Интернет
13K

Сертификаты без­опас­ности Минци­фры: зачем нужны, как установить и можно ли​ без них

Подробный разбор
176
Сертификаты без­опас­ности Минци­фры: зачем нужны, как установить и можно ли​ без них
Аватар автора

Саша Кириллова

разобралась в сертификатах

Страница автора

Летом 2026 года в зарубежных браузерах перестали открываться многие российские сайты.

Так произошло потому, что компании стали переходить на отечественные сертификаты безопасности. Иностранным браузерам они незнакомы — и те помечают такие страницы как небезопасные. Чтобы пользоваться сайтами без проблем, Минцифры рекомендует устанавливать на устройства российские сертификаты или переходить на браузер «Яндекса».

Расскажу, что произошло с сертификатами, как получить доступ к сайтам, где их отозвали, и насколько безопасны отечественные аналоги.

Вы узнаете

Зачем нужны сертификаты безопасности

Сертификат безопасности позволяет передавать данные в зашифрованном виде и удостоверяет подлинность сайта. Его наличие проверяет браузер пользователя. Если сертификат есть и с ним все в порядке, сайт помечается как безопасный. Об этом говорит значок в виде закрытого замочка в адресной строке.

Такие сертификаты выпускают доверенные центры сертификации. Это специальные организации, которые отвечают за качество сервиса и гарантируют надежность. Чем дольше работает центр, тем больше браузеров и устройств доверяет его сертификатам.

Сертификаты есть не только на сайтах, но и на устройствах. Это нужно, чтобы все работало корректно. Если документ выпущен доверенным центром, ваш телефон или компьютер с ним уже знаком — и никакие действия предпринимать не нужно. Если сертификат сайта незнаком, подключение будет признано небезопасным.

Что произошло с зарубежными сертификатами

До 2022 года все российские сайты пользовались зарубежными сертификатами надежных центров — отечественных аналогов тогда не существовало. Но в марте 2023 российским компаниям, которые находятся под санкциями, начали отказывать в продлении сертификатов.

Первыми с этим столкнулись клиенты Сбера. На тот момент у банка был сертификат бельгийского центра Globalsign, действовавший до 15 февраля 2023 года. В Сбере от него отказались раньше: банк перешел на сертификат Минцифры 26 сентября 2022 года. Вслед за Сбером отечественные сертификаты появились на государственных ресурсах — например, на сайте Росреестра.

Постепенно некоторые российские сайты — в том числе Сбера и Минцифры — вернулись на зарубежную документацию. К примеру, многие компании получили сертификаты греческой Harica и китайского TrustAsia. Но летом 2026 года началась следующая волна отзыва сертификатов. В июне удостоверений от Globalsign лишились 15—20 тысяч клиентов второго уровня, среди которых сайты «Роснефти», «Газпромбанка», «Алросы» и других.

Это произошло из-за того, что международный консорциум CA/Browser Forum  утвердил обновленные требования к проверке организаций. В документе появился прямой запрет для удостоверяющих центров выдавать сертификаты компаниям из санкционных списков. Раньше такая проверка носила рекомендательный характер.

GlobalSign была основана в 1996 году в Бельгии, а позже продана японскому холдингу GMO Internet Group, поэтому обязана соблюдать санкционные ограничения ЕС. После вступления в силу новых правил компания провела аудит портфеля и начала принудительный отзыв сертификатов у российских клиентов.

В августе 2026 года зарубежных сертификатов лишились сайты Сбера, ВТБ, Россельхозбанка, «Уралсиба», Промсвязьбанка и других банков. При заходе на страницу пользователи начали видеть предупреждение о том, что ресурс пытается установить небезопасное соединение.

Если 31 июля эти сайты работали по китайскому TrustAsia, то 1 августа их домены перевели на сертификат Минцифры, заметила «Медиазона»*. Неделей ранее на него перешел сайт «Альфа-банка». Такое решение TrustAsia связано с расширением санкций ЕС против российского финансового сектора.

