Вы хотите убедиться, что сайт, где вы собираетесь ввести данные карты, не работает по старым и небезопасным протоколам. Это разумный вопрос — устаревшие версии SSL/TLS реально создают уязвимости, и злоумышленники умеют их эксплуатировать. Ниже расскажу, как это проверить самостоятельно, без глубоких технических знаний, и что делать, если магазин действительно использует устаревший протокол.
- Почему это вообще важно
- Быстрая проверка прямо в браузере
- Проверка через онлайн-сервисы
- SSL Labs (Qualys SSL Server Test)
- Другие сервисы
- Проверка через командную строку
- Какие протоколы считаются устаревшими
- Что делать в зависимости от результата проверки
- Ситуация 1: магазин использует TLS 1.2 и/или 1.3
- Ситуация 2: магазин поддерживает TLS 1.0 или 1.1
- Ситуация 3: магазин вообще без SSL-сертификата
- Частые ошибки при проверке
- Как лучше подойти к проверке
- Итог
Почему это вообще важно
Когда вы переходите на сайт интернет-магазина, ваш браузер и сервер устанавливают защищённое соединение. Протокол, по которому это происходит, определяет насколько это соединение действительно защищено. Старые версии — SSL 2.0, SSL 3.0, TLS 1.0 и TLS 1.1 — содержат известные уязвимости. Например, атака POODLE позволяет расшифровать трафик через SSL 3.0, а BEAST бьёт по TLS 1.0. Эти протоколы официально признаны небезопасными и отключены в современных браузерах, но некоторые магазины по-прежнему их поддерживают — обычно из-за лени или старого серверного софта.
Если магазин принимает платежи, но при этом допускает соединение по устаревшему протоколу, это красный флаг. Ваши данные карты теоретически могут быть перехвачены. Проверка занимает пару минут.
Быстрая проверка прямо в браузере
Самый простой способ — посмотреть информацию о соединении в браузере. Вот пошагово:
- Откройте сайт интернет-магазина.
- Нажмите на значок замка (или предупреждающий треугольник) слева от адресной строки.
- Выберите «Соединение защищено» (или «Подробнее» / «Не защищено»).
- Найдите раздел с техническими деталями соединения — там будет указана версия протокола.
В Google Chrome: замок → «Соединение защищено» → вкладка «Подробнее» или через меню «Дополнительные» → «Инструменты разработчика» → вкладка «Безопасность». Там строка «Protocol» покажет версию — TLS 1.2, TLS 1.3 и т.д.
В Firefox: замок → «Подробнее» → раздел «Технические подробности». Версия протокола указана прямо там.
Если вы видите TLS 1.2 или TLS 1.3 — всё в порядке. Если TLS 1.0, TLS 1.1 или тем более SSL 3.0 — магазин использует устаревший протокол.
Минус этого способа: вы видите версию протокола, которую браузер согласился использовать в данный момент. Но сервер может поддерживать и старые версии параллельно — просто ваш браузер выберет лучшую из доступных. Поэтому для полной картины лучше проверить сервер целиком.
Проверка через онлайн-сервисы
Есть бесплатные инструменты, которые показывают, какие протоколы поддерживает сервер. Они подключаются к сайту и проверяют все варианты — от самых новых до самых старых.
SSL Labs (Qualys SSL Server Test)
Самый популярный и надёжный инструмент. Вот как им пользоваться:
- Откройте ssllabs.com/ssltest.
- Введите адрес домена магазина (например, example-shop.ru).
- Нажмите «Submit» и подождите — анализ занимает 1–2 минуты.
- В результатах найдите раздел «Protocol» — там перечислены все поддерживаемые версии.
Если в списке есть TLS 1.0 или TLS 1.1 — сервер их поддерживает, даже если ваш браузер не использует. Это значит, что кто-то с устаревшим браузером или специальным инструментом может подключиться по небезопасному протоколу.
SSL Labs также показывает общий рейтинг защиты (от A+ до F). Если рейтинг B и ниже — скорее всего, есть проблемы с протоколами или шифрами.
Другие сервисы
- securityheaders.com — проверяет заголовки безопасности, но в отчёте тоже видна информация о TLS.
- www.whynopadlock.com — проверяет, всё ли корректно настроено на странице оплаты.
- SSL Checker от SSL.com — упрощённый вариант, показывает базовую информацию о сертификате и протоколе.
Проверка через командную строку
Если вам удобнее работать в терминале, вот пара команд, которые покажут поддерживаемые протоколы.
Через OpenSSL:
openssl s_client -connect example-shop.ru:443 -tls1
Если соединение установилось успешно — сервер поддерживает TLS 1.0. То же самое можно проверить флагами -tls1_1 и -tls1_2. Если при подключении через -tls1 вы получаете ошибку рукопожатия — значит, сервер этот протокол не поддерживает, что хорошо.
Через cURL:
curl -I --tlsv1.0 https://example-shop.ru
Если в ответе нет ошибки SSL — сервер принимает соединение по TLS 1.0. Замените на --tlsv1.1 и --tlsv1.2 для проверки других версий.
