Що таке SSL-сертифікат?
SSL-сертифікат – це цифровий сертифікат, що засвідчує справжність веб-сайту та дозволяє використовувати зашифроване з’єднання. Абревіатура SSL означає Secure Sockets Layer – протокол безпеки, що створює зашифроване з’єднання між веб-сервером та веб-браузером.
Компаніям та організаціям необхідно додавати SSL-сертифікати на веб-сайти для захисту онлайн-транзакцій та забезпечення конфіденційності та безпеки клієнтських даних.
SSL забезпечує безпеку інтернет-з’єднань і не дозволяє зловмисникам зчитувати або змінювати інформацію, що передається між двома системами. Якщо в адресному рядку поруч із веб-адресою відображається піктограма замка, цей веб-сайт захищений за допомогою SSL.
З моменту створення протоколу SSL близько 25 років тому він був доступний в декількох версіях. Під час використання кожної з цих версій у певний момент виникали проблеми безпеки. З’явилася оновлена перейменована версія протоколу – TLS (Transport Layer Security), яка використовується досі. Однак абревіатура SSL прижилася, тому нова версія протоколу, як і раніше, часто називається старим ім’ям.
Як працюють SSL-сертифікати?
Використання SSL гарантує, що дані, що надсилаються між користувачами та веб-сайтами або між двома системами, неможливо прочитати стороннім особам або системам. SSL використовує алгоритми для шифрування даних, що передаються, що не дозволяє зловмисникам вважати їх при передачі через зашифроване з’єднання. Ці дані включають потенційно конфіденційну інформацію, таку як імена, адреси, номери кредитних карток та інші фінансові дані.
Процес працює наступним чином:
1. Браузер або сервер намагається підключитися до веб-сайту (веб-сервера), захищеного за допомогою SSL.
2. Браузер або сервер запитує ідентифікацію веб-сервера.
3. У відповідь веб-сервер надсилає браузеру або серверу копію SSL-сертифіката.
4. Браузер або сервер перевіряє, чи цей SSL-сертифікат є довіреним. Якщо це так, він повідомляє про це веб-сервер.
5. Потім веб-сервер повертає підтвердження з цифровим підписом і починає сеанс, зашифрований за допомогою SSL.
6. Зашифровані дані використовуються спільно браузером або сервером та веб-сервером.
Цей процес іноді називають підтвердженням SSL з’єднання. Хоча за описом цей процес виглядає тривалим, насправді він займає мілісекунди.
Якщо веб-сайт захищений SSL-сертифікатом, веб-адреса з’являється абревіатура HTTPS (безпечний протокол передачі гіпертексту). Для веб-сайтів без SSL-сертифіката відображається абревіатура HTTP, без літери S, що відповідає Secure (безпечний). Також в адресному рядку веб-адреси відображатиметься піктограма замка. Це свідчить про безпеку та забезпечує впевненість відвідувачам веб-сайту.
Щоб переглянути відомості про SSL-сертифікат, можна клацнути піктограму замка на панелі браузера. Дані, що входять до SSL-сертифіката, зазвичай включають:
- Доменне ім’я, для якого випущено сертифікат.
- Особа, організація або пристрій, для якого випущено сертифікат.
- Центр сертифікації, який видав сертифікат.
- Цифровий підпис центру сертифікації.
- Пов’язані піддомени.
- Дата видачі сертифіката.
- Термін дії сертифіката.
- Відкритий ключ (закритий ключ не розкривається).
Навіщо потрібний SSL-сертифікат
SSL-сертифікати сайтів потрібні для забезпечення безпеки даних користувачів, підтвердження прав власності на сайт, запобігання створенню підробленої версії сайту зловмисниками та забезпечення довіри з боку користувачів.
Якщо використання веб-сайту передбачає вхід до системи, введення особистих даних, таких як номери кредитних карток, або перегляд конфіденційної інформації, такої як дані медичної страховки, або фінансової інформації, важливо зберегти конфіденційність цих даних. SSL-сертифікати допомагають зберегти конфіденційність онлайн-транзакцій та гарантують користувачам, що веб-сайт є справжнім та безпечним для введення особистих даних.
