Браузер показывает «Подключение не защищено», антивирус закрывает страницу красным экраном, а знакомые говорят, что сайт у них вообще не открывается. Причин ровно шесть, и пять из них чинятся за вечер. Ниже порядок диагностики, инструкция по бесплатному сертификату и что делать, если домен помечен как опасный. В конце короткий блок про обратный случай, когда нужный сайт запрещён у вас самих.
Из-за чего сайт считают небезопасным
Браузеру всё равно, красивый у вас сайт или нет. Он смотрит на технические признаки, и каждый даёт свой тип предупреждения.
- Сайт работает без шифрования. Google объявил, что настройка «Всегда использовать безопасные соединения» включится по умолчанию в Chrome 154 в октябре 2026 года: перед первым заходом на публичный сайт без HTTPS браузер будет спрашивать разрешение (анонс Google).
- Сертификат просрочен, выдан на другой домен или его цепочка неполная. Отсюда экраны с кодами
NET::ERR_CERT_DATE_INVALIDиNET::ERR_CERT_AUTHORITY_INVALID. - Смешанный контент: страница открывается по HTTPS, а часть файлов подгружается по незащищённому протоколу. Картинки, аудио и видео браузер повышает до HTTPS сам, а скрипты, стили, iframe и шрифты просто блокирует (документация MDN).
- Домен попал в базы безопасного просмотра: сайт взломали, появился чужой код, редиректы или фишинговая форма.
- Антивирус или расширение считают домен подозрительным. Тогда проблема видна не у всех, а только у людей с этой программой.
- Доступ ограничен на уровне сети: корпоративный Wi-Fi, школьный фильтр, родительский контроль на роутере, DNS-фильтрация или ограничение по решению уполномоченных органов.
Сайт, который открывается у всех, это только техника. Интереснее другое: собрать сайт, который приносит заявки. На бесплатном мастер-классе показываем путь от идеи до готовой страницы.
Занять местоПосмотрите на свой сайт чужими глазами
Пять проверок займут минут пятнадцать и покажут, на чьей стороне проблема.
- Откройте сайт в другом браузере и в режиме инкогнито с отключёнными расширениями. Если в инкогнито всё хорошо, виновато расширение.
- Выключите Wi-Fi и зайдите с мобильного интернета. Открылось? Значит дело в сети: фильтр, роутер, настройки офиса.
- Прогоните домен через бесплатный SSL Server Test от Qualys SSL Labs. Он покажет срок действия сертификата, цепочку и предупредит, если сертификат выпущен не на все ваши имена.
- Проверьте репутацию домена: статус в Google Безопасный просмотр и VirusTotal, который прогоняет адрес через десятки антивирусных баз.
- Загляните в панели вебмастера: у Google это отчёт «Проблемы безопасности», у Яндекса раздел «Безопасность и нарушения». Там виден и факт пометки, и её тип.
Если сайт открывается везде, кроме одного компьютера, чинить нужно не сайт. Какие технические сигналы вообще формируют доверие к странице, разбирали в материале о том, как сделать сайт проверенным.
По теме: Как загрузить готовый сайт в интернет в 2026: хостинг и домен
HTTPS бесплатно: сертификат за десять минут
Больше половины случаев лечится включением HTTPS, и платить за это не нужно. Некоммерческий центр сертификации Let's Encrypt выдаёт сертификаты бесплатно, по умолчанию на 90 дней, и отдельно предлагает короткие шестидневные (FAQ Let's Encrypt). Способ подключения зависит от того, где живёт сайт.
- Конструктор. На Тильде HTTPS включается кнопкой в настройках сайта, сертификат бесплатный и продлевается автоматически (инструкция Tilda). У других платформ логика та же: сначала подключить домен, потом активировать сертификат.
- Обычный хостинг. В панели есть раздел управления SSL. У Beget это «Домены» и «Управление SSL-сертификатами», вкладка бесплатного сертификата, установка занимает до 30 минут (справка Beget).
