HTTPS и безопасность вебмастера (2026)

Обновлено в августе 2026.
- 1СертификатHTTPS на всём сайте
- 2301http → https
- 3МониторингВзлом и смешанный контент
HTTPS и базовая безопасность — не «отдельная тема для админов», а часть SEO: без нормального сертификата, с цепочками редиректов или после взлома кабинеты и поиск режут доверие быстрее, чем вы успеете «продвинуть» страницы. Выбор площадки: где взять хостинг. Скорость и основные веб-показатели — отдельно: гайд по скорости.
HTTPS: что проверить руками
- Сайт открывается по
https://, замок без предупреждений. - Сертификат действителен, имя совпадает с доменом (и www/без www — как выбрали каноникал).
- Нет смешанного контента: картинки, скрипты и CSS тоже по https.
- HTTP отдаёт один 301 на https-каноникал, без цепочки http→www→https→…
HSTS включайте, когда уверены, что https стабилен на всех поддоменах, которые должны быть в политике. Ошибки в HSTS чинятся дольше обычного редиректа.
Каноникал и дубли протокола
Зафиксируйте один каноникал: https + выбранный хост (www или нет). В шаблонах, sitemap и внутренних ссылках — только он. После миграции с http проверьте важные URL в практике кабинетов и запросите переобход.
Редиректы: 301 без паники.
Если кабинеты пишут про взлом / вредоносное
Это не задача «купить ссылки». Порядок:
- Смените пароли хостинга, FTP, админки CMS, БД; включите 2FA где есть.
- Снимите сайт с индекса временно только если кабинет/антивирус требуют и вы понимаете последствия — чаще достаточно вычистить код.
- Сверьте файлы с бэкапом до заражения; ищите свежие php в uploads, неизвестные cron, правки в .htaccess.
- Обновите CMS, плагины, темы; удалите заброшенные плагины.
- Запросите повторную проверку в Вебмастере / консоли поиска после чистки.
Пока сайт заражён, правка сниппетов и «ускорение» бессмысленны.
Бэкапы и доступы
- Автобэкап файлов + БД (ежедневно или хотя бы еженедельно) вне того же аккаунта хостинга.
- Раз в квартал проверьте восстановление на копии — бэкап, который не открывается, равен нулю.
- Отдельные пользователи FTP/SFTP с минимальными правами; не храните пароли в открытых тикетах и чатах.
- Закройте лишние панели и phpMyAdmin от мира (IP / VPN / basic auth).
CMS и обновления
Необновлённый WordPress/плагины — частая точка входа. Перед обновлением: бэкап → staging или копия → обновление → проверка форм и входа. Не ставьте «нулевые» плагины с непроверенных сайтов.
Статические и простых PHP-сайтов тоже касается: удаляйте мёртвые скрипты, не оставляйте install.php и демо-админки.
Связка с SEO-кабинетами
- Еженедельно гляньте уведомления безопасности в Яндекс.Вебмастере и консоли поиска.
- После смены сертификата или принудительного https обновите sitemap и проверьте покрытие.
- Резкий рост 5xx — сначала хостинг/SSL, потом контент: чеклист кабинетов.
Мини-чеклист перед продакшеном
- https + один 301 с http.
- Нет mixed content на главной и 3 внутренних.
- Бэкап свежий и проверен.
- Пароли сменены, лишние доступы закрыты.
- CMS/плагины актуальны (если используются).
Куда дальше
Хостинг · Скорость · Кабинеты на практике · Курс