Для бізнесу більш актуальним є той факт, що SSL-сертифікати потрібні для веб-адрес HTTPS. HTTPS – це безпечна форма HTTP, тобто трафік веб-сайтів HTTPS зашифрований за допомогою SSL. Більшість браузерів позначають сайти HTTP, які не мають SSL-сертифікатів, як небезпечні. Це сигнал користувачам, що сайт може бути небезпечним, а для компаній це стимул перейти на HTTPS.
Сертифікат SSL допомагає захистити таку інформацію, як:
- Облікові дані для входу до системи.
- Операції з кредитної картки та інформацію про банківський рахунок.
- Особиста інформація: повне ім’я, адреса, дата народження, номер телефону.
- Юридичні документи та контракти.
- Медичні документи.
- Конфіденційну інформацію.

Типи SSL-сертифікатів
Існують різні типи SSL-сертифікатів із різними рівнями перевірки. Шість основних типів:
- Сертифікати з розширеною перевіркою (EV SSL)
- Сертифікати, що підтверджують організацію (OV SSL)
- Сертифікати, що підтверджують домен (DV SSL)
- Wildcard-сертифікати
- Мультидоменні сертифікати (MDC)
- Сертифікати уніфікованих комунікацій (UCC)
Сертифікати з розширеною перевіркою (EV SSL)
Це найвищий рейтинговий і найдорожчий тип SSL-сертифікатів. Як правило, він використовується для популярних веб-сайтів, які збирають дані та використовують онлайн-платежі. Після встановлення цього SSL-сертифіката в адресному рядку браузера відображається замок, HTTPS, назва та країна компанії. Відображення інформації про власника веб-сайту в адресному рядку допомагає відрізнити сайт від шкідливих. Щоб налаштувати сертифікат із розширеною перевіркою, власник веб-сайту повинен пройти стандартизований процес автентифікації та підтвердити, що він на законних підставах має виняткові права на домен.
Сертифікати, що підтверджують організацію (OV SSL)
Цей тип SSL-сертифікатів має такий самий рівень довіри, що й сертифікати з розширеною перевіркою, оскільки для його отримання власник веб-сайту має пройти ґрунтовну перевірку. Для цього типу сертифікатів інформація про власника веб-сайту також відображається в рядку адрес, що дозволяє відрізнити його від шкідливих сайтів. SSL-сертифікати, що підтверджують організацію, зазвичай є другим за вартістю (після SSL-сертифікатів із розширеною перевіркою). Їхня основна мета – зашифрувати конфіденційні дані користувачів при транзакціях. Комерційні або загальнодоступні веб-сайти повинні встановлювати сертифікати, що підтверджують організацію, щоб гарантувати конфіденційність інформації про клієнтів.
Сертифікати, що підтверджують домен (DV SSL)
Процес перевірки для отримання SSL сертифіката цього типу мінімальний. У результаті SSL-сертифікати, що підтверджують домен, забезпечують меншу надійність та мінімальний рівень шифрування. Такі сертифікати, як правило, використовуються для блогів або інформаційних веб-сайтів, тобто для сайтів, не пов’язаних із збиранням даних або онлайн-платежами. Цей тип SSL-сертифікатів є одним із найдешевших і найшвидших для отримання. Процес перевірки вимагає, щоб власник веб-сайту підтвердив право власності на домен, відповівши на електронний лист або телефонний дзвінок. В адресному рядку браузера відображається лише HTTPS та замок без назви компанії.
Wildcard-сертифікати
Wildcard-сертифікати (сертифікати з символами підстановки) дозволяють захистити базовий домен і необмежену кількість піддоменів за допомогою одного сертифіката. Якщо є кілька піддоменів, які потрібно захистити, придбання Wildcard-сертифіката буде набагато дешевшим, ніж придбання окремих SSL-сертифікатів для кожного піддомену. Wildcard-сертифікати містять зірочку (*) як частину спільного імені. Зірочка вказується замість будь-якого допустимого піддомену у складі одного базового домену. Наприклад, один Wildcard-сертифікат для веб-сайту можна використовувати для захисту наступних сторінок:
- payments.yourdomain.com
- login.yourdomain.com
- mail.yourdomain.com
- download.yourdomain.com
- anything.yourdomain.com
Мультидоменні сертифікати (MDC)
Мультидоменні сертифікати можна використовувати для захисту кількох доменних і піддоменних імен, включаючи поєднання повністю унікальних доменів та піддоменів з різними доменами верхнього рівня (TLD), за винятком локальних/внутрішніх доменів.