Что нужно знать про отечественные сертификаты

Минцифры начало выдавать российские сертификаты безопасности в марте 2022 года. Владельцы сайтов могут получить их бесплатно, оформив заявку через госуслуги.

На выбор доступны сертификаты двух уровней: DV  и OV  . Они отличаются глубиной проверки: первый подтверждает только права на конкретный домен. При выдаче второго проводят полную проверку документов компании, а сертификат содержит всю информацию об организации. DV будет готов через один день, OV — через три.

Когда срок действия сертификата закончится, новый можно получить тем же способом. А при необходимости — в любой момент отозвать  .

Сертификаты безопасности выпускает Национальный удостоверяющий центр. Про него известно не слишком много. Центр запустили на базе ФГАУ НИИ «Восход», об этом сообщили в пресс-релизе института. Он ведет разработку системы по поручению Минцифры и подведомственен ему же.

На госуслугах говорится, что в сертификатах безопасности Минцифры применяются алгоритмы асимметричного шифрования: международный RSA и российский гост. Первый — самый распространенный в мире и основан на сложности разложения чисел на простые множители. Второй использует математику эллиптических кривых при значительно меньших размерах ключей и применяется в основном в России.

Проходил ли российский удостоверяющий центр проверки какими-либо организациями, неизвестно. Где хранится ключ — тоже. Во всяком случае, публично об этом не сообщали.

Что известно о безопасности сертификатов Минцифры

Эксперты, с которым говорил РБК, считают, что смена сертификатов не сказывается на безопасности сайтов. По мнению директора департамента информационной безопасности Sitronics Group Александра Дворянского, с точки зрения механизма работы российские и зарубежные документы должны быть идентичны. Так же считает директор по консалтингу ГК InfoWatch Ирина Зиновкина.

Опрошенные «Роскомсвободой»* эксперты придерживаются другой точки зрения: на их взгляд, установка отечественных сертификатов на устройства влечет за собой серьезные риски.

ИТ-специалист Илья Вайцман и исполнительный директор «Общества защиты интернета» Михаил Климарев* отмечают, что теоретически становится возможной MITM-атака на трафик, которую пользователю трудно заметить. Ее суть в том, что злоумышленник может незаметно вклиниться в соединение с сервером, расшифровать веб-трафик и изучить его. Так он получит доступ ко всем отправляемым данным: логинам, паролям, кодам и прочей информации.

Такое уже случалось ранее: в 2019 году правительство Казахстана выпустило свой сертификат, с помощью которого вскоре начало расшифровывать трафик пользователей. Когда это выяснилось, Apple, Google и Mozilla внесли сертификат в черный список.

Как установить сертификат Минцифры

Сертификат Минцифры можно бесплатно скачать с госуслуг для любых устройств — смартфонов на iOS и Android и компьютеров на Windows, macOS и Linux.

Чтобы все корректно работало, потребуется установить два сертификата: корневой и выпускающий. На госуслугах есть инструкции для всех операционных систем и некоторых моделей устройств. Вот как настроить работу на примере Windows:

  1. Скачайте корневой сертификат и зайдите в него. В папке «Загрузки» выберите Russian Trusted Root CA.cer и откройте его.
  2. Установите корневой сертификат. В окне «Мастер импорта сертификатов» выберите «Текущий пользователь» → «Далее» → «Поместить все сертификаты в следующее хранилище» → «Обзор» → «Доверенные корневые центры сертификации» → «Далее». В окне «Завершение мастера импорта сертификатов» нажмите «Готово» и «Ок».
  3. Скачайте и откройте выпускающий сертификат. Процесс тот же, что и с корневым сертификатом.
  4. Установите выпускающий сертификат. В окне «Мастер импорта сертификатов» выберите «Текущий пользователь» → «Далее» → «Автоматически выбрать хранилище на основе типа сертификата» → «Далее». В окне завершения нажмите «Готово» и «Ок».
  5. Очистите кэш браузера. Это необходимо для корректной работы с сайтами, на которых установлен сертификат Минцифры.

Можно ли не устанавливать сертификат, но пользоваться российскими сайтами

Пользоваться российскими сайтами можно и без сертификата Минцифры. Для этого существует два способа.

