07.08.2026 - Кризис доверия: что не так с сертификатами безопасности российских сайтов
Все больше российских банков переходит на отечественные сертификаты безопасности сайтов. Крупнейшие мировые удостоверяющие центры, которые выдают сертификаты, начали отзывать их у отечественных компаний и организаций. В том, почему это происходит, что это значит для пользователей и как теперь пользоваться сайтами, доступ к которым обычным способом стал проблематичным
Российские банки начали переходить на сертификаты Национального удостоверяющего центра (НУЦ) Минцифры. Сбербанк, ВТБ, Россельхозбанк, банк «Уралсиб», Альфа-банк, Промсвязьбанк, банк «Санкт-Петербург» используют отечественные сертификаты
TLS-сертификат (Transport Layer Security) — это протокол безопасности, который подтверждает подлинность сайта и позволяет установить защищенное зашифрованное соединение между сервером и браузером. Он содержит сведения о владельце сайта и выдается удостоверяющим центром после проверки этих данных. Браузер запрашивает TLS-сертификат у сервера и проверяет его в удостоверяющем центре, после чего обменивается с сервером ключами шифрования для создания безопасного соединения.
Для пользователей это значит, что в зависимости от браузера один и тот же сайт может открываться без ограничений, показывать предупреждение о безопасности или требовать дополнительных действий. Это связано не с работой сайта или безопасностью соединения, а с тем, какие сертификаты поддерживает конкретная платформа.
Сертификаты НУЦ Минцифры не поддерживаются большинством иностранных браузеров. Такие популярные браузеры, как Google Chrome, Safari и Firefox, предупреждают пользователя о небезопасном соединении или даже могут заблокировать доступ к сайту.
В июне один из крупнейших удостоверяющих центров японский GlobalSign начал отзывать сертификаты безопасности у российских компаний. 3 августа стало известно о массовом отзыве удостоверяющим центром TrustAsia Technologies, Inc сертификатов безопасности не только у российских банков, но также у корпораций «Роснефть», «Алроса», «Геоскан», а также у платежных шлюзов и систем дистанционного банковского обслуживания, сообщил Telegram-канал «Об ЭП и УЦ».
В ВТБ и Россельхозбанке подтвердили, что внедрили отечественные сертификаты, и теперь предлагают клиентам установить сертификаты безопасности Минцифры или скачать «Яндекс Браузер». Российские сайты и сервисы могут некорректно работать в иностранных браузерах из-за отзыва международных TLS-сертификатов, отметили в ВТБ. Это «соответствует общерыночной практике» перехода на сертификаты НУЦ Минцифры, сообщили в Россельхозбанке.
Альфа-банк, Сбербанк, Т-Банк, Промсвязьбанк, банк «Уралсиб», банк «Санкт- Петербург» и банк «Левобережный» не ответили на запрос Forbes.
«Установите для доступа»
Минцифры еще 23 июля рекомендовало установить российские сертификаты безопасности на свои устройства, потому что при отзыве их зарубежных аналогов некоторые российские сайты могут некорректно открываться. Уже тогда часть ресурсов сообщили о возможной недоступности и ошибках при подключении из-за отзывов сертификатов со стороны иностранных удостоверяющих центров. В ведомстве назвали установку безопасной и напомнили о встроенном сертификате в «Яндекс Браузере». Сертификат можно скачать на компьютер или смартфон, а подробная инструкция для этого есть на сайте Госуслуг.
Сайты организаций продолжают открываться в «Яндекс Браузере» благодаря встроенной поддержке российских сертификатов безопасности, сообщили в «Яндексе». «Соединение при этом остается защищенным: «Яндекс Браузер» поддерживает безопасное HTTPS-соединение с российскими сертификатами безопасности, а данные передаются в зашифрованном виде с использованием стандартного TLS-шифрования», — заверяют в компании. На фоне расширения использования национальных сертификатов безопасности российскими банками и компаниями «Яндекс Браузер с Алисой AI» 4 августа возглавил топ бесплатных приложений в App Store
Источник в одной из IT-компаний и собеседник в другой IT-компании допускают: выдающие отечественные сертификаты удостоверяющие центры с большой вероятностью передают ключи шифрования государству.
«Вынужденная мера»
За выпуск и подтверждение подлинности сертификатов отвечают удостоверяющие центры, доверие к ним формируется всей интернет-экосистемой, поясняет директор глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) Игорь Кузнецов. Международный отраслевой консорциум CA/Browser Forum, созданный производителями браузеров, операционных систем и удостоверяющими центрами, определяет правила выдачи сертификатов и требования к удостоверяющим центрам, добавляет он.
