SSL в России в 2026 году: что изменилось для сайтов
Что происходит с SSL-сертификатами в 2026 году и чем это грозит сайтам в России
В июне 2026 года вокруг SSL/TLS-сертификатов произошло сразу несколько важных событий. Они не означают, что HTTPS в России отключат или все сайты внезапно перестанут открываться. Но владельцам ресурсов, администраторам и разработчикам уже нельзя относиться к сертификатам по принципу "один раз установил и забыл".
Let's Encrypt обновил пользовательское соглашение и отдельно обозначил обязанность соблюдать применимые санкционные и экспортные ограничения США. Это не равнозначно полному запрету для российских доменов. Обычные частные сайты и компании из России по-прежнему могут получать и продлевать бесплатные сертификаты. Риски возникают у организаций и связанных с ними лиц, которые находятся под санкциями или подпадают под ограничения американского законодательства.
Параллельно GlobalSign начал поэтапно отзывать сертификаты, ранее выданные отдельным российским организациям. Если сертификат отозван, браузер может показать предупреждение о небезопасном соединении или ограничить доступ к сайту. Для интернет-магазина, банка, корпоративного портала или мобильного приложения это уже не техническая мелочь, а риск простоя и потери пользователей.
Важно не путать отзыв отдельных сертификатов с массовым отключением HTTPS в России. Большинство сайтов продолжит работать как раньше. Однако ситуация показывает, что зарубежный удостоверяющий центр может изменить правила, отказать в продлении или отозвать действующий сертификат из-за юридических ограничений. Есть и ещё одно глобальное изменение. С 15 марта 2026 года максимальный срок действия публичных TLS-сертификатов сокращён до 200 дней. С марта 2027 года предел составит 100 дней, а с марта 2029 года - 47 дней. Поэтому ручное продление постепенно становится ненадёжной схемой. Автоматизация через ACME, Certbot или инструменты хостинга превращается в обязательную часть эксплуатации сайта.
Что стоит сделать владельцу сайта уже сейчас Проверить, какой удостоверяющий центр выпустил сертификат. Убедиться, что автоматическое продление действительно работает. Настроить мониторинг срока действия, ошибок HTTPS и неудачных обновлений. Подготовить резервный сценарий перехода на другой удостоверяющий центр. Владельцам приложений проверить Certificate Pinning. После замены или отзыва сертификата приложение может потерять связь с сервером. Не переходить вслепую на национальный сертификат. Он подходит для российских браузеров и систем с установленным российским корневым сертификатом, но за пределами этой экосистемы может не считаться доверенным.
Для Let's Encrypt полезно периодически запускать тест автоматического продления: certbot renew --dry-run Главный вывод простой: паниковать не нужно, но и бездействовать опасно. Проблема 2026 года не в исчезновении SSL, а в зависимости сайтов от политики зарубежных удостоверяющих центров и в сокращении срока жизни сертификатов. Надёжная схема сегодня выглядит так: автоматическое продление, мониторинг, резервный удостоверяющий центр и заранее проверенный план миграции. Для бизнеса это уже не только вопрос безопасности. Это вопрос доступности сайта, доверия пользователей и непрерывности работы.