SSL-сертификат, HTTPS и безопасность: базовый минимум для магазина
Браузер Chrome помечает сайты без HTTPS как «Небезопасные» — прямо в адресной строке, красным. Для интернет-магазина это приговор: покупатель видит предупреждение в момент, когда должен ввести данные карты, и закрывает вкладку.
Помимо этого, Google использует HTTPS как фактор ранжирования с 2014 года. Сайт без SSL буквально теряет позиции в поиске каждый день.
В этой статье разберём: что такое SSL и HTTPS, как получить бесплатный сертификат, как исправить проблему «смешанного контента» и какие ещё базовые меры безопасности нужны каждому магазину.
1. Что такое SSL и HTTPS: суть без технических деталей
SSL (Secure Sockets Layer) — технология шифрования данных между браузером покупателя и вашим сервером. Когда SSL активен, адрес сайта начинается с HTTPS (а не HTTP), а в браузере появляется значок замка.
Что это значит на практике: данные карты, пароли и личная информация покупателей передаются в зашифрованном виде. Никто между покупателем и вашим сервером не может их перехватить.
| Параметр | HTTP (без SSL) | HTTPS (с SSL) |
| Безопасность данных | Данные передаются открытым текстом | Данные зашифрованы |
| Значок в браузере | «Небезопасно» (красный) | Замок (серый или зелёный) |
| SEO в Google | Штраф в ранжировании | Плюс к ранжированию |
| Доверие покупателей | Низкое — предупреждение браузера | Высокое |
| Платёжные системы | Большинство не работает без HTTPS | Полная совместимость |
2. Типы SSL-сертификатов
Существует три типа SSL-сертификатов. Для интернет-магазина МСБ достаточно первого — DV.
| Тип | Что проверяет | Для кого | Цена | Срок выдачи |
| DV (Domain Validation) | Только право владения доменом | МСБ, блоги, стартапы | Бесплатно | Минуты |
| OV (Organization Validation) | Домен + существование компании | Средний бизнес | $50–200/год | 1–3 дня |
| EV (Extended Validation) | Полная проверка юрлица | Банки, крупные магазины | $150–500/год | 1–2 недели |
✓ Let’s Encrypt — бесплатный DV-сертификат с автопродлением каждые 90 дней. Поддерживается всеми современными браузерами и платёжными системами. Именно его предоставляют Beget, Timeweb, SpaceWeb в один клик из панели управления.
3. Как активировать SSL на хостинге
Beget
- Войдите в панель управления Beget.
- Сайты -> выберите ваш домен -> SSL.
- Нажмите «Выпустить сертификат Let’s Encrypt».
- Дождитесь активации (1–5 минут).
- Включите «Принудительное перенаправление на HTTPS».
Timeweb
- Панель управления -> SSL-сертификаты.
- Нажмите «Заказать» -> выберите «Let’s Encrypt» (бесплатно).
- Выберите домен -> подтвердите.
- После активации включите редирект HTTP -> HTTPS в настройках домена.
REG.RU
- Личный кабинет -> Хостинг -> выберите тариф -> SSL.
- «Бесплатный SSL» -> Let’s Encrypt -> установить.
- В настройках домена включите HTTPS-редирект.
⚠ После активации SSL обязательно настройте редирект HTTP -> HTTPS. Без редиректа сайт будет доступен по обоим адресам — это дубль для поисковиков и потеря SSL-трафика.
4. Настройка HTTPS в WordPress
SSL активирован на хостинге — но WordPress нужно сообщить об этом. Иначе сайт будет работать на HTTPS, но часть ресурсов (изображения, CSS, скрипты) будет загружаться по HTTP. Это называется «смешанный контент» (mixed content).
Шаг 1. Обновите адрес сайта в WordPress
- WordPress -> Настройки -> Общие.
- Измените «Адрес WordPress» и «Адрес сайта» с http:// на https://.
- Сохраните. Сайт перезагрузится — войдите снова.
Шаг 2. Плагин Really Simple SSL
Really Simple SSL автоматически исправляет смешанный контент и настраивает редирект — один клик после установки.
- Установите плагин Really Simple SSL из каталога WordPress.
- После активации плагин обнаружит SSL и предложит «Перейти на HTTPS» — нажмите.
- Плагин автоматически заменит все HTTP-ссылки на HTTPS в базе данных.
✓ После переключения на HTTPS обязательно проверьте сайт через инструмент whynopadlock.com — он покажет, остались ли ресурсы, загружаемые по HTTP.
Шаг 3. Обновите sitemap и уведомите поисковики
- Проверьте, что sitemap содержит HTTPS-ссылки: откройте сайт.ru/sitemap.xml.
- В Яндекс Вебмастере добавьте HTTPS-версию сайта (если добавляли HTTP).
- В Google Search Console добавьте HTTPS-ресурс отдельно.
- Установите 301-редирект с HTTP на HTTPS в файле .htaccess (или через Cloudflare).