Простой — скачать на устройства российский браузер, в котором уже установлены сертификаты: «Яндекс Браузер» или «Атом». Лучше выбирать первый вариант, так как программа «Яндекса» проводит дополнительную проверку российских сертификатов. Браузерами можно пользоваться по мере необходимости — когда вам нужно посетить такой сайт.

Более сложный — использовать отдельную копию браузера Firefox, куда можно добавить любой сертификат: программа хранит сертификаты не в общем для всей системы хранилище, а в собственном. Инструкция, как это сделать, опубликована на госуслугах в разделе «Сертификаты для Linux».

Что будет, если просто заходить на сайты без сертификатов

Браузеры разрешают заходить на сайты без сертификатов или с документами, которые они считают ненадежными. Сначала вас предупредят об угрозе безопасности: появится сообщение, что при посещении ресурса мошенники могут попытаться похитить пароли и данные банковских карт.

Вам порекомендуют покинуть ненадежный сайт, а соответствующую кнопку подсветят более ярким цветом. Но у вас будет возможность пропустить предупреждение браузера и все равно зайти на ресурс.

Если перейти на сайт без сертификата, ваше соединение перестанет быть защищенным. Оно останется зашифрованным, но потеряет гарантию подлинности сервера, из-за чего доверять ему станет нельзя. Например, если вы будете вводить номер банковской карты, его смогут увидеть злоумышленники.

Мы постим кружочки, красивые карточки и новости о технологиях и поп-культуре в нашем телеграм-канале. Подписывайтесь, там классно: @t_technocult