«Недавно правила были изменены: теперь при выдаче сертификатов удостоверяющие центры должны учитывать, не находится ли организация в санкционных списках. Это привело к тому, что многие российские компании больше не могут использовать сертификаты, выданные рядом зарубежных центров. Такие сертификаты были отозваны и теперь считаются недействительными для большинства браузеров, операционных систем и приложений», — говорит Кузнецов. По его словам, российские организации не могут влиять на правила международного консорциума и поэтому переходят на альтернативное решение — сертификаты НУЦ. При этом операционные системы и браузеры ряда иностранных производителей по умолчанию не доверяют сертификатам НУЦ, замечает он.
Даже в условиях санкций не следует прибегать к мерам, которые ухудшают безопасность всех, в том числе собственных граждан, считает генеральный директор Института исследований интернета Карен Казарян. По его словам, отзыв сертификатов GlobalSign поставил под удар даже не бизнес, а его клиентов. «Обычным пользователям переход на отечественные сертификаты безопасности грозит неудобствами, например дополнительной установкой «Яндекс Браузера», и сложностями с устройствами Apple, которые по умолчанию запрещают переход на небезопасные сайты. Привыкнув кликать по небезопасным ссылкам, рано или поздно пользователь может перейти на мошеннический сайт, имитирующий, например, ресурс банка», — размышляет эксперт.
При этом для самих банков переход на отечественные сертификаты безопасности — это во многом вынужденная мера, говорит Казарян. «Конечно, остаются международные центры, выдающие сертификаты отечественным сайтам, но риски того, что они прекратят выдачу сертификатов для российских компаний, остаются», — полагает он.
С технической стороны это обычные сертификаты, только выпущенные НУЦ Минцифры, а не международными центрами сертификации, рассказывает генеральный директор хостинг-провайдера RUVDS Никита Цаплин. Шифрование, по его словам, они обеспечивают так же, как и зарубежные, в полном объеме, то есть гарантируют защиту от сайтов-клонов и вмешательства в пользовательский трафик третьих лиц с целью перехвата паролей или смс-кодов. «Но есть особенность: корневой сертификат НУЦ отсутствует в доверенных хранилищах большинства зарубежных браузеров. Означает это то, что для открытия сайтов банков с данными сертификатами без ошибок пользователю нужно добавить этот сертификат в систему вручную. А любой корневой сертификат, внесенный в доверенные на физическом устройстве, архитектурно может быть использован для расшифровки трафика. Это общее свойство открытых ключей, не уникальное для НУЦ», — говорит он.
Минимизировать область доверия
Если банк использует только сертификат Минцифры (а таких банков становится все больше и больше), то пользователю придется выполнить одно действие из трех, рассуждает бизнес-консультант по ИБ Positive Technologies Алексей Лукацкий:
установить корневой сертификат Минцифры
перейти на браузер, который уже поддерживает его изначально, например «Яндекс.Браузер»
использовать мобильное приложение банка, если оно не зависит от браузера
По его словам, первые две рекомендации нужны для доступа к веб-версиям банковских сайтов, пользователи мобильных приложений не заметят никаких изменений, и предпринимать им ничего не надо.
«Если доступ нужен только к нескольким российским банкам или госуслугам, разумнее минимизировать область доверия и выделить отдельный браузер (например, «Яндекс.Браузер»), поддерживающий российские сертификаты, только для российских ресурсов», — предлагает эксперт. Такой же способ рекомендуют эксперты профильного Telegram-канала Tech Talk: «Нужно завести отдельный браузер (благо, теперь это возможно не только в Mozilla)».
«Если пользователь опасается перехвата всего своего трафика российскими спецслужбами или иными госорганами, то стоит избегать установки дополнительного корневого сертификата во всю операционную систему, если в этом нет особой необходимости», — размышляет Алексей Лукацкий. Такой подход, по его мнению, «уменьшает поверхность доверия»: основной браузер для международных сервисов остается с исходным набором доверенных корневых удостоверяющих центров, а российские ресурсы открываются в отдельной среде». «Это правило будет действовать и для настольных операционных систем, и для мобильных устройств», — резюмирует он.
«Серьезные удостоверяющие центры, которые попадают в списки доверенных в браузерах, проходят многочисленные процедуры проверки и контроля. Если такой удостоверяющий центр поймают за выдачей сертификата не тому, кто является владельцем домена, его очень быстро из доверенных списков исключат», — размышляет технический эксперт RKS Global. НУЦ, по его словам, такими требованиями не обременен и поэтому чисто технически может спокойно выдавать каждому попросившему сертификат на любой сайт в мире, добавляет он. Эксперт организации не рекомендует добавлять сертификаты НУЦ в доверенные на тех девайсах, где важна приватность, а вместо этого иметь отдельное устройство для всех отечественных приложений.
Постоянный адрес материала - Кризис доверия: что не так с сертификатами безопасности российских сайтов |