Какой SSL сертификат выбрать?
Согласитесь, что разобраться в SSL сертификатах сложно. Мы объясним в этой статье все простыми словами.
SSL сертификат для сайта — это защита персональных данных пользователей на сайте.
Отсутствие данного сертификата служит причиной, по которой браузер выдает предупреждение о незащищенном подключении, увидев которое, пользователи меньше доверяют ресурсу.
Из данной статьи вы узнаете о видах SSL сертификатов, какой из них лучше, на каких сайтах они используются, где лучше их заказать, как проверить их функциональность и т. д.
Что такое SSL сертификат?
SSL — это криптографический протокол, который используется для защиты информационного канала между интернет-ресурсом и браузером пользователя.
Другими словами, SSL сертификат создает защищенное соединение HTTPS, которое позволяет посетителю предоставлять сайту свои конфиденциальные данные, без страха, что их кто-то сворует.
Система SSL имеет несколько уровней защиты, которые используются по необходимости разными представителями интернет-ресурсов (блоги, интернет-магазины, банки).
Наличие зеленого замка, который появляется после приобретения SSL, и символов HTTPS в начале адреса значительно увеличивает доверие к сайту.
Как работает SSL?
Работа SSL основывается на обмене информацией «запрос-ответ» между интернет-ресурсом и браузером посетителя:
- браузер посетителя отправляет запрос на безопасный коннект с сайтом по зашифрованному протоколу HTTPS
- робот осуществляет обратную связь, посылая копию личного сертификата SSL
- браузер определяет подлинность присланного сертификата, затем предоставляет личный ключ
- робот зашифровывает страницу этим ключом и посылает ее клиенту
- безопасная работа по зашифрованному протоколу HTTPS обеспечена
Важно! Для переезда сайта на HTTPS вашему сайту нужен бесплатный или платный SSL сертификат.
Читайте далее о том, где взять сертификат для своего сайта.
Бесплатные SSL сертификаты
Узнайте у хостера
Большинство хостингов позволяет с легкостью установить SSL сертификат бесплатно в панели администратора, однако, более мелкие хостинги еще не внедрили эту услугу.
Важно! Рекомендуем перенести сайт на хостинг, где вы можете бесплатно получить сертификат Let’s Encrypt.
Для 80% интернет-бизнесов этого будет достаточным уровнем защиты.
Сертификат с большей защитой стоит подбирать интернет-магазинам и сервисам, которым пользователь доверяет свои конфиденциальные данные. Об этом далее в статье.
Продвижение аутсорсинга. Рост трафика на 1440%.
Let’s Encrypt
Самым популярным и надежным брендом, выпускающим бесплатные SSL сертификаты, является Let’s Encrypt. Он спонсируется такими компаниями:
- Automattic
- Mozilla
Несмотря на то, что сертификат Let’s Encrypt бесплатный, он имеет такой же уровень надежности, как и платные варианты.
Единственная проблема с этим сертификатом — поддержка хостинга.
Заказать этот сертификат можно непосредственно на официальном сайте Let’s Encrypt или прямо на сайте хостинга.
Cloudflare One-Click SSL
Компанию Cloudflare One-Click SSL большинство пользователей знает за счет CDN, хоть она также предоставляет услугу бесплатного SSL сертификата.
Учитывая, что Cloudflare работает по принципу прокси-сервера, его SSL отличается от работы Let’s Encrypt. То есть, шифровка трафика будет осуществляться на пути от гостя сайта к серверу, но никак не обратно. Как и в первом случае, заказать SSL от Cloudflare можно на их официальном сайте.
FreeSSL от Symantec
FreeSSL от Symantec — специальная акция от всемирно известного бренда, — бесплатный SSL сертификат для сайта. Загвоздка этого бесплатного защитного сертификата заключается в ограниченном доступе к нему: им могут воспользоваться некоммерческие компании и стартапы. Для всех желающих, кто не попал в этот список, существует список ожидания. Заказ можно оформить на официальном сайте Symantec.
Платные SSL сертификаты
Главная особенность платных SSL сертификатов — их узнаваемость: если сайт сертифицирован известным и надежным брендом, то и доверие к нему будет безупречным.
Так где купить SSL сертификат для сайта?
