SSL-сертифікат: що це, навіщо потрібен і чому OV/EV — здебільшого маркетинг у 2026 році

Опис картинки

Більшість статей про SSL подають DV, OV і EV як “три рівноцінні варіанти на вибір, залежно від бюджету” — і це чесно кажучи вводить в оману. У 2026 році ситуація конкретніша: браузери прибрали візуальну різницю між типами сертифікатів ще у 2019-му, і для переважної більшості сайтів платити за OV чи EV немає жодного практичного сенсу. Ця стаття не намагається продати вам “найдорожчий і найкращий варіант” — навпаки, тут прямо сказано, коли безкоштовного сертифіката цілком достатньо, а коли платний дійсно виправданий.

Методологія цієї статті: це не результат власного лабораторного тестування — HostGid не проводить незалежних технічних експертиз сертифікатів. Матеріал побудований на аналізі офіційної документації центрів сертифікації, актуальних вимог CA/Browser Forum і задокументованої поведінки браузерів (Chrome, Firefox) станом на 2026 рік. Де є розбіжності в джерелах — це зазначено прямо в тексті.

Швидкий вердикт

Що реально потрібно знати за 30 секунд

Для 95%+ сайтів — включно з інтернет-магазинами — безкоштовного DV-сертифіката (Let’s Encrypt) цілком достатньо. Різниця між DV, OV і EV — виключно в тому, наскільки глибоко центр сертифікації перевірив вашу особу, а не в силі шифрування: вона однакова для всіх типів. Платити за OV чи EV має сенс тільки в регульованих галузях (банкінг, фінансові послуги) або коли це прямо вимагає партнер чи регулятор.

Вартість DVБезкоштовно (Let’s Encrypt)
Вартість OV/EV$50-300+/рік
Термін дії у 2026До 398 днів, скорочується
Візуальна різниця в браузеріНемає з 2019 року
Хостинг з безкоштовним SSL “з коробки” →
95%+
трафіку у світі йде через HTTPS
2019
рік, коли Chrome прибрав зелену плашку EV
47 днів
плановий максимальний термін дії сертифіката до 2029 року

Що таке SSL насправді (і чому назва вже неправильна)

Формально SSL уже мертвий: SSL 2.0 заборонили ще у 2011 році, SSL 3.0 — у 2015-му після атаки POODLE. Кожне сучасне HTTPS-з’єднання насправді працює на протоколі TLS 1.2 або TLS 1.3, а не SSL. Але індустрія так і не відмовилась від старої назви — “SSL-сертифікат” залишається загальновживаним терміном, хоча технічно правильніше було б казати “TLS-сертифікат”. У цій статті ми так само використовуємо звичну назву, бо саме її шукають у Google, — але варто розуміти, що це історична звичка, а не технічна точність.

Сертифікат виконує дві функції: шифрує з’єднання між браузером і сервером (щоб паролі й дані карток не читались “по дорозі” у відкритому вигляді) і підтверджує браузеру, що домен належить саме тому, за кого себе видає.

DV, OV, EV: чесно про різницю в 2026 році

Усі три типи шифрують дані абсолютно однаково — це не сила захисту, а глибина перевірки власника перед випуском сертифіката:

  • DV (Domain Validation) — центр сертифікації підтверджує лише те, що ви керуєте доменом (через email, DNS-запис чи файл на сайті). Видається автоматично за хвилини.
  • OV (Organization Validation) — додатково перевіряється юридична реєстрація компанії, адреса, іноді дзвінок за офіційним номером з бізнес-довідників. Дані організації потрапляють у сертифікат.
  • EV (Extended Validation) — найглибша перевірка за суворішими правилами CA/Browser Forum.

