Браузер пишет «подключение
не защищено»: что это и как исправить
Клиент открывает ваш сайт — и вместо главной страницы видит серый экран с перечёркнутым замком и надписью «Подключение не защищено». Кто-то нажмёт «Всё равно перейти», но большинство закроет вкладку и уйдёт к конкуренту. Хорошая новость: в 90% случаев это чинится за пару часов и стоит копейки. Разберём, что означает предупреждение, откуда оно берётся и как исправить «не защищено» так, чтобы оно больше не вернулось.
Что означает надпись «подключение не защищено»
Это предупреждение выдаёт сам браузер, а не ваш сайт. Chrome, Safari, Firefox и Яндекс.Браузер перед загрузкой страницы проверяют, есть ли у домена действующий SSL-сертификат — цифровой документ, который подтверждает подлинность сайта и шифрует трафик между посетителем и сервером. Если сертификата нет, он просрочен или выдан на другой домен, браузер обязан предупредить: всё, что человек введёт в форму — телефон, пароль, данные карты — теоретически может быть перехвачено по дороге.
Формулировка «сайт не защищен SSL сертификатом» звучит страшно, но по сути это техническая настройка сервера. Адрес при этом открывается по http:// вместо https://, а замочек в адресной строке либо перечёркнут, либо заменён на треугольник с восклицательным знаком. Иногда браузер показывает ещё и полноэкранную заглушку с кодом вроде NET::ERR_CERT_DATE_INVALID — это подсказка, что сертификат есть, но с ним что-то не так.
Чем это грозит бизнесу
Проблема не косметическая. Отсутствие HTTPS бьёт сразу по трём точкам, где вы зарабатываете деньги.
- Посетители уходят с экрана предупреждения. Красный замок читается как «сайт взломан» или «мошенники» — до контента доходит меньшая часть трафика, и вся реклама, которая привела этих людей, сгорает впустую;
- Формы и оплаты не вызывают доверия. Никто не оставит телефон и не введёт данные карты на странице, где браузер прямо пишет, что соединение небезопасно. Конверсия падает даже у тех, кто дошёл до заявки;
- Поисковики понижают сайт. HTTPS давно входит в факторы ранжирования Google и учитывается Яндексом. Сайт без сертификата проигрывает конкурентам в выдаче при прочих равных, а часть рекламных площадок вообще отклоняет модерацию.
Замок в адресной строке — самый дешёвый элемент доверия, который вы можете купить. И самый заметный, когда его нет.
Частые причины: почему подключение к сайту не защищено
Прежде чем чинить, важно понять, какой именно случай у вас. Их всего пять, и лечатся они по-разному.
- Сертификата нет вообще. Классика для старых сайтов и самописных проектов, которые ставили до того, как HTTPS стал стандартом;
- Сертификат истёк. Бесплатные сертификаты живут 90 дней, платные — год. Если автопродление не настроено, сайт «краснеет» в один день без предупреждения;
- Сертификат выдан на другой домен. Например, выпущен на site.ru, а посетитель заходит на www.site.ru — для браузера это разные имена, и он ругается;
- Сайт открывается и по http, и по https. Две версии одной страницы живут параллельно: поисковик видит дубли, а часть посетителей и ссылок продолжает ходить по незащищённому адресу;
- Смешанный контент (mixed content). Сертификат стоит и работает, но часть картинок, стилей или скриптов прописана в коде с http-адресами. Браузер загружает страницу, находит незащищённые элементы и снимает замок — сайт формально на HTTPS, а предупреждение всё равно висит.
Как исправить: пошаговый план
Порядок действий одинаковый почти для любого хостинга и любой CMS — WordPress, Bitrix, Tilda с своим доменом или самописный сайт.
- Шаг 1. Выпустить сертификат. Практически все хостеры дают бесплатный Let's Encrypt в панели управления: раздел «SSL-сертификаты», выбрать домен, нажать «Выпустить». Занимает 5–15 минут вместе с проверкой домена. Платный сертификат нужен только интернет-магазинам с расширенной валидацией — в остальных случаях бесплатный ничем не хуже;
- Шаг 2. Включить автопродление. Ключевой пункт, о котором забывают чаще всего. Без галочки автопродления сайт снова покажет предупреждение ровно через 90 дней;
- Шаг 3. Настроить редирект http → https. Постоянный 301-редирект в конфигурации сервера или в .htaccess — чтобы любой старый http-адрес автоматически вёл на защищённую версию и не плодил дубли в поиске;
- Шаг 4. Починить смешанный контент. Найти в базе и в шаблонах все ссылки с http:// на собственный домен и заменить на https:// или относительные пути. Проверяется консолью браузера: она подсвечивает каждый небезопасный запрос;
- Шаг 5. Проверить www и без www. Сертификат должен покрывать оба варианта, а один из них — редиректить на другой. Заодно обновите основное зеркало в Яндекс.Вебмастере и Google Search Console, чтобы поисковики переиндексировали HTTPS-версию.
После этого стоит закрутить и остальную защиту: security-заголовки, HSTS, актуальные версии CMS. Об этом подробнее в статье про безопасность сайта. А если сертификат не выпускается из-за неправильно прописанных DNS-записей — смотрите разбор про хостинг и домен.
Что делаем мы
Пришлите ссылку на сайт — посмотрим и скажем причину бесплатно: нет сертификата, истёк, смешанный контент или проблема с доменом. Работаем через безопасную сделку Kwork: деньги переводятся только после того, как замок в адресной строке загорелся зелёным и вы это проверили сами. Доступы к хостингу берём минимально необходимые, ничего лишнего на сервере не трогаем.
Из реального опыта: у нас на всех проектах включён HTTPS и настроены security-заголовки — это не «допуслуга», а базовая гигиена, с которой сайт просто должен запускаться. Поэтому типовое подключение сертификата занимает у нас день, а не неделю.
Чаще всего берут связку «сертификат + редиректы + автопродление» — это закрывает вопрос целиком, и предупреждение «подключение не защищено» больше не появляется. Если сомневаетесь, что именно нужно, просто напишите адрес сайта: диагностика ничего не стоит.
Ваш сайт пишет «не защищено»?
Пришлите ссылку — найдём причину бесплатно, поставим SSL и переведём сайт на HTTPS. Работаем через безопасную сделку Kwork.
Оставить заявку →