Skip to content
EN
← Все статьи

3 477 проверок SSL: почему российские сайты получают оценку ниже

Коротко: за полгода через наш SSL-чекер прошло 3 477 проверок по 2 889 хостам. Оценку A или A+ получили 64,8 % доменов в зоне .ru против 80,6 % в .com — разрыв в шестнадцать пунктов. Мы замерили тридцать крупных сайтов вручную, чтобы понять, откуда он берётся, и причина оказалась не в шифровании: с протоколами и ключами у всех давно порядок. Отстают на одном заголовке, который ничего не стоит. Заодно расскажем, почему каждая седьмая проверка вообще не доходит до сертификата, и почему защита строже HSTS есть всего у трёх сайтов из тридцати.

Что показали 3 477 проверок

Период — с 20 марта по 4 сентября 2026 года. Из 3 477 проверок оценку получили 2 926, остальные не смогли подключиться (о них ниже).

ОценкаПроверокДоля
A+57719,7 %
A1 52352,0 %
B60420,6 %
C240,8 %
D1143,9 %
F842,9 %

Картина в целом здоровая: 92 % сайтов укладываются в A+, A или B. Сертификат с истёкшим сроком или несовпадающим именем — редкость, а не норма, и это заметное изменение по сравнению с тем, что было несколько лет назад, когда бесплатные сертификаты ещё не стали автоматическими.

Но если разложить те же данные по доменным зонам, ровная картина расслаивается.

ЗонаПроверок с оценкойДоля A или A+
.ru1 16964,8 %
.com73780,6 %
.org6683,3 %

Чего эти цифры не значат. Это домены, которые люди сами принесли проверять, а не случайная выборка интернета. Проверять идут чаще тогда, когда что-то подозревают, так что абсолютные доли смещены. А вот сравнение зон между собой смещено гораздо меньше: мотив у проверяющего один и тот же независимо от того, в какой зоне его домен.

Из чего складывается оценка

Шкала — 100 баллов, и распределены они так:

  • Сертификат действителен — 30 баллов. Истекает в ближайшие дни — 20. Просрочен — 0, и это сразу F.
  • Имя в сертификате совпадает с хостом — 10.
  • Ключ — до 15. Эллиптическая кривая от 256 бит или RSA от 4096 — полные 15; RSA 2048 — 10.
  • Протоколы — до 20. Только TLS 1.3 без старых версий — 20; TLS 1.2 без TLS 1.0/1.1 — 15; TLS 1.2 вместе с устаревшими — 10.
  • Шифр — до 10. 256 бит — 10, 128 бит — 7.
  • Полная цепочка доверия — 5.
  • HSTS — до 10. Заголовок со сроком от года — 10, с меньшим — меньше.

A+ ставится от 95 баллов, A — от 85, B — от 70. Арифметика здесь важнее, чем кажется: потерять A+ можно ровно на одном пункте, и почти всегда это один и тот же пункт.

Мы проверили тридцать крупных сайтов вручную

Чтобы понять природу разрыва между зонами, мы взяли двадцать крупных сайтов в зоне .ru и десять в .com и .org, и посмотрели на каждый напрямую: версии протоколов, ключ, издателя сертификата, срок и заголовок HSTS.

С протоколами и ключами у всех порядок. TLS 1.0 не включён нигде — ни на одном из тридцати. TLS 1.3 поддерживают двадцать девять из тридцати — а тридцатый не ответил нам вовсе, так что про него мы не знаем ничего и не станем делать вид, что знаем. Ключи везде современные: эллиптические кривые или RSA от 2048 бит. По этим пунктам российские сайты не отличаются от международных вообще ничем.

Разница целиком в HSTS. В зоне .ru заголовок со сроком от года отдают 6 сайтов из 20. В .com и .org — 6 из 10. Ровно вдвое чаще.

Это и есть те самые десять баллов. Сайт с идеальным шифрованием, свежим сертификатом и TLS 1.3, но без HSTS, набирает 90 из 100 — то есть A вместо A+. А если у него ещё и RSA 2048 вместо эллиптической кривой, то 85, и это ровно граница между A и B.

HSTS — это одна строка в конфигурации веб-сервера. Она говорит браузеру: «в следующий раз приходи сразу по HTTPS, даже не пробуй HTTP». Без неё первый запрос пользователя уходит по незашифрованному каналу и его можно перехватить, даже если сайт немедленно перенаправит на HTTPS.

