OpenSSL 3.0 остался без публичной поддержки: что проверить на хостинге
Поддержка OpenSSL 3.0 закончилась 7 сентября. Почему сайт продолжает работать, чем отличаются обновления библиотеки и Linux и какие вопросы задать администратору.

В этой статье
16 сентября команда OpenSSL напомнила: ветка 3.0 достигла конца публичной поддержки ещё 7 сентября 2026 года. Это касается библиотеки, которую программы используют для защищённых соединений. Владелец сайта может вообще не видеть её названия в панели хостинга — и всё же зависеть от её обновлений.
Я бы начала проверку с простого вопроса администратору: кто сейчас поставляет исправления для нашей сборки? Ответ полезнее, чем тревожный скриншот с номером версии.
Сайт не выключится в назначенную дату
Окончание поддержки не отключает установленную программу. Магазин может принимать заказы, почта — отправляться, а браузер — открывать страницы по HTTPS. Меняется другое: проект OpenSSL больше не выпускает общедоступные исправления безопасности для этой ветки.
Из этого не следует, что все серверы с цифрами 3.0 немедленно стали одинаково уязвимыми. И уж точно не следует, что нужно срочно перевыпускать сертификат сайта. Сертификат и библиотека, которая помогает обслуживать соединение, — разные части системы.
Почему одного номера версии мало
Разработчики Linux могут включать исправления в свои пакеты, сохраняя основной номер библиотеки. Например, в августовском уведомлении Ubuntu перечислены исправленные пакеты OpenSSL для поддерживаемых выпусков системы, в том числе пакеты ветки 3.0.
Но это пример подхода, а не гарантия для любого сервера. Нужно знать выпуск операционной системы, полный номер пакета, источник установки и условия его поддержки. Самостоятельно собранная библиотека и пакет из штатного репозитория — разные ситуации.
Особенно легко забыть про отдельное приложение в контейнере. Обновление операционной системы сервера не означает, что новая библиотека автоматически попала внутрь каждого контейнера. Поэтому в проверке должны участвовать и системные пакеты, и окружение самих приложений.
Что спросить у хостинга или администратора
На виртуальном хостинге попросите подтвердить, кто отвечает за обновление серверного окружения и поддерживается ли установленная сборка. Владельцу сайта не обязательно самому разбираться в зависимостях — важно получить конкретный ответ вместо «сертификат ещё действует».
На VPS сначала выясните границы обслуживания. Аренда виртуального сервера сама по себе не объясняет, кто обновляет его программы. Если сопровождение выполняет отдельный специалист, проверку нужно передать ему, а не ограничиваться обращением в поддержку площадки.

Полезный результат такой проверки — короткая запись: какие приложения используют библиотеку, откуда приходят исправления, что уже установлено и какой переход запланирован. Если по одному пункту нет ответа, именно с него стоит продолжить работу.
Обновлять — с планом возврата
Команда OpenSSL называет среди вариантов перехода ветку 3.5 с длительной поддержкой. Однако выбирать версию для конкретного сайта нужно с учётом операционной системы, веб-сервера, PHP и других компонентов. Самый большой номер в списке загрузок ещё не означает самый простой переход.
До изменения рабочего сервера я бы попросила проверить резервную копию и порядок восстановления, затем прогнать обновление в отдельном окружении. После него нужны не только открывающаяся главная, но и вход в кабинет, отправка писем, оформление заказа и соединения с внешними сервисами.
Новость про OpenSSL — хороший повод уточнить, кто поддерживает ваш сервер. Успокаивать должен понятный процесс получения исправлений, а не только зелёный индикатор доступности сайта.
On September 16, the OpenSSL team reminded everyone that branch 3.0 reached the end of its public support on September 7, 2026. This concerns the library that programs use for secure connections. A website owner might never see its name in the hosting control panel, yet still depend on its updates.
I would start the check with a simple question for the administrator: who currently provides patches for our build? The answer is more useful than an anxious screenshot showing the version number.
The site will not shut down on the scheduled date
End of support does not disable installed software. An online store can still accept orders, email can still be sent, and browsers can still open HTTPS pages. What changes is that the OpenSSL project no longer releases public security fixes for this branch.
This does not mean all servers running version 3.0 are immediately equally vulnerable. It certainly does not mean you need to urgently reissue your site certificate. The certificate and the library that helps manage the connection are separate components of the system.
Why a version number alone is insufficient
Linux developers may include fixes in their packages while keeping the major library version number. For example, Ubuntu's August advisory lists patched OpenSSL packages for supported system releases, including packages from the 3.0 branch.
However, this is an example of an approach, not a guarantee for every server. You need to know the operating system release, the full package version, the installation source, and its support conditions. A self-compiled library and a package from the standard repository are different scenarios.
It is especially easy to overlook a standalone application running in a container. Updating the server's operating system does not mean the new library is automatically included inside every container. Therefore, checks must cover both system packages and the application environments themselves.
What to ask your hosting provider or administrator
On shared hosting, ask who is responsible for updating the server environment and whether the installed build is supported. The site owner does not need to understand dependencies personally; the key is to get a concrete answer rather than a vague "the certificate is still valid."
On a VPS, first clarify the scope of the maintenance service. Renting a virtual server does not automatically explain who updates its software. If a dedicated specialist handles maintenance, delegate the verification to them instead of limiting your inquiry to the hosting platform's support team.

A useful outcome of this verification is a concise record: which applications use the library, where patches come from, what is already installed, and what migration plan is in place. If there is no answer for a single item, that is the starting point for further action.
Update with a rollback plan
The OpenSSL team lists version 3.5 with long-term support as a migration option. However, choosing the right version for a specific site requires considering the operating system, web server, PHP, and other components. The highest version number in the download list does not guarantee the easiest transition.
Before modifying the production server, I would request verification of the backup and the recovery procedure, followed by running the update in a separate environment. Afterward, verify not only that the homepage loads but also that you can log in to the admin panel, send emails, complete orders, and maintain connections with external services.
The news about OpenSSL is a good opportunity to clarify who supports your server. What should be reassuring is a clear process for receiving patches, not just a green availability indicator.

Обсуждение0
Делись опытом и задавай вопросы. Комментарии без ссылок появляются после проверки редактором.
Пока никто не написал. Начни обсуждение.