Сертификат Минцифры: почему Chrome и Safari не открывают сайты Сбера, ВТБ и РЖД, как установить его на Windows, macOS, iPhone и Android и чем это грозит.
Сертификат Минцифры — это корневой сертификат Национального удостоверяющего центра (НУЦ), которым с 2022 года подписаны сайты Сбера, а с августа 2026-го — ещё ВТБ, Альфа-Банка, РЖД и десятков других сервисов. Chrome, Safari, Firefox и Edge этот центр не знают и показывают красную страницу «Ваше подключение не защищено», хотя сайт настоящий. Выхода три: приложение банка, Яндекс Браузер или установка сертификата с Госуслуг. Ниже — кому он уже нужен, как поставить и чем рискуете.
Сертификат — документ, подтверждающий, что сайт тот, за кого себя выдаёт. Выдаёт его удостоверяющий центр, а браузер верит центру, только если его корень лежит в хранилище доверенных. Весной 2022 года зарубежные центры перестали обслуживать часть российских организаций, и государство создало свой — НУЦ Минцифры. Корневой сертификат называется Russian Trusted Root CA и действует до февраля 2032 года, промежуточный Russian Trusted Sub CA — до марта 2027-го.
Google, Apple и Mozilla этот корень в свои браузеры не добавили и, судя по всему, не собираются: центр принадлежит государству, а корневой сертификат позволяет подписать любой сайт мира. Из коробки ему доверяют только российские браузеры — Яндекс Браузер и Атом от VK.
Сбер перевёл сайты на НУЦ ещё осенью 2022 года, тогда же на нём оказались Росреестр и Казначейство. Массовый переход случился летом 2026-го: в июне GlobalSign начал отзывать сертификаты у российских компаний под санкциями, 23 июля Минцифры призвало сайты переходить на свои, и 3 августа зарубежные браузеры разом перестали открывать сайты семи банков — ВТБ, Альфа-Банка, Газпромбанка, Россельхозбанка, ПСБ, Уралсиба и банка «Санкт-Петербург». Т-Банк в августе работал как прежде.
Дальше список только растёт:
Как обстоят дела с конкретным банком — в разборах про Сбербанк Онлайн и ВТБ и Альфа-Банк. Мобильные приложения банков носят сертификат внутри себя и на него, как правило, не ругаются; проблема касается в основном браузеров.
Формулировки разные, суть одна — «выпустивший центр неизвестен»:
NET::ERR_CERT_AUTHORITY_INVALID.SEC_ERROR_UNKNOWN_ISSUER.Другие коды — другие причины. NET::ERR_CERT_DATE_INVALID — чаще всего убежавшие часы на устройстве. NET::ERR_CERT_COMMON_NAME_INVALID — имя в сертификате не совпадает с адресом, и это повод насторожиться, о чём ниже.
russian_trusted_root_ca.cer и промежуточный russian_trusted_sub_ca.cer, инструкция советует ставить оба. После установки сайты открываются во всех браузерах системы, кроме Firefox.Кратко, по инструкциям Госуслуг; там же есть скриншоты.
/usr/local/share/ca-certificates/ с расширением .crt и выполнить sudo update-ca-certificates. Chrome на Linux держит своё хранилище — добавьте сертификат в настройках браузера.security.enterprise_roots.enabled в about:config — Firefox начнёт доверять системному хранилищу.Корневой сертификат — не пропуск на сайт банка, а доверие к целому центру. Кто владеет его ключом, тот может выпустить действительный сертификат для любого адреса — почты, мессенджера, вашего иностранного банка — и браузер не заметит подмены. Об этом ещё в марте 2022 года предупреждал Electronic Frontier Foundation. Фактов злоупотребления публично не всплывало, но и проверить это снаружи нельзя — вопрос доверия, а не техники.
Что можно сделать:
Файл с расширением .exe вместо .cer или .mobileconfig — не сертификат, а программа; не запускайте. Тот же приём — «установите наш сертификат» — используют и вредные VPN-приложения, чтобы читать ваш защищённый трафик; подробнее в статье о том, чем опасны бесплатные VPN.
Предупреждение о неизвестном центре выглядит так же, как предупреждение о поддельном сайте. Различить можно за полминуты:
online.sberbank.ru, online.vtb.ru, rzd.ru вы знаете. Лишние буквы, дефисы и чужие домены — закрывайте.«Перейти всё равно» на сайте банка — не выход: вы отключаете проверку целиком и не заметите настоящую подмену.
Сертификат — не географическое ограничение: такую же красную страницу увидят в Москве на свежем ноутбуке с Chrome. Но у банков и РЖД проблемы обычно две сразу: сайт не пускает с иностранного адреса, а когда пускает — браузер ругается на сертификат. Различить просто: страница вечно грузится или пишет «сервис недоступен» — гео-замок; красная страница про безопасность — сертификат.
Гео-замок решается подключением с российским выходом: у нашего сервиса разделы с пометкой «Россия» есть и в «Обычном VPN», и в Premium LTE, российские сайты видят российский адрес; проверить можно на пробном доступе — 3 дня и 2 ГБ, карта не нужна. Сертификат при этом никуда не денется: он про браузер, а не про маршрут. Самая короткая связка для уехавших — приложение банка плюс российский выход, в систему ставить ничего не нужно. Для сайтов на ноутбуке — Яндекс Браузер.
Файл с Госуслуг — обычный корневой сертификат, вирусов в нём нет. Риск другой: вы доверяете центру, который может подписать любой сайт. Если это смущает, ставьте Яндекс Браузер только для банков, а систему не трогайте.
Три причины по частоте: на iPhone не включили полное доверие в «Об этом устройстве»; открываете в Firefox, у которого своё хранилище; поставили только корневой, а инструкция требует и промежуточный.
Корневой Russian Trusted Root CA — до февраля 2032 года, промежуточный — до марта 2027-го. Обновлённый файл берите на той же странице Госуслуг.
Сервис, которым пользуемся сами: приложение на телефон, компьютер и телевизор, серверы в России и Европе, пробный период 3 дня — карта не нужна.
Попробовать в TelegramПодтвердите, что вы не робот
Сервис для стабильного интернета на всех устройствах