Skip to content
EN

Состояние TLS в 2026 году: что показывают проверки

Кратко. Устаревшие TLS 1.0 и 1.1 в нашем замере не поддерживает ни один хост ни в .ru, ни в .com — в этом Рунет не отстаёт от мира.

Устаревшие TLS 1.0 и 1.1 в нашем замере не поддерживает ни один хост ни в .ru, ни в .com — в этом Рунет не отстаёт от мира. Отличие в другом: среди недонастроенных российских хостов шесть из десяти умеют только TLS 1.2 и не умеют 1.3, тогда как у .com таких менее четырёх из десяти.

Откуда числа. Только те, у которых есть происхождение: независимый замер со ссылкой и наши проверки с указанием выборки и её границ.

Проверить SSL своего сайта →

Методология и границы данных

Числа здесь двух родов, и они не смешиваются.

Независимый замер приводится со ссылкой, датой и охватом. Он сделан по списку самых посещаемых сайтов мира и не описывает Рунет.

Наши проверки. С 20 марта по 26 августа 2026 года через SSL-чекер прошло 2 803 проверки по 2 249 хостам. Это не выборка Рунета: сюда попадают домены, которые кто-то решил проверить. Сравнение зон внутри выборки корректно, перенос уровней на «все сайты» — нет.

Отдельно 27 августа 2026 года мы сделали два замера: по 87 хостам с оценкой B или C разобрали, на чём теряются баллы, и по 113 хостам общей выборки — какие версии протокола те поддерживают.

Данные исследования

Исходные данные всех таблиц этого отчёта доступны в виде открытого CSV-файла (UTF-8, первая строка — заголовки).

Скачать датасет (CSV)

Независимый замер: топ-1 000 000, июнь 2026

Исследование Скотта Хелма Top 1 Million Analysis — The State of Crypto от 13 июня 2026 года охватывает 819 002 ответивших сайта из списка Tranco Top 1 Million:

ВерсияСайтовДоля
TLS 1.3576 46470,4%
только TLS 1.270 3958,6%
TLS 1.100%
TLS 1.01060,01%

Ключевое здесь — нули внизу таблицы: устаревшие версии протокола на вершине веба вымерли. TLS 1.1 не поддерживает ни один сайт из 819 тысяч, TLS 1.0 — сто шесть штук.

Оттуда же доли удостоверяющих центров: Let’s Encrypt 302 116 сертификатов, Google Trust Services 203 436, Amazon 37 690, DigiCert 34 961, Sectigo 29 006. И сроки: 77,4% сертификатов выпущены на 48–90 дней — почерк автоматического выпуска по ACME.

Наш замер версий: легаси вымерло и в Рунете

27 августа 2026 года мы проверили, какие версии протокола поддерживают хосты из общей выборки — по 80 на зону, ответили 56 и 57:

ЗонаОтветилиTLS 1.3только TLS 1.2TLS 1.0 / 1.1
.ru5683,9%16,1%0%
.com5780,7%19,3%0%

Результат стоит проговорить прямо, потому что он противоречит расхожему ожиданию. Устаревшие TLS 1.0 и 1.1 не поддерживает ни один хост ни в одной зоне. В этом Рунет не отстаёт от мира — он ровно там же. Больше того, по поддержке TLS 1.3 наша .ru-выборка идёт чуть впереди .com, 83,9% против 80,7%, хотя разница на такой выборке не доказана.

Заметим и расхождение с топ-миллионом: там TLS 1.3 у 70,4%, у нас — за 80% в обеих зонах. Это ожидаемо: к нам приходят проверять домены те, кто уже занимается настройкой, а Tranco Top 1M включает и давно заброшенные сайты.

Распределение оценок в наших проверках

Последний вердикт по каждому из 2 249 хостов:

ИтогХостовДоля
A / A+1 41462,9%
B / C41418,4%
D–F934,1%
TLS не отвечает32814,6%

Почти каждый седьмой проверенный хост вообще не доводит TLS-соединение до конца.

ЗонаХостовA / A+B / CD–FTLS не отвечает
.com56770,0%13,6%2,6%13,8%
.org6167,2%11,5%3,3%18,0%
.ru85857,7%26,0%4,0%12,4%
.net4938,8%18,4%10,2%32,7%

Доля откровенно плохих настроек (D–F) у .ru и .com почти одинакова: 4,0% против 2,6%. Разница целиком сидит в средней полосе — B/C у .ru вдвое чаще, 26,0% против 13,6%. Российские сайты не ломаются чаще, они чаще недонастроены.

На чём именно теряются баллы

Мы повторно проверили 87 хостов с оценкой B или C и разобрали оценку по компонентам. Доля хостов, теряющих баллы:

На чём теряются баллы.ru (42 хоста).com (45 хостов)
Нет HSTS83%87%
Ключ слабее максимума по шкале90%89%
Нет TLS 1.3 (поддерживается только 1.2)60%38%
Шифр не из сильнейших45%76%
Сертификат истекает или недействителен4%15%

Разница по протоколу — не в устаревших версиях, а в отсутствии новой. Среди недонастроенных российских хостов шесть из десяти умеют только TLS 1.2, у .com — менее четырёх из десяти. Старые 1.0 и 1.1 при этом выключены у всех, как показал замер выше.

Второе: отсутствие HSTS — не российская особенность, его нет у 83–87% в обеих зонах. Это общий недочёт и самый дешёвый в устранении: один заголовок ответа.

Оговорка о размере: 42 и 45 хостов — мало. Разрыв в 22 процентных пункта по поддержке TLS 1.3 велик и согласуется с направлением независимого замера; разницу по шифрам на такой выборке доказанной мы не считаем.

Что делать владельцу сайта

  1. Включите TLS 1.3. Главное отличие недонастроенных российских хостов — не включённое старьё, а невключённая новая версия. Что меняется и как перейти — TLS 1.3 против TLS 1.2.
  2. Включите HSTS. Самый частый недочёт в обеих зонах, один заголовок Strict-Transport-SecurityHSTS и HSTS Preload.
  3. Проверьте, что 1.0 и 1.1 действительно выключены. В нашей выборке их не поддерживал никто, но выборка не покрывает весь Рунет — убедитесь на своём домене.
  4. Уберите слабые наборы шифровслабые cipher suites.
  5. Автоматизируйте выпуск сертификата. 77,4% сертификатов в топ-миллионе живут 48–90 дней: короткий срок безопасен ровно потому, что продление не делают руками — бесплатный SSL через Let’s Encrypt.
СертификатСрок, издатель, домены (SAN)
ЦепочкаПроверка промежуточных и корневых CA
TLS-протоколВерсия TLS и набор шифров
УязвимостиHeartbleed, POODLE, слабые шифры

Почему нам доверяют

TLS 1.3
поддержка
Полная
цепочка CA
1 761
проверок за 30 дней
30/14/7
дней до истечения

Как это работает

1

Введите домен

2

Проверка цепочки TLS

3

Дата истечения и уязвимости

Что проверяет SSL-тест?

SSL/TLS — протокол шифрования, который защищает данные между браузером и сервером. Наш инструмент анализирует сертификат, цепочку доверия, версию TLS и известныеуязвимости.

Детали сертификата

Издатель, срок действия, алгоритм подписи, покрываемые домены (SAN) и тип валидации (DV/OV/EV).

Цепочка доверия

Проверка полной цепочки: от конечного сертификата через промежуточные до корневого CA.

Анализ TLS

Версия протокола (TLS 1.2/1.3), набор шифров, поддержка Perfect Forward Secrecy (PFS).

Оповещения об истечении

Создайте монитор — получайте уведомления в Telegram и email за 30/14/7 дней до истечения.

DV vs OV vs EV сертификаты

DV (Domain Validation)
  • Подтверждение только владения доменом
  • Выдаётся за минуты автоматически
  • Бесплатно через Let's Encrypt
  • Подходит для большинства сайтов
  • Самый распространённый тип
OV / EV
  • Проверка организации (OV) или расширенная проверка (EV)
  • Выдаётся за 1-5 рабочих дней
  • Стоимость от $50 до $500/год
  • Для финансов, e-commerce, госсайтов
  • Повышает доверие пользователей

Кому это нужно

DevOps

мониторинг SSL-сертификатов

Безопасность

аудит TLS-конфигурации

SEO

HTTPS как фактор ранжирования

E-commerce

доверие покупателей

Частые ошибки

Истёкший сертификатБраузеры блокируют сайт с истёкшим SSL. Настройте автопродление или мониторинг.
Неполная цепочка сертификатовБез промежуточного CA некоторые браузеры и боты не смогут верифицировать сертификат.
Mixed content на HTTPS-сайтеHTTP-ресурсы на HTTPS-странице — замок в браузере пропадает, снижается доверие.
Использование TLS 1.0/1.1Устаревшие версии TLS содержат известные уязвимости. Используйте TLS 1.2+ или 1.3.
Несовпадение домена в сертификатеСертификат должен покрывать все домены сайта, включая www и поддомены.

Лучшие практики

Настройте автопродлениеLet's Encrypt + certbot с cron — сертификат обновляется автоматически каждые 60-90 дней.
Включите HSTSЗаголовок Strict-Transport-Security заставляет браузер всегда использовать HTTPS.
Используйте TLS 1.3TLS 1.3 быстрее (1-RTT handshake) и безопаснее — убраны устаревшие шифры.
Мониторьте срок действияСоздайте монитор на Enterno.io — получайте уведомления задолго до истечения.
Проверяйте цепочку после обновленияПосле обновления сертификата убедитесь, что промежуточные сертификаты установлены.

Получите больше с бесплатным аккаунтом

Мониторинг SSL-сертификатов, история проверок и уведомления за 30 дней до истечения.

Зарегистрироваться (FREE)

Больше по теме

Часто задаваемые вопросы

Свежие данные?

Сбор данных Q1 2026. Обновление ежеквартально.

Можно цитировать?

Да, со ссылкой на Enterno.io.

Запустить инструмент, который описан в этой статье

Бесплатный тариф — 10 мониторов, проверки каждые 5 мин, без карты. Платные тарифы — интервал от 1 минуты и проверки из нескольких регионов.