Сообщение «Подключение не защищено» не обязательно означает, что сайт заражён или вас прямо сейчас взламывают. Оно означает, что браузер не смог нормально подтвердить защищённость HTTPS-соединения.
Причин несколько — от банально просроченного сертификата до неправильного времени на компьютере.
Что браузер проверяет при HTTPS
- сертификат выдан для нужного домена;
- он ещё действует;
- цепочка доверия корректна;
- поддерживается безопасный TLS;
- сертификат не отвергнут проверками браузера.
Просроченный сертификат
У каждого сертификата есть период действия.
Если дата окончания прошла, браузер предупреждает пользователя.
Сертификат ещё не действует
Есть и начальная дата. Особенно странные ошибки возникают, если системное время устройства сильно сбито.
Домен не совпадает
Вы открываете:
shop.example.com
а сертификат выпущен только для:
example.net
Браузер не должен считать такое соединение доверенным.
www и без www
Сертификат для example.com не обязан автоматически покрывать www.example.com, если второе имя не включено.
Проблема цепочки
Сервер может отправить свой сертификат, но забыть необходимый intermediate certificate.
Одни клиенты при этом могут работать, другие — ругаться.
Самоподписанный сертификат
Он технически способен шифровать соединение, но браузер не знает, почему должен доверять тому, кто его подписал.
Старый TLS
Очень старая серверная конфигурация может поддерживать только протоколы или алгоритмы, которые современный браузер уже не принимает.
Сертификат правильный, а браузер всё равно ругается
Проверьте:
- время и дату на устройстве;
- антивирус с HTTPS inspection;
- корпоративный proxy;
- общественный Wi-Fi;
- другой браузер;
- другую сеть.
Captive portal
В гостинице или аэропорту сеть может сначала требовать открыть страницу авторизации. Пока это не сделано, HTTPS-запросы иногда ведут себя странно.
Можно ли нажать «продолжить всё равно»
Для случайного неизвестного сайта лучше не делать этого.
Особенно если речь о банке, почте, Госуслугах, оплате или вводе пароля.
Как проверить сертификат через openssl
openssl s_client \
-connect example.com:443 \
-servername example.com
Быстрый curl
curl -Iv https://example.com/
Не используйте -k как «исправление»
Флаг:
curl -k
отключает нормальную проверку сертификата. Для диагностики это иногда полезно, но проблема от этого не исчезает.
Как NexIP помогает
SSL-проверка позволяет увидеть срок действия, доменные имена сертификата, issuer и другие параметры независимо от браузера пользователя.
Что делать владельцу сайта
- Проверить срок.
- Проверить hostname.
- Проверить цепочку.
- Проверить SNI.
- Проверить конфигурацию TLS.
- Настроить автоматическое продление.
FAQ
HTTPS-ошибка означает вирус?
Нет. Причина часто чисто конфигурационная.
Можно ли просто отключить предупреждение?
Для публичного сайта правильнее устранить причину.
Почему на телефоне работает, а на старом компьютере нет?
Возможны различия в доверенных CA, TLS, времени системы или цепочке сертификатов.
Диагностика NexIP
Продолжите реальной проверкой
Откройте полный раздел диагностики и проверьте сайт, домен или сетевые параметры.
Читайте дальше
Материалы по теме
Как узнать срок действия SSL-сертификата
Как проверить срок SSL/TLS-сертификата: notBefore, notAfter, OpenSSL, curl, ACME, автоматическое продление и мониторинг истечения.
ЧитатьЧто такое SSL-сертификат
Полное руководство по SSL/TLS: как работает HTTPS, сертификаты, SAN, wildcard, цепочка доверия, SNI, OpenSSL и диагностика через NexIP.
ЧитатьСертификат SSL не соответствует домену: почему так бывает
Ошибка «сертификат не соответствует имени сайта» означает буквально то, что написано: браузер подключился к серверу, получил сертификат, но не нашёл в нём домен, который пользователь открыл. Простой пример Открываем: api.example.com а…
Читать