Вечером 3 августа сайты нескольких российских банков начали массово показывать NET::ERR_CERT_AUTHORITY_INVALID в Chrome, Edge, Safari и других браузерах. По данным SecurityLab, банки перешли на сертификаты Национального удостоверяющего центра Минцифры после отзыва части зарубежных TLS-сертификатов. Российская цепочка доверия не встроена по умолчанию в большинство иностранных браузеров и операционных систем, поэтому программы отказались подтверждать подлинность сайтов.
Сам код не доказывает ни взлом, ни безопасность ресурса. Браузер сообщает, что не смог построить доверенную цепочку от сертификата сайта до известного корневого центра. Для банков, Госуслуг и почты я не советую нажимать «Перейти всё равно». Сначала нужно проверить домен и издателя сертификата. Для разового входа безопаснее использовать официальное приложение или отдельный браузер со встроенной поддержкой российских сертификатов. Системный корень имеет смысл ставить только при регулярной работе с такими ресурсами.
Что именно сломалось
TLS-сертификат часто называют средством шифрования, но формулировка неточна. Сертификат связывает доменное имя с открытым ключом и помогает браузеру проверить личность сервера. Сессионные ключи, которыми шифруется трафик, стороны согласуют во время TLS-рукопожатия. Установка нового корневого сертификата не отключает шифрование и не передаёт кому-либо пароль автоматически.
Проверка обычно проходит по цепочке.
сертификат сайта
↓
выпускающий центр
↓
корневой центр доверия
Браузер проверяет доменное имя, срок действия, цифровые подписи, назначение сертификата и доверие к корню. Ошибка NET::ERR_CERT_AUTHORITY_INVALID появляется, когда корень неизвестен, сертификат самоподписан, сервер не передал нужный промежуточный сертификат либо соединение перехватывает антивирус, корпоративный прокси или другое ПО со своим центром сертификации.
В нынешнем российском случае причиной стала не поломка алгоритмов TLS. После отзыва зарубежных сертификатов сайты начали предъявлять цепочку НУЦ Минцифры с корнем Russian Trusted Root CA и выпускающим центром Russian Trusted Sub CA. «Яндекс Браузер» уже знает такую цепочку. Chrome, Edge, Firefox и Safari могут принять её после установки локального корня, но без настройки считают издателя неизвестным.
Слово «заблокировали» здесь неточно. Google, Apple и Mozilla не вносили банки в отдельный чёрный список. Браузер применил обычную проверку PKI и отклонил цепочку без доверенного корня.
Как отличить сертификат Минцифры от подмены
Начинать нужно не с установки файлов, а с адресной строки. Закройте страницу, наберите официальный домен вручную или откройте его из сохранённой закладки. Не переходите по рекламе в поиске, ссылке из письма, сообщения или QR-кода. Фишинговый сайт тоже может показать ошибку сертификата, а знакомый логотип ничего не доказывает.
| Наблюдение | Вероятная причина | Действие |
|---|---|---|
| Не открывается известный российский банк, а издатель связан с Russian Trusted CA | Браузер не знает корень НУЦ Минцифры | Использовать официальный клиент, поддерживаемый браузер или установить корень с Госуслуг |
| Ошибка появилась сразу на десятках обычных сайтов | Антивирус, прокси, неверное системное время, повреждённое хранилище или вредоносное ПО | Проверить часы, сеть, VPN, HTTPS-сканирование и список добавленных корней |
| Проблема возникает только в гостинице, аэропорту или кафе | Не пройдена авторизация Wi-Fi либо сеть вмешивается в соединение | Не вводить банковские данные, завершить вход в сеть или перейти на мобильный интернет |
| Сертификат выпущен для другого домена | Ошибка сервера, фишинг или перехват | Закрыть страницу и не создавать исключение |
| Срок действия закончился или ещё не начался | Просроченный сертификат либо неверные часы | Проверить время устройства, затем ждать исправления владельцем сайта |
Откройте расширенные сведения о предупреждении и посмотрите цепочку. Домен в поле Subject Alternative Name должен совпадать с адресом страницы. Допустима корректная маска вроде *.example.ru, но она не покрывает сам example.ru и более глубокие имена вроде a.b.example.ru. Издатель Russian Trusted Sub CA на официальном российском сервисе объясняет проблему совместимости, однако не освобождает от проверки домена.
Попробуйте открыть тот же адрес через другую доверенную сеть. Если домашний интернет выдаёт ошибку на множестве сайтов, а мобильная сеть работает нормально, искать причину нужно в роутере, провайдерском или корпоративном фильтре. Если сайт открывается в «Яндекс Браузере», но не открывается в Chrome на той же сети, версия с неизвестным российским корнем становится наиболее вероятной.
Неверные дата и время тоже ломают TLS, но Chrome обычно показывает NET::ERR_CERT_DATE_INVALID, а не ошибку удостоверяющего центра. Очистка кеша может понадобиться после смены серверной цепочки или установки сертификатов, однако сама по себе не добавляет доверенный корень и редко решает NET::ERR_CERT_AUTHORITY_INVALID.
