Автор: Александр Д.
08.09.2026 · 6 МИН ЧТЕНИЯ

HTTPS это обычный HTTP поверх шифрования TLS (тот самый замок в адресной строке): данные между браузером и сайтом нельзя прочитать или подменить по пути, а сайт подтверждает, что он действительно владеет своим доменом.

Замок в адресной строке говорит ровно это и ничего больше. Он не говорит, что сайт честный, безопасный или тот, за кого себя выдаёт: у фишинговых страниц HTTPS есть почти всегда, потому что сертификат сегодня получают за минуту и бесплатно. Понимать, что замок гарантирует и чего нет, полезнее, чем просто искать его.

ЗАМОК ГОВОРИТ ЗАМОК НЕ ГОВОРИТРИС. 01
[x] соединение шифровано [ ] сайт честный
[x] домен подтверждён    [ ] сайт не фишинг
                         [ ] провайдер не
                             видит домен
Граница между «соединение защищено» и «сайту можно верить». Сертификат сегодня получают за минуту и бесплатно, в том числе для фишинга.

Что происходит при HTTPS-соединении

  1. Браузер подключается к серверу и просит начать TLS.
  2. Сервер присылает сертификат: документ, в котором удостоверяющий центр подтверждает, что этот ключ принадлежит этому домену.
  3. Браузер проверяет подпись центра, срок действия и совпадение домена.
  4. Стороны договариваются о сеансовом ключе, и дальше всё зашифровано.

Современная версия это TLS 1.3, у неё одно быстрое рукопожатие и только стойкие алгоритмы.

СХЕМАРИС. 02
1. браузер ──→ сервер   «давай TLS»
2. браузер ←── сервер   сертификат
3. браузер проверяет:   подпись центра
                        срок действия
                        совпадает ли домен
4. общий ключ ──→ дальше всё шифровано
Рукопожатие TLS в четырёх шагах. Проверка домена на третьем: то самое, что стоит за замком.

Что HTTPS защищает

  • Содержимое: страницы, формы, пароли, номера карт, сообщения. Провайдер, Wi-Fi в кафе и любой посередине видят только зашифрованный поток.
  • Целостность: никто по пути не вставит в страницу рекламу, скрипт или подменённую ссылку.
  • Подлинность домена: вы разговариваете с владельцем домена в адресной строке, а не с тем, кто перехватил соединение.
ЧТО ЗАКРЫВАЕТ ЗАМОКРИС. 03
содержимое страниц    ✓ закрыто
пароли и формы        ✓ закрыто
подмена страницы      ✓ видно сразу
имя сайта, куда вы
идёте                 ✗ видно
сам факт визита       ✗ видно

Чего HTTPS не защищает

  • Честность сайта. Домен sberbank-login-secure.com с замком это не Сбербанк. Замок подтверждает домен, а не намерения. Смотрите на сам адрес, а не на значок.
  • Имя сайта от провайдера. Домен передаётся открытым в DNS-запросе и в поле SNI в начале соединения. Провайдер знает, что вы открыли, но не что внутри. Подробно об этом в статье что видит провайдер.
  • Ваш IP-адрес. Сайт видит его, HTTPS тут ни при чём.
  • Данные внутри сайта. Что сайт делает с вашими данными после получения, зависит от его политики.
  • Ваше устройство. Троян на телефоне читает всё до шифрования.
СХЕМАРИС. 04
┌────────────────────────────────────┐
│ [замок] https://sberbank-login-    │
│         secure.com/vhod            │
└────────────────────────────────────┘
Замок есть. Шифрование есть. Домен
подтверждён, но домен чужой.
Смотрите на адрес, а не на значок.
Фишинговая страница с честным замком: шифрование настоящее, домен подтверждён. Просто домен чужой.

Что значит «Не защищено» и значок замка в браузере

  • Замок (или его отсутствие при «нейтральном» индикаторе в новых Chrome): соединение зашифровано, сертификат валиден.
  • «Не защищено»: обычный HTTP. Не вводите ничего важного.
  • Красное предупреждение о сертификате: сертификат просрочен, выдан на другой домен или подписан кем-то, кому браузер не доверяет. В чужой сети это может означать перехват. Не нажимайте «продолжить», особенно для банков и почты.
  • Нажмите на замок: там видно, кому выдан сертификат и кем. Для банка ожидайте название банка или известного центра, а не пустоту.

Как включить режим «только HTTPS»

Браузеры умеют отказываться открывать незащищённую версию сайта. Chrome: Настройки → Конфиденциальность и безопасность → Безопасность → «Всегда использовать безопасные соединения». Firefox: Настройки → Приватность и защита → «Режим только HTTPS». Включите: это закрывает редкие, но обидные случаи, когда ссылка ведёт на http://.

Хватит ли HTTPS в публичном Wi-Fi

В кафе HTTPS делает главное: содержимое не читается. Остаются три дыры: DNS-запросы, страница авторизации сети, которая часто на HTTP, и приложения, менее строгие, чем браузер. Что с этим делать, разобрано в статье публичный Wi-Fi: когда он реально опасен.

ТРИ СЛОЯ, КАЖДЫЙ СВОЁРИС. 05
HTTPS    содержимое страницы
DNS      какие имена вы спрашиваете
туннель  всё вместе от вашей сети
    └─ первый есть почти везде,
       второй течёт чаще всего

HTTPS и VPN: не замена, а слои

HTTPS шифрует содержимое между вами и сайтом. VPN шифрует весь трафик устройства между вами и VPN-сервером, включая DNS и имена сайтов, и скрывает IP. Один без другого оставляет дыры: без HTTPS VPN-сервер видел бы содержимое, без VPN провайдер видит список сайтов. Вместе они закрывают почти всё. Разница между этими слоями и способ проверить каждый описаны в статье шифрование трафика: что это и как проверить.

СХЕМАРИС. 06
┌─ VPN-туннель ──────────────────────┐
│  ┌─ HTTPS ────────────────────┐    │
│  │  страницы, пароли, формы   │    │
│  └────────────────────────────┘    │
│  + DNS-запросы, имена сайтов, IP   │
└────────────────────────────────────┘
HTTPS и VPN закрывают разное. Без HTTPS содержимое видит VPN-сервер, без VPN список сайтов видит провайдер.

Если браузер ругается на сертификат, это единственное предупреждение, которое нельзя пропускать.

Промт для нейросети
Помоги понять предупреждение браузера о сертификате.

Текст предупреждения: (вставьте дословно).
Сайт: (домен, без ссылки целиком).
Браузер: (какой). Сеть: (домашняя / рабочая /
чужой Wi-Fi / отель).
Ставил ли я недавно какое-нибудь приложение
с сертификатом: (да / нет / не знаю).

Скажи, что означает эта ошибка, может ли она
быть безобидной и в каком случае её нельзя
пропускать ни при каких условиях.
Не советуй нажать «продолжить», если по этим
данным риск реальный.

Коротко

  • Замок = шифрование + подтверждённый домен. Не = честный сайт.
  • Смотрите на адрес, а не на значок. Предупреждение о сертификате означает стоп.
  • Включите режим «только HTTPS».
  • Провайдер всё равно видит имена сайтов; это закрывает только VPN или зашифрованный DNS с ECH.

В 404 VPN туннель строится по VLESS с TLS 1.3 или по WireGuard (конфиг из кабинета, Стамбул и Марсель), а DNS в обоих случаях идёт внутри туннеля, так что имена сайтов не видны сети. Подробнее на странице безопасности, а начать можно с главной.