В последнее время у пользователей некоторых российских сайтов могут появляться предупреждения браузера о недоверенном SSL/TLS-сертификате: «Подключение не защищено», CERT_AUTHORITY_INVALID и другие ошибки проверки сертификата.
Причина может быть в изменении цепочки сертификации: часть российских ресурсов переходит с зарубежных удостоверяющих центров на российские. В результате браузер или операционная система не всегда распознают новый сертификат как доверенный.
Разберёмся, почему это происходит, что такое сертификат Минцифры и как организовать безопасный доступ к таким ресурсам.
Зачем нужен SSL/TLS-сертификат
SSL-сертификат, точнее TLS-сертификат, используется для организации защищённого соединения между браузером и сайтом.
Он позволяет:
- подтвердить подлинность сервера;
- установить зашифрованное соединение;
- защитить передаваемые данные от перехвата и подмены.
Сертификат выдаёт удостоверяющий центр (УЦ). Корневые сертификаты доверенных УЦ обычно уже включены в операционные системы и браузеры, поэтому пользователю не приходится устанавливать их самостоятельно.
Проблема возникает, когда сайт использует сертификат или цепочку сертификации, которой конкретное устройство или браузер не доверяет.
Почему российские сайты могут показывать ошибку
Ранее многие российские сайты использовали сертификаты зарубежных удостоверяющих центров, например GlobalSign или Let’s Encrypt.
Из-за изменений в условиях их работы с российскими пользователями часть ресурсов перешла на другие удостоверяющие центры и цепочки сертификации.
В результате сайт может продолжать работать корректно, но браузер не сможет подтвердить доверие к его сертификату. Тогда пользователь увидит сообщение вроде «Подключение не защищено» или ошибку CERT_AUTHORITY_INVALID.
При этом такая ошибка не означает автоматически, что сайт небезопасен. Она может говорить только о том, что браузеру не хватает необходимого корневого сертификата.
Но игнорировать предупреждение также не стоит.
Почему нельзя просто перейти на HTTP
Если сайт не открывается по HTTPS, иногда возникает соблазн заменить адрес на HTTP или продолжить работу несмотря на предупреждение. Для корпоративной инфраструктуры такой подход недопустим.
При использовании HTTP:
- данные передаются без шифрования;
- логины, пароли, cookies и токены могут быть перехвачены;
- повышается риск подмены трафика и содержимого страницы;
- браузер не может обеспечить полноценную проверку подлинности сайта.
Поэтому ошибка сертификата — это не повод отключать защиту.
Если ресурс не открывается по HTTPS, необходимо разобраться с причиной ошибки или обратиться в ИТ/ИБ.
Что такое сертификат Минцифры
Для российских ресурсов используется собственная инфраструктура доверия, в том числе сертификаты, связанные с удостоверяющими центрами и инфраструктурой Минцифры. Если сайт использует соответствующую цепочку сертификации, браузеру необходимо доверять её корневому сертификату.
При этом сертификат Минцифры может отсутствовать в стандартном наборе доверенных сертификатов конкретной операционной системы или браузера. Поэтому в некоторых случаях его предлагают установить отдельно.
И здесь возникает важный вопрос: куда именно его устанавливать, и устанавливать ли вообще?
Почему не стоит устанавливать сертификат в операционную систему без необходимости
Корневой сертификат — это не сертификат конкретного сайта. Если добавить его в системное хранилище доверенных корневых центров сертификации, он будет использоваться операционной системой при проверке большого количества TLS-соединений.
Таким образом, меняется модель доверия всего устройства.
В случае компрометации доверенного корневого сертификата теоретически может возникнуть возможность проведения MITM-атаки: злоумышленник сможет попытаться подменить сертификат сервера и перехватить защищённый трафик.
Поэтому для рабочих устройств разумно придерживаться принципа минимально необходимого доверия.
Если сертификат нужен только для доступа к определённым российским ресурсам, необязательно добавлять его в системное хранилище всей операционной системы.
Сертификат тоже может стать целью атаки
SSL/TLS-сертификат — один из элементов защиты соединения, но сам по себе он не делает инфраструктуру неуязвимой. Злоумышленники могут атаковать не только пользователя, но и инфраструктуру, связанную с выпуском и хранением сертификатов.
Например, при компрометации сервера или инфраструктуры организации атакующий может получить доступ к закрытому ключу сертификата. В таком случае сертификат фактически перестаёт быть надёжным подтверждением подлинности сервера и должен быть отозван и перевыпущен.
Есть и другой сценарий, который особенно актуален в контексте сертификатов Минцифры. Злоумышленники могут попытаться убедить пользователя самостоятельно установить поддельный корневой сертификат под видом официального. После такой установки устройство начинает доверять сертификатам, которые созданы атакующим. Это может использоваться для подмены сайтов и перехвата защищённого трафика.
Отдельный риск — компрометация роутера или DNS-инфраструктуры. Если злоумышленник получает контроль над DNS, запрос к известному пользователю адресу может быть перенаправлен на поддельный ресурс. При этом атакующий может дополнительно использовать социальную инженерию: например, объяснить появившееся предупреждение браузера «проблемами с зарубежными сертификатами» и предложить установить якобы необходимый сертификат.
Как снизить риск
Для рабочих устройств и корпоративной инфраструктуры стоит придерживаться нескольких правил:
- Устанавливать сертификаты только из официальных источников и проверять, кому они принадлежат.
- Не устанавливать корневые сертификаты по ссылкам из писем, сообщений, всплывающих окон или неизвестных сайтов.
- Не добавлять неизвестные сертификаты в доверенное хранилище операционной системы.
- Использовать актуальные версии ОС, браузеров и прошивок сетевого оборудования.
