«Ваше подключение не защищено»: как работают сертификаты безопасности сайтов и когда вкладку следует закрыть

Что проверяет браузер перед загрузкой страницы и что означают его предупреждения.
В 2026 году для российских пользователей многое изменилось: после отзыва сертификатов у ряда компаний часть сайтов перестали открываться в привычных браузерах. Ситуация оказалась настолько масштабной, что Минцифры подготовило проект регулирования: с 1 марта 2027 года российские сертификаты будут работать по единым правилам.
Такое предупреждение в Chrome видел практически каждый пользователь. Оно означает, что браузер не смог подтвердить подлинность сайта, и дальнейшие действия пользователь совершает на свой риск.
В одних случаях за серой ссылкой внизу экрана нет никакой угрозы, в других она ведёт на фишинговую страницу, созданную для кражи паролей, данных карт и другой чувствительной информации.
Что проверяет браузер перед загрузкой сайта
Первый слой: цепочка доверия
При вводе адреса браузер не запрашивает страницу сразу. Сначала сервер передаёт ему сертификат — документ, который связывает доменное имя с открытым ключом. Этим ключом браузер будет шифровать данные для сервера.
Сам по себе такой документ ничего не доказывает: составить его может кто угодно. Поэтому сертификат заверяет удостоверяющий центр (УЦ или CA на английском): он проверяет, что заявитель действительно контролирует домен, и подписывает сертификат своим ключом.
Подпись УЦ, в свою очередь, тоже нужно проверить. Для этого используется цепочка доверия: сертификат сайта подписан промежуточным УЦ, сертификат промежуточного — корневым.
Корневой сертификат хранится не на сервере, а на устройстве пользователя, в хранилище доверенных корневых сертификатов операционной системы или самого браузера. Браузер выстраивает цепочку от сертификата сайта до одного из этих корней. Если цепочка сходится, соединение считается защищённым. Если хотя бы одно звено не подписано, просрочено или выдано на другое имя, браузер показывает предупреждение.
Единого хранилища корневых сертификатов не существует. У Chrome с 2023 года собственная программа Chrome Root Program, у Firefox — список Mozilla, у Safari — хранилище Apple, у Edge — хранилище Microsoft.
Эти списки в значительной степени совпадают, но не идентичны. Поэтому один и тот же сайт может открываться без предупреждений в одном браузере и выдавать ошибку в другом: сертификат тот же, но соответствующего корня в хранилище нет.
Второй слой: журналы прозрачности
Каждый публично доверенный сертификат должен быть записан в открытые журналы прозрачности (Certificate Transparency, CT). Браузер требует от сервера подтверждение такой записи.
Журналы позволяют владельцу домена отслеживать все выпущенные для него сертификаты. Если УЦ выпустит сертификат без ведома владельца, это будет видно в журнале.
Третий слой: отзыв сертификатов
Механизм отзыва в настоящее время перестраивается. Классический протокол OCSP, при котором браузер запрашивал у УЦ статус конкретного сертификата, выходит из употребления: запрос раскрывал УЦ список посещаемых пользователем сайтов и замедлял соединение, потому что слал лишние сетевые запросы.
Причём не было однозначного алгоритма, что делать, если OCSP-респондер недоступен, из-за чего многие браузеры всё равно устанавливали соединение, даже если ответа не последовало. Это обесценивало саму защиту: атакующий мог просто заблокировать OCSP-запрос, и браузер его отсутствие игнорировал.
Firefox отключил OCSP для обычных сертификатов, начиная с версии 142 (август 2025 года), и перешёл на CRLite — компактные списки отзыва, которые браузер загружает заранее. Let’s Encrypt отказался от OCSP в мае 2025 года. Параллельно индустрия сокращает срок действия сертификатов: короткоживущий сертификат в большинстве случаев не требуется отзывать.
