Приложение Т—Ж
В нем читать удобнее
Новости
992

Сайты российских банков перестали открываться в иностранных браузерах — из⁠-⁠за​ отзыва зарубежных SSL⁠-⁠сертификатов

17
Аватар автора

Джамиль Махмутов

следит за новостями

Страница автора

Сайты крупных российских банков перестали открываться в Chrome, Safari, Opera и других иностранных браузерах.

Редактор Т⁠—⁠Ж проверил и не смог зайти на сайты «Альфа-банка», Сбера и некоторых других российских банков.

Одним из первых о ситуации написало РБК. Источники издания сообщают, что это связано с отзывом иностранных SSL-сертификатов  . Банки перешли на сертификаты Национального удостоверяющего центра Минцифры, которые не поддерживаются многими зарубежными браузерами.

На сайт получится зайти, только если нажать «Подробнее» и открыть дополнительные настройки, чтобы согласиться с возможными рисками
На сайт получится зайти, только если нажать «Подробнее» и открыть дополнительные настройки, чтобы согласиться с возможными рисками

Чтобы пользоваться сайтами банков как обычно, потребуется скачать на ПК или смартфон сертификаты безопасности Минцифры. Второй вариант — установить отечественный браузер, например от «Яндекса», в который российские сертификаты вшиты по умолчанию.

Это уже третья волна отзывов сертификатов безопасности с начала июля 2026 года. Она произошла после того, как международный консорциум CA/Browser Forum  представил обновленные требования к проверке организаций и добавил прямой запрет для удостоверяющих центров выдавать сертификаты компаниям из санкционных списков. Ранее проверка носила рекомендательный характер, поэтому разработчики браузеров могли ее не выполнять.

О том, что для доступа к российским сервисам нужно будет установить отечественные сертификаты, в Минцифры предупредили 23 июля.

Новости, которые касаются всех, — в нашем телеграм-канале. Подписывайтесь, чтобы быть в курсе происходящего: @t_jrnl

сервисыприложения
Джамиль МахмутовА у вас открываются сайты банков в зарубежных браузерах?
  • Миша МишинНет, Альфа не открывается0
  • maximponomaryovТ-Банк открылся, а остальные не так нужны )0
  • АлексиуНет. На мобилке как-то по фиг на это, сам банкинг работает и этого хватает, а если с ПК тогда скорее всего поставлю сертификаты. Мне Я.браузер не интересен, уже и так Edge и Firefox настроил ❤️ под свои нужды, хватит.1
  • Ильявсё открывается нормально0
  • mfcatsПри входе из Хрома на сайты Сбера и Альфы действительно в самом начале нужно согласиться с тем, что подключение не защищено, но это единоразовая акция. Далее при следующем подключении уже ничего не просит. Погулял по сайтам во всех разделах. Закрыл браузер, открыл браузер - больше никаких вопросов не задает - везде заходит. В строке адреса только предупреждение)6
  • Виктор Тарасовситуация немного обратная - именно браузер предупреждает что российские банки "рылом не вышли"...а не банку не подходит браузер. поздравляем с очередным отечественным достижением из разряда "выстрел в ногу".1
  • Виктор Тарасовmfcats, в итоге имеете "незащищенное соединение"...что для действий с банками (деньгами) не есть хорошо.7
  • AlexanderВиктор, вы понимаете что "незащищенное соединение" в этом контексте это просто "SSL-сертификат выпущен нерукопожатным центром сертификации". Хотя "центр сертификации" даже самый рукопожатный просто проверяет контроль над доменом на момент выпуска сертификата, обычно через размещение в корне сайта текстового файлика или в DNS (TXT-запись) и берёт за это от 0(Letsencrypt) до $200 в год. Иногда контроль проверяется через отправку ссылки на email hostmaster/webmaster@... . Иногда контент-менеджеры аутсорсера пятого субподрядчика в цепочке могли на чёрный рынок сливать полученные путём выполнения такой верификации сертификаты в т.ч. довольно значимых структур. Я для организации выпускал сертификат в ЦС миницифры(ЦС "Russian Trusted Sub CA" на год), реально круги ада, проверяется не только контроль над доменом, но и полномочия лица подписавшего запрос через специальные отдельные коды в машиночитаемой доверенности. Серты на 90 дней минцифра выпускает попроще по сравнимой процедуре с файликом. Вопрос о том выпускает ли этот ЦС сертификаты без ведома пользователей остаётся открытым. Симантек пару раз за руку ловили что он без проверок серты для доменов гугла выписывал и ничего, всё также продолжает оказывать услуги "рукопожатного" ЦС.3
  • Смузивый ИТ-бояринОпять приходится контент за редакцией дописывать. Третий вариант (нормальный, без установки бэкдоров для товарища майора на личный комп) - добавить конечный сертификат в доверенные в самом браузере.0
  • Виктор ТарасовAlexander, а я так понимаю ...что если предупредили - значит официально и бесповоротно сняли с себя всякую ответственность(отчего...это уже другой вопрос) за что либо нехорошее в дальнейшем. и это напрягает...1
  • Boris KölnУточнение про "скачать на ПК или смартфон сертификаты безопасности Минцифры": если вы так сделаете, будете доверять ЛЮБОМУ сертификату Минцифры, а не только для конкретного банка. В теории это дает возможность проводить скрытую атаку типа "человек посередине" (MitM), читать и подменять любой ваш трафик, включая почту, все банки, все мессенджеры, все поисковые запросы, все просмотренные видео youtube и пр. Погуглите про реальные случаи такой атаки: "проблема HTTPS сертификат Казахстан". Поэтому если уж очень необходимо зайти на сайт с российским HTTPS сертификатом - используйте Яндекс Браузер. Так вы рискуете лишь одним сайтом, а не всеми9
  • Boris Kölnmfcats, а теперь представьте: завтра нехороший человек сделает WiFi-хотспот "Moscow_WiFi_Free", к которому вы автоматически подключитесь. Подменит DNS банка на свой сервер, где запустит клон страницы авторизации банка с самоподписанным сертификатом. Вы даже ничего не заметите и введете свой логин-пароль с подтверждением из СМС.5
  • AlexanderВиктор, >> значит официально и бесповоротно сняли с себя всякую ответственность А без предупреждения она у них есть(была)? Там всё as-is/is-ass))0
Вот что еще мы писали по этой теме
Сообщество