Западные браузеры перестали распознавать российские сертификаты. Почему не открываются страницы банков и что с этим делать
© Коллаж: «Теперь вы знаете», создано при помощи нейросети
Что случилось: почему не открываются страницы банков и при чем тут санкции
В начале августа сайты российских банков начали открываться с ошибками в Chrome, Safari, Edge, Firefox и других иностранных браузерах.
Проблема возникла не в работе самих сервисов, их мобильные приложения работают без сбоев. Ошибка возникает в браузерах на этапе проверки подлинности сайта.
Для защищенного соединения сайты используют SSL- и TLS-сертификаты. Это электронные документы, которые помогают браузеру убедиться, что перед ним действительно нужный сайт, а не его подделка, и установить зашифрованное HTTPS-соединение между вашим устройством и сервисом. Сертификат после проверки безопасности выдает регулятор или удостоверяющий центр, которому браузер должен доверять.
Долгие годы российские сайты работали на сертификатах, которые выдавались международными удостоверяющими центрами (УЦ). Этому способствовал бесшовный интернет, по большей части захваченный западными же решениями, поэтому развивающейся инфраструктуре Рунета было проще и дешевле встроиться в уже существующую структуру, а не городить свою новую.
Однако с начала охлаждения международных отношений глобальная сеть стала все больше фрагментироваться.
Все больше российских сайтов не открывается в недружественных странах, а зарубежных —в России. Но если поначалу это были точечные блокировки, то теперь дело дошло до основополагающих технологий, выключение которых осложняет доступ к целым кластерам сайтов и сервисов.
Летом 2026 года зарубежные удостоверяющие центры начали новую волну отзывов сертификатов у российских организаций. В частности, с 13 июня GlobalSign начала отзывать ранее выданные сертификаты у компаний, подпадающих под западные санкции против России. 23 июля Минцифры предупредило, что из-за таких отзывов некоторые российские сайты могут некорректно открываться в иностранных браузерах, и рекомендовало им перейти на сертификаты Национального удостоверяющего центра.
Банки действительно спешно начали переходить на сертификаты НУЦ Минцифры. Но Chrome, Safari, Firefox и ряд других иностранных браузеров по умолчанию не считают российский корневой сертификат доверенным. Поэтому один и тот же банковский сайт может нормально открываться в «Яндекс браузере», но выдавать ошибку в Safari или Chrome.
Проще говоря, теперь большинство популярных у россиян браузеров при попытке открыть сайты российских банков и иных компаний в том числе из санкционного списка, у которых уже успели отозвать сертификат, сообщает: удостоверяющего центра, который ручается за этот сайт, нет в моем списке доверенных. Браузер может выдать предупреждение, что издатель сертификата неизвестен и сайт «самоподписан». По факту это означает, что зарубежный сертификат у сайта отозвали.
Важный нюанс: в норме самописанные сертификаты имеют невысокую ценность и не могут применяться для действительно безопасных соединений. И когда вы видите такое предупреждение в браузере, обычно самое разумное решение — закрыть окно и не пытаться зайти на подозрительный сайт, который действительно может оказаться фишинговой копией или ссылкой для загрузки вредоноса. Но эта логика перестает работать, когда в деле замешиваются политические соображения, а не соображения безопасности.
Как открывать сайты банков, если их сертификат блокирует браузер
Самый простой вариант — использовать браузер, который уже поддерживает российские сертификаты.
В этом случае не нужно самостоятельно добавлять новый удостоверяющий центр в настройки устройства.
Для обычного пользователя проще завести отдельный «Яндекс браузер» для российских банков, чем менять настройки безопасности всей системы. При этом, например, Chrome с официальным сертификатом Минцифры тоже будет работать, но системная установка расширяет доверие сразу для нескольких браузеров и программ.
Если менять браузер не хочется, корневой и выпускающий сертификаты НУЦ можно установить на компьютер или смартфон.
Скачать российский сертификат можно на «Госуслугах».
Владельцы сайтов также могут заказать проверку и выдачу сертификата, обычно на это уходит пять рабочих дней.
Помешает ли этот сертификат работе браузера?
Наличие российского сертификата не мешает пользоваться устройством за пределами России. География здесь вообще не главное: проверку проводит само устройство. Главное: чтобы пользователь смог получить доступ к сайту, который использует сертификат Минцифры, на его устройстве также нужно установить сертификат Минцифры.
На работу иностранных сайтов это само по себе влиять не должно, но область доверия устройства становится шире.
Установка корневого сертификата, по сути, означает, что вы даете его владельцу «ключ от всех дверей». Браузер начинает безоговорочно доверять любому сайту, чей сертификат подписан этим корнем. Если вы установили российский сертификат и работаете с иностранными ресурсами, технически проблем быть не должно — браузер просто добавит этот сертификат в список доверенных.
Пока изменения заметили только пользователи веб-версий банков. Мобильные приложения работают несколько иначе, поэтому для большинства клиентов переход сервисов на новые сертификаты может вообще пройти незаметно.
Однако старые версии программ тоже способны столкнуться с проблемами после смены сертификата.
«В первую очередь проблема касается браузеров, поскольку они не доверяют российским сертификатам по умолчанию. Мобильные приложения банков обычно уже умеют с ними работать, но старые версии тоже могут перестать подключаться, если организация поменяет сертификат на сервере, а приложение давно не обновлялось», — отмечает Константин Рензяев.
То, как приложение отреагирует на замену сертификата, зависит и от того, как разработчики организовали проверку соединения. Здесь возможен более сложный сценарий.
Как объясняет киберкриминалист Игорь Бедеров, если у мобильного приложения банка нет механизма SSL-pinning (жесткой привязки к конкретному сертификату разработчика), то при замене сертификата на новый, выпущенный российским центром, оно просто перестанет «видеть» сервер.
«Мы это уже проходили в 2022—2023 годах. Разработчикам приходилось экстренно обновлять сборки, зашивая новые ключи. Сейчас проблема может повториться. Многое зависит от того, как быстро банки адаптируют свои мобильные сборки к новому корневому сертификату. Пользователю остается только следить за обновлениями приложений, причем желательно из доверенных источников — официальных магазинов или сайтов банков. Игнорировать обновления сейчас — значит сознательно оставаться в зоне риска неработоспособности», — говорит Бедоев.
Эксперты подчеркивают: неожиданно переставшее работать банковское приложение не повод искать его «исправленную» версию на стороннем сайте. Сначала стоит проверить официальные источники самого банка.
Но дело осложняется тем, что большинство приложений, подпавших под западные санкции банков, уже давно удалены из App Store и Google Play. Для владельцев Android есть способы все-таки установить приложение, скачав файл .apk с официального сайта или воспользовавшись альтернативными маркетплейсами типа RuStore.
«Яблочникам» сложнее: им приходится ловить моменты, когда приложения банков все-таки появляются в сторе под другими именами и висят некоторое время до новой блокировки. Для киберпреступников это богатое поле для создания поддельных банковских приложений.
Можно ли решить проблему без установки сертификатов
Для пользователя выбор действий довольно узкий. У самих банков возможностей больше.
Владелец сайта может перейти на другой международный сертификат, использовать российский и зарубежный сертификаты на разных точках входа или выпустить обновление приложения с нужной поддержкой. Со стороны пользователя варианты проще — официальный банковский клиент или браузер с российскими сертификатами. Отмечу, что смена DNS и другие хитрости здесь не помогут.
Есть и решения на уровне всей инфраструктуры сертификации, при которых пользователям в идеале вообще не пришлось бы ничего устанавливать самостоятельно. Но реализовать их гораздо сложнее, чем заменить сертификат на конкретном сайте.
Помимо ручной установки, есть и более системные меры. Самый цивилизованный способ — кросс-сертификация. Это когда российский удостоверяющий центр получает подпись от международного корневого центра, которому браузеры доверяют по умолчанию. Проблема в том, что в текущей геополитической ситуации международные вендоры на такое идут крайне неохотно и доверие это могут отозвать в любой момент.
Вторая альтернатива — технологическая. Владельцы сайтов могут перейти на протокол DNS Certification Authority Authorization (CAA) с жесткой привязкой и начать массово использовать отечественные TLS-библиотеки. Но это требует глубокой модернизации веб-инфраструктуры, и быстро это не делается. Поэтому для конечного пользователя установка сертификата — хоть и «костыль», но самый быстрый способ восстановить доступ здесь и сейчас.
Пока эти варианты остаются на стороне владельцев сайтов, пользователю приходится выбирать, куда добавить поддержку НУЦ. И здесь отдельный браузер может оказаться не только проще, но и устойчивее к изменениям в иностранных программах.
«Chrome, Safari, Edge и Firefox управляют своими корневыми хранилищами, и политика глобальных вендоров становится все менее предсказуемой для российского пользователя, — подчеркнул Бедеров. — Сертификат, установленный в систему, Chrome, например, может проигнорировать, если имеет собственное хранилище, или потребовать ручного импорта. Это вечная борьба, где пользователь проигрывает. Российские браузеры на базе Chromium встроенный сертификат поддерживают нативно и не будут "спорить" с вами при каждом обновлении. С точки зрения бесшовности доступа к российским сервисам это однозначно удобнее».
Использование отечественного браузера для работы с банками и госуслугами и отдельного чистого браузера для всего остального — золотой стандарт безопасности в текущих реалиях, считает эксперт.
Есть ли риски при установке сертификата?
Да, но они связаны с действиями пользователя.
Корневой сертификат отличается от обычного файла или приложения. Добавляя его в доверенное хранилище, пользователь фактически разрешает системе считать действительными сертификаты сайтов, которые этот удостоверяющий центр подписал.
Именно поэтому имеет значение, устанавливается ли новый корень во всю систему или используется только в отдельной среде.
Главный риск здесь не в стабильности, а в модели угроз. Если вы используете его на устройстве, с которого выходите в «большой интернет», вы потенциально расширяете поверхность для атаки. Поэтому, если вы постоянно работаете на зарубежных ресурсах и опасаетесь MITM-атак, храните российский сертификат в отдельном профиле браузера или используйте для него отдельный браузер. Так вы реализуете простейшую сетевую сегментацию на своем же компьютере, не смешивая доверенные среды.
При этом сам факт установки официального сертификата не означает, что после этого кто-то автоматически получает возможность читать банковские пароли, сообщения и остальной HTTPS-трафик пользователя. Риск связан с самим фактом нового участника цепочки доверия и с тем, что произойдет, если этот механизм когда-нибудь будет скомпрометирован или сертификат запустят неправильно, уточнил Константин Рензяев.
Однако в случае российских сертификатов ситуация парадоксально выходит за рамки традиционных киберрисков. Их выдает не частная компания, а государственный регулятор, Минцифры, и есть веские основания полагать, что это самые доверенные сертификаты для российских сервисов из возможных. Несмотря на то, что на них ругаются западные браузеры.
А вот где риски вполне реальны, так это в поле действия мошенников, которые готовы использовать любое замешательство пользователей против них. Пока россиян совершенно официально призывают устанавливать сертификаты, такое предложение легко использовать в фишинговой рассылке.
Эта история создает классическую серую зону, а мошенники, как я не устаю повторять, прекрасно умеют работать именно там, где у пользователя нет четкой картины реальности.
Эксперт расписал самую вероятную схему.
- Первое — волна фишинга. Пользователям массово говорят: «Поставьте сертификат, чтобы все работало». Злоумышленники неизбежно начнут распространять под видом «того самого сертификата» вредоносное ПО, программы удаленного доступа или просто левые корневые сертификаты, которые позволят перехватывать трафик.
- Второе — дезориентация. Пользователя годами учили при виде ошибки сертификата уходить с сайта, ведь там могут обмануть. Теперь же мы говорим: «Ничего страшного, просто нажми "продолжить" или установи сертификат». Это ломает инстинкт самосохранения. Человек привыкает игнорировать предупреждения безопасности, и рано или поздно это приведет к тому, что он точно так же проигнорирует их на поддельном сайте.
Поэтому предупреждение браузера лучше не превращать в новую кнопку «закрыть и забыть». Если банк действительно требует новый сертификат, инструкцию нужно искать самостоятельно на его официальном сайте или на «Госуслугах».
То же правило действует для банковских приложений и любых «утилит для восстановления доступа»: не устанавливать их по ссылкам из рассылок и сообщений. Ситуация необычна как раз тем, что мошеннику теперь даже не требуется изобретать полностью вымышленную проблему. Достаточно скопировать настоящую инструкцию банка и подменить в ней одну ссылку.
Так что будьте бдительны, и да пребудут с вами все нужные сертификаты. В том или ином виде.