Минцифры рекомендовало пользователям установить российские сертификаты безопасности для стабильного доступа к отечественным сайтам через Google Chrome, Safari, Microsoft Edge и другие браузеры. Поводом стал отзыв части TLS-сертификатов, ранее выданных российским организациям зарубежными удостоверяющими центрами.
После отзыва браузер может показать предупреждение о небезопасном соединении или полностью заблокировать страницу. Сам сайт при этом способен продолжать работу: ошибка возникает во время проверки его цифрового удостоверения. Минцифры сообщило, что некоторые российские ресурсы уже предупредили клиентов о возможной недоступности и сбоях подключения.
Пользователям предлагают установить корневой и выпускающий сертификаты Национального удостоверяющего центра, доступные через Госуслуги. Альтернативный вариант — открыть ресурс в Яндекс Браузере, который уже доверяет сертификатам НУЦ.
Каждый сайт, работающий по HTTPS, предъявляет браузеру TLS-сертификат. В нём указаны доменное имя, открытый ключ, срок действия, издатель и другие сведения. Браузер проверяет подпись документа и строит цепочку до корневого удостоверяющего центра, которому уже доверяет.
Отзыв сертификата означает, что удостоверяющий центр признал ранее выданный сертификат недействительным до окончания его срока. Браузер может узнать об этом через списки отозванных сертификатов, сетевые запросы проверки статуса или собственные механизмы разработчика.
Пользователь в таком случае увидит предупреждение о недоверенном или отозванном сертификате. На сайтах с жёсткой политикой HTTPS продолжить переход через кнопку исключения не получится.
В июне 2026 года GlobalSign начала отзывать TLS-сертификаты части российских компаний. Первая волна стартовала 13 июня, вторая — 18 июня. Отзыв затронул ресурсы организаций, попавших под санкционные ограничения.
Сертификат подтверждает связь между доменом и открытым ключом сервера. Само шифрование выполняется протоколом TLS после согласования параметров защищённого сеанса между браузером и сервером. Сертификат нужен для проверки, что браузер устанавливает соединение с владельцем запрошенного домена, а не с узлом, который пытается выдать себя за него.
Проверка сертификата решает задачу аутентификации сервера. TLS затем обеспечивает конфиденциальность и целостность передаваемых данных. Подмена или изменение трафика должна обнаруживаться во время защищённого соединения.
Действующий сертификат при этом не доказывает, что сайт добросовестен. Удостоверяющий центр проверяет контроль над доменом или сведения об организации — в зависимости от типа документа. Фишинговый ресурс на другом адресе тоже может иметь корректный TLS-сертификат.
Национальный удостоверяющий центр создан на платформе Госуслуг. Владелец сайта подаёт заявку, подтверждает права на домен и получает серверный TLS-сертификат. Минцифры сообщало, что НУЦ бесплатно выпускает документы типов DV и OV с использованием алгоритмов RSA и ГОСТ.
DV означает проверку владения доменом. OV дополнительно связывает сертификат с подтверждённой организацией. Оба типа позволяют установить защищённое TLS-соединение, но объём проверяемой информации различается.
Цепочка НУЦ состоит из корневого и выпускающего центров. Корневой сертификат выступает верхней точкой доверия. Выпускающий, или промежуточный, центр подписывает сертификаты конкретных сайтов.
На Госуслугах размещены корневой Russian Trusted Root CA и выпускающий Russian Trusted Sub CA. Официальная инструкция предлагает установить оба файла. Технически главным доверенным элементом является корень, а корректно настроенный сервер обычно передаёт промежуточный сертификат самостоятельно. Установка полного комплекта помогает избежать проблем с неполной цепочкой на отдельных устройствах и сайтах.
Сертификаты НУЦ работают с 2022 года. Российские владельцы сайтов могут получить их через Госуслуги после проверки домена.
Операционные системы и браузеры поставляются со списком доверенных корневых удостоверяющих центров. Если цепочка сайта заканчивается на отсутствующем в списке корне, браузер не может подтвердить её доверие.
Chrome использует Chrome Root Store — собственный набор корневых сертификатов. Администраторы управляемых устройств могут добавлять дополнительные центры и распространять их через корпоративные политики.
Windows хранит дополнительные корневые документы в разделе Trusted Root Certification Authorities. Приложения, использующие системное хранилище, могут начать доверять новой цепочке после корректного импорта.
Apple также поставляет собственные корневые хранилища для macOS, iOS и iPadOS. На iPhone и iPad вручную установленный профиль с корневым сертификатом не получает доверие для TLS автоматически: его нужно отдельно включить в настройках полного доверия.
Поведение Android зависит от версии системы и конкретного приложения. Некоторые программы используют системное хранилище, другие — собственный перечень центров. Приложение также может закрепить определённый сертификат или открытый ключ и отказаться от новой цепочки даже после её добавления в систему.