сервисыинтернетбезопасность
Саша КирилловаУстановите сертификаты или заведете отдельный браузер?
  • Sergey AveryanovПоставить этот сертификат это все равно что личного товарища майора у себя дома завести. Если уж и ставить, то на совершенно пустую виртуальную машину и заходить через нее только на российские сайты.17
  • Олег Мельник>Если перейти на сайт без сертификата, ваше соединение перестанет быть защищенным. После пропуска предупреждения оно переключится с защищенного протокола HTTPS на незащищенный HTTP. Нет, при игнорировании предупреждения соединение не переключится на незащищенный канал. Оно будет таким же зашифрованным, просто с сертификатом непонятного происхождения не исключен риск MITM-атак. Вы бы хоть нейронкой свой текст проверили перед публикацией.46
  • АналитессаЧестно говоря у меня всё работает без них. Иногда появляется ошибка в хроме, но надо снизу прожать отдельную надпись и всё ок. Но справедливости ради я редко пользуюсь сайтами банков - есть приложения5
  • Just ReaderПользуйтесь приложениями банков на смартфоне. Там уже всё что нужно добавлено, упаковано и не мешает другим сайтам.13
  • Just ReaderАналитесса, если просто "прожать отдельную надпись" то есть риск перехвата трафика.0
  • Aboba2030Аналитесса, Ну я так понял это и приложений может коснуться. Например Bitrix24 уже отлетел.2
  • АналитессаJust, да. Но если кто-то перехватит мой запрос поиска отделений Сбера без авторизации, то я не обижусь)2
  • АналитессаAboba2030, я так понимаю это касается тех приложений, которые просто внутри себя сайт открывают0
  • baskavacanНичем, что усиленно навязывает наше государство, я пользоваться не буду, пока без этого из дома выйти можно. Так что факью сертификаты, равно как и факью макс.26
  • АнонимЛюбой сертификат установленный на вашем копьютере может стать причиной МИТМ атаки. Было бы желание. В одной только Макоси забито 180 сертификатов разнокалиберных контор, названия 80% из которых вы даже никогда не услышите. Не говоря уж о том, чтобы что-то там у них проверять. Тем более проверять с привлечением китайцев и русских. Почему, например, Минкомсязь у вас будет за вами шпионить, а Hellenic Academic and Research Institutions не будут? Все опрошенные эксперты точно знают где у этих греков ключ хранится? 🤔 И это не упоминая сведения Сноудена про "Эшелон", который расшифровывает вообще весь трафик. 🤦🏻‍♂️3
  • АнонимПоучение сертификата на Госуслугах — это конечно типичная российская бюрократия в лучшем её виде, только оцифрованная. "Предъявите СНИЛС, покажите паспорт, подпишите это такой подписью, это сякой подписью, срок — три дня" (не иначе как будет сидеть специально обученная девушка (или мальчик) и в тетрадку потом это всё записывать 😂🤣). Если ты уже в Госуслугах и домен через эти же Госуслуги подтверждал, то нафига вся эта билиберда с документами и цифровыми подписями нужна? И кстати в статье вроде на написано, что один сертификат на 365 дней, а второй вообще только на 90 дней. Или я пропустил? 🤔10
  • Dmitry NovikovJust, вы удивитесь, но с приложениями банков на смартфоне есть нюанс7
  • Sergey AveryanovАрмен, не забыли. Нормальные сертификаты проходят независимый аудит в отличие от сертификатов от минцифры.17
  • Just ReaderDmitry, банк не сделал приложение?3
  • Aboba2030Аналитесса, ну, WEB, скорее всего, да. Но это всё равно неудобства и проблемы.0
  • Aboba2030Аноним, мистер лефтенант находится где-то там за бугром и сделать мне ничего не может. А товарищ майор уже стоит с готовой бутылкой правосудия. Как говорится, кому звезда, а кому тюрьма.15
  • Aboba2030Аноним, потому что только государство угрожает моей жизни и свободе. Вот и вся разница.10
  • Никита СтAboba2030, украсть логин и пароль, лишить вас денег, а потом отправить поджигать релейный шкаф или нести посылку Владлену Татарскому? Чем меньше о вас знает кто-либо, тем лучше. Но в эпоху смартфонов это тяжело.5
  • Смузивый ИТ-бояринНекий, а какой разбор нужен для очевидного? Майор контролирует выдачу сертификатов и провайдерское оборудование. А далее все просто как топор: 1. Майор хочет посмотреть, что Некий Некто делает на сайте порно.ком 2. Майор создаёт прокси, выпускает сертификат на доменное имя порно.ком, подписанный сертификатом минцифры, и его на свой прокси. 3. По приказу майора провайдер маршрутизирует трафик от Некого Некто к порно.ком на прокси из п.2 4. Если Некто доверяет сертификатам минцифры, майор перехватывает и расшифровывает трафик. И даже модифицировать его на лету может, Некто ничего не заметит.18