К лучшим платным SSL сертификатам относится:
Эти компании предоставляют как самые дешевые, так и самые дорогие сертификаты для любых видов интернет-ресурсов. Скорость оформления варьируется от 5 минут до 14 дней, в зависимости от вида выбранного сертификата.
Виды SSL сертификатов по уровню проверки
Наличие SSL сертификата подразумевает, что интернет-ресурсу можно доверять, а гарантом при этом выступает компания, выдавшая данный документ.
Существует несколько основных типов (рангов) сертификатов, которые обозначают уровень проверки определенной компании, начиная с самого простого и быстрого — проверка домена и заканчивая наиболее сложными, и длительными — расширенная проверка.
Какой тип проверки пройдет организация, такое и доверие к ней будет от пользователей. От уровня проверки также зависит:
- скорость получения сертификата;
- стоимость сертификата;
- список необходимых документов к проверке.
Для каждого типа сайта (информационный, коммерческий, сайт услуг, блог) можно подобрать наиболее оптимальный вариант SSL сертификата. Для этого разберем основные виды SSL.
SSL с проверкой домена
Самая простая разновидность сертификата — это SSL с проверкой домена (DV). С его помощью посетители могут убедиться, что они находятся на безопасном сайте, домен которого зарегистрирован в центре сертификации.
Большинству сайтов (в т. ч. коммерческим) достаточно установить DV сертификат для полноценного функционирования. Его используют на информационных сайтах, блогах и др. интернет-ресурсах, где нет необходимости тщательно защищать связь.
Плюсы SSL с проверкой домена:
- быстрое получение: проверка DV осуществляется от 5 минут до 2 часов
- с помощью E-mail или DNS
- небольшая стоимость;
- нет необходимости предоставлять большое количество документов.
Минусы данного типа сертификата:
- недостаточное доверие к сайту
- не стоит применять для коммерческих целей
- нельзя определить информацию об организации
Самым популярным DV-сертификатом является Comodo Positive SSL. Его стоимость колеблется около $10 в год. Некоторые хостинги предлагают этот тип сертификата бесплатно, но нет никакой гарантии, что это не мошенники.
Comodo — лучший вариант для большинства начинающих организаций.
Вот так отображается этот сертификат в адресной строке:
SSL с проверкой организации/компании
Второй вид сертификата немного надежнее защищает информационный канал. Он свидетельствует о наличии права на владения доменом, факте существования компании, ее надежности. Этот сертификат используется на коммерческих сайтах. Он предназначен только для юридических лиц и имеет ряд особенностей:
- Whois протокол для считывания информации о домене и его владельце
- подтверждение наличия гос. регистрации
- наличие компании в справочнике предприятий — международные желтые страницы
- копии документов
Плюсы этого типа сертификации заключаются в высоком уровне доверия посетителей, и сравнительно небольшой цене.
К негативным сторонам стоит отнести сложность проверки данных по предприятию, выпуск рассматриваемого сертификата занимает несколько дней.
Визуально не отличается от предыдущего варианта.
SSL с расширенной проверкой организации/компании
Третий вид сертификата является очень надежным, обеспечивающим наиболее высокий уровень безопасности, указывая организацию, стоящую за доменным именем. SSL с расширенной проверкой организации/компании устанавливает факт права собственности организации на ее домен, юридический статус и подробную информацию о ней.
При этом в адресной строке сертифицированного сайта будет название компании, оповещая всех посетителей о том, что они работают с надежной организацией на защищенном канале.
Огромным плюсом этого типа сертификации является рост конверсии и снижение отказов (когда покупатель, заполняя форму на покупку, резко передумал).
Минус расширенной проверки заключается в том, что она осуществляется очень строго, из-за этого выдача сертификата может занять от нескольких дней до двух недель.
Стоимость этого SSL очень сильно варьируется, в зависимости от бренда и посредника, который продает данный сертификат. В среднем SSL с расширенной проверкой стоит от 90 до 250 долларов в год.
Вот так выглядит данный сертификат в адресной строке браузера:
SSL с зеленой строкой
Зеленая строка является визуальным показателем надежности сайта. С помощью нее обозначаются только надежно защищенные ресурсы сертификатом SSL (EV).
Сертификат, называемый «зеленой строкой» отображается в адресе зеленым полем, замком и названием организации. Его стоимость варьируется от 200 до 1500 долларов в год.
