В начале августа 2026 года пользователи российских банков столкнулись со странной ситуацией: привычный сайт существует, интернет работает, но Chrome, Safari или другой браузер вдруг сообщает, что соединение небезопасно или вообще отказывается открывать страницу. Причина оказалась не в поломке самих сайтов — проблема возникла с цифровыми сертификатами, которые используются практически каждым современным сайтом для HTTPS.
На первый взгляд это очередная техническая неприятность. На самом деле происходящее значительно интереснее: одна из базовых систем доверия, на которых последние десятилетия работает интернет, начала разделяться по географическому и политическому признаку. И последствия этого процесса могут оказаться гораздо серьёзнее временно неработающего интернет-банка.
Что вообще произошло?
Когда я открываю сайт банка, магазина или поисковой системы, браузеру недостаточно просто установить зашифрованное соединение — ему необходимо убедиться, что перед ним действительно нужный сайт. Именно этим занимаются цифровые сертификаты.
Упрощённо процесс выглядит так. Сайт предъявляет браузеру сертификат, в котором написано: «Этот ключ принадлежит сайту example.com». Подлинность сертификата подтверждает специальная организация — удостоверяющий центр, или Certificate Authority, CA. В операционных системах и браузерах уже находятся списки удостоверяющих центров, которым они доверяют, и из этого складывается цепочка: сайт → удостоверяющий центр → доверие браузера. Если цепочка правильная, пользователь видит обычный HTTPS и никаких предупреждений.
Много лет российские компании точно так же пользовались международными удостоверяющими центрами — GlobalSign, DigiCert, Sectigo, Let’s Encrypt и другими. После введения санкций эта зависимость внезапно превратилась из чисто технической в политическую. Летом 2026 года проблема стала особенно заметной: зарубежные сертификаты ряда российских организаций начали отзываться, после чего сайты банков перестали нормально открываться в некоторых иностранных браузерах. Российские организации начали активнее переходить на альтернативу — Национальный удостоверяющий центр Минцифры. И здесь начинается самое интересное.
Почему российский сертификат не работает в обычном браузере?
Сам сертификат Минцифры вполне может использовать современную криптографию и обеспечивать нормальное шифрование соединения. Проблема не в качестве шифрования — проблема в доверии. Chrome, Safari, Firefox, Windows, macOS и другие глобальные платформы не обязаны доверять российскому Национальному удостоверяющему центру. Для них сертификат сайта выглядит примерно так: «Этот сайт утверждает, что он настоящий, и его подлинность подтверждает организация, которой я не доверяю». Поэтому появляется предупреждение.
Российские браузеры могут поставляться уже с поддержкой НУЦ. Другой вариант — пользователь самостоятельно устанавливает корневой сертификат Минцифры. После этого система начинает доверять сертификатам, подписанным российским удостоверяющим центром, и сайт снова открывается. Однако здесь возникает важный вопрос безопасности.
Может ли сертификат Минцифры позволить читать весь HTTPS-трафик?
В интернете встречается утверждение, что после установки сертификата Минцифры государство получает возможность расшифровывать весь HTTPS-трафик пользователя. В такой формулировке это неправда. Корневой сертификат не содержит секретного ключа, необходимого для расшифровки соединений. Его установка также не позволяет взять записанный трафик между пользователем и Google, Telegram или другим сервисом и просто его расшифровать — современный TLS устроен значительно сложнее.
Но установка дополнительного корневого сертификата действительно расширяет круг организаций, которым компьютер разрешает удостоверять сайты. И это принципиально важно.
Я исследовал сертификаты российского НУЦ. В корневом сертификате нет технического ограничения, позволяющего ему выдавать сертификаты исключительно для доменов .ru или государственных сайтов. В стандарте X.509 существует специальный механизм Name Constraints, позволяющий ограничить удостоверяющий центр определённым пространством имён — например, теоретически можно было бы разрешить ему выпускать сертификаты только для доменов .ru. У российского корневого сертификата такого ограничения нет.
Более того, журналы Certificate Transparency показывают, что НУЦ действительно выдавал сертификаты не только для .ru, но и, например, для российских организаций, использующих домены .com. Выдаются также wildcard-сертификаты вида *.example.ru. Само по себе это не является нарушением или признаком слежки. Это показывает другое: перед нами полноценный удостоверяющий центр общего назначения. Технически он способен подписать сертификат для произвольного доменного имени.
