test
· РБК

Что такое сертификат Минцифры

В августе 2026 года пользователи в России столкнулись с неожиданной ситуацией: сайты крупных банков — от ВТБ до «Сбера» — перестали открываться в Chrome, Safari и других привычных браузерах. Как написал РБК, причина оказалась в переходе банков на российские сертификаты безопасности — сертификаты Минцифры, которые зарубежные браузеры не поддерживают автоматически. Разберем, что это за сертификаты и как они работают.

Что такое сертификат Минцифры

Сертификат Минцифры  — это цифровой документ, выпущенный Национальным удостоверяющим центром (НУЦ), который подтверждает подлинность сайта и участвует в создании защищенного соединения между сайтом и устройством пользователя. Он решает ту же задачу, что и любой другой SSL-сертификат: когда пользователь заходит на сайт, браузер запрашивает у сервера сертификат, проверяет его и, если проверка проходит успешно, устанавливает зашифрованное соединение.

Артем Геодакян / ТАСС

Артем Геодакян / ТАСС

В цепочке сертификатов НУЦ участвуют три элемента.

  1. Сертификат сайта — его получает владелец интернет-ресурса, он подтверждает домен и содержит открытый ключ для шифрования.
  2. Выпускающий сертификат (Russian Trusted Sub CA) — промежуточное звено, которым НУЦ заверяет сертификаты сайтов.
  3. Корневой сертификат (Russian Trusted Root CA) — основа всей цепочки, он должен находиться в доверенном хранилище устройства или браузера. Без него система не сможет подтвердить легитимность ни выпускающего сертификата, ни сертификата конкретного сайта.

Не стоит путать сертификат Минцифры с другими цифровыми инструментами. Например, он не заменяет электронную подпись, то есть не используется для визирования документов или идентификации при подаче заявлений. Также он не дает доступа к учетной записи, например, на «Госуслугах»: для входа в личный кабинет нужны логин и пароль или приложение с двухфакторной аутентификацией, а сертификат лишь обеспечивает защищенное соединение при открытии сайтов.

Как работают сертификаты Минцифры

Когда пользователь открывает сайт, защищенный сертификатом Минцифры, браузер получает от сервера три документа — сертификат сайта, выпускающий сертификат и ссылку на корневой сертификат. Браузер выстраивает цепочку и последовательно проверяет каждый уровень: сертификат сайта должен быть подписан выпускающим, выпускающий — корневым, а корневой — находиться в доверенном хранилище устройства.

Схематично эта цепочка выглядит так: корневой сертификат (Russian Trusted Root CA) → выпускающий сертификат (Russian Trusted Sub CA) → сертификат сайта.

Если корневой сертификат отсутствует в хранилище, браузер прерывает цепочку и показывает предупреждение «Подключение не защищено». Именно это произошло в августе 2026 года с сайтами российских банков: корневые сертификаты Минцифры изначально встроены только в «Яндекс Браузер» и браузер Atom, а для Google Chrome, Safari, Firefox и Edge требуется ручная установка.

Jaap Arriens / Global Look Press

Jaap Arriens / Global Look Press

Корневые сертификаты Минцифры должны находиться в доверенном хранилище операционной системы или браузера, потому что именно на них замыкается вся проверка. Браузер не может проверить подпись выпускающего сертификата, если не доверяет тому, кто его выпустил, а значит, не может подтвердить и подлинность сертификата сайта. Установка корневого сертификата на устройство разрывает этот замкнутый круг.

Чем сертификат Минцифры отличается от «обычного»

Под обычным сертификатом в данном случае понимается SSL-сертификат, выпущенный международным центром сертификации: Let's Encrypt, GlobalSign, DigiCert или другим. Основное назначение у них одинаковое — подтверждение подлинности сайта и шифрование передаваемых данных. Разница — в том, кто выпускает сертификат, кто ему доверяет и где он работает без дополнительных действий со стороны пользователя.

КритерийСертификат МинцифрыСертификат другого удостоверяющего центра
ИздательНУЦ Минцифры (Россия)Let's Encrypt, GlobalSign, DigiCert и другие
Цепочка доверияRussian Trusted Root CA → Russian Trusted Sub CA → сертификат сайтаКорневой сертификат международного центра → промежуточный → сертификат сайта
Поддержка в браузерах «из коробки»«Яндекс Браузер», AtomChrome, Safari, Firefox, Edge, Opera и другие
Что нужно для работы в Chrome и SafariУстановить корневой сертификат вручнуюНичего — сертификаты уже встроены
Стоимость для владельца сайтаБесплатно через «Госуслуги»От бесплатных (Let's Encrypt) до платных

Ни один из видов не является безусловно более или менее безопасным. Уровень защиты определяется не страной происхождения, а используемыми алгоритмами шифрования и корректностью настройки сервера. Разница исключительно в том, какой путь проходит браузер для проверки сертификата и есть ли нужный корневой сертификат в его хранилище: установка сертификата собственноручно дает удостоверяющему центру право подтверждать подлинность сайтов перед вашим устройством, и при контроле над маршрутом трафика такое доверие может стать частью перехвата HTTPS. Это общее свойство открытых ключей.

Почему сайты используют сертификаты Минцифры

Массовый переход российских сайтов на сертификаты Минцифры начался после того, как международные центры сертификации один за другим прекратили обслуживание российских организаций. В июне 2026 года японский GlobalSign, начавший отзыв сертификатов у попавших под санкции компаний, отозвал около 3 тыс. сертификатов в зоне.ru. Затем ограничения ввели Let's Encrypt, HARICA и другие центры. Перед российскими банками, госорганами и крупными сервисами встал выбор: либо искать обходные пути с оставшимися зарубежными центрами, либо переходить на сертификаты НУЦ Минцифры.

Михаил Гребенщиков / РБК

Михаил Гребенщиков / РБК

Почему сайты переходят на сертификаты Минцифры — вопрос, продиктованный не техническими предпочтениями, а внешними обстоятельствами. Российские сертификаты стали безальтернативным вариантом для организаций, которым иностранные центры сертификации больше не выдают и не продлевают цифровые паспорта сайтов. Сертификаты безопасности Минцифры нужны для посещения сайтов органов власти, банков и ряда других организаций. Постепенно планируется внедрить их на большинство российских сайтов.

Для пользователя это означает следующее: если на сайте установлен сертификат Минцифры, а на устройстве нет корневого сертификата НУЦ, браузер покажет предупреждение о небезопасном соединении. Сайт либо не откроется вовсе, либо потребуется вручную обходить предупреждение — что не рекомендуется делать при вводе паролей и платежных данных. Поэтому, если пользователь регулярно заходит на сайты российских банков, госуслуг или крупных магазинов, использующих сертификаты Минцифры, установка корневого сертификата избавляет от этих проблем. Установка корневого сертификата НУЦ устраняет необходимость каждый раз вручную подтверждать вход при посещении сайтов российских организаций.

Артем Соболев / Global Look Press

Артем Соболев / Global Look Press

Без установки могут обойтись пользователи «Яндекс Браузера» и Atom, в которых российские сертификаты интегрированы по умолчанию. Не нужен сертификат и тем, кто работает через официальные мобильные клиенты банков, страховых компаний и маркетплейсов, которые «общаются» со своими серверами «напрямую». Наконец, если ресурсы, которыми постоянно пользуется человек, продолжают использовать сертификаты международных центров (например, Let's Encrypt) и открываются без ошибки, вмешиваться в настройки тоже нет необходимости.

Как установить сертификат Минцифры на iPhone

Владислав Шатило / РБК

Владислав Шатило / РБК

Установка на iPhone состоит из двух этапов: загрузки профиля и включения доверия к корневому сертификату. Скачивать файлы можно только с официальной страницы «Госуслуг» — gosuslugi.ru/crt. Не следует использовать сертификаты из писем, мессенджеров, форумов или облачных дисков. Установка состоит из следующих этапов:

  1. Открыть браузер Safari на iPhone и перейти на страницу gosuslugi.ru/crt.
  2. Найти раздел для iOS и нажать на ссылку для скачивания профиля. В появившемся системном окне нужно выбрать «Разрешить».
  3. Открыть приложение «Настройки». В самом верху списка появится пункт «Профиль загружен» — нажать на него. Если пункт не отображается, следует перейти по пути: «Настройки» → «Основные» → «VPN и управление устройством».
  4. Нажать на профиль, затем — «Установить». Ввести код-пароль от устройства.
  5. Система покажет окно «Предупреждение» — нажать «Установить», затем подтвердить еще раз кнопкой «Установить», после чего нажать «Готово».
  6. Теперь необходимо «включить доверие» к корневому сертификату. Пройти «Настройки» → «Основные» → «Об этом устройстве», прокрутить в самый низ и выбрать «Доверие сертификатам».
  7. Передвинуть переключатель напротив Russian Trusted Root CA вправо. Подтвердить действие.
  8. Очистить кэш браузера: «Настройки» → Safari → «Очистить историю и данные».

После этого сайты с сертификатами Минцифры будут открываться без ошибок.

Как установить сертификат Минцифры на Android

Mateusz Slodkowski / Global Look Press

Mateusz Slodkowski / Global Look Press

Установка на Android чуть сложнее из-за разнообразия оболочек — названия пунктов меню различаются у Samsung, Xiaomi и «чистого» Android (без дополнительных надстроек со стороны производителя смартфона). Общий порядок действий приведен ниже:

  1. Открыть браузер на телефоне и перейти на gosuslugi.ru/crt. Скачать архив с сертификатами для Android.
  2. Открыть файловый менеджер (обычно называется «Файлы», «Мои файлы» или «Проводник»), перейти в папку «Загрузки» (Downloads) и разархивировать скачанный файл. Внутри будут два файла: Russian Trusted Root CA.cer и Russian Trusted Sub CA.cer.
  3. Открыть «Настройки» телефона и в строке поиска ввести слово «сертификат». Система покажет нужный пункт — на разных устройствах он может называться «Установка сертификатов», «Сертификаты шифрования» или «Установить сертификат».
  4. Выбрать «Установить сертификат» (или «Установить с SD-карты»), затем — «Сертификат центра сертификации» (CA certificate). Система выдаст предупреждение безопасности — надо нажать «Все равно установить».
  5. В открывшемся файловом менеджере найти разархивированные файлы и выбрать первый — Russian Trusted Root CA.cer.
  6. Повторить шаги 4–5 для второго файла — Russian Trusted Sub CA.cer.
  7. Проверить результат: в «Настройках» найти «Надежные сертификаты» или «Доверенные сертификаты», перейти на вкладку «Пользователь» — там должны отображаться оба установленных сертификата.

Если встроенный поиск по настройкам не помог, вот точные пути для самых распространенных оболочек Android:

  • «Чистый» Android (Pixel, Android 14+): «Настройки» → «Безопасность и конфиденциальность» → «Дополнительные настройки безопасности» → «Шифрование и учетные данные» → «Установка сертификатов» → «Сертификат CA».
  • Samsung (One UI 5/6/7): «Настройки» → «Биометрия и безопасность» → «Другие параметры безопасности» → «Установка сертификатов с устройства» → «Сертификат CA».
  • Xiaomi (MIUI / HyperOS): «Настройки» → «Пароли и безопасность» → «Конфиденциальность» → «Шифрование и учетные данные» → «Установка сертификата» → «Сертификат CA».
Fabian Sommer / Global Look Press

Fabian Sommer / Global Look Press

После установки обоих сертификатов нужно очистить кэш браузера (Chrome: «История» → «Очистить данные») и проверить любой сайт, который раньше выдавал ошибку.

Как установить сертификат на другие устройства

Установка может потребоваться и для операционных систем (ОС):

Windows: нужно загрузить с портала госуслуг два файла — корневой (russian_trusted_root_ca.cer) и выпускающий (russian_trusted_sub_ca.cer). Затем надо вызвать контекстное меню для каждого по правому клику и запустить установку. В мастере импорта для верхнего звена цепочки вручную задать путь к «Доверенным корневым центрам сертификации», для промежуточного оставить автоматический выбор места хранения. Когда мастер завершит работу, надо перезагрузить окно браузера. Для контроля результата можно открыть специальную проверочную страницу «Сбера» (sberbank.ru/ru/certificates).

Михаил Гребенщиков / РБК

Михаил Гребенщиков / РБК

macOS: нужно скачать объединенный файл russiantrustedca.pem. Система автоматически откроет его через утилиту «Связка ключей». Внутри связки «Вход» появятся две новые записи — Russian Trusted Root CA и Russian Trusted Sub CA. Надо открыть свойства каждой двойным нажатием, раскрыть секцию «Доверие» и принудительно перевести параметр в режим «Всегда доверять». Завершающий штрих — сброс кэша в используемом браузере.

Отдельно стоит упомянуть и браузер Firefox, который игнорирует системные хранилища ОС и полагается исключительно на собственную базу. Стандартной установки недостаточно. Следует зайти в настройки поиска, ввести запрос «сертификат», открыть инструмент просмотра сертификатов и переключиться на вкладку «Центры сертификации». Импортировать туда оба загруженных CER-файла и обязательно активировать флаг «Доверять этому центру для идентификации веб-сайтов».

Как узнать срок действия сертификата

Срок действия сертификата можно проверить двумя способами — в браузере и в настройках устройства. Проверка в браузере подходит для сертификата конкретного сайта, проверка в настройках — для установленных корневых сертификатов.

Как узнать срок действия сертификата сайта: нажмите на значок замка в адресной строке браузера, выберите «Подробнее» или «Безопасное подключение», затем «Сведения о сертификате», «Свойства» или «Действительный сертификат». В открывшемся окне будут указаны даты «Действителен с» и «Действителен по» — это начало и окончание срока действия сертификата сайта.

Михаил Гребенщиков / РБК

Михаил Гребенщиков / РБК

Важно различать сроки: у корневого, выпускающего и сертификата сайта они разные. Если истекает сертификат сайта, предупреждение появляется только для этого ресурса. Если истекает корневой сертификат на устройстве, ошибку будут выдавать сразу все сайты, использующие сертификаты Минцифры.

К чему приводит просроченный сертификат и что делать при ошибке

К чему приводит просроченный сертификат — к тому, что браузер перестает ему доверять и разрывает защищенное соединение. Для пользователя это выглядит как предупреждение «Подключение не защищено», которое нельзя обойти без риска. Механика здесь одинакова для любых сертификатов: если срок действия истек, браузер не может подтвердить, что сайт по-прежнему контролируется тем же владельцем, на которого был выдан сертификат.

Silas Stein / Global Look Press

Silas Stein / Global Look Press

Последствия различаются для сертификата сайта и для сертификата из цепочки доверия. В первом случае перестает работать один конкретный ресурс. Во втором — если на устройстве просрочен корневой сертификат Минцифры, ошибку начинают выдавать все сайты, защищенные сертификатами НУЦ.

При появлении предупреждения порядок действий следующий:

  1. Проверить дату и время на устройстве — неправильные настройки часто вызывают ошибку сертификата.
  2. Проверить срок действия самого сертификата сайта, нажав на замок в адресной строке.
  3. Если у вас установлены корневые сертификаты Минцифры, убедиться, что они не просрочены, и при необходимости скачать актуальную версию с gosuslugi.ru/crt.
  4. Перед повторной установкой удалите старый профиль или сертификат: на iPhone — «Настройки» → «Основные» → «VPN и управление устройством» → выбрать профиль → «Удалить»; на Android — «Настройки» → «Безопасность» → «Надежные сертификаты» → вкладка «Пользователь» → выбрать сертификат → «Удалить».
  5. Очистить кэш браузера и перезапустить его.
  6. Проверить сайт в поддерживаемом браузере — «Яндекс Браузере» или Atom — или через официальное приложение сервиса.

Не стоит обходить предупреждение браузера через кнопку «Все равно перейти» при вводе паролей, платежных или учетных данных. Такое предупреждение не всегда означает взлом или подделку сайта — часто это именно устаревший или неверно установленный сертификат. Но и игнорировать его при передаче конфиденциальной информации нельзя: в этот момент данные могут быть перехвачены третьими лицами.

Открыть оригинал