- Свой сервер или VPS. Сертификат выпускает утилита Certbot (официальные инструкции): она же правит конфиг веб-сервера и ставит таймер автопродления.
Для сервера с nginx выпуск выглядит как две команды: первая получает сертификат и переписывает конфиг, вторая проверяет автопродление.
sudo certbot --nginx -d example.com -d www.example.com
sudo certbot renew --dry-run
Домены перечисляйте все сразу: и с www, и без него. Сертификат только на example.com даст предупреждение всем, кто наберёт адрес с www. Let's Encrypt рекомендует обновлять 90-дневные сертификаты каждые 60 дней, поэтому продление должно быть автоматическим.
Чаще всего HTTPS ломается не потому, что сертификата нет, а потому, что его забыли продлить. Проверьте автопродление сразу после выпуска, пока помните, где эта кнопка.
Замок появился, а предупреждение осталось
Сертификат выпущен, а браузер всё равно ругается или показывает замок с восклицательным знаком. Проверяйте по списку.
- Нет переадресации на защищённую версию. Старый адрес продолжает открываться, и поисковики видят два разных сайта. В конструкторе редирект включается галочкой, на своём сервере пишется в конфиге.
- Смешанный контент. Откройте страницу, нажмите F12 и посмотрите вкладку Console: браузер прямо напишет, какие файлы заблокированы. Обычно это шрифт, счётчик, слайдер или картинка со старого домена.
- Абсолютные ссылки на свои же файлы. Замените полный адрес вида
site.ru/img/logo.pngна относительный путь/img/logo.png: тогда файл всегда пойдёт по тому же протоколу, что и страница. - Сертификат выпущен не на все имена. Поддомену
shop.site.ruнужен либо свой сертификат, либо wildcard на всю зону. - Кеш браузера. После правок откройте страницу в инкогнито, иначе увидите старую версию с ошибками, которых уже нет.
Если сайт вы собирали через ИИ, эти правки удобно отдать ему же: попросите найти в проекте все незащищённые подключения и заменить их. Как ставить такие задачи, показывали в статье про сборку сайта с помощью ИИ.
Безопасность настраивается один раз, а дальше всё упирается в сам сайт: что на нём и приводит ли он клиентов. На бесплатном мастер-классе по вайбкодингу разбираем сборку сайта с ИИ по шагам, участникам отдаём гайд в подарок.
Записаться на вебинарЕсли сайт помечен как опасный
Красный экран «Обманчивый сайт» или блокировка антивирусом означают, что домен попал в базу. Порядок один: сначала убрать причину, потом просить перепроверку.
- Уберите причину. Обычно это взлом: чужие скрипты в шаблоне, лишние файлы в папках, редиректы на посторонние адреса. Смените пароли от панели хостинга, FTP и админки, обновите CMS и плагины.
- Снимите пометку у Google. Отчёт «Проблемы безопасности» в Search Console покажет тип проблемы: взломанный контент, вредоносное ПО, социальная инженерия. После исправления нажмите «Запросить проверку» и опишите, что сделали. Рассмотрение занимает от нескольких дней до недель (справка Search Console).
- Снимите ограничение у Яндекса. В Вебмастере на странице «Безопасность и нарушения» опишите изменения, отметьте, что нарушение исправлено, и отправьте на проверку. Статус «На проверке» держится до 30 дней, при отказе повторная отправка возможна через 30 дней (справка Вебмастера).
- Разберитесь с антивирусом. Проверьте адрес на портале Kaspersky OpenTip: если вердикт зелёный, а программа всё равно блокирует, обновите базы и отправьте заявку на перепроверку через поддержку, приложив адрес сайта и текст события (инструкция Kaspersky).
Пока идёт перепроверка, не запускайте на сайт платный трафик: рекламные системы смотрят на те же базы и могут отклонить объявления.
