Комфорттехника и связь без нервов

Сертификат Минцифры: что это и как его установить

Редакция «Комфорт»Обновлено 2026-09-2311 мин чтения

Почему Chrome и Safari ругаются на сайты Сбера, ВТБ и РЖД, что такое сертификат Минцифры, как поставить его на Windows, macOS, iPhone и Android и какие тут риски.

Сертификат Минцифры — корневой сертификат Национального удостоверяющего центра (НУЦ), которым с 2022 года подписаны сайты Сбера, а с августа 2026-го ещё и ВТБ, Альфа-Банка, РЖД и десятков других сервисов. Зарубежные браузеры — Chrome, Safari, Firefox, Edge — этот центр не знают и вместо сайта показывают красное «Ваше подключение не защищено». Есть три рабочих варианта: открыть банк через приложение, поставить Яндекс Браузер отдельно для таких сайтов или установить сертификат с Госуслуг в систему. Разберём, кому он уже нужен, как ставить его на каждой платформе и чем это грозит.

Что за центр и почему обычный браузер ему не доверяет

Сертификат сайта — документ, который подтверждает: перед вами тот адрес, за который он себя выдаёт. Выпускает такие документы удостоверяющий центр, а браузер верит только тем центрам, чей корень заранее внесён в его список доверенных. Весной 2022 года иностранные центры перестали обслуживать часть российских организаций, и государство создало собственный — НУЦ Минцифры. Его корневой сертификат называется Russian Trusted Root CA и действует до февраля 2032 года, промежуточный, Russian Trusted Sub CA, — до марта 2027-го.

Google, Apple и Mozilla этот корень в свои продукты не включили и включать, судя по всему, не планируют: центр государственный, а обладатель корневого сертификата технически способен подписать любой сайт в мире. По умолчанию ему доверяют только российские браузеры — Яндекс Браузер и Атом от VK.

Кто уже перешёл на сертификат Минцифры

Сбер перевёл свои сайты на НУЦ ещё осенью 2022 года, тогда же на этот сертификат перешли Росреестр и Казначейство. Настоящий массовый переход случился летом 2026 года: в июне GlobalSign начал отзывать сертификаты у российских компаний под санкциями, 23 июля Минцифры официально призвало переходить на собственные сертификаты, а уже 3 августа зарубежные браузеры разом перестали пускать на сайты сразу семи банков — ВТБ, Альфа-Банка, Газпромбанка, Россельхозбанка, ПСБ, Уралсиба и банка «Санкт-Петербург». Т-Банк в августе продолжал работать как обычно.

Список с тех пор только растёт:

  • РЖД — сайт и приложение переведены с 20 августа 2026 года; как в этих условиях купить билет, подробно разобрано в статье РЖД и Почта за границей.
  • Госуслуги — при заходе из-за рубежа портал сам показывает баннер с предложением скачать сертификаты Минцифры, а в сентябре, по сообщениям пользователей, разослал и подробную инструкцию по установке.
  • Вузы и госструктуры — по сообщениям, в начале сентября 2026 года о переходе объявил МАИ.

Ситуация по конкретным банкам — в статьях про Сбербанк Онлайн и ВТБ и Альфа-Банк. Мобильные приложения банков обычно носят сертификат внутри себя и на него не жалуются — проблема почти всегда в браузере, не в приложении.

Как выглядит эта ошибка на экране

Формулировки разные у каждого браузера, но суть одна: «центр, выпустивший сертификат, неизвестен».

  • Chrome, Edge, Opera, Vivaldi пишут «Ваше подключение не защищено» с кодом NET::ERR_CERT_AUTHORITY_INVALID.
  • Safari на Mac и iPhone показывает «Это соединение не является приватным» или «Safari не может проверить идентификацию веб-сайта».
  • Firefox выдаёт «Предупреждение: вероятная угроза безопасности» с кодом SEC_ERROR_UNKNOWN_ISSUER.
  • Приложение РЖД и похожие клиенты обычно ограничиваются нейтральным «проблемы с соединением», без слова «сертификат».

Другой код — другая причина, не путайте их с этой. NET::ERR_CERT_DATE_INVALID почти всегда означает, что на устройстве сбились часы. NET::ERR_CERT_COMMON_NAME_INVALID говорит, что имя в сертификате не совпадает с адресом сайта, — и это уже повод насторожиться, читайте раздел про фишинг ниже.

Три рабочих способа открыть такой сайт

  1. Приложение банка. Самый безопасный путь — в систему ничего ставить не приходится.
  2. Второй браузер только для этой задачи. Яндекс Браузер или Атом ставится рядом с основным исключительно для банков и госсайтов, а привычный браузер остаётся нетронутым, — это удобнее и надёжнее, чем менять доверие во всей системе.
  3. Установка сертификата с Госуслуг. Единственный официальный источник — страница gosuslugi.ru/crt, там лежат два файла: корневой russian_trusted_root_ca.cer и промежуточный russian_trusted_sub_ca.cer; инструкция рекомендует ставить оба сразу. После установки проблемные сайты открываются во всех браузерах системы, кроме Firefox — у него своё отдельное хранилище.

Как поставить сертификат на разных системах

Коротко по шагам, подробные скриншоты есть в самой инструкции Госуслуг.

  • Windows. Дважды кликните по файлу → «Установить сертификат» → «Локальный компьютер» → «Поместить все сертификаты в следующее хранилище»: корневой файл — в «Доверенные корневые центры сертификации», промежуточный — в «Промежуточные центры сертификации».
  • macOS. Откройте файл через приложение «Связка ключей», выберите связку «Система», дважды кликните по добавленному сертификату → «Доверие» → «Всегда доверять».
  • iPhone и iPad. Скачайте профиль через Safari, затем «Настройки» → «Профиль загружен» → «Установить». После этого обязательно зайдите в «Основные» → «Об этом устройстве» → «Доверие сертификатам» и включите полное доверие — без этого шага предупреждение браузера никуда не денется.
  • Android. «Настройки» → «Безопасность» → «Шифрование и учётные данные» → «Установить сертификат» → «Сертификат ЦС». После установки система покажет сообщение «Сеть может отслеживаться» — это нормальная реакция на пользовательский сертификат, а не сбой.
  • Linux. Скопируйте оба файла в /usr/local/share/ca-certificates/ с расширением .crt и выполните sudo update-ca-certificates. У Chrome на Linux своё отдельное хранилище — добавьте сертификат прямо в настройках браузера.
  • Firefox на любой системе хранит сертификаты отдельно от системы: «Настройки» → «Приватность и защита» → «Просмотр сертификатов» → «Центры сертификации» → «Импортировать». На Windows и macOS есть обходной путь короче — включить флаг security.enterprise_roots.enabled в about:config, тогда Firefox начнёт доверять системному хранилищу целиком.

Какой тут риск и как его уменьшить

Тот, кто владеет закрытым ключом корневого сертификата, технически может выпустить действительный сертификат для любого домена — почты, мессенджера, иностранного банка, — и браузер подмену не заметит: корневой сертификат даёт доверие не к одному сайту, а сразу ко всему центру. Об этом ещё в марте 2022 года публично предупреждала Electronic Frontier Foundation. Подтверждённых случаев злоупотребления в открытых источниках не встречалось, но проверить это со стороны нельзя — вопрос тут в доверии, а не в технике.

Что реально снижает риск:

  • Отдельный браузер вместо системного доверия. Яндекс Браузер только для банков — доверие живёт внутри одного приложения, а Chrome и вся остальная система про этот центр даже не знают.
  • Профиль браузера не спасает в Chrome, Safari и Edge — у них хранилище сертификатов общее с системой целиком. А вот у Firefox своё хранилище на каждый профиль, там разделение действительно работает.
  • На Android обычные приложения пользовательским сертификатам не доверяют по умолчанию, доверяют только браузеры, — область риска заметно уже. На iPhone доверие выключается тем же переключателем, которым включалось.
  • Удаляйте сертификат, когда надобность отпала, тем же путём, каким ставили; на iPhone это «Основные» → «VPN и управление устройством» → нужный профиль → «Удалить».

Если вместо файла .cer или .mobileconfig вам предлагают запустить .exe — это уже не сертификат, а программа, запускать её не стоит. Ровно тот же приём «поставьте наш сертификат» используют и недобросовестные VPN-приложения, чтобы читать ваш защищённый трафик, — подробнее об этом в статье чем опасны бесплатные VPN.

Как не спутать это с фишингом

Отличить настоящее предупреждение от подделки можно за полминуты, хотя визуально оба сообщения об ошибке похожи:

  • Проверьте адрес. Настоящие online.sberbank.ru, online.vtb.ru, rzd.ru вы и так знаете наизусть. Лишние буквы, дефисы, незнакомый домен — закрывайте страницу сразу.
  • Прочитайте текст ошибки. «Выпущен неизвестным центром» — это как раз наш случай с НУЦ. А вот «Имя не совпадает с адресом» — уже признак подмены или чужого Wi-Fi, который вмешивается в соединение.
  • Посмотрите, кто выпустил сертификат. Нажмите на значок замка или на «Не защищено» → «Сертификат»: издателем должен значиться Russian Trusted Sub CA, а в корне — Russian Trusted Root CA и Минцифры России. Любое другое имя — повод уйти со страницы.

Кнопка «Перейти всё равно» на сайте банка — плохой вариант: она отключает проверку целиком, и настоящую подмену адреса вы в этом случае просто не заметите.

Если вы читаете это из-за границы

Сам сертификат не имеет отношения к географии: точно такую же красную страницу увидит и человек в Москве на новом ноутбуке с Chrome. Но у банков и РЖД для уехавших нередко накладываются сразу две проблемы: сайт не пускает с иностранного адреса, а когда всё же пускает — браузер спорит с сертификатом. Различить легко: страница бесконечно грузится или прямо пишет «сервис недоступен» — это про географию; красная страница о безопасности соединения — это про сертификат.

Проблему с географией решает подключение с российским адресом: у нашего сервиса разделы с пометкой «Россия» есть и в обычном VPN, и в Premium LTE, российские сайты в этом случае видят обычный российский адрес; проверить можно на пробном доступе — 3 дня и 2 ГБ без банковской карты. На сертификат это никак не влияет: он вообще не про маршрут, а про доверие браузера. Самая короткая связка для тех, кто сейчас не в России, — приложение банка плюс подключение с российским выходом, в систему при этом ничего ставить не требуется. Для остальных сайтов на ноутбуке выручает отдельный Яндекс Браузер.

Частые вопросы

Не опасно ли ставить сертификат Минцифры на телефон?

Файл с Госуслуг — обычный корневой сертификат, вирусов в нём нет. Риск другого рода: вы доверяете центру, который технически способен подписать любой сайт. Если смущает, поставьте Яндекс Браузер отдельно для банков, а систему не трогайте.

Сертификат поставил, а сайт всё равно не открывается — почему?

Три частые причины: на iPhone не включили полное доверие в «Об этом устройстве»; сайт открывается в Firefox со своим хранилищем; установили только корневой файл без промежуточного.

До какого срока он действует?

Корневой Russian Trusted Root CA — до февраля 2032 года, промежуточный Russian Trusted Sub CA — до марта 2027-го. Новую версию файла берите на той же странице Госуслуг.

Можно обойтись без установки сертификата?

Да, если хватает приложения банка или отдельного браузера только для нужных сайтов. Установка в систему нужна, только если хотите открывать эти сайты в привычном Chrome, Safari или Edge без предупреждений.

Почему в приложении банка ошибки нет, а в браузере есть?

Приложение обычно носит нужный сертификат внутри своего кода и проверяет соединение по своим правилам, а не по системному хранилищу. Браузер полагается на список центров, встроенный в операционную систему или в себя.

россияза границейбанкибезопасность

Нужен стабильный интернет в поездке?

Подписка на быстрые серверы: три дня бесплатно, банковская карта не нужна.

Попробовать бесплатно

Была ли статья полезной?

Комментарии

Пока никто не написал — будьте первым.

Комментарии публикуются после проверки. Ссылки не публикуем.