Веб-разработкаE-commerce и бизнес

Сертификаты продлеваются сами: TLS на 116 сайтах и один, который не продлился

22 сентября 2026 года мы проверили HTTPS-сертификаты на 116 сайтах, которые уже измеряли для рыночных исследований, и для 104 из них сравнили состояние с августовским. Все 116 прошли проверку, 108 стоят на 89- и 90-дневных бесплатных сертификатах, и только у одного сайта сертификат до сих пор не продлился, хотя при типичных настройках уже должен был. Разбираем замеры, границы метода и показываем, как проверить свой сайт одной командой.

22 сентября 2026 г.
7 мин чтения

У HTTPS-сертификата есть дата окончания, и когда-то за ней следили по календарю: купили на год, поставили напоминание, через год купили снова. Мы решили посмотреть, как это выглядит сейчас на живых сайтах. Взяли 116 сайтов, которые уже измеряли для других рыночных исследований, и 22 сентября 2026 года проверили сертификат на каждом. Для 104 из них есть августовский замер 7–8 августа, поэтому их состояние можно сравнить; семь гостиниц впервые сняли только 14 сентября. За время между замерами большинство сертификатов успело смениться, и посетители этого никак не заметили.

Коротко: 22 сентября сертификат прошёл проверку на всех 116 сайтах, а все 18 сайтов с наименьшим августовским остатком получили новый. Тревожный случай нашёлся один, и о нём отдельно.

Что именно измеряли и где граница метода

Выборка составлена не под эту статью. Это корневые адреса, которые мы уже снимали по другим причинам: 41 интернет-магазин в семи нишах, 28 сайтов из SEO-выборки в шести нишах, 23 сайта услуг в четырёх нишах, 17 сайтов образования и строительства и 7 гостиниц. Всего 116.

Скрипт подключался к корневому хосту на порт 443 с именем сервера в запросе (SNI) и забирал сертификат стандартной библиотекой Python. Цепочка доверия проверялась по системному хранилищу корневых сертификатов.

Здесь первая граница, которую нужно знать, чтобы правильно читать результат. Наш скрипт не докачивает промежуточные сертификаты, если сервер их не отдал. Браузер иногда делает это сам. Поэтому ошибка цепочки в нашей проверке не обязательно означает, что посетитель увидел предупреждение: его Chrome мог тихо подтянуть недостающее звено. Обратное тоже верно: замочек в вашем браузере не гарантирует, что цепочка собрана правильно для всех клиентов, в том числе для платёжных сервисов и ботов, которые ничего не докачивают.

Вторая граница: проверяли только корень, без www и поддоменов.

Первый замер, август

7–8 августа число дней до окончания действия удалось получить для 104 хостов. Медианный остаток составлял 61,5 дня, наименьший — 24. У 97 из 104 сайтов оставалось от 30 до 90 дней, у шести — больше 90, у одного — меньше 30.

Ещё один сайт, автосервис, 7 августа проверку цепочки не прошёл: скрипт вернул CERTIFICATE_VERIFY_FAILED: unable to get local issuer certificate. Такая ошибка обычно означает, что сервер не отдал промежуточный сертификат. 22 сентября тот же хост проверку проходит, на нём стоит сертификат Asseco (Certum), выданный 11 августа 2026 года. Что именно изменилось на сервере, мы не знаем, видим только результат.

Повторный замер, сентябрь

22 сентября рукопожатие без ошибок прошли все 116 сайтов.

Издателей оказалось семь. Let's Encrypt стоит на 77 сайтах, Google Trust Services — на 30. Дальше Sectigo и DigiCert по три, и по одному сертификату от Asseco (Certum), GoGetSSL и ZeroSSL. Google Trust Services часто связывают с Cloudflare, но хосты мы отдельно не проверяли, поэтому не приравниваем одно к другому.

Срок действия показательнее названий издателей. 77 сертификатов выданы на 89 дней, 31 — на 90. То есть 108 из 116, или 93 %, стоят на бесплатных сертификатах, рассчитанных на автоматическое продление. Ещё восемь имеют срок от 181 до 370 дней, и это платные издатели.

Остаток на 22 сентября: медиана 59 дней, минимум 8, максимум 163. Меньше 30 дней оставалось у трёх сайтов.

Кто продлился

Самое интересное видно, если соединить два замера. В августе у 18 сайтов было 40 дней или меньше. К 22 сентября все 18 получили новый сертификат.

Худшее августовское состояние было у магазина, которому 8 августа оставалось 24 дня. Новый сертификат Let's Encrypt для него выдан 19 августа, и на 22 сентября в запасе 55 дней. Ещё у семи сайтов в августе было от 31 до 33 дней, и все получили новые сертификаты ещё 9–11 августа.

В целом из 104 хостов августовского замера новый сертификат между двумя проверками появился у 72. Это не значит, что остальные в опасности: у них просто ещё не наступил момент продления.

