SSL-сертификат обычно замечают, когда с ним что-то случилось: браузер предупреждает о проблеме с соединением, API перестаёт отвечать или владелец сайта обнаруживает, что сертификат закончился вчера.
Но проверить сертификат — это не только посмотреть дату окончания. Нужно убедиться, что он выпущен для нужного домена, цепочка доверия собирается правильно и сертификат остаётся действительным.
Последний пункт особенно показателен после событий лета 2026 года. GlobalSign начал отзывать ранее выпущенные TLS-сертификаты ряда российских компаний, включая финансовые организации. То есть сертификат мог ещё не закончиться по дате, но пользоваться им уже было нельзя.
Разберём, как это работает и что именно нужно проверять владельцу обычного сайта.


SSL-сертификат можно представить как цифровое удостоверение сайта.
Когда браузер подключается к сайту по HTTPS, сервер передаёт ему сертификат. В нём есть информация о домене, сроке действия, удостоверяющем центре и открытом ключе. Сертификаты также используются в TLS для аутентификации стороны соединения.
Очень упрощённо схема выглядит так:
браузер → сертификат сайта → проверка доверия → TLS → HTTPS
Термин «SSL-сертификат» исторический. Современные защищённые соединения используют TLS, но старое название осталось в интерфейсах, услугах хостингов и обычной речи. Поэтому дальше будем использовать привычное «SSL-сертификат», имея в виду сертификат для TLS/HTTPS.
HTTPS — это HTTP поверх защищённого TLS-соединения.
TLS создаёт защищённый канал между клиентом и сервером: данные передаются так, чтобы усложнить их перехват, подмену и чтение посторонним участником сети. TLS 1.3 именно для этого определяет защищённый обмен данными и механизм аутентификации сторон.
При этом HTTPS защищает соединение, а не автоматически весь сайт. Уязвимый сайт не становится неуязвимым только потому, что около его адреса нет предупреждения браузера.
Для быстрой проверки достаточно браузера.
Откройте сайт по HTTPS, перейдите к информации о соединении и откройте данные сертификата. Интерфейс Chrome, Edge, Firefox и Safari меняется от версии к версии, поэтому важнее знать не название кнопки, а что именно искать.
Проверьте четыре вещи:
Если браузер показывает ошибку ещё до загрузки сайта, проблема может быть в сроке сертификата, домене, цепочке доверия или других параметрах TLS.
Но браузер показывает прежде всего результат конкретного соединения с конкретного устройства. Для технической диагностики сервера полезна внешняя проверка.
Внешний сервис может проверить не только сам сертификат, но и конфигурацию HTTPS: цепочку сертификатов, поддерживаемые версии TLS, наличие HSTS и другие параметры соединения.
В инструменте проверки сайта CompanionAI достаточно указать URL. Такой формат удобнее владельцу сайта: вместо набора технических полей он получает общую картину и понимает, куда смотреть дальше.
Большая часть информации внутри сертификата владельцу сайта не нужна. Для обычной проверки достаточно нескольких параметров.
Сертификат должен подходить тому адресу, который открывает пользователь.
Например, сертификат для example.ru не обязательно распространяется на shop.example.ru. Дополнительные доменные имена перечисляются в SAN — Subject Alternative Name.
Если нужного адреса там нет, браузер может сообщить о несовпадении имени сертификата и домена.
У сертификата есть дата начала и дата окончания действия.
Например:
Домен: shop.example.ru
Действует с: 15 августа 2026 года
Действует до: 13 ноября 2026 года
Если дата окончания ещё не наступила, сертификат не просрочен.
Но «не просрочен» и «действителен» — не совсем одно и то же. Сертификат можно отозвать раньше указанной даты. Удостоверяющие центры публикуют информацию об отзыве через CRL и OCSP. GlobalSign прямо определяет revocation как постоянное прекращение доверия к сертификату.
Не просрочен ≠ обязательно действителен.
Именно эту разницу хорошо показали события 2026 года.
Поле Issuer показывает удостоверяющий центр — CA.
Браузер не хранит отдельное правило для каждого сайта. Вместо этого используется цепочка доверия: сертификат сайта связан с промежуточным сертификатом, а тот — с доверенным корневым центром.
У Let’s Encrypt, например, сертификаты конечных сайтов выпускаются промежуточными CA, которые в свою очередь связаны с корневыми центрами.
Если цепочка не собирается до доверенного корня, клиент может отказаться устанавливать соединение.
Сертификат и TLS — разные части одной системы.