  • Aboba2030Никита, а посмотри статистику по экстремистским делам, по дискредитации, по гос.измене. Чо там, как? Не изменилось с 2022 ничего? И да безопасность, дороги, тушение пожаров, мед. помощь, это не государство, это люди. Уйдёт одна власть, придёт другая, а эти блага как были, так и будут.8
  • RonАрмен, так ну если предположить что ЦРУ/MI6 и разведка лаоса получат доступ к вашим данным то какая вам грозит отвественность как гражданину России? Сломают ли агенты цру вам дверь в 4 утра, разгромят квартиру чтобы забрать вас на дпрос с электрошоком из-за того что вы усомнились в идеологических особенностях текущего конфлика в соседнем государстве?5
  • LemmingJust, не все банки хорошо платят программистам, и бывает так, что приложение выдаёт ошибку, что его надо обновить, но для этого надо зайти на сайт банка и там его скачать (потому что с плей.маркета приложение выпилено, а ру.стор многие не ставят). И всё, пошли танцы с бубнами и сертификатами 🫠2
  • Aboba2030Аноним, мазать говной я буду тех, кто за последние годы всячески делает мою жизнь сложнее и хуже. Запрещая, блокируя, вводя дополнительную ответственность, дополнительные налоги, дополнительный риск для жизни. Я не разбирал эти сертификаты, но т.к я до конца не понимаю как они работают и нет заявлений об их безопасности ни от одного человека, которому я бы мог доверять, я просто вынужден опасаться и сторониться. Просто потому, что меня слишком часто обманывали.7
  • Aboba2030Аноним, внешние силы неоднородны. Вряд ли ваши 12 тыщ были украдены владельцами Дискорд или террористом Дуровым. Я не отрицаю, что внешние силы делают мою жизнь хуже, но на то они и внешние, а вот почему своё родное государство занимается тем же самым - вопрос. Про костыль я уже расписал почему я к нему так отношусь - добавить нечего.3
  • baskavacanНикита, а вы не путайте обязанности государства и его правоустанавливающие документы с залипухами, возвращающими граждан в состояние крепостных.10
  • Dmitry NovikovJust, банк не смог придумать, как им ставить приложения на иос. У тинькова проблем нет, у сбера почему-то нужно идти в отделение, альфа и втб вообще не придумали способа2
  • Aboba2030Армен, да мне какая разница сколько там сидит? Ты сам себе выдумал что я США за образец чего-либо воспринимаю, я даже не говорил, что считаю её демократической. Сам придумал чучело, сам победил. Молодец.2
  • Армен КазарянAboba2030, да мне все равно )2
  • Aboba2030Армен, Финляндию уже сегодня раздавил или в процессе?2
  • RonАрмен, я вам про анонимность и слова не сказал, вопрос в том имеет ли ваша юрисдикция прямой доступ к вашим конфиденциальным данным, установив сертификат минцифры и будучи владельцем российского паспорта вы даете этот доступ. Грубо говоря ЦРУ/MI6 и разведке лаоса вы не интересны и рычагов воздействия на вас у них разве что визу не дать, вы вообще не их клиент. В случае вашей родной страны тут широкий простор для интерпретации и мыслепреступлений в тяжелые для страны время, законов так много за последние годы наштамповали что даже если вы эталон раболепия и излучаете любовь к вождю всегда есть шанс оступиться и сказать/написать с горяча что-то не то, к тому же то что сказано сегодня может быть законным, а завтра уже нет, а как показывает судебная практика не щадят тех кто писал и годы назад)4
  • Смузивый ИТ-бояринНекий, давайте не будем про заветные три буквы, чтобы статью с пола не поднимать. Необходимое условие MITM-атаки - возможность атакующего перехватить трафик. Если трафик направляется в туннель в обход атакующего либо дополнительно шифруется средствами, неподконтрольными атакующему, атака невозможна.2
  • Sergey AveryanovАрмен, аргументы в стиле "Что такого есть в ваших переписках и истории посещения сайтов, что это ни в коем случае не должно знать ФСБ?" более валидными от этого не станут. Только свою компетенцию под сомнение поставите.2
  • Sergey AveryanovАрмен, т.е. расшифровка моего HTTPS трафика это не вмешательство в мою частную жизнь? Окей, специалист по шифрованию, как скажешь.2
  • Анна Б.да, после этих обязательных сертификатов пришлось отказаться от альфабанка, ведь у них реально нет решения по приложению на айфон, а устанавливать сомнительные браузеры на свой телефон или какие-то сертификаты такое себе0
  • ДоброхимСер-ти-фи-ка-ци-я не свя-за-на с бе-зо-па-сно-стью гра-ждан.2
  • ДоброхимОтслеживание трафика и перехват трафика это разные вещи. Это если мозги, как Вы говорите, включать. Пассивное отслеживание (метаданные, IP-адреса, объем трафика) не требует вмешательства в соединение и установки сертификатов. А через сертификат третье лицо может расшифровывать, читать и модифицировать трафик.2
