертификата?
Выпуск и установка бесплатного сертификата Let’s Encrypt в панели хостинга занимают 10-30 минут, включая ожидание проверки домена. Полный перевод сайта на HTTPS — с заменой ссылок в базе, редиректами, настройкой Вебмастера и аналитики — это один рабочий день для сайта на 100-300 страниц и 2-3 дня для интернет-магазина с интеграциями.
Какой сертификат выбрать, если у сайта есть поддомены?
Два варианта: перечислить все имена в одном сертификате (Let’s Encrypt позволяет это бесплатно и покрывает до сотни доменов) или взять wildcard на *.site.ru. Первый способ проще, но требует перевыпуска при добавлении нового поддомена; второй удобнее для растущей инфраструктуры, но выпускается только через подтверждение по DNS, то есть нужен доступ к записям домена — и он не покрывает ни сам site.ru, ни вложенность второго уровня вида a.b.site.ru.
Что делать со старыми http-ссылками, которые стоят на других сайтах?
Ничего специально делать не нужно — постоянный редирект 301 передаёт вес ссылки на новый адрес, и это работает годами. Имеет смысл вручную обновить только самые ценные размещения: карточки в справочниках, соцсети, подпись в почте, рекламные кабинеты и агрегаторы, где вы сами управляете ссылкой.
Обязателен ли HTTPS по закону?
Прямого требования «сайт должен работать по HTTPS» в 152-ФЗ нет, но закон обязывает защищать персональные данные при передаче, а форма заявки с ФИО и телефоном — это персональные данные. На практике HTTPS — минимальная мера, которую ожидают увидеть и проверяющие, и посетители: браузер сам помечает поля ввода на http-страницах как небезопасные, и конверсия от этого падает быстрее, чем приходит любая проверка.
Перевод на HTTPS — та задача, где 80% работы делается за час, а оставшиеся 20% состоят из десятка мест, о которых узнаёшь по упавшим заявкам. Если сайт коммерческий и трафик для вас деньги, переезд лучше делать по чеклисту и с бэкапом — этим мы и занимаемся в рамках поддержки сайтов: переключаем, контролируем индексацию две недели после и сверяем, что конверсии вернулись на прежний уровень.