Сайты банков перестали открываться в Chrome. Разбираюсь, что на самом деле значит «просто поставьте сертификат Минцифры»
3 августа крупные банки перешли на TLS-сертификаты Минцифры, и Chrome с Safari начали ругаться. Интернет хором советует два решения: поставить Яндекс Браузер или установить корневой сертификат в систему. Первое безобидно и бьёт мимо сути, второе меняет модель доверия всего устройства. Разбираю, чем одно отличается от другого, что подтверждается документами, а что остаётся предположением.
Начну с того, что видел сам, а не с пересказа новостей.
Открываю в Chrome sberbank.ru - ошибка сертификата. tinkoff.ru - ошибка. А tbank.ru открывается как ни в чём не бывало: у него сертификат Let's Encrypt, домен ещё не переехал. Один банк, два адреса, разный результат.
Дальше - то, что важно для тона всего разговора. Почему банки переехали, официально объяснил только ВТБ: из-за отзыва международных SSL-сертификатов. Остальные молчат. Поэтому «зарубежные УЦ отозвали сертификаты, и банкам пришлось» - это версия одного банка, а не установленный факт для всех остальных. Наблюдаемое здесь только одно: часть доменов перешла на цепочку Минцифры.
Совет первый: поставьте Яндекс Браузер
Именно его дают в первую очередь, и именно на нём у меня дёргается глаз. Я помню Амиго - браузер, который Mail.ru запустила в 2011-м: приезжал в комплекте с чем угодно, сам вставал по умолчанию, удалялся с боем. Закрыли в 2018-м, а слово осталось ругательным.
Но если разбираться, это недоверие бьёт мимо цели.
Сертификат выпускает не Яндекс, а Минцифры. Яндекс Браузер просто заранее носит этот корень в себе, поэтому банк в нём открывается молча. Вопрос не в том, доверяете ли вы браузеру, а в том, кто держит ключ - и ответ не меняется от того, чем вы пользуетесь.
Больше того, по заявлению пресс-службы Яндекса, «Яндекс Браузер не изменяет системное хранилище сертификатов при установке или обновлении», а поддержка национальных сертификатов «реализована внутри самого браузера» (Anti-Malware). Проверить это утверждение я не могу, но если оно верно, то архитектурно такой вариант мягче второго совета - доверие ограничено одним приложением, а не всей системой.
Совет второй: поставьте корневой сертификат в систему
Вот он серьёзный, и вот его стоит разобрать по частям.
Браузер верит сайту не потому что https, а потому что у него есть список тех, чьей подписи он доверяет. Список нотариусов, чьей печати банк верит без вопросов. Корневой сертификат пускает не на один сайт - он вписывает в этот список ещё одного нотариуса, и заверить тот может что угодно: почту, облако, ваш хостинг.
Инструкция Госуслуг, кстати, честно ставит приоритеты: сначала предлагается Яндекс Браузер, а установка сертификатов идёт как «альтернативный способ». Там же оговорка, что в Firefox и некоторых других браузерах сайты могут открываться с ошибкой даже после установки - у Firefox своё хранилище NSS, системное его не касается (Госуслуги).
Что нужно для перехвата, кроме сертификата
Сам по себе корень в хранилище ничего не перехватывает. Нужен второй элемент: активный посредник на сетевом пути, который подсунет свой сертификат вместо настоящего.
И здесь я обязан сказать прямо: публичных доказательств, что сертификат Минцифры используется для такого перехвата, нет. Ни у EFF, ни в отчётах Human Rights Watch, ни в академических работах. Речь идёт о возможности, а не о зафиксированных случаях. Минцифры со своей стороны заявляет, что установка безопасна и на работу устройства не влияет.
Отдельно отмечу, чего я делать не буду: ссылаться на наличие ТСПУ у операторов как на доказательство. Оборудование для управления трафиком существует, это факт, но из его существования не следует, что им расшифровывают HTTPS.
Почему такое трудно заметить
Поддельные сертификаты обычно ловят через Certificate Transparency - публичные логи, куда попадают сертификаты публично доверенных центров.
В документации Chromium сказано прямо: механизм применяется только к публично доверенным УЦ, а сертификаты от локально установленных корней логи не принимают (Chromium). То есть аргумент «если что, это увидят по логам» здесь не работает.
Заметить всё же можно - руками проверить цепочку, сетевыми тестами, через certificate pinning в приложениях. Но само собой это не всплывёт: нужно пойти и специально посмотреть.
Стоит добавить и то, что корня Минцифры нет ни в Mozilla root store, ни в Chrome Root Store - я выгрузил оба списка и проверил. Формальной заявки на включение через CCADB тоже не нашёл. В Bugzilla с марта 2022 висит тикет 1758773 «MITM in Russia» со статусом UNCONFIRMED - обсуждение есть, решения Mozilla нет.
