«Ваше подключение не защищено» — так ищут страницу, которую браузер
показывает вместо сайта. В Chrome её заголовок сейчас — «Подключение не
защищено», ниже красный код вроде NET::ERR_CERT_DATE_INVALID. Смысл один: браузер не смог убедиться, что сайт настоящий. Мы открыли
в Chrome 101 сайт Екатеринбурга с такой ошибкой и разобрали, что стоит за
каждым кодом и когда с сайта лучше уйти.
Что написано на странице
Сертификат — это документ, которым сайт доказывает браузеру своё имя. Браузер проверяет три вещи: имя в сертификате, срок действия и издателя из списка доверенных. Провал любой проверки — и вместо страницы показывается предупреждение.
Текст наверху одинаковый для всех ошибок: «Возможно, злоумышленники пытаются похитить вашу информацию с сайта…, например пароли, сообщения и данные кредитных карт». Разница — в коде под ним и в пояснении, которое открывается по кнопке «Дополнительные настройки». Вот что Chrome пишет в каждом случае.
| Код | Пояснение Chrome |
|---|---|
ERR_CERT_COMMON_NAME_INVALID | «Его сертификат безопасности относится к *.timeweb.ru» — то есть к другому имени |
ERR_CERT_DATE_INVALID | «Срок действия его сертификата безопасности истек 180 дней назад» |
ERR_CERT_AUTHORITY_INVALID | «Операционная система компьютера не доверяет его сертификату безопасности» |
Во всех трёх пояснениях есть одна и та же фраза: «Возможно, сервер настроен неправильно или кто-то пытается перехватить ваши данные». Первое встречается намного чаще, но по странице их не различить.
Наш замер: 101 сайт с предупреждением
26 сентября 2026 года мы проверили сертификаты у 2056 сайтов организаций Екатеринбурга из OpenStreetMap. С 1590 защищённое соединение прошло без ошибок. У 101 сертификат не прошёл проверку. Все 101 адрес мы открыли в Chrome и записали, что он показал.
| Что показал Chrome | Адресов |
|---|---|
ERR_CERT_COMMON_NAME_INVALID — чужое имя | 54 |
ERR_CERT_AUTHORITY_INVALID — не доверяет издателю | 25 |
ERR_CERT_DATE_INVALID — срок истёк | 16 |
| открыл без предупреждения | 4 |
ERR_SSL_VERSION_OR_CIPHER_MISMATCH — не договорился о шифровании | 2 |
Последняя строка — соседняя поломка, до проверки сертификата дело не дошло. Её мы разобрали отдельно в статье про ERR_SSL_PROTOCOL_ERROR.
Чужое имя: сайт не выпустил себе сертификат
Больше половины предупреждений — чужое имя. Мы посмотрели, на какое имя выдан сертификат у этих 54 адресов:
| На кого сертификат | Адресов |
|---|---|
| на сам хостинг или службу парковки доменов | 38 |
| на совсем другой сайт | 13 |
| только на адрес с «www» | 3 |
Первая группа — самая понятная. Сайт лежит на хостинге, а сертификат на своё имя владелец не выпустил. На запрос по https хостинг отдаёт сертификат по умолчанию — выданный ему самому. Так в пояснении и появляется «относится к *.timeweb.ru» или к *.beget.com.
У 18 из этих 38 сайт при этом открывается по обычному http с кодом 200. Сайт работает, только без защищённой версии. А 11 сайтов из этой же группы сами отправляют посетителя с http на https — прямо в предупреждение. Владелец включил перенаправление раньше, чем сертификат.
Во второй группе сертификат выдан на чужой сайт: на другую фирму, на маркетплейс, на производителя видеокарт. Обычно домен указывает на машину, где теперь живёт чужой проект: сайт переехал или закрылся, а запись в DNS осталась.
Третья группа — сертификат выпущен только на www.имя, а без «www»
адрес не покрыт. Два таких сайта перенаправляют посетителя с http именно
на адрес без «www», то есть туда, где сертификат не действует.
Срок истёк: не сработало продление
У 16 адресов сертификат просрочен. Разброс большой:
| Сколько дней как истёк | Адресов |
|---|---|
| до месяца | 3 |
| от месяца до полугода | 7 |
| от полугода до года | 2 |
| больше года | 4 |
Самый свежий истёк за 9 дней до проверки, самый старый — за 887, то есть почти два с половиной года назад. У 11 из 16 издатель — Let's Encrypt. Его сертификаты короткие и рассчитаны на автоматическое продление. Сломанное продление замечают, лишь когда посетители видят предупреждение.
На этой ошибке Chrome добавляет в пояснение вопрос о часах: «Обратите внимание, что часы на вашем компьютере установлены на суббота, 26 сентября 2026 г. Это правильное время? Если нет, измените его и обновите страницу». Просроченный сертификат и неверные часы браузер различить не может: в обоих случаях дата компьютера вне срока действия.