Какие протоколы считаются устаревшими
Вот наглядная таблица, чтобы вы понимали, что хорошо, а что плохо:
| Протокол | Год появления | Статус | Рекомендация |
|---|---|---|---|
| SSL 2.0 | 1995 | Крайне небезопасен | Не использовать. Отключён везде. |
| SSL 3.0 | 1996 | Небезопасен (POODLE) | Не использовать. Отключён в современных браузерах. |
| TLS 1.0 | 1999 | Небезопасен (BEAST, слабые шифры) | Отключить на сервере. Поддержка прекращена с 2020 года. |
| TLS 1.1 | 2006 | Уязвим (нет AEAD-шифров) | Отключить на сервере. Поддержка прекращена с 2020 года. |
| TLS 1.2 | 2008 | Безопасен при правильной настройке | Использовать. Минимально допустимая версия на сегодня. |
| TLS 1.3 | 2018 | Максимально безопасен | Рекомендуется. Самая свежая версия протокола. |
Если магазин поддерживает только TLS 1.2 и 1.3 — отлично. Если в списке есть TLS 1.0 или 1.1 — это повод задуматься.
Что делать в зависимости от результата проверки
Ситуация 1: магазин использует TLS 1.2 и/или 1.3
Всё нормально. Ваши данные передаются по защищённому каналу. Можно спокойно оформлять заказ. Но учтите: даже с правильным протоколом стоит обращать внимание на общую адекватность сайта — дизайн, контакты, отзывы. Безопасность соединения не гарантирует, что магазин не мошеннический.
Ситуация 2: магазин поддерживает TLS 1.0 или 1.1
Это тревожный сигнал. Не обязательно сразу уходить, но стоит насторожиться. Вот что можно сделать:
- Проверьте, есть ли у магазина другие признаки блаонадёжности — реальные отзывы, юридические данные, срок работы домена.
- Если магазин крупный и известный, возможно, это просто ошибка настройки. Можно написать им в поддержку — иногда после этого быстро исправляют.
- Если это небольшой незнакомый магазин — лучше не рисковать. Оформите заказ через посредника или используйте виртуальную карту с лимитом.
Ситуация 3: магазин вообще без SSL-сертификата
Если браузер показывает «Соединение не защищено» и адрес начинается с http:// — уходите сразу. Ни один магазин, принимающий платежи, не имеет права работать без HTTPS в 2024 году. Это либо мошенники, либо настолько безответственные люди, что доверять им данные карты нельзя.
Частые ошибки при проверке
- Проверяете только главную страницу. Сертификат и протокол могут отличаться на странице оплаты. Проверяйте именно тот URL, где вводите данные карты.
- Смотрите только на замок в адресной строке. Замок означает, что соединение зашифровано, но не говорит, каким именно протоколом. Замок может стоять и при TLS 1.0.
- Путаете сертификат и протокол. Наличие действующего сертификата — это одно. Версия протокола — другое. Сертификат может быть валидным, а протокол — устаревшим.
- Проверяете один раз и забываете. Настройки сервера могут меняться. Если вы регулярно покупаете в конкретном магазине, переодически проверяйте заново.
- Игнорируете предупреждения браузера. Если браузер пишет «Соединение не защищено» — это не просто рекомендация. Не добавляйте сайт в исключения.
Как лучше подойти к проверке
Вот мой совет: не нужно превращать каждую покупку в аудит безопасности. Но если магазин вам незнаком, сумма крупная или вы просто хотите быть спокойны — потратьте три минуты на проверку через SSL Labs. Это бесплатно, не требует установки программ и даёт исчерпывающий ответ.
Алгоритм простой:
- Открываете сайт магазина.
- Смотрите на замок в адресной строке — если его нет, уходите.
- Запускаете SSL Labs, вводите домен, смотрите раздел Protocol.
- Если в списке только TLS 1.2 и/или 1.3 — всё хорошо.
- Если есть TLS 1.0 или 1.1 — принимаете решение на основе общей оценки магазина.
И ещё один практический совет: если вы часто покупаете в интернете, заведите виртуальную карту с ограниченным балансом. Даже если магазин настроен неправильно, максимальный ущерб будет ограничен суммой на этой карте. Это проще, чем проверять каждый сайт, и эффективнее, чем надеяться на лучшее.
Итог
Проверить версию SSL/TLS у интернет-магазина несложно. Самый быстрый способ — посмотреть в браузере через информацию о соединении. Самый надёжный — прогнать домен через SSL Labs. Если магазин использует TLS 1.2 или 1.3, соединение безопасно. Если поддерживает TLS 1.0 или 1.1 — это риск, и стоит дважды подумать, прежде чем вводить данные карты. Если сайт работает вообще без HTTPS — уходите немедленно.
Помните: правильный протокол — это лишь один из элементов безопасности. Он не спасёт от фишинга, утечек баз данных или мошенников с поддельными сайтами. Но если магазин не удосужился настроить даже базовую защиту соединения — это серьёзный повод усомниться в его надёжности.
