Что такое HTTPS?
HTTPS (HyperText Transfer Protocol Secure) — это защищённая версия протокола HTTP, в которой данные между браузером и сервером передаются по шифрованному каналу TLS. В адресной строке такой сайт помечается замком, а не предупреждением «Не защищено».
Аббревиатура расшифровывается как HyperText Transfer Protocol Secure — «безопасный протокол передачи гипертекста». По сути это обычный HTTP, только внутри шифрованного канала TLS: посторонний не увидит ни пароли, ни номера карт, ни содержимое заявок. Бизнесу HTTPS нужен, чтобы браузер не пугал посетителя плашкой «Не защищено», чтобы данные клиентов оставались в безопасности и чтобы сайт не терял позиции в поиске.
Как работает HTTPS: HTTP плюс TLS
Технически HTTPS — это не отдельный протокол, а связка двух: обычного HTTP, который отвечает за передачу запросов и ответов, и криптографического TLS, который эту передачу шифрует. Браузер и сервер сначала договариваются о шифровании и проверяют сертификат, а уже потом по установленному каналу идёт привычная разметка страницы.
Сертификат подтверждает, что домен действительно принадлежит заявленной организации и что соединение нельзя незаметно подменить. Выдают их удостоверяющие центры — бесплатно (например, Let's Encrypt) или платно, с расширенной проверкой компании. Для коммерческого сайта обычно достаточно сертификата уровня DV: шифрование от этого не слабее.
Для пользователя меняется только схема адреса: https:// вместо http:// и значок замка. С 2026 года браузеры почти всегда сами пробуют открыть сайт по HTTPS, но полагаться на это не стоит — серверный переход надёжнее.
Зачем HTTPS нужен сайту и бизнесу
Формально это один из факторов ранжирования: и Google, и Яндекс отдают небольшое предпочтение защищённым сайтам. Сигнал слабый — в топ он слабую страницу не вытащит, но при прочих равных поисковая система выбирает сайт, которому доверяет, а HTTPS — базовый сигнал доверия.
Гораздо важнее практика:
- доверие и конверсия — страница без сертификата получает плашку «Не защищено», а это минус к готовности оставить заявку;
- безопасность — логины, телефоны и реквизиты из форм не перехватываются в открытых сетях Wi-Fi;
- технологии — HTTP/2 и HTTP/3, сервис-воркеры, push-уведомления и оплата через Payment Request работают только по HTTPS;
- аналитика — referrer между защищёнными сайтами передаётся точнее, меньше «direct» в отчётах.
К 2026 году HTTPS стал требованием и для ИИ-поиска: краулеры и ассистенты охотнее цитируют источники с валидным сертификатом.
Как перевести сайт на HTTPS: редирект и HSTS
Порядок работ обычно такой:
- выпустить и установить сертификат на все домены и поддомены;
- настроить постоянный 301-й редирект со всех http-адресов на https;
- свести все зеркала (http/https, www/без www) к одному каноническому URL;
- обновить внутренние ссылки, canonical, sitemap.xml и данные в аналитике;
- включить HSTS, чтобы браузер запоминал требование работать только по HTTPS.
HSTS (HTTP Strict Transport Security) — заголовок, который браузер запоминает: получив его однажды, он сам превращает http-запросы в https ещё до обращения к серверу. В нём задаётся время max-age и флаги includeSubDomains, preload. Включать его стоит после проверки редиректов на всех поддоменах: откатить сложнее, чем добавить.
Типичные ошибки
- редирект только с главной — внутренние страницы остаются в индексе по http;
- цепочки http → https → www: лишний шаг и потеря ссылочного веса;
- смешанный контент: картинки или скрипты по http делают страницу «частично незащищённой»;
- 302 вместо 301 — старые адреса долго висят в индексе;
- HSTS с includeSubDomains до проверки поддоменов ломает сервисы на http;
- сертификат не продлевается автоматически: у бесплатных срок 90 дней, а просроченный даёт страшную заставку в браузере.
HTTPS не путают с HTTP: это тот же протокол, но внутри шифрованного канала, поэтому заголовки, коды ответов и методы остаются прежними. И не путайте его с SSL: SSL — устаревшее название криптографического протокола, сегодня используется его наследник TLS.
Коротко о главном
HTTPS — базовый технический стандарт, а не маркетинговая опция: без него сайт теряет доверие пользователей, часть технологий и немного позиций. Сертификат, 301-редиректы и HSTS настраиваются один раз — дальше достаточно следить за сроком действия и не допускать смешанного контента.