В августе сайты крупнейших российских банков перестали открываться в Chrome, Safari, Edge и Firefox. Вместо страницы входа в личный кабинет пользователи увидели сообщение о незащищенном соединении. Это случилось потому, что банки перевели свои сайты на сертификат Минцифры, которому браузеры не доверяют.
Что в этой ситуации делать пользователю? Надо ли следовать советам министерства (спойлер: не надо) и как избежать цифровых рисков?
Сертификаты — базовый инструмент безопасности в интернете. Это что-то вроде электронной справки, по которой браузер проверяет, что сайт действительно является тем, за кого себя выдает. Сертификаты сайтам выдают центры сертификации, а браузер хранит у себя список центров, чьим справкам он верит. Если при проверке сертификат не сойдется, браузер откажется открывать страницу.
Система сертификатов имеет три уровня. Есть физические ключи, их хранят в защищенном железном модуле. С помощью этих устройств подписывают промежуточные сертификаты, а промежуточными — миллионы сертификатов для конкретных сайтов. Организаций, чьим ключам доверяет, например, Mozilla, около 50.
В 2022-2023 гг. большинство западных центров сертификации перестало обслуживать российские домены. Японский центр GlobalSign оставался одним из последних крупных коммерческих поставщиков, на него приходилось около 90% коммерческого сегмента западных сертификатов в РФ. Ранним утром 13 июня 2026 года GlobalSign начал принудительно отзывать сертификаты, выданные российским компаниям.
Банки не сразу перешли на российский сертификат. В июне часть компаний ушла к греческому центру HARICA, часть — к бесплатному Let’s Encrypt. Еще 31 июля их сайты работали на сертификатах китайского удостоверяющего центра TrustAsia, которому браузеры доверяют. Однако сертификационные центры обязаны соблюдать санкционные режимы своих юрисдикций и международные ограничения, и после того, как тот или иной российский банк попадает в санкционные списки, центры сертификации перестают продлевать его сертификаты.
Российские чиновники тоже обратили на это внимание. В июне Минцифры предлагало владельцам сайтов бесплатно получить сертификат российского сертификационного центра через «Госуслуги» за три рабочих дня. А 23 июля ведомство обратилось уже к пользователям и посоветовало устанавливать российские сертификаты безопасности на компьютеры и смартфоны для доступа к отечественным ресурсам через иностранные браузеры. В министерстве заявили, что установка безопасна и не влияет на работу устройства.
Российский Национальный удостоверяющий центр был создан в марте 2022 года, после того как западные центры отказались обслуживать подсанкционных российских клиентов. Чтобы попасть в перечень доверенных, удостоверяющий центр обязан совершить набор процедур, включающий, например, ежегодный независимый международный аудит от организаций в Канаде или Европе. НУЦ никогда не проходил такой аудит и даже не имеет такой возможности, и браузеры не знают о его существовании. Поэтому Минцифры предлагает установить российский сертификат вручную (не советуем это делать).
Российский Национальный удостоверяющий центр был создан в марте 2022 года, после того как западные центры отказались обслуживать подсанкционных российских клиентов. Чтобы попасть в перечень доверенных, удостоверяющий центр обязан совершить набор процедур, включающий, например, ежегодный независимый международный аудит от организаций в Канаде или Европе. НУЦ никогда не проходил такой аудит и даже не имеет такой возможности, и браузеры не знают о его существовании. Поэтому Минцифры предлагает установить российский сертификат вручную (не советуем это делать).
А теперь способы открытия сайтов:
Вариант 1 (худший): установить корневой российский сертификат на устройство
Файлы опубликованы на «Госуслугах». После скачивания сертификат можно установить в операционную систему. Мы не советуем так делать.
Хранилище корневых сертификатов на вашем устройстве — это список тех, чью подпись устройство заранее согласилось признавать настоящей. Если государство решит посмотреть, на какие страницы сайтов вы заходите, у него будут все возможности это сделать. Государственный сертификат в связке с ТСПУ («Технические средства противодействия угрозам», так называется оборудование для интернет-цензуры) и СОРМ («Система технических средств для обеспечения функций оперативно-розыскных мероприятий», оборудование для анализа трафика) позволяет государству расшифровывать защищенный протокол HTTPS и видеть ваш трафик очень прозрачно. Потенциально под наблюдением оказывается весь HTTPS-трафик, а не только конкретный банк или ВК, которые государство и так видит.
Единственный задокументированный случай применения государственного сертификата для мониторинга трафика произошел в Казахстане. Казахстан требовал от абонентов устанавливать местный сертификат в 2016-2020 годах, и в 2019-м был зафиксирован перехват трафика к 37 доменам из первых десяти тысяч по популярности; среди них были сервисы Google, Facebook и Twitter, а также mail.ru, ok.ru и vk.com. После этого Chrome, Firefox и Safari внесли казахстанский сертификат в черный список прямо в код браузеров, и он перестал работать даже у тех, кто поставил его добровольно.
На компьютере можно установить российский сертификат не на уровень операционной системы, а в конкретный браузер — тогда остальные программы его не увидят. Такая функция есть в Firefox, Chrome, Brave и в любом браузере на движке Chromium. На смартфоне подобная схема невозможна. А если вы уже установили российский сертификат на смартфон, удалите его в настройках устройства.
Вариант 2 (плохой): ничего не устанавливать и проигнорировать предупреждение браузера
Когда браузер не доверяет сертификату, он показывает страницу с ошибкой Cert Authority Invalid («недействительный центр сертификации»). Можно нажать «Дополнительно» или «Подробнее» и все-таки перейти на сайт небезопасно. Однако на части сайтов такой ссылки не будет: если сайт запретил небезопасные подключения, браузер не пустит вас дальше ни при каком нажатии.
Там, где переход возможен, шифрование HTTPS сохраняется — но не обязательно с банком. Браузер не может проверить подлинность сайта, а значит, между вами и настоящим сервером может стоять посредник. Поэтому на сайтах без сертификата не стоит вводить пароль или подтверждать платежи.
Кроме того, есть и проблема привычки к такого рода уведомлениям. Браузер будет показывать ошибку каждый раз, и вы каждый раз будете кликать «перейти». В какой-то момент предупреждение может быть о чем-то другом, например, что домен в сертификате не совпал с адресом сайта, но вы кликнете уже автоматически.
Вариант 3 (допустимый для компьютеров, плохой для смартфонов): использовать отдельный браузер только для банков и «Госуслуг»
Смысл этого метода в том, чтобы государственный сертификат работал на уровне браузера, а не системы. Аккуратнее всего это реализовано в Firefox: браузер держит сертификаты у себя, отдельно от системы, и сертификат можно добавить в отдельный профиль браузера.
Другой путь — браузеры, где сертификат Минцифры уже предустановлен. Таких два: «Яндекс Браузер» и «Атом» от VK. В них сайт банка открывается сразу, ничего устанавливать не надо, и этот способ действительно советуют многие издания. Впрочем, страдает приватность: российские браузеры собирают много информации о пользователе.
На смартфонах дела обстоят хуже. В Firefox на смартфоне российский сертификат добавить нельзя, а «Яндекс Браузер» небезопасен — как показало исследование RKS Global, программа собирает сведения об использовании VPN. Так ведут себя все 30 из 30 наиболее популярных российских приложений, включая и семь приложений Яндекса. Данные, собранные приложениями, доступны ФСБ, МВД и СК через СОРМ, закон Яровой и запросы к компаниям. Вдобавок, как считается, Роскомнадзор получает эти данные, накапливает сведения о том, как устроена инфраструктура VPN, и затем блокирует ее.