SSL для интернет-магазина: зачем нужен сертификат для оплаты
Интернет-магазину SSL-сертификат нужен не для галочки: без него браузер помечает сайт как небезопасный, платёжная система может отказать в подключении, а покупатель просто не рискнёт вводить номер карты на странице оплаты — и уйдёт к конкуренту.
Зачем интернет-магазину SSL, если товары и так продаются в соцсетях?
Соцсети и мессенджеры — это витрина, а не касса. Как только покупатель переходит на сайт, чтобы оформить заказ и ввести данные карты или контакты, сайт становится тем самым местом, где обрабатывается чувствительная информация. Если соединение не зашифровано, эти данные передаются в открытом виде и теоретически могут быть перехвачены в процессе передачи — например, в общественном Wi-Fi. SSL-сертификат шифрует канал между браузером покупателя и сервером магазина, и это касается не только оплаты, но и логина, пароля личного кабинета, адреса доставки.
Как SSL связан с приёмом оплаты картой?
Напрямую. Индустрия платёжных карт живёт по стандарту PCI DSS — это набор требований безопасности, которым обязаны следовать все, кто принимает, обрабатывает или передаёт данные карт. Один из базовых пунктов стандарта — шифрование данных при передаче по открытым сетям, а на практике это и есть HTTPS-соединение с действующим сертификатом. Магазин без SSL формально не соответствует этим требованиям, даже если сама оплата технически проходит через виджет платёжной системы.
Банк-эквайер и платёжные системы правда проверяют наличие сертификата?
Да, это стандартная часть подключения интернет-эквайринга. Прежде чем подключить магазин к приёму платежей, банк или платёжный агрегатор проверяет сайт: есть ли реквизиты, публичная оферта, политика возврата — и обязательно наличие корректно настроенного HTTPS. Без сертификата заявку на подключение эквайринга, скорее всего, просто не одобрят, а если магазин уже подключён и сертификат внезапно перестал работать (например, истёк), приём платежей может быть приостановлен до устранения проблемы.
Что видит покупатель, если сертификата нет или он настроен неправильно?
Современные браузеры прямо на странице показывают предупреждение вроде «Соединение не защищено» рядом с адресной строкой, а при попытке ввести данные карты на такой странице могут дополнительно предупредить, что это небезопасно. Часть пользователей на этом просто закрывает вкладку — не потому что разбирается в криптографии, а потому что интуитивно доверяет визуальным сигналам браузера. Кстати, сама идея показывать пользователю «замочек» как знак защищённого соединения появилась ещё в 1990-х вместе с первыми версиями протокола SSL — с тех пор этот визуальный сигнал стал общепринятым стандартом доверия в интернете.
Клауд АйСи — цифровые сервисы для бизнеса в одном кабинете: сайт с доменом и хостингом, Умный онлайн-чат, проверка контрагентов и 1С в облаке.
Запустите присутствие в интернете без лишних хлопот.
Есть бесплатные тарифы навсегда.
Может ли отсутствие SSL реально снизить продажи?
Логика простая: чем меньше шагов до оплаты вызывают сомнение, тем выше вероятность, что покупатель доведёт заказ до конца. Предупреждение о незащищённом соединении — это как раз тот момент, где решение «купить» легко превращается в «поищу в другом месте». Для магазина с низкой маржой и высокой конкуренцией даже небольшая часть ушедших на этом этапе покупателей — ощутимая потеря, особенно если учесть, что вернуть их обратно намного дороже, чем не терять с самого начала.
Достаточно ли защитить только страницу оплаты, а остальной сайт оставить на HTTP?
Нет, и по нескольким причинам. Во-первых, современные браузеры помечают как небезопасный любой HTTP-сайт целиком, а не только форму оплаты, — это касается страниц каталога, корзины, личного кабинета. Во-вторых, если покупатель логинится в аккаунт на незащищённой странице, а потом переходит на защищённую оплату, уязвимым остаётся именно момент входа — логин и пароль. Правильный подход — переводить на HTTPS весь сайт целиком, включая все разделы:
- каталог и карточки товаров;
- корзину и оформление заказа;
- личный кабинет и историю заказов;
- формы обратной связи и подписки.
Что происходит с сертификатом при переезде магазина на новый домен или сервер?
Сертификат выпускается на конкретное доменное имя, поэтому при смене домена его нужно перевыпускать заново — просто скопировать со старого адреса не получится. А вот при переезде на новый сервер с тем же доменом сертификат можно перенести вместе с файлами, если он выпущен не через панель конкретного хостинга. Об этом стоит подумать заранее, до самого переезда: магазин, который на несколько часов остаётся без действующего сертификата, теряет не только доверие покупателей, но и рискует временно выпасть из платёжного шлюза.
Как быстро подключить SSL и не потерять заказы во время настройки?
Для типового интернет-магазина процесс занимает от нескольких минут до часа: сертификат выпускается, привязывается к домену на сервере, а затем настраивается автоматическое перенаправление всех запросов с HTTP на HTTPS. Проще всего, когда хостинг, домен и сертификат управляются в одном месте — тогда не приходится вручную переносить файлы сертификата между разными панелями. Например, в «Клауд АйСи» сертификат можно подключить и настроить прямо вместе с хостингом магазина, без переключения между несколькими сервисами и риска оставить сайт без защиты на переходный период.
Сайт, домен и сервисы — в Клауд АйСи
Зарегистрируйтесь и соберите сайт с подключённым доменом и хостингом за считанные минуты.
Частые вопросы
Обязателен ли SSL для интернет-магазина по закону?
Прямого закона, обязывающего каждый сайт использовать SSL, нет, но требования платёжных систем и стандарта PCI DSS фактически делают его обязательным условием для приёма оплаты картой онлайн.
Хватит ли бесплатного сертификата для интернет-магазина?
Технически шифрование одинаково надёжно у бесплатных и платных сертификатов, но для магазина, принимающего оплату, часто стоит выбирать вариант с проверкой организации — это повышает доверие и иногда требуется эквайером.
Что будет, если сертификат для магазина истечёт в разгар распродажи?
Браузер начнёт показывать предупреждение о небезопасном сайте, а платёжный шлюз может перестать принимать запросы с этой страницы, поэтому именно для магазинов особенно важно контролировать срок действия сертификата.
Нужен ли SSL, если магазин принимает оплату только наличными при получении?
Да: даже без онлайн-оплаты на сайте собираются личные данные покупателя — имя, телефон, адрес доставки, и их передача тоже должна быть зашифрована.