А тепер факт, який часто замовчують продавці платних сертифікатів: у вересні 2019 року Chrome прибрав зелену плашку з назвою компанії для EV-сертифікатів, слідом це зробив Firefox. З того моменту DV, OV і EV візуально виглядають в адресному рядку абсолютно однаково — той самий замочок, без жодної різниці, яку побачить пересічний відвідувач. Це означає, що головний історичний аргумент “заплатіть за EV, і клієнти побачать зелену смужку з назвою вашої компанії” — просто більше не працює технічно, хоч скільки продавців сертифікатів продовжують на це натякати в маркетингових матеріалах.

Коли EV дійсно виправданий у 2026 році: великі фінансові установи, де це прямо вимагають комплаєнс-фреймворки, платіжні процесори з контрактними вимогами EV, і корпорації, де сама глибина перевірки має цінність для внутрішнього аудиту — незалежно від того, що бачить браузер. Для звичайного бізнес-сайту чи інтернет-магазину такого обґрунтування зазвичай немає.

Чи вистачить безкоштовного DV для інтернет-магазину

Поширений міф: “інтернет-магазину обов’язково потрібен OV чи EV сертифікат, бо там платежі”. Це неправда. Стандарт PCI-DSS 4.0, який регулює безпеку прийому карткових платежів, вимагає надійного TLS-шифрування — і DV-сертифікат повністю цій вимозі відповідає. PCI-DSS не вимагає саме OV чи EV. Те саме стосується GDPR-подібних вимог до шифрування персональних даних. Юридично й технічно безкоштовного DV достатньо для магазину будь-якого розміру.

Це не означає, що OV ніколи не має сенсу для магазину — якщо ваша ніша передбачає високий чек і психологічно консервативну аудиторію (наприклад, ювелірні вироби чи фінансові продукти), додаткова перевірка організації може дати незначний, важковимірюваний приріст довіри. Але це маркетингове рішення, а не технічна чи юридична необхідність.

Let’s Encrypt: як це працює і його реальні обмеження

Let’s Encrypt — некомерційний центр сертифікації, який з 2016 року перетворив платний сертифікат (раніше — приблизно $100/рік) на безкоштовну, повністю автоматизовану послугу. Саме завдяки йому частка HTTPS-трафіку у світі зросла з приблизно 40% у 2016-му до понад 95% сьогодні. Технічно немає жодної різниці в довірі між безкоштовним DV-сертифікатом Let’s Encrypt і платним DV-сертифікатом за $200/рік від будь-якого іншого центру сертифікації — кореневий сертифікат ISRG Root X1 внесений у сховища довіри всіх основних браузерів і операційних систем.

Але Let’s Encrypt — не “магія без обмежень”, і варто знати реальні операційні межі: 50 сертифікатів на зареєстрований домен на тиждень, 5 дублікатів сертифіката на тиждень, 5 невдалих спроб валідації на акаунт на хостнейм на годину. Для звичайного власника одного сайту ці ліміти практично ніколи не відчуваються — вони стають проблемою лише при масовій автоматизації на сотнях піддоменів.

Значно практичніша проблема — тиха відмова автоматичного поновлення: сертифікат не оновлюється через затримку поширення DNS, блокування шляху перевірки файрволом, або cron-завдання, яке перестало виконуватись після міграції сервера. Проблема лишається непомітною аж до появи попереджень за 30 днів до закінчення терміну дії — а якщо їх ніхто не перевіряє, сайт просто одного дня почне показувати відвідувачам попередження браузера.

Покроково: як активувати безкоштовний SSL на хостингу

📋 Інструкція

Активація AutoSSL / Let’s Encrypt у cPanel

  1. Увійдіть у cPanel вашого хостингу.
  2. Знайдіть розділ “SSL/TLS Status” (або “AutoSSL” залежно від провайдера).
  3. Переконайтесь, що домен вказує на сервер хостингу (DNS-записи оновлені) — без цього валідація не пройде.
  4. Натисніть “Run AutoSSL” навпроти потрібного домену, якщо сертифікат не випустився автоматично.
  5. Дочекайтесь завершення (зазвичай кілька хвилин) і перевірте, що іконка статусу стала зеленою.
  6. Відкрийте сайт через https:// і перевірте, що замочок у браузері відображається без попереджень.

