К содержанию

Разбор · Инфраструктура

Почему сайты банков не открываются в Chrome и кто решает, кому доверять

Браузеру недостаточно получить исправный сертификат сайта: вся цепочка должна вести к корню, которому доверяет разработчик браузера или операционной системы.

В Telegram
Фасад отделения Sberbank с фирменной вывеской на углу здания
Архивное фото: Фасад отделения Sberbank с фирменной вывеской на углу зданияPerituss / Wikimedia Commons, CC0 · Лицензия

Сайты российских банков перестали открываться в Chrome и Safari не из-за поломки серверов, а из-за разрыва цепочки доверия: банки перешли на сертификаты Минцифры, корней которых нет в стандартных хранилищах многих зарубежных браузеров. Эта история показывает, что защищенное соединение зависит не только от криптографии, но и от решений нескольких компаний, управляющих списками доверенных центров сертификации.

Как сертификаты банков выпали из Chrome

В июне 2026 года GlobalSign начала отзывать сертификаты российских сайтов. По данным РБК, сначала решение затронуло около 15–20 тыс. доменов второго уровня, затем еще более 300 доменных имен, включая ресурсы крупных компаний и банков. 23 июля Минцифры предупредило, что после отзыва сайты могут перестать открываться в Chrome, Safari и Edge, и предложило установить российские корневые сертификаты.

Вечером 3 августа проблема стала массовой. РБК не смог открыть в зарубежных браузерах сайты ВТБ, «Сбера», Альфа-банка, Россельхозбанка, «Уралсиба», Промсвязьбанка и банка «Санкт-Петербург». Из проверенных ресурсов продолжал работать сайт Т-Банка. Банки сообщили, что сами сервисы исправны, а доступ блокируется на этапе проверки сертификата.

Переход на сертификаты Национального удостоверяющего центра Минцифры восстановил защищенное соединение, но только для устройств, которые доверяют российскому корню. Он уже встроен в «Яндекс Браузер» и Atom. Для Chrome, Safari, Firefox и Edge, по данным РБК, обычно требуется ручная установка сертификатов на устройство.

29 сентября контроль над такими цепочками стал еще заметнее: Cloudflare объявила о намерении создать собственный публичный центр сертификации. Компания пока не выпускает сертификаты, но уже подала заявки на включение своих корней в программы Chrome, Apple, Microsoft и Mozilla и заключила соглашение о покупке существующего корня GlobalSign. Получается показательная рифма: один и тот же GlobalSign оказался связан и с потерей доступа к российским сайтам, и с попыткой Cloudflare сразу получить широкое доверие устройств.

Как браузер проверяет сертификат сайта

TLS, протокол защищенного соединения, решает две задачи. Он шифрует обмен данными и помогает браузеру проверить, что пользователь подключился к нужному сайту. Термин SSL часто используют как привычное название этой же системы, хотя современные соединения работают по TLS.

Проверка строится как цепочка из трех уровней. Внизу находится сертификат сайта с его доменом и открытым криптографическим ключом. Его подписывает промежуточный центр сертификации. Сертификат промежуточного центра, в свою очередь, ведет к корневому сертификату.

Корень заранее хранится в браузере или операционной системе. Apple, например, использует общее хранилище корневых сертификатов для своих систем и приложений, включая Safari. Владельцы удостоверяющих центров подают заявки на включение в Apple Root Program и должны соблюдать ее требования и проходить аудит.

Если корня нет в доверенном хранилище, математически исправная подпись не помогает. Браузер видит сертификат сайта и промежуточное звено, но не признает организацию, стоящую на вершине цепочки. В результате появляется предупреждение о незащищенном соединении или доступ блокируется. Именно так сертификат Минцифры может корректно работать в «Яндекс Браузере» и одновременно не приниматься Chrome на другом устройстве.

Удостоверяющий центр также может отозвать сертификат до окончания срока действия. Тогда браузер перестает считать его действительным. Выпустить замену технически несложно, но она должна вести к другому корню, уже известному клиентскому устройству.

