Как проверить, не использует ли онлайн-магазин устаревший протокол SSL/TLS

Как проверить, не использует ли онлайн-магазин устаревший протокол SSL/TLS

Если вы владелец интернет-магазина — вы уже знаете, что безопасность платежей не просто «хорошо иметь». Это то, без чего клиенты не оформят заказ, а платёжные системы могут заблокировать ваш сайт. А если ваш сайт использует устаревший протокол SSL/TLS — это как оставлять дверь в сейф открытой, даже если замок на ней новый.

Протоколы SSL/TLS — это не просто «зелёный замочек» в браузере. Это слой шифрования, который защищает данные клиентов: пароли, номера карт, адреса. Если ваш сайт работает на SSL/TLS 1.0 или 1.1 — вы рискуете не только потерять доверие клиентов, но и получить штрафы от платёжных систем, таких как Visa, Mastercard или PayPal. Эти компании давно запретили использование устаревших версий. И если вы не проверите, что у вас всё в порядке — это может стать причиной внезапного отключения платёжных шлюзов.

Почему это важно прямо сейчас

В 2020 году PCI DSS (стандарт безопасности платёжных систем) официально запретил использование SSL 3.0, TLS 1.0 и TLS 1.1. С тех пор все крупные платёжные шлюзы — Stripe, Adyen, Яндекс.Касса, Сбербанк Онлайн — требуют минимум TLS 1.2. Если ваш сайт использует TLS 1.1 или ниже — он уже не соответствует базовым требованиям безопасности. И это не теория: я видел, как магазин с 500 заказами в день потерял все платежи за неделю, потому что хостинг-провайдер обновил серверы, а админ не проверил настройки SSL.

Клиенты тоже чувствуют это. Даже если они не знают, что такое TLS, они видят предупреждения в браузере: «Соединение не защищено», «Небезопасный сайт», «Не доверять этому сайту». И они уходят. Никто не хочет вводить карту на сайте, который браузер считает опасным.

Как проверить, какой протокол использует ваш сайт

Не нужно быть системным администратором, чтобы проверить это. Есть три простых способа — от быстрой проверки до глубокого анализа.

Способ 1: Браузер — самый быстрый способ

Откройте сайт вашего магазина в браузере (Chrome, Edge, Firefox). Нажмите на значок замка слева от адреса. Кликните по «Соединение безопасно» или «Сертификат» — в зависимости от браузера. Откроется окно с деталями сертификата. Найдите пункт «Протокол» или «Версия TLS».

  • Если там написано TLS 1.2 или TLS 1.3 — всё в порядке.
  • Если написано TLS 1.0 или TLS 1.1 — срочно нужно действовать.
  • Если написано SSL 3.0 — это критично. Ваш сайт уже не должен работать.

Этот способ занимает 15 секунд. И если вы увидите TLS 1.1 — не откладывайте. Это как увидеть пожарную сигнализацию: не ждите, пока загорится ковёр.

Способ 2: Онлайн-инструменты — для детального анализа

Если вы хотите увидеть всё: какие протоколы поддерживаются, какие шифры разрешены, есть ли уязвимости — используйте SSL Labs от Qualys (бесплатно).

Просто введите адрес вашего магазина (например, https://yourshop.ru) и нажмите «Отправить». Через 1–2 минуты вы получите подробный отчёт.

Вот что искать в отчёте:

  1. В разделе Protocol Support — смотрите, какие версии TLS включены. Должны быть только TLS 1.2 и TLS 1.3. Если есть TLS 1.0 или 1.1 — они отмечены красным.
  2. В разделе Configuration — проверьте, включены ли уязвимые шифры, например, RC4, DES, 3DES. Они тоже должны быть отключены.
  3. В итоговой оценке — вы должны видеть A+ или A. Если у вас B или ниже — это тревожный сигнал.

