Про сертификат вспоминают дважды: когда его ставят и когда сайт перестал открываться. Между этими двумя моментами он живёт сам и обычно продлевается автоматически. Мы проверили, насколько «обычно».
Что мы проверили
22.09.2026 мы обошли 260 адресов компаний Екатеринбурга и у каждого
спросили сертификат напрямую — не картинку с замком, а сам ответ сервера:
срок выпуска и окончания, кто выдал, на какие имена выписан и проходит ли
он проверку. Отдельно проверили то же самое для версии адреса с www.
Сертификат удалось прочитать у 251 адреса. Девять защищённое соединение не отдали вовсе — у них проверять нечего, про такие случаи отдельный разбор.
Браузер задаёт сертификату три вопроса, и провал любого из них выглядит для посетителя одинаково — красной страницей вместо сайта:
- Не кончился ли срок.
- Доверяем ли тому, кто его выдал.
- Выписан ли он на то имя, по которому пришли.
Первый вопрос знают все. Третий почти никто не проверяет, и именно на нём в нашем обходе спотыкается больше всего сайтов.
Срок: половина живёт на середине отсчёта
| Остаток срока на день обхода | Сколько адресов |
|---|---|
| Просрочен | 2 |
| Меньше 15 дней | 9 |
| Меньше 30 дней | 38 |
| Меньше 60 дней | 125 |
| 60 дней и больше | 126 |
Медиана остатка — 60 дней. Выглядит тревожно, пока не посмотреть на срок выпуска: у 227 адресов сертификат выдан на 89 дней. Это Let's Encrypt, он бесплатный и продлевается автоматически каждые три месяца. Медиана ровно в середине срока означает, что продление работает: сертификаты равномерно разбросаны по своему циклу.
Платные встречаются редко: 22 сертификата GlobalSign и один Google Trust, выписаны на 199 или 396 дней. Для браузера разницы между ними и бесплатным нет — он задаёт те же три вопроса.
А вот два адреса из обойдённых живут с просроченным сертификатом: у одного он кончился 177 дней назад, у другого 305. Это важнее всей остальной таблицы. Сертификат на 89 дней означает, что автопродление срабатывает раз в три месяца, — и если оно сломалось, срок кончится через три месяца после поломки, а не через год. Никто не пришёл и не починил: десять месяцев сайт встречает посетителя красным экраном.
Ещё у девяти адресов остаток меньше двух недель. Это не поломка — это нормальная середина цикла обновления. Но если продление у них сломано, узнают они об этом в ближайшие дни.
Имя: 19 адресов ломаются на «www»
Сертификат выписывается не на сайт, а на имя. Имён в нём может быть
несколько: медиана по обходу — два, сайт.ru и www.сайт.ru. Рекордсмен
перечисляет 86 имён.
У 67 адресов имени с www в сертификате нет. Мы проверили каждый из них:
| Что на самом деле | Сколько адресов |
|---|---|
www вообще не заведён в DNS — открывать нечего | 5 |
www обслуживается отдельно, своим сертификатом, открывается нормально | 43 |
| Браузер отказывается открывать: сертификат не знает этого имени | 19 |
Девятнадцать адресов отвечают на запрос с www совершенно нормально —
отдают страницу или переадресацию, — но браузер их не покажет. Он сверит
имя в сертификате с именем в адресной строке, не найдёт совпадения и
вместо сайта нарисует предупреждение. Мы повторили проверку через час:
результат тот же у всех девятнадцати.
Из них двенадцать — обычные адреса второго уровня, те самые, которые люди
набирают руками и пишут на визитках. Остальные семь — поддомены вида
город.компания.ru, где www.город.компания.ru вряд ли кто-то наберёт.
Поймать это глазами почти невозможно: владелец открывает свой сайт
закладкой, по адресу без www, и видит замок. Ломается ровно тот путь, по
которому приходит человек со стороны — из старой визитки, из письма,
из чужой ссылки.
