Некоторые российские сайты перестали открываться из-за проблем с сертификатом — как это исправить

Разбираемся в проблеме.

Некоторые российские сайты перестали открываться из-за проблем с сертификатом — как это исправить

Сайты ряда подсанкционных российских компаний столкнулись с новой волной отзыва TLS-сертификатов. Для пользователя проблема выглядит как ошибка браузера при попытке посетить сайт: ресурсы помечаются как небезопасные. 

Рассказываем, в чём проблема, зачем нужны TLS-сертификаты — и как открывать сайты без риска.

Что такое TLS-сертификат

Зашифрованное соединение между браузером и сайтом происходит по протоколу HTTPS. Чтобы браузер мог удостовериться, что обменивается данными именно с запрошенным ресурсом, используется TLS-сертификат — цифровое «удостоверение» сайта.

Сертификаты выпускают удостоверяющие центры (УЦ) — организации, которым доверяют браузер и операционная система. При заходе на сайт браузер проверяет цепочку: сертификат сайта → сертификат УЦ, который его выпустил → корневой сертификат, встроенный в браузер или ОС. Если УЦ не входит в список доверенных или сертификат отозван, браузер заблокирует переход и покажет предупреждение о небезопасном соединении.

Подробнее о TLS-сертификатах можно узнать из нашего отдельного материала.

Что произошло с сертификатами российских сайтов в 2026 году

13 июня удостоверяющий центр GlobalSign начал поэтапный отзыв сертификатов у российских организаций под санкциями. 18 июня вторая волна лишила сертификатов около 310 доменов 44 компаний, включая «Роснефть», «Газпромбанк», «Алросу» и ВЭБ.РФ. Позже, 20 июля, GlobalSign отозвал и сертификат личного кабинета ФНС.

А 3 августа домены «Сбера», ВТБ, «Т-Банка», «Совкомбанка», ПСБ, «Россельхозбанка» и ряда других банков и компаний, попавших под западные рестрикции, стали переходить с сертификатов китайского центра TrustAsia.

И это не первый случай отзывов сертификатов: некоторые международные УЦ перестали выдавать и продлевать удостоверения российским компаниям ещё в 2022 году. Тогда же Минцифры запустило Национальный удостоверяющий центр (НУЦ) — первый государственный российский эмитент TLS-сертификатов.

Что такое российские TLS-сертификаты

О Национальном удостоверяющем центре известно мало. Он запущен на базе ФГАУ НИИ «Восход», подведомственного Минцифры. НУЦ выпускает сертификаты для сайтов бесплатно по заявке через «Госуслуги». Технически это не какой-то отдельный «российский HTTPS»: используется стандартная инфраструктура TLS. 

Проблема в другом — ни одна из операционных систем или браузеров зарубежной разработки не включили корневой сертификат Russian Trusted Root CA в свои доверенные хранилища.

Это означает, что при попытке зайти на сайт, который использует выданный НУЦ сертификат, Chrome, Safari, Edge или Firefox покажут предупреждение о небезопасном соединении. Это и произошло летом 2026 года: российские ресурсы, которые лишились сертификатов международных УЦ, перешли на удостоверения от НУЦ — пользователей к этому не подготовили. 

Безопасно ли устанавливать российский корневой сертификат

Крупные международные удостоверяющие центры, которые входят в доверенные хранилища браузеров и операционных систем, регулярно проходят проверки — при нарушениях их быстро исключают из этих списков. К примеру, в 2018 году доверия лишился УЦ Symantec из-за нарушений при выпуске сертификатов и управлении безопасностью.

А вот НУЦ не проходит внешние аудиты — или о результатах таковых не сообщается публично. Это ещё одна большая проблема. Если удостоверяющий центр выпустит сертификат для чужого домена, а атакующий одновременно сможет перенаправить соединение пользователя на подконтрольный сервер, браузер может не заметить подмену. Это классическая атака «человек посередине», или MITM.

