Не каждое предупреждение означает взлом

Надпись «Соединение не защищено» легко принять за сообщение о взломе, хотя у неё есть другие причины. Браузер сообщает о проблеме с соединением, и сначала нужно понять, где она возникает и кого затрагивает. Владельцу сайта полезнее сохранить точный адрес и текст ошибки, чем сразу покупать новый сертификат. Эти сведения помогут специалисту найти причину и определить затронутые адреса, а компании — выбрать рабочий канал для клиентов на время исправления.

Разберём корпоративный сайт с формой обращения и личным кабинетом. Предупреждение может появляться при первом открытии страницы, после нажатия кнопки входа или только на отдельном поддомене. Это разные места сбоя. Дальше мы будем прослеживать путь от ссылки до отправки данных, потому что исправная главная страница мало говорит о состоянии формы, которая работает через другой адрес.

Три причины похожих жалоб

При HTTP данные передаются без шифрования этого соединения. HTTPS использует шифрование и сертификат, а смешанное содержимое возникает, если защищённая страница обращается к ресурсу по HTTP. Эти случаи требуют разных исправлений. Иконка возле адреса помогает отличить состояние соединения, но точный смысл предупреждения лучше смотреть в пояснении браузера. Основные состояния описаны в справке Chrome.

Клиента нельзя просить обойти предупреждение. Для обращения лучше временно предложить рабочий телефон или другой действующий канал компании, который не ведёт через проблемную страницу.

Сертификат помогает браузеру подтвердить адрес сервера при установлении защищённого соединения. Ошибки формы он не обнаруживает. Поэтому после восстановления HTTPS сотрудник отдельно проходит форму или вход в кабинет. Прежде чем оплачивать замену сертификата, стоит выяснить причину: если предупреждение связано с другим именем поддомена, неверным временем у посетителя или настройкой сервера, новый сертификат для прежнего адреса может оставить жалобу клиента без решения.

Наглядный разбор

Разные предупреждения

  1. HTTP

    Соединение не шифруется

  2. Сертификат

    Браузер не доверяет подтверждению

  3. Смешанный ресурс

    Часть страницы идёт по HTTP

Точный текст помогает найти причину быстрее.

Как определить масштаб и передать полезные данные

Для первого разбора подготовьте жалобу с точным адресом: специалисту также понадобятся момент появления ошибки, устройство и название браузера, чтобы повторить действия в похожих условиях и отличить проблему сайта от сбоя на одном компьютере. Скриншот помогает увидеть текст, но не заменяет ссылку: мелкую строку адреса на изображении легко прочитать неверно. Личные данные и содержимое кабинета на снимке лучше закрыть.

Проблема на сайте или на одном устройстве

Откройте проблемную ссылку с другого устройства через независимую сеть. Повторение ошибки поможет исполнителю отделить сбой сайта от настроек рабочего компьютера, а отсутствие предупреждения даст повод сравнить условия доступа: одинаковы ли адреса, время на устройствах и подключение через корпоративные сервисы. Если оно есть только на рабочем компьютере, подключается администратор компании. Он разберётся с временем, корпоративным прокси и установленными сертификатами, не заставляя пользователя наугад менять защитные настройки.

В справке Chrome NET::ERR_CERT_DATE_INVALID может быть связан с неверными датой и временем устройства. Для NET::ERR_CERT_AUTHORITY_INVALID среди причин описана корпоративная проверка HTTPS, когда устройству не хватает нужного сертификата прокси. Эти примеры показывают, почему одного сообщения недостаточно для вывода о поломке сервера. Источник — разбор ошибок Chrome.

Сравнивают один и тот же адрес. Для жалобы на кабинет результат открытия главной страницы не подходит.

Для задания полезно сохранить последовательность: откуда пришли, какую ссылку открыли, на какой кнопке появилось предупреждение и какой адрес оказался в строке после перехода. Если сайт ведёт на внешний сервис, исполнитель сможет передать поставщику точное место сбоя, а компания будет знать, какую часть пути временно остановить. С такой записью обе стороны обсуждают один и тот же сбой.