Доверие: два редких случая
Проверку издателя не прошли два адреса, и оба любопытны:
- Самоподписанный сертификат сроком на 3650 дней. Такой выписывает себе сам сервер, и браузер ему не верит по определению. Десять лет срока ничего не улучшают: проверку он не пройдёт ни в первый день, ни в последний.
- Неполная цепочка. Сертификат настоящий, выдан платным центром на 199 дней, до конца ещё полгода. Но сервер не отдаёт промежуточный сертификат, которым он подписан, и проверка обрывается на первом же звене. Браузеры на настольных системах часто дотягивают недостающее звено сами и показывают сайт; мобильные и роботы — нет. Это худший вид поломки: владелец её не видит, потому что у него всё открывается.
Замок в браузере — не то же самое, что исправный сертификат
Четырнадцать адресов из обойдённых открылись только по незащищённому
http. Разбор по сертификатам объясняет, почему:
- у шести защищённого соединения нет вообще;
- у двух сертификат просрочен;
- у одного самоподписанный;
- а у трёх сертификат совершенно исправен — до конца 78, 80 и 84 дня.
Последние три — самый обидный случай. Сертификат куплен или выпущен,
лежит на сервере, действует, а сайт всё равно раздаётся по http, потому
что переадресация на защищённый адрес не настроена. Поисковик при этом
видит две копии сайта, и ни одна не назначена главной.
Попутно: современный протокол TLS 1.3 поддерживают 212 адресов из обойдённых, 35 работают только на TLS 1.2. Второе не ошибка — это рабочая версия, просто медленнее на рукопожатии.
Как проверить свой за пять минут
- Дата окончания. Замок в адресной строке → «Сертификат действителен»
→ срок. Или одной строкой в терминале:
echo | openssl s_client -connect ваш-сайт.ru:443 -servername ваш-сайт.ru | openssl x509 -noout -dates. - Список имён. В том же выводе добавьте
-ext subjectAltName. В списке обязаны быть оба имени: сwwwи без. Это та самая проверка, которую почти никто не делает. - Откройте сайт с
wwwи без в режиме инкогнито. Оба адреса должны открываться без предупреждений и приводить в одно место. - Откройте с телефона по мобильной сети. Телефон строже настольного браузера к неполной цепочке — если звено потеряно, увидите именно здесь.
- Проверьте, работает ли продление. Не «стоит ли оно», а работает: посмотрите дату выпуска нынешнего сертификата. Если ему уже больше восьмидесяти дней, а срок 89 — продление должно было сработать вчера.
Наш собственный
Сертификат nexforce.ru выпущен 8 сентября, действует до 7 декабря — 90
дней, Let's Encrypt, как у большинства в обходе. На день проверки
оставалось 76 дней. В списке имён оба: nexforce.ru и www.nexforce.ru,
адрес с www отвечает переадресацией на основной. Это не достижение, а
настройка по умолчанию у нормального хостинга — но проверить её стоило,
раз уж мы про это пишем.
Границы замера
Один город, один день, одна точка выхода в сеть. Сертификат читался напрямую с сервера; браузеры дополнительно проверяют отзыв сертификата и списки недоверенных центров — этого мы не смотрели, так что «проверку прошёл» здесь означает «прошёл три базовых вопроса», а не «точно откроется у всех».
Про девять адресов без защищённого соединения мы не говорим ничего: они
могли отказать именно нашему запросу. Проверка имени с www повторена
дважды с разницей в час; остальные числа — один замер. Поддомены считались
наравне с самостоятельными сайтами, и в разделе про www это оговорено
отдельно — для них адрес с www смысла не имеет.
Коротко
Сертификат есть почти у всех и почти у всех продлевается сам. Смотреть
надо не на его наличие, а на три вещи: не кончился ли срок, доверяют ли
издателю и знает ли сертификат то имя, по которому к вам придут. Третий
вопрос в обходе завалили 19 адресов — их сайты работают, но посетитель с
www в адресе видит предупреждение вместо страницы. Проверяется это за
пять минут, и в отличие от даты окончания никто не проверяет.
