Перейти к содержимому
SEO/Опубликовано 26 сентября 2026 г./5 мин

«Ваше подключение не защищено»: что значит предупреждение браузера

Браузер не смог проверить, что перед вами тот самый сайт. Открыли в Chrome все адреса Екатеринбурга с такой ошибкой из нашей выборки: у половины чужое имя в сертификате, у 16 он просрочен, у 25 выдан тем, кому браузер не верит.

«Ваше подключение не защищено»: что значит предупреждение браузера
С
Команда NEXFORCE
SEO-эксперт NEXFORCE

«Ваше подключение не защищено» — так ищут страницу, которую браузер показывает вместо сайта. В Chrome её заголовок сейчас — «Подключение не защищено», ниже красный код вроде NET::ERR_CERT_DATE_INVALID. Смысл один: браузер не смог убедиться, что сайт настоящий. Мы открыли в Chrome 101 сайт Екатеринбурга с такой ошибкой и разобрали, что стоит за каждым кодом и когда с сайта лучше уйти.

Что написано на странице

Сертификат — это документ, которым сайт доказывает браузеру своё имя. Браузер проверяет три вещи: имя в сертификате, срок действия и издателя из списка доверенных. Провал любой проверки — и вместо страницы показывается предупреждение.

Текст наверху одинаковый для всех ошибок: «Возможно, злоумышленники пытаются похитить вашу информацию с сайта…, например пароли, сообщения и данные кредитных карт». Разница — в коде под ним и в пояснении, которое открывается по кнопке «Дополнительные настройки». Вот что Chrome пишет в каждом случае.

КодПояснение Chrome
ERR_CERT_COMMON_NAME_INVALID«Его сертификат безопасности относится к *.timeweb.ru» — то есть к другому имени
ERR_CERT_DATE_INVALID«Срок действия его сертификата безопасности истек 180 дней назад»
ERR_CERT_AUTHORITY_INVALID«Операционная система компьютера не доверяет его сертификату безопасности»

Во всех трёх пояснениях есть одна и та же фраза: «Возможно, сервер настроен неправильно или кто-то пытается перехватить ваши данные». Первое встречается намного чаще, но по странице их не различить.

Наш замер: 101 сайт с предупреждением

26 сентября 2026 года мы проверили сертификаты у 2056 сайтов организаций Екатеринбурга из OpenStreetMap. С 1590 защищённое соединение прошло без ошибок. У 101 сертификат не прошёл проверку. Все 101 адрес мы открыли в Chrome и записали, что он показал.

Что показал ChromeАдресов
ERR_CERT_COMMON_NAME_INVALID — чужое имя54
ERR_CERT_AUTHORITY_INVALID — не доверяет издателю25
ERR_CERT_DATE_INVALID — срок истёк16
открыл без предупреждения4
ERR_SSL_VERSION_OR_CIPHER_MISMATCH — не договорился о шифровании2

Последняя строка — соседняя поломка, до проверки сертификата дело не дошло. Её мы разобрали отдельно в статье про ERR_SSL_PROTOCOL_ERROR.

Чужое имя: сайт не выпустил себе сертификат

Больше половины предупреждений — чужое имя. Мы посмотрели, на какое имя выдан сертификат у этих 54 адресов:

На кого сертификатАдресов
на сам хостинг или службу парковки доменов38
на совсем другой сайт13
только на адрес с «www»3

Первая группа — самая понятная. Сайт лежит на хостинге, а сертификат на своё имя владелец не выпустил. На запрос по https хостинг отдаёт сертификат по умолчанию — выданный ему самому. Так в пояснении и появляется «относится к *.timeweb.ru» или к *.beget.com.

У 18 из этих 38 сайт при этом открывается по обычному http с кодом 200. Сайт работает, только без защищённой версии. А 11 сайтов из этой же группы сами отправляют посетителя с http на https — прямо в предупреждение. Владелец включил перенаправление раньше, чем сертификат.

Во второй группе сертификат выдан на чужой сайт: на другую фирму, на маркетплейс, на производителя видеокарт. Обычно домен указывает на машину, где теперь живёт чужой проект: сайт переехал или закрылся, а запись в DNS осталась.

Третья группа — сертификат выпущен только на www.имя, а без «www» адрес не покрыт. Два таких сайта перенаправляют посетителя с http именно на адрес без «www», то есть туда, где сертификат не действует.

Срок истёк: не сработало продление

У 16 адресов сертификат просрочен. Разброс большой:

Сколько дней как истёкАдресов
до месяца3
от месяца до полугода7
от полугода до года2
больше года4

Самый свежий истёк за 9 дней до проверки, самый старый — за 887, то есть почти два с половиной года назад. У 11 из 16 издатель — Let's Encrypt. Его сертификаты короткие и рассчитаны на автоматическое продление. Сломанное продление замечают, лишь когда посетители видят предупреждение.

На этой ошибке Chrome добавляет в пояснение вопрос о часах: «Обратите внимание, что часы на вашем компьютере установлены на суббота, 26 сентября 2026 г. Это правильное время? Если нет, измените его и обновите страницу». Просроченный сертификат и неверные часы браузер различить не может: в обоих случаях дата компьютера вне срока действия.