Плюсы:
- наличие зеленой строки влияет на рост конверсии
- снижение уровня прерванных операций
- увеличение повторных заказов в больших объемах
Такие сертификаты чаще всего используются банками, так как клиенты должны быть максимально защищены и без страха могли вводить секретные коды и информацию.
Минусы:
- большая стоимость
Примеры отображения этого сертификата в адресной строке:
Расширенные возможности SSL сертификатов
Чтобы лучше понять, что такое цифровой сертификат, важно рассмотреть его расширенные возможности. Кроме стандартных свойств, SSL сертификаты также способны поддерживать IDN (интернационализированные домены) для кириллического домена и распространять защиту на несколько поддоменов.
1. Поддержка IDN для кириллического доменного имени позволяет использовать имена, состоящие из нелатинских символов. Это важно, так как обычный сертификат конвертирует адрес с нелатинскими символами из одного типа кодировки в другой. Таким образом, пользователь, совершающий транзакцию на известном ему сайте, увидев, что его средства перейдут на сайт с другим именем, вероятнее всего отклонит запрос. Поэтому SSL сертификат должен поддерживать обычное доменное имя.
2. Wildcard-сертификат может шифровать неограниченный объем поддоменов. При этом, они должны носить одно и то же имя домена 2 уровня (SSL не будет работать сразу на нескольких уровнях).
Если у вас нет внушительного количества поддоменов, а только 1–3, лучше купить HTTPS сертификаты для каждого отдельно, так как Wildcard стоит значительно дороже.
3. SAN-сертификат сайта с зеркалами (Subject Alternative Name) предназначен для защиты большого количества доменных имен, расположенных на одном веб-сервисе. Как правило, количество одновременно используемых доменов для SAN ограничивается пятью. Увеличить это число можно, добавив 5 доменов, то есть 5+5+5… по мере создания новых имен.
Виды SSL сертификатов по типу проверки данных
Существует четыре вида SSL сертификатов по типу проверки данных:
- самоподписанные (Self-Signed)
- Essential SSL (DV — domain validation)
- Instant (OV — organization validation)
- EV (Extended validation)
Данные типы сертификатов имеют разную степень надежности защиты связи.
Самоподписанные сертификаты (Self-Signed)
SSL сертификат Self-Signed не подписывается официальным сертифицированным центром и имеет очень слабый тип защиты. Этот вариант является бесплатным. Он не обеспечивает какую-либо проверку данных об организации и домене.
Негативные стороны:
- Self-Signed нередко удаляется злоумышленниками, которые в итоге могут с легкостью получит все конфиденциальные данные с сайта;
- обычно браузер пользователя оповещает его о возможной опасности и рекомендует покинуть веб-страницу.
Установка самоподписанных сертификатов пользуется популярностью на внутренних сайтах, где сотрудники не обращают внимание на предупреждение о небезопасности. Однако, если сотрудникам необходимо посещать внешние сайты, Self-Signed может быть причиной различных проблем.
Пример работы самоподписанного сертификата:
Essential SSL (DV — domain validation)
Этот тип сертификата дает не самую надежную защиту пользователям, подтверждая, что фиксация данных осуществляется именно определенным сайтом, а не третьими лицами. Он является гарантом того, что сертификат выдан юридическому или физическому лицу, обладающему полным контролем над данным сайтом.
Для получения такого сертификата предоставляется информация о владельце, контактная информация компании и главного лица. Но предоставленная информация не подлежит проверке специалистами центра сертификации. К примеру, нет необходимости предоставлять копию паспорта или документов о регистрации организации.
Плюс DV сертификата: выпуск занимает от 1 часа до 2 суток. Он подходит для информационных сайтов, личных проектов, блогов.
Минус: используя Essential SSL шифрование (DV) браузер пользователя хоть и не будет сигнализировать о ненадежном соединении, но укажет, что идентификационные доменные данные не указаны.
Instant (OV — organization validation)
Данный сертификат предназначен только для юридических лиц, т. е. физическим лицам его не выдают. Instant (OV) предоставляет высокий уровень защиты пользователей.
Чтобы получить SSL сертификат OV нужно предоставить центру сертификации следующую информацию:
- имя, контактные данные и адрес компании
- заверенные копии или оригиналы регистрационных документов
- заверенные копии или оригиналы документов, что фиксируют текущий адрес организации)
К обязательным требованиям также относится точное совпадение контактных данных, которые зафиксированы в сертификате SSL и в публичном доступе. Например, если нет информации о компании на «желтых страницах», ее необходимо туда внести.