Реклама и обращения на время сбоя

При массовой ошибке на странице заявки разумнее приостановить переходы на неё, чем продолжать оплачивать посещения и рассчитывать, что люди найдут телефон в обход предупреждения. Исправные страницы можно оценить отдельно. Решение принимает ответственный за рекламу вместе с владельцем сайта, опираясь на адреса, которые действительно затронуты. Менеджерам нужен короткий ответ: какой канал обращения сейчас работает и кто сообщит о восстановлении. Обещать точный срок до заключения специалиста не стоит. Зато можно сразу перестать отправлять клиентам заведомо проблемную ссылку и собрать обращения, по которым человек уже сообщил о неудаче.

Наглядный разбор

Поиск проблемного адреса

  1. Ссылка

    Адрес до перехода

  2. Страница

    Сертификат основного домена

  3. Форма

    Сервис и его поддомен

Проверяйте весь путь к форме.

Сертификат: имя, срок и место установки

Когда предупреждение воспроизводится на разных устройствах, специалист смотрит сертификат того адреса, где остановился браузер. У сайта с кабинетом и формой это может быть основной домен или поддомен. Сертификат для одного имени не следует автоматически считать подходящим для любого другого. Владелец передаёт исполнителю список используемых адресов, а тот показывает, какие из них покрыты действующим сертификатом.

Не ограничивайтесь датой окончания

В Chrome ошибка ERR_CERT_COMMON_NAME_INVALID относится к группе ошибок с недействительными именами сертификата, а ошибки доверия выделены отдельно. Названия приведены в официальной справке. Заказчику достаточно сохранить точный код, чтобы специалист различил проблему имени, доверия и срока. Самостоятельно угадывать нужную настройку по формулировке не требуется.

После продления серверу нужно начать использовать новый сертификат. Если в личном кабинете хостинга уже появилась новая запись, а посетителю сервер продолжает отдавать прежнюю, внешнее предупреждение сохранится. Поэтому исполнитель подтверждает результат со стороны браузера, а затем сообщает, почему продление не сработало вовремя или почему сервер выбрал неверный сертификат. При нескольких серверах или внешнем защитном сервисе он прослеживает каждый участок, который принимает HTTPS от посетителя. Для владельца это превращается в ясный вопрос: где обслуживается соединение и кто обновляет сертификат именно здесь?

Если хостинг поддерживает автоматическое продление, лучше связать его с уведомлением ответственному сотруднику: напоминание в личном календаре легко потеряется при смене исполнителя, а сообщение об ошибке позволит компании вмешаться, пока сертификат ещё действует. Автоматическое продление тоже требует наблюдения: сообщение об ошибке получает сотрудник, способный связаться с исполнителем, а не забытый технический адрес.

Кто отвечает после исправления

В итоговой записи нужны проблемные адреса, причина и выполненное исправление. Когда сертификат выпускает хостер, устанавливает разработчик, а уведомления получает администратор компании, стоит прямо записать, кто из них следит за сроком, кто восстанавливает продление после сбоя и к кому обращается сотрудник, получивший жалобу клиента на предупреждение браузера. Если обязанности распределены между несколькими сторонами, одна из них принимает сообщение об аварии и доводит разбор до результата.

После переноса сайта обязанности пересматривают: прежнее автоматическое продление могло остаться на старом сервере, тогда как посетители уже открывают новый. Условия переезда на другой хостинг поэтому включают HTTPS ещё до переключения адресов.

HTTPS открыт, а форма или часть страницы не работает

Бывает другой симптом: сама страница открывается, но пропадает изображение, не загружается встроенный блок или не отправляется форма. Если ресурс запрашивается по HTTP со страницы HTTPS, возникает смешанное содержимое. Покупателю не нужно знать этот термин, чтобы заметить поломку. Для разработчика он указывает, где искать небезопасный запрос.

Почему новая защита выявляет старую ссылку

MDN разделяет смешанное содержимое на автоматически переводимое на HTTPS и блокируемое. К блокируемому относятся, в частности, скрипты, таблицы стилей и запросы fetch. Часть изображений, аудио и видео браузер пытается загрузить через HTTPS. Это не означает, что любой старый адрес исправится без участия разработчика: нужный ресурс должен быть доступен по защищённому адресу. Подробности приведены в описании смешанного содержимого MDN. Предпочтительнее исправить адрес ресурса или заменить неподдерживаемый сервис, чем ослаблять защиту браузера ради одной формы. Иначе компания перекладывает техническую проблему на посетителя и не может рассчитывать, что каждый человек выполнит одинаковые действия.