Как вернуть доступ
Для одной банковской операции я бы начал с официального мобильного приложения. Приложение может использовать собственное хранилище, закрепление ключей или другую сетевую конфигурацию и поэтому продолжать работать. Гарантии нет. На Android современные приложения не обязаны доверять корням, которые пользователь добавил вручную, поэтому браузер после установки сертификата может заработать, а приложение сохранить ошибку.
Второй вариант состоит в отдельном «Яндекс Браузере» для банков и государственных ресурсов. Поддержка сертификатов НУЦ встроена в браузер, поэтому менять системное хранилище не требуется. Такой вариант ограничивает дополнительное доверие одним приложением и выглядит разумнее, когда российские сертификаты нужны для нескольких сайтов, а вся остальная работа проходит в Chrome, Firefox или Safari.
Третий вариант подходит для регулярной работы в привычном браузере. Скачивайте корневой и выпускающий сертификаты только с официальной страницы Госуслуг. Не используйте копии из Telegram, почты, форумов, облачных дисков и вложений от службы поддержки. Файл корневого сертификата содержит открытый ключ, но подменённый файл способен добавить в систему чужой центр доверия.
На Windows домашнему пользователю обычно достаточно хранилища текущей учётной записи. Корневой Russian Trusted Root CA помещают в «Доверенные корневые центры сертификации», выпускающий Russian Trusted Sub CA размещают среди промежуточных центров либо разрешают мастеру выбрать хранилище автоматически. Результат можно проверить командой.
Win + R
certmgr.msc
Chrome и Edge учитывают локально управляемые корни. Современный Firefox, начиная с версии 120, умеет автоматически доверять сторонним корневым сертификатам из хранилища операционной системы. Если сайт не заработал, проверьте настройку автоматического доверия сторонним корням или импортируйте корень через менеджер сертификатов Firefox.
На macOS сертификаты добавляют через «Связку ключей», затем задают доверие согласно инструкции Госуслуг и полностью перезапускают браузер. На iPhone и iPad установка профиля не включает доверие для TLS автоматически. После установки нужно открыть «Основные», затем «Об этом устройстве», перейти в настройки доверия сертификатам и включить полное доверие для корневого сертификата.
На Android названия меню зависят от производителя. Обычно нужный пункт находится через поиск по слову «сертификат» и называется «Сертификат CA» или «Установка сертификата центра сертификации». Система предупредит, что владелец добавленного центра потенциально способен проверять защищённый трафик. После установки запись должна появиться среди пользовательских доверенных сертификатов.
В Debian и Ubuntu системный администратор может положить сертификаты в отдельный каталог внутри /usr/local/share/ca-certificates/ и обновить хранилище.
sudo mkdir -p /usr/local/share/ca-certificates/russian-trusted
sudo cp russian_trusted_root_ca.crt russian_trusted_sub_ca.crt
/usr/local/share/ca-certificates/russian-trusted/
sudo update-ca-certificates
На рабочем компьютере или управляемом телефоне не меняйте корневое хранилище самостоятельно. Организация может распространять доверенные центры через групповые политики или MDM. Ручная установка способна нарушить корпоративные требования, а последующее удаление затронуть служебные приложения.
Какие риски появляются после установки
Популярный миф утверждает, что корневой сертификат сам перехватывает пароли. Сертификат ничего не запускает, не подключается к серверу и не содержит закрытый ключ удостоверяющего центра. Для чтения HTTPS нужен активный посредник, который контролирует маршрут трафика, предъявляет браузеру подходящий сертификат и устанавливает отдельные TLS-сессии с пользователем и сайтом.
Обратный миф тоже неверен. Добавление корня расширяет круг доверенных издателей. Владелец соответствующего закрытого ключа технически может выпускать сертификаты для доменов, которые устройство станет принимать. Схожими полномочиями обладают международные публичные центры, корпоративные PKI и защитные программы, проверяющие HTTPS. Разница определяется политикой выпуска, аудитом, прозрачностью и тем, кому пользователь готов доверять.
VPN не решает проблему доверия сам по себе. Туннель меняет маршрут и может привести пользователя на другой серверный контур с иной цепочкой, поэтому иногда ошибка исчезает. Но VPN не добавляет российский корень в браузер. Если сайт везде предъявляет сертификат НУЦ, предупреждение сохранится.
Не вводите скрытую команду обхода предупреждения и не отключайте проверку сертификатов. На сайтах с HSTS браузер специально не показывает кнопку продолжения, поскольку владелец домена потребовал принимать только корректно проверенные HTTPS-соединения. Обход убирает защиту именно в момент, когда браузер не смог подтвердить личность сервера.
Материал предназначен для легальной диагностики собственных устройств. Не устанавливайте сертификаты для несанкционированного перехвата, слежки, доступа к чужим системам или обхода политик организации. Соблюдайте законодательство своей страны, особенно требования, действующие в России.
Мой порядок действий простой. Сначала проверяю официальный домен и цепочку сертификата. Для редкого входа выбираю приложение или отдельный поддерживаемый браузер. Для постоянной работы устанавливаю корень только с Госуслуг и понимаю, что расширяю системное доверие. Если ошибка затронула множество несвязанных сайтов, сертификат Минцифры почти наверняка ни при чём. Тогда нужно искать вмешательство антивируса, прокси, публичной сети или вредоносного ПО.
