Вчера интернет-банк открывался, а сегодня Chrome показывает красное предупреждение и отказывается загружать страницу. В нынешней массовой ситуации такой экран чаще говорит не о взломе банка и не о блокировке счёта, а о смене TLS-сертификата. После отзыва иностранных сертификатов несколько крупных банков перешли на цепочку Национального удостоверяющего центра Минцифры, которой зарубежные браузеры по умолчанию не доверяют. Проблема затронула ВТБ, «Сбер», Альфа-Банк, Россельхозбанк и ряд других организаций, о чём писал SecurityLab.
Вернуть доступ можно тремя способами. Проще всего открыть банк в Яндекс Браузере, где поддержка российских сертификатов уже встроена. Второй вариант состоит в установке корневого и выпускающего сертификатов Минцифры с Госуслуг. Третий вариант подходит тем, у кого продолжает работать официальное мобильное приложение банка. Я бы начал с отдельного браузера и не добавлял новый корневой сертификат во всю операционную систему без реальной необходимости.
Что произошло на самом деле
Фраза «иностранные браузеры заблокировали российские банки» звучит эффектно, но технически неточна. Chrome, Safari, Edge и Firefox не ведут собственный санкционный список банков и не принимают решение по названию компании. Браузер получает от сайта сертификат и пытается построить цепочку доверия до корневого удостоверяющего центра.
Обычная цепочка состоит из трёх уровней. Сертификат сайта подтверждает право сервера работать с конкретным доменом. Выпускающий центр подписывает сертификат сайта. Корневой центр завершает цепочку и должен находиться в доверенном хранилище браузера или операционной системы.
Раньше многие российские банки использовали сертификаты международных центров, корни которых давно встроены в популярные операционные системы. После волны санкционных отзывов банки начали переходить на российскую инфраструктуру доверия. Корня Russian Trusted Root CA в стандартных хранилищах большинства зарубежных платформ нет. Поэтому браузер не может подтвердить цепочку и показывает NET::ERR_CERT_AUTHORITY_INVALID, SEC_ERROR_UNKNOWN_ISSUER или похожее предупреждение.
Отзыв сертификата не обязательно означает утечку закрытого ключа или взлом сервера. Удостоверяющий центр может аннулировать сертификат из-за санкций, прекращения обслуживания, ошибки в данных, смены владельца домена или компрометации ключа. Для браузера причина вторична. Отозванный документ больше нельзя считать действительным.
TLS-сертификат сам по себе не шифрует каждую страницу и не доказывает честность владельца сайта. Сертификат связывает доменное имя с открытым ключом и помогает браузеру проверить сервер. После проверки протокол TLS создаёт зашифрованный канал. Мошеннический сайт тоже может получить нормальный сертификат для своего домена, поэтому знакомый значок защищённого соединения не заменяет проверку адреса.
Материал предназначен для законного доступа к собственным счетам и официальным сервисам. Не отключайте проверку TLS, не устанавливайте неизвестные корневые сертификаты и не применяйте инструкции для перехвата чужого трафика. Соблюдайте законы страны пребывания и требования российских сервисов.
Как вернуть доступ без лишнего риска
- Прочитайте код ошибки и проверьте адрес банка целиком.
- Попробуйте открыть тот же адрес в актуальном Яндекс Браузере.
- Если нужен Chrome, Edge, Safari или Firefox, установите сертификаты по официальной инструкции для своей платформы.
- Полностью закройте браузер и запустите его заново.
- Если сайт всё равно не открывается, не вводите пароль и проверьте другие причины сбоя.
Для большинства людей отдельный Яндекс Браузер остаётся самым понятным вариантом. Я бы выделил его только для банков, Госуслуг, налоговой и других российских ресурсов. Международные сервисы можно продолжать открывать в основном браузере. Такое разделение не даёт абсолютной изоляции, но ограничивает область дополнительного доверия и упрощает контроль.
Тем, кто хочет сохранить привычный браузер, нужно скачать сертификаты только с официальной страницы Госуслуг. На странице опубликованы отдельные файлы и инструкции для Windows, macOS, Linux, Android, iPhone и iPad. Обычно устанавливают корневой Russian Trusted Root CA и выпускающий Russian Trusted Sub CA.
В Windows корневой файл помещают в хранилище доверенных корневых центров сертификации, а выпускающий файл в хранилище промежуточных центров. Chrome и Edge после перезапуска обычно учитывают системное хранилище. Современный Firefox также умеет доверять сторонним корням, установленным в операционной системе, хотя отдельные настройки и старые сборки могут потребовать ручного импорта.
На macOS сертификаты добавляют через «Связку ключей» и отдельно задают доверие. На iPhone и iPad одной установки профиля недостаточно. Пользователь должен открыть системный раздел доверия сертификатам и включить полное доверие для корневого центра. Без второго шага профиль появится в системе, но Safari продолжит отклонять банковский сертификат.
На Android названия пунктов зависят от производителя устройства. Системный поиск по слову «сертификат» обычно ведёт к разделу установки сертификата центра сертификации. Android может показать пугающее предупреждение о возможности контроля защищённого трафика. Предупреждение относится к любому добавляемому пользователем корню и отражает реальные полномочия доверенного центра.
Установка сертификата на Android помогает браузеру, но не обязана чинить мобильное приложение. Начиная со старых версий Android, приложения по умолчанию могут игнорировать пользовательские удостоверяющие центры. Разработчик также может встроить собственный список доверия или закрепить ключ сервера. Если приложение банка перестало подключаться после смены сертификатов, потребуется официальное обновление приложения.
Ярлык банка на рабочем столе смартфона не всегда является самостоятельным приложением. Многие такие ярлыки запускают PWA или страницу во встроенном браузере. Внешне пользователь видит отдельное окно, но проверку сертификата проводит Safari, Chrome или системный WebView. Поэтому сайт и установленный ярлык могут перестать работать одновременно.
| Способ | Плюсы | Ограничения |
|---|---|---|
| Яндекс Браузер | Не требует ручного импорта сертификатов | Появляется дополнительный браузер и отдельный профиль данных |
| Системная установка | Сайты открываются в привычных браузерах | Новый корневой центр получает широкую область доверия |
| Мобильное приложение | Не зависит от браузерного интерфейса | Может использовать собственное хранилище и требовать обновления |
Какие риски реальны, а какие придуманы
Главный реальный риск связан не с российским происхождением сертификата, а с полномочиями любого корневого удостоверяющего центра. После установки система начинает доверять сертификатам, которые ведут к добавленному корню. Такое доверие распространяется не на один банк, а на всю поддерживаемую цепочку.
Корневой сертификат не даёт его владельцу возможность пассивно читать весь трафик устройства. Файл содержит открытый ключ, а не секретные ключи банковских сайтов. Для атаки посредника потребовались бы дополнительные условия. Атакующий должен выпустить подходящий сертификат на чужой домен, направить трафик через контролируемую точку и убедить устройство принять подменённое соединение.
Утверждение «после установки государство сразу видит все пароли» технически неверно. Противоположное утверждение «установка вообще ничего не меняет» тоже неверно. Новый корень расширяет круг организаций, которым устройство доверяет при проверке HTTPS. Пользователь принимает не только алгоритмы шифрования, но и правила работы конкретного удостоверяющего центра.
Именно поэтому я предпочитаю отдельный браузер для российских ресурсов. Системная установка оправдана, когда человек регулярно работает с большим числом сайтов, корпоративными сервисами или платёжными интеграциями. Для входа в один или два банка такое расширение доверия выглядит избыточным.
Нельзя скачивать сертификаты из Telegram, электронной почты, облачных папок, форумов и рекламных объявлений. Поддельный файл с похожим названием способен добавить в систему совершенно другой удостоверяющий центр. Значок файла, подпись сообщения и уверенный текст автора ничего не доказывают.
По той же причине не стоит устанавливать банковские приложения из случайных APK-файлов. Мошенники активно используют проблемы с сертификатами как готовую легенду. Пользователю предлагают «новую защищённую версию банка», а внутри находится программа для кражи паролей, СМС и кодов подтверждения.
На рабочем компьютере, корпоративном телефоне или устройстве с профилем управления любые изменения нужно согласовать с администратором. Компания может использовать собственный прокси, антивирусную проверку HTTPS, закрытое хранилище сертификатов или политики, которые перезапишут ручную настройку.
Когда сертификат Минцифры не поможет
Не каждая ошибка банковского сайта связана с новым удостоверяющим центром. Установка сертификатов не исправляет DNS, сетевую фильтрацию, географические ограничения, перегруженный сервер, неправильное время на устройстве или ошибку конфигурации самого банка.
| Ошибка | Вероятная причина | Что делать |
|---|---|---|
ERR_CERT_AUTHORITY_INVALID |
Браузер не доверяет удостоверяющему центру | Использовать поддерживаемый браузер или установить официальную цепочку |
SEC_ERROR_UNKNOWN_ISSUER |
Firefox не смог построить доверенную цепочку | Проверить системное доверие и настройки Firefox |
ERR_CERT_REVOKED |
Текущий сертификат сайта отозван | Ждать замены со стороны банка, установка другого корня старый сертификат не восстановит |
ERR_CERT_DATE_INVALID |
Истёк срок сертификата или сбились часы | Проверить дату и время, затем обратиться в поддержку банка |
ERR_CERT_COMMON_NAME_INVALID |
Сертификат выпущен для другого домена | Закрыть страницу и проверить адрес |
ERR_NAME_NOT_RESOLVED |
Проблема DNS или доменного имени | Проверить адрес, сеть и DNS |
403 Forbidden |
Сервер получил запрос, но отказал в доступе | Проверить региональные ограничения и обратиться в банк |
VPN не исправляет отсутствие доверенного корня. VPN меняет маршрут и внешний IP-адрес, а сертификат проверяет браузер на устройстве. Программа может помочь при региональном ограничении или проблемном маршруте, но ошибка ERR_CERT_AUTHORITY_INVALID останется.
Не нажимайте «Продолжить» или «Принять риск», если браузер всё же предлагает обход. На сайтах с HSTS такой кнопки может не быть совсем. Обход предупреждения отключает главную проверку подлинности сервера именно в тот момент, когда пользователь собирается отправить пароль, данные карты или код подтверждения.
Нужно ли устанавливать сертификаты Минцифры всем пользователям
Нет. Пользователь может открыть банк в браузере со встроенной поддержкой российской цепочки или продолжить пользоваться работающим мобильным приложением. Системная установка нужна только для программ, которые не доверяют НУЦ по умолчанию.
Безопасен ли Яндекс Браузер для входа в банк
Яндекс Браузер поддерживает сертификаты НУЦ и устанавливает обычное зашифрованное TLS-соединение. Скачивать браузер нужно с официального сайта, регулярно обновлять и не устанавливать сомнительные расширения.
Можно ли установить сертификат только для одного банка
Системное хранилище доверяет удостоверяющему центру, а не одному выбранному сайту. Ограничить практическое применение можно отдельным браузером или отдельным устройством для российских сервисов.
Почему после установки сертификата приложение банка не заработало
Мобильное приложение может игнорировать пользовательские корни, использовать собственное хранилище или закрепление ключей. В такой ситуации поможет только обновление, выпущенное самим банком.
Можно ли позднее удалить сертификаты Минцифры
Да. Корневой и выпускающий сертификаты удаляются из системного хранилища, «Связки ключей», профиля iPhone или пользовательских сертификатов Android. После удаления соответствующие сайты снова могут перестать открываться в зарубежных браузерах.
Как понять, что открыт настоящий сайт банка
Переходите по сохранённой закладке, адресу из официального приложения или странице Банка России. Проверяйте домен целиком. Защищённое соединение подтверждает контроль над доменом и ключом, но не исправляет ошибку в адресе.
Рабочая последовательность выглядит просто. Сначала проверьте точный адрес и код ошибки. Затем откройте банк в отдельном актуальном Яндекс Браузере. Устанавливайте системные сертификаты только тогда, когда привычный браузер действительно нужен, причём файлы берите исключительно с Госуслуг. Если предупреждение связано со сроком действия, чужим доменом, отзывом текущего сертификата или сетевой ошибкой, не обходите защиту и не пытайтесь лечить проблему установкой новых корней.