Казахстан: единственный измеренный прецедент
В июле 2019 Censored Planet зафиксировали в Казахстане подмену сертификатов: «37 domains out of ~10000 we tested» - соцсети и почта (Censored Planet). Google, Mozilla и Apple в ответ заблокировали тот корень в браузерах, а Mozilla советовала пострадавшим сменить пароли и рассмотреть VPN или Tor (Mozilla).
Позже OONI задокументировала MITM в Казахстане и в 2021-2024 годах: 7 промежуточных сертификатов от 4 корневых центров, 14 доменов, 19 сетей. Но вывод у них не такой мрачный, как обычно цитируют: эти корни Mozilla тоже внесла в список отозванных, и в Firefox их использование «ineffective». Плюс промежуточные сертификаты годами стояли просроченными, так что даже послушный пользователь упирался в ошибку (OONI).
Это другая страна и другой случай. Про Россию он ничего не доказывает - он показывает, что такая атака технически реализуема и что защитой в итоге оказалось решение вендоров браузеров.
Возможно, корень у вас уже стоит
Самое интересное я нашёл не в новостях, а в документации.
В эксплуатационной документации КриптоПро CSP 5.0 R3 (ЖТЯИ.00101-03 92 01, стр. 5) написано: «По умолчанию в окне установлен флаг Установить корневые сертификаты. При установке СКЗИ в случае отсутствия указанных сертификатов в хранилище "Доверенные корневые центры сертификации" локального компьютера устанавливаются следующие корневые сертификаты… CryptoPro GOST Root CA, Минкомсвязь России, Минцифры России, Головной удостоверяющий центр и НУЦ России» (PDF).
В документации предыдущей версии, R2 от 2021 года, этого раздела нет вообще - функция появилась между релизами. Аналогичную формулировку КриптоПро использовала в новости от 18 августа 2025 про ГОСТ-сертификаты НУЦ (cryptopro.ru).
Что это значит практически: у многих компаний с ЭДО и отчётностью корень мог оказаться в системном хранилище при обычной установке криптопровайдера. Не тайно - флаг видно в мастере, и его можно снять. Вопрос в том, кто его снимал.
Оговорки, которые тут обязательны: только Windows, только если флаг не сняли, только если сертификата ещё не было в хранилище, нужны права администратора. И эффект только для браузеров на системном хранилище - Firefox со своим NSS сюда не входит.
Что будет с вашим собственным сайтом
Эта часть касается тех, у кого бизнес живёт на своём домене.
По тем же замерам IPinfo на 15 июня: 74% доменов .ru с валидными сертификатами сидели на Let's Encrypt, 13,4% на GlobalSign, а сертификат Минцифры стоял на 17 сайтах. Семнадцати - исследователи специально приписали «That is not a typo».
Про Let's Encrypt паниковать рано. Санкционная оговорка в Subscriber Agreement появилась 4 июня 2026: она касается стран под комплексными санкциями США и лиц из санкционных списков (PDF). России в перечне стран под комплексными санкциями нет, так что риск точечный.
Но если ваш сайт всё же переедет на сертификат Минцифры, клиент из Chrome или с айфона увидит красный экран. Часть просто закроет вкладку.
Что делать
Проверьте, что у вас уже стоит. Не по принципу «сайт открылся - значит всё нормально»: успешное открытие говорит лишь о том, что браузер доверился предъявленной цепочке, а ошибка может иметь и другие причины. Смотрите хранилище доверенных корневых центров: на Windows certmgr.msc или certlm.msc, на macOS «Связка ключей». Ищите Russian Trusted Root CA.
Отдельно проверьте машины с КриптоПро. Бухгалтерия, ЭДО, отчётность - там флаг мог отработать при установке.
Не рассчитывайте, что мобильное приложение решает вопрос автоматически. Приложение может закреплять сертификаты, а может ходить в системное хранилище - это решение конкретного разработчика, а не правило для всех банковских приложений.
Если корень всё же нужен, ограничивайте доверие отдельным устройством или виртуальной машиной. Отдельный браузер помогает только тогда, когда сертификат добавлен в его собственное хранилище, а не в системное: из системного его увидят все браузеры на системном сторе сразу.
Вывод
Разговор про сертификаты почти всегда сворачивает не туда: спорят про браузер, про политику, про то, следят или не следят. А решение, которое вам предлагают принять, техническое и довольно конкретное - расширить круг тех, чьей подписи ваша машина верит без вопросов.
Доказательств злоупотребления нет, и я честно об этом пишу. Но модель угрозы тут не про «сейчас перехватывают», а про то, что после установки корня единственным барьером остаётся добросовестность того, кто держит ключ. В Казахстане, когда дошло до дела, сработала не осторожность пользователей, а решение вендоров браузеров.
Разница в удобстве между «поставить корень в систему» и «держать это на отдельном устройстве» - минут пять в месяц. Разница в последствиях, если однажды прилетит, несопоставимая.