Для разбора разработчик сопоставляет запросы страницы с действиями человека: какой ресурс не загрузился, на какой кнопке остановилась форма и сохранились ли введённые сведения, чтобы исправление вернуло нужную функцию, а не просто убрало запись об ошибке. В задании полезно назвать действие: нажата кнопка отправки, ожидалось подтверждение, оно не появилось. Так результат исправления будет понятен и без чтения технического журнала. Отдельно уточняют, успела ли заявка сохраниться, чтобы повторный опыт не создал лишних обращений.

Переходы тоже могут ломать путь

Адрес, набранный с HTTP, обычно ведут на рабочую HTTPS-страницу. Но если правила перехода конфликтуют, браузер может многократно пересылать посетителя между адресами. В Chrome для такого случая используется ERR_TOO_MANY_REDIRECTS. Этот код описан в справке по ошибкам, и его не следует записывать как обычное истечение сертификата.

Петля требует исправления переходов. Новый сертификат не изменит правило, которое отправляет пользователя обратно.

При сдаче полезно открыть исходную ссылку из рекламы, старую закладку с HTTP и адрес, который менеджеры отправляют клиентам. Каждый путь заканчивается на нужной защищённой странице. Если исправлена только ссылка в меню, старые сообщения и объявления продолжат приводить людей к прежней проблеме.

Как принять восстановление и не потерять причину сбоя

Исчезнувшее предупреждение — начало приёмки. Дальше сотрудник проходит форму и вход в кабинет, потому что именно эти действия компания предлагает клиентам. Для испытания исполнитель подготавливает тестовую учётную запись и контакт сотрудника, чтобы проверить доставку обращения на работающем сайте без чужих персональных данных и случайных писем клиентам. Успешный результат сохраняют вместе с адресами и временем, чтобы было понятно, какую версию сайта принимали.

Небольшой набор обязательных маршрутов

  • Прямая ссылка на главную и на внутреннюю страницу открывается через HTTPS.
  • Ссылка из рекламного объявления приводит к заявленному предложению без предупреждения и петли.
  • Форма показывает понятное подтверждение, а тестовое обращение появляется в назначенном месте.
  • Вход и выход из кабинета проходят через рабочие адреса, включая поддомены.
  • На другом устройстве и в другой сети повторяется тот же результат.

Такой набор лучше случайного просмотра нескольких страниц: он охватывает места, где человек передаёт сведения или переходит между адресами, а именно там остаются ошибки после частичного исправления HTTPS. Доступность красивой обложки говорит о меньшем, чем завершённое обращение и корректный ответ системы.

Подрядчик должен назвать причину. Формулировка «всё починили» оставляет владельца без понимания, кто заметит повторение и какое действие потребуется. Закрывая задачу, сохраните короткую запись: что происходило, какие адреса затронуло, что изменено и кто получает уведомление при новом сбое. Для сопровождения сайта этого достаточно, чтобы следующему специалисту не начинать разбор с догадок. Клиентам возвращают обычные ссылки после внешней проверки, а рекламные переходы включают, когда рабочий путь подтверждён.

Исправление завершено, когда посетитель открывает нужную страницу без предупреждений и отправляет обращение, а назначенный сотрудник получает сведения о сбоях соединения и продления сертификата. Одна исчезнувшая ошибка в браузере ещё не показывает, что этот порядок работает.

Источники и полезные ссылки

  1. Google Chrome: проверка безопасности соединения ↗
  2. Google Chrome: распространённые ошибки сертификата ↗
  3. MDN: смешанное содержимое ↗

Интерфейсы и возможности сервисов могут меняться. Перед настройкой сверяйтесь с актуальной документацией.

Игорь Крещенко

Руководитель ШТАБ ИТ. Занимается управлением проектами, веб-разработкой, рекламой и PR. Подробнее об авторе →