5. Безопасность WordPress: базовый минимум
SSL защищает передачу данных, но не сам сайт. WordPress-сайты атакуют постоянно: боты перебирают пароли, ищут уязвимые плагины, пытаются внедрить вредоносный код. Вот минимальный набор защиты.
Защита входа в админку
| Мера | Как реализовать | Что защищает от |
| Сменить URL входа с /wp-admin на уникальный | Плагин WPS Hide Login — бесплатно | Автоматических атак ботов |
| Сильный пароль администратора (16+ символов) | Генератор паролей в Bitwarden или 1Password | Перебора паролей (brute force) |
| Ограничение попыток входа | Wordfence Security — бесплатно | Brute force атак |
| Двухфакторная аутентификация (2FA) | Wordfence или плагин Two Factor | Входа с украденным паролем |
| Логин не «admin» | Создать нового пользователя, удалить admin | Атак на стандартный логин |
Обновления: главная мера безопасности
70% взломов WordPress происходят через устаревшие плагины и темы с известными уязвимостями. Обновление — самое простое и эффективное средство защиты.
- Включите автообновления ядра WordPress: Настройки -> Обновления -> «Автоматически обновлять все новые версии WordPress».
- Обновляйте плагины минимум раз в неделю — проверяйте раздел «Обновления» в панели.
- Удаляйте неиспользуемые плагины и темы — они уязвимы, даже если деактивированы.
⚠ Никогда не устанавливайте плагины и темы с пиратских сайтов. Обнулённые (nulled) плагины в 80% случаев содержат вредоносный код — бэкдоры, спам-рассыльщики, майнеры.
Файловые права и wp-config.php
Файл wp-config.php содержит пароль от базы данных и секретные ключи. Его нужно защитить.
- Через файловый менеджер хостинга или FTP найдите файл wp-config.php в корне сайта.
- Установите права доступа 600 (только владелец может читать и писать).
- Добавьте в файл .htaccess в корне сайта блок запрета доступа к wp-config.php извне.
Права на файлы WordPress: папки — 755, файлы — 644, wp-config.php — 600. Это стандарт безопасности, который соблюдают все серьёзные хостинги.
Wordfence: комплексная защита
Wordfence Security — самый популярный плагин безопасности для WordPress (5+ миллионов установок). Бесплатная версия закрывает основные угрозы.
- Брандмауэр (WAF): блокирует известные атаки до того, как они достигают WordPress.
- Сканер вредоносного кода: проверяет файлы сайта на изменения и вирусы.
- Защита входа: блокировка IP после нескольких неудачных попыток.
- Уведомления: alert на email при подозрительной активности.
- Установите Wordfence из каталога WordPress.
- Wordfence -> Dashboard -> запустите первое сканирование.
- Wordfence -> Firewall -> включите Extended Protection.
- Wordfence -> Login Security -> включите ограничение попыток входа.
- Настройте уведомления на email в разделе Email Alert Preferences.
6. Резервное копирование: последний рубеж защиты
Если всё же что-то пошло не так — взлом, ошибка обновления, случайное удаление — бэкап позволяет восстановить сайт за 30 минут.
| Плагин | Бесплатный план | Облачные хранилища | Расписание |
| UpdraftPlus | Да — полный функционал | Google Drive, Dropbox, Яндекс.Диск | Ежедневно / еженедельно |
| BackWPup | Да | Dropbox, Amazon S3, FTP | Гибкое расписание |
| Jetpack Backup | Нет — только платный | Облако Jetpack | Реальное время |
✓ Правило 3-2-1: 3 копии данных, на 2 разных носителях, 1 — за пределами сайта (облако). UpdraftPlus на Google Drive — это минимум, который закрывает большинство рисков.
7. Чек-лист безопасности магазина
| SSL и HTTPS | Доступ и аккаунты | ||
| ☐ | SSL-сертификат активирован на хостинге | ☐ | Логин администратора — не «admin» |
| ☐ | Адрес сайта в WordPress изменён на HTTPS | ☐ | Пароль администратора 16+ символов |
| ☐ | Редирект HTTP -> HTTPS настроен | ☐ | URL входа изменён с /wp-admin |
| ☐ | Смешанный контент устранён (Really Simple SSL) | ☐ | 2FA включена для администратора |
| Плагины и обновления | Бэкапы | ||
| ☐ | Wordfence установлен и активирован | ☐ | UpdraftPlus настроен на облако |
| ☐ | Автообновления WordPress включены | ☐ | Расписание: ежедневный бэкап базы, еженедельный — файлов |
| ☐ | Неиспользуемые плагины удалены | ☐ | Тестовое восстановление выполнено |
| ☐ | Права wp-config.php установлены 600 | ☐ | Уведомления Wordfence настроены на email |
Что делать дальше
Безопасность настроена. Следующий шаг — правильно настроить домен и корпоративную почту: это повышает доверие покупателей и улучшает доставляемость email-уведомлений о заказах. Читайте: «Как подключить домен к WordPress и настроить почту на своём домене» — следующая статья.
под контролем