Три тонкости, которые видны только при ручной проверке

Заголовок есть, а защиты нет. У трёх сайтов из тридцати HSTS присутствует, но со сроком в минуту или в час — max-age=60 и max-age=3600. Формально заголовок отдаётся, автоматическая проверка его засчитывает, а практического смысла в нём нет: защита истекает раньше, чем пользователь успевает вернуться на сайт. Так выглядит настройка, которую включили в тестовом режиме и забыли поднять срок.

Есть защита строже заголовка, и почти никто её не использует. HSTS можно вшить прямо в браузер: домены из preload-списка Chrome и Firefox открывают только по HTTPS, ещё до первого запроса. Заголовок защищает начиная со второго визита, preload — с первого.

Мы проверили все тридцать доменов через официальный сервис списка. В нём оказалось три: cloudflare.com, github.com и wikipedia.org. Ещё два случая интереснее пустого результата: у ozon.ru статус «удалён» — домен в списке был и вышел из него, а заявка habr.com отклонена. Из российских доменов в списке нет ни одного.

Отдельно про google.com: он не отдаёт HSTS и в preload-списке не значится. Мы предполагали обратное, пока не проверили — и это хорошая иллюстрация к тому, что репутация владельца не заменяет проверки.

И честно про собственную шкалу. Директиву preload мы из заголовка читаем, но членство домена в списке браузеров не проверяем — а именно оно делает защиту полной. На нашей выборке это ни на что не повлияло: все три домена из списка отдают и заголовок тоже, так что баллы получили. Но случай «в списке есть, заголовка нет» наша оценка занизила бы, и это стоит исправить.

Срок жизни сертификата стал короче, чем привычка его проверять. В нашей выборке у одного из тридцати сайтов до истечения оставалось пять дней, ещё у двух — пятнадцать и двадцать три. Все три используют автоматическое обновление, и почти наверняка оно сработает. Но сама картина показательна: сертификаты теперь живут месяцами, а не годами, и «проверю через полгода» перестало быть рабочей стратегией. Сроки продолжают сокращаться, и при таком цикле ручное обновление нежизнеспособно в принципе — нужен либо автоматический выпуск, либо автоматическая проверка срока, а лучше и то и другое.

Каждая седьмая проверка не доходит до сертификата

Из 3 477 проверок 542 (15,6 %) закончились без оценки — соединение не установилось. Разбивка по причинам:

  • тайм-аут соединения — 269
  • соединение без диагностируемой причины — 207
  • соединение отклонено — 53
  • нет маршрута до хоста — 7
  • сеть недоступна — 6

Эти причины стоит различать, потому что говорят они о разном.

Соединение отклонено означает, что хост ответил: пакеты до него доходят, но на 443-м порту никто не слушает. Обычно это сайт, который работает только по HTTP, или сервер, где веб-сервис не запущен.

Тайм-аут означает, что ответа не было вообще. Файрвол отбросил пакет молча — либо потому, что так настроен, либо потому, что счёл наш запрос нежелательным. В нашей выборке из тридцати крупных сайтов один не ответил ни на один наш запрос: ни openssl, ни curl не получили ни байта. С сайтом при этом всё в порядке — просто он не желает разговаривать с сервером в дата-центре.

Разница между этими двумя случаями практическая: в первом мы точно знаем, что HTTPS не настроен, во втором — не знаем ничего. И если инструмент показывает и то и другое одинаково, он сообщает вам факт, которого не проверял. Мы недавно разбирали, как этот же класс ошибки живёт в проверке DNS.

Что делать со своим сайтом

  1. Включите HSTS со сроком в год. Одна строка: Strict-Transport-Security: max-age=31536000; includeSubDomains. Это самый дешёвый способ поднять оценку, и в большинстве случаев именно он отделяет A от A+. Осторожно с includeSubDomains: убедитесь, что все поддомены действительно работают по HTTPS, иначе они перестанут открываться.
  2. Проверьте, что срок не символический. max-age=60 — это заголовок для галочки. Смотрите не на наличие, а на значение.
  3. Отключите TLS 1.0 и 1.1, если они ещё где-то остались. В нашей выборке крупных сайтов их нет ни у кого, но на небольших проектах со старым конфигом они встречаются и стоят пяти-десяти баллов.
  4. Настройте мониторинг срока, а не календарное напоминание. При сроке жизни в два-три месяца одно пропущенное обновление означает недоступный сайт. Проверка должна быть автоматической.
  5. Проверяйте не только главную. Сертификат может покрывать example.com, но не www.example.com — или наоборот. Несовпадение имени стоит десяти баллов и вызывает у посетителя предупреждение браузера.

Посмотреть оценку своего домена и разбор по каждому пункту можно бесплатно и без регистрации.

Проверьте ваш сайт прямо сейчас

Проверить SSL своего сайта →