Поэтому создать центр сертификации и заставить весь интернет ему доверять совершенно разные задачи. Cloudflare прямо пишет, что новый корень распространялся бы по браузерам и операционным системам годами и никогда не попал бы на часть старых устройств. Купленный у GlobalSign корень доверен различными системами с 2012 года, что должно дать будущим сертификатам Cloudflare совместимость с устаревшей техникой с первого дня выпуска.

Списками корней управляют разработчики платформ, причем доверие можно потерять за несоблюдение их правил. В июле Chrome обнаружил семь промежуточных сертификатов Firmaprofesional, не соответствовавших требованиям его корневой программы. Компания решила не сохранять эту иерархию в Chrome, а браузер назначил ее поэтапное отключение на 30 сентября 2026 года.

Сколько сайтов и пользователей зависят от сертификатов

Масштаб системы лучше виден в цифрах. Здесь важно не смешивать активные сайты, выданные сертификаты и записи в журналах прозрачности: это разные показатели.

ПоказательЗначение
Сайты, обслуживаемые Let’s Encryptболее 500 млн
Сертификаты Let’s Encrypt в деньоколо 10 млн
Активные сертификаты Let’s Encrypt в 2025 годуболее 4 млрд
Записи о сертификатах в III квартале 2026 года17,98 млрд
Записи Let’s Encrypt за тот же квартал9,21 млрд
Доля Let’s Encrypt среди финальных сертификатов80,9%
Домены первой волны отзыва GlobalSign в Россииоколо 15–20 тыс.
Жалобы на Альфа-банк за 3 августа657
Рост активности в кредитном разделе «Сравни» 3–6 августа32,5%
Рост числа заявок на кредиты на «Сравни»в 3 раза
Активные устройства с «Яндекс Браузером» к 1 октябряболее 95 млн

Данные TechnologyChecker показывают доминирование Let’s Encrypt, но требуют оговорки: журналы Certificate Transparency фиксируют выпуск сертификатов, а не число уникальных работающих сайтов. Один домен может регулярно получать новые короткоживущие сертификаты и создавать несколько записей.

Концентрация все равно велика. Cloudflare пишет, что Let’s Encrypt выпускает около 10 млн сертификатов ежедневно. Если такой центр столкнется с длительным сбоем, сопоставимого бесплатного и автоматизированного оператора, способного сразу принять всю нагрузку, может не оказаться. Собственный центр Cloudflare должен добавить системе еще одного крупного эмитента.

Российский эпизод показал и пользовательскую цену несовместимости. С 3 по 6 августа активность в кредитном разделе «Сравни» выросла на 32,5% к предыдущей неделе, а число заявок утроилось, пишет CNews со ссылкой на данные площадки. У «Выберу.ру» запросы на кредитные продукты выросли на 16%, заявки на 8%. Пользователь не стал разбираться в корневых программах и просто ушел туда, где страница открылась.

В августе аудитория приложения «Яндекс с Алисой AI» выросла на 31% год к году и на 12% относительно июня, сообщает CNews. Загрузки «Яндекс Браузера» увеличились на 5%, тогда как у Chrome они сократились на 3%, у Opera на 19%. Эти показатели не доказывают, что вся динамика связана с сертификатами, но совместимость с российскими сайтами стала для браузера заметным продуктовым преимуществом.

Кто получает контроль, а кто теряет посетителей

Главный выигрыш получают владельцы корневых программ: Chrome, Apple, Microsoft и Mozilla. Они не выпускают все сертификаты сами, но определяют требования к центрам, принимают корни в свои хранилища и могут прекратить доверие к иерархии. Формально это политика безопасности, практически от нее зависит доступ пользователя к сайту.

Требования становятся жестче. С 15 июня 2026 года политика Chrome обязала центры из его хранилища публиковать все публичные TLS-сертификаты в журналах Certificate Transparency. Это открытые журналы, по которым можно обнаруживать ошибочно или подозрительно выпущенные сертификаты. Mozilla с 1 июля усилила требования к документации удостоверяющих центров, а для аудиторских периодов с июля 2027 года потребует более подробные отчеты о внутренних средствах контроля.

