HTTPS, безопасность и доверие поисковых систем
Защищённый протокол давно стал нормой, но переезд на него до сих пор ломает позиции. Объясняем, что даёт HTTPS, как перейти без потерь и что ещё входит в безопасность сайта.
// содержание статьи
Замок в адресной строке браузера кажется мелочью, пока его нет. Стоит посетителю увидеть предупреждение «Подключение не защищено», и значительная часть людей закрывает вкладку, не дочитав заголовок. Для сайта услуг, где человек оставляет имя, e-mail и описание своей задачи, это прямые потери заявок.
Поисковые системы смотрят на безопасность шире, чем просто на наличие сертификата. Заражённый сайт, страницы со спамом, подменённые ссылки, фишинговые формы — всё это поводы понизить ресурс в выдаче или пометить его как опасный. Ниже разберём, что на самом деле даёт HTTPS, как грамотно на него перейти и какие ещё элементы безопасности влияют на доверие поиска и людей.
Что такое HTTPS простыми словами
HTTPS — это привычный протокол передачи данных, дополненный шифрованием. Между браузером посетителя и сервером устанавливается защищённое соединение по протоколу TLS. Всё, что передаётся по нему — содержимое страниц, данные форм, cookie, — нельзя прочитать или незаметно изменить по дороге.
Для этого на сервере устанавливается сертификат: цифровой документ, который подтверждает, что домен принадлежит именно этому сайту. Браузер проверяет сертификат при каждом подключении и, если всё в порядке, показывает значок замка.
Что шифрование защищает на практике:
- данные из форм обратной связи, корзины и личного кабинета;
- cookie и сессии — злоумышленник в общей сети Wi-Fi не сможет «угнать» авторизацию;
- содержимое страниц — провайдер или посредник не вставит в них рекламу или посторонний код;
- адрес конкретной страницы — снаружи виден только домен, а не полный путь.
Влияет ли HTTPS на позиции
Короткий ответ: напрямую — слабо, косвенно — заметно.
Google официально называл HTTPS одним из сигналов ранжирования, но вес этого сигнала невелик. Он скорее работает как «тай-брейк» между равными по остальным параметрам страницами. Яндекс не объявлял протокол фактором ранжирования, но отмечает сайты с защищённым соединением в своих сервисах и учитывает безопасность при оценке качества ресурса.
Гораздо важнее косвенные эффекты:
- Поведение посетителей. Предупреждения браузера о небезопасном соединении отпугивают людей, растёт доля отказов, падает конверсия.
- Работа современных технологий. Протокол HTTP/2 и HTTP/3, сервис-воркеры, геолокация, часть функций браузера доступны только на защищённых сайтах. Это напрямую влияет на скорость.
- Передача данных о переходах. При переходе с HTTPS-сайта на незащищённый браузер урезает информацию об источнике, из-за чего искажается аналитика.
- Доверие к бренду. Сайт без замка в адресной строке воспринимается как заброшенный или сделанный «на коленке».
Итог: сегодня HTTPS — это не преимущество, а базовое требование. Его отсутствие вредит, наличие само по себе не поднимет сайт в топ.
Какой сертификат выбрать
Сертификаты различаются уровнем проверки владельца, но не силой шифрования. Шифрование у всех одинаково надёжное.
| Тип | Что проверяется | Срок выпуска | Кому подходит |
|---|---|---|---|
| DV (проверка домена) | Только право управлять доменом | Минуты | Большинству сайтов услуг, блогам, лендингам |
| OV (проверка организации) | Домен и существование компании | Несколько дней | Корпоративным сайтам, где важна юридическая прозрачность |
| EV (расширенная проверка) | Подробная проверка компании | До нескольких недель | Банкам, крупным сервисам с платежами |
| Wildcard | Домен и все поддомены одного уровня | Зависит от типа | Проектам с большим количеством поддоменов |
Бесплатные DV-сертификаты от автоматических удостоверяющих центров полностью подходят для SEO и доверия посетителей. Поисковые системы не дают бонусов за платный или расширенный сертификат. Важно другое: сертификат должен продлеваться автоматически. Истёкший сертификат — одна из самых частых причин внезапного обвала трафика: браузер показывает полноэкранное предупреждение, и посетители уходят.
Переезд на HTTPS без потери позиций
Для поисковой системы защищённая версия — это формально другой адрес. Если переехать неаккуратно, поисковик какое-то время будет видеть два сайта-дубля, а позиции могут просесть. Мы переводим проекты по чек-листу из семи шагов.
Подготовка
- Выпустите и установите сертификат, убедитесь, что сайт открывается по HTTPS во всех браузерах без предупреждений.
- Найдите на сайте смешанный контент — картинки, скрипты, шрифты и стили, которые подгружаются по незащищённому протоколу. Самый надёжный способ — прогнать сайт краулером и поискать в коде абсолютные ссылки со старым протоколом.
- Замените внутренние ссылки, адреса в canonical, hreflang, микроразметке и sitemap.xml на новые. Удобнее всего перейти на относительные ссылки там, где это возможно.
Запуск
- Настройте постраничный 301-редирект со старой версии на новую: каждая страница должна вести на свою копию, а не на главную. Как выбрать правильный тип перенаправления, мы разбирали в статье о редиректах 301 и 302.
- Добавьте HTTPS-версию в Яндекс Вебмастер и Google Search Console, подтвердите права. В Вебмастере для смены главного зеркала отдельных действий уже не требуется — достаточно редиректа, но статус переезда стоит отслеживать в разделе «Переезд сайта».
- Обновите файл sitemap.xml и укажите его адрес в robots.txt с новым протоколом.
После запуска
- В течение месяца контролируйте индексацию, трафик и ошибки сканирования. Небольшая просадка на одну-две недели — нормальное явление, дольше — повод искать ошибку.
Не забудьте про внешние системы: адрес сайта в Яндекс Бизнесе и 2ГИС, рекламных кампаниях, счётчиках аналитики, CRM и письмах. Редирект сработает, но каждый лишний переход замедляет загрузку и может терять метки.
Ошибки, которые встречаются после переезда
На аудитах мы регулярно находим одни и те же проблемы, причём на сайтах, которые перешли на защищённый протокол давным-давно.
- Цепочки редиректов. Сначала HTTP на HTTPS, потом без www на www, потом добавление слеша. Три перехода вместо одного — лишняя задержка и потеря части сигналов.
- Смешанный контент. Страница открывается по HTTPS, но картинки из старых статей тянутся по незащищённому адресу. Браузер блокирует часть ресурсов, а замок пропадает.
- Доступность обеих версий. Редирект настроен только для главной, а внутренние страницы открываются по обоим протоколам — классический дубль.
- Canonical на старый протокол. Шаблон по-прежнему указывает на незащищённые адреса, и поисковик получает противоречивые сигналы.
- Истёкший сертификат на поддомене. Основной сайт в порядке, а блог или личный кабинет на поддомене показывает ошибку.
Отдельно проверьте заголовок HSTS. Он сообщает браузеру, что сайт нужно всегда открывать только по защищённому протоколу. Это ускоряет первый переход и защищает от атак понижения протокола. Включать HSTS стоит после того, как вы убедились, что все поддомены корректно работают по HTTPS, иначе часть из них станет недоступна.
Безопасность шире сертификата
Замок в адресной строке говорит только о защищённом канале. Он ничего не гарантирует о том, что происходит на самом сайте. Поисковики же оценивают безопасность комплексно.
Заражения и вредоносный код
Уязвимые плагины и устаревшие CMS — главная дверь для взлома. Типичный сценарий: на сайт стоматологии в Промышленном районе через устаревший модуль слайдера внедряют скрытые ссылки на казино и перенаправление мобильных посетителей на сторонние страницы. Владелец ничего не замечает, потому что заходит с компьютера, а через пару недель Яндекс помечает сайт как опасный в выдаче.
Что помогает:
- регулярно обновлять CMS, темы и модули;
- удалять неиспользуемые плагины, а не просто отключать их;
- ограничить доступ к административной панели и включить двухфакторную авторизацию;
- делать резервные копии с хранением вне сервера сайта;
- подписаться на уведомления о безопасности в Яндекс Вебмастере и Search Console.
Спам на страницах сайта
Открытые комментарии, форумы и формы, публикующие контент без модерации, быстро наполняются ссылочным спамом. Поисковик воспринимает это как признак заброшенного ресурса. Включите модерацию, капчу для подозрительных отправок и атрибут nofollow или ugc для пользовательских ссылок.
Формы и персональные данные
Любая форма, где человек оставляет имя или e-mail, требует политики конфиденциальности и согласия на обработку данных по требованиям Федерального закона № 152-ФЗ «О персональных данных». Это вопрос не только юридический: аккуратно оформленная форма со ссылкой на политику снижает тревожность посетителя и повышает конверсию. Такие детали входят в число коммерческих факторов ранжирования, которые поисковики учитывают для сайтов услуг.
Что делать, если сайт попал в список опасных
Если поисковик пометил сайт как заражённый, счёт идёт на дни: трафик падает резко, а браузеры могут показывать предупреждение на весь экран.
- Откройте раздел безопасности в Яндекс Вебмастере и Search Console — там указаны примеры заражённых страниц и тип угрозы.
- Проверьте файлы сайта и базу данных на посторонний код, сравните их с резервной копией.
- Смените все пароли: хостинга, FTP, базы данных, административной панели.
- Удалите вредоносный код и закройте уязвимость, через которую он попал, — иначе заражение повторится.
- Отправьте сайт на перепроверку через панели вебмастера.
Если после очистки позиции не вернулись или санкции не сняты, нужна детальная работа — в таких случаях помогает услуга вывода сайта из-под фильтров.
Выводы
HTTPS перестал быть конкурентным преимуществом и стал гигиеническим минимумом. Без него сайт теряет посетителей на предупреждениях браузера и не может использовать современные технологии ускорения. С ним — просто соответствует ожиданиям людей и поисковиков.
Главное, что стоит запомнить:
- для SEO достаточно бесплатного сертификата с автоматическим продлением;
- переезд требует постраничных 301-редиректов, обновления внутренних ссылок, canonical и sitemap.xml;
- после переезда проверьте цепочки редиректов, смешанный контент и доступность старой версии;
- безопасность — это ещё и обновления CMS, защита админки, модерация пользовательского контента и корректные формы;
- уведомления о безопасности в панелях вебмастера должны приходить ответственному человеку, а не на забытый ящик.
Если не уверены, что переезд на защищённый протокол у вас прошёл чисто, проверка займёт немного времени, а найденные ошибки часто объясняют давно необъяснимые просадки трафика.
$ help --seo
Хотите применить это на своём сайте?
Посмотрим сайт и подскажем, какие шаги дадут результат быстрее всего. Разбор бесплатный.