Почему в адресной строке рядом с моим сайтом написано «Не защищено»?
Что на самом деле означает предупреждение «Не защищено», почему оно появляется даже при наличии SSL и как это спокойно исправить.
Вы открываете собственный сайт, и прямо рядом с адресом браузер пишет «Не защищено» или показывает перечёркнутый замок. Волноваться естественно: кажется, будто сайт взломали или каждый посетитель получает тревожное сообщение ещё до того, как увидит, что вы предлагаете. Хорошая новость в том, что в большинстве случаев это не атака, а проблема настройки, которая решается.
В этой статье я простым языком объясню, что именно означает это сообщение, почему оно появляется (иногда даже при уже установленном SSL-сертификате) и как его убрать. Вы поймёте разницу между HTTP и HTTPS, что такое «смешанный контент» (mixed content) и почему именно он главный виновник, а также что стоит проверить, прежде чем платить кому-то за «срочный ремонт».
Что на самом деле означает «Не защищено»
Браузер не говорит, что ваш сайт заражён или опасен. Он говорит нечто более простое: соединение между посетителем и вашим сайтом не зашифровано или зашифровано не полностью.
Страницу браузер загружает по одному из двух протоколов:
- HTTP — данные передаются в открытом виде. Любой в той же сети (например, в публичном WiFi) теоретически может видеть, что отправляется.
- HTTPS — те же данные, но зашифрованные с помощью SSL/TLS-сертификата. Именно тогда появляется закрытый замок.
Когда вы видите «Не защищено», браузер сообщает, что страница загружается по HTTP, или что даже при адресе, начинающемся с https://, часть ресурсов страницы (изображения, скрипты, шрифты) всё ещё загружается по HTTP. Это не наказание от Google, а сигнал безопасности для того, кто заходит на сайт.
Почему появляется предупреждение — реальные причины
На практике я чаще всего вижу четыре ситуации:
- SSL-сертификата нет вообще. Сайт отдаётся по http:// и всё. Частое дело у старых сайтов или на хостинге, где SSL так и не включили.
- Сертификат есть, но сайт не перенаправляет на HTTPS. Адрес http:// остаётся доступным, и браузер его помечает.
- Смешанный контент. Страница на https://, но код всё ещё запрашивает изображения, скрипты или шрифты по http://. Самая частая причина после переноса сайта.
- Просроченный или неправильный сертификат. SSL когда-то был действителен, но истёк, либо выпущен для другого домена (например, с www или без www).
Чаще всего это смешанный контент: вы устанавливаете сертификат, адрес становится https://, но одного изображения, загружаемого по http://, достаточно, чтобы браузер счёл страницу частично незащищённой.
Что такое «смешанный контент» и как его найти
Смешанный контент — это защищённая страница (https://), которая всё ещё запрашивает ресурсы по незащищённому каналу (http://). Браузеры относятся к ним по-разному:
- Пассивный смешанный контент (изображения, видео) — обычно загружается, но замок пропадает.
- Активный смешанный контент (скрипты, файлы CSS, iframe) — может блокироваться полностью, и страница ломается визуально.
Как заметить это самому, не будучи техническим специалистом: откройте сайт, нажмите F12 (Инструменты разработчика) и посмотрите вкладку Console. Сообщения вида «Mixed Content: ... was loaded over HTTPS, but requested an insecure resource...» точно укажут, какой файл вызывает проблему.
Откуда это чаще всего берётся: ссылки, вручную вписанные с http:// в статьях; изображения, загруженные до SSL; темы или плагины, генерирующие жёстко прописанные http://-адреса; либо внешний виджет/баннер, не поддерживающий HTTPS.
Как это исправить, шаг за шагом
Порядок важен:
- 1. Убедитесь, что у вас есть действующий SSL-сертификат. Почти любой серьёзный хостинг предлагает бесплатный (Let's Encrypt). Проверьте, что он покрывает и версию с www, и без www.
- 2. Настройте принудительное перенаправление с HTTP на HTTPS, чтобы все попадали на защищённую версию.
- 3. Замените внутренние http://-адреса на https:// (или на относительные пути). В WordPress бесплатный плагин вроде «Really Simple SSL» решает большинство случаев автоматически.
- 4. Уберите оставшийся смешанный контент, используя список из Console с предыдущего шага.
- 5. Очистите кэш (сайта и браузера) и проверьте снова.
Если это одна ошибочная ссылка, работы на пять минут. Если тема генерирует http://-адреса повсюду, может понадобиться техническая помощь. В любом случае это не срочность формата «заплати сейчас или потеряешь сайт» — у вас есть время разобраться, что именно вы исправляете.
Важно ли это для Google и для клиентов?
Да, для обоих, но взвешенно — без драматизма.
Для посетителей это важнее всего: слово «Не защищено» прямо рядом с адресом отпугивает людей, особенно тех, кто собирался оставить номер телефона или сделать заказ. Впечатление «заброшенного сайта» стоит вам реальных обращений.
Для Google HTTPS давно является фактором ранжирования, но незначительным — он не поднимет вас волшебным образом на первое место и не обрушит за одну ночь. Относитесь скептически к любому, кто обещает «гарантированное первое место, если поставите SSL». SSL — это базовая гигиена, а не волшебная палочка.
В MPO Web Studio мы отдаём сайты с правильно настроенным HTTPS с самого начала (сертификат + перенаправление + без смешанного контента), работаем удалённо по всей стране и прозрачно говорим, что нужно сделать. Если вы видите «Не защищено» на своём сайте и не уверены, где проблема, напишите нам в WhatsApp — мы посмотрим и честно скажем, дело это на пять минут или больше.
Частые вопросы
«Не защищено» означает, что мой сайт взломали?+
Почти наверняка нет. В подавляющем большинстве случаев это проблема настройки — отсутствие SSL-сертификата или смешанный контент, а не атака. Взломанный сайт обычно выглядит иначе: странные перенаправления, спам, чужие страницы. Предупреждение «Не защищено» касается только шифрования соединения.
Я установил SSL-сертификат, но всё равно пишет «Не защищено». Почему?+
Скорее всего, у вас смешанный контент: страница на https://, но изображение, скрипт или шрифт всё ещё загружается по http://. Откройте вкладку Console (F12) и найдите сообщения «Mixed Content» — они точно покажут, какой файл нужно исправить.
Бесплатный SSL так же хорош, как платный?+
Для сайта-визитки, небольшого магазина или кабинета бесплатный сертификат Let's Encrypt даёт ровно то же шифрование, что и платный. Разница у дорогих сертификатов — в гарантиях и расширенной проверке, что важно в основном банкам и крупным корпорациям, а не местному бизнесу.
Сколько времени нужно, чтобы убрать предупреждение?+
Зависит от причины. Если не хватает только перенаправления или одной ссылки — это несколько минут. Если тема или плагин генерирует http://-адреса по всему сайту, это может занять больше времени, и лучше поручить это техническому специалисту. Это не та срочность, что подвергает сайт немедленной опасности.
7 ошибок, которые отпугивают клиентов с вашего сайта
Оставьте email и получите гид прямо здесь, сразу. Без спама.
Хотите увидеть, как мог бы выглядеть сайт вашего бизнеса?
Напишите нам в WhatsApp — и мы БЕСПЛАТНО подготовим демо-сайт с названием вашего бизнеса. Сначала смотрите, потом решаете.