Cloudflare получает шанс занять сразу две роли. Сейчас она обслуживает трафик миллионов сайтов и является одним из крупнейших потребителей сертификатов. После запуска центра компания сможет выпускать их сама. Заодно Cloudflare обещает бесплатные гибридные сертификаты, сочетающие традиционную криптографию с Merkle Tree Certificates, рассчитанными на защиту от будущих квантовых атак. Ars Technica отмечает, что перестройка инфраструктуры займет годы и потребует согласованной работы браузеров, операционных систем и удостоверяющих центров.

Для владельца сайта выбор центра сертификации теперь означает выбор охвата аудитории. Сертификат может быть действующим, сервер исправным, а сервис все равно потеряет посетителей, если нужного корня нет на их устройствах. Российские банки заплатили за это обращениями в поддержку и переходом части спроса к финансовым маркетплейсам.

Пользователь платит сменой привычного маршрута. Ему приходится устанавливать сертификат, переходить в другой браузер, открывать мобильное приложение или искать посредника. В системе доверия самая сложная работа скрыта до первой ошибки, после которой техническая политика браузера внезапно становится бытовой проблемой.

Что сертификаты меняют для пользователей и бизнеса в России

Для доступа к российским банковским и государственным сайтам одного популярного зарубежного браузера теперь может быть недостаточно. Сертификаты Минцифры встроены в «Яндекс Браузер» и Atom. Для Windows, Linux, macOS, iOS и Android на «Госуслугах» опубликованы инструкции по ручной установке, пишет CNews. Стоимость сертификатов для пользователя в источниках не указана.

Если сайт банка не открывается, практичных вариантов три: использовать поддерживающий российские корни браузер, установить сертификаты Минцифры по официальной инструкции или перейти в мобильное приложение банка. По данным CNews, владельцы устройств Apple при проблемах чаще меняют устройство или используют банковские приложения, чем устанавливают альтернативный браузер. В банковском секторе совокупная доля iOS и macOS достигает 34%, поэтому игнорировать эту аудиторию банкам сложно.

Для российского бизнеса сертификат перестал быть незаметной настройкой веб-сервера. Перед переходом на новую цепочку нужно проверять работу сайта в браузерах и операционных системах клиентов, включая старые устройства и закрытые корпоративные сети. После изменений GlobalSign с 27 июля новые или перевыпущенные сертификаты потребовали установки обновленной цепочки; для изолированных систем и некоторых серверных решений ее нужно добавлять вручную.

Отдельный фактор совместимости, по данным CNews, связан с переходом российских компаний на ГОСТ TLS, версию защищенного протокола с российскими криптографическими алгоритмами. Поддержка национальных сертификатов и ГОСТ TLS дает российским браузерам преимущество внутри страны, но одновременно усиливает разделение между российским и глобальным наборами доверия.

Вопросы и ответы

Почему сайты банков не открываются в Chrome?

Некоторые банки используют сертификаты Национального удостоверяющего центра Минцифры. Если его корневого сертификата нет в доверенном хранилище устройства или браузера, Chrome не может завершить проверку цепочки и предупреждает о незащищенном соединении либо блокирует доступ.

Почему тот же сайт открывается в «Яндекс Браузере»?

В «Яндекс Браузер» уже встроена поддержка российских корневых сертификатов. Поэтому он может проверить сертификат сайта, промежуточный сертификат и корень Минцифры без дополнительной настройки устройства.

Как открыть сайт банка в иностранном браузере?

Банки и Минцифры рекомендуют установить российские сертификаты по официальной инструкции на сайте банка или «Госуслугах». Другие варианты: использовать «Яндекс Браузер», Atom или мобильное приложение кредитной организации.

Кто решает, каким сертификатам доверяет браузер?

Разработчики Chrome, Safari, Firefox и операционных систем управляют собственными корневыми программами. Они устанавливают требования, проверяют удостоверяющие центры и решают, включать ли их корни в стандартное хранилище или прекращать доверие.

Зачем Cloudflare создает свой центр сертификации?

Cloudflare хