HTTPS и безопасность вебмастера (2026)

Обновлено в августе 2026.
Раздел практики: Техника сайта.
- 1СертификатHTTPS на всём сайтеГде смотреть: проверка SSL · Цель: нет смешанного контента
- 2301http → httpsГде смотреть: .htaccess · Цель: http отдаёт 301 на https
- 3МониторингВзлом и смешанный контентГде смотреть: кабинеты · Цель: предупреждений 0
Сделайте сегодня: Проверьте SSL на всех страницах и что http отдаёт 301 на https.
HTTPS и базовая безопасность — не «отдельная тема для админов», а часть SEO: без нормального сертификата, с цепочками редиректов или после взлома кабинеты и поиск режут доверие быстрее, чем вы успеете «продвинуть» страницы. Выбор площадки: где взять хостинг. Скорость и основные веб-показатели — отдельно: гайд по скорости.
Что проверяю руками
На bigfozzy.com я проверяю четыре вещи. Сайт открывается по https://, замок без предупреждений. Сертификат действителен, имя совпадает с доменом — и www/без www, как выбран каноникал. Нет смешанного контента: картинки, скрипты и CSS тоже по https. HTTP отдаёт один 301 на https-каноникал, без цепочки http→www→https. HSTS включаю, когда уверен, что https стабилен на всех поддоменах — ошибки в HSTS чинятся дольше обычного редиректа.
Каноникал и дубли протокола
Зафиксируйте один каноникал: https + выбранный хост (www или нет). В шаблонах, sitemap и внутренних ссылках — только он. После миграции с http проверьте важные URL в практике кабинетов и запросите переобход.
Редиректы: 301 без паники.
Когда кабинеты пишут про взлом
Это не задача «купить ссылки». На bigfozzy.com я действую по порядку. Сменяю пароли хостинга, FTP, админки CMS, БД — включаю 2FA где есть. Снимаю сайт с индекса временно, только если кабинет или антивирус требуют и я понимаю последствия — чаще достаточно вычистить код. Сверяю файлы с бэкапом до заражения — ищу свежие php в uploads, неизвестные cron, правки в .htaccess. Обновляю CMS, плагины, темы — удаляю заброшенные. Запрашиваю повторную проверку в Вебмастере и консоли поиска после чистки. Пока сайт заражён, правка сниппетов и «ускорение» бессмысленны.
Мои бэкапы и доступы
На bigfozzy.com я держу автобэкап файлов и БД — ежедневно или хотя бы еженедельно, вне того же аккаунта хостинга. Раз в квартал проверяю восстановление на копии — бэкап, который не открывается, равен нулю. Отдельные пользователи FTP/SFTP с минимальными правами — не храню пароли в открытых тикетах и чатах. Закрываю лишние панели и phpMyAdmin от мира через IP, VPN или basic auth.
CMS и обновления
Необновлённый WordPress/плагины — частая точка входа. Перед обновлением: бэкап → staging или копия → обновление → проверка форм и входа. Не ставьте «нулевые» плагины с непроверенных сайтов.
Статические и простых PHP-сайтов тоже касается: удаляйте мёртвые скрипты, не оставляйте install.php и демо-админки.
Связка с кабинетами на bigfozzy.com
На bigfozzy.com я еженедельно гляжу уведомления безопасности в Яндекс.Вебмастере и консоли поиска. После смены сертификата или принудительного https обновляю sitemap и проверяю покрытие. Резкий рост 5xx — сначала хостинг и SSL, потом контент: чеклист кабинетов.
Чеклист перед продакшеном
Перед релизом на bigfozzy.com я проверяю пять пунктов. https + один 301 с http. Нет mixed content на главной и 3 внутренних. Бэкап свежий и проверен. Пароли сменены, лишние доступы закрыты. CMS и плагины актуальны, если используются.
Что дальше
На bigfozzy.com я перечитываю хостинг, скорость, кабинеты на практике и курс.