Сертификат Минцифры: что это и как его установить
Почему Chrome и Safari ругаются на сайты Сбера, ВТБ и РЖД, что такое сертификат Минцифры, как поставить его на Windows, macOS, iPhone и Android и какие тут риски.
Сертификат Минцифры — корневой сертификат Национального удостоверяющего центра (НУЦ), которым с 2022 года подписаны сайты Сбера, а с августа 2026-го ещё и ВТБ, Альфа-Банка, РЖД и десятков других сервисов. Зарубежные браузеры — Chrome, Safari, Firefox, Edge — этот центр не знают и вместо сайта показывают красное «Ваше подключение не защищено». Есть три рабочих варианта: открыть банк через приложение, поставить Яндекс Браузер отдельно для таких сайтов или установить сертификат с Госуслуг в систему. Разберём, кому он уже нужен, как ставить его на каждой платформе и чем это грозит.
Что за центр и почему обычный браузер ему не доверяет
Сертификат сайта — документ, который подтверждает: перед вами тот адрес, за который он себя выдаёт. Выпускает такие документы удостоверяющий центр, а браузер верит только тем центрам, чей корень заранее внесён в его список доверенных. Весной 2022 года иностранные центры перестали обслуживать часть российских организаций, и государство создало собственный — НУЦ Минцифры. Его корневой сертификат называется Russian Trusted Root CA и действует до февраля 2032 года, промежуточный, Russian Trusted Sub CA, — до марта 2027-го.
Google, Apple и Mozilla этот корень в свои продукты не включили и включать, судя по всему, не планируют: центр государственный, а обладатель корневого сертификата технически способен подписать любой сайт в мире. По умолчанию ему доверяют только российские браузеры — Яндекс Браузер и Атом от VK.
Кто уже перешёл на сертификат Минцифры
Сбер перевёл свои сайты на НУЦ ещё осенью 2022 года, тогда же на этот сертификат перешли Росреестр и Казначейство. Настоящий массовый переход случился летом 2026 года: в июне GlobalSign начал отзывать сертификаты у российских компаний под санкциями, 23 июля Минцифры официально призвало переходить на собственные сертификаты, а уже 3 августа зарубежные браузеры разом перестали пускать на сайты сразу семи банков — ВТБ, Альфа-Банка, Газпромбанка, Россельхозбанка, ПСБ, Уралсиба и банка «Санкт-Петербург». Т-Банк в августе продолжал работать как обычно.
Список с тех пор только растёт:
- РЖД — сайт и приложение переведены с 20 августа 2026 года; как в этих условиях купить билет, подробно разобрано в статье РЖД и Почта за границей.
- Госуслуги — при заходе из-за рубежа портал сам показывает баннер с предложением скачать сертификаты Минцифры, а в сентябре, по сообщениям пользователей, разослал и подробную инструкцию по установке.
- Вузы и госструктуры — по сообщениям, в начале сентября 2026 года о переходе объявил МАИ.
Ситуация по конкретным банкам — в статьях про Сбербанк Онлайн и ВТБ и Альфа-Банк. Мобильные приложения банков обычно носят сертификат внутри себя и на него не жалуются — проблема почти всегда в браузере, не в приложении.
Как выглядит эта ошибка на экране
Формулировки разные у каждого браузера, но суть одна: «центр, выпустивший сертификат, неизвестен».
- Chrome, Edge, Opera, Vivaldi пишут «Ваше подключение не защищено» с кодом
NET::ERR_CERT_AUTHORITY_INVALID. - Safari на Mac и iPhone показывает «Это соединение не является приватным» или «Safari не может проверить идентификацию веб-сайта».
- Firefox выдаёт «Предупреждение: вероятная угроза безопасности» с кодом
SEC_ERROR_UNKNOWN_ISSUER. - Приложение РЖД и похожие клиенты обычно ограничиваются нейтральным «проблемы с соединением», без слова «сертификат».
Другой код — другая причина, не путайте их с этой. NET::ERR_CERT_DATE_INVALID почти всегда означает, что на устройстве сбились часы. NET::ERR_CERT_COMMON_NAME_INVALID говорит, что имя в сертификате не совпадает с адресом сайта, — и это уже повод насторожиться, читайте раздел про фишинг ниже.
Три рабочих способа открыть такой сайт
- Приложение банка. Самый безопасный путь — в систему ничего ставить не приходится.
- Второй браузер только для этой задачи. Яндекс Браузер или Атом ставится рядом с основным исключительно для банков и госсайтов, а привычный браузер остаётся нетронутым, — это удобнее и надёжнее, чем менять доверие во всей системе.
- Установка сертификата с Госуслуг. Единственный официальный источник — страница gosuslugi.ru/crt, там лежат два файла: корневой
russian_trusted_root_ca.cerи промежуточныйrussian_trusted_sub_ca.cer; инструкция рекомендует ставить оба сразу. После установки проблемные сайты открываются во всех браузерах системы, кроме Firefox — у него своё отдельное хранилище.
Как поставить сертификат на разных системах
Коротко по шагам, подробные скриншоты есть в самой инструкции Госуслуг.
- Windows. Дважды кликните по файлу → «Установить сертификат» → «Локальный компьютер» → «Поместить все сертификаты в следующее хранилище»: корневой файл — в «Доверенные корневые центры сертификации», промежуточный — в «Промежуточные центры сертификации».
- macOS. Откройте файл через приложение «Связка ключей», выберите связку «Система», дважды кликните по добавленному сертификату → «Доверие» → «Всегда доверять».
- iPhone и iPad. Скачайте профиль через Safari, затем «Настройки» → «Профиль загружен» → «Установить». После этого обязательно зайдите в «Основные» → «Об этом устройстве» → «Доверие сертификатам» и включите полное доверие — без этого шага предупреждение браузера никуда не денется.
- Android. «Настройки» → «Безопасность» → «Шифрование и учётные данные» → «Установить сертификат» → «Сертификат ЦС». После установки система покажет сообщение «Сеть может отслеживаться» — это нормальная реакция на пользовательский сертификат, а не сбой.
- Linux. Скопируйте оба файла в
/usr/local/share/ca-certificates/с расширением.crtи выполнитеsudo update-ca-certificates. У Chrome на Linux своё отдельное хранилище — добавьте сертификат прямо в настройках браузера. - Firefox на любой системе хранит сертификаты отдельно от системы: «Настройки» → «Приватность и защита» → «Просмотр сертификатов» → «Центры сертификации» → «Импортировать». На Windows и macOS есть обходной путь короче — включить флаг
security.enterprise_roots.enabledв about:config, тогда Firefox начнёт доверять системному хранилищу целиком.
Какой тут риск и как его уменьшить
Тот, кто владеет закрытым ключом корневого сертификата, технически может выпустить действительный сертификат для любого домена — почты, мессенджера, иностранного банка, — и браузер подмену не заметит: корневой сертификат даёт доверие не к одному сайту, а сразу ко всему центру. Об этом ещё в марте 2022 года публично предупреждала Electronic Frontier Foundation. Подтверждённых случаев злоупотребления в открытых источниках не встречалось, но проверить это со стороны нельзя — вопрос тут в доверии, а не в технике.
Что реально снижает риск:
- Отдельный браузер вместо системного доверия. Яндекс Браузер только для банков — доверие живёт внутри одного приложения, а Chrome и вся остальная система про этот центр даже не знают.
- Профиль браузера не спасает в Chrome, Safari и Edge — у них хранилище сертификатов общее с системой целиком. А вот у Firefox своё хранилище на каждый профиль, там разделение действительно работает.
- На Android обычные приложения пользовательским сертификатам не доверяют по умолчанию, доверяют только браузеры, — область риска заметно уже. На iPhone доверие выключается тем же переключателем, которым включалось.
- Удаляйте сертификат, когда надобность отпала, тем же путём, каким ставили; на iPhone это «Основные» → «VPN и управление устройством» → нужный профиль → «Удалить».