Почему российские сайты теперь открываются не во всех браузерах
С 2022 года в России работает Национальный удостоверяющий центр (НУЦ) на базе НИИ «Восход». Он бесплатно выпускает сертификаты через Госуслуги. На них перешли банки, государственные сервисы и часть крупного бизнеса: по данным сервиса Precert.ru, в настоящее время действует около 14 100 сертификатов НУЦ.
Причиной перехода стали санкционные ограничения: зарубежные УЦ по правилам CA/Browser Forum обязаны отзывать сертификаты подсанкционных компаний. Летом 2026 года так поступил GlobalSign, и сайты нескольких банков в течение двух недель открывались с предупреждением о незащищённом соединении. «Код.ру» ранее подробно разбирал, как восстановить к ним доступ:
Корневой сертификат НУЦ (Russian Trusted Root CA) не включён ни в одно из четырёх основных хранилищ. Chrome, Safari, Firefox и Edge его не знают, и любой сайт с сертификатом НУЦ выглядит для них как сайт с сертификатом неизвестного удостоверяющего центра.
По умолчанию российские сертификаты поддерживают только браузеры, в которые разработчик встроил корень самостоятельно: Яндекс Браузер (с 2022 года) и сборка Chromium ГОСТ. В Яндекс Браузере сертификаты НУЦ проверяются внутри самого приложения: корень не нужно устанавливать в системное хранилище, и остальные программы на устройстве продолжают работать с прежним списком доверенных центров.
В других браузерах, по предложению Минцифры, для доступа к российским сайтам нужно самостоятельно установить корневой сертификат НУЦ на устройство. Тогда он будет действовать уже для всей системы, а не одного браузера, и такой подход несёт риски, о которых, например, рассказывал Forbes.
Инициатива Минцифры или что меняется с 1 марта 2027 года
До сих пор НУЦ работал по временным правилам. В конце августа 2026 года Минцифры опубликовало проект приказа с требованиями к сертификатам безопасности НУЦ и порядку их выдачи.
Документ должен вступить в силу 1 марта 2027 года, синхронно с законом № 210-ФЗ, который закрепляет применение таких сертификатов на уровне федерального законодательства. О сути проекта также рассказал Forbes.
Приказ впервые описывает сертификаты как систему из десяти типов; основные приведены в таблице. Почти каждый тип существует в двух вариантах: на международном алгоритме RSA и на российском ГОСТ.
| Тип сертификата | Что делает | Алгоритмы |
|---|---|---|
| Корневой | Вершина цепочки доверия НУЦ, самоподписанный. | RSA и ГОСТ |
| Выпускающий | Промежуточный УЦ, который подписывает сертификаты сайтов. | RSA и ГОСТ |
| DV | Подтверждает, что заявитель управляет доменом. | RSA и ГОСТ |
| OV | Подтверждает домен и сведения об организации. | RSA и ГОСТ |
| Подписи кода | Подтверждает целостность и происхождение программы. | RSA и ГОСТ |
| Корпоративный | Для участников закрытых корпоративных информационных систем. | Только ГОСТ |
Разделение на RSA и ГОСТ принципиально. RSA-сертификаты НУЦ будут публиковаться в глобальных CT-журналах и рассчитаны на работу в обычных браузерах при условии, что у пользователя установлен корень.
ГОСТ-ветка существует только внутри российского криптографического контура: приказ впервые связывает её с классами средств криптографической защиты, но иностранные браузеры её не поддерживают.
При этом приказ не обязывает Google, Apple или Microsoft что-либо поддерживать и не предусматривает санкций для производителей браузеров, а сами эти компании к сотрудничеству с российскими регуляторами интереса не проявляют.
Руководитель Яндекс Браузера Илья Шибанов считает, что регулирование стало закономерным этапом развития рынка:
«Национальные сертификаты безопасности становятся частью новой инфраструктуры доверия, поэтому её законодательное регулирование — закономерный этап развития рынка. Яндекс Браузер поддерживает российские криптографические алгоритмы с 2022 года. Сайты с национальными сертификатами безопасности открываются в нём без дополнительных настроек со стороны пользователей. Подлинность сертификатов при этом проверяется через журналы прозрачности сертификатов.