Наприклад:
- example.com
- org
- this-domain.net
- anything.com.au
- example.com
- example.org
За замовчуванням мультидоменні сертифікати не підтримують піддомени. Якщо потрібно захистити сайти www.example.com та example.com за допомогою одного мультидоменного сертифіката, то при отриманні сертифіката слід вказати обидва імені хоста.
Сертифікати уніфікованих комунікацій (UCC)
Сертифікати уніфікованих комунікацій (UCC) також вважаються мультидоменними сертифікатами SSL. Сертифікати уніфікованих комунікацій були розроблені для захисту серверів Microsoft Exchange і Live Communications. Сьогодні будь-який власник веб-сайту може використовувати ці сертифікати, щоб забезпечити захист кількох доменних імен за допомогою одного сертифіката. Сертифікати уніфікованих комунікацій перевіряються лише на рівні організації. Для них у браузері відображається піктограма замка. Сертифікати уніфікованих комунікацій можна використовувати як сертифікати з розширеною перевіркою, щоб забезпечити відвідувачам веб-сайту максимальну безпеку.
Важливо розрізняти типи сертифікатів SSL, щоб отримати правильний тип сертифіката для веб-сайту.
Як отримати SSL-сертифікат
Сертифікат SSL можна отримати безпосередньо в центрі сертифікації. Центри сертифікації, іноді також звані організаціями, що сертифікують, щорічно видають мільйони SSL-сертифікатів. Вони відіграють важливу роль у роботі інтернету та забезпечують прозору та надійну взаємодію в мережі.
Вартість SSL-сертифіката може сягати сотень доларів, залежно від необхідного рівня безпеки. Після вибору типу сертифіката можна знайти видавців сертифікатів, які пропонують SSL-сертифікати потрібного рівня.
Отримання сертифіката SSL включає наступні кроки:
- Підготовка. Налаштуйте сервер, і переконайтеся, що ваш запис WHOIS оновлено і відповідає даними, що надсилаються до центру сертифікації (вона повинна відображати правильну назву та адресу компанії тощо).
- Створення запиту на підпис SSL сертифіката (CSR) на вашому сервері. З цією дією може допомогти ваша хостингова компанія.
- Надсилання запиту до центру сертифікації для перевірки даних про ваш домен та компанію.
- Встановлення отриманого сертифіката після завершення процесу.
Після отримання сертифіката його необхідно налаштувати на вашому веб-хості або серверах, якщо ви забезпечуєте хостинг веб-сайту самостійно.
Швидкість отримання сертифіката залежить від типу сертифіката та постачальника сертифікатів. Для завершення кожного рівня перевірки потрібен різний час. Простий сертифікат SSL, що підтверджує домен, може бути випущений протягом декількох хвилин після замовлення, а отримання сертифіката з розширеною перевіркою може зайняти цілий тиждень.

Чи можна використовувати SSL-сертифікат на кількох серверах?
Один SSL-сертифікат можна використовувати для кількох доменів на одному сервері. Залежно від постачальника можна також використовувати один SSL-сертифікат на декількох серверах. Це дозволяють мультидоменні SSL сертифікати, описані вище.
Як випливає з назви, мультидоменні сертифікати SSL працюють з декількома доменами. Кількість доменів залишається на розсуд конкретного центру сертифікації. Мультидомен SSL-сертифікат відрізняється від однодоменного SSL-сертифіката, який, як випливає з назви, призначений для захисту одного домену.
Мультидоменні SSL-сертифікати також називаються сертифікатами SAN. SAN означає альтернативне ім’я суб’єкта. Кожен мультидоменний сертифікат має додаткові поля (наприклад, альтернативні імена суб’єктів), які можна використовувати для перерахування додаткових доменів, щоб на них поширювався один сертифікат.
