РБК
Екатерина Шокурова
Экономика

SSL-сертификат: что это, зачем нужен и как работает

0 просмотров
SSL-сертификат: что это, зачем нужен и как работает

Каждый день миллионы пользователей вводят на сайтах пароли, данные банковских карт и личную информацию.

Каждый день миллионы пользователей вводят на сайтах пароли, данные банковских карт и личную информацию. Значок замка в адресной строке браузера подсказывает, что соединение защищено. За этим значком стоит SSL-сертификат — цифровой документ, без которого невозможна безопасная передача данных в интернете.

Что такое SSL-сертификат и для чего нужен

SSL-сертификат — это цифровой документ, который подтверждает подлинность сайта и участвует в создании защищенного соединения между браузером пользователя и сервером. Аббревиатура SSL расшифровывается как Secure Sockets Layer — уровень защищенных сокетов (от англ. socket — разъем, гнездо; канал для передачи данных между программами). Сегодня вместо устаревшего протокола SSL используется его преемник TLS (Transport Layer Security), однако название «SSL-сертификат» закрепилось в обиходе и применяется к сертификатам для обоих протоколов.

Когда пользователь заходит на сайт, адрес которого начинается с HTTPS (а не HTTP), браузер запрашивает у сервера сертификат и проверяет его. Буква «S» в HTTPS означает secure — защищенный. Если сертификат действителен, браузер и сервер создают зашифрованный канал, через который данные передаются в недоступном для посторонних виде.

SSL-сертификат выполняет три основные функции. Во-первых, подтверждает, что сайт действительно принадлежит тому, за кого себя выдает, — это аутентификация. Во-вторых, обеспечивает шифрование передаваемых данных: паролей, сообщений, контактных сведений и реквизитов платежных форм. В-третьих, сертификат гарантирует целостность соединения: данные нельзя подменить или незаметно изменить во время передачи.

При этом сертификат участвует в создании защищенного соединения, а не самостоятельно шифрует весь сайт. Он не делает ресурс безопасным в смысле отсутствия вредоносного кода: он лишь гарантирует, что информация между браузером и сервером передается в зашифрованном виде, а владелец сайта прошел определенную проверку.

Какие данные содержит сертификат сайта

Сертификат сайта включает несколько обязательных полей, которые браузер проверяет при установке соединения. Основные из них — доменное имя, для которого выдан сертификат, срок его действия, информация об издателе и открытый ключ (Domain Validation, DV).

Доменное имя в сертификате должно в точности совпадать с адресом сайта. Если пользователь заходит на example.com, а сертификат выдан на example.org, браузер сообщит об ошибке. Срок действия ограничен: большинство сертификатов выпускается на год.

Посмотреть сведения о сертификате можно в любом браузере: при посещении сайта нужно нажать на значок замка или щита в адресной строке, выбрать пункт «Подробнее», «Свойства» или «Подключение», а затем перейти на вкладку «Сертификат» или «Действительный сертификат». Откроется окно с полями «Кому выдан», «Кем выдан», «Срок действия» и технической информацией об алгоритмах шифрования.

Основные виды SSL-сертификатов

Сертификаты различаются по уровню проверки владельца и по количеству защищаемых доменов. Уровень проверки определяет, насколько тщательно удостоверяющий центр изучил данные заявителя, но не влияет на силу шифрования — она у всех современных сертификатов сопоставима.

Кто выпускает сертификаты безопасности сайтов

Сертификаты безопасности сайтов выпускают удостоверяющие центры — организации, которые подтверждают связь между владельцем сайта и его криптографическим ключом. Крупнейшими международными центрами сертификации долгое время были Let's Encrypt и GlobalSign. Первый, по данным аналитического сервиса W3Techs, на июнь 2026 года занимал более 68% мирового рынка, он предоставляет сертификаты бесплатно. Второй, как рассказал РБК замгендиректора Astra Cloud Константин Анисимов, был крупнейшим коммерческим центром, на который приходилось около 90% российского рынка коммерческих сертификатов.

Перед выпуском сертификата удостоверяющий центр проводит проверку. Как минимум при проверке домена (DV) центр убеждается, что заявитель контролирует домен — например размещает на сайте специальную запись. При проверке организации (Organization Validation, OV) центр дополнительно запрашивает регистрационные документы компании. Разница между проверкой домена и проверкой организации заключается в объеме данных, которые запрашивает и подтверждает издатель: в первом случае это только факт владения доменом, во втором — еще и легальность самого юрлица. После успешной проверки центр подписывает сертификат своим цифровым ключом, подтверждая его достоверность.

Сертификаты с проверкой домена (DV) выпускаются быстрее всего, часто автоматически. Сертификаты с проверкой организации (OV) требуют предоставить документы о регистрации компании и занимают несколько дней. Сертификаты с расширенной проверкой (Extended Validation, EV) раньше отображались в браузере зеленой строкой с названием компании — сегодня это визуальное отличие убрано, но уровень проверки остается самым высоким.

Российский SSL-сертификат выдает Национальный удостоверяющий центр (НУЦ) Минцифры. Он существует в вариантах DV и OV, выпускается бесплатно через портал «Госуслуги», но поддерживается «из коробки» только «Яндекс Браузером» и браузером Atom. Для Google Chrome, Safari, Firefox и Edge требуется ручная установка корневого сертификата на устройство. Минцифры призвало пользователей устанавливать российские сертификаты в июле 2026 года на фоне массового отзыва зарубежных SSL-сертификатов у российских сайтов.

Существуют также самоподписанные сертификаты — их владелец сайта создает самостоятельно, без участия удостоверяющего центра. Браузеры обычно не доверяют им автоматически и выводят предупреждение, поскольку не могут проверить, кто именно стоит за таким сертификатом. Самоподписанные сертификаты применяют в основном для тестирования или внутренних корпоративных систем.

Как работают SSL-сертификаты и как браузер их проверяет

Когда пользователь вводит адрес сайта, начинается процедура, которую называют «рукопожатием» (handshake). Браузер проверяет сертификат сайта, последовательно выполняя несколько операций.

Сверяет домен в сертификате с адресом сайта: они должны совпадать. Проверяет срок действия — если сертификат просрочен, браузер выдаст предупреждение.

Убеждается, что сертификат подписан центром, которому можно доверять: для этого браузер обращается к своему встроенному хранилищу корневых сертификатов.

Наконец, проверяет статус сертификата: не был ли он отозван издателем.

Если хотя бы одна проверка не пройдена, браузер показывает предупреждение о небезопасном соединении. Если проверка проходит успешно, стороны согласуют параметры шифрования — договариваются о том, каким алгоритмом будут защищать дальнейший обмен данными.

Если соединить все этапы в логическую цепочку, получится понятный путь: браузер → получение сертификата → проверка → защищенный обмен данными.

В этом процессе участвуют открытый и закрытый ключи: браузер с помощью открытого ключа шифрует временный сеансовый ключ, сервер расшифровывает его закрытым ключом, и дальше весь обмен идет с использованием сеансовых ключей, которые действуют только в пределах текущей сессии. Закрытый ключ не входит в публичную часть сертификата и никогда не передается браузеру: он хранится исключительно на сервере.

Что означает цепочка сертификатов безопасности

Цепочка сертификатов — это иерархия, по которой «доверие» передается от корневого центра сертификации к сертификату конкретного сайта: браузер доверяет корневому сертификату, тот доверяет промежуточному, а промежуточный — сертификату сайта. Цепочка состоит из трех уровней.

На верхнем находится корневой сертификат удостоверяющего центра — его выпускает и подписывает сам центр. Корневые сертификаты встроены в операционные системы и браузеры на уровне производителя и образуют так называемое доверенное хранилище.

Средний уровень занимает промежуточный сертификат — он подписан корневым, но технически не хранится вместе с ним.

На нижнем уровне находится сертификат сайта, подписанный промежуточным центром.

Если промежуточный сертификат отсутствует на сервере, браузер не может выстроить цепочку до корневого — и пользователь видит ошибку, даже если сертификат сайта сам по себе действителен. Именно такая ситуация нередко возникает при неправильной настройке сервера.

Почему возникает ошибка при проверке SSL-сертификата

Основных причин ошибки несколько. Самая частая — истекший срок действия сертификата. Несовпадение домена в сертификате с адресом сайта тоже вызывает предупреждение: отсутствие промежуточного сертификата на сервере разрывает цепочку доверия. Кроме того, ошибку могут вызывать неверно установленные дата и время на устройстве, устаревшая версия браузера или вмешательство антивируса, прокси-сервера либо корпоративной сети, которые проверяют трафик и подменяют сертификаты.

Если издатель не входит в доверенное хранилище браузера, соединение также не считается защищенным. Например, GlobalSign в июне 2026 года начал отзыв сертификатов у российских организаций, попавших под санкции. Они стали переходить на сертификаты НУЦ Минцифры, не поддерживаемые зарубежными браузерами. Из-за этого сайты банков перестали открываться: в августе пользователи в России столкнулись с массовой ошибкой при попытке зайти на сайты таких банков, как РСХБ, ВТБ, «Сбер», Альфа-Банк и др.

Точная причина зависит от текста и кода ошибки, которые браузер показывает на экране предупреждения. Безопасный порядок действий таков:

проверить правильность адреса сайта в строке браузера;

убедиться, что на устройстве выставлены корректные дата и время;

обновить браузер до последней версии;

если проблема повторяется, нужно открыть официальную справку сервиса (банка, магазина, госуслуги) — там могут быть указаны особенности работы с сертификатами;

Оригинал публикацииМатериал опубликован источником «РБК». На странице источника может быть больше деталей.
Открыть оригинал
Далее

Следующие новости

Непрерывная лента свежих материалов после статьи.

Следующие материалы появятся при прокрутке