Комфорттехника и связь без нервов

Сертификат Минцифры: что это, как установить и чем рискуете

Обновлено 2026-09-219 мин чтения

Сертификат Минцифры: почему Chrome и Safari не открывают сайты Сбера, ВТБ и РЖД, как установить его на Windows, macOS, iPhone и Android и чем это грозит.

Сертификат Минцифры — это корневой сертификат Национального удостоверяющего центра (НУЦ), которым с 2022 года подписаны сайты Сбера, а с августа 2026-го — ещё ВТБ, Альфа-Банка, РЖД и десятков других сервисов. Chrome, Safari, Firefox и Edge этот центр не знают и показывают красную страницу «Ваше подключение не защищено», хотя сайт настоящий. Выхода три: приложение банка, Яндекс Браузер или установка сертификата с Госуслуг. Ниже — кому он уже нужен, как поставить и чем рискуете.

Что такое сертификат Минцифры и почему браузер ему не верит

Сертификат — документ, подтверждающий, что сайт тот, за кого себя выдаёт. Выдаёт его удостоверяющий центр, а браузер верит центру, только если его корень лежит в хранилище доверенных. Весной 2022 года зарубежные центры перестали обслуживать часть российских организаций, и государство создало свой — НУЦ Минцифры. Корневой сертификат называется Russian Trusted Root CA и действует до февраля 2032 года, промежуточный Russian Trusted Sub CA — до марта 2027-го.

Google, Apple и Mozilla этот корень в свои браузеры не добавили и, судя по всему, не собираются: центр принадлежит государству, а корневой сертификат позволяет подписать любой сайт мира. Из коробки ему доверяют только российские браузеры — Яндекс Браузер и Атом от VK.

Какие сайты уже на сертификате Минцифры

Сбер перевёл сайты на НУЦ ещё осенью 2022 года, тогда же на нём оказались Росреестр и Казначейство. Массовый переход случился летом 2026-го: в июне GlobalSign начал отзывать сертификаты у российских компаний под санкциями, 23 июля Минцифры призвало сайты переходить на свои, и 3 августа зарубежные браузеры разом перестали открывать сайты семи банков — ВТБ, Альфа-Банка, Газпромбанка, Россельхозбанка, ПСБ, Уралсиба и банка «Санкт-Петербург». Т-Банк в августе работал как прежде.

Дальше список только растёт:

  • РЖД — сайт и приложение с 20 августа 2026 года. Как купить билет, разобрано в статье РЖД и Почта за границей.
  • Госуслуги — в зарубежном браузере портал показывает уведомление с предложением скачать сертификаты Минцифры; по сообщениям пользователей, в сентябре разослал и инструкции по установке.
  • Вузы и госорганы — по сообщениям, в начале сентября 2026 года о переходе объявил МАИ.

Как обстоят дела с конкретным банком — в разборах про Сбербанк Онлайн и ВТБ и Альфа-Банк. Мобильные приложения банков носят сертификат внутри себя и на него, как правило, не ругаются; проблема касается в основном браузеров.

Как выглядит ошибка

Формулировки разные, суть одна — «выпустивший центр неизвестен»:

  • Chrome, Edge, Opera, Vivaldi: «Ваше подключение не защищено», код NET::ERR_CERT_AUTHORITY_INVALID.
  • Safari на Mac и iPhone: «Это соединение не является приватным» или «Safari не может проверить идентификацию веб-сайта».
  • Firefox: «Предупреждение: вероятная угроза безопасности», код SEC_ERROR_UNKNOWN_ISSUER.
  • Приложение РЖД и подобные: «проблемы с соединением» без слова «сертификат».

Другие коды — другие причины. NET::ERR_CERT_DATE_INVALID — чаще всего убежавшие часы на устройстве. NET::ERR_CERT_COMMON_NAME_INVALID — имя в сертификате не совпадает с адресом, и это повод насторожиться, о чём ниже.

Три способа открыть сайт

  1. Приложение банка. Самое безопасное: в систему ничего ставить не нужно.
  2. Яндекс Браузер или Атом. Поставьте второй браузер только для банков и госсайтов, а основной оставьте как есть. Это удобнее и безопаснее установки корня.
  3. Установить сертификат с Госуслуг. Единственный официальный источник — страница gosuslugi.ru/crt. Там два файла: корневой russian_trusted_root_ca.cer и промежуточный russian_trusted_sub_ca.cer, инструкция советует ставить оба. После установки сайты открываются во всех браузерах системы, кроме Firefox.

Как установить сертификат Минцифры на каждой системе

Кратко, по инструкциям Госуслуг; там же есть скриншоты.

