CSR.pluscsr.plus
← Назад к статьям
Руководство2026-04-08•11 мин чтения

Лучшие практики безопасности SSL

· Команда CSR.plus

Лучшие практики безопасности SSL
  • •Предоставляйте TLS 1.3 и отключайте всё старше TLS 1.2, как только позволяет аналитика.
  • •Включите HSTS, чтобы принудительно использовать HTTPS и блокировать атаки с понижением версии; добавьте домен в список предзагрузки HSTS для полной защиты.
  • •Защищайте закрытый ключ, автоматизируйте продление и проверяйте конфигурацию с помощью нашей Проверки SSL после каждого изменения.
80%
Внедрение TLS 1.3
топ-сайтов поддерживают его в 2026 году
Бесплатно
Предзагрузка HSTS
защита, встроенная в браузеры
90 дней
Ротация ключей
при каждом продлении сертификата

Протоколы: только современные

Включите TLS 1.3 и TLS 1.2 и отключите всё более старое — SSLv3, TLS 1.0 и TLS 1.1 взломаны или устарели. Как только в логах не останется трафика TLS 1.2, отключите и его. В Nginx задайте ssl_protocols TLSv1.2 TLSv1.3; в Apache — SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1.

Наборы шифров и прямая секретность

Используйте современные AEAD-шифры, такие как TLS_AES_256_GCM_SHA384, и предпочитайте обмен ключами ECDHE или DHE для прямой секретности. В TLS 1.3 прямая секретность обязательна, а выбор шифра берёт на себя протокол, поэтому эта настройка в основном автоматическая.

HSTS

Заголовок Strict-Transport-Security говорит браузерам использовать только HTTPS для вашего домена, предотвращая атаки с понижением версии и перехватом cookie. Начните с max-age=31536000; includeSubDomains; preload, затем отправьте домен в список предзагрузки HSTS, чтобы защита была встроена в браузеры.

OCSP-степлинга

Степлинга позволяет серверу прикреплять к рукопожатию заверенный меткой времени сертификат валидности, устраняя отдельный OCSP-запрос для каждого посетителя. Это улучшает и конфиденциальность, и задержку. Включите её в Nginx с помощью ssl_stapling on и проверьте её с помощью нашей Трассировки SSL/TLS.

Защита и продление ключей

Храните закрытые ключи с правами 600, никогда не передавайте их и ротируйте при каждом продлении. Автоматизируйте продление с помощью ACME-клиента, чтобы 90-дневные сертификаты продлевались сами. После каждого изменения запускайте нашу Проверку SSL, чтобы убедиться, что конфигурация по-прежнему в порядке.

FAQ

Приемлем ли ещё TLS 1.2?

Пока это нижняя граница совместимости, но браузеры отключат его в начале 2027 года. Переходите на TLS 1.3 сейчас и планируйте отключить TLS 1.2 после переходного периода.

Замедляет ли HSTS мой сайт?

Нет. Он добавляет лишь один небольшой заголовок ответа, при этом устраняя небезопасные запросы и лишний редирект для вернувшихся посетителей.

Как часто нужно ротировать ключи?

С 90-дневными сертификатами новый ключ при каждом продлении — норма. Ротируйте немедленно при любом признаке утечки ключа.

UptimeRobot

Следите за SSL и аптаймом бесплатно

UptimeRobot круглосуточно проверяет ваши сертификаты и эндпоинты — 50 мониторов в бесплатном тарифе.

Попробовать UptimeRobot БЕСПЛАТНО

Партнёрская ссылка — мы можем получить комиссию без дополнительных затрат для вас.

Бесплатные SSL/TLS инструменты

Проверяйте сертификаты за секунды.

Похожие статьи