На більшості сучасних хостингів (включно з Hostinger і HostIQ, детально описаними в оглядах провайдерів) цей процес відбувається повністю автоматично одразу після підключення домену — ручна активація потрібна рідко, здебільшого коли домен щойно перенесений або DNS ще не встиг повністю оновитись.

Термін дії сертифікатів скорочується: що це змінює для вас

Це деталь, яку рідко пояснюють в україномовних гайдах, хоча вона реально важлива на горизонті кількох років: CA/Browser Forum (галузева група, що встановлює стандарти сертифікатів) затвердила поступове скорочення максимального терміну дії — спершу до 90 днів, а до 2029 року — до 47 днів. Логіка проста: якщо приватний ключ довгого сертифіката скомпрометований, зловмисник отримує роки на експлуатацію; короткий термін дії різко звужує це вікно, а операційна вартість автоматизованого поновлення дорівнює нулю.

Практичний висновок: якщо ваш хостинг чи панель керування вимагає ручного оновлення сертифіката кнопкою — це вже застаріла модель, яка з часом працюватиме все гірше. Обирайте хостинг із повністю автоматизованим AutoSSL чи аналогом, де оновлення відбувається без вашої участі.

Покроково: діагностика помилок SSL

📋 Чекліст

Що робити, якщо браузер показує “з’єднання не приватне”

  1. Перевірте дату закінчення дії сертифіката в cPanel — прострочений сертифікат є найчастішою причиною.
  2. Якщо термін дії в порядку, перевірте наявність “змішаного контенту” — коли сторінка завантажена через https, але підвантажує зображення, скрипти чи стилі через звичайний http. Це особливо часто трапляється після перенесення сайту зі старого хостингу.
  3. Для WordPress: встановіть плагін “Really Simple SSL” — він автоматично знаходить і виправляє внутрішні http-посилання.
  4. Перевірте, чи не заблокував файрвол хостингу шлях перевірки Let’s Encrypt (/.well-known/) — це поширена причина тихого зриву автоматичного поновлення.
  5. Якщо нічого із зазначеного не допомагає — зверніться в підтримку хостингу з точним текстом помилки з браузера, це суттєво прискорює діагностику.

SSL і SEO: чесний розбір без перебільшень

Google дійсно використовує HTTPS як фактор ранжування — з 2014 року. Але варто розуміти реальний масштаб цього сигналу: сам по собі він слабкий і точно не витягне сайт у топ. Значення SSL для SEO сьогодні — це радше базова гігієна, а не конкурентна перевага: без HTTPS не працюють коректно сучасні API аналітики, HTTP/2 і HTTP/3 (а це вже прямий вплив на швидкість і Core Web Vitals), а браузери відкрито позначають HTTP-сайти як “Незахищено”, що підвищує показник відмов і опосередковано шкодить позиціям через поведінкові фактори. Тип валідації (DV/OV/EV) при цьому взагалі не дає жодної різниці для SEO — Google не розрізняє їх.

Який тип сертифіката під вашу задачу

Блог, візитка, магазин

DV (безкоштовно)

Покриває 95%+ реальних задач, включно з прийомом оплати — юридично й технічно достатньо.

B2B з великими клієнтами

OV (за потреби)

Має сенс, якщо партнер чи клієнт прямо вимагає верифікацію організації в рамках комплаєнсу.

Банкінг, фінансові послуги

EV (якщо вимагає регулятор)

Виправданий тільки коли це прямо прописано в регуляторних вимогах чи договорі з платіжним партнером.