Значит ли это, что можно перехватить Google или почту?
Теоретически — при определённых условиях да. Но одного установленного сертификата для этого недостаточно.
Для перехвата необходимо одновременно выполнить два условия. Во-первых, атакующий должен иметь возможность направить сетевое соединение пользователя через контролируемое оборудование. Во-вторых, он должен иметь возможность получить сертификат нужного сайта, подписанный удостоверяющим центром, которому доверяет компьютер пользователя. Тогда вместо одного соединения может возникнуть два: пользователь → посредник → настоящий сайт. Пользователь устанавливает зашифрованное соединение с посредником, а посредник — отдельное зашифрованное соединение с настоящим сервером. В середине данные существуют в открытом виде. Так устроены, например, вполне легальные корпоративные системы TLS inspection.
Важно подчеркнуть: никаких доказательств массового использования российского НУЦ для подобного перехвата трафика я не обнаружил. В публичных журналах сертификатов мне не встретились сертификаты НУЦ для чужих Google, Apple, GitHub или других крупных иностранных сервисов. Поэтому техническую возможность нельзя выдавать за доказательство её использования. Но с точки зрения модели безопасности дополнительный корневой CA действительно увеличивает поверхность доверия устройства.
А что будет, если вообще не устанавливать российские сертификаты?
Для обычного пользователя наиболее вероятное последствие гораздо прозаичнее: некоторые российские сайты просто перестанут открываться. Особенно это касается банков и других организаций, попавших под санкционные ограничения.
При этом невалидный сертификат не означает, что шифрование TLS внезапно исчезло. Если сертификат просрочен или подписан неизвестным удостоверяющим центром, криптография соединения всё ещё может быть совершенно современной. Проблема заключается в другом: браузер больше не может надёжно подтвердить личность сервера. Именно поэтому привычка нажимать «всё равно продолжить» на предупреждениях о сертификатах опасна — если пользователь привык игнорировать такие предупреждения, ему становится значительно сложнее отличить настоящий сайт с проблемным сертификатом от настоящей атаки посредника.
Ещё хуже ситуация с программами и API. Когда автоматизированная система перестаёт доверять сертификату, у разработчика возникает соблазн временно отключить проверку TLS. Появляются параметры вроде «verify=false» или знаменитый curl -k. Вот это уже действительно опасно: программа фактически перестаёт проверять, с каким сервером она разговаривает. Поэтому проблема сертификатов — это не только проблема доступности сайтов. При массовом распространении она способна постепенно ухудшать культуру безопасности всего сегмента интернета.
Почему банки просто не перейдут на Let’s Encrypt?
На первый взгляд решение очевидно. Let’s Encrypt бесплатно и автоматически выдаёт сертификаты огромному количеству сайтов, а получение и продление сертификатов давно автоматизировано. Но для крупного российского банка вопрос заключается не в стоимости сертификата.
Let’s Encrypt — американская организация. Другие международные удостоверяющие центры также находятся в иностранных юрисдикциях. Для обычного сайта это практически незаметно, для организации под санкциями ситуация другая. Если возможность продления сертификата зависит от решения иностранной компании и законодательства другой страны, удостоверяющий центр становится внешней точкой отказа. Для банка это серьёзный инфраструктурный риск.
Поэтому крупные российские организации начинают строить несколько путей одновременно. Часть инфраструктуры может продолжать использовать сертификаты международных удостоверяющих центров, а отдельные API и сервисы — сертификаты российского НУЦ. Т-Банк уже заранее предупреждает интеграторов о переходе ряда своих сервисов с GlobalSign на сертификаты российского НУЦ и публикует инструкции по добавлению российских сертификатов в серверные системы. Сбер также поддерживает инфраструктуру российского НУЦ и одновременно использует глобальную Web PKI. Получается не мгновенная замена одной системы другой, а сосуществование двух систем доверия.
Кто в этой ситуации виноват?
Самый простой ответ — выбрать политически удобную сторону. Но техническая реальность интереснее.
Россия действительно много лет строит собственную инфраструктуру интернета и уменьшает зависимость от зарубежных сервисов. Однако нынешний процесс нельзя объяснить только российской политикой. Когда иностранный удостоверяющий центр перестаёт обслуживать российскую организацию, у неё остаётся вполне рациональный выбор: искать другой иностранный CA либо переходить на национальную инфраструктуру.
