Лучшие практики безопасности SSL
· Команда CSR.plus

- •Предоставляйте TLS 1.3 и отключайте всё старше TLS 1.2, как только позволяет аналитика.
- •Включите HSTS, чтобы принудительно использовать HTTPS и блокировать атаки с понижением версии; добавьте домен в список предзагрузки HSTS для полной защиты.
- •Защищайте закрытый ключ, автоматизируйте продление и проверяйте конфигурацию с помощью нашей Проверки SSL после каждого изменения.
Протоколы: только современные
Включите TLS 1.3 и TLS 1.2 и отключите всё более старое — SSLv3, TLS 1.0 и TLS 1.1 взломаны или устарели. Как только в логах не останется трафика TLS 1.2, отключите и его. В Nginx задайте ssl_protocols TLSv1.2 TLSv1.3; в Apache — SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1.
Наборы шифров и прямая секретность
Используйте современные AEAD-шифры, такие как TLS_AES_256_GCM_SHA384, и предпочитайте обмен ключами ECDHE или DHE для прямой секретности. В TLS 1.3 прямая секретность обязательна, а выбор шифра берёт на себя протокол, поэтому эта настройка в основном автоматическая.
HSTS
Заголовок Strict-Transport-Security говорит браузерам использовать только HTTPS для вашего домена, предотвращая атаки с понижением версии и перехватом cookie. Начните с max-age=31536000; includeSubDomains; preload, затем отправьте домен в список предзагрузки HSTS, чтобы защита была встроена в браузеры.
OCSP-степлинга
Степлинга позволяет серверу прикреплять к рукопожатию заверенный меткой времени сертификат валидности, устраняя отдельный OCSP-запрос для каждого посетителя. Это улучшает и конфиденциальность, и задержку. Включите её в Nginx с помощью ssl_stapling on и проверьте её с помощью нашей Трассировки SSL/TLS.
Защита и продление ключей
Храните закрытые ключи с правами 600, никогда не передавайте их и ротируйте при каждом продлении. Автоматизируйте продление с помощью ACME-клиента, чтобы 90-дневные сертификаты продлевались сами. После каждого изменения запускайте нашу Проверку SSL, чтобы убедиться, что конфигурация по-прежнему в порядке.
FAQ
Приемлем ли ещё TLS 1.2?
Пока это нижняя граница совместимости, но браузеры отключат его в начале 2027 года. Переходите на TLS 1.3 сейчас и планируйте отключить TLS 1.2 после переходного периода.
Замедляет ли HSTS мой сайт?
Нет. Он добавляет лишь один небольшой заголовок ответа, при этом устраняя небезопасные запросы и лишний редирект для вернувшихся посетителей.
Как часто нужно ротировать ключи?
С 90-дневными сертификатами новый ключ при каждом продлении — норма. Ротируйте немедленно при любом признаке утечки ключа.
UptimeRobot
Следите за SSL и аптаймом бесплатно
UptimeRobot круглосуточно проверяет ваши сертификаты и эндпоинты — 50 мониторов в бесплатном тарифе.
Партнёрская ссылка — мы можем получить комиссию без дополнительных затрат для вас.
Бесплатные SSL/TLS инструменты
Проверяйте сертификаты за секунды.