  • Вадим ТришинJust, я сейчас читаю эту статью и комменты только потому, что приложение Альфы для iOS послало меня пешим эротическим с ошибкой сертификата, хотя еще несколько дней назад работало0
  • Мама ПапаОлег, это топовый комментарий, дополню тут Самая главная ошибка статьи - соединение в 99.999% случаев такое же безопасное. Не делайте так в публичных wifi сетях (кафе, бар, работа) с ноутбука или браузера телефона, и никогда ничего не поймаете. ВПН практически гарантирует безопасность. А если вы пользуетесь банками/госуслугами и другими такими сервисами через приложение на телефоне, вообще забудьте про сертификаты. Они в них и так вшиты, вам вообще не нужно об этом беспокоиться. Всё будет работать и так, безопасность никак не пострадает2
  • Мама ПапаJust, разве что вы сидите где-то в кафе и вам очень не повезло, а у преступника умения выше среднего0
  • Мама ПапаАрмен, у нормальных центров есть технология Certificate Transparency, и публичные логи мониторятся далеко не одной организацией. Любая попытка такой атаки вскроется через несколько минут. А безопасники компании, под которую выпустили сертификат, узнают об этом сразу же автоматически, и смогут купировать ущерб. Конечно, если это не кулинарный блог на 3 пользователя в месяц, а хотя бы средняя контора по продаже автозапчастей с небольшим it отделом и установленной галочкой в панели управления Центр потеряет доверие сразу же, а скрыть это он физически не сможет, иначе выпущенный сертификат просто не заработает. У спецслужбы есть одна-единственная попытка атаки, которая станет известна всему миру практически мгновенно и гарантированно уничтожает пошедший на это центр сертификации. Как раз после описанных вами приколов такую технологию и ввели повсеместно. Почитайте, очень хорошая вещь А вот с вручную установленными корневыми сертификатами CT не работает. Браузер делает вывод, что, если пользователь вручную себе это поставил, значит он полностью доверяет издателю и сознательно разрешил ему делать что угодно без ограничений2
  • Мама ПапаНикита, ТСПУ закупаются провайдером. Но для провайдера это абсолютный чёрный ящик. Стоит сервер, пропускает через себя весь трафик, потихоньку в него вмешивается, смотрит, но что именно делает - непонятно. Настройки и инструкции приходят с внешних серверов Выделять конкретного клиента не то чтобы обязательно, главное - понимание, что он там есть. Впрочем, возможно. Но даже если нет - а почему, собственно, это проблема? Если нужна массовая история, такого вопроса даже не стоит, просто обрабатывай весь трафик и всё. Если нужна точечная история против кого-то, провайдер даже не вякнет2
  • КсенияАнна, я бы скорее от айфона отказалась, чем от банка. Это же просто телефон.0
  • КсенияАналитесса, многие так делают, к сожалению. Просто экономят на разработке приложения, так ещё из-за этого их "приложения" весят тонну.1
  • Robert DeprimoМама, Меня сбер не пускал с лисы без сертификатов🤔0
  • Мама ПапаRobert, это не сбер, это браузер вас предупреждал, что не может быть уверен в подлинности сайта. То есть в том, что, набрав sber.ru (или какой там домен), вы попали на настоящий sber.ru и никто в вашей сети не подставил вместо него прокладку, притворившись этим сайтом. Но кроме этой возможности других рисков безопасности нет Если это публичная сеть (кафе, работа(хотя работа уже вряд ли)), минимальный риск, конечно, есть, хотя он очень и очень небольшой, больше теоретический. Но да, такое можно сделать, если хорошо уметь Если это ваша домашняя wifi сеть, где лишних людей нет, то степень риска стремится к нулю. Это уже уровень "ФСБ проводит против меня операцию и пытается перехватить соединение со сбербанком". То же самое с мобильной сетью - риски такие же, как с домашним wifi0
  • Анна Б.Ксения, меня устраивает мой телефон, он отлично работает0
  • Just ReaderКсения, Вы лояльный клиент! Банки это ценят (нет).0
  • Robert DeprimoМама, Разве?Обычно когда предупреждает браузер,то та с логотип браузера,а не сбера с предложением скачать Яндекс или сертификаты0
  • КсенияДа и бренды никого не ценят)) Apple как то не особо стремиться помочь своим российским клиентам, зато российские клиенты самоотвержено терпят всё. К слову, скорее всего им пришлось это сделать. Осмелюсь предположить, что у вас айфон?0
  • Just ReaderКсения, у меня андроид. Дёшево и сердито ) Хотя я пользуюсь банками у которых есть иностранные сертификаты.2
Сообщество
Токсичный маркетолог 🤭
Токсичный маркетолог 🤭
Как я борюсь с нежеланием работать