Перейти до вмісту

Основи безпеки

Домен закінчився, сайт лежить: що буде далі

Ваш домен закінчився і сайт лежить. Ось який годинник уже пішов, чому прострочений сертифікат це менша з двох бід, і як перевірити обидва.

Vlad Tkachenko10 хв читання
Дві високі картки-документи, кожна з печаткою внизу. Ліва світиться акцентним кольором, права стоїть у тіні й знебарвлена.

Коротко

  • Якщо ваш домен закінчився і сайт лежить, годинник уже пішов. Для .com і більшості загальних доменів це кілька тижнів за звичайною ціною, потім 30 днів на викуп за окрему плату, потім близько п’яти днів, коли не можна зробити вже нічого.
  • Прострочений сертифікат галасливий, і ви можете замінити його сьогодні. Звільнений домен належить тому, хто зареєструє його наступним, разом із кожним посиланням, яке будь-хто колись зробив на ваш застосунок.
  • Про домен реєстратор зобов’язаний вас попередити, і попереджає. Про сертифікат вас не зобов’язаний попереджати ніхто, а Let’s Encrypt припинив надсилати власні листи про закінчення 4 червня 2025 року.
  • На піддомені білдера жодне з двох не ваше: платформа володіє і назвою, і сертифікатом та поновлює обидва. Вашими вони стають того дня, коли ви під’єднуєте власний домен.

У п’ятницю ваш застосунок працював. У понеділок там повноекранне попередження браузера або взагалі нічого, і у вашому коді нічого не змінилося. Хтось надсилає вам скріншот, і ви вбиваєте слова з нього в пошук: домен закінчився, сайт лежить.

Ось та частина, яку більшість порад на цю тему подає неправильно. Цей ранок можуть спричинити два різні збої, вони йдуть на двох різних годинниках, і той, що звучить дешевше, і є серйозним. Прострочений сертифікат галасливий, незручний і замінний сьогодні. Прострочений домен спершу тихий, і якщо лишити його надовго, ваш застосунок не лежить. Він належить комусь іншому.

Між вашим застосунком і людьми, які ним користуються, стоять дві речі. Домен це оренда крамниці: назва над дверима і право далі нею користуватися. Сертифікат це ліцензія у вітрині, яка каже, що ця крамниця справді та сама, що на вивісці. Ви орендуєте обидві. Обидві поновлюються в дату, яку ви виставили одного разу і відтоді не дивилися.

Що відбувається, коли закінчується мій домен?

Ваш застосунок гасне, а потім починає йти годинник у три етапи.

Для .com та інших загальних доменів розклад задає ICANN, а не ваш реєстратор, тож він майже однаковий, де б ви не купували назву.

Ще ваш, уже вимкнений. Реєстратор тримає назву доступною для продовження за звичайною ціною протягом вікна, яке обирає сам, зазвичай кілька тижнів. Expired Registration Recovery Policy від ICANN вимагає, щоб він вимкнув ваш DNS у цей час: щонайменше останні вісім днів, поки назву ще можна продовжити, вона мусить перестати вести куди-небудь. Тобто ваш застосунок гасне задовго до того, як назва кудись піде, і саме так власник зазвичай і дізнається.

Видалений і все ще поверненний. Коли реєстратор остаточно видаляє реєстрацію, починається 30-денний Redemption Grace Period. ICANN вимагає його майже від кожного загального реєстру. Повернути назву в цей період можете тільки ви, тільки через того реєстратора, який її видалив, і ви платите плату за відновлення понад вартість продовження. ICANN цю плату не встановлює, і вона значно більша за продовження.

Pending delete. Близько п’яти днів, у які ні ви, ні ваш реєстратор нічого не змінюєте. Потім назва звільняється.

Та сама політика каже, що реєстратор зобов’язаний вам написати: двічі до закінчення реєстрації, приблизно за місяць і за тиждень, і ще раз протягом п’яти днів після. Тож якщо якийсь ваш домен колись закінчився без попередження, перевіряти треба не календар. А те, яка адреса стоїть у вашому обліковому записі в реєстратора.

Три етапи після того, як домен закінчився, для .com та інших загальних доменів. У перших двох назву ще можна повернути, після третього вона нічия.

Країнні домени мають власні розклади. .io, .co.uk, .de та решта лишаються поза цією політикою, і деякі з них значно менш поблажливі. Якщо ваш застосунок на такому, читайте сторінку життєвого циклу вашого реєстру, а не цей розділ.

Чи може хтось забрати мій домен після того, як він закінчився?

Так, щойно він звільниться, і саме це відрізняє цей випадок від усього іншого у звіті про безпеку.

