Перейти к содержимому
cropas.samara
Техническое SEO 9 мин чтения

HTTPS, безопасность и доверие поисковых систем

Защищённый протокол давно стал нормой, но переезд на него до сих пор ломает позиции. Объясняем, что даёт HTTPS, как перейти без потерь и что ещё входит в безопасность сайта.

// содержание статьи

Замок в адресной строке браузера кажется мелочью, пока его нет. Стоит посетителю увидеть предупреждение «Подключение не защищено», и значительная часть людей закрывает вкладку, не дочитав заголовок. Для сайта услуг, где человек оставляет имя, e-mail и описание своей задачи, это прямые потери заявок.

Поисковые системы смотрят на безопасность шире, чем просто на наличие сертификата. Заражённый сайт, страницы со спамом, подменённые ссылки, фишинговые формы — всё это поводы понизить ресурс в выдаче или пометить его как опасный. Ниже разберём, что на самом деле даёт HTTPS, как грамотно на него перейти и какие ещё элементы безопасности влияют на доверие поиска и людей.

Что такое HTTPS простыми словами

HTTPS — это привычный протокол передачи данных, дополненный шифрованием. Между браузером посетителя и сервером устанавливается защищённое соединение по протоколу TLS. Всё, что передаётся по нему — содержимое страниц, данные форм, cookie, — нельзя прочитать или незаметно изменить по дороге.

Для этого на сервере устанавливается сертификат: цифровой документ, который подтверждает, что домен принадлежит именно этому сайту. Браузер проверяет сертификат при каждом подключении и, если всё в порядке, показывает значок замка.

Что шифрование защищает на практике:

  • данные из форм обратной связи, корзины и личного кабинета;
  • cookie и сессии — злоумышленник в общей сети Wi-Fi не сможет «угнать» авторизацию;
  • содержимое страниц — провайдер или посредник не вставит в них рекламу или посторонний код;
  • адрес конкретной страницы — снаружи виден только домен, а не полный путь.

Влияет ли HTTPS на позиции

Короткий ответ: напрямую — слабо, косвенно — заметно.

Google официально называл HTTPS одним из сигналов ранжирования, но вес этого сигнала невелик. Он скорее работает как «тай-брейк» между равными по остальным параметрам страницами. Яндекс не объявлял протокол фактором ранжирования, но отмечает сайты с защищённым соединением в своих сервисах и учитывает безопасность при оценке качества ресурса.

Гораздо важнее косвенные эффекты:

  1. Поведение посетителей. Предупреждения браузера о небезопасном соединении отпугивают людей, растёт доля отказов, падает конверсия.
  2. Работа современных технологий. Протокол HTTP/2 и HTTP/3, сервис-воркеры, геолокация, часть функций браузера доступны только на защищённых сайтах. Это напрямую влияет на скорость.
  3. Передача данных о переходах. При переходе с HTTPS-сайта на незащищённый браузер урезает информацию об источнике, из-за чего искажается аналитика.
  4. Доверие к бренду. Сайт без замка в адресной строке воспринимается как заброшенный или сделанный «на коленке».

Итог: сегодня HTTPS — это не преимущество, а базовое требование. Его отсутствие вредит, наличие само по себе не поднимет сайт в топ.

Какой сертификат выбрать

Сертификаты различаются уровнем проверки владельца, но не силой шифрования. Шифрование у всех одинаково надёжное.

ТипЧто проверяетсяСрок выпускаКому подходит
DV (проверка домена)Только право управлять доменомМинутыБольшинству сайтов услуг, блогам, лендингам
OV (проверка организации)Домен и существование компанииНесколько днейКорпоративным сайтам, где важна юридическая прозрачность
EV (расширенная проверка)Подробная проверка компанииДо нескольких недельБанкам, крупным сервисам с платежами
WildcardДомен и все поддомены одного уровняЗависит от типаПроектам с большим количеством поддоменов

Бесплатные DV-сертификаты от автоматических удостоверяющих центров полностью подходят для SEO и доверия посетителей. Поисковые системы не дают бонусов за платный или расширенный сертификат. Важно другое: сертификат должен продлеваться автоматически. Истёкший сертификат — одна из самых частых причин внезапного обвала трафика: браузер показывает полноэкранное предупреждение, и посетители уходят.

Переезд на HTTPS без потери позиций

Для поисковой системы защищённая версия — это формально другой адрес. Если переехать неаккуратно, поисковик какое-то время будет видеть два сайта-дубля, а позиции могут просесть. Мы переводим проекты по чек-листу из семи шагов.

Подготовка

  1. Выпустите и установите сертификат, убедитесь, что сайт открывается по HTTPS во всех браузерах без предупреждений.
  2. Найдите на сайте смешанный контент — картинки, скрипты, шрифты и стили, которые подгружаются по незащищённому протоколу. Самый надёжный способ — прогнать сайт краулером и поискать в коде абсолютные ссылки со старым протоколом.
  3. Замените внутренние ссылки, адреса в canonical, hreflang, микроразметке и sitemap.xml на новые. Удобнее всего перейти на относительные ссылки там, где это возможно.

Запуск

  1. Настройте постраничный 301-редирект со старой версии на новую: каждая страница должна вести на свою копию, а не на главную. Как выбрать правильный тип перенаправления, мы разбирали в статье о редиректах 301 и 302.
  2. Добавьте HTTPS-версию в Яндекс Вебмастер и Google Search Console, подтвердите права. В Вебмастере для смены главного зеркала отдельных действий уже не требуется — достаточно редиректа, но статус переезда стоит отслеживать в разделе «Переезд сайта».
  3. Обновите файл sitemap.xml и укажите его адрес в robots.txt с новым протоколом.