Кроме того, мы недавно запустили публичную программу для удостоверяющих центров, которые хотят добавить свой корневой сертификат в хранилище Яндекс Браузера: с прозрачными критериями отбора участников, независимым аудитом и открытой процедурой подачи заявки», — отметил Шибанов.
Для владельцев сайтов, по заявлению Минцифры, процедура не меняется: та же заявка через Госуслуги, та же идентификация. Для разработчиков же появляется законный российский способ подписать код, если западный сертификат отозван, однако с ограничениями.
Эксперт УЦ «СКБ Контур» Иван Быков отмечает, что российскую криптографию поддерживают лишь отдельные браузеры, а с ГОСТ-подписью НУЦ невозможно опубликовать приложение в App Store и Google Play: Apple и Google этому центру не доверяют, поэтому подпись будет действительна только для российского рынка. Руководитель центра компетенций DevSecOps Bell Integrator Сергей Головашов добавляет, что для зарубежных пользователей такое ПО будет отображаться как программа от «неизвестного издателя».
Продолжать или нет: типы предупреждений
Предупреждение о незащищённом соединении — не один сценарий, а как минимум пять, и в каждом правильное действие своё. Код ошибки браузер выводит мелким шрифтом внизу экрана, по нему можно определить причину.
Сертификат истёк или «ещё не начал действовать»
Самая частая и наименее опасная причина. Сертификаты выдаются на ограниченный срок, и администратор мог не продлить его вовремя. Однако прежде чем делать выводы о сайте, стоит проверить часы на своём устройстве. Если дата сбилась (села батарейка на материнской плате, сбросился часовой пояс, устройство долго не включалось), браузер сочтёт просроченными все сертификаты. Этот случай легко распознать: ошибка появляется на всех сайтах сразу.
Имя в сертификате не совпадает с адресом
Ошибка вида NET::ERR_CERT_COMMON_NAME_INVALID. Сертификат действителен, но выдан на другое имя: пользователь зашёл по IP-адресу, на поддомен, не указанный в сертификате, или на старый адрес после переезда сайта. Тот же сценарий используют мошенники, подставляя настоящий сертификат от похожего домена. Если на сайте предполагается ввод данных, правило одно: закрыть вкладку и ввести адрес вручную, не переходя по ссылкам из писем.
Неизвестный удостоверяющий центр
За этой ошибкой могут стоять четыре разные ситуации.
Первая — сертификат НУЦ в браузере без российского корня. Проблема решается сменой браузера или установкой корня.
Вторая — самоподписанный сертификат: администратор выпустил его самостоятельно, без участия УЦ. Шифрование при этом работает, но подлинность сервера никем не подтверждена.
Третья — атака «человек посередине»: между пользователем и сервером находится посредник, который подставил собственный сертификат.
Снаружи второй и третий случаи неразличимы, и браузер не может определить, какой из них перед ним. В этом и состоит смысл предупреждения.
Четвёртая — корпоративный прокси. Во многих компаниях трафик на законных основаниях расшифровывается на шлюзе безопасности, и сертификаты сайтов при этом выданы УЦ работодателя. В офисной сети это норма, но появление такого сертификата на домашнем компьютере — повод для проверки.
Кнопки «продолжить» нет вообще
Иногда браузер не предлагает выбора: серой ссылки нет, вкладку можно только закрыть. Это результат работы заголовка HSTS (HTTP Strict Transport Security): владелец сайта заранее объявил, что доступен только по HTTPS и исключения недопустимы.
Так защищают банки, почтовые и другие крупные сервисы. Если предупреждение появилось на таком сайте, причина либо в неверных часах на устройстве, либо в реальном вмешательстве в соединение. В обоих случаях продолжать некуда.
Публичный Wi-Fi
Открытые сети в кафе, аэропортах и отелях требуют особой осторожности. Трафик в такой сети видит любой подключённый к той же точке, а подменить саму точку несложно: сеть с названием отеля не обязательно принадлежит отелю.