Единственный тревожный случай

Сайт спортивного клуба из выборки услуг. Сертификат Let's Encrypt на 89 дней, выданный 3 июля 2026 года, истекает 1 октября. На 7 августа оставалось 54 дня, на 17 сентября — 13, на 22 сентября — 8.

Типичный клиент ACME, то есть certbot и большинство хостинговых панелей, запускает продление, когда до конца остаётся 30 дней. Для этого сертификата это примерно 1 сентября. Спустя три недели после этой даты на сервере всё ещё старый сертификат.

Сертификат не продлился, хотя должен был при типичных настройках. Похоже на сломанное автопродление, но наверняка мы этого не знаем: владелец может продлевать вручную или иметь нестандартный график. Если до 1 октября ничего не изменится, посетители увидят предупреждение браузера вместо сайта.

Два других сайта с остатком меньше 30 дней выглядят нормально. У одного платный сертификат Sectigo на 198 дней, которому оставалось 22 дня: такие продлевают вручную, и запас ещё есть. У другого Let's Encrypt с 29 днями, ровно на пороге типичного продления.

Почему «купил на год и забыл» заканчивается

В 2025 году CA/Browser Forum, организация, где браузеры и удостоверяющие центры договариваются о правилах, принял решение SC-081. Максимальный срок публичного TLS-сертификата сокращается поэтапно: 200 дней для выданных с 15 марта 2026 года, 100 дней — с 15 марта 2027-го, 47 дней — с 15 марта 2029-го.

В нашей выборке первый шаг уже заметен. Все три сертификата сроком 364–370 дней выданы до 15 марта 2026 года: 26 ноября и 15 декабря 2025-го и 8 февраля 2026-го. Все платные сертификаты, выданные после этой даты, имеют срок 181 или 198 дней.

Значит, годовой сертификат исчезает и для тех, кто платит. Ручное продление придётся делать раз в полгода, а с 2029-го примерно раз в шесть недель. В таком ритме человек рано или поздно пропускает дату, поэтому автоматическое продление становится обязательной частью обслуживания сервера. Настройку certbot или панели и проверку того, что продление срабатывает, мы выполняем в рамках администрирования сервера.

Как проверить свой сайт

Для первого шага хватит терминала с OpenSSL (есть в Linux и macOS, в Windows — в Git Bash или WSL). Подставьте свой адрес:

echo | openssl s_client -connect ваш-сайт.com.ua:443 -servername ваш-сайт.com.ua 2>/dev/null | openssl x509 -noout -dates -issuer

Команда покажет дату выдачи (notBefore), дату окончания (notAfter) и издателя. Разница между двумя датами подскажет, какой у вас сертификат: около 90 дней чаще всего означает бесплатный, рассчитанный на автопродление.

Дальше несколько выводов из того, что вы увидели.

Если сертификат 90-дневный, а до конца меньше примерно 20 дней, автопродление, скорее всего, не работает. Ищите причину в панели хостинга или в журналах certbot, пока сертификат ещё действителен.

Следите за фактом продления, а не за датой. Дата меняется сама, и напоминание «сертификат истекает 1 октября» устаревает, как только продление сработало. Полезнее уведомление, которое приходит, когда остаток падает ниже порога, где продление уже должно было произойти: для 90-дневного сертификата это, например, 20 дней. Такой порог можно добавить в мониторинг доступности, и тогда о сбое вы узнаете задолго до предупреждения в браузере, а не от клиента.

Проверьте полную цепочку. Та же команда с ключом -showcerts выведет все сертификаты, которые отдаёт сервер. Если там только один, без промежуточного, часть клиентов увидит ошибку, даже когда ваш браузер показывает замочек. Подойдут и онлайн-сервисы проверки цепочки.

Не останавливайтесь на корне. Адрес с www и поддомены могут иметь отдельные сертификаты и отдельное продление. Мы измеряли только корень, а вы проверяйте всё, куда могут попасть посетители. Заодно стоит посмотреть, что отвечает каждый из адресов: коды ответа и переадресации можно проверить нашим инструментом.

Чего это измерение не показывает

Выборка — это 116 сайтов, которые мы уже измеряли по другим причинам. Она не репрезентирует весь украинский веб, и из неё нельзя вывести долю сайтов с просроченными сертификатами в Украине.

Оба замера фиксируют состояние на конкретную дату. Мы видим, что сертификат сменился, но не видим, как именно: автоматически, вручную или после чьего-то напоминания. Слово «автопродление» в этой статье означает тип сертификата и типичный способ его обслуживания, а не проверенный факт на каждом сервере.

Мы измеряли только срок и издателя. Поэтому из этих данных не следует, что платный сертификат ничего не даёт: другие его свойства измерение не затрагивало.

И проверяли только корень, так что состояние www и поддоменов этих сайтов остаётся неизвестным.

Успеет ли продлиться сертификат сайта спортивного клуба до 1 октября, покажет только повторная проверка. А свой сертификат можно проверить прямо сейчас, одной командой выше.

Теги

Performance

🤔Вам понравилась статья?