После запуска

  1. В течение месяца контролируйте индексацию, трафик и ошибки сканирования. Небольшая просадка на одну-две недели — нормальное явление, дольше — повод искать ошибку.

Не забудьте про внешние системы: адрес сайта в Яндекс Бизнесе и 2ГИС, рекламных кампаниях, счётчиках аналитики, CRM и письмах. Редирект сработает, но каждый лишний переход замедляет загрузку и может терять метки.

Ошибки, которые встречаются после переезда

На аудитах мы регулярно находим одни и те же проблемы, причём на сайтах, которые перешли на защищённый протокол давным-давно.

  • Цепочки редиректов. Сначала HTTP на HTTPS, потом без www на www, потом добавление слеша. Три перехода вместо одного — лишняя задержка и потеря части сигналов.
  • Смешанный контент. Страница открывается по HTTPS, но картинки из старых статей тянутся по незащищённому адресу. Браузер блокирует часть ресурсов, а замок пропадает.
  • Доступность обеих версий. Редирект настроен только для главной, а внутренние страницы открываются по обоим протоколам — классический дубль.
  • Canonical на старый протокол. Шаблон по-прежнему указывает на незащищённые адреса, и поисковик получает противоречивые сигналы.
  • Истёкший сертификат на поддомене. Основной сайт в порядке, а блог или личный кабинет на поддомене показывает ошибку.

Отдельно проверьте заголовок HSTS. Он сообщает браузеру, что сайт нужно всегда открывать только по защищённому протоколу. Это ускоряет первый переход и защищает от атак понижения протокола. Включать HSTS стоит после того, как вы убедились, что все поддомены корректно работают по HTTPS, иначе часть из них станет недоступна.

Безопасность шире сертификата

Замок в адресной строке говорит только о защищённом канале. Он ничего не гарантирует о том, что происходит на самом сайте. Поисковики же оценивают безопасность комплексно.

Заражения и вредоносный код

Уязвимые плагины и устаревшие CMS — главная дверь для взлома. Типичный сценарий: на сайт стоматологии в Промышленном районе через устаревший модуль слайдера внедряют скрытые ссылки на казино и перенаправление мобильных посетителей на сторонние страницы. Владелец ничего не замечает, потому что заходит с компьютера, а через пару недель Яндекс помечает сайт как опасный в выдаче.

Что помогает:

  • регулярно обновлять CMS, темы и модули;
  • удалять неиспользуемые плагины, а не просто отключать их;
  • ограничить доступ к административной панели и включить двухфакторную авторизацию;
  • делать резервные копии с хранением вне сервера сайта;
  • подписаться на уведомления о безопасности в Яндекс Вебмастере и Search Console.

Спам на страницах сайта

Открытые комментарии, форумы и формы, публикующие контент без модерации, быстро наполняются ссылочным спамом. Поисковик воспринимает это как признак заброшенного ресурса. Включите модерацию, капчу для подозрительных отправок и атрибут nofollow или ugc для пользовательских ссылок.

Формы и персональные данные

Любая форма, где человек оставляет имя или e-mail, требует политики конфиденциальности и согласия на обработку данных по требованиям Федерального закона № 152-ФЗ «О персональных данных». Это вопрос не только юридический: аккуратно оформленная форма со ссылкой на политику снижает тревожность посетителя и повышает конверсию. Такие детали входят в число коммерческих факторов ранжирования, которые поисковики учитывают для сайтов услуг.

Что делать, если сайт попал в список опасных

Если поисковик пометил сайт как заражённый, счёт идёт на дни: трафик падает резко, а браузеры могут показывать предупреждение на весь экран.

  1. Откройте раздел безопасности в Яндекс Вебмастере и Search Console — там указаны примеры заражённых страниц и тип угрозы.
  2. Проверьте файлы сайта и базу данных на посторонний код, сравните их с резервной копией.
  3. Смените все пароли: хостинга, FTP, базы данных, административной панели.
  4. Удалите вредоносный код и закройте уязвимость, через которую он попал, — иначе заражение повторится.
  5. Отправьте сайт на перепроверку через панели вебмастера.

Если после очистки позиции не вернулись или санкции не сняты, нужна детальная работа — в таких случаях помогает услуга вывода сайта из-под фильтров.

Выводы

HTTPS перестал быть конкурентным преимуществом и стал гигиеническим минимумом. Без него сайт теряет посетителей на предупреждениях браузера и не может использовать современные технологии ускорения. С ним — просто соответствует ожиданиям людей и поисковиков.

Главное, что стоит запомнить:

  • для SEO достаточно бесплатного сертификата с автоматическим продлением;
  • переезд требует постраничных 301-редиректов, обновления внутренних ссылок, canonical и sitemap.xml;
  • после переезда проверьте цепочки редиректов, смешанный контент и доступность старой версии;
  • безопасность — это ещё и обновления CMS, защита админки, модерация пользовательского контента и корректные формы;
  • уведомления о безопасности в панелях вебмастера должны приходить ответственному человеку, а не на забытый ящик.

Если не уверены, что переезд на защищённый протокол у вас прошёл чисто, проверка займёт немного времени, а найденные ошибки часто объясняют давно необъяснимые просадки трафика.

$ help --seo

Хотите применить это на своём сайте?

Посмотрим сайт и подскажем, какие шаги дадут результат быстрее всего. Разбор бесплатный.

Все статьи рубрики