Сайты банков открываются с предупреждением TLS: почему так и что делать

С начала августа 2026 года клиенты ВТБ, Сбербанка и ещё нескольких крупных банков начали видеть предупреждения «Ваше подключение не защищено» при открытии официальных сайтов в Chrome, Safari, Edge и Opera. Сами банки и защита соединения не менялись. Проблема в том, что международные удостоверяющие центры отзывают TLS-сертификаты российских компаний, а браузеры не доверяют замене.

Что произошло с сертификатами

13 июня 2026 года удостоверяющий центр GlobalSign начал отзывать SSL/TLS-сертификаты у российских организаций, попавших в санкционные списки. Причина — обновлённые правила консорциума CA/Browser Forum, куда входят крупные удостоверяющие центры и разработчики браузеров: Google, Apple, Microsoft, Mozilla. По новым регламентам выпускать и обслуживать сертификаты компаний из санкционных списков теперь нельзя.

TLS-сертификат подтверждает подлинность сайта и шифрует данные между браузером пользователя и сервером. Когда сертификат отозван, сайт продолжает работать, но браузер перестаёт ему доверять и предупреждает о небезопасном соединении.

В конце июля и начале августа российские банки, оставшиеся без международных сертификатов, перешли на сертификаты Национального удостоверяющего центра Минцифры. НУЦ бесплатно выпускает TLS-сертификаты для российских организаций с 2022 года. Проблема в том, что корневой сертификат НУЦ не включён в стандартные хранилища доверенных сертификатов популярных браузеров и операционных систем.

Почему одни браузеры показывают предупреждение, а другие нет

Проверяя сертификат сайта, браузер выстраивает цепочку доверия до корневого сертификата удостоверяющего центра. Список таких корневых сертификатов встроен в браузер или операционную систему.

У Chrome, Safari, Edge и Opera корневого сертификата НУЦ Минцифры в этом списке нет. Поэтому сайт с национальным сертификатом открывается с предупреждением «Ваше подключение не защищено» или требует дополнительного подтверждения.

Яндекс Браузер встроенную поддержку российских сертификатов получил ещё в 2022 году. Сайты банков с сертификатами НУЦ открываются в нём без предупреждений. Само соединение остаётся защищённым: передача данных идёт по стандартному TLS-шифрованию, только корневой сертификат выпущен российским удостоверяющим центром, а не международным.

Решение для обычных пользователей

Самый быстрый способ убрать предупреждения при открытии сайтов банков — установить Яндекс Браузер. Поддержка национальных сертификатов встроена в него по умолчанию, дополнительной настройки не требуется.

Закладки, пароли и историю из Chrome, Safari или Edge можно перенести при установке через стандартный мастер импорта.

4 августа приложение «Яндекс Браузер с Алисой AI» заняло первое место среди бесплатных приложений в российских App Store и Google Play. Некоторые банки сами начали рекомендовать клиентам этот браузер после перехода на национальные сертификаты.

Как установить сертификаты вручную

Если менять браузер не хочется, корневые сертификаты НУЦ можно установить самостоятельно. Они распространяются бесплатно через портал Госуслуг.

Адрес для скачивания: gosuslugi.ru/crt

На странице есть пошаговые инструкции для Windows, macOS, Linux, Android и iOS. Процедура установки зависит от операционной системы, но в целом сводится к загрузке файла сертификата и добавлению его в доверенные.

Несколько важных деталей:

  • Сертификаты нужно установить на каждое устройство отдельно: компьютер, смартфон, планшет.
  • Chrome, Edge, Opera и Safari используют системное хранилище сертификатов. После установки сертификата в систему сайты с национальными сертификатами заработают в этих браузерах автоматически.
  • Firefox хранит сертификаты отдельно от системы. В нём придётся дополнительно импортировать сертификат через настройки браузера.
  • На iPhone после загрузки профиля с сертификатом нужно вручную включить доверие к нему в настройках операционной системы.

После установки перезапустите браузер и откройте сайт банка. Предупреждение должно исчезнуть.

Что делать владельцам сайтов

Если ваш сайт работает на сертификате GlobalSign или другого международного удостоверяющего центра, проверьте срок действия и условия обслуживания. Компании из санкционных списков рискуют столкнуться с отзывом сертификата без предупреждения.

Для российских организаций есть два варианта:

  1. Выпустить новый сертификат в другом удостоверяющем центре, который пока не отзывает сертификаты российских компаний. Это временное решение: регламенты могут измениться в любой момент.
  2. Перейти на сертификаты Национального удостоверяющего центра Минцифры. Такие сертификаты выпускаются бесплатно и подходят для российских юридических лиц.

Сертификаты НУЦ поддерживаются в Яндекс Браузере и на устройствах с вручную установленными корневыми сертификатами. Пользователи Chrome, Safari и других браузеров без дополнительной настройки будут видеть предупреждение о небезопасном соединении.

Все выпущенные TLS-сертификаты попадают в публичные CT-логи (Certificate Transparency). Это открытые реестры, в которых видно, когда и кем выпущен сертификат для конкретного домена. Проверить наличие сертификата для вашего домена можно через сервисы вроде crt.sh или встроенные инструменты мониторинга.

CT-логи помогают вовремя обнаружить, если кто-то посторонний оформил сертификат на ваш домен. Такая ситуация может означать попытку фишинга или компрометацию DNS.

Почему это важно для безопасности

Предупреждение браузера о небезопасном соединении пугает пользователей, но само по себе не означает, что сайт взломан или передаёт данные злоумышленникам.

Браузер сообщает, что не может подтвердить подлинность сертификата через известные ему корневые центры. Соединение при этом всё равно шифруется по TLS. Угрозы безопасности нет, если вы точно знаете, что открываете легитимный сайт банка или организации, которая перешла на национальные сертификаты.

Проблема возникает, когда пользователь привыкает игнорировать такие предупреждения. В этом случае он может пропустить настоящую угрозу: фишинговый сайт с неправильным сертификатом или перехват трафика через поддельный прокси.

Поэтому лучше либо установить корневые сертификаты вручную, либо использовать браузер с их встроенной поддержкой. Это позволит видеть реальные проблемы с сертификатами, а не ложные срабатывания на легитимных сайтах.

Выводы

Отзыв международных TLS-сертификатов у российских компаний — прямое следствие санкционных ограничений. Национальный удостоверяющий центр Минцифры уже несколько лет выпускает замену, но корневые сертификаты НУЦ пока не включены в стандартные хранилища браузеров.

Обычным пользователям проще всего установить Яндекс Браузер или добавить сертификаты вручную с портала Госуслуг. Владельцам сайтов стоит заранее проверить срок действия сертификата и условия обслуживания у удостоверяющего центра, чтобы избежать внезапных отзывов.

Само TLS-шифрование работает одинаково вне зависимости от того, кто выпустил сертификат. Разница только в том, доверяет ли конкретный браузер корневому центру или нет.

Источники и ссылки


Комментарии загружаются…