Ваше мнение помогает нам создавать лучший контент

Поделитесь с друзьями

Нашли что-нибудь полезное? 🚀

Помогите другим узнать это — поделитесь статьей в социальных сетях

https://lionex.com.ua/blog/sertyfikaty-prodovzhuyutsya-sami

💚 Спасибо, что помогаете нам расти

Владислав Чистяков

Пишет о том, что делает руками: интернет-магазины на OpenCart, приложения на Next.js, интеграции и скорость сайтов. В статьях — замеры и проверки, которые читатель может повторить на своём проекте, а не общие советы. Коммерческая разработка с 2015 года.

Частые вопросы

Ответы на популярные вопросы по теме

Проще всего — командой в терминале: echo | openssl s_client -connect ваш-сайт.com.ua:443 -servername ваш-сайт.com.ua 2>/dev/null | openssl x509 -noout -dates -issuer. Она покажет дату выдачи (notBefore), дату окончания (notAfter) и издателя. Разница между датами подскажет тип сертификата: около 90 дней чаще всего означает бесплатный, рассчитанный на автоматическое продление. Проверьте отдельно и адрес с www, и поддомены — у них могут быть собственные сертификаты.

Среди сайтов, которые мы измеряли, платные — редкость. На 116 сайтах, которые мы проверили 22 сентября 2026 года, 108 стояли на 89- и 90-дневных сертификатах, рассчитанных на автопродление, в основном Let's Encrypt и Google Trust Services. Мы измеряли только срок и издателя, поэтому не утверждаем, что платный сертификат ничего не даёт. Но аргумент «купил на год и забыл» исчезает: по решению CA/Browser Forum SC-081 сертификаты, выданные с 15 марта 2026 года, действуют не дольше 200 дней, и в нашей выборке все платные, выданные после этой даты, имеют 181 или 198 дней.

Типичный клиент ACME, то есть certbot и большинство хостинговых панелей, запускает продление, когда до конца остаётся 30 дней. Если у 90-дневного сертификата осталось меньше примерно 20 дней, автопродление, скорее всего, не работает: ищите причину в панели хостинга или в журналах certbot, пока сертификат ещё действителен. В нашей выборке такой случай был один: у сертификата сайта спортивного клуба 22 сентября оставалось 8 дней, хотя при типичных настройках он должен был продлиться около 1 сентября.

Следите не за датой, а за тем, что продление произошло. Дата меняется сама, и напоминание о ней устаревает после первого же продления. Полезнее уведомление, которое срабатывает, когда остаток падает ниже порога, где продление уже должно было произойти: для 90-дневного сертификата это, например, 20 дней. Такой порог добавляется в мониторинг доступности сайта.

Чаще всего из-за неполной цепочки: сервер не отдаёт промежуточный сертификат, а браузер иногда докачивает его сам. Скрипты, боты и часть сервисов этого не делают и видят ошибку вроде unable to get local issuer certificate. В нашем августовском замере так выглядела проверка сайта автосервиса; в сентябре тот же хост уже проходил её с новым сертификатом. Полную цепочку покажет openssl s_client с ключом -showcerts.

Получайте лучшие статьи на почту

Подпишитесь на нашу рассылку и получайте полезные советы, инсайты и новости о веб-разработке, маркетинге и бизнесе.

Мы уважаем вашу конфиденциальность. Отписаться можно в любой момент.

Похожие статьи

Все статьи
154 ошибки типов, которые выбрасывала сборка: что в них нашлось
Веб-разработка

154 ошибки типов, которые выбрасывала сборка: что в них нашлось

21 сентября 2026 года проверка типов на нашем сайте показала 154 ошибки, хотя сборка каждый раз была зелёной: результат проверки просто выбрасывался. Внутри нашлись нули в статистике ссылок и в экспорте аналитики, сортировка, которая не сортировала, и тесты, которые не запускались. Рассказываем, как разбирали, что изменили и как проверить свой проект.

9 мин
22 сент.
Читать дальше
Healthcheck дал 60 % запросов приложения: что показали первые сутки метрик
Веб-разработка

Healthcheck дал 60 % запросов приложения: что показали первые сутки метрик

21 сентября 2026 года, в первые сутки учёта запросов по маршрутам, служебный /api/health получил 13 666 запросов — 60 % трафика приложения, и каждый шёл в общую базу. Рассказываем, какие две настройки это убрали, какую цену мы за них платим и как проверить свой healthcheck.

9 мин
22 сент.
Читать дальше
Мы потеряли собственный магазин вместе с доменом: что об этом знает веб-архив
Техническое SEO

Мы потеряли собственный магазин вместе с доменом: что об этом знает веб-архив

17 сентября 2026 мы пересчитали по веб-архиву, как выглядела потеря собственного магазина вместе с доменом: 2 378 снимков главной в марте 2022, первый 301 первого апреля, последний снимок нашего содержимого 18 мая. Показываем, что из архива восстанавливается, а что нет.

9 мин
17 сент.
Читать дальше