Предупреждение о сертификате в открытой сети — тот сценарий, для которого механизм и предназначен. Продолжать нельзя, а операции с паролями и платежами лучше выполнять через мобильный интернет.
Итоги по всем сценариям сведены в таблицу.
| Ситуация | Что это, скорее всего | Можно ли продолжать |
|---|---|---|
| Ошибка на всех сайтах подряд | Сбились дата или время на устройстве | Сначала поправить часы |
| Сайт банка, оплаты, Госуслуг, любой ввод пароля | Что угодно, от забытого продления до атаки | Нет. Закрыть, зайти позже или из другого браузера |
| Российский сайт в Chrome, Safari, Firefox | Сертификат НУЦ без российского корня | Не нажимать «продолжить», а открыть в браузере с поддержкой НУЦ или установить корень |
| Свой тестовый сервер, роутер по адресу 192.168.x.x | Самоподписанный сертификат | Да, если вы точно знаете, что это ваше устройство |
| Корпоративный ресурс в офисной сети | Прокси или внутренний УЦ компании | Да, если ИТ-отдел об этом предупреждал |
| Любой сайт в публичном Wi-Fi | Возможна подмена точки или перехват | Нет |
| Кнопки «продолжить» нет | HSTS: сайт запретил исключения | Продолжать некуда, и не нужно |
Общее правило: серую ссылку или кнопку «Продолжить» допустимо использовать только там, где заранее известно, почему сертификат не проходит проверку, и где не предполагается ввод данных. Во всех остальных случаях есть риск компрометации данных.
Что ещё проверяет браузер помимо сертификата
Сертификат отвечает только на вопрос, тот ли это сервер. О содержимом сайта он ничего не сообщает. Фишинговый сайт с корректным сертификатом от Let’s Encrypt — распространённый случай: значок замка у него такой же, как у настоящего банка. Поэтому современные браузеры проверяют не только цепочку доверия.
Chrome в этом году делает HTTPS режимом по умолчанию: с версии 154 (октябрь 2026 года) браузер будет предупреждать о переходе на любой незашифрованный сайт для всех пользователей, а не только для включивших усиленную защиту. У Firefox аналогичный режим HTTPS-First работает уже несколько лет. Оба браузера ведут базы фишинговых адресов и блокируют их до загрузки страницы.
В Яндекс Браузере похожие функции собраны в систему Protect. Помимо встроенной поддержки сертификатов НУЦ, в неё входят «Безопасный Wi-Fi», который в открытых сетях направляет незашифрованный HTTP-трафик через защищённый канал, и более строгая проверка сертификатов на страницах оплаты.
Куда движется индустрия: 47 дней и постквантовые ключи
Самое масштабное изменение в этой области за десятилетие — реформа сроков действия сертификатов, которую принял CA/Browser Forum.
В апреле 2025 года форум принял план сокращения срока действия сертификатов: с 15 марта 2026 года — не более 200 дней, с 15 марта 2027 года — 100, с 15 марта 2029 года — 47.
Логика в том, что короткоживущий сертификат не требует отзыва: он истечёт раньше, чем злоумышленник успеет им воспользоваться. Побочный эффект — ручное продление становится непрактичным, и администраторам придётся переходить на автоматизацию по протоколу ACME. Для пользователей это означает, что ошибка «сертификат истёк» на какое-то время станет встречаться чаще: не все администраторы успеют перестроить процессы.
Параллельно идёт подготовка к появлению квантовых компьютеров. Обмен ключами в Chrome и Firefox уже по умолчанию гибридный, с постквантовым алгоритмом ML-KEM. С сертификатами сложнее: постквантовые подписи значительно больше по объёму, и в феврале 2026 года Google объявил, что не будет добавлять их в существующее хранилище, а вместе с Cloudflare разработает отдельную схему на основе Merkle Tree Certificates.
Пилотный проект уже идёт, требования к удостоверяющим центрам ожидаются к концу 2027 года. Поэтому предупреждения о сертификатах даже за пределами России в ближайшие годы не исчезнут — причин для них станет больше.