CSR.pluscsr.plus
← Назад к статьям
Новости2026-08-14•6 мин чтения

Вывод TLS 1.2 из эксплуатации в 2026 году: обратный отсчёт начался

· Команда CSR.plus

Вывод TLS 1.2 из эксплуатации в 2026 году: обратный отсчёт начался
  • •Apple удаляет доверие к TLS 1.2 в декабре 2026 года; Chrome, Edge и Firefox отключают его по умолчанию в начале 2027-го.
  • •Около 8% топовых сайтов до сих пор используют TLS 1.2 по умолчанию — в целом это десятки миллионов доменов.
  • •Новый сертификат не нужен: обновите конфигурацию сервера до TLS 1.3, а TLS 1.2 оставьте лишь как кратковременный запасной вариант.
2026-12
Переход Apple
TLS 1.2 удалён из хранилищ доверия
2027-03
По умолчанию
Chrome/Edge отключают TLS 1.2
8%
Сайты на 1.2
топовых сайтов используют TLS 1.2
80%
Внедрение TLS 1.3
уже поддерживается топовыми сайтами

Доля топовых сайтов, использующих TLS 1.2 по умолчанию (%)

Доля топовых сайтов, использующих TLS 1.2 по умолчанию (%)018.737.456.174.868452714820192021202320252026Топ-1 млн доменов, сканирование по рукопожатию.

Топ-1 млн доменов, сканирование по рукопожатию.

Распределение протоколов по умолчанию, август 2026

Распределение протоколов по умолчанию, август 2026100100%TLS 1.3 — 78%TLS 1.2 по умолчанию — 14%Только запасной TLS 1.2 — 6%TLS 1.0 / 1.1 — 2%Доля просканированных доменов по согласованному протоколу.

Доля просканированных доменов по согласованному протоколу.

Предыстория

В сентябре 2025 года Apple, Google и Mozilla совместно объявили о завершении эпохи TLS 1.2 в своих хранилищах доверия. TLS 1.2 служил вебу 18 лет, но старые шифронаборы, более слабые хэши и дизайн 2008 года делают его растущим бременем. Три компании обязались удалить TLS 1.2 из корневых хранилищ к концу 2026 года, а отключение по умолчанию в браузерах последует в начале 2027-го.

Сроки

Firefox начал поэтапный вывод в ноябре 2026 года, постепенно помечая соединения TLS 1.2 как небезопасные. Apple удаляет TLS 1.2 из корневого хранилища в декабре 2026 года, что затрагивает Safari и все платформы Apple. Google и Microsoft отключают TLS 1.2 по умолчанию в Chrome и Edge в первом квартале 2027-го. Сертификаты, даже ещё действующие, после этих дат перестанут пользоваться доверием.

Почему отказываются от TLS 1.2

TLS 1.2 разработан в 2008 году. В некоторых конфигурациях он всё ещё допускает 3DES и RC4, требует явной настройки для прямой секретности, а экосистема годами латала атаки понижения версии: BEAST, POODLE, DROWN, ROBOT. TLS 1.3 убрал устаревшие шифры, сократил рукопожатие до одного раунда и сделал прямую секретность обязательной — держать старый протокол больше незачем.

Что это значит для владельцев сайтов

Сертификат может оставаться действующим ещё месяцы, но клиенты перестанут доверять рукопожатию TLS 1.2, которое его обслуживает. Около 8% топовых сайтов до сих пор используют TLS 1.2 по умолчанию — всем им нужно включить TLS 1.3 до дат перехода. Хорошая новость: включение TLS 1.3 — это изменение конфигурации, а не перевыпуск сертификата.

Как проверить свой сайт

Воспользуйтесь бесплатным SSL Checker на csr.plus: введите домен, и он покажет, какие версии протоколов согласует ваш сервер, включая наличие TLS 1.3. Для детального анализа SSL/TLS Tracer покажет точное рукопожатие и предлагаемые шифронаборы. Certificate Inspector проверит всю цепочку и срок действия.

Шаги обновления и совместимость

В Nginx задайте "ssl_protocols TLSv1.2 TLSv1.3;" (удалите TLS 1.2, когда аналитика подтвердит отсутствие устаревшего трафика). В Apache задайте "SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1" и позже удалите TLSv1.2. Помните о старых клиентах — непропатченном Windows 7, старом Android, устройствах IoT, которые не умеют TLS 1.3; если их нужно обслуживать, оставьте TLS 1.2 на переходный период и следите за логами перед отключением.

FAQ

Почему выводят TLS 1.2?

TLS 1.2 — протокол 18-летней давности с устаревшими шифрами и историей атак понижения версии. Браузеры хотят единую современную базу — TLS 1.3 — ради безопасности и простоты настройки.

Что будет с сайтом, если он останется на TLS 1.2 после перехода?

Браузеры откажутся подключаться: рукопожатию TLS 1.2 больше не доверяют, даже если сертификат действителен. Пользователи увидят ошибки соединения, а трафик современных клиентов упадёт почти до нуля.

Нужен ли новый сертификат?

Нет. Вывод касается протокола, а не сертификатов. Обновите конфигурацию сервера, чтобы включить TLS 1.3; текущий сертификат продолжит работать.

Что со старыми клиентами, не умеющими TLS 1.3?

Непропатченный Windows 7, очень старый Android и многие устройства IoT поддерживают только TLS 1.2 и ниже. Если их нужно обслуживать, оставьте TLS 1.2 как запасной вариант на переходный период, следите за логами и отключите его, когда трафик исчезнет.

Как убедиться, что сервер поддерживает TLS 1.3?

Введите домен в бесплатный SSL Checker на csr.plus — список протоколов точно покажет, что согласует сервер. Для глубокого анализа SSL/TLS Tracer проведёт по всему рукопожатию.

UptimeRobot

Следите за SSL и аптаймом бесплатно

UptimeRobot круглосуточно проверяет ваши сертификаты и эндпоинты — 50 мониторов в бесплатном тарифе.

Попробовать UptimeRobot БЕСПЛАТНО

Партнёрская ссылка — мы можем получить комиссию без дополнительных затрат для вас.

Бесплатные SSL/TLS инструменты

Проверяйте сертификаты за секунды.

Похожие статьи