Этот инструмент показывает не только протокол, но и то, как ваш сайт выглядит для хакера. Он не просто скажет «есть проблема» — он покажет, как её исправить.

Способ 3: Проверка через командную строку (для тех, кто не боится терминала)

Если вы работаете с Linux или macOS — откройте терминал и введите:

openssl s_client -connect yourshop.ru:443 -tls1_2

Если соединение устанавливается — TLS 1.2 работает. Теперь попробуйте:

openssl s_client -connect yourshop.ru:443 -tls1_1

Если вы видите Verify return code: 0 (ok) — значит, TLS 1.1 тоже включён. Это плохо. Если команда выдаёт ошибку error:1408F10B:SSL routines:ssl3_get_record:wrong version number — значит, TLS 1.1 отключён. Хорошо.

Этот способ требует минимальных навыков, но даёт точный ответ без лишней информации.

Что делать, если обнаружили устаревший протокол

Теперь, когда вы знаете, что проблема есть — что делать? Не паниковать. Действовать по шагам.

Если вы используете хостинг (например, Beget, Reg.ru, Timeweb)

Большинство хостингов уже давно поддерживают TLS 1.2 и 1.3. Проблема в том, что админ не включил их. Войдите в панель управления хостингом — найдите раздел «SSL/TLS» или «Настройки сервера». Там должна быть опция вроде «Версии TLS» или «Поддерживаемые протоколы».

Включите только:

  • TLS 1.2
  • TLS 1.3

Отключите TLS 1.0, TLS 1.1, SSL 3.0. Если опции нет — обратитесь в поддержку хостинга и скажите: «Мне нужно включить TLS 1.2 и 1.3, отключить TLS 1.0 и 1.1». Большинство провайдеров делают это за 10 минут.

Если вы используете собственный сервер (VPS, dedicated)

Тут нужно править конфигурацию веб-сервера. Если у вас Apache — откройте файл ssl.conf или 000-default-ssl.conf. Найдите строку:

SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1

Если там написано all или SSLProtocol +SSLv3 +TLSv1 +TLSv1.1 +TLSv1.2 — это плохо. Замените на:

SSLProtocol -all +TLSv1.2 +TLSv1.3

Если у вас Nginx — откройте файл nginx.conf и найдите строку:

ssl_protocols TLSv1 TLSv1.1 TLSv1.2;

Замените на:

ssl_protocols TLSv1.2 TLSv1.3;

После изменений перезагрузите сервер:

sudo systemctl reload nginx

или

sudo systemctl reload apache2

Проверьте результат снова через SSL Labs. Если вы не уверены — попросите помощи у системного администратора. Это не сложнее, чем поменять лампочку.

Сравнение: что работает, а что — нет

Протокол Поддерживается платёжными системами? Безопасен? Поддерживается современными браузерами? Что делать
SSL 3.0 ❌ Нет ❌ Очень опасен ❌ Не поддерживается Срочно отключить
TLS 1.0 ❌ Запрещён с 2020 ❌ Уязвим ❌ Большинство браузеров блокируют Отключить немедленно
TLS 1.1 ❌ Запрещён с 2020 ❌ Уязвим ❌ Большинство браузеров предупреждают Отключить немедленно
TLS 1.2 ✅ Да ✅ Безопасен ✅ Поддерживается всеми Обязательно включить
TLS 1.3 ✅ Да ✅ Лучший вариант ✅ Поддерживается в современных браузерах Включить, если сервер позволяет

Если ваш сайт работает на TLS 1.2 — вы в безопасности. TLS 1.3 — это бонус, но не обязательный. Главное — никакого TLS 1.1 и ниже.

