Сертификаты безопасности Минцифры: зачем нужны, как установить и можно ли без них

Летом 2026 года в зарубежных браузерах перестали открываться многие российские сайты.
Так произошло потому, что компании стали переходить на отечественные сертификаты безопасности. Иностранным браузерам они незнакомы — и те помечают такие страницы как небезопасные. Чтобы пользоваться сайтами без проблем, Минцифры рекомендует устанавливать на устройства российские сертификаты или переходить на браузер «Яндекса».
Расскажу, что произошло с сертификатами, как получить доступ к сайтам, где их отозвали, и насколько безопасны отечественные аналоги.
- Зачем нужны сертификаты безопасности
- Что произошло с зарубежными сертификатами
- Что нужно знать про отечественные сертификаты
- Что известно о безопасности сертификатов Минцифры
- Как установить сертификат Минцифры
- Можно ли не устанавливать сертификат, но пользоваться российскими сайтами
- Что будет, если просто заходить на сайты без сертификатов
Зачем нужны сертификаты безопасности
Сертификат безопасности позволяет передавать данные в зашифрованном виде и удостоверяет подлинность сайта. Его наличие проверяет браузер пользователя. Если сертификат есть и с ним все в порядке, сайт помечается как безопасный. Об этом говорит значок в виде закрытого замочка в адресной строке.
Такие сертификаты выпускают доверенные центры сертификации. Это специальные организации, которые отвечают за качество сервиса и гарантируют надежность. Чем дольше работает центр, тем больше браузеров и устройств доверяет его сертификатам.
Сертификаты есть не только на сайтах, но и на устройствах. Это нужно, чтобы все работало корректно. Если документ выпущен доверенным центром, ваш телефон или компьютер с ним уже знаком — и никакие действия предпринимать не нужно. Если сертификат сайта незнаком, подключение будет признано небезопасным.
Что произошло с зарубежными сертификатами
До 2022 года все российские сайты пользовались зарубежными сертификатами надежных центров — отечественных аналогов тогда не существовало. Но в марте 2023 российским компаниям, которые находятся под санкциями, начали отказывать в продлении сертификатов.
Первыми с этим столкнулись клиенты Сбера. На тот момент у банка был сертификат бельгийского центра Globalsign, действовавший до 15 февраля 2023 года. В Сбере от него отказались раньше: банк перешел на сертификат Минцифры 26 сентября 2022 года. Вслед за Сбером отечественные сертификаты появились на государственных ресурсах — например, на сайте Росреестра.
Постепенно некоторые российские сайты — в том числе Сбера и Минцифры — вернулись на зарубежную документацию. К примеру, многие компании получили сертификаты греческой Harica и китайского TrustAsia. Но летом 2026 года началась следующая волна отзыва сертификатов. В июне удостоверений от Globalsign лишились 15—20 тысяч клиентов второго уровня, среди которых сайты «Роснефти», «Газпромбанка», «Алросы» и других.
Это произошло из-за того, что международный консорциум CA/Browser Forum утвердил обновленные требования к проверке организаций. В документе появился прямой запрет для удостоверяющих центров выдавать сертификаты компаниям из санкционных списков. Раньше такая проверка носила рекомендательный характер.
GlobalSign была основана в 1996 году в Бельгии, а позже продана японскому холдингу GMO Internet Group, поэтому обязана соблюдать санкционные ограничения ЕС. После вступления в силу новых правил компания провела аудит портфеля и начала принудительный отзыв сертификатов у российских клиентов.
В августе 2026 года зарубежных сертификатов лишились сайты Сбера, ВТБ, Россельхозбанка, «Уралсиба», Промсвязьбанка и других банков. При заходе на страницу пользователи начали видеть предупреждение о том, что ресурс пытается установить небезопасное соединение.
Если 31 июля эти сайты работали по китайскому TrustAsia, то 1 августа их домены перевели на сертификат Минцифры, заметила «Медиазона»*. Неделей ранее на него перешел сайт «Альфа-банка». Такое решение TrustAsia связано с расширением санкций ЕС против российского финансового сектора.
Что нужно знать про отечественные сертификаты
Минцифры начало выдавать российские сертификаты безопасности в марте 2022 года. Владельцы сайтов могут получить их бесплатно, оформив заявку через госуслуги.
На выбор доступны сертификаты двух уровней: DV и OV . Они отличаются глубиной проверки: первый подтверждает только права на конкретный домен. При выдаче второго проводят полную проверку документов компании, а сертификат содержит всю информацию об организации. DV будет готов через один день, OV — через три.
Когда срок действия сертификата закончится, новый можно получить тем же способом. А при необходимости — в любой момент отозвать .
Сертификаты безопасности выпускает Национальный удостоверяющий центр. Про него известно не слишком много. Центр запустили на базе ФГАУ НИИ «Восход», об этом сообщили в пресс-релизе института. Он ведет разработку системы по поручению Минцифры и подведомственен ему же.
