Кибербезопасность
# рбк

Переход российских банков на отечественные сертификаты безопасности: причины сбоев в работе браузеров и способы решения проблемы

Переход российских банков на отечественные сертификаты безопасности: причины сбоев в работе браузеров и способы решения проблемы
Пользователи в России столкнулись с проблемами при доступе к сайтам Сбера и ВТБ через Chrome и Safari. Причиной массовых ошибок стал переход банковского сектора на отечественные сертификаты.

В августе 2026 года пользователи интернет-сервисов в России столкнулись с серьезными техническими трудностями: привычные сайты крупнейших финансовых организаций, включая Сбербанк и ВТБ, перестали корректно открываться в популярных браузерах, таких как Safari и Google Chrome. Как сообщает РБК, причиной массовых ошибок стал переход банковского сектора на использование отечественных сертификатов безопасности, выпущенных Министерством цифрового обновления. Поскольку зарубежные браузерные решения не содержат в своих базах данных информацию о новых российских удостоверяющих центрах, они автоматически блокируют соединение, считая его небезопасным.

Для понимания ситуации важно разобраться, что представляет собой сертификат Минцифры. Это цифровой документ, который выдает Национальный удостоверяющий центр (НУЦ) для подтверждения подлинности веб-ресурса и обеспечения зашифрованного канала связи между сервером и устройством пользователя. По своей технической сути он выполняет те же функции, что и привычные SSL-сертификаты: при попытке входа браузер запрашивает документ, проверяет его валидность и, при успешном прохождении проверки, устанавливает защищенное соединение.

Процесс проверки строится на цепочке из трех ключевых звеньев:

  1. Сертификат самого сайта: выдается владельцу ресурса, содержит открытый ключ для шифрования и подтверждает принадлежность домена.
  2. Выпускающий сертификат (Russian Trusted Sub CA): выступает связующим звено, которым НУЦ заверяет подлинность документов конкретных сайтов.
  3. Корневой сертификат (Russian Trusted Root CA): фундамент всей системы безопасности. Чтобы цепочка работала, этот сертификат должен быть заранее внесен в доверенное хранилище вашего устройства или браузера.

Важно не допускать подмены понятий: данный инструмент не является электронной подписью для визирования документов и не служит средством авторизации в личном кабинете «Госуслуг». Для входа в учетную запись по-прежнему требуются логин, пароль и методы двухфакторного подтверждения, в то время как сертификат лишь гарантирует, что трафик между вами и сервером не будет перехвачен.

Механизм работы системы основан на последовательной проверке. Когда вы открываете защищенный сайт, браузер получает пакет из трех документов: сертификат ресурса, выпускающий сертификат и ссылку на корневой. Проверка идет снизу вверх: браузер проверяет, что сайт подписан выпускающим звеном, а выпускающее звено — корневым, который, в свою очередь, должен быть признан доверенным в настройках системы. Если звено Russian Trusted Root CA отсутствует в хранилище, браузер прерывает сессию и выводит предупреждение «Подключение не защищено». Именно это и произошло в 2026 году, так как в Google Chrome, Safari, Edge и Firefox эти данные не встроены по умолчанию — в отличие от «Яндекс Браузера» и браузера Atom, где интеграция прошла автоматически.

Разница между отечественными и международными сертификатами (такими как Let's Encrypt, GlobalSign или DigiCert) заключается не в уровне защиты, а в источнике доверия. С точки зрения технологий, безопасность зависит от алгоритмов шифрования, а не от страны выпуска. Однако установка российского корневого сертификата фактически дает удостоверяющему центру право подтверждать подлинность сайтов перед вашим устройством, что при неконтролируемом перехвате трафика теоретически может быть использовано для дешифровки данных.

Массовый переход на инфраструктуру Минцифры стал вынужденной мерой. После того как международные центры начали отзывать сертификаты у подсанкционных российских компаний — например, в иютого 2026 года японский GlobalSign отозвал около 3 тысяч сертификатов в зоне .ru, а за ним последовали Let's Encrypt и HARICA — у российских организаций не осталось иного пути для обеспечения безопасности, кроме как использовать ресурсы НУЦ.

Для рядового пользователя отсутствие настроенного сертификата означает невозможность работы с банковскими приложениями или госсервисами без риска. Если вы используете мобильные приложения банков или браузеры «Яндекс» и Atom, ручные манипуляции не требуются. Однако для остальных необходимо провести настройку.

Инструкция по установке на iPhone:
Загрузку профиля следует осуществлять строго через официальный ресурс «Госуслуг» по адресу gosuslugi.ru/crt.

  1. В Safari перейдите на указанный сайт и выберите раздел для iOS.
  2. Подтвердите загрузку профиля.
  3. В настройках телефона найдите пункт «Профиль загружен» (если его нет, перейдите в «Основные» -> «VPN и управление устройством»).
  4. Нажмите «Установить», введите пароль от телефона и подтвердите действие.
  5. Чтобы система начала доверять сертификату, перейтельного «Настройки» -> «Основные» -> «Об этом устройстве» -> «Доверие сертификатам» и активируйте переключатель напротив Russian Trusted Root CA.
  6. В завершение очистите кэш Safari через настройки браузера.

Инструкция по установке на Android:
Из-за различий в оболочках (Samsung, Xiaomi и др.) пути могут отличаться, но логика едина.

  1. Скачайте архив с сертификатами с gosuslugi.ru/crt.
  2. Распакуйте архив в папке «Загрузки» с помощью файлового менеджера. Вам понадобятся два файла: Russian Trusted Root CA.cer и Russian Trusted Sub CA.cer.
  3. В настройках телефона через поиск найдите пункт «Установка сертификатов».
  4. Выберите «Сертификат CA» и подтвердите установку, несмотря на предупреждение безопасности.
  5. Поочередно установите оба файла из архива.
  6. Для проверки убедитесь, что оба сертификата отображаются в разделе «Пользовательские» в настройках доверенных сертификатов.

Для других платформ:
В Windows необходимо вручную запустить установку обоих файлов (root и sub CA) через контекстное меню, при импорте корневого сертификата обязательно указав путь в хранилище «Доверенные корневые центры сертификации». В macOS используйте файл russiantrustedca.pem; после открытия в «Связке ключей» нужно вручную в свойствах каждого сертификата установить режим «Всегда доверять». Для браузера Firefox потребуется отдельная процедура импорта в его внутреннюю базу сертификатов через настройки поиска.

Если вы видите ошибку «Подключение не защищено», первым делом проверьте дату и время на вашем устройстве — их неверная настройка часто имитирует проблему с сертификатом. Если время в норме, проверьте срок действия сертификата самого сайта (через значок замка в адресной строке) или обновите корневой сертификат Минцифры, удалив старую версию через настройки управления профилями.

Главное правило безопасности: никогда не нажимайте кнопку «Все равно перейти» при работе с платежными данными или паролями, если браузер выдает предупреждение. Игнорирование этой ошибки делает ваши данные уязвимыми для перехвата третьими лицами.

Похожие новости

Здесь может быть ваша реклама