Получается парадокс. Санкции, призванные ограничить российские организации, одновременно создают экономический и технический стимул ускорять создание автономной российской инфраструктуры. Чем менее надёжными для российских компаний становятся международные сервисы, тем разумнее для них иметь российскую альтернативу. Это относится не только к сертификатам — та же логика применима к облачным сервисам, CDN, DNS, платёжным системам, магазинам приложений, программному обеспечению и множеству других компонентов интернета.
Отключат ли однажды все сайты .ru?
Пока оснований утверждать это нет. Важно не смешивать санкции против конкретных организаций с запретом всей национальной доменной зоны. Домен .ru может принадлежать банку под санкциями, небольшой частной компании, университету, интернет-магазину или обычному человеку. Массовый отказ удостоверяющих центров от всех .ru стал бы принципиально другим решением.
Более того, последствия такого шага были бы довольно парадоксальными. Представим, что крупнейшие международные CA перестали выдавать сертификаты всем российским доменам. Российские сайты не исчезнут — они начнут массово переходить на НУЦ. Российские браузеры и операционные системы будут вынуждены доверять НУЦ из коробки, разработчики адаптируют приложения, компании перестроят инфраструктуру. Через некоторое время зависимость российского интернета от глобальной системы сертификатов станет значительно меньше. Получится, что попытка изолировать российские сайты ускорит создание самостоятельной российской PKI.
Поэтому значительно более вероятным выглядит другой сценарий: не одномоментное отключение .ru, а медленное расхождение двух инфраструктур.
Интернет может разделиться не физически, а через доверие
Когда говорят о «суверенном интернете», обычно представляют физическое отключение кабелей или блокировку зарубежных сайтов. Но существует гораздо более тихий вариант фрагментации.
Интернет может оставаться физически связанным: маршрутизация работает, DNS работает, пакеты ходят. Но одна система перестаёт доверять другой. Российский браузер доверяет российскому удостоверяющему центру, иностранный браузер — нет. Российский сайт прекрасно работает для одного пользователя и показывает ошибку безопасности другому. Одни приложения содержат российские корневые сертификаты, другие — нет. Возникают две частично пересекающиеся системы доверия поверх одной и той же сети. Именно этот процесс сейчас представляет наибольший интерес.
Что делать обычному пользователю?
Паниковать из-за российского сертификата не нужно. Но бездумно устанавливать дополнительные корневые сертификаты в систему тоже не стоит. Если необходимые сайты нормально работают с обычными сертификатами, менять ничего не требуется. Если конкретный банк требует российский сертификат, наиболее простой вариант — использовать его официальное приложение или браузер, который штатно поддерживает российскую PKI.
Установка российского корневого сертификата непосредственно в системное хранилище расширяет доверие сразу для большого количества программ. С точки зрения принципа минимальных привилегий это не лучший вариант. Если есть техническая возможность, разумнее ограничить такое доверие отдельным браузером или отдельным профилем.
И категорически не стоит решать проблему отключением проверки TLS или постоянным игнорированием предупреждений браузера. Предупреждение о сертификате означает не «сайт обязательно взломан». Оно означает: «я не смог доказать, что сервер передо мной действительно тот, за кого себя выдаёт». И это предупреждение имеет смысл.
Что будет дальше?
Самый вероятный сценарий — некоторое время будут существовать сразу две инфраструктуры. Крупные российские компании постараются сохранить международные сертификаты там, где это возможно, одновременно подготовив российский НУЦ как резервный или основной вариант для отдельных сервисов. Российские браузеры и приложения будут всё глубже интегрировать национальный удостоверяющий центр. Иностранные браузеры вряд ли станут автоматически доверять российскому государственному CA без прохождения обычных процедур включения в их root stores.
В результате российский интернет не обязательно однажды «отключится». Он может постепенно стать менее совместимым с остальным интернетом — и это принципиально другой процесс. У интернета может остаться единая физическая сеть, единый TCP/IP и тот же HTTPS. Но представление о том, кому в этой сети можно доверять, постепенно перестанет быть единым.
И, возможно, именно это станет одной из наиболее важных форм фрагментации интернета в ближайшие годы.