По теме: Как сделать адрес сайта в 2026: домен, поддомен и ЧПУ
Сайт открывается не у всех: сеть и ограничения
Бывает, что с сайтом всё в порядке, а часть посетителей его не видит. Здесь работают уже не браузерные правила, а настройки на пути к серверу.
- Корпоративные и школьные фильтры режут сайты по категориям, и молодой домен нередко попадает в «неизвестное». Помогает время, понятный контент и работающий HTTPS.
- Родительский контроль стоит на роутере, в антивирусе или в профиле устройства. Разрешение выдаёт владелец профиля, со стороны сайта тут сделать нечего.
- DNS не разошёлся. После переезда на другой хостинг часть посетителей какое-то время идёт на старый адрес. Проверьте онлайн-сервисом, куда сейчас указывает домен. Про особенности российской зоны писали в статье о том, как сделать сайт в зоне .ru.
- Общий IP-адрес. На дешёвом тарифе сайт живёт на одном адресе с сотнями чужих, и репутация соседей иногда прилетает вам. Лечится выделенным IP.
- Ограничение доступа по закону. Проверить домен можно в официальном сервисе проверки ограничения доступа Роскомнадзора, ссылку на него даст ваш хостинг-провайдер. Если ограничение касается вашего сайта, путь один: убрать информацию, ставшую основанием, и подать сведения об этом через тот же сервис или через провайдера.
Отдельный случай, когда вместо сайта видна заглушка хостинга. Это вопрос публикации, его разбирали в статье о том, как сделать сайт активным.
Обратный случай: как разрешить нужный сайт у себя
Иногда задача противоположная: сайт нормальный, а запрет стоит на вашей стороне.
- Расширения браузера. Блокировщики умеют отключаться для одного домена: значок расширения, пункт «не работать на этом сайте», перезагрузка страницы.
- Антивирус. В Kaspersky сайт добавляется в доверенные: настройки, «Защита», «Веб-Антивирус», «Расширенная настройка», «Доверенные веб-адреса», кнопка «Добавить» (разбор в блоге Kaspersky). Защиту целиком выключать не нужно.
- Свой тестовый сайт с самоподписанным сертификатом. На экране предупреждения есть кнопка «Дополнительные», под ней переход. Так делайте только со своими проектами.
- Родительский контроль и роутер. Домен вносится в список разрешённых в том же профиле, где стоит ограничение.
Правило, которое стоит держать в голове: предупреждение о фишинге на чужом сайте обходить не надо. Оно появляется после того, как страница попала в базы как опасная.
Частые вопросы
Сколько стоит сделать сайт открытым для всех?
Основные шаги бесплатны: сертификат Let's Encrypt не стоит ничего, HTTPS в конструкторах и на хостингах включается кнопкой, снятие пометок в Google и Яндексе тоже бесплатно. Платить приходится, только если сайт взломали и лечить его зовут специалиста.
Нужен ли платный SSL-сертификат?
Для лендинга, визитки или небольшого магазина нет. Браузеры одинаково доверяют бесплатному сертификату и платному, шифрование там то же самое. Платные варианты дают расширенную проверку организации, для личного проекта это избыточно.
Почему сайт открывается у меня, но не у клиента?
Три частых объяснения: у вас страница в кеше, у клиента другой антивирус или расширение, у клиента сеть с фильтром. Попросите открыть сайт с мобильного интернета в инкогнито, это отделит проблему сети от проблемы устройства.
Новый сайт: сколько ждать, пока браузеры перестанут предупреждать?
Если HTTPS настроен и сайт чистый, предупреждений не будет с первого дня. Долгими бывают только два процесса: снятие уже выставленной пометки (дни и недели у Google, до 30 дней у Яндекса) и накопление репутации домена в фильтрах корпоративных сетей.
Технические ограничения снимаются один раз, а дальше важно, что за сайт вы показываете людям. На бесплатном воркшопе по сайтам с ИИ разбираем, как собрать страницу, которая продаёт услугу или товар, и опубликовать её без программиста.
Занять место