На госуслугах говорится, что в сертификатах безопасности Минцифры применяются алгоритмы асимметричного шифрования: международный RSA и российский гост. Первый — самый распространенный в мире и основан на сложности разложения чисел на простые множители. Второй использует математику эллиптических кривых при значительно меньших размерах ключей и применяется в основном в России.
Проходил ли российский удостоверяющий центр проверки какими-либо организациями, неизвестно. Где хранится ключ — тоже. Во всяком случае, публично об этом не сообщали.
Что известно о безопасности сертификатов Минцифры
Эксперты, с которым говорил РБК, считают, что смена сертификатов не сказывается на безопасности сайтов. По мнению директора департамента информационной безопасности Sitronics Group Александра Дворянского, с точки зрения механизма работы российские и зарубежные документы должны быть идентичны. Так же считает директор по консалтингу ГК InfoWatch Ирина Зиновкина.
Опрошенные «Роскомсвободой»* эксперты придерживаются другой точки зрения: на их взгляд, установка отечественных сертификатов на устройства влечет за собой серьезные риски.
ИТ-специалист Илья Вайцман и исполнительный директор «Общества защиты интернета» Михаил Климарев* отмечают, что теоретически становится возможной MITM-атака на трафик, которую пользователю трудно заметить. Ее суть в том, что злоумышленник может незаметно вклиниться в соединение с сервером, расшифровать веб-трафик и изучить его. Так он получит доступ ко всем отправляемым данным: логинам, паролям, кодам и прочей информации.
Такое уже случалось ранее: в 2019 году правительство Казахстана выпустило свой сертификат, с помощью которого вскоре начало расшифровывать трафик пользователей. Когда это выяснилось, Apple, Google и Mozilla внесли сертификат в черный список.
Как установить сертификат Минцифры
Сертификат Минцифры можно бесплатно скачать с госуслуг для любых устройств — смартфонов на iOS и Android и компьютеров на Windows, macOS и Linux.
Чтобы все корректно работало, потребуется установить два сертификата: корневой и выпускающий. На госуслугах есть инструкции для всех операционных систем и некоторых моделей устройств. Вот как настроить работу на примере Windows:
- Скачайте корневой сертификат и зайдите в него. В папке «Загрузки» выберите Russian Trusted Root CA.cer и откройте его.
- Установите корневой сертификат. В окне «Мастер импорта сертификатов» выберите «Текущий пользователь» → «Далее» → «Поместить все сертификаты в следующее хранилище» → «Обзор» → «Доверенные корневые центры сертификации» → «Далее». В окне «Завершение мастера импорта сертификатов» нажмите «Готово» и «Ок».
- Скачайте и откройте выпускающий сертификат. Процесс тот же, что и с корневым сертификатом.
- Установите выпускающий сертификат. В окне «Мастер импорта сертификатов» выберите «Текущий пользователь» → «Далее» → «Автоматически выбрать хранилище на основе типа сертификата» → «Далее». В окне завершения нажмите «Готово» и «Ок».
- Очистите кэш браузера. Это необходимо для корректной работы с сайтами, на которых установлен сертификат Минцифры.
Можно ли не устанавливать сертификат, но пользоваться российскими сайтами
Пользоваться российскими сайтами можно и без сертификата Минцифры. Для этого существует два способа.
Простой — скачать на устройства российский браузер, в котором уже установлены сертификаты: «Яндекс Браузер» или «Атом». Лучше выбирать первый вариант, так как программа «Яндекса» проводит дополнительную проверку российских сертификатов. Браузерами можно пользоваться по мере необходимости — когда вам нужно посетить такой сайт.
Более сложный — использовать отдельную копию браузера Firefox, куда можно добавить любой сертификат: программа хранит сертификаты не в общем для всей системы хранилище, а в собственном. Инструкция, как это сделать, опубликована на госуслугах в разделе «Сертификаты для Linux».
Что будет, если просто заходить на сайты без сертификатов
Браузеры разрешают заходить на сайты без сертификатов или с документами, которые они считают ненадежными. Сначала вас предупредят об угрозе безопасности: появится сообщение, что при посещении ресурса мошенники могут попытаться похитить пароли и данные банковских карт.
Вам порекомендуют покинуть ненадежный сайт, а соответствующую кнопку подсветят более ярким цветом. Но у вас будет возможность пропустить предупреждение браузера и все равно зайти на ресурс.
Если перейти на сайт без сертификата, ваше соединение перестанет быть защищенным. После пропуска предупреждения оно переключится с защищенного протокола HTTPS на незащищенный HTTP. Все данные передаются между сервером и браузером в открытом виде. Например, если вы будете вводить номер банковской карты, его смогут увидеть злоумышленники.
Мы постим кружочки, красивые карточки и новости о технологиях и поп-культуре в нашем телеграм-канале. Подписывайтесь, там классно: @t_technocult





