Кожен інший висновок це помилка в чомусь, що вам належить. Ви можете піти й виправити її. Звільнений домен виходить із вашої власності повністю: назву зареєстровано на когось іншого, і все, що вело на ваш застосунок, тепер веде до цієї людини. Закладки. Посилання у вітальному листі. Адреса на візитівці, яку ви роздавали на конференції. Посилання для скидання пароля, яке ви надіслали минулого тижня.

Назви ще й розбирають швидко. Є компанії, чий увесь продукт полягає в тому, щоб запитати домен у ту саму секунду, коли він звільняється, і тому назва з хоч якимось трафіком рідко лишається незареєстрованою надовго.

Спробувати викупити назву назад ви все одно можете. Тільки домовлятися доведеться з тим, хто встиг першим, за ціною, яку він назве. Сертифікат, що закінчився сьогодні вранці, можна замінити сьогодні вранці; домен, що звільнився минулого місяця, може взагалі не продаватися.

Чому мій сайт пише «не захищено», якщо вчора все було гаразд?

Це можуть спричиняти дві різні речі, і яка саме у вас, написано на екрані.

Напис в адресному рядку це браузер каже, що сторінка прийшла звичайним HTTP, і жодного сертифіката в цьому не було. Ваша сторінка під ним усе одно завантажується. Нічого не закінчилося. Щось віддає ваш сайт без HTTPS, і це окрема проблема, не ця.

Прострочений або недовірений сертифікат це не напис. Це стіна. Ваш застосунок замінюється цілою сторінкою: у Chrome тією, що каже, що з’єднання не є приватним, у Firefox попередженням про можливий ризик для безпеки. Щоб дістатися вашого сайту, треба знайти кнопку «Додатково» і пройти крізь попередження, яке називає сайт небезпечним. Більшість відвідувачів цього не зробить.

Ліворуч сторінка все ще завантажується, і браузер її коментує. Праворуч сертифікат не спрацював, і коментувати вже нічого.

Прочитайте код під попередженням, перш ніж щось міняти, бо він каже, який саме ремонт вам потрібен:

Що друкує браузерЩо це означаєЩо це лагодить
NET::ERR_CERT_DATE_INVALID у Chrome, SEC_ERROR_EXPIRED_CERTIFICATE у FirefoxСертифікат вийшов за свою кінцеву датуНовий сертифікат
NET::ERR_CERT_AUTHORITY_INVALID у ChromeЙого не підписало ніщо, чому браузер довіряє, або ланку ланцюжка ніколи не встановилиСертифікат від довіреного центру або та сама ланка. Продовження не дасть нічого
Повідомлення про те, що годинник пристрою поспішає або відстаєНеправильна дата саме на пристрої відвідувачаНічого з вашого боку

Останній рядок варто прочитати, перш ніж іти шукати щось у хостингу. Одна людина, яка скаржиться на попередження про сертифікат, може виявитися ноутбуком цієї людини.

Чому HTTPS-сертифікат перестає поновлюватися, і при цьому нічого не ламається

Бо поновлення має статися за місяць до того, як сертифікат почне важити, а невдале поновлення не змінює нічого, що ви могли б побачити.

Більшість застосунків, зроблених так, віддає хостинг, який бере сертифікати в Let’s Encrypt і поновлює їх за вас. Let’s Encrypt видає 90-денні сертифікати і радить поновлювати кожні 60 днів, тож процес, який тримає ваш сайт живим, має спрацьовувати, коли в запасі ще 30 днів.

Щоб отримати новий, ваш хостинг мусить довести центру сертифікації, що досі контролює вашу назву: або віддавши на вашому домені файл, який центр попросить, або записавши запис у ваш DNS. Усе, що ламає цей доказ, ламає поновлення. Переїзд DNS до іншого провайдера. Проксі перед застосунком. Спрямувати назву кудись інде, щоб щось перевірити, і повернути назад. Додати CAA-запис, тобто запис у DNS, який називає, яким центрам дозволено видавати сертифікати для вашого домену, і який мовчки забороняє кожен центр, що там не названий.

Нічого з цього не кладе ваш сайт. Сертифікат, який у вас уже є, продовжує працювати, тож застосунок стоїть і замочок на місці, поки поновлення знову провалюється щодня протягом місяця, і ніхто на це не дивиться.

Поновлення починає провалюватися на 60-му дні, а сайт має бездоганний вигляд до 90-го. Усе, що сказало б вам про це, лежить на верхній доріжці.

Лист, який раніше приходив, теж більше не приходить. Let’s Encrypt закрив свої листи-нагадування про закінчення 4 червня 2025 року, оголосивши про це в січні того ж року: поновлення в більшості підписників уже автоматизоване, а тримати мільйони поштових адрес прив’язаними до даних про видачу було платою приватністю, яку вони воліли не нести. Обидві причини добрі. Це все одно прибрало єдине повідомлення, яке доходило до людини, коли автоматика зупинялася.