Сертификат помогает подтвердить сервер, а TLS задаёт протокол защищённого соединения и способ защиты передаваемого трафика.
Поэтому при технической проверке сайта имеет смысл смотреть не только сертификат, но и поддерживаемые сервером версии TLS.
HSTS — политика, которая сообщает браузеру, что с сайтом нужно работать только через защищённое соединение.
Для известного HSTS-хоста браузер должен преобразовать небезопасный HTTP-адрес в HTTPS и не продолжать соединение при ошибках защищённого транспорта.
Наличие HSTS усиливает HTTPS-конфигурацию, но его отсутствие само по себе не делает сертификат недействительным.
| Проблема | Что это значит | Что делать |
| Истёк срок | сертификат больше не действует по дате | продлить или перевыпустить |
| Не совпадает домен | сертификат не покрывает открытый адрес | исправить сертификат или конфигурацию |
| Нарушена цепочка | сервер неправильно передаёт промежуточные сертификаты | исправить конфигурацию сервера |
| Сертификат отозван | CA досрочно прекратил доверие | заменить сертификат |
| Цепочка не доверена | клиент не доверяет используемому корневому CA | использовать подходящую доверенную цепочку |
Самая неочевидная ситуация — отзыв.
Представьте паспорт, который выдан до 2030 года, но сегодня официально аннулирован. Дата в документе никуда не исчезла, но пользоваться им уже нельзя.
С сертификатом логика похожая.
Отзыв — постоянное изменение его статуса. Например, причиной может стать компрометация закрытого ключа или ситуация, когда удостоверяющий центр больше не может считать сертификат допустимым.
В июне 2026 года GlobalSign начал отзывать TLS-сертификаты российских компаний, подпавших под санкционные ограничения. Вторая волна началась 18 июня и затронула, среди прочих, домены «Газпромбанка», «Роснефти», «Алросы» и ВЭБ.РФ.
В июле Минцифры уже предупреждало, что из-за отзыва зарубежных сертификатов некоторые российские ресурсы могут некорректно работать в зарубежных браузерах, включая Chrome, Safari и Edge.
К августу последствия хорошо видны на уровне банковских API. В актуальной документации Т-Банка указано, что TLS-сертификаты T-API были отозваны и API переведён на сертификаты Минцифры. Если серверная интеграция не доверяет новой цепочке, она может получить certificate verify failed, unable to get local issuer certificate или аналогичную ошибку.
Это важный пример: отзыв сертификата сам по себе не означает, что сайт или банк взломали.
Меняется система доверия. Сервер должен предъявить сертификат, которому клиент способен доверять через известную ему цепочку.
Поэтому смотреть только на дату Valid to недостаточно.
Действующий сертификат подтверждает гораздо более узкую вещь, чем иногда кажется.
HTTPS защищает дорогу между пользователем и сервером. Но не проверяет, что происходит внутри самого сайта.
У сайта по-прежнему могут быть уязвимая CMS, опасный плагин, слабый пароль администратора, ошибка серверного приложения или неверно настроенные права доступа. Сам TLS этого не диагностирует.
Поэтому значок защищённого соединения нельзя читать как «этому сайту можно доверять во всём».
Правильнее так:
HTTPS показывает, что между клиентом и сервером удалось установить защищённое соединение с принятой клиентом аутентификацией сервера.
Если сертификат и HTTPS проходят проверку, а сайт всё равно не открывается, причина может находиться на другом уровне: DNS, домен, сервер, хостинг или само приложение.
В этом случае сертификат менять не нужно. Стоит перейти к общей диагностике сайта.
То же относится к ситуации, когда сайт открывается, но работает неправильно. SSL отвечает только за свою часть системы.
Если сертификат действителен и ошибок HTTPS нет, проверьте механизм автоматического продления.
Важно не только выпустить новый сертификат, но и убедиться, что веб-сервер действительно начал отдавать его пользователям. Автоматизация, которая «вроде должна была всё обновить», иногда обладает удивительной способностью сломаться именно ночью перед окончанием срока.
Если сертификат просрочен — перевыпустите его. Если не совпадает домен — проверьте SAN и серверную конфигурацию. Если нарушена цепочка — исправьте промежуточные сертификаты. Если сертификат отозван — замените его, даже если формальная дата окончания ещё не наступила.
Для обычной проверки достаточно помнить главное:
домен → срок → доверие → цепочка → HTTPS.
А зелёный замок — если ваш браузер вообще ещё показывает именно замок — это только начало проверки, а не сертификат здоровья всему сайту.