Яндекс Браузер заранее доверяет Национальному удостоверяющему центру. Сайт с корректным сертификатом НУЦ поэтому может открываться без ручного импорта российского корня.
Яндекс указывает, что браузер, как и другие современные программы, не позволит открыть сайт с отозванным сертификатом. Если ресурс продолжает показывать аннулированный документ GlobalSign или другого иностранного центра, встроенный российский корень проблему не исправит. Администратор сайта должен сначала установить действующий сертификат НУЦ.
После замены сертификата Яндекс Браузер сможет построить цепочку до российского корня. Chrome, Safari и Edge потребуют установки НУЦ на устройство, если этот корень отсутствует в их доверенном хранилище.
Альфа-Банк сообщил о переходе своих веб-сервисов на российские сертификаты. Для работы через Safari и Chrome банк предлагает установить документы по инструкции Госуслуг либо использовать Яндекс Браузер.
ВТБ разместил аналогичное предупреждение для веб-версии банка и других сервисов. Клиентам предлагают добавить НУЦ на устройство или открыть страницу в браузере со встроенной поддержкой.
Сбер также перевёл часть онлайн-сервисов на сертификаты Национального удостоверяющего центра и опубликовал инструкции для разных операционных систем. Для корректной работы банк указывает на необходимость корневого и выпускающего сертификатов.
Установка корневого сертификата расширяет перечень центров, которым доверяет устройство. Система начинает принимать серверные документы, подписанные НУЦ, если доменное имя, подпись, срок действия и остальные параметры прошли проверку.
Российский сертификат не заменяет корни Apple, Google, Microsoft, Let’s Encrypt, GlobalSign и других центров. Он добавляется к существующему списку. Удалять остальные документы не требуется.
Сам факт установки корня не позволяет читать весь HTTPS-трафик пользователя. Закрытый ключ конкретного сайта остаётся у владельца ресурса, а сеансовые ключи создаются во время TLS-соединения.
Обязательной установки для каждого пользователя нет. Она нужна, если важный сервис перешёл на НУЦ и не открывается в текущем браузере.
При отсутствии ошибок и предупреждений менять настройки устройства необязательно. Сайт может продолжать использовать действующий сертификат иностранного центра, которому браузер доверяет по умолчанию.
Пользователю также доступен Яндекс Браузер, где поддержка НУЦ уже включена. Он поможет только для ресурсов, которые установили действующий российский сертификат. Отозванный иностранный документ браузер всё равно отклонит.
Перед установкой следует проверить адрес страницы. Официальные файлы и инструкции размещены в разделе сертификатов Госуслуг, на который ссылается Минцифры.
Вопросы и ответы
Что рекомендовало Минцифры?
Ведомство предложило установить корневой и выпускающий сертификаты Национального удостоверяющего центра для доступа к российским сервисам через браузеры без встроенной поддержки НУЦ.
Все российские сайты перестанут открываться?
Нет. Ошибка возникнет у ресурсов с отозванным сертификатом или с цепочкой НУЦ, которой устройство пока не доверяет. Сайты с действующими публично доверенными документами продолжат работать.
Откроет ли Яндекс Браузер сайт с отозванным сертификатом GlobalSign?
Нет. Браузер блокирует отозванные документы. Встроенная поддержка помогает после установки владельцем сайта действующего сертификата НУЦ.
Чем TLS отличается от SSL?
SSL — устаревшее семейство протоколов. Современное защищённое соединение работает через TLS. Выражение «SSL-сертификат» осталось распространённым названием сертификата для HTTPS.
Какие сертификаты предлагает установить Минцифры?
Официальный комплект включает Russian Trusted Root CA и Russian Trusted Sub CA — корневой и выпускающий сертификаты.
Где их безопасно скачать?
На официальной странице сертификатов Госуслуг или через раздел Минцифры, ведущий на неё. Файлы из писем и мессенджеров устанавливать нельзя.
Нужно ли удалять иностранные корневые сертификаты?
Нет. НУЦ добавляется к существующему хранилищу доверия и не требует удаления остальных центров.
Сможет ли Минцифры читать весь HTTPS-трафик?
Установка корня сама по себе не даёт доступа к сеансовым ключам и не перенаправляет соединения через государственную инфраструктуру. Она добавляет НУЦ в перечень центров, чьи сертификаты принимает устройство.
Работают ли сертификаты на iPhone и iPad?
Да, но после ручной установки профиля корню нужно отдельно включить полное доверие для TLS в настройках iOS или iPadOS.
Какие банки используют НУЦ?
О переходе или использовании сертификатов Минцифры сообщают Альфа-Банк, ВТБ и Сбер.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.