Если вместо файла .cer или .mobileconfig вам предлагают запустить .exe — это уже не сертификат, а программа, запускать её не стоит. Ровно тот же приём «поставьте наш сертификат» используют и недобросовестные VPN-приложения, чтобы читать ваш защищённый трафик, — подробнее об этом в статье чем опасны бесплатные VPN.
Как не спутать это с фишингом
Отличить настоящее предупреждение от подделки можно за полминуты, хотя визуально оба сообщения об ошибке похожи:
- Проверьте адрес. Настоящие
online.sberbank.ru,online.vtb.ru,rzd.ruвы и так знаете наизусть. Лишние буквы, дефисы, незнакомый домен — закрывайте страницу сразу. - Прочитайте текст ошибки. «Выпущен неизвестным центром» — это как раз наш случай с НУЦ. А вот «Имя не совпадает с адресом» — уже признак подмены или чужого Wi-Fi, который вмешивается в соединение.
- Посмотрите, кто выпустил сертификат. Нажмите на значок замка или на «Не защищено» → «Сертификат»: издателем должен значиться Russian Trusted Sub CA, а в корне — Russian Trusted Root CA и Минцифры России. Любое другое имя — повод уйти со страницы.
Кнопка «Перейти всё равно» на сайте банка — плохой вариант: она отключает проверку целиком, и настоящую подмену адреса вы в этом случае просто не заметите.
Если вы читаете это из-за границы
Сам сертификат не имеет отношения к географии: точно такую же красную страницу увидит и человек в Москве на новом ноутбуке с Chrome. Но у банков и РЖД для уехавших нередко накладываются сразу две проблемы: сайт не пускает с иностранного адреса, а когда всё же пускает — браузер спорит с сертификатом. Различить легко: страница бесконечно грузится или прямо пишет «сервис недоступен» — это про географию; красная страница о безопасности соединения — это про сертификат.
Проблему с географией решает подключение с российским адресом: у нашего сервиса разделы с пометкой «Россия» есть и в обычном VPN, и в Premium LTE, российские сайты в этом случае видят обычный российский адрес; проверить можно на пробном доступе — 3 дня и 2 ГБ без банковской карты. На сертификат это никак не влияет: он вообще не про маршрут, а про доверие браузера. Самая короткая связка для тех, кто сейчас не в России, — приложение банка плюс подключение с российским выходом, в систему при этом ничего ставить не требуется. Для остальных сайтов на ноутбуке выручает отдельный Яндекс Браузер.
Частые вопросы
Не опасно ли ставить сертификат Минцифры на телефон?
Файл с Госуслуг — обычный корневой сертификат, вирусов в нём нет. Риск другого рода: вы доверяете центру, который технически способен подписать любой сайт. Если смущает, поставьте Яндекс Браузер отдельно для банков, а систему не трогайте.
Сертификат поставил, а сайт всё равно не открывается — почему?
Три частые причины: на iPhone не включили полное доверие в «Об этом устройстве»; сайт открывается в Firefox со своим хранилищем; установили только корневой файл без промежуточного.
До какого срока он действует?
Корневой Russian Trusted Root CA — до февраля 2032 года, промежуточный Russian Trusted Sub CA — до марта 2027-го. Новую версию файла берите на той же странице Госуслуг.
Можно обойтись без установки сертификата?
Да, если хватает приложения банка или отдельного браузера только для нужных сайтов. Установка в систему нужна, только если хотите открывать эти сайты в привычном Chrome, Safari или Edge без предупреждений.
Почему в приложении банка ошибки нет, а в браузере есть?
Приложение обычно носит нужный сертификат внутри своего кода и проверяет соединение по своим правилам, а не по системному хранилищу. Браузер полагается на список центров, встроенный в операционную систему или в себя.
Нужен стабильный интернет в поездке?
Подписка на быстрые серверы: три дня бесплатно, банковская карта не нужна.
Попробовать бесплатноЧитайте дальше
Была ли статья полезной?
Комментарии
Пока никто не написал — будьте первым.
Комментарии публикуются после проверки. Ссылки не публикуем.