Главная / База знаний / Безопасность сайта

проверка SSL-сертификата сайта.

5 мин чтения обновлено 19 августа 2026 Безопасность сайта

Проверить SSL-сертификат можно за минуту прямо в браузере, но «сертификат установлен» и «сертификат установлен правильно» — разные вещи. Часто сайт открывается по https, замок в адресной строке горит зелёным, а на деле цепочка сертификатов неполная и на части устройств посетителей всё равно выскакивает предупреждение. Разберём, как проверить сертификат по-настоящему, что именно смотреть и какие ошибки встречаются чаще всего.

Как проверить в браузере

Быстрая проверка не требует сторонних сервисов:

  1. Откройте сайт и кликните на значок замка слева от адреса.
  2. Выберите пункт вроде «Сертификат действителен» или «Соединение защищено» — в разных браузерах формулировка отличается.
  3. В открывшемся окне посмотрите: кому выдан сертификат (домен), кем выдан (центр сертификации), срок действия.
  4. Если браузер вместо замка показывает перечёркнутый https или предупреждение «Соединение не защищено» — сертификат уже с проблемой, и дальше нужно разбираться, с какой именно.

Минус ручной проверки в браузере — она показывает только то, что видит именно этот браузер на этом устройстве. Неполную цепочку сертификатов Chrome на десктопе может простить (он подтягивает недостающий сертификат из своего кеша), а мобильный браузер или почтовый клиент — нет. Поэтому для полной картины нужна вторая проверка.

Как проверить онлайн-сервисом

Специализированные чекеры SSL (например, встроенные в панели хостинга, или отдельные бесплатные сервисы проверки сертификатов) подключаются к серверу так же, как это делает клиент без предустановленного кеша, и показывают полную картину: всю цепочку сертификатов, поддерживаемые протоколы (TLS 1.2, TLS 1.3 и устаревшие версии, если они ещё включены), силу шифрования и явные ошибки конфигурации. Для сайта, где важна репутация и техническая чистота, стоит хотя бы раз в квартал прогонять сайт через такую проверку — вручную в браузере часть проблем просто не видна.

Что именно смотреть

Параметр На что обратить внимание
Срок действия дата окончания; современные сертификаты обычно выдаются на 90 дней (Let’s Encrypt) или на год — если видите срок в 2-3 года, это старый выпуск, такие уже не оформляют
Соответствие домену сертификат выдан именно на ваш домен и его поддомены (www, если используется); сертификат с соседнего проекта или общий wildcard не на тот домен вызовет ошибку
Цепочка доверия помимо сертификата сайта присутствует промежуточный сертификат центра сертификации, ведущий к корневому, которому доверяют браузеры
Алгоритм и длина ключа SHA-256 и выше для подписи, RSA от 2048 бит или ECC — сертификаты на устаревшем SHA-1 браузеры уже не принимают

Частые ошибки и что они значат

Ошибка Что произошло Что делать
Сертификат истёк закончился срок действия, продление не было выполнено вовремя перевыпустить сертификат немедленно; если стоит Let’s Encrypt — проверить, почему не сработало автопродление
Самоподписанный сертификат сертификат выпущен не доверенным центром сертификации, а вручную (например, на тестовом сервере) и остался на боевом домене заменить на сертификат от доверенного центра — бесплатного Let’s Encrypt для большинства сайтов достаточно
Домен не совпадает сертификат выдан на другое имя — например, только на example.com без www.example.com, или остался от предыдущего домена перевыпустить сертификат с указанием всех нужных доменов и поддоменов (через SAN)
Нет промежуточного сертификата сервер отдаёт только сертификат сайта без звена, связывающего его с корневым — цепочка обрывается догрузить на сервер полный bundle сертификатов, который выдаёт центр сертификации вместе с основным файлом
Смешанный контент страница открывается по https, но подгружает часть картинок, скриптов или стилей по http заменить все внутренние ссылки на ресурсы на https или на протокол-независимые (//)

Чем грозит просроченный или неправильный сертификат

Разница между «немного портит впечатление» и «останавливает продажи» здесь минимальная. При истёкшем или недоверенном сертификате браузер показывает не мелкое предупреждение сбоку, а полноэкранную страницу с предупреждением об опасности и кнопкой «Назад» на первом плане — большинство посетителей закрывают вкладку, не разбираясь, в чём дело. Для интернет-магазина или сайта с формами это прямая потеря заявок и оплат, причём именно в тот момент, когда клиент уже был готов купить.

На позиции в поиске это тоже влияет, хотя и не так прямолинейно, как на конверсию. Https как таковой — фактор ранжирования у Google, но слабый и работает на пользу сайта, только когда сертификат корректен. А вот битый сертификат может привести к тому, что поисковый бот при обходе получит ошибку соединения — это уже влияет на индексацию сильнее, чем сам факт наличия https.

Как не доводить до истечения

Если сертификат подключён через Let’s Encrypt (а это сегодня основной вариант для большинства сайтов), продление обычно настраивается автоматически через certbot или аналогичный инструмент на сервере — раз в 90 дней сертификат перевыпускается без участия человека. Проблема возникает, когда автопродление ломается тихо: сертификат истекает без предупреждения, если никто не следит за логами или не настроен мониторинг. Разумный минимум — включить оповещение на почту о приближающемся истечении (многие панели хостинга и центры сертификации предлагают это по умолчанию) и раз в квартал вручную проверять сайт хотя бы через браузер.

FAQ

Платный сертификат надёжнее бесплатного?
С точки зрения шифрования — нет, разницы нет: и Let’s Encrypt, и платные центры сертификации используют одинаковые криптографические стандарты. Платные сертификаты (в первую очередь EV) добавляют расширенную проверку организации, но для рядового сайта или интернет-магазина бесплатного варианта достаточно.

Как часто нужно проверять сертификат вручную?
Если автопродление настроено и работает — раз в квартал для подстраховки. Если сертификат продлевается вручную — обязательно за пару недель до истечения.

Сайт лёг ночью из-за истёкшего сертификата — что делать в первую очередь?
Перевыпустить сертификат как можно быстрее — это устраняет причину; после этого стоит настроить мониторинг, чтобы ситуация не повторилась без предупреждения.

Можно ли проверить чужой сайт, не имея доступа к серверу?
Да, любая проверка — и через браузер, и через онлайн-чекер — не требует доступа к серверу, она смотрит только на то, что сервер отдаёт публично.

Ошибка смешанного контента — это тоже проблема с сертификатом?
Формально нет, сам сертификат может быть в порядке. Но браузер всё равно покажет предупреждение о незащищённом соединении, и для посетителя разницы нет — доверие к сайту падает так же, как при битом сертификате.

DZ Digital берёт мониторинг сертификатов и технической исправности сайта в рамках услуги поддержки — сюда входит контроль за сроком действия SSL, автопродление и быстрая реакция, если что-то пошло не так, до того, как это увидят посетители.

Услуга по теме материала

Закроем дыры: SSL, бэкапы, защита от ботов и подбора паролей

Материалы по теме