Не доверяет издателю

Код ERR_CERT_AUTHORITY_INVALID значит, что сертификат подписал тот, кого нет в списке доверенных у браузера и операционной системы. За 25 такими адресами стоят разные истории:

  • Самоподписанные заглушки. Большинство. Сертификат создан самим сервером, а не выдан издателем. В поле владельца видно, откуда он: «Internet Widgits Pty Ltd» — значение по умолчанию у OpenSSL, «Test Self SSL Company», имя панели управления хостингом, просто «parking». Это сертификат, который сервер ставит, пока настоящего нет.
  • Устаревшая цепочка. Четыре адреса на одном городском домене подписаны промежуточным сертификатом Let's Encrypt, который давно выведен из работы.
  • Российский издатель. Три адреса, в том числе две крупные страховые компании, отдают сертификат, выданный удостоверяющим центром Минцифры. Chrome в нашем замере ему не доверял. Без предупреждения такой сайт откроется, если у посетителя установлен корневой сертификат этого центра или браузер, признающий его.

Четыре адреса, которые браузер всё же открыл

Ещё у 14 адресов программа проверки нашла неполную цепочку: сервер отдаёт свой сертификат, но не отдаёт промежуточный, которым тот подписан. Chrome в таких случаях умеет сам докачать недостающее звено. Четыре из этих 14 адресов он открыл без всякого предупреждения. Остальные 10 всё равно дали ошибку: у шести не нашлось доверенного издателя, у четырёх заодно не совпало имя.

Это важно для тех, кто проверяет сайт сервисами. Сервис может показать ошибку, а браузер у владельца — открыть сайт нормально. Но другие программы, например почтовые клиенты, платёжные модули и роботы, умеют докачивать цепочку не всегда.

Когда уходить с сайта

Предупреждение не значит, что сайт заражён или вас обокрали. Страница не загружена, данные никуда не ушли. Решение зависит от цели визита.

  • Ничего не вводить. Логин, пароль, номер карты, паспортные данные на таком сайте вводить нельзя. Браузер не может подтвердить, что говорит именно с этим сайтом, а не с кем-то посередине.
  • Прочитать адрес или телефон. Дома, в своей сети, риск невелик: в нашем замере за предупреждением стояла небрежность владельца, а не атака. Но те же сведения проще найти в картах или справочнике.
  • В чужой сети Wi-Fi не переходить. В кафе, аэропорту, гостинице перехват соединения — как раз тот случай, от которого защищает проверка сертификата.
  • Банк, госуслуги, почта — никогда. Если предупреждение появилось на сайте, где вы платите или входите в личный кабинет, закройте страницу и откройте сайт заново из закладки или приложения.

Предупреждение сразу на многих сайтах — проблема не в них. Проверьте дату и время на устройстве, потом — не проверяет ли защищённые соединения антивирус, потом — не рабочая ли это сеть со своим фильтром.

Если вы владелец сайта

Код под заголовком сразу подсказывает, куда смотреть.

  1. COMMON_NAME_INVALID. Выпустите сертификат в панели хостинга на оба адреса — с «www» и без. Перенаправление на https включайте только после этого.
  2. DATE_INVALID. Сертификат просрочен. Выпустите новый и проверьте, почему не сработало автопродление, иначе при следующем продлении всё повторится.
  3. AUTHORITY_INVALID. На сервере стоит заглушка или сертификат неизвестного издателя. Замените его на выпущенный признанным центром.

Как проверить срок и имя своего сертификата снаружи, мы разобрали в статье про SSL-сертификат сайта.

Чего мы проверить не смогли

  • Сайт при неверных часах. Мы не переводили часы на машине, поэтому не видели, как Chrome показывает саму ошибку часов. Пояснение про время мы взяли со страницы просроченного сертификата.
  • Другие браузеры. Замер сделан в Chrome. Firefox, Safari и Яндекс Браузер пишут своими словами и могут по-другому относиться к российскому издателю и к неполной цепочке.
  • Телефоны. Проверяли только на компьютере.

Границы замера

Одна выборка — главные страницы 2056 сайтов из одного города, одна проверка 26 сентября 2026 года. Проверяли только адрес, который указан в справочнике. Сайт мог работать под другим именем, например с «www», и там сертификат мог быть исправен.

Коротко

  • «Подключение не защищено» значит, что браузер не проверил сертификат: не то имя, истёк срок или неизвестный издатель.
  • Код под заголовком говорит, что именно. Пояснение открывается по кнопке «Дополнительные настройки».
  • Из 101 предупреждения в нашей выборке 54 — чужое имя, чаще всего это сертификат хостинга вместо своего.
  • Просроченные сертификаты висят от 9 дней до почти двух с половиной лет.
  • Посмотреть страницу можно, вводить на ней пароли и карты — нельзя.
  • Предупреждение на многих сайтах сразу — повод проверить часы и антивирус у себя.
Вопросы и ответы

FAQ по теме

Что значит «Подключение не защищено»?+
Что браузер не смог проверить сертификат сайта: имя в нём не то, срок истёк или его выдал тот, кому браузер не доверяет. Страница ещё не загружена, и ничего из введённого вами на сайт не ушло.
Можно ли нажать «Перейти на сайт (небезопасно)»?+
Посмотреть страницу с адресом и телефоном — риск небольшой, если вы не в чужой сети Wi-Fi. Вводить пароль, данные карты или паспорта на таком сайте нельзя: браузер не может подтвердить, что вы говорите именно с ним.
Почему предупреждение на всех сайтах сразу?+
Тогда дело на вашей стороне. Чаще всего неверно стоят часы компьютера или телефона, реже соединение проверяет антивирус или сеть на работе. Chrome при просроченном сертификате сам показывает дату компьютера и спрашивает, правильная ли она.
Что делать владельцу сайта с такой ошибкой?+
Посмотреть код под заголовком. COMMON_NAME_INVALID — сертификат не на это имя, чаще всего его не выпустили в панели хостинга. DATE_INVALID — сертификат просрочен, не сработало автопродление. AUTHORITY_INVALID — самоподписанная заглушка или неизвестный издатель.