Теоретически удостоверяющий центр может выпустить сертификат для чужого домена — например, google.com, — а затем пропустить трафик от пользователя до него через поддельный сайт. Таким образом атакующий получит расшифрованный трафик, а пользователь ничего даже не заметит. Это лишь техническая возможность, надёжных свидетельств проведения таких атак через НУЦ сейчас нет.

Поэтому эксперты по кибербезопасности рекомендуют не устанавливать российский корневой сертификат прямо в операционную систему. Надёжнее использовать отдельный браузер для того, чтобы заходить на сайты с поддержкой российского TLS-сертификата.

Как открыть сайт с российским TLS-сертификатом

Через «Яндекс Браузер». Это самый простой способ открывать сайты, которые используют российские сертификаты безопасности. «Яндекс Браузер» по умолчанию доверяет удостоверениям НУЦ, поэтому скачивать корневой сертификат, разбираться с системным хранилищем и вручную менять настройки доверия не потребуется.

Помимо «Яндекс Браузера», корневой сертификат НУЦ предустановлен в браузер «Атом» от VK. Но его поддержка прекращена в 2024 году. К тому же в «Яндекс Браузер» встроена защита от вышеописанных злоупотреблений с выпуском сертификатов. 

Приложение проверяет наличие сертификата для запрашиваемого домена в логах системы контроля выдачи сертификатов Certificate Transparency. Идея такая: незаметно выпустить дополнительный сертификат для условного google.com и использовать его для MITM-атак становится сложнее — факт выпуска должен появиться в публичном журнале. 

В разрезе безопасного доступа к сайтам окажется полезной и функция «Нейропротект». Как утверждает «Яндекс», она проверяет сертификаты, блокирует вредоносные ресурсы и загрузки и дополнительно защищает данные пользователя при работе с платёжными и банковскими сервисами.

«Яндекс Браузер» доступен для Windows, macOS, Linux, Android и iOS. Установка отечественного веб-обозревателя не влияет на доверие сертификатам для других программ

Установкой корневого сертификата в профиль Mozilla Firefox. Доступный на всех популярных платформах Firefox точно так же не зависит от доверенного хранилища операционной системы и других приложений.

Если вы пользуетесь Firefox в повседневном режиме, лучше устанавливать сертификат НУЦ в отдельный профиль. Вот как это сделать:

  1. Откройте страницу about:profiles.
  2. Нажмите на кнопку «Создать новый профиль», укажите название профиля и другие настройки по желанию.
  3. Найдите в списке свежесозданный профиль и нажмите на кнопку «Запустить ещё один браузер с этим профилем». Ярлык этой копии браузера лучше сохранить для удобного запуска.
  4. Скачайте корневые и выпускающие сертификаты НУЦ с «Госуслуг» и распакуйте скачанные архивы на устройстве.
  5. После первичной настройки профиля перейдите в «Настройки» → «Приватность и защита» → «Безопасность подключения и ПО» → «Управление сертификатами».
  6. Нажмите на кнопку «Импортировать» и выберите по очереди все скачанные сертификаты. При импорте установите флажок «Доверять при идентификации веб-сайтов».

Теперь можно использовать отдельную копию Firefox только для работы с российскими сайтами, которые не открываются без сертификата безопасности Минцифры.

Игнорируя ошибку о небезопасном соединении. Как правило, браузеры позволяют обойти предупреждение и зайти на сайт даже с недоверенным сертификатом. Разрешение действует только для конкретного сайта.

Обычно кнопка принудительного перехода на сайт скрыта за спойлером с названием вроде «Дополнительно» или «Дополнительные настройки».

Пользоваться таким способом стоит только тогда, когда вы абсолютно уверены в легитимности ресурса. Стоит учитывать, что игнорирование предупреждений браузера — плохая привычка: однажды таким образом есть риск отдать свои данные поддельному ресурсу.