Частые ошибки

Я видел десятки случаев, когда люди «починили» SSL, но сделали это неправильно. Вот что чаще всего идёт не так:

  • «Я поставил SSL-сертификат — значит, всё безопасно». Сертификат — это только удостоверение личности сайта. Он ничего не говорит о протоколе. Можно иметь самый красивый сертификат и использовать TLS 1.0 — и всё равно сайт будет считаться небезопасным.
  • «У меня всё работает — зачем менять?». Пока вы не проверите через SSL Labs — вы не знаете, какие протоколы реально включены. Иногда настройки устарели на уровне хостинга, а сайт «работает» из-за кеширования или редиректов.
  • «Я отключил TLS 1.0, но оставил 1.1». Это как заменить старый замок на новый, но оставить дверь без ключа. TLS 1.1 — тоже уязвим. Он запрещён PCI DSS.
  • «Я проверил только главную страницу». Иногда SSL настроен только на https://yourshop.ru, а на https://yourshop.ru/cart или https://api.yourshop.ru — старый протокол. Проверьте все поддомены и API-эндпоинты.

Что выбрать в зависимости от ситуации

Ваша ситуация определяет, как быстро и как именно вы должны действовать.

  • Если вы — маленький магазин на хостинге (Beget, Timeweb, Reg.ru) — зайдите в панель управления, найдите настройки SSL и включите TLS 1.2 и 1.3. Если не нашли — напишите в поддержку. Это займёт 15 минут. Не откладывайте.
  • Если вы — крупный магазин с собственным сервером — проверьте конфигурацию веб-сервера через SSL Labs. Убедитесь, что все поддомены (api, cart, admin) тоже работают на TLS 1.2+. Отключите все устаревшие шифры (RC4, DES, 3DES). Сделайте аудит раз в 3 месяца.
  • Если вы используете CMS (WooCommerce, 1С-Битрикс, OpenCart) — проверьте, не использует ли плагин или модуль старый SSL-код. Иногда устаревшие модули подключают небезопасные соединения. Обновите всё до последней версии.
  • Если вы только запускаете магазин — не начинайте с TLS 1.2. Начинайте сразу с TLS 1.3. Это стандарт 2024 года. Никаких компромиссов.

Как лучше сделать

Не ждите, пока платёжная система заблокирует ваш сайт. Делайте это проактивно.

  1. Проверьте сайт через SSL Labs прямо сейчас — даже если всё кажется в порядке.
  2. Если видите TLS 1.0 или 1.1 — отключите их в течение 24 часов.
  3. Проверьте все поддомены: api., shop., admin. — они тоже должны быть на TLS 1.2+.
  4. Убедитесь, что все сторонние сервисы (чаты, аналитика, платежные виджеты) тоже работают через HTTPS и не используют старые протоколы.
  5. Поставьте себе напоминание: раз в 6 месяцев проверяйте SSL-настройки. Технологии меняются. То, что было безопасно в 2022, может быть уязвимо в 2025.

Итог: что делать прямо сейчас

Вот ваш чек-лист на сегодня:

  1. Откройте сайт магазина в Chrome.
  2. Нажмите на замок слева от адреса → «Сертификат» → найдите «Протокол».
  3. Если там TLS 1.0 или 1.1 — немедленно переходите к следующему шагу.
  4. Зайдите на ssllabs.com и проверьте сайт.
  5. Если в отчёте есть красные строки про TLS 1.0/1.1 — свяжитесь с хостингом или администратором сервера и попросите включить TLS 1.2 и 1.3, отключить всё остальное.
  6. Проверьте результат через SSL Labs снова — убедитесь, что оценка стала A или A+.
  7. Проверьте, что все формы оплаты, корзины, API работают без ошибок.

Если вы сделаете это сегодня — вы защитите не только данные клиентов, но и свою прибыль. Магазины, которые игнорируют SSL, теряют продажи. Не дайте этому случиться с вами.

Информация в этой статье носит ознакомительный характер. Настройки безопасности сервера могут отличаться в зависимости от используемого программного обеспечения и инфраструктуры. Перед внесением изменений рекомендуется проконсультироваться с системным администратором или специалистом по информационной безопасности.

Platejigid.ru