Главное преимущество эксплуатация SSL Instant (OV) — положительный образ интернет-ресурса сразу по двум причинам:
- наличие надежного соединения HTTPS
- открытая подтвержденная информация о юридическом лице
Минусом OV являются сроки предоставления этого типа сертификата, которые составляют от 3 до 10 рабочих дней.
EV (Extended validation)
SSL (EV) сертификат дает максимальную защиту пользователей от злоумышленников, соответственно предоставляет несомненное доверие к сайту. Перед выдачей этого сертификата, центр сертификации SSL осуществляет очень качественную проверку организации. Рассматриваемый тип защиты используется крупными лидирующими организациями и поставщиками программного обеспечения. Также EV очень популярен для создания имиджа сайта.
Чтобы получить EV SSL сертификат нужно подтвердить:
- правовые, операционные, а также физические виды деятельности;
- право на пользование доменом (указывается на EV сертификате);
- полную авторизацию для выпуска EV сертификата.
Плюс EV сертификата:
- рост клиентов, совершающих целевое действие (за счет повышения доверия).
Минусы:
- длительное время выпуска EV (составляет от 10 до 14 дней)
- большая стоимость
Время выпуска SSL
В зависимости от выбранной разновидности SSL и сертификационного центра, выпуск может быть осуществлен от 15 минут до 14 дней.
Все сертификаты со средним уровнем доверия, которые не предусматривают тщательной проверки предоставленных данных, выпускаются в течение 15 минут.
Время выпуска сертификатов с высоким уровнем доверия сильно зависит от центра сертификации и типа интернет-ресурса, и может варьироваться от 2 до 10 дней.
Максимальный уровень доверия подразумевает тщательную проверку предоставленных данных о компании, так как организация, выдающая сертификат дает определенные гарантии. Обычно время выпуска такого SSL составляет от 10 до 14 дней.
Бренды SSL
Как выбрать SSL сертификат? Для этого ознакомьтесь с пятеркой наиболее известных и надежных брендов, предоставляющих SSL сертификаты:
- Comodo. Этот бренд имеет наиболее широкий выбор сертификатов для любого интернет-ресурса и для любого кошелька. Comodo является всемирно известным и считается одним из наиболее надежных компаний в сфере SSL.
- Symantec. Печать Norton от данной компании — самая узнаваемая в мире SSL сертификатов. Symantec предлагает первую по качеству шифровку, соответственно и самую дорогую. Выбор сертификатов немного меньше, чем у Comodo.
- GeoTrust. Если у вас не самый ограниченный бюджет, но заказывать очень дорогой SSL сертификат нет желания, при этом ищите достойное качество, GeoTrust — именно для вас. Этот бренд предоставляет достойный выбор и сравнительно низкие цены, при отличной узнаваемости марки и надежной защите.
- Thawte. На уровне с GeoTrust стоит компания Thawte. Они похожи практически по всем критериям: цены, узнаваемость, выбор и надежность шифровки. Поэтому, если нужно получить хорошие результаты при небольших затратах, можно смело выбирать сертификаты этих компаний.
- RapidSSL. Менее известный бренд RapidSSL является лучшим из бюджетных вариантов. Хоть выбор сертификатов не велик, но качество защиты на высшем уровне. Предназначен RapidSSL для стартапов, небольшого бизнеса, маленьких интернет-магазинов.
Какой SSL лучше взять?
Хотя использование SSL защиты для блога и не так важно, как для других интернет-ресурсов, сертифицировать свой сайт никак не помешает. Это повысит уровень доверия к сайту, соответственно, люди не будут бояться проходить регистрацию и оставлять личные данные. Для этого можно использовать бесплатный Self-Signed сертификат, но при этом браузер будет отвергать посетителей угрозой об опасности. Поэтому лучше использовать DV сертификаты, которые также можно найти в бесплатном варианте.
Если вы владелец интернет-магазина и хотите защитить своих покупателей от потери конфиденциальной информации, увеличить доходы за счет прироста доверия к сайту, предотвратить появления фишинговых сайтов (двойников), тогда стоит обзавестись EV SSL сертификатом. Этот вид защиты не из дешевых, но практически в 90% случаев он окупается, принося больше прибыли.