Порівняльна таблиця DV / OV / EV

КритерійDVOVEV
Сила шифруванняОднакова для всіх типів
Що перевіряєтьсяКонтроль над доменомДомен + організаціяДомен + організація (посилено)
Час випускуХвилиниДніТижні
ВартістьБезкоштовно$50-150/рік$150-300+/рік
Візуальна відмінність у браузеріНемає з 2019 року

Типові помилки

✓ Що варто робити

  • Обирати хостинг з повністю автоматичним AutoSSL
  • Перевіряти сайт на змішаний контент після будь-якого перенесення
  • Не переплачувати за OV/EV без реальної регуляторної причини

✗ Чого варто уникати

  • Покупки OV/EV “про всяк випадок” через побоювання про недовіру клієнтів
  • Ручного відстеження термінів дії без автоматизації
  • Ігнорування попереджень про змішаний контент

Часті запитання про SSL-сертифікати

Ні, безкоштовний DV-сертифікат від Let’s Encrypt технічно й юридично достатній навіть для прийому карткових платежів — PCI-DSS не вимагає саме OV чи EV.
До вересня 2019 року Chrome і Firefox показували зелену плашку з назвою компанії для EV-сертифікатів. Після видалення цієї плашки візуальної різниці між DV, OV і EV у браузері більше немає.
HTTPS — фактор ранжування з 2014 року, але слабкий сам по собі. Реальний вплив на SEO більше пов’язаний з тим, що без HTTPS не працюють коректно HTTP/2, HTTP/3 і сучасні API аналітики.
Так, довіра однакова — кореневий сертифікат ISRG Root X1 внесений у сховища довіри всіх основних браузерів і систем. Різниці для DV-рівня валідації немає.
Коротший термін звужує вікно можливої експлуатації скомпрометованого приватного ключа. CA/Browser Forum веде галузь до стандарту в 47 днів до 2029 року, з розрахунком на повністю автоматизоване поновлення.
Найчастіші причини — затримка DNS, блокування шляху перевірки файрволом чи cron-завдання, що перестало виконуватись. Перевірте статус у cPanel і за потреби запустіть AutoSSL вручну.
Так, кожен домен і піддомен на вашому тарифі отримує окремий сертифікат автоматично — або можна використати wildcard-сертифікат, що покриває всі піддомени одним файлом.
Найчастіша причина — змішаний контент: сторінка завантажена через https, але окремі зображення, скрипти чи стилі підвантажуються через звичайний http. Потрібно знайти і виправити такі посилання.

Висновок

SSL-сертифікат — це та рідкісна технічна річ, де правильна відповідь для більшості людей проста і безкоштовна: DV-сертифікат від Let’s Encrypt, автоматично встановлений хостингом. Історії про “обов’язковий OV для довіри клієнтів” чи “EV дає зелену плашку” — застаріли ще у 2019 році разом із видаленням цієї плашки з браузерів. Платіть за вищий рівень валідації тільки тоді, коли це прямо вимагає регулятор чи партнер — в усіх інших випадках це гроші на вітер.

Готові перевірити свій хостинг?

Обирайте хостинг з автоматичним, безкоштовним SSL “з коробки” — без ручного відстеження термінів дії.

Хостинг з безкоштовним SSL →

Читайте також: Як обрати і зареєструвати домен · Огляд Hostinger · Огляд HostIQ

Стаття містить партнерське посилання. Це не впливає на вартість послуги для вас, але дозволяє нам підтримувати цей сайт. Технічні вимоги й терміни дії сертифікатів можуть змінюватися рішеннями CA/Browser Forum — перевіряйте актуальні умови на офіційних ресурсах вашого центру сертифікації.

Оновлено: липень 2026

Як підбирати ключові слова для статей: практичний гайд для нового сайту

Дві статті на одну й ту саму тему можуть отримувати абсолютно різний трафік — не через якість тексту, а через…

Базове SEO для новачків: покроковий гайд з чого почати просування сайту

Ви створили сайт, наповнили його контентом — і чекаєте, що Google сам приведе відвідувачів. Але так не працює. Без базового…

Shared хостинг vs VPS: коли час переходити і чи варто це робити зараз

Рано чи пізно кожен, хто веде сайт довше кількох місяців, натикається на це питання: чи вистачає звичайного спільного (shared) хостингу,…

Leave a Reply

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *