Сбер, ВТБ, Альфа-Банк, Россельхозбанк, Промсвязьбанк, Уралсиб, банк «Санкт-Петербург» — список постоянно растёт. Чтобы понять, что случилось, придётся на минуту отвлечься от банков и вспомнить, как браузер вообще решает — доверять сайту или нет. Все современные браузеры работают с защищенным протоколом HTTPS и блокируют те сайты, которые не имеют защищенного соединения. За каждым таким соединением стоит SSL/TLS-сертификат. Другими словами это цифровая подпись, которую выдаёт удостоверяющий центр. У браузера есть свой список центров, которым он верит по умолчанию, — trust store. Нет центра в списке — нет доверия. И неважно, что с самим сайтом всё в полном порядке: браузер всё равно покажет предупреждение.
А отзывы сертификатов у российских организаций идут не первый год, и даже не второй. Ещё в 2022-м свои подписи отзывали DigiCert, Sectigo и Thawte. Потом подключились GlobalSign, Let’s Encrypt, итальянская Actalis, греческая HARICA. Точку в начале августа поставил китайский центр TrustAsia — на его сертификатах банки продержались дольше остальных, — тоже отозвав ключи. В реестре формальная причина звучит сухо: Privilege Withdrawn, отзыв полномочий. Без каких-либо пояснений.
Что же случилось сегодня? Международный консорциум CA/Browser Forum, который задаёт правила игры для всех удостоверяющих центров, ужесточил требования: проверка организаций на санкционные ограничения раньше была рекомендацией, теперь — прямой запрет. Центр физически не вправе выдать или продлить сертификат компании из санкционного списка. А в конце июля Евросоюз принял 21-й пакет санкций, расширив список подпадающих под ограничения российских банков. Совпадение этих двух вещей — новых правил CA/Browser Forum и свежего санкционного пакета — и обрушило сертификаты банков практически одновременно.
Чтобы совсем не остаться без шифрования, банки перешли на сертификаты Национального удостоверяющего центра (НУЦ) Минцифры — российской инфраструктуры, которую создали ещё в 2022-м на случай именно такого сценария. Только вот зарубежные браузеры этот центр в свой trust store так и не включили. Решение скорее политическое, чем техническое, — и вряд ли пересмотрят его в обозримом будущем.
Технически же с сайтами банков всё в порядке. Шифрование работает, соединение защищено, никакой дыры в криптографии нет. Просто браузер перестал узнавать подпись под сертификатом и на всякий случай блокирует доступ. Партнёр компании Kept Илья Шаленков, комментируя ситуацию для прессы, подтвердил: отзыв сертификата не значит, что деньги под угрозой. Произошёл конфликт доверия между двумя системами, а не поломка банка.
Как вернуть доступ
Проще всего — на время банковских операций пересесть на Яндекс Браузер или «Атом». Оба построены на движке Chromium, том же, что у Google Chrome, но сертификаты НУЦ Минцифры у них уже встроены: ничего доустанавливать не придётся.
Если же менять привычный браузер не хочется, сертификаты можно поставить вручную. Но сначала момент, который многие упускают: сертификат состоит из двух файлов — корневой Russian Trusted Root CA и промежуточный Russian Trusted Sub CA. Без второго цепочка доверия рвётся, и предупреждение может вылезать даже после установки первого. Оба файла и официальные инструкции для каждой системы лежат на портале Госуслуг — gosuslugi.ru/crt. Скачивать стоит именно оттуда, а не с зеркал, которые почему-то всегда находятся быстрее официального сайта. Там же есть подробная инструкция по установке. Если коротко, то ниже предлагаем краткую инструкцию по установке сертификатов для разных устройств.
Windows
Файл сертификата, скачанный с Госуслуг, достаточно открыть двойным щелчком — появится системное окно «Сертификат», где нужно нажать «Установить сертификат», выбрать хранилище «Доверенные корневые центры сертификации» и пройти мастер до конца. Точно так же, отдельно, ставится и второй файл — Sub CA, только его логичнее отправить в «Промежуточные центры сертификации», если мастер предложит выбор. После этого браузеры стоит закрыть полностью. Не свернуть, а закрыть все окна, — и на всякий случай перезагрузить систему: кэш сертификатов бывает упрямым.
macOS
Оба файла добавляются через «Связку ключей» (Keychain Access): достаточно перетащить их в окно приложения и ввести пароль администратора. Дальше для каждого сертификата отдельно — зайти в свойства, раскрыть блок «Доверие» и выставить значение «Всегда доверять». После этого браузер стоит перезапустить, а кэш на всякий случай очистить.
Android
Сертификаты добавляются через раздел «Безопасность» в настройках. Там есть пункт «Установка сертификатов» (формулировка немного отличается в зависимости от оболочки производителя). Система спросит имя для каждого сертификата — подойдёт любое, лишь бы потом можно было найти его в общем списке.
iOS и iPadOS
Здесь процесс чуть длиннее. Профиль сертификата обычно приходит файлом, который нужно открыть и разрешить к установке, введя код блокировки экрана. И вот тут легко упустить последний шаг: в настройках, в разделе «Основное» → «Об этом устройстве» → «Доверие сертификатам», нужно вручную включить полное доверие к установленному сертификату. Без этого шага iOS сертификат видит, но не доверяет ему — и предупреждение никуда не денется.
Дальше — коротко о том, что чаще всего спрашивают.
Безопасно ли устанавливать эти сертификаты?
Да. Это официальные государственные сертификаты, которые подтверждают подлинность сайта при подключении. Сами по себе доступа к переписке, файлам или другим данным на устройстве они не дают.
Заработает ли это на всех сайтах?
Нет — только там, где уже перешли на НУЦ Минцифры. Сейчас это в основном банки и часть государственных сервисов. Остальной интернет установка никак не затронет.
А если ничего не делать?
Доступ всё равно останется — через Яндекс Браузер или «Атом», через мобильное приложение банка, либо через ручное исключение предупреждения в браузере (этот вариант банки и специалисты по безопасности не советуют).
Формально это временные неудобства на пути к цифровому суверенитету — десять минут работы с сертификатом, и вопрос закрыт. Но если волна отзывов идёт не первый год и конца ей не видно, стоит ли по-прежнему называть это временным? Или миллионам пользователей пора просто привыкнуть, что раз в несколько месяцев придётся заново разбираться, какому сертификату теперь доверяет их банк?