Многие, впервые увидев certificat dv, понимают его назначение лишь как возможность установить блокировку и включить HTTPS. Это только половина правды. Суть сертификата DV заключается в том, что центр сертификации проверяет только ваше право управлять доменом, но не проверяет юридическое лицо, подлинность бренда и не подтверждает, кто является оператором сайта. Для личного блога, промо-страницы или сайта-каталога этого обычно достаточно; однако как только сайт начинает обрабатывать платежи, поддерживать учетные записи, принимать договоры или собирать данные клиентов, ограничения DV быстро становятся очевидными.
Чтобы понять, подходит ли сертификат DV, не начинайте с вопроса «насколько это дешево». Сначала определите, какие действия посетители должны выполнять на вашем сайте. Этот контрольный список подходит как для проверки перед запуском, так и для повторной оценки рисков уже работающего сайта.
Сертификат DV решает задачу шифрования передачи данных. Иными словами, данные между браузером и сервером не могут быть легко перехвачены или изменены в процессе передачи, если сертификат установлен правильно, а протокол настроен корректно. Он позволяет отображать в адресной строке значок защищенного соединения и устраняет такой базовый недостаток безопасности, как передача данных в открытом виде.
Но он не решает другую, более часто неправильно понимаемую проблему: может ли посетитель подтвердить, кто вы такие. Если поддельный сайт также получит сертификат DV, он тоже сможет отображать HTTPS. Для обычных пользователей такое «выглядящее безопасным» введение в заблуждение может быть очень убедительным. На самом деле необходимо защищаться от подмены личности, смешения брендов и фишинговых целевых страниц, а не просто проверять наличие значка замка.
Это самый важный пункт. Многие сайты технически могут использовать DV, но он не подходит им с точки зрения бизнеса.
На практике можно использовать простое правило: если пользователю нужно ввести на странице номер телефона, адрес электронной почты, информацию о компании или платежные данные либо принять решение «мне нужно убедиться, что это ваш официальный сайт», убедительности DV обычно недостаточно.

На маркетинговых сайтах это заблуждение встречается особенно часто. После установки сертификата техническая команда считает, что вопрос безопасности решен. Но команда, отвечающая за конверсию, смотрит на другое: готов ли пользователь отправить информацию, продолжить общение и совершить оплату.
DV подтверждает только то, что «вы управляете этим доменом», но не доказывает, что «за этим доменом стоит именно эта компания». Если ваш бизнес ориентирован на зарубежных закупщиков, пользователей трансграничной розницы или новых посетителей, впервые столкнувшихся с брендом, одного certificat dv будет недостаточно для формирования доверия к личности владельца. Особенно если сам домен недостаточно убедителен, название бренда неочевидно, а на странице присутствуют активные целевые действия: в такой ситуации пользователь инстинктивно начинает сомневаться.
В таком случае следует проверить не только тип сертификата, но и следующее:
На многих сайтах основной домен работает по HTTPS, но сертификат не распространяется на страницы форм, справочный центр, страницу загрузок или отдельный мобильный сайт. Это негативно воспринимается пользователями, а поисковые системы могут получать противоречивые сигналы.
Перед запуском как минимум проверьте следующие адреса: `www`, адрес без `www`, часто используемые бизнес-поддомены, многоязычные поддомены, специальные поддомены целевых страниц и домен административной панели. DV может быть однодоменным, wildcard-сертификатом или многодоменным сертификатом, но выбранный вариант необходимо проверить по каждому элементу фактической архитектуры сайта. Не следует считать, что если основной сайт настроен, то все остальные части также защищены.
Быстрая выдача DV — его большое преимущество. Однако именно из-за этого многие команды слишком небрежно относятся к управлению продлением. Типичные ситуации: истек срок действия сертификата, автоматическое продление не сработало, пограничные узлы CDN не синхронизировались, исходный сервер обновился, а балансировщик нагрузки — нет. В результате в одних регионах сайт открывается, а в других отображается предупреждение о риске. Особенно сильно это вредит рекламным кампаниям и целевым страницам, на которые приходит органический трафик.
На практике необходимо как минимум подтвердить три момента:
Если на вашем сайте одновременно работают несколько рынков, многоязычные версии, рекламные страницы и интернет-магазин, такие детали важнее, чем вопрос о том, бренд какого центра сертификации выбрать. Многие бизнес-потери происходят не из-за низкого уровня сертификата, а потому, что после его отключения никто своевременно этого не обнаруживает.
С точки зрения SEO HTTPS является базовым требованием, а не универсальным преимуществом. DV удовлетворяет базовым требованиям поисковых систем к безопасной передаче данных, но сам по себе не создает проблем только потому, что это DV. На индексацию и результаты обычно влияют сопутствующие проблемы после перехода на HTTPS: некорректная настройка перенаправлений 301, сохранение HTTP в канонических ссылках сайта, необновленный адрес карты сайта, заблокированные старые ресурсы, ошибки CORS или предупреждения безопасности в интерфейсах форм.
Если вы находитесь на этапе информационного исследования и хотите понять, повлияет ли certificat dv на маркетинговый эффект, вывод можно сформулировать прямо: для видимости в поиске это «достаточная базовая настройка», а для конверсии и доверия — «настройка, зависящая от сценария». Для контентных и презентационных сайтов проблем обычно немного; чем глубже путь к сделке, тем меньше оснований рассматривать сертификат только как технический пункт настройки.
Кстати, такой подход — «базовое соответствие требованиям выглядит нормальным, но ключевые узлы легко упустить» — на самом деле похож на проверку процессов. Тем, кто занимается проектными сайтами и одновременно интересуется документами по управлению рисками, может быть полезен подход из материала Анализ распространенных проблем и мер противодействия при проверке расчетов по инженерным проектам: важно смотреть не только на формальное завершение, но и на то, охвачены ли ключевые поля, зоны ответственности и сценарии отклонений.
Не каждому сайту обязательно нужен сертификат более высокого уровня. Но если возникают перечисленные ниже ситуации, продолжать использовать только DV обычно уже не самое надежное решение.
В такой ситуации нужно оценивать не то, «подходит ли DV», а то, «может ли одна только проверка домена поддержать необходимый для бизнеса уровень доверия». Если ответ скорее отрицательный, следует одновременно усилить проверку юридического лица, отображение идентичности сайта и общую конфигурацию безопасности, а не сосредотачиваться только на ежегодной стоимости сертификата.
Практический принцип принятия решения на самом деле прост: сертификат DV подходит для того, чтобы «безопасно запустить сайт», но не подходит для того, чтобы самостоятельно «заставить пользователей доверять тому, кто вы есть». Для публикации контента, продвижения бренда и базового привлечения клиентов его обычно достаточно; как только появляются сделки, вход в систему, платежи или отправка конфиденциальной информации, выбор сертификата должен соответствовать бизнес-рискам. Сначала последовательно проверьте всю цепочку сайта, описанную выше, а затем решите, продолжать ли использовать DV либо одновременно повысить уровень проверки личности и настройки доверия — так решение будет более обоснованным.
Связанные статьи
Связанные продукты


