Коротко: за полгода через наш SSL-чекер прошло 3 477 проверок по 2 889 хостам. Оценку A или A+ получили 64,8 % доменов в зоне .ru против 80,6 % в .com — разрыв в шестнадцать пунктов. Мы замерили тридцать крупных сайтов вручную, чтобы понять, откуда он берётся, и причина оказалась не в шифровании: с протоколами и ключами у всех давно порядок. Отстают на одном заголовке, который ничего не стоит. Заодно расскажем, почему каждая седьмая проверка вообще не доходит до сертификата, и почему защита строже HSTS есть всего у трёх сайтов из тридцати.
Что показали 3 477 проверок
Период — с 20 марта по 4 сентября 2026 года. Из 3 477 проверок оценку получили 2 926, остальные не смогли подключиться (о них ниже).
| Оценка | Проверок | Доля |
|---|---|---|
| A+ | 577 | 19,7 % |
| A | 1 523 | 52,0 % |
| B | 604 | 20,6 % |
| C | 24 | 0,8 % |
| D | 114 | 3,9 % |
| F | 84 | 2,9 % |
Картина в целом здоровая: 92 % сайтов укладываются в A+, A или B. Сертификат с истёкшим сроком или несовпадающим именем — редкость, а не норма, и это заметное изменение по сравнению с тем, что было несколько лет назад, когда бесплатные сертификаты ещё не стали автоматическими.
Но если разложить те же данные по доменным зонам, ровная картина расслаивается.
| Зона | Проверок с оценкой | Доля A или A+ |
|---|---|---|
| .ru | 1 169 | 64,8 % |
| .com | 737 | 80,6 % |
| .org | 66 | 83,3 % |
Чего эти цифры не значат. Это домены, которые люди сами принесли проверять, а не случайная выборка интернета. Проверять идут чаще тогда, когда что-то подозревают, так что абсолютные доли смещены. А вот сравнение зон между собой смещено гораздо меньше: мотив у проверяющего один и тот же независимо от того, в какой зоне его домен.
Из чего складывается оценка
Шкала — 100 баллов, и распределены они так:
- Сертификат действителен — 30 баллов. Истекает в ближайшие дни — 20. Просрочен — 0, и это сразу F.
- Имя в сертификате совпадает с хостом — 10.
- Ключ — до 15. Эллиптическая кривая от 256 бит или RSA от 4096 — полные 15; RSA 2048 — 10.
- Протоколы — до 20. Только TLS 1.3 без старых версий — 20; TLS 1.2 без TLS 1.0/1.1 — 15; TLS 1.2 вместе с устаревшими — 10.
- Шифр — до 10. 256 бит — 10, 128 бит — 7.
- Полная цепочка доверия — 5.
- HSTS — до 10. Заголовок со сроком от года — 10, с меньшим — меньше.
A+ ставится от 95 баллов, A — от 85, B — от 70. Арифметика здесь важнее, чем кажется: потерять A+ можно ровно на одном пункте, и почти всегда это один и тот же пункт.
Мы проверили тридцать крупных сайтов вручную
Чтобы понять природу разрыва между зонами, мы взяли двадцать крупных сайтов в зоне .ru и десять в .com и .org, и посмотрели на каждый напрямую: версии протоколов, ключ, издателя сертификата, срок и заголовок HSTS.
С протоколами и ключами у всех порядок. TLS 1.0 не включён нигде — ни на одном из тридцати. TLS 1.3 поддерживают двадцать девять из тридцати — а тридцатый не ответил нам вовсе, так что про него мы не знаем ничего и не станем делать вид, что знаем. Ключи везде современные: эллиптические кривые или RSA от 2048 бит. По этим пунктам российские сайты не отличаются от международных вообще ничем.
Разница целиком в HSTS. В зоне .ru заголовок со сроком от года отдают 6 сайтов из 20. В .com и .org — 6 из 10. Ровно вдвое чаще.
Это и есть те самые десять баллов. Сайт с идеальным шифрованием, свежим сертификатом и TLS 1.3, но без HSTS, набирает 90 из 100 — то есть A вместо A+. А если у него ещё и RSA 2048 вместо эллиптической кривой, то 85, и это ровно граница между A и B.
HSTS — это одна строка в конфигурации веб-сервера. Она говорит браузеру: «в следующий раз приходи сразу по HTTPS, даже не пробуй HTTP». Без неё первый запрос пользователя уходит по незашифрованному каналу и его можно перехватить, даже если сайт немедленно перенаправит на HTTPS.