- Для роутеров отключать удалённое администрирование из интернета, если оно не требуется, и использовать уникальные сложные пароли администратора.
- Контролировать настройки DNS и не допускать их самовольного изменения.
- В корпоративной инфраструктуре централизованно управлять доверенными сертификатами и контролировать их срок действия.
- При появлении неожиданной ошибки сертификата проверять, одинаково ли ведёт себя ресурс из разных сетей. Например, если сайт не открывается через корпоративную или домашнюю сеть, но нормально работает через мобильный интернет, это может быть поводом для дополнительной проверки.
- При подозрении на компрометацию сертификата или закрытого ключа — оперативно обратиться в ИБ и инициировать отзыв и перевыпуск сертификата.
Отдельный браузер как практичный вариант
Один из вариантов — использовать отдельный браузер для ресурсов, которым требуется сертификат Минцифры. Например:
Основной браузер: корпоративные системы, почта, рабочие сервисы и обычный интернет.
Отдельный браузер: российские и государственные ресурсы, которым требуется дополнительная цепочка доверия.
Такой подход позволяет ограничить область применения дополнительного сертификата.
Рекомендуемый сценарий:
- Если сайт открывается без предупреждений — ничего не меняем.
- Если конкретному ресурсу требуется сертификат Минцифры — используем выделенный браузер.
- Не используем его как основной браузер для всей рабочей активности.
- Не храним в нём без необходимости корпоративные пароли от других систем.
- Не устанавливаем сертификат в ОС, если для работы достаточно браузерного варианта.
Что делать с Яндекс Браузером
Яндекс Браузер может быть удобным вариантом, поскольку поддержка сертификата Минцифры уже предусмотрена в самом браузере. Пользователю не требуется самостоятельно скачивать сертификат и импортировать его. Особенно актуально это для мобильных устройств, где работа с системными сертификатами может быть сложнее. При этом важно учитывать: доверие к сертификату действует в рамках браузера в целом, а не только для одного конкретного сайта.
Поэтому использовать Яндекс Браузер для доступа к российским ресурсам можно, но можно и не делать его основным рабочим браузером, если вы привыкли к другим вариантам.
Что делать с Android и iOS
Android
Один из наиболее простых вариантов — использовать Яндекс Браузер, в котором необходимый сертификат уже поддерживается. Устанавливать корневой сертификат непосредственно в системное хранилище Android без необходимости не рекомендуется.
Если ресурс используется в рабочих процессах, порядок доступа лучше определить совместно с ИТ/ИБ.
iOS
На iPhone и iPad ситуация несколько отличается: браузеры в значительной степени используют системную инфраструктуру доверия.
Поэтому возможны два сценария.
1. Использовать браузер с необходимой поддержкой сертификатов.
В этом случае не требуется менять системные настройки устройства.
2. Установить профиль Минцифры в систему.
К этому варианту стоит прибегать только в случае, если необходимый ресурс иначе не открывается и установка профиля разрешена внутренними правилами.
Если профиль больше не нужен, его можно удалить из настроек устройства.
И в любом случае сохраняется базовое правило: работаем только через HTTPS.
Что такое ГОСТ 2025 и нужен ли он для обычного доступа к сайтам
При скачивании сертификатов Минцифры можно встретить варианты, связанные с ГОСТ 2025. Устанавливать их «на всякий случай» не требуется.
ГОСТ 2025 используется в отдельных сценариях применения российской криптографии, в том числе связанных с электронной подписью и соответствующей инфраструктурой.
Если задача — просто открыть российский сайт по HTTPS, дополнительные криптографические компоненты для этого, как правило, не нужны.
Коротко о главном
Подведем итоги. Если сайт работает по HTTPS и никаких предупреждений нет, ничего менять не нужно.
Если браузер сообщает об ошибке сертификата:
- не переходите с HTTPS на HTTP;
- не отключайте проверку сертификатов;
- не нажимайте «Открыть всё равно», если причина предупреждения неизвестна;
- не устанавливайте сертификат Минцифры в операционную систему без необходимости;
- для отдельных российских ресурсов можно использовать специализированный браузер;
- Яндекс Браузер может быть удобным вариантом для таких сайтов;
- на мобильных устройствах также не стоит без необходимости устанавливать сертификаты в системное хранилище;
- ГОСТ 2025 не нужно устанавливать «на всякий случай» — он применяется в отдельных сценариях, связанных с российской криптографией и электронной подписью.
Сертификат — только один из элементов защиты
Защищённое HTTPS-соединение помогает убедиться, что пользователь взаимодействует с нужным сервером и передаёт данные по зашифрованному каналу. Но одного сертификата недостаточно для защиты корпоративных систем.
Даже если соединение защищено, остаются риски компрометации учётных данных, кражи паролей, токенов и сессий. Поэтому для критичных корпоративных ресурсов важно защищать не только канал передачи данных, но и сам процесс аутентификации пользователя.
Здесь на первый план выходят дополнительные факторы аутентификации. Например, система многофакторной аутентификации и контроля доступа MULTIFACTOR позволяет организовать многофакторную аутентификацию при доступе к VPN, VDI, SSH, корпоративным приложениям и другим ресурсам.
Именно комплексный подход позволяет выстроить полноценную систему контроля доступа к корпоративной инфраструктуре.
Читайте также
- 9 сентября 2026
- 5 Мин
- 1 сентября 2026
- 2 Мин
- 26 августа 2026
- 2 Мин
- 20 августа 2026
- 1 Мин
- 27 июля 2026
- 2 Мин
- 23 июля 2026
- 3 Мин
- 21 июля 2026
- 1 Мин
- 6 августа 2026
- 7 Мин