Что означает замочек HTTPS — и чего он о сайте не говорит
Рядом с адресом сайта замочек или «https» — и кажется, что сайту можно доверять. Замочек говорит меньше: соединение между браузером и сайтом зашифровано, а адрес совпадает с тем, что указан в сертификате. Кто стоит за сайтом и честен ли он, замочек не сообщает — у большинства фишинговых сайтов он тоже есть. Защищает другое: внимательно прочитанное доменное имя.
Что происходит
Шифрование и целостность. HTTPS шифрует весь обмен между браузером и сервером с помощью протокола TLS. Команда Chromium описывает такое соединение как защищённый канал, который третьи лица не могут ни подслушать, ни подменить.
Сертификат подтверждает адрес, а не владельца. Браузер проверяет, что адрес сайта совпадает с адресом в сертификате и что сертификат подписан удостоверяющим центром, которому браузер доверяет. Самый распространённый тип — сертификат с проверкой домена (DV) — доказывает лишь, что заказчик управляет доменом. Let's Encrypt выдаёт такие бесплатно и прямо пишет: больше ничего о содержимом сайта и о том, кто им управляет, сертификат не говорит. По отраслевым правилам (CA/Browser Forum) все типы сертификатов одинаково подтверждают именно домен, а в DV-сертификате есть только страна и имя домена.
Название компании тоже не помогло. Сертификаты с расширенной проверкой (EV) раньше выводили в адресной строке название организации. В 2019 году Chrome убрал его в сведения о сайте: исследования показали, что эта подсказка не защищает пользователей. Safari отказался от неё в 2018-м, Firefox — в 2019-м, заметив, что EV-сертификат на совпадающее название можно получить, зарегистрировав компанию в другой юрисдикции. Так и сделал в 2017 году исследователь Иэн Кэрролл: зарегистрировал в американском штате Кентукки компанию «Stripe, Inc» и получил на неё настоящий EV-сертификат.
У мошенников замочек тоже есть. По подсчётам APWG, в конце 2016 года HTTPS использовали меньше 5% фишинговых сайтов, а к 2020–2021 годам — больше четырёх из пяти; позже этот показатель не публикуется. ФБР (США) в 2019 году предупреждало: не доверяйте сайту только потому, что у него есть замочек или «https» в адресной строке.
Почему замочек исчезает. В 2021 году лишь 11% участников исследования Chrome правильно понимали, что он означает. В Chrome 117 (сентябрь 2023) замок заменили значком настроек на компьютере и Android, а на iOS убрали; Google подчёркивает, что новый значок не означает «надёжный». С Chrome 68 (2018) сайты без HTTPS помечаются «Не защищено». Примерно 95–99% загрузок страниц в Chrome идут по HTTPS примерно с 2020 года, а с Chrome 154 (октябрь 2026) браузер будет спрашивать разрешение, прежде чем открыть публичный сайт без HTTPS. Firefox в 2019 году сделал замок серым и стал показывать перечёркнутый замок на HTTP-страницах.
Сертификат проверяют не раз и навсегда. С 15 марта 2026 года сертификат действует не дольше 200 дней, а с 2029-го — не дольше 47.
В России есть национальный удостоверяющий центр Минцифры, и часть сайтов использует его сертификаты; как их принимают разные браузеры, мы пока не проверяли.
Что делать
- Читайте домен, а не значок. Важно имя прямо перед первой одиночной косой чертой: в адресе
bank.ru.account-check.netсайт — account-check.net. Справка Chrome советует проверять имя сайта даже при защищённом соединении. - Остерегайтесь двойников. В 2017 году исследователь показал, что «аррӏе.com», набранный кириллицей, выглядит точно как apple.com. Теперь Chrome показывает адреса со смешанными алфавитами в виде punycode (начинается с
xn--) и предупреждает полноэкранной страницей о похожих на известные адресах. - Банк, почту, Госуслуги открывайте из закладок, а не по ссылкам: закладки для банков, сайты банков — только из закладок. Ссылка в срочном письме — сначала проверьте отправителя.
- Останавливайтесь на предупреждениях браузера. Красный полноэкранный экран значит, что Google Safe Browsing пометил сайт как опасный; «Ваше подключение не защищено» — что-то не так с сайтом, сетью или устройством. Проходить дальше почти никогда не стоит.
- Не вводите пароли и номер карты на странице с пометкой «Не защищено», какой бы значок ни показывал ваш браузер. Рабочая проверка — три условия вместе: адрес начинается с https, домен тот, который вы имели в виду, и браузер ни о чём не предупреждает.
- Ещё о фишинге: как распознать фишинг, опасные QR-коды. Ключи доступа отдать поддельному сайту труднее, чем пароль.
Когда это не так
- HTTP-страница, которая ничего не просит, — статья, расписание — несёт меньше риска. Пометка Chrome «Не защищено» предупреждает, что кто-то может видеть и менять то, что вы отправляете и получаете; если вы ничего не отправляете, красть почти нечего.
- Сайт-двойник получает сертификат так же легко. Замочек будет на месте — выдаст его только домен.
- Публичный Wi-Fi. Почти весь трафик теперь зашифрован, поэтому реальный риск — не подслушивание, а подмена страницы: отключите автоподключение к публичным сетям, публичный Wi-Fi — не друг.
Источники
- Chromium Blog — об иконке замка, 2023
- Chromium Blog — рост HTTPS, 2021
- Google Security Blog — HTTPS по умолчанию, 2025
- Справка Chrome — как проверить, защищено ли подключение
- ФБР, IC3 (США) — предупреждение I-061019-PSA, 2019
- CISA (США) — сертификаты сайтов
- Let's Encrypt — роль удостоверяющего центра в борьбе с фишингом
- MDN — HTTPS
- Chromium security-dev — перенос EV в сведения о сайте, 2019
- APWG — отчёт о фишинге, II квартал 2021
- Chromium — правила показа IDN-адресов
- CA/Browser Forum — Ballot SC-081v3
Проверено: 27 сентября 2026
Живой опыт
ещё нет историйВойдите, чтобы оставить комментарий.
Историй пока нет — поделитесь своим опытом первым.