SSL-сертификат, HTTPS и безопасность: базовый минимум для магазина

SSL-сертификат, HTTPS и безопасность: базовый минимум для магазина

Браузер Chrome помечает сайты без HTTPS как «Небезопасные» — прямо в адресной строке, красным. Для интернет-магазина это приговор: покупатель видит предупреждение в момент, когда должен ввести данные карты, и закрывает вкладку.

Помимо этого, Google использует HTTPS как фактор ранжирования с 2014 года. Сайт без SSL буквально теряет позиции в поиске каждый день.

В этой статье разберём: что такое SSL и HTTPS, как получить бесплатный сертификат, как исправить проблему «смешанного контента» и какие ещё базовые меры безопасности нужны каждому магазину.

Таблица юнит-экономики
📊 Заберите таблицу юнит-экономики
Тестируйте калькулятор юнит-экономики Детский Мир — без сложных расчётов и путаницы.
✅ Простой расчёт ✅ Тех.поддержка ✅ Гайды
👉  Получить таблицу

1. Что такое SSL и HTTPS: суть без технических деталей

SSL (Secure Sockets Layer) — технология шифрования данных между браузером покупателя и вашим сервером. Когда SSL активен, адрес сайта начинается с HTTPS (а не HTTP), а в браузере появляется значок замка.

Что это значит на практике: данные карты, пароли и личная информация покупателей передаются в зашифрованном виде. Никто между покупателем и вашим сервером не может их перехватить.

ПараметрHTTP (без SSL)HTTPS (с SSL)
Безопасность данныхДанные передаются открытым текстомДанные зашифрованы
Значок в браузере«Небезопасно» (красный)Замок (серый или зелёный)
SEO в GoogleШтраф в ранжированииПлюс к ранжированию
Доверие покупателейНизкое — предупреждение браузераВысокое
Платёжные системыБольшинство не работает без HTTPSПолная совместимость

2. Типы SSL-сертификатов

Существует три типа SSL-сертификатов. Для интернет-магазина МСБ достаточно первого — DV.

ТипЧто проверяетДля когоЦенаСрок выдачи
DV (Domain Validation)Только право владения доменомМСБ, блоги, стартапыБесплатноМинуты
OV (Organization Validation)Домен + существование компанииСредний бизнес$50–200/год1–3 дня
EV (Extended Validation)Полная проверка юрлицаБанки, крупные магазины$150–500/год1–2 недели

✓ Let’s Encrypt — бесплатный DV-сертификат с автопродлением каждые 90 дней. Поддерживается всеми современными браузерами и платёжными системами. Именно его предоставляют Beget, Timeweb, SpaceWeb в один клик из панели управления.

3. Как активировать SSL на хостинге

Beget

  1. Войдите в панель управления Beget.
  2. Сайты -> выберите ваш домен -> SSL.
  3. Нажмите «Выпустить сертификат Let’s Encrypt».
  4. Дождитесь активации (1–5 минут).
  5. Включите «Принудительное перенаправление на HTTPS».

Timeweb

  • Панель управления -> SSL-сертификаты.
  • Нажмите «Заказать» -> выберите «Let’s Encrypt» (бесплатно).
  • Выберите домен -> подтвердите.
  • После активации включите редирект HTTP -> HTTPS в настройках домена.

REG.RU

  1. Личный кабинет -> Хостинг -> выберите тариф -> SSL.
  2. «Бесплатный SSL» -> Let’s Encrypt -> установить.
  3. В настройках домена включите HTTPS-редирект.

⚠ После активации SSL обязательно настройте редирект HTTP -> HTTPS. Без редиректа сайт будет доступен по обоим адресам — это дубль для поисковиков и потеря SSL-трафика.

4. Настройка HTTPS в WordPress

SSL активирован на хостинге — но WordPress нужно сообщить об этом. Иначе сайт будет работать на HTTPS, но часть ресурсов (изображения, CSS, скрипты) будет загружаться по HTTP. Это называется «смешанный контент» (mixed content).

Шаг 1. Обновите адрес сайта в WordPress

  1. WordPress -> Настройки -> Общие.
  2. Измените «Адрес WordPress» и «Адрес сайта» с http:// на https://.
  3. Сохраните. Сайт перезагрузится — войдите снова.

Шаг 2. Плагин Really Simple SSL

Really Simple SSL автоматически исправляет смешанный контент и настраивает редирект — один клик после установки.

  1. Установите плагин Really Simple SSL из каталога WordPress.
  2. После активации плагин обнаружит SSL и предложит «Перейти на HTTPS» — нажмите.
  3. Плагин автоматически заменит все HTTP-ссылки на HTTPS в базе данных.

✓ После переключения на HTTPS обязательно проверьте сайт через инструмент whynopadlock.com — он покажет, остались ли ресурсы, загружаемые по HTTP.

Шаг 3. Обновите sitemap и уведомите поисковики

  1. Проверьте, что sitemap содержит HTTPS-ссылки: откройте сайт.ru/sitemap.xml.
  2. В Яндекс Вебмастере добавьте HTTPS-версию сайта (если добавляли HTTP).
  3. В Google Search Console добавьте HTTPS-ресурс отдельно.
  4. Установите 301-редирект с HTTP на HTTPS в файле .htaccess (или через Cloudflare).