Сертифікати уніфікованих комунікацій (UCC) та Wildcard-сертифікати також можна застосовувати на кількох доменах і, в останньому випадку, на необмеженій кількості піддоменів.
Що відбувається після закінчення терміну дії SSL-сертифіката?
Термін дії SSL-сертифікатів спливає, він не триває вічно. Центр сертифікації / Форум браузерів, який де-факто виступає як регулюючий орган для індустрії SSL, заявляє, що термін дії SSL-сертифікатів не повинен перевищувати 27 місяців. По суті це означає, що SSL-сертифікат можна використовувати протягом двох років, плюс до трьох місяців на продовження терміну дії попереднього сертифіката.
Термін дії SSL-сертифікатів закінчується, оскільки, як і за будь-якої іншої форми аутентифікації, інформацію необхідно періодично перевіряти ще раз і переконуватися в її актуальності. В інтернеті все дуже швидко змінюється, купуються та продаються компанії та веб-сайти. При зміні власників також змінюється інформація, що стосується SSL-сертифікатів. Обмежений термін дії SSL-сертифікатів забезпечує актуальність та точність інформації, що використовується для автентифікації серверів та організацій.
Раніше SSL-сертифікати могли видаватися на строк до п’яти років, який згодом було скорочено до трьох років, а останнім часом до двох років плюс можливість використати додаткові три місяці. У 2020 році Google, Apple та Mozilla оголосили, що будуть застосовувати річні SSL-сертифікати, незважаючи на те, що ця пропозиція була відхилена Центрами сертифікації / Форумом браузерів. Це рішення набуло чинності у вересні 2020 року. Не виключено, що в майбутньому термін дії SSL-сертифікатів ще скоротиться.
SSL-сертифікат спливає – сайт стає недоступним
Коли термін дії SSL-сертифіката спливає, відповідний сайт стає недоступним. Коли користувач відкриває веб-сайт у браузері, протягом кількох мілісекунд перевіряється дійсність SSL-сертифіката (підтвердження SSL-з’єднання). Якщо термін дії SSL-сертифіката минув, відвідувачі сайту отримають повідомлення: «Цей сайт небезпечний. Існують можливі ризики».
Користувачі мають можливість продовжити, однак не рекомендується робити це, враховуючи пов’язані ризики кібербезпеки, у тому числі ймовірність зіткнутися зі шкідливими програмами. Це суттєво впливає на показник відмов при відвідуванні веб-сайту, оскільки користувачі швидко залишають його.
Поінформованість про термін закінчення SSL-сертифікатів є проблемою великих підприємств. У той час як малі та середні підприємства мають один або кілька SSL-сертифікатів, великі підприємства, що працюють на різних ринках і мають безліч веб-сайтів та мереж, мають також безліч SSL-сертифікатів. Тому причиною того, що компанія допустила закінчення терміну дії свого SSL-сертифіката, зазвичай є недогляд, а не відсутність компетентності. Найкращий спосіб для великих компаній підтримувати поінформованість про закінчення терміну дії SSL-сертифікатів – використовувати платформу керування сертифікатами. На ринку представлені різні продукти, які можна знайти за допомогою онлайн-пошуку. Це дозволить компаніям переглядати цифрові сертифікати та керувати ними в рамках усієї інфраструктури. При використанні такої платформи важливо регулярно входити до системи та перевіряти, коли необхідно продовжити оновлення.
Якщо термін дії сертифіката закінчиться, сертифікат стане недійсним, і виконувати безпечні транзакції на веб-сайті буде неможливо. Центр сертифікації запропонує оновити SSL-сертифікат до закінчення терміну його дії.
Всі центри сертифікації та служби SSL, які використовуються для отримання SSL-сертифікатів, надсилають повідомлення про закінчення терміну дії сертифіката із заданою періодичністю, зазвичай, починаючи з 90 днів до закінчення терміну дії сертифіката. Постарайтеся, щоб ці повідомлення надсилалися на кілька адрес електронної пошти, а не одній людині, яка на момент відправлення повідомлення може залишити компанію або перейти на іншу посаду. Переконайтеся, що відповідні співробітники компанії включені до списку розсилки та вчасно отримають повідомлення.