Чи поновлюють Lovable або Vercel мій сертифікат за мене?

Поки ваш застосунок на власному піддомені білдера, обидві дати належать їм, і в жодній із них ви не можете помилитися.

На вашзастосунок.lovable.app або на адресі vercel.app чи netlify.app платформа володіє назвою, поновлює реєстрацію, а також видає і поновлює сертифікат. Наша власна перевірка домену навіть не шукає таких. Вона повідомляє, що застосунок на керованому домені платформи і що вам тут немає чого відстежувати.

Коли ви під’єднуєте власний домен, одне з двох переходить до вас напевно, а друге іноді:

ЩоНа піддомені білдераНа вашому власному домені
Кому належить назваПлатформіВам, через вашого реєстратора
Хто поновлює реєстраціюПлатформа, автоматичноВи, з картки
Хто видає і поновлює сертифікатПлатформаЗазвичай усе ще ваш хостинг, автоматично, для вашого домену
Хто дізнається, коли це зламаєтьсяНікому й не требаВи, якщо щось за цим стежить

Саме рядок про поновлення людей і дивує. У білдері про це ніщо не оголошує. Ви додаєте домен, застосунок на ньому завантажується, і тепер у вас є запис у календарі, якого ви ніколи не робили.

Як перевірити обидва прямо зараз?

Ззовні, не входячи нікуди.

Сертифікат. Відкрийте свій застосунок, натисніть на замочок в адресному рядку, відкрийте деталі сертифіката й прочитайте дату кінця дії. Для звичайного 90-денного сертифіката більш ніж 30 днів попереду означає, що поновлення працює. Менш ніж 30 днів означає, що поновлення, яке мало б уже статися, не сталося.

Домен. Увійдіть до свого реєстратора і прочитайте три речі. Дату закінчення. Чи ще дійсна картка за автопродовженням, бо автопродовження з мертвою карткою це найпоширеніший спосіб, у який це трапляється з тим, хто був упевнений, що з ним не трапиться. І поштову адресу в обліковому записі, бо саме туди піде кожне попередження, яке вам належить.

Обидва разом. Наше безкоштовне сканування читає обидва ззовні, разом із сімома іншими перевірками, приблизно за 20 секунд і без облікового запису: відскануйте свій застосунок. Воно друкує дату кінця дії сертифіката і, для домену, який ви зареєстрували самі, дату реєстрації. На піддомені білдера воно так і каже, замість вигадувати вам дату.

Що ми знайшли на 30 998 застосунках

Обидва висновки рідкісні, і кожен із них належав тому, хто під’єднав власний домен.

Між 12 і 14 серпня 2026 року ми прогнали ті самі дев’ять зовнішніх перевірок на 30 998 живих застосунках, зроблених у Lovable, Bolt, v0, Replit і Base44. Серед застосунків, від яких кожна перевірка отримала відповідь, 55 із 30 980 мали закінчений домен або домен, що закінчується, і 32 із 30 851 мали закінчений, такий, що закінчується, або недовірений сертифікат. Повні цифри є в нашому звіті зі сканування.

ВисновокЗастосунків
Домен закінчується протягом 60 днів54
Домен уже закінчився1
Сертифікат закінчується протягом 30 днів19
Сертифікат уже закінчився5
Сертифікат, якому не довіряє жоден браузер8

Це 87 застосунків, що схоже на похибку округлення, поки не спитати, хто вони були. 1 090 сканувань у тому заході припали на застосунок, власник якого сам зареєстрував домен. Усі 87 були в цій групі, і жоден застосунок на піддомені білдера не ніс жодного з двох висновків. Серед застосунків, які взагалі можуть мати цю проблему, це приблизно один із дванадцяти.

Більша частина того стовпчика це попередження, а не аварія, і саме це корисно: у когось іще був час. П’ять доменів були в межах семи днів, а один уже пішов. Тринадцять застосунків у момент, коли ми дивилися, показували кожному відвідувачу попередження браузера: п’ять із простроченим сертифікатом і вісім із таким, якому не довіряє ніщо.

В обох випадках дата минає, поки ніхто не дивиться, і це саме той тип проблеми, з яким справді добре дає раду щось, що перевіряє щогодини.

Reeve Monitor прокручує всі дев’ять перевірок щогодини на трьох застосунках, стежить за доступністю кожні 60 секунд і надсилає місячний звіт. Для цих двох висновків він робить те, чого не робить більше ні для чого: пише вам, що сертифікат або реєстрація добігають кінця, навіть коли ваша оцінка не змінилася. Monitor коштує $12 на місяць за прайсом, із сімома безкоштовними днями до першого списання, і сторінка з цінами інколи нижча за цифру тут і ніколи не вища.