5. Безопасность WordPress: базовый минимум

SSL защищает передачу данных, но не сам сайт. WordPress-сайты атакуют постоянно: боты перебирают пароли, ищут уязвимые плагины, пытаются внедрить вредоносный код. Вот минимальный набор защиты.

Защита входа в админку

МераКак реализоватьЧто защищает от
Сменить URL входа с /wp-admin на уникальныйПлагин WPS Hide Login — бесплатноАвтоматических атак ботов
Сильный пароль администратора (16+ символов)Генератор паролей в Bitwarden или 1PasswordПеребора паролей (brute force)
Ограничение попыток входаWordfence Security — бесплатноBrute force атак
Двухфакторная аутентификация (2FA)Wordfence или плагин Two FactorВхода с украденным паролем
Логин не «admin»Создать нового пользователя, удалить adminАтак на стандартный логин

Обновления: главная мера безопасности

70% взломов WordPress происходят через устаревшие плагины и темы с известными уязвимостями. Обновление — самое простое и эффективное средство защиты.

  • Включите автообновления ядра WordPress: Настройки -> Обновления -> «Автоматически обновлять все новые версии WordPress».
  • Обновляйте плагины минимум раз в неделю — проверяйте раздел «Обновления» в панели.
  • Удаляйте неиспользуемые плагины и темы — они уязвимы, даже если деактивированы.

⚠ Никогда не устанавливайте плагины и темы с пиратских сайтов. Обнулённые (nulled) плагины в 80% случаев содержат вредоносный код — бэкдоры, спам-рассыльщики, майнеры.

Файловые права и wp-config.php

Файл wp-config.php содержит пароль от базы данных и секретные ключи. Его нужно защитить.

  • Через файловый менеджер хостинга или FTP найдите файл wp-config.php в корне сайта.
  • Установите права доступа 600 (только владелец может читать и писать).
  • Добавьте в файл .htaccess в корне сайта блок запрета доступа к wp-config.php извне.

Права на файлы WordPress: папки — 755, файлы — 644, wp-config.php — 600. Это стандарт безопасности, который соблюдают все серьёзные хостинги.

Wordfence: комплексная защита

Wordfence Security — самый популярный плагин безопасности для WordPress (5+ миллионов установок). Бесплатная версия закрывает основные угрозы.

  • Брандмауэр (WAF): блокирует известные атаки до того, как они достигают WordPress.
  • Сканер вредоносного кода: проверяет файлы сайта на изменения и вирусы.
  • Защита входа: блокировка IP после нескольких неудачных попыток.
  • Уведомления: alert на email при подозрительной активности.
  • Установите Wordfence из каталога WordPress.
  • Wordfence -> Dashboard -> запустите первое сканирование.
  • Wordfence -> Firewall -> включите Extended Protection.
  • Wordfence -> Login Security -> включите ограничение попыток входа.
  • Настройте уведомления на email в разделе Email Alert Preferences.

6. Резервное копирование: последний рубеж защиты

Если всё же что-то пошло не так — взлом, ошибка обновления, случайное удаление — бэкап позволяет восстановить сайт за 30 минут.

ПлагинБесплатный планОблачные хранилищаРасписание
UpdraftPlusДа — полный функционалGoogle Drive, Dropbox, Яндекс.ДискЕжедневно / еженедельно
BackWPupДаDropbox, Amazon S3, FTPГибкое расписание
Jetpack BackupНет — только платныйОблако JetpackРеальное время

✓ Правило 3-2-1: 3 копии данных, на 2 разных носителях, 1 — за пределами сайта (облако). UpdraftPlus на Google Drive — это минимум, который закрывает большинство рисков.

7. Чек-лист безопасности магазина
 SSL и HTTPS Доступ и аккаунты
SSL-сертификат активирован на хостингеЛогин администратора — не «admin»
Адрес сайта в WordPress изменён на HTTPSПароль администратора 16+ символов
Редирект HTTP -> HTTPS настроенURL входа изменён с /wp-admin
Смешанный контент устранён (Really Simple SSL)2FA включена для администратора
 Плагины и обновления Бэкапы
Wordfence установлен и активированUpdraftPlus настроен на облако
Автообновления WordPress включеныРасписание: ежедневный бэкап базы, еженедельный — файлов
Неиспользуемые плагины удаленыТестовое восстановление выполнено
Права wp-config.php установлены 600Уведомления Wordfence настроены на email

Что делать дальше

Безопасность настроена. Следующий шаг — правильно настроить домен и корпоративную почту: это повышает доверие покупателей и улучшает доставляемость email-уведомлений о заказах. Читайте: «Как подключить домен к WordPress и настроить почту на своём домене» — следующая статья.

Guru Seller
Аналитика для селлеров
Держите прибыль
под контролем
Wildberries Ozon Я.Маркет
📐
Юнит-экономика
Считайте маржу по каждому товару
💰
Оцифровка прибыли
PnL без ручного сведения данных
📦
Планирование поставок
Не уходите в out-of-stock
🎯
Реклама и SEO
Отдача от каждого вложенного рубля
Попробовать бесплатно →

Похожие записи