5 авг. 2026

Российские банки столкнулись со сбоями из-за перехода на отечественные TLS-сертификаты

Российские банки столкнулись со сбоями из-за перехода на отечественные TLS-сертификаты

Российские сервисы начали массовый переход на отечественные TLS-сертификаты, обеспечивающие безопасное соединение в интернете. Пользователи сразу столкнулись с проблемами при доступе к чувствительным сервисам, включая банковские приложения и сайты.

Протокол TLS шифрует трафик внутри соединения, а для подтверждения подлинности сайта нужен сертификат, который выдают авторизованные мировые компании. Обычно это происходит бесплатно и незаметно для пользователя.

Именно TLS отвечает за значок замка в адресной строке браузера.

Главная ценность национального сертификата для государства - возможность просматривать содержимое соединений.

Казахстан еще десять лет назад пытался внедрить свой сертификат, но получил отказ от Mozilla, Google и Microsoft из-за уязвимости для спецслужб. В итоге казахский сертификат так и остался локальной игрушкой.

В России до 2022 регистраторы и хостинговые компании работали с международными центрами сертификации, и получить сертификат можно было без участия государства. После ухода западных компаний продление стало невозможным, но Минцифры запустило собственный сертификационный центр и начало навязывать местный сертификат.

Результат не заставил себя ждать: часть финансового сегмента посыпалась.

При попытке зайти на сайт Сбербанка типичный браузер выдает предупреждение: «Соединение небезопасно. Вы уверены, что хотите перейти на сайт?»

Можно нажать маленькую серую кнопку «да» и продолжить, но сколько посетителей испугается - вопрос открытый.

Приложения на смартфонах в таких случаях просто перестают работать.

Установка российского сертификата в браузер - не самый простой процесс. Нужно лезть в настройки, что-то добавлять, нажимать кнопки.

В эпоху, когда действие, требующее более двух кликов, считается неподъемным, это почти трагедия.

Пропагандистские объяснения неизбежны, но и балаган тоже.

Компании, вероятно, будут искать компромисс: на какие-то заметные, но некритичные места со слезами на глазах установят российский сертификат, чтобы чиновники не ругались, а в остальных оставят китайский - всё же работало.

Можно и вовсе сдать назад, что в сегодняшних реалиях уже не кажется нонсенсом.

Масштаб проблемы пока не катастрофичен: страдает пара десятков тысяч сайтов, возможно, пара сотен тысяч с поддоменами. Большинство госорганов без проблем пользуются международными сертификатами, некоторые установили и местный, но таких, судя по всему, немного.

Однако проблема повторяется систематически: опять что-то не работает, опять навязывают, опять лезут куда не следует. TLS-сертификаты - важная часть современной инфраструктуры, они оберегают от фишинговых атак и позволяют совершать безопасные платежи.

Но и эту технологию сломали.

Национальные сертификаты для такой масштабной страны, как Россия, с разветвленной сетью госорганов, вполне логичны. Но делать это надо по-человечески, а не бегать за окружающими с палкой и требованием немедленной установки.

Ирония в том, что все участники событий должны работать на благо страны, но на практике без всяких санкций извне они в ежедневном режиме разрушают инфраструктуру.

Теперь, если сайт сообщает о «левом» сертификате, пользователя ждет лотерея: за предупреждением могут скрываться мошенники, а может, и нет. В любых других случаях стоит следить за замком около адреса сайта - он должен быть закрыт.