Не доверяет издателю
Код ERR_CERT_AUTHORITY_INVALID значит, что сертификат подписал тот, кого
нет в списке доверенных у браузера и операционной системы. За 25 такими
адресами стоят разные истории:
- Самоподписанные заглушки. Большинство. Сертификат создан самим сервером, а не выдан издателем. В поле владельца видно, откуда он: «Internet Widgits Pty Ltd» — значение по умолчанию у OpenSSL, «Test Self SSL Company», имя панели управления хостингом, просто «parking». Это сертификат, который сервер ставит, пока настоящего нет.
- Устаревшая цепочка. Четыре адреса на одном городском домене подписаны промежуточным сертификатом Let's Encrypt, который давно выведен из работы.
- Российский издатель. Три адреса, в том числе две крупные страховые компании, отдают сертификат, выданный удостоверяющим центром Минцифры. Chrome в нашем замере ему не доверял. Без предупреждения такой сайт откроется, если у посетителя установлен корневой сертификат этого центра или браузер, признающий его.
Четыре адреса, которые браузер всё же открыл
Ещё у 14 адресов программа проверки нашла неполную цепочку: сервер отдаёт свой сертификат, но не отдаёт промежуточный, которым тот подписан. Chrome в таких случаях умеет сам докачать недостающее звено. Четыре из этих 14 адресов он открыл без всякого предупреждения. Остальные 10 всё равно дали ошибку: у шести не нашлось доверенного издателя, у четырёх заодно не совпало имя.
Это важно для тех, кто проверяет сайт сервисами. Сервис может показать ошибку, а браузер у владельца — открыть сайт нормально. Но другие программы, например почтовые клиенты, платёжные модули и роботы, умеют докачивать цепочку не всегда.
Когда уходить с сайта
Предупреждение не значит, что сайт заражён или вас обокрали. Страница не загружена, данные никуда не ушли. Решение зависит от цели визита.
- Ничего не вводить. Логин, пароль, номер карты, паспортные данные на таком сайте вводить нельзя. Браузер не может подтвердить, что говорит именно с этим сайтом, а не с кем-то посередине.
- Прочитать адрес или телефон. Дома, в своей сети, риск невелик: в нашем замере за предупреждением стояла небрежность владельца, а не атака. Но те же сведения проще найти в картах или справочнике.
- В чужой сети Wi-Fi не переходить. В кафе, аэропорту, гостинице перехват соединения — как раз тот случай, от которого защищает проверка сертификата.
- Банк, госуслуги, почта — никогда. Если предупреждение появилось на сайте, где вы платите или входите в личный кабинет, закройте страницу и откройте сайт заново из закладки или приложения.
Предупреждение сразу на многих сайтах — проблема не в них. Проверьте дату и время на устройстве, потом — не проверяет ли защищённые соединения антивирус, потом — не рабочая ли это сеть со своим фильтром.
Если вы владелец сайта
Код под заголовком сразу подсказывает, куда смотреть.
COMMON_NAME_INVALID. Выпустите сертификат в панели хостинга на оба адреса — с «www» и без. Перенаправление на https включайте только после этого.DATE_INVALID. Сертификат просрочен. Выпустите новый и проверьте, почему не сработало автопродление, иначе при следующем продлении всё повторится.AUTHORITY_INVALID. На сервере стоит заглушка или сертификат неизвестного издателя. Замените его на выпущенный признанным центром.
Как проверить срок и имя своего сертификата снаружи, мы разобрали в статье про SSL-сертификат сайта.
Чего мы проверить не смогли
- Сайт при неверных часах. Мы не переводили часы на машине, поэтому не видели, как Chrome показывает саму ошибку часов. Пояснение про время мы взяли со страницы просроченного сертификата.
- Другие браузеры. Замер сделан в Chrome. Firefox, Safari и Яндекс Браузер пишут своими словами и могут по-другому относиться к российскому издателю и к неполной цепочке.
- Телефоны. Проверяли только на компьютере.
Границы замера
Одна выборка — главные страницы 2056 сайтов из одного города, одна проверка 26 сентября 2026 года. Проверяли только адрес, который указан в справочнике. Сайт мог работать под другим именем, например с «www», и там сертификат мог быть исправен.
Коротко
- «Подключение не защищено» значит, что браузер не проверил сертификат: не то имя, истёк срок или неизвестный издатель.
- Код под заголовком говорит, что именно. Пояснение открывается по кнопке «Дополнительные настройки».
- Из 101 предупреждения в нашей выборке 54 — чужое имя, чаще всего это сертификат хостинга вместо своего.
- Просроченные сертификаты висят от 9 дней до почти двух с половиной лет.
- Посмотреть страницу можно, вводить на ней пароли и карты — нельзя.
- Предупреждение на многих сайтах сразу — повод проверить часы и антивирус у себя.
