- Сообщения
- 6,654
- Решения
- 3
- Реакции
- 6,296
Что случилось?
Сайты некоторых российских компаний перестали открываться в иностранных браузерах. Если вы захотите зайти в «Сбер», «Альфа-Банк» или ВТБ через Google Chrome, Edge или Firefox, то, скорее всего, увидите предупреждение: «Ваше подключение не защищено».
Почему так вышло?
Браузер открывает HTTPS-сайт только если цепочка сертификатов ведёт к центру, которому он уже доверяет. Эти центры работают как «нотариусы» интернета: подтверждают, что вы попали именно на нужный сервер, а не на подделку.
У части российских ресурсов иностранные удостоверяющие центры из‑за санкций отозвали или перестали выпускать сертификаты. Для браузера цепочка обрывается, и сайт выглядит небезопасным.
Минцифры предложило свой набор корневых и выпускающих сертификатов Национального удостоверяющего центра и разослало пользователям Госуслуг сообщение с предложением поставить их на телефон, компьютер и планшет. После установки корневых сертификатов российские сайты будут снова открываются. Цена такого решения - полное доверие установленному на устройстве корневому сертификату.
В чём реальная опасность?
Корневой сертификат - это не «пропуск только к Сберу». Если система или браузер считает НУЦ Минцифры доверенным корнем без ограничений имён (Name Constraints), этот центр технически может выпустить сертификат на любой домен: банк, почту, соцсеть, Google, Apple ID.
Дальше возможен классический сценарий «человек посередине»: трафик перехватывается, вам показывают поддельный, но формально «доверенный» сертификат, браузер молчит. Под ударом пароли, сессии, переписка, документы, доступ к счетам.
Почему именно эти сертификаты вызывают вопросы:
- НУЦ Минцифры не входит в программы доверия Mozilla / Apple / Google и не проходит тот же независимый аудит, что публичные корневые CA.
- Из‑за санкций прохождение такого аудита затруднено.
- Утечка ключа CA, ошибка оператора или злоупотребление полномочиями дают возможность выпускать сертификаты «за кого угодно». Намерение ведомства тут ни при чём: модель доверия устроена так, что возможность важнее обещаний.
Именно поэтому ставить эти сертификаты в системное хранилище Windows, macOS, Android или iOS - рискованное решение. После установки в систему новый центр сертификации начнут считать своим не только браузер. Ему станут доверять почта, мессенджеры, банковские приложения, служба обновлений и корпоративный VPN.
Это не значит, что атака уже происходит. Это значит только одно: добавив корневой сертификат, вы даёте центру право подтверждать почти любой сайт и сервис на этом устройстве.
Как снизить риски?
Установка сертификатов НУЦ Минцифры только в профиль Firefox избавляет от необходимости ставить их в систему.
А стало быть, новый корневой сертификат будет работать только в этом профиле. Основной Firefox, Chrome, почта, мессенджеры, банковские приложения и обновления по-прежнему будут со старым набором доверенных центров.
Компромисс простой: российские банки и Госуслуги открываете в отдельном профиле, всё остальное - как раньше. Если с профилем что-то пойдёт не так, его можно удалить; систему при этом откатывать не нужно.
Официальный источник сертификатов НУЦ Минцифры - страница Госуслуг. Скачивайте файлы только оттуда`.
1. Скачайте файлы
Сохраните.cer в удобную папку (например, «Загрузки»).- корневой: Russian_Trusted_Root_CA.cer
- выпускающий: Russian_Trusted_Sub_CA.cer
- второй выпускающий: Russian_Trusted_Sub_CA_2024.cer
2. Скачайте и установите Firefox
Скачайте и установите последнюю версию браузера Firefox. Пользователи предыдущих версий Windows могут скачать релиз браузера с расширенной поддержкой (ESR).
3. Создайте отдельный профиль Firefox
- Вставьте в адресную строку:
about:profilesи нажмите Enter - «Создать новый профиль» → имя, например
ГосуслугиилиБанки - Пролистайте страницу вниз до названия созданного профиля и нажмите кнопку: «Запустить ещё один браузер с этим профилем»
Далее все действия - в этом окне Firefox.
4. Импорт сертификата в Firefox
- Меню → Настройки (или
about:preferences) - Приватность и защита → Безопасность подключения и ПО → Дополнительные настройки → Сертификаты → Управление сертификатами
- Перейдите на вкладку Центры сертификации
- Нажмите кнопку Импортировать…
- Выберите в папке со скачанными сертификатами
Russian_Trusted_Root_CA.cer
Поставьте галочку «Доверять при идентификации веб-сайтов» → ОК - Снова нажмите кнопку Импортировать… и совершите те же действия для
Russian_Trusted_Sub_CA.cerиRussian_Trusted_Sub_CA_2024.cer
В списке должен появиться центр: The Ministry of Digital Development and Communications, с сертификатами: Russian Trusted Root CA Russian Trusted Sub CA.
5. После установки
- Очистите кэш Firefox: Настройки (или
about:preferences) → Приватность и защита → Данные просмотра → Удалить данные веб-серфинга (куки и кэшированные веб-файлы). - Перезапустите браузер.
- Проверьте любой сайт с российским сертификатом (Госуслуги, банки и т.п.).
Если предупреждение осталось — убедитесь, что открыт именно тот профиль, куда импортировали сертификаты, и что импортированы все три файла.
Примечания
- Яндекс Браузер уже доверяет этим сертификатам без ручной установки.
- Установка только сертификатов в Firefox не устанавливает их в систему - другие программы их не увидят.
- Ни в коем случае не ставьте сертификаты с посторонних сайтов.