Надпись «Не защищено» слева от адреса — это не мелочь «для айтишников». Для посетителя это сигнал «здесь опасно вводить телефон». По нашим аудитам волгоградских сайтов каждый пятый до сих пор работает без HTTPS, а ещё часть — с истёкшим сертификатом. Разбираем, что это, чем грозит и как починить.
Что такое HTTPS простыми словами
HTTP — сайт передаёт данные открытым текстом: любой на пути (Wi-Fi в кафе, провайдер, вредоносное расширение) может их прочитать и подменить. HTTPS — то же самое, но в зашифрованном «конверте», а у сайта есть сертификат — паспорт, подтверждающий, что вы это вы. Сертификат выдаёт удостоверяющий центр; самый популярный — бесплатный Let’s Encrypt.
Чем грозит сайт без HTTPS
- Потеря заявок. Chrome и Яндекс.Браузер помечают такой сайт «Не защищено», а при вводе данных в форму предупреждают дополнительно. Конверсия форм падает в разы.
- Позиции в поиске. HTTPS — фактор ранжирования и у Google, и у Яндекса. При прочих равных сайт без HTTPS ниже.
- Реклама. Яндекс.Директ и VK Ads требуют HTTPS для посадочных страниц; модерация может отклонить объявление.
- Платёжные системы и виджеты (ЮKassa, онлайн-запись, чаты, карты) часто просто не работают на HTTP.
- Закон. Если форма собирает ФИО/телефон (персональные данные), вы обязаны обеспечить их защиту при передаче — открытый HTTP этому требованию не соответствует.
Как проверить свой сайт за 30 секунд
Откройте сайт, нажмите на значок слева от адреса. «Подключение защищено» — всё хорошо. Проверьте и http://-версию: она должна автоматически перенаправлять на https://. И посмотрите срок действия сертификата (значок → «Сертификат действителен» → даты). Если до конца меньше двух недель — пора заняться автопродлением.
Как включить HTTPS самому
Вариант А — обычный хостинг (Beget, Timeweb, Reg.ru, Sprinthost…)
- Панель хостинга → раздел «SSL» / «Сертификаты».
- Выберите «Бесплатный Let’s Encrypt», отметьте домен и www-версию, нажмите «Установить». Обычно 5–15 минут.
- Включите опцию «Перенаправлять HTTP → HTTPS» (иногда называется «Принудительный HTTPS»).
- В настройках CMS (WordPress: Настройки → Общие) смените адрес сайта на
https://.
Вариант Б — свой сервер (VPS)
Установите certbot: apt install certbot python3-certbot-nginx, выполните certbot --nginx -d домен.ru -d www.домен.ru — он сам выпустит сертификат, пропишет его в nginx и настроит редирект. Автопродление добавляется таймером systemd. Если сайт в Docker — удобнее Caddy, он делает HTTPS автоматически.
Вариант В — конструктор
Tilda, Wix, Nethouse и другие включают HTTPS сами — но только если домен правильно подключён (A-запись или CNAME по их инструкции). Если «не защищено» на конструкторе — почти всегда ошибка в DNS.
После включения: три типичные проблемы
1. «Смешанный контент». Страница по HTTPS, а картинки/скрипты подключены по http:// — браузер показывает предупреждение или не грузит их. Лечится заменой http:// на https:// (или на //) в шаблонах и базе; в WordPress — плагином Better Search Replace.
2. Нет редиректа. Обе версии открываются — для поиска это два разных сайта-дубля. Нужен 301-редирект с http на https и с www на без-www (или наоборот — одна главная версия).
3. Сертификат не продлевается. Let’s Encrypt живёт 90 дней. Если автопродление сломалось (сменили DNS, закрыли 80-й порт, переехали), через 3 месяца сайт снова «не защищён». Проверьте дату через 2 месяца после установки.
Сколько это стоит
Сам сертификат — бесплатно. Настройка на обычном хостинге — 20 минут вашего времени. Если сайт старый, с кучей http-ссылок, плагинов и нестандартным хостингом — 1–3 часа специалиста. У нас это входит в «Разовые работы» (1 500 ₽/час) и всегда включено в хостинг с сопровождением: сертификат, редиректы, автопродление и мониторинг срока.
Пришлите адрес — проверим HTTPS, скорость, мобильную версию, SEO-базу, формы и 152-ФЗ, и скажем, что чинить в первую очередь. Без обязательств.