  • Windows. Двойной щелчок по файлу → «Установить сертификат» → «Локальный компьютер» → «Поместить все сертификаты в следующее хранилище»: корневой — в «Доверенные корневые центры сертификации», промежуточный — в «Промежуточные центры сертификации».
  • macOS. Открыть файл в «Связке ключей» → связка «Система» → двойной щелчок по сертификату → «Доверие» → «Всегда доверять».
  • iPhone и iPad. Скачать профиль в Safari → «Настройки» → «Профиль загружен» → «Установить». Потом обязательно «Основные» → «Об этом устройстве» → «Доверие сертификатам» → включить полное доверие. Без второго шага предупреждение останется.
  • Android. «Настройки» → «Безопасность» → «Шифрование и учётные данные» → «Установить сертификат» → «Сертификат ЦС». После установки система показывает уведомление «Сеть может отслеживаться» — это штатно.
  • Linux. Скопировать файлы в /usr/local/share/ca-certificates/ с расширением .crt и выполнить sudo update-ca-certificates. Chrome на Linux держит своё хранилище — добавьте сертификат в настройках браузера.
  • Firefox на любой системе — своё хранилище: «Настройки» → «Приватность и защита» → «Просмотр сертификатов» → «Центры сертификации» → «Импортировать». На Windows и macOS можно вместо этого включить security.enterprise_roots.enabled в about:config — Firefox начнёт доверять системному хранилищу.

Чем рискуете и как снизить риск

Кто владеет ключом корневого сертификата, тот может выпустить действительный сертификат для любого адреса — почты, мессенджера, вашего иностранного банка — и браузер не заметит подмены: корневой сертификат не пропуск на сайт банка, а доверие к целому центру. Об этом ещё в марте 2022 года предупреждал Electronic Frontier Foundation. Фактов злоупотребления публично не всплывало, но и проверить это снаружи нельзя — вопрос доверия, а не техники.

Что можно сделать:

  • Отдельный браузер вместо корня. Яндекс Браузер только для банков: доверие живёт внутри него, а Chrome и остальная система ничего не знают.
  • Профиль не спасает в Chrome, Safari и Edge — хранилище у них общее с системой. У Firefox оно своё на каждый профиль, там это работает.
  • На Android приложения по умолчанию пользовательским сертификатам не доверяют, только браузеры, — область риска меньше. На iPhone доверие выключается тем же переключателем, которым включалось.
  • Удаляйте, когда не нужен, — тем же путём, что ставили; на iPhone это «Основные» → «VPN и управление устройством» → профиль → «Удалить».

Файл с расширением .exe вместо .cer или .mobileconfig — не сертификат, а программа; не запускайте. Тот же приём — «установите наш сертификат» — используют и вредные VPN-приложения, чтобы читать ваш защищённый трафик; подробнее в статье о том, чем опасны бесплатные VPN.

Как отличить от фишинга

Различить можно за полминуты, хотя предупреждение о неизвестном центре выглядит так же, как предупреждение о поддельном сайте:

  • Адрес. Настоящие online.sberbank.ru, online.vtb.ru, rzd.ru вы знаете. Лишние буквы, дефисы и чужие домены — закрывайте.
  • Текст ошибки. «Выпущен неизвестным центром» — тот самый случай. «Имя не совпадает с адресом» — подмена или чужой Wi-Fi, который лезет в соединение.
  • Кто выпустил. Нажмите на замок или «Не защищено» → «Сертификат». Издатель — Russian Trusted Sub CA, в корне — Russian Trusted Root CA, Минцифры России. Другое имя — уходите.

«Перейти всё равно» на сайте банка — не выход: вы отключаете проверку целиком и не заметите настоящую подмену.

Сертификат Минцифры и доступ из-за границы

Сертификат — не географическое ограничение: такую же красную страницу увидят в Москве на свежем ноутбуке с Chrome. Но у банков и РЖД проблемы обычно две сразу: сайт не пускает с иностранного адреса, а когда пускает — браузер ругается на сертификат. Различить просто: страница вечно грузится или пишет «сервис недоступен» — гео-замок; красная страница про безопасность — сертификат.

Гео-замок решается подключением с российским выходом: у нашего сервиса разделы с пометкой «Россия» есть и в «Обычном VPN», и в Premium LTE, российские сайты видят российский адрес; проверить можно на пробном доступе — 3 дня и 2 ГБ, карта не нужна. Сертификат при этом никуда не денется: он про браузер, а не про маршрут. Самая короткая связка для уехавших — приложение банка плюс российский выход, в систему ставить ничего не нужно. Для сайтов на ноутбуке — Яндекс Браузер.

Частые вопросы

Безопасно ли устанавливать сертификат Минцифры?

Файл с Госуслуг — обычный корневой сертификат, вирусов в нём нет. Риск другой: вы доверяете центру, который может подписать любой сайт. Если это смущает, ставьте Яндекс Браузер только для банков, а систему не трогайте.

Поставил сертификат, а сайт всё равно не открывается. Почему?

Три причины по частоте: на iPhone не включили полное доверие в «Об этом устройстве»; открываете в Firefox, у которого своё хранилище; поставили только корневой, а инструкция требует и промежуточный.

Сколько действует сертификат?

Корневой Russian Trusted Root CA — до февраля 2032 года, промежуточный — до марта 2027-го. Обновлённый файл берите на той же странице Госуслуг.

россияза границейбанкибезопасность

Нужен стабильный интернет в поездке?

Подписка на быстрые серверы: три дня бесплатно, банковская карта не нужна.

Попробовать бесплатно

Была ли статья полезной?

Комментарии

Пока никто не написал — будьте первым.

Комментарии публикуются после проверки. Ссылки не публикуем.