- html5css.dev
- SEO
- Мобильное SEO
- Голосовой поиск
- Протокол HTTPS
Протокол HTTPS
HTTPS давно перестал быть «фактором, дающим преимущество» — это условие нормальной работы сайта. Разбираем актуальную конфигурацию: TLS 1.3, HSTS, HTTP/3 и ошибки, из-за которых переезд ломает индексацию.
Зачем HTTPS на самом деле
- Доверие пользователя. Браузеры давно помечают http-страницы как небезопасные, а формы на них — предупреждением прямо в поле ввода.
- Целостность содержимого. Без шифрования провайдер или публичный Wi-Fi могут подменить страницу — от вставки рекламы до подмены реквизитов.
- Доступ к возможностям браузера. Service Worker, геолокация, камера, уведомления, Web Push работают только по защищённому протоколу. Без HTTPS невозможен PWA.
- Современные протоколы. HTTP/2 и HTTP/3 на практике работают только поверх TLS.
- Сохранность реферера. При переходе с https на http источник перехода теряется, и трафик уходит в «прямые заходы».
Актуальная конфигурация
| Параметр | Как надо | Чего избегать |
|---|---|---|
| Версии TLS | TLS 1.3 и TLS 1.2 | TLS 1.0 и 1.1 — отключены повсеместно |
| Шифры | Наборы с прямой секретностью (ECDHE) | RC4, 3DES, любые без PFS |
| Сертификат | Let's Encrypt или аналог, автопродление | Ручное продление раз в год |
| Цепочка | Полная, с промежуточными сертификатами | Только листовой — часть клиентов получит ошибку |
| OCSP stapling | Включён | Выключен: лишний запрос при рукопожатии |
| HSTS | max-age=31536000 | Включать до того, как весь сайт работает по HTTPS |
| Протокол | HTTP/2 и HTTP/3 | Только HTTP/1.1 |
# nginx: минимальный современный набор
listen 443 ssl;
listen 443 quic reuseport; # HTTP/3
http2 on;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_prefer_server_ciphers off;
ssl_stapling on;
ssl_stapling_verify on;
add_header Alt-Svc 'h3=":443"; ma=86400' always;
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
max-age. Если после включения
выяснится, что какой-то поддомен работает только по HTTP, пользователи, уже
получившие заголовок, к нему не попадут. Начинайте с небольшого max-age
и добавляйте includeSubDomains только убедившись, что все поддомены готовы.
Что даёт HTTP/3 на мобильных
| HTTP/1.1 | HTTP/2 | HTTP/3 | |
|---|---|---|---|
| Транспорт | TCP | TCP | QUIC поверх UDP |
| Мультиплексирование | Нет | Есть | Есть |
| Блокировка очереди | На уровне запросов | Остаётся на уровне TCP | Отсутствует |
| Потеря пакетов | Тяжело | Тяжело | Затрагивает только один поток |
| Смена сети (Wi-Fi → LTE) | Разрыв | Разрыв | Соединение переживает смену |
На стабильном проводном соединении разница между HTTP/2 и HTTP/3 невелика. На мобильной сети с потерями пакетов и переключением между вышками она заметна — именно поэтому протокол попал в мобильный курс. Подробнее — в уроке о протоколах передачи.
Переезд на HTTPS: порядок и типичные ошибки
- Выпустите сертификат и убедитесь, что https-версия отдаёт те же страницы.
- Почините смешанное содержимое. Все внутренние ссылки, картинки, скрипты и стили — по относительным путям или через https. Ищется в консоли браузера и краулером.
- Настройте 301 с http на https. Один переход, без цепочек через www и обратно.
- Обновите
canonical,hreflang,sitemap.xml— везде https-адреса. - Добавьте https-версию как отдельный ресурс в Search Console и Яндекс.Вебмастер, укажите главное зеркало.
- Проверьте внешние сервисы: счётчики, виджеты, оплату, вебхуки.
- Включите HSTS — последним шагом, когда всё остальное работает.
| Ошибка | Симптом |
|---|---|
| Смешанное содержимое | Замок в браузере не появляется, часть ресурсов блокируется |
| Цепочка редиректов | http://site → http://www.site → https://www.site — лишние переходы и потеря скорости |
| Canonical на http | Поисковик продолжает считать канонической старую версию |
| Старые адреса в sitemap | Робот тратит бюджет обхода на редиректы |
| Забыт поддомен | Ошибка сертификата на m. или img. |
Чем проверять
- SSL Labs — оценка конфигурации TLS, цепочка, поддерживаемые версии и шифры.
- Консоль браузера — предупреждения о смешанном содержимом.
- Краулер (Screaming Frog, Netpeak) — поиск http-ссылок и цепочек редиректов внутри сайта.
curl -I --http3 https://site.ru— проверка, что HTTP/3 реально отдаётся.- Search Console → Индексирование — что старые адреса ушли, новые проиндексированы.
Итог
HTTPS сегодня — гигиена, а не преимущество. Задача не «внедрить», а не допустить ошибок конфигурации и переезда: полная цепочка сертификата, TLS 1.3, отсутствие смешанного содержимого, один редирект вместо цепочки и включённый HTTP/3 для мобильных пользователей.
Частые вопросы
Даёт ли HTTPS прибавку к позициям?
Google называл HTTPS лёгким сигналом ранжирования ещё в 2014 году, но сегодня защищённый протокол есть практически у всех, поэтому преимущества он не даёт. Отсутствие HTTPS, наоборот, стоит дорого: браузеры помечают сайт как небезопасный, и часть посетителей уходит до загрузки.
Что такое HSTS и нужно ли его включать?
Заголовок, который говорит браузеру обращаться к сайту только по HTTPS. Он убирает лишний редирект и защищает от подмены протокола. Включать стоит, но осознанно: откатить сложно, пока не истечёт max-age у пользователей.
Нужен ли HTTP/3, если уже есть HTTP/2?
HTTP/3 работает поверх QUIC и заметно лучше держит нестабильные мобильные сети: нет блокировки очереди на уровне TCP, быстрее восстановление соединения при смене сети. На мобильном трафике выигрыш заметнее всего.
Почему после перехода на HTTPS упал трафик?
Обычно из-за неполного переезда: смешанного содержимого, canonical на http-адреса, цепочек редиректов или того, что https-версия не добавлена в Search Console и Яндекс.Вебмастер как отдельный ресурс.
Вся глава «Голосовой поиск» — 12 уроков
- Голосовой поиск и его факторы ранжирования
- Факторы ранжирования в голосовом поиске
- Преимущество быстрых сайтов в голосовой выдаче
- Протокол HTTPS
- Размер результата голосового поиска
- Использование микроразметки
- Влияние авторитетных источников
- Простота изложения контента
- Отсутствие точных ключей в контенте
- Доминация длинных материалов
- Корреляция результатов с органической выдачей
- Featured Snippet и генеративные ответы