В том случае, если интернет-магазин совсем молодой, можно ограничиться более простыми сертификатами, например, OV.
Для небольшого сайта услуг можно использовать более бюджетные и простые SSL сертификаты DV. Они и защитят клиента от потери важной информации, и придадут сайту имидж надежности.
Для банка или финансовой организации категорически не рекомендуется использовать DV-сертификаты, из-за необходимости поддерживать максимальный уровень доверия пользователей. OV также не придает особой уверенности в том, что банк или финансовая организация надежные. Здесь необходимо обязательно использовать дорогостоящие EV-сертификаты с зеленой строкой от известных брендов, например, Symantec или Comodo.
Как проверить SSL-сертификат?
Проверка SSL сертификата — минутное дело, которое осуществляется при помощи онлайн сервисов. Среди них наиболее популярными являются:
- Comodo SSL Analyzer. С его помощью анализируют HTTPS URL по таким критериям: серийный номер, поддержание протокола, надежная защита от любых атак, отпечаток и др.
- Qualys SSL Labs. Очень часто используется администраторами, специалистами в сфере интернет-безопасности для выявления неполадок и «слабых» характеристик
- GlobalSign SSL Check. С его помощью можно получить некоторую информацию о SSL, а также веб-сервисе. Данный инструмент выставляет баллы, оценивая работу сертификата: поддержание протокола, обмены личными ключами, надежность шифра
- DigiCert SSL Certificate Checker. Позволяет переделать DNS в IP, получить информацию об издателе сертификата, также о серийном идентификационном номере, длине и сложности ключа и т. д.
- SSL Shopper. Очень хорошо помогает быстро протестировать сертификат, определить его период действия и т. д. При помощи SSL Shopper можно быстро обнаружить проблемы в сертификате или понять, что он не в рабочем состоянии. Также данный инструмент используется для устранения поломок в системе.
Кто является гарантом безопасности?
Устанавливая бесплатный самоподписанный SSL сертификат (Self-Signed) гаранта безопасности попросту нет. Более того, посетителей об опасности будет предупреждать браузер.
Использование платных SSL сертификатов подразумевает наличие печати бренда. В этом случае, гарантом безопасности выступает компания, которая предоставила сайту свой SSL-сертификат, взяв всю ответственность за безопасность связи на себя. Такие компании по сертифицированию предлагают большие суммы в случае, если их защиту смогут обойти.
Возможно ли взломать сайт с SSL?
Как известно, любую электронную защиту возможно обойти. Взлом сертификата — подсудное дело, которое под силу лишь единицам. Такие случаи большая редкость, что обусловлено:
- незначительным интересом для профессиональных хакеров
- серьезным наказанием
- небольшим кругом специалистов по взлому SSL
Взломав сайт с SSL защитой, злоумышленники могут завладеть личными данными пользователей: пин-кодами, ФИО, паспортными данными, CVV2 карт и т. д. Но учитывая, что они усовершенствованные системами дополнительной защиты (например, привязка к телефону), эта информация мало что даст хакерам.
Кроме самих злоумышленников, ответственность за взлом будет нести сама компания-производитель SSL сертификата, за некачественную защитную систему. В этом случае, она будет обязана оплатить гарантию, указанную ранее в договоре.
Влияние сертификата на позиции в поисковых системах
Чтобы ускорить процесс перехода организаций на SSL сертификаты, компания Google подтвердила, что наличие на сайте SSL положительно сказывается на позициях в поисковых выдачах.
На практике!
При наличии сертификата ранжирование сайта не меняется, но при равных показателях, интернет-ресурс с SSL защитой будет выше.
Заключение
Сертификат SSL — очень важный элемент, который должен быть на любом сайте. Он не только защитит посетителей от потери личных данных, но и значительно повысит их доверие к интернет-ресурсу. Существуют разные виды SSL сертификатов, с которыми, перед покупкой, нужно ознакомиться.
Не обязательно покупать дорогие сертификаты, если вы стартапер, имеете свой блог или молодой интернет-магазин.
Но также не стоит использовать самоподписанные сертификаты, так как браузер будет предупреждать гостей об опасности, соответственно, отпугивая их.
Использование дорогих сертификатов с зеленой строкой желательно для банка или финансовой организации.