Monitor стежить і більше нічого. Якщо ви хочете ще й копію своєї бази даних у місці, куди ваш білдер не дістане, це Care, і він покриває Supabase.

Що зробити просто зараз

Що робити

  • Прочитайте дату кінця дії сертифіката через замочок в адресному рядку. Більш ніж 30 днів попереду означає, що поновлення працює.
  • Увійдіть до реєстратора і прочитайте дату закінчення та картку за автопродовженням. Мертва картка це те, на чому автопродовження й ламається.
  • Поставте обидві дати в календар, який ви справді читаєте, за місяць до кожної.
  • Якщо попередження вже видно, спершу прочитайте код під ним. Помилка дати вимагає нового сертифіката; помилка центру сертифікації вимагає іншого, і продовження тут не допоможе.
  • Якщо домен уже закінчився, продовжіть його сьогодні. Кожен наступний етап коштує дорожче за попередній, а після періоду викупу продовжувати його вже не вам.
  • Якщо ви ще на піддомені свого білдера, жодне з двох поки не ваше. Вони приходять разом із вашим доменом, того самого дня.

Жодне з двох не є помилкою, яку хтось зробив у вашому застосунку, і саме тому їх так легко не внести до списку. Внесіть. Якщо ви радше пройшли б усе за один раз, 10-хвилинний чекліст безпеки охоплює всі дев’ять перевірок у тому порядку, в якому їх варто робити.

Поширені запитання

Що відбувається, коли закінчується мій домен?

Спершу гасне ваш застосунок, а назву ще певний час можна повернути. Для .com та інших загальних доменів реєстратор тримає її доступною для продовження за звичайною ціною протягом вікна, яке обирає сам, і ICANN вимагає, щоб ваш DNS перестав працювати щонайменше останні вісім днів цього вікна. Після того як реєстратор видалить запис, починається 30-денний Redemption Grace Period, протягом якого відновити назву можете тільки ви і тільки через того реєстратора, за окрему плату. Далі близько п’яти днів pending delete, коли ніхто не може зробити нічого, і потім назва стає доступною для наступного охочого.

Чи може хтось забрати мій домен після того, як він закінчився?

Так, щойно він пройде періоди викупу та pending delete і звільниться. Далі назву реєструє той, хто перший встиг, і є компанії, чий увесь продукт полягає в тому, щоб запитати назву в ту саму секунду, коли вона звільняється. Усе, що вело на ваш застосунок, і далі веде на цю назву: закладки, посилання у вітальному листі, адреса у вашій картці в магазині застосунків. Ви можете спробувати викупити назву назад у того, хто її взяв, за ціною, яку він сам призначить.

Чому мій сайт сьогодні пише «не захищено», якщо вчора все було гаразд?

Це дві різні проблеми, і екран каже, яка саме у вас. Сірий напис в адресному рядку, під яким сторінка все одно завантажується, означає, що сторінка прийшла звичайним HTTP і жодного сертифіката в цьому не було. Прострочений або недовірений сертифікат це не напис: він замінює ваш застосунок повноекранним попередженням, крізь яке відвідувач мусить пройти вручну.

Чи поновлюють Lovable або Vercel мій сертифікат за мене?

На власному піддомені їм належить усе, і вам немає чого відстежувати. Щойно ви під’єднуєте власний домен, реєстрація відтоді ваша, а сертифікат зазвичай і далі випускає та поновлює той, хто хостить застосунок. Саме цей поділ робить зламане поновлення таким непомітним: ніхто не каже вам, що це робили за вас, і воно перестає робитися без помилки, яка комусь надійде.

За скільки наперед мене має щось попередити?

За місяць для кожного, бо приблизно тоді обидва ще можна полагодити без драми. Звичайний сертифікат поновлюється приблизно за 30 днів до закінчення, тож сертифікат, якому лишилося менше ніж 30 днів, уже каже вам, що поновлення не спрацювало. Домен варто спіймати ще до того, як реєстрація взагалі закінчиться, бо кожен наступний етап коштує дорожче за попередній.

Автор

Vlad Tkachenko

Засновник Reeve

Я щодня дивлюся на застосунки, зібрані в Lovable, Bolt, v0, Cursor і Replit, і на короткий список помилок, які трапляються в них знову і знову.

Більше про автора

Читати далі

Усі статті

Не впевнені, як справи у вашому застосунку?

Запустіть безкоштовне сканування й отримайте зрозумілу оцінку від A до F приблизно за 20 секунд. Без облікового запису й без картки.

Сканувати безкоштовно

Автоматична зовнішня перевірка, а не повний аудит. Відсутність знахідок не є гарантією безпеки.