SSL-сертификат: что это, зачем нужен и как работает
Каждый день миллионы пользователей вводят на сайтах пароли, данные банковских карт и личную информацию.
Каждый день миллионы пользователей вводят на сайтах пароли, данные банковских карт и личную информацию. Значок замка в адресной строке браузера подсказывает, что соединение защищено. За этим значком стоит SSL-сертификат — цифровой документ, без которого невозможна безопасная передача данных в интернете.
Что такое SSL-сертификат и для чего нужен
SSL-сертификат — это цифровой документ, который подтверждает подлинность сайта и участвует в создании защищенного соединения между браузером пользователя и сервером. Аббревиатура SSL расшифровывается как Secure Sockets Layer — уровень защищенных сокетов (от англ. socket — разъем, гнездо; канал для передачи данных между программами). Сегодня вместо устаревшего протокола SSL используется его преемник TLS (Transport Layer Security), однако название «SSL-сертификат» закрепилось в обиходе и применяется к сертификатам для обоих протоколов.
Когда пользователь заходит на сайт, адрес которого начинается с HTTPS (а не HTTP), браузер запрашивает у сервера сертификат и проверяет его. Буква «S» в HTTPS означает secure — защищенный. Если сертификат действителен, браузер и сервер создают зашифрованный канал, через который данные передаются в недоступном для посторонних виде.
SSL-сертификат выполняет три основные функции. Во-первых, подтверждает, что сайт действительно принадлежит тому, за кого себя выдает, — это аутентификация. Во-вторых, обеспечивает шифрование передаваемых данных: паролей, сообщений, контактных сведений и реквизитов платежных форм. В-третьих, сертификат гарантирует целостность соединения: данные нельзя подменить или незаметно изменить во время передачи.
При этом сертификат участвует в создании защищенного соединения, а не самостоятельно шифрует весь сайт. Он не делает ресурс безопасным в смысле отсутствия вредоносного кода: он лишь гарантирует, что информация между браузером и сервером передается в зашифрованном виде, а владелец сайта прошел определенную проверку.
Какие данные содержит сертификат сайта
Сертификат сайта включает несколько обязательных полей, которые браузер проверяет при установке соединения. Основные из них — доменное имя, для которого выдан сертификат, срок его действия, информация об издателе и открытый ключ (Domain Validation, DV).
Доменное имя в сертификате должно в точности совпадать с адресом сайта. Если пользователь заходит на example.com, а сертификат выдан на example.org, браузер сообщит об ошибке. Срок действия ограничен: большинство сертификатов выпускается на год.
Посмотреть сведения о сертификате можно в любом браузере: при посещении сайта нужно нажать на значок замка или щита в адресной строке, выбрать пункт «Подробнее», «Свойства» или «Подключение», а затем перейти на вкладку «Сертификат» или «Действительный сертификат». Откроется окно с полями «Кому выдан», «Кем выдан», «Срок действия» и технической информацией об алгоритмах шифрования.
Основные виды SSL-сертификатов
Сертификаты различаются по уровню проверки владельца и по количеству защищаемых доменов. Уровень проверки определяет, насколько тщательно удостоверяющий центр изучил данные заявителя, но не влияет на силу шифрования — она у всех современных сертификатов сопоставима.
Кто выпускает сертификаты безопасности сайтов
Сертификаты безопасности сайтов выпускают удостоверяющие центры — организации, которые подтверждают связь между владельцем сайта и его криптографическим ключом. Крупнейшими международными центрами сертификации долгое время были Let's Encrypt и GlobalSign. Первый, по данным аналитического сервиса W3Techs, на июнь 2026 года занимал более 68% мирового рынка, он предоставляет сертификаты бесплатно. Второй, как рассказал РБК замгендиректора Astra Cloud Константин Анисимов, был крупнейшим коммерческим центром, на который приходилось около 90% российского рынка коммерческих сертификатов.
Перед выпуском сертификата удостоверяющий центр проводит проверку. Как минимум при проверке домена (DV) центр убеждается, что заявитель контролирует домен — например размещает на сайте специальную запись. При проверке организации (Organization Validation, OV) центр дополнительно запрашивает регистрационные документы компании. Разница между проверкой домена и проверкой организации заключается в объеме данных, которые запрашивает и подтверждает издатель: в первом случае это только факт владения доменом, во втором — еще и легальность самого юрлица. После успешной проверки центр подписывает сертификат своим цифровым ключом, подтверждая его достоверность.
Сертификаты с проверкой домена (DV) выпускаются быстрее всего, часто автоматически. Сертификаты с проверкой организации (OV) требуют предоставить документы о регистрации компании и занимают несколько дней. Сертификаты с расширенной проверкой (Extended Validation, EV) раньше отображались в браузере зеленой строкой с названием компании — сегодня это визуальное отличие убрано, но уровень проверки остается самым высоким.
Российский SSL-сертификат выдает Национальный удостоверяющий центр (НУЦ) Минцифры. Он существует в вариантах DV и OV, выпускается бесплатно через портал «Госуслуги», но поддерживается «из коробки» только «Яндекс Браузером» и браузером Atom. Для Google Chrome, Safari, Firefox и Edge требуется ручная установка корневого сертификата на устройство. Минцифры призвало пользователей устанавливать российские сертификаты в июле 2026 года на фоне массового отзыва зарубежных SSL-сертификатов у российских сайтов.
Существуют также самоподписанные сертификаты — их владелец сайта создает самостоятельно, без участия удостоверяющего центра. Браузеры обычно не доверяют им автоматически и выводят предупреждение, поскольку не могут проверить, кто именно стоит за таким сертификатом. Самоподписанные сертификаты применяют в основном для тестирования или внутренних корпоративных систем.
Как работают SSL-сертификаты и как браузер их проверяет
Когда пользователь вводит адрес сайта, начинается процедура, которую называют «рукопожатием» (handshake). Браузер проверяет сертификат сайта, последовательно выполняя несколько операций.
Сверяет домен в сертификате с адресом сайта: они должны совпадать. Проверяет срок действия — если сертификат просрочен, браузер выдаст предупреждение.
Убеждается, что сертификат подписан центром, которому можно доверять: для этого браузер обращается к своему встроенному хранилищу корневых сертификатов.
Наконец, проверяет статус сертификата: не был ли он отозван издателем.
Если хотя бы одна проверка не пройдена, браузер показывает предупреждение о небезопасном соединении. Если проверка проходит успешно, стороны согласуют параметры шифрования — договариваются о том, каким алгоритмом будут защищать дальнейший обмен данными.
Если соединить все этапы в логическую цепочку, получится понятный путь: браузер → получение сертификата → проверка → защищенный обмен данными.
В этом процессе участвуют открытый и закрытый ключи: браузер с помощью открытого ключа шифрует временный сеансовый ключ, сервер расшифровывает его закрытым ключом, и дальше весь обмен идет с использованием сеансовых ключей, которые действуют только в пределах текущей сессии. Закрытый ключ не входит в публичную часть сертификата и никогда не передается браузеру: он хранится исключительно на сервере.
Что означает цепочка сертификатов безопасности
Цепочка сертификатов — это иерархия, по которой «доверие» передается от корневого центра сертификации к сертификату конкретного сайта: браузер доверяет корневому сертификату, тот доверяет промежуточному, а промежуточный — сертификату сайта. Цепочка состоит из трех уровней.
На верхнем находится корневой сертификат удостоверяющего центра — его выпускает и подписывает сам центр. Корневые сертификаты встроены в операционные системы и браузеры на уровне производителя и образуют так называемое доверенное хранилище.
Средний уровень занимает промежуточный сертификат — он подписан корневым, но технически не хранится вместе с ним.
На нижнем уровне находится сертификат сайта, подписанный промежуточным центром.
Если промежуточный сертификат отсутствует на сервере, браузер не может выстроить цепочку до корневого — и пользователь видит ошибку, даже если сертификат сайта сам по себе действителен. Именно такая ситуация нередко возникает при неправильной настройке сервера.
Почему возникает ошибка при проверке SSL-сертификата
Основных причин ошибки несколько. Самая частая — истекший срок действия сертификата. Несовпадение домена в сертификате с адресом сайта тоже вызывает предупреждение: отсутствие промежуточного сертификата на сервере разрывает цепочку доверия. Кроме того, ошибку могут вызывать неверно установленные дата и время на устройстве, устаревшая версия браузера или вмешательство антивируса, прокси-сервера либо корпоративной сети, которые проверяют трафик и подменяют сертификаты.
Если издатель не входит в доверенное хранилище браузера, соединение также не считается защищенным. Например, GlobalSign в июне 2026 года начал отзыв сертификатов у российских организаций, попавших под санкции. Они стали переходить на сертификаты НУЦ Минцифры, не поддерживаемые зарубежными браузерами. Из-за этого сайты банков перестали открываться: в августе пользователи в России столкнулись с массовой ошибкой при попытке зайти на сайты таких банков, как РСХБ, ВТБ, «Сбер», Альфа-Банк и др.
Точная причина зависит от текста и кода ошибки, которые браузер показывает на экране предупреждения. Безопасный порядок действий таков:
проверить правильность адреса сайта в строке браузера;
убедиться, что на устройстве выставлены корректные дата и время;
обновить браузер до последней версии;
если проблема повторяется, нужно открыть официальную справку сервиса (банка, магазина, госуслуги) — там могут быть указаны особенности работы с сертификатами;