Як дізнатися, чи має сайт SSL-сертифікат
Найпростіший спосіб дізнатися, чи має сайт SSL-сертифікат – звернути увагу на наступні елементи в адресному рядку браузера:
- Якщо веб-адреса починається з HTTPS, а не з HTTP, то вона захищена за допомогою SSL-сертифіката.
- Для захищених сайтів відображається значок закритого замка, який можна клацнути та переглянути відомості про безпеку. Найнадійніші сайти мають зелені замки або адресні рядки.
- Браузери також показують попередження, якщо з’єднання небезпечне, наприклад, червоний замок, відкритий замок, лінію, що перетинає адресу веб-сайту, трикутник-попередження над значком замка.
Як забезпечити безпеку онлайн-сеансу
Особисті дані та платіжні реквізити можна вказувати лише на веб-сайтах, захищених сертифікатами з розширеною перевіркою або сертифікатами, що підтверджують організацію. Сертифікати, що підтверджують домен, не підходять для веб-сайтів електронної комерції. Сайти, захищені сертифікатами з розширеною перевіркою або сертифікатами, що підтверджують організацію, можна визначити, переглянувши адресний рядок. Для сайтів, захищених сертифікатами з розширеною перевіркою, назва організації відображається в адресному рядку. Для сайтів, захищених сертифікатами, що підтверджують організацію, дані про назву організації відображаються по клацанню на значку замка. Для сайтів із сертифікатами, що підтверджують домен, відображається лише піктограма замка.
Ознайомтеся з політикою конфіденційності веб-сайту. Це дозволяє зрозуміти, як використовуватимуться ваші дані. Законослухняні компанії зазвичай прозоро описують збирання та дії з даними.
Зверніть увагу на сигнали та індикатори, які викликають довіру до веб-сайту.
Поряд із SSL-сертифікатами, це можуть бути логотипи або значки, що показують репутацію та відповідність веб-сайту певним стандартам безпеки. Інші ознаки, за якими можна оцінити сайт, включають перевірку фізичної адреси та номера телефону, ознайомлення з політикою повернення товарів та коштів, перевірку правдоподібності цін – адже безкоштовний сир може опинитися у мишоловці.
Будьте уважні до фішингових атак.
Іноді зловмисники створюють веб-сайти, що імітують існуючі, щоб обманом змусити людей зробити покупку або ввійти на фішинговий сайт. Фішинговий сайт може отримати SSL-сертифікат і, отже, зашифрувати весь трафік між сайтом і користувачами. Зростання частка фішингових атак відбувається на HTTPS-сайтах. Відбувається обман користувачів, яких заспокоює значок замка.
Щоб уникнути подібних атак:
- Завжди перевіряйте, що домен сайту, на якому ви перебуваєте, написаний правильно. Веб-адреса підробленого сайту може відрізнятися лише одним символом, наприклад amaz0n.com замість amazon.com. У разі сумнівів, введіть домен прямо в браузері, щоб переконатися, що ви підключаєтеся саме до того веб-сайту, який збираєтеся відвідати.
- Ніколи не вводіть логіни, паролі, банківські реквізити та іншу особисту інформацію на сайті, якщо ви не впевнені у його автентичності.
- Завжди оцінюйте, що пропонується на сайті, чи він не виглядає підозрілим і чи дійсно вам потрібно на ньому реєструватися.
- Переконайтеся, що ваші пристрої захищені належним чином. Програми для інтернет захисту перевіряють веб-адреси на базі фішингових сайтів та виявляє шахрайство незалежно від того, наскільки безпечним виглядає ресурс.
Загрози кібербезпеки продовжують зростати, але розуміння типів SSL-сертифікатів і того, як відрізнити безпечний сайт від потенційно небезпечного, допоможе інтернет-користувачам уникнути шахрайства та захистити свої особисті дані від кіберзлочинців.