Три тонкости, которые видны только при ручной проверке
Заголовок есть, а защиты нет. У трёх сайтов из тридцати HSTS присутствует, но со сроком в минуту или в час — max-age=60 и max-age=3600. Формально заголовок отдаётся, автоматическая проверка его засчитывает, а практического смысла в нём нет: защита истекает раньше, чем пользователь успевает вернуться на сайт. Так выглядит настройка, которую включили в тестовом режиме и забыли поднять срок.
Есть защита строже заголовка, и почти никто её не использует. HSTS можно вшить прямо в браузер: домены из preload-списка Chrome и Firefox открывают только по HTTPS, ещё до первого запроса. Заголовок защищает начиная со второго визита, preload — с первого.
Мы проверили все тридцать доменов через официальный сервис списка. В нём оказалось три: cloudflare.com, github.com и wikipedia.org. Ещё два случая интереснее пустого результата: у ozon.ru статус «удалён» — домен в списке был и вышел из него, а заявка habr.com отклонена. Из российских доменов в списке нет ни одного.
Отдельно про google.com: он не отдаёт HSTS и в preload-списке не значится. Мы предполагали обратное, пока не проверили — и это хорошая иллюстрация к тому, что репутация владельца не заменяет проверки.
И честно про собственную шкалу. Директиву preload мы из заголовка читаем, но членство домена в списке браузеров не проверяем — а именно оно делает защиту полной. На нашей выборке это ни на что не повлияло: все три домена из списка отдают и заголовок тоже, так что баллы получили. Но случай «в списке есть, заголовка нет» наша оценка занизила бы, и это стоит исправить.
Срок жизни сертификата стал короче, чем привычка его проверять. В нашей выборке у одного из тридцати сайтов до истечения оставалось пять дней, ещё у двух — пятнадцать и двадцать три. Все три используют автоматическое обновление, и почти наверняка оно сработает. Но сама картина показательна: сертификаты теперь живут месяцами, а не годами, и «проверю через полгода» перестало быть рабочей стратегией. Сроки продолжают сокращаться, и при таком цикле ручное обновление нежизнеспособно в принципе — нужен либо автоматический выпуск, либо автоматическая проверка срока, а лучше и то и другое.
Каждая седьмая проверка не доходит до сертификата
Из 3 477 проверок 542 (15,6 %) закончились без оценки — соединение не установилось. Разбивка по причинам:
- тайм-аут соединения — 269
- соединение без диагностируемой причины — 207
- соединение отклонено — 53
- нет маршрута до хоста — 7
- сеть недоступна — 6
Эти причины стоит различать, потому что говорят они о разном.
Соединение отклонено означает, что хост ответил: пакеты до него доходят, но на 443-м порту никто не слушает. Обычно это сайт, который работает только по HTTP, или сервер, где веб-сервис не запущен.
Тайм-аут означает, что ответа не было вообще. Файрвол отбросил пакет молча — либо потому, что так настроен, либо потому, что счёл наш запрос нежелательным. В нашей выборке из тридцати крупных сайтов один не ответил ни на один наш запрос: ни openssl, ни curl не получили ни байта. С сайтом при этом всё в порядке — просто он не желает разговаривать с сервером в дата-центре.
Разница между этими двумя случаями практическая: в первом мы точно знаем, что HTTPS не настроен, во втором — не знаем ничего. И если инструмент показывает и то и другое одинаково, он сообщает вам факт, которого не проверял. Мы недавно разбирали, как этот же класс ошибки живёт в проверке DNS.
Что делать со своим сайтом
- Включите HSTS со сроком в год. Одна строка:
Strict-Transport-Security: max-age=31536000; includeSubDomains. Это самый дешёвый способ поднять оценку, и в большинстве случаев именно он отделяет A от A+. Осторожно сincludeSubDomains: убедитесь, что все поддомены действительно работают по HTTPS, иначе они перестанут открываться. - Проверьте, что срок не символический.
max-age=60— это заголовок для галочки. Смотрите не на наличие, а на значение. - Отключите TLS 1.0 и 1.1, если они ещё где-то остались. В нашей выборке крупных сайтов их нет ни у кого, но на небольших проектах со старым конфигом они встречаются и стоят пяти-десяти баллов.
- Настройте мониторинг срока, а не календарное напоминание. При сроке жизни в два-три месяца одно пропущенное обновление означает недоступный сайт. Проверка должна быть автоматической.
- Проверяйте не только главную. Сертификат может покрывать
example.com, но неwww.example.com— или наоборот. Несовпадение имени стоит десяти баллов и вызывает у посетителя предупреждение браузера.
Посмотреть оценку своего домена и разбор по каждому пункту можно бесплатно и без регистрации.