HTTPS и SEO: переход на защищённый протокол без потери позиций

Переезд с HTTP на HTTPS — одна из тех технических задач, где цена ошибки видна не сразу, а через две-три недели, когда позиции просели и трафик не вернулся. На самом деле миграция на защищённый протокол безопасна и при грамотной реализации даёт плюс к доверию пользователей и поисковиков. В этой статье разберём, как переехать без потери позиций, какие сертификаты выбрать и где чаще всего ломаются проекты. Если у вас нет ресурса заниматься этим самостоятельно, эти задачи закрывает SEO-продвижение под ключ.
Коротко
- HTTPS — это шифрование канала между браузером и сервером по протоколам SSL/TLS; для Google это лёгкий, но реальный фактор ранжирования.
- Браузеры помечают чистый HTTP как «Не защищено» — это бьёт по доверию и поведенческим факторам, что косвенно роняет позиции.
- Главное при переезде — постраничный 301-редирект (страница в страницу, не на главную), абсолютные https-ссылки, устранение mixed content и указание главного зеркала.
- Кратковременная просадка при склейке зеркал — нормальное явление, позиции восстанавливаются за несколько недель.
Что такое HTTPS, SSL и TLS простыми словами
HTTP — это базовый протокол, по которому браузер обменивается данными с сайтом. Его проблема в том, что данные передаются открытым текстом: всё, что вы вводите в форму — телефон, пароль, номер карты — теоретически может перехватить любой узел между вами и сервером, будь то Wi-Fi в кафе или недобросовестный провайдер. HTTPS — это тот же HTTP, но обёрнутый в слой шифрования. Буква S в конце означает Secure, «защищённый».
За шифрование отвечают протоколы SSL и TLS. Исторически первым был SSL (Secure Sockets Layer), но он давно устарел и небезопасен — современные сайты работают по TLS (Transport Layer Security), который является его наследником. В обиходе по привычке говорят «SSL-сертификат», хотя технически почти всегда речь идёт о TLS. Сертификат — это цифровой документ, который подтверждает подлинность сайта и содержит криптографические ключи для установления зашифрованного соединения.
Когда вы заходите на сайт по HTTPS, происходит так называемое «рукопожатие»: сервер предъявляет браузеру сертификат, выданный доверенным центром сертификации, браузер проверяет его валидность, и стороны договариваются о ключах шифрования. После этого весь трафик между вами и сайтом передаётся в зашифрованном виде. Замочек в адресной строке — это визуальный индикатор того, что соединение защищено и сертификат в порядке.
Почему HTTPS важен для SEO
Google ещё в 2014 году официально объявил HTTPS сигналом ранжирования. Формулировка была осторожной: это «лёгкий» фактор, который влияет меньше, чем качество контента или ссылочный профиль. Но важна сама позиция поисковика — он открыто поощряет защищённые сайты и при прочих равных отдаёт предпочтение HTTPS. За прошедшие годы доля зашифрованного трафика в выдаче стала подавляющей, и сегодня HTTP-сайт скорее исключение, которое вызывает вопросы.
Куда сильнее работает косвенный эффект через поведение пользователей. Современные версии Chrome, Firefox и других браузеров показывают на HTTP-страницах пометку «Не защищено», а при попытке отправить форму могут вывести явное предупреждение. Для посетителя это сигнал тревоги: люди закрывают вкладку, не оставляют заявок, не доходят до оплаты. Растёт показатель отказов, падает время на сайте и конверсия — а это уже прямые поведенческие факторы, которые учитывают и Яндекс, и Google. О том, как они влияют на выдачу, мы подробно писали в материале про поведенческие факторы.
Яндекс к HTTPS относится спокойно и корректно индексирует защищённые сайты. У него нет такого явного публичного заявления о ранжировании, как у Google, но проблем с индексацией HTTPS-версии давно нет — главное правильно склеить зеркала, о чём речь пойдёт ниже. Так что аргумент «Яндекс не любит HTTPS» — устаревший миф, который сегодня не имеет под собой оснований.
HTTPS сам по себе не выведет сайт в топ, но его отсутствие медленно отравляет доверие — и пользователей, и поисковиков. Это гигиена, а не конкурентное преимущество.
Зачем нужно шифрование: формы, оплаты, персональные данные
Если на сайте есть хоть одна форма — обратной связи, заявки, регистрации, оформления заказа — вы собираете персональные данные. Передавать их по открытому HTTP небезопасно и юридически рискованно: законодательство о персональных данных требует обеспечивать их защиту при обработке и передаче. HTTPS — это базовый технический минимум, который должен быть на любом коммерческом сайте, принимающем данные посетителей.
Особенно критично шифрование там, где есть онлайн-оплата. Платёжные системы и эквайринг попросту не подключатся к сайту без действующего сертификата — это обязательное требование стандартов безопасности. Но даже если у вас нет оплаты на сайте напрямую, любая форма с телефоном и именем уже делает HTTPS обязательным: вы отвечаете за то, чтобы эти данные не утекли по пути к серверу.
Помимо форм, шифрование защищает от подмены контента. По незащищённому соединению недобросовестный провайдер или вредоносная сеть могут встроить в страницу чужую рекламу или вредоносный код прямо «на лету». HTTPS делает это практически невозможным, потому что любое вмешательство в зашифрованный трафик ломает соединение и браузер показывает ошибку.
Виды SSL-сертификатов: DV, OV, EV и что выбрать
Сертификаты различаются по уровню проверки владельца. DV (Domain Validation) подтверждает только то, что вы управляете доменом — выдаётся автоматически за минуты, без проверки организации. OV (Organization Validation) дополнительно проверяет, что за сайтом стоит реальная компания: центр сертификации сверяет данные юрлица. EV (Extended Validation) — максимальный уровень с расширенной проверкой организации, исторически дававший «зелёную строку» с названием компании в браузере.
Важный нюанс: с точки зрения шифрования и SEO между DV, OV и EV нет никакой разницы. Замочек выглядит одинаково, уровень защиты канала идентичен, и поисковики не отличают типы сертификатов при ранжировании. Современные браузеры давно убрали визуальное выделение EV-сертификатов — зелёной строки с названием компании больше нет. Поэтому переплачивать за OV или EV есть смысл разве что крупному бизнесу из соображений имиджа и юридической ответственности.
Отдельный практический выбор — бесплатный Let's Encrypt против платных сертификатов. Let's Encrypt выдаёт DV-сертификаты бесплатно, они автоматически продлеваются каждые 90 дней и поддерживаются всеми браузерами. Для подавляющего большинства сайтов — корпоративных, интернет-магазинов, блогов — этого более чем достаточно. Платный сертификат имеет смысл, если вам нужен уровень OV/EV, гарантия с финансовой ответственностью центра сертификации или wildcard на множество поддоменов с поддержкой провайдера.
| Тип | Что проверяет | Кому подходит |
|---|---|---|
| DV (Let's Encrypt) | Только владение доменом, выдаётся за минуты, бесплатно | Большинство сайтов: блоги, корпоративные, магазины малого и среднего бизнеса |
| DV (платный) | То же, что Let's Encrypt, но с гарантией и поддержкой провайдера | Кому важна техподдержка и срок действия 1+ год без автопродления |
| OV | Владение доменом + проверка организации (юрлица) | Крупные компании, которым важна юридическая верификация |
| EV | Расширенная проверка организации | Банки, платёжные сервисы, крупный e-commerce (имиджевый выбор) |
| Wildcard | Защита домена и всех его поддоменов (*.site.ru) | Проекты с множеством поддоменов под одним сертификатом |
Пошаговый план миграции с HTTP на HTTPS
Главная мысль, которую нужно усвоить перед переездом: HTTPS-версия сайта — это для поисковика отдельное зеркало. Ваша задача — аккуратно «склеить» старый HTTP и новый HTTPS так, чтобы весь накопленный вес и история передались на защищённую версию без потерь. Делается это последовательностью шагов, каждый из которых важен. Пропуск любого из них — и вы получите либо просадку, либо дубли в индексе. Логика здесь та же, что при любой миграции сайта без потерь.
Установите сертификат на сервере
Получите и установите SSL/TLS-сертификат через хостинг-панель или вручную. У большинства хостеров Let's Encrypt подключается в пару кликов с автопродлением. Убедитесь, что https-версия открывается без ошибок и замочек горит на всех типах страниц.
Настройте постраничный 301-редирект
Каждый HTTP-адрес должен редиректить на свой же HTTPS-адрес: http://site.ru/uslugi/ ведёт на https://site.ru/uslugi/, а не на главную. Это критично — редирект всех страниц на главную «сольёт» весь сайт в одну точку и обнулит позиции внутренних страниц. Используйте 301 (постоянный), а не 302.
Обновите внутренние ссылки и канониклы
Все внутренние ссылки, теги canonical, Open Graph-разметку и hreflang переведите на абсолютные https-адреса. Браузер не должен дёргать ресурсы по http и тут же редиректиться обратно — это лишние цепочки и риск mixed content.
Исправьте смешанный контент (mixed content)
Найдите все картинки, скрипты, стили и шрифты, которые подгружаются по http внутри https-страницы. Именно из-за них «замок» становится перечёркнутым или жёлтым. Переведите все внутренние ресурсы на https или относительные пути.
Обновите sitemap.xml и robots.txt
В карте сайта должны быть только https-адреса. В robots.txt директива Host (если используется) и ссылка на Sitemap тоже должны указывать на https-версию. Старую http-карту уберите.
Укажите главное зеркало в панелях вебмастеров
В Яндекс Вебмастере добавьте https-версию и назначьте её главным зеркалом. В Google Search Console добавьте https-ресурс как отдельный и работайте дальше с ним. Это финальный сигнал поисковикам, какую версию считать основной.
Проверьте редиректы и отсутствие цепочек
Прогоните сайт краулером и убедитесь, что нет цепочек редиректов (http → https → http → https), битых ссылок и страниц, отдающих 200 по http. Один аккуратный переход http → https — и больше никаких прыжков.
Главное зеркало в Яндексе и настройка Search Console
В Яндексе процесс склейки зеркал устроен так: вы добавляете https-версию сайта в Вебмастер, а затем в настройках указываете её как главное зеркало. После этого Яндекс начинает переиндексацию и постепенно переносит все накопленные данные — позиции, ИКС, историю — на новую версию. Процесс не мгновенный: робот должен обойти страницы, увидеть 301-редиректы и убедиться, что http и https — это одно и то же зеркало. Обычно склейка занимает от нескольких дней до пары недель.
Важно не паниковать в этот период. Пока зеркала склеиваются, позиции могут «дрожать»: то http-версия в выдаче, то https, иногда временно проседают. Это нормальная техническая турбулентность, а не катастрофа. Главное — не дёргать настройки туда-сюда, не отменять редиректы и дать поисковику спокойно завершить переезд. Подробнее о том, как поисковик обходит и заносит страницы в базу, читайте в статье про индексацию сайта.
В Google Search Console логика немного иная: http и https считаются разными ресурсами (property). Вы добавляете https как отдельный ресурс, отправляете в нём обновлённый sitemap и следите за переиндексацией. Google ориентируется в первую очередь на 301-редиректы и canonical, так что если технически всё настроено верно, он сам поймёт, какую версию индексировать. Через Search Console удобно отслеживать, как старые http-страницы уходят из индекса, а https-страницы в него заходят.
Лайфхак: внедрите HSTS после миграции
Когда переезд завершён и всё работает стабильно, добавьте заголовок HSTS (HTTP Strict Transport Security). Он заставляет браузеры сразу обращаться к сайту по https, минуя лишний редирект с http. Это ускоряет загрузку и закрывает класс атак с понижением протокола. Но включайте HSTS только после того, как убедитесь, что https-версия полностью исправна — откатить его обратно непросто.
Смешанный контент: почему ломается «замок»
Mixed content (смешанный контент) — самая частая причина того, что после установки сертификата замочек не загорается или горит жёлтым. Происходит это, когда сама страница загружена по https, но какие-то её ресурсы — картинки, CSS, JavaScript, шрифты, виджеты — тянутся по старому http. Браузер видит, что часть контента передаётся незащищённо, и либо помечает страницу как небезопасную, либо вовсе блокирует эти ресурсы (особенно скрипты), из-за чего сайт может частично сломаться визуально или функционально.
Чаще всего mixed content прячется в жёстко прописанных абсолютных путях вида http://site.ru/img/logo.png в шаблонах, в подключаемых сторонних виджетах, в старых записях базы данных у CMS вроде WordPress или у самописных движков. Найти все источники помогает консоль разработчика в браузере (вкладка Console и Security) — она прямо перечисляет, какие ресурсы загружены небезопасно. Хорошо отрабатывают и онлайн-сканеры смешанного контента, и краулеры при SEO-аудите сайта.
Решение — заменить все http-ссылки на ресурсы на https или, что надёжнее, на относительные пути без указания протокола. В WordPress и других CMS для массовой замены в базе используют SQL-запросы или специальные плагины. После исправления обязательно прогоните проверку повторно: один забытый старый виджет способен испортить «замок» на всём сайте, и пользователь увидит предупреждение именно там, где собирается оставить заявку.
Типичные ошибки при переходе на HTTPS
Самая частая и самая дорогая ошибка — редирект всех http-страниц на главную https-версию. Логика «пусть всё ведёт на главную, там сертификат» кажется простой, но она уничтожает структуру сайта для поисковика: десятки и сотни внутренних страниц теряют свои адреса и весь накопленный вес, позиции по внутренним запросам обнуляются. Редирект всегда должен быть страница-в-страницу. Если хотите глубже разобраться в механике перенаправлений, у нас есть отдельный разбор про 301-редиректы.
Вторая распространённая ошибка — забыть про mixed content. Сертификат стоит, главная открывается с замком, и кажется, что всё готово. Но на внутренних страницах часть ресурсов грузится по http, замок ломается, а владелец об этом не знает, пока не пожалуются клиенты. Третья ошибка — не указать главное зеркало в Вебмастере, из-за чего поисковик долго не понимает, какую версию считать основной, и склейка затягивается.
Четвёртая классическая проблема — когда http и https одновременно остаются доступны и оба попадают в индекс. Это создаёт полные дубли всех страниц: для поисковика это два разных сайта с идентичным контентом, что размывает релевантность и может привести к фильтрам. Именно поэтому 301-редирект с http на https должен быть жёстким и обязательным, а не «по желанию». Качество хостинга и корректность серверных настроек здесь тоже играют роль — об этом мы писали в материале про хостинг и SEO.
Просадка после миграции: это нормально?
Да, кратковременная просадка позиций после переезда на HTTPS — ожидаемое явление, а не признак того, что что-то сделано неправильно. Пока поисковик склеивает зеркала и переиндексирует страницы, выдача может временно «штормить»: позиции скачут, часть страниц выпадает и возвращается, трафик слегка проседает. Это турбулентность переходного периода, и при корректной настройке она проходит сама собой за две-четыре недели.
Тревожиться стоит, только если просадка глубокая и не восстанавливается больше месяца — тогда нужно перепроверять технику: правильность редиректов, отсутствие дублей в индексе, корректность главного зеркала, mixed content. В большинстве случаев проблема именно в одной из этих точек, а не в самом факте перехода на HTTPS. Грамотно проведённая миграция в итоге не только не теряет позиции, но и слегка их укрепляет за счёт роста доверия и поведенческих факторов.
Если у вас коммерческий проект и просадка трафика даже на пару недель критична для выручки, имеет смысл подстраховаться на переходный период платным трафиком. Запуск контекстной рекламы на время миграции держит поток заявок, пока органика стабилизируется. А чтобы переезд прошёл технически чисто, лучше доверить его специалистам — посмотрите наши реализованные проекты, где миграции проходили без потери позиций. Если же вы только планируете новый сайт, заложить HTTPS можно сразу на этапе создания сайта, чтобы не переезжать потом.
Частые вопросы
При корректной настройке — нет, либо просадка будет временной и неглубокой. В период склейки зеркал (две-четыре недели) позиции могут слегка колебаться, после чего восстанавливаются и обычно даже немного укрепляются. Глубокое и долгое падение почти всегда означает техническую ошибку: редирект на главную, дубли http/https в индексе или неуказанное главное зеркало.
Для подавляющего большинства сайтов — да. Let's Encrypt выдаёт полноценный DV-сертификат, который браузеры и поисковики признают наравне с платными. По уровню шифрования и для SEO разницы с платным DV нет. Платный или OV/EV-сертификат имеет смысл только крупному бизнесу из соображений имиджа, юридической ответственности или когда нужна гарантированная техподдержка провайдера.
Это ситуация, когда https-страница подгружает часть ресурсов (картинки, скрипты, стили) по незащищённому http. Из-за этого браузер ломает «замок» — показывает страницу как небезопасную, а скрипты может и вовсе заблокировать, ломая функционал. Лечится заменой всех http-ссылок на ресурсы внутри сайта на https или относительные пути. Это обязательный шаг любой миграции.
Да. В Яндекс Вебмастере нужно добавить https-версию и назначить её главным зеркалом — это запускает склейку и перенос накопленных данных. В Google Search Console http и https считаются разными ресурсами, поэтому https добавляется как отдельный ресурс, в нём отправляется обновлённый sitemap и отслеживается переиндексация. Без этих действий поисковики дольше понимают, какую версию считать основной.
Переведём сайт на HTTPS без потери трафика
Настроим SSL, редиректы и склейку зеркал, переведём сайт на HTTPS без просадки позиций. Прозрачный договор, отчёты каждую неделю.
- Пакет «Старт» от 55 000 ₽/мес
- Пакет «Стандарт» 75 000 ₽/мес
- Пакет «Премиум» 95 000 ₽/мес
- Бесплатный аудит и прогноз
- Договор с гарантией результата
- Отчёты каждую неделю
Комментарии (17)
Александр
Переехали на HTTPS в прошлом квартале, по инструкции настроили 301-редиректы со всех http-страниц. Позиции просели дней на десять, потом вернулись и даже подросли — так что не паникуйте, если сразу увидите просадку.
AdminSEO Мастер
Александр, всё верно: кратковременная просадка при переезде на HTTPS — нормальное явление, пока роботы переиндексируют зеркало. Главное — не менять URL-структуру одновременно с протоколом.
Марина_К
А обязательно добавлять новую версию сайта как отдельное зеркало в Яндекс Вебмастере? Или он сам склеит http и https?
AdminSEO Мастер
Марина, https-версию нужно добавить отдельным сайтом и указать её главным зеркалом в разделе «Переезд сайта» — сам он корректно не всегда склеивает.
roman_seo
Смешанный контент — вот главная боль. Половина картинок грузилась по http, и браузер ругался на «незащищённое соединение». Пришлось руками все ссылки в БД менять.
Дмитрий
Купил самый дешёвый сертификат Let's Encrypt, бесплатно и на позиции влияет ровно так же, как платный. Переплачивать за EV смысла для обычного сайта не вижу.
Оксана
После переезда не забудьте обновить адрес в Метрике и Search Console, иначе статистика разъедется на две половины.
Павел Р.
У меня после HTTPS отвалились счётчики и часть внешних виджетов. Проверяйте всё, что подгружается со сторонних доменов.
Света_Пермь
Подскажите, а sitemap.xml нужно пересобирать с новыми https-адресами?
AdminSEO Мастер
Света, да, обязательно: в карте сайта все URL должны быть на https, старую http-карту убираем и заново отправляем на переобход.
Вадим
Не соглашусь с теми, кто говорит, что HTTPS даёт заметный буст в ранжировании. По моему опыту это скорее гигиена — фактор слабый, но без него никак.
AdminSEO Мастер
Вадим, справедливо: HTTPS давно стал гигиеническим требованием, а не сильным фактором роста. Но без него теряешь доверие и пользователей, и поисковика.
Артём
Прогнал сайт через Screaming Frog после переезда — нашёл штук сорок внутренних ссылок, которые всё ещё вели на http и давали лишний редирект. Почистил, скорость выросла.
Игорь77
Главное — настроить редирект именно 301, а не 302. Я по невнимательности поставил временный, и вес страниц не передавался месяца два.
Наталья
А как быть со старыми обратными ссылками? Они же ведут на http-версию.
AdminSEO Мастер
Наталья, за счёт 301-редиректа вес со старых http-ссылок переходит на https почти полностью, переделывать их не нужно.
Костя_маркетолог
Спасибо за статью, наконец разложили по полочкам порядок действий. Раньше боялся трогать протокол, теперь понятно, что бояться нечего.
Лена_копирайт
У нас интернет-магазин на 12 тысяч страниц, переезжали ночью в выходной, чтобы минимизировать трафик во время переиндексации. Всё прошло гладко.
Сергей Т.
Не понимаю, зачем HTTPS сайту-визитке без форм и оплаты. Но Chrome всё равно клеймит «Не защищено», так что пришлось ставить.
Кирилл
Проверьте ещё, что HSTS не включили раньше времени — иначе если что-то пойдёт не так, откатиться на http уже не сможете.
Юля_из_Казани
После перехода в Вебмастере вылезли ошибки в robots.txt, он всё ещё запрещал старые разделы. Не забудьте обновить и его.
Максим_В
У меня трафик после переезда вырос на 8% за два месяца, но связываю это скорее с попутной чисткой битых ссылок, чем с самим протоколом.
Оставить комментарий