«Работает же» — самая частая реакция на разговор про http. Работает, спору нет. Вопрос в другом: что по нему уходит и что видит зашедший человек.
Что мы посчитали
22.09.2026 мы прошли обходом 260 сайтов компаний Екатеринбурга: запросили каждый по http://, записали первый ответ и то, куда посетитель попадает в итоге.
| Первый ответ по http | Сайтов |
|---|---|
| 301 — постоянная переадресация | 225 |
| 200 — страница отдаётся прямо по http | 23 |
| 302 — временная переадресация | 3 |
| 404, 403, 451 | 4 |
| Не ответили | 5 |
На голом http в итоге остаются 34 адреса. У 25 из них отдаётся обычная страница с кодом 200, остальные упираются в ошибку.
Три следствия, которые видит владелец
1. Форма собирает данные открытым текстом. На страницах, оставшихся на http, мы посчитали формы: 14 страниц содержат форму с полями для имени, телефона или почты. Всё, что человек туда вводит, идёт по сети без шифрования. Полей для пароля там, к счастью, не было ни одного.
Это не абстрактная опасность: согласие на обработку персональных данных вы у человека берёте, а канал передачи не защищаете. Галочка согласия при этом стоит у многих.
2. У сайта появляется двойник. У 18 проверенных сайтов из 34 адрес с https тоже отвечает кодом 200. Значит, существуют две копии одной площадки по разным адресам, и поисковик выбирает между ними сам. Ссылки, которые собрала одна копия, второй не достаются.
3. Браузер говорит об этом посетителю. В адресной строке появляется пометка «Не защищено», а при вводе в поле — предупреждение. Это первое, что видит человек, пришедший из поиска, и никакой текст на странице его не перевесит.
Чего в этом замере не нашлось
Мы ожидали увидеть площадки, у которых https вообще не настроен. Таких среди оставшихся на голом протоколе меньшинство: у 18 из 34 https-версия отвечает нормально. То есть у большинства сертификат есть, а переадресации нет — работа сделана наполовину и остановлена.
Отдельно: одна площадка ответила кодом 451, ещё две — 404 и одна — 403 прямо на http://домен/. Это не про шифрование, но показывает, что «открывается» и «отвечает по всем адресам» — разные вещи.
Заголовок, которого почти нет
HSTS — заголовок, которым сервер говорит браузеру: «ко мне ходи только по https». После него первый лишний переход исчезает, и подменить его по дороге нельзя. В обходе он нашёлся у 40 площадок из 260 проверенных.
Это не обязательный шаг, но он логично завершает переезд: сначала сертификат, потом переадресация, потом HSTS.
Как проверить за минуту
Первый ответ по http:
curl -sI http://сайт.ru/ | head -3
Должна быть строка 301 и Location: с адресом на https://. Если видите 200 — сайт живёт на голом протоколе.
Куда в итоге приводит:
curl -sL -o /dev/null -w '%{url_effective} %{num_redirects}\n' http://сайт.ru/
Хорошо, когда адрес начинается с https://, а переходов ровно один. Про то, какой код выбрать и почему цепочка из трёх переходов вредна, — отдельный разбор.
Что делать
- Проверить, есть ли сертификат: открыть адрес по
https://. У большинства хостингов он бесплатный и включается кнопкой. - Поставить постоянную переадресацию 301 с http на https — одним переходом, сразу на конечный адрес с www или без.
- Проверить, что по http больше не отдаётся код 200.
- Добавить HSTS.
- Указать https-адрес в Вебмастере и Search Console и убедиться, что карта сайта перечисляет адреса с https.
Границы замера
Один обход, один день, только главные страницы; город — Екатеринбург и окрестности. Формы мы считали по разметке: <form> с полями ввода. Форма, собранная скриптом после загрузки, в счёт не попала, поэтому 14 — это нижняя граница, а не точное число.
Коротко
Голый http — это не «старомодно», а три конкретные вещи: данные из формы идут открытым текстом, появляется вторая копия площадки, и посетитель видит предупреждение браузера. В обходе 260 проверенных адресов на http остались 34, причём у большинства сертификат уже есть — не хватает одной строки с переадресацией.
