21 авг. 2026

SSL-сертификат: что это такое, зачем нужен сайту и как работает защита данных

SSL-сертификат: что это такое, зачем нужен сайту и как работает защита данных

Ежедневно пользователи интернета вводят на сайтах пароли, реквизиты банковских карт и личную информацию. Значок замка в адресной строке браузера служит индикатором того, что соединение защищено. За этой иконкой стоит SSL-сертификат - цифровой документ, без которого невозможна безопасная передача данных в сети.

SSL-сертификат представляет собой цифровой документ, подтверждающий подлинность сайта и участвующий в создании защищённого канала между браузером пользователя и сервером. Аббревиатура SSL расшифровывается как Secure Sockets Layer - уровень защищённых сокетов. Сегодня применяется его преемник TLS (Transport Layer Security), но название «SSL-сертификат» закрепилось в обиходе для обоих протоколов.

Когда пользователь переходит на сайт с адресом, начинающимся на HTTPS, браузер запрашивает у сервера сертификат и проверяет его. Буква «S» в HTTPS означает «защищённый». Если сертификат действителен, браузер и сервер создают зашифрованный канал, через который данные передаются в недоступном для посторонних виде.

Сертификат выполняет три ключевые функции. Во-первых, он аутентифицирует владельца, подтверждая, что сайт действительно принадлежит тому, за кого себя выдаёт. Во-вторых, обеспечивает шифрование передаваемых паролей, сообщений, контактных сведений и платёжных реквизитов. В-третьих, гарантирует целостность соединения: данные нельзя подменить или незаметно изменить во время передачи. При этом сертификат не делает ресурс безопасным в смысле отсутствия вредоносного кода - он лишь гарантирует зашифрованную передачу информации между браузером и сервером.

В сертификат сайта входит несколько обязательных полей, которые браузер проверяет при установке соединения. Основные из них - доменное имя, для которого выдан сертификат, срок его действия, информация об издателе и открытый ключ. Доменное имя в сертификате должно в точности совпадать с адресом сайта. Если пользователь заходит на один домен, а сертификат выдан на другой, браузер сообщит об ошибке. Срок действия большинства сертификатов ограничен одним годом.

Сертификаты различаются по уровню проверки владельца и по количеству защищаемых доменов. Уровень проверки определяет тщательность изучения данных заявителя удостоверяющим центром, но не влияет на силу шифрования - она у всех современных сертификатов сопоставима. Сертификаты с проверкой домена (DV) выпускаются быстрее всего, часто автоматически. При проверке организации (OV) центр дополнительно запрашивает регистрационные документы компании, что занимает несколько дней. Сертификаты с расширенной проверкой (EV) раньше отображались в браузере зелёной строкой с названием компании; сегодня это визуальное отличие убрано, но уровень проверки остаётся самым высоким.

Выпуском сертификатов занимаются удостоверяющие центры - организации, которые подтверждают связь между владельцем сайта и его криптографическим ключом. Крупнейшим международным центром долгое время остаётся Let's Encrypt, который, по данным аналитического сервиса W3Techs, на июнь 2026 года занимал более 68% мирового рынка и предоставляет сертификаты бесплатно. Среди коммерческих центров выделялся GlobalSign, на который, по словам замгендиректора Astra Cloud Константина Анисимова, приходилось около 90% российского рынка.

Российский SSL-сертификат выдаёт Национальный удостоверяющий центр (НУЦ) Минцифры. Он существует в вариантах DV и OV, выпускается бесплатно через портал «Госуслуги», но «из коробки» поддерживается только «Яндекс Браузером» и браузером Atom. Для Google Chrome, Safari, Firefox и Edge требуется ручная установка корневого сертификата на устройство. Минцифры призвало пользователей устанавливать российские сертификаты в июле 2026 года на фоне массового отзыва зарубежных SSL-сертификатов у российских сайтов. Существуют также самоподписанные сертификаты, которые владелец сайта создаёт самостоятельно. Браузеры обычно не доверяют им автоматически и выводят предупреждение, поэтому их применяют в основном для тестирования или внутренних корпоративных систем.

Когда пользователь вводит адрес сайта, начинается процедура «рукопожатия» (handshake). Браузер сверяет домен в сертификате с адресом сайта, проверяет срок действия и убеждается, что сертификат подписан доверенным центром. Он также уточняет статус сертификата - не был ли тот отозван издателем. Если хотя бы одна проверка не пройдена, браузер показывает предупреждение о небезопасном соединении. При успешной проверке стороны согласуют параметры шифрования, после чего обмен данными идёт с использованием сеансовых ключей, действующих только в пределах текущей сессии.

Цепочка сертификатов - это иерархия, по которой доверие передаётся от корневого центра сертификации к сертификату конкретного сайта. На верхнем уровне находится корневой сертификат удостоверяющего центра, встроенный в операционные системы и браузеры. Средний уровень занимает промежуточный сертификат, подписанный корневым. На нижнем уровне находится сертификат сайта, подписанный промежуточным центром. Если промежуточный сертификат отсутствует на сервере, браузер не может выстроить цепочку до корневого, и пользователь видит ошибку, даже если сертификат сайта действителен.

Чаще всего ошибка при проверке SSL-сертификата вызвана истекшим сроком его действия. Несовпадение домена в сертификате с адресом сайта или отсутствие промежуточного сертификата на сервере также разрывают цепочку доверия. Кроме того, предупреждение могут спровоцировать неверно установленные дата и время на устройстве, устаревшая версия браузера или вмешательство антивируса либо прокси-сервера, которые проверяют трафик и подменяют сертификаты.

Ситуация усугубилась после того, как GlobalSign в июне 2026 года начал отзыв сертификатов у российских организаций, попавших под санкции. Те стали переходить на сертификаты НУЦ Минцифры, которые не поддерживаются зарубежными браузерами. В результате в августе пользователи в России столкнулись с массовой ошибкой при попытке зайти на сайты таких банков, как РСХБ, ВТБ, «Сбер» и Альфа-Банк.

При возникновении ошибки браузер показывает её текст и код на экране предупреждения. Безопасный порядок действий таков: проверить правильность адреса сайта, убедиться в корректности даты и времени на устройстве, обновить браузер до последней версии. Если проблема повторяется, стоит открыть официальную справку сервиса - там могут быть указаны особенности работы с сертификатами. Главное правило - не отключать проверку сертификатов и не игнорировать предупреждение браузера при вводе паролей и платёжных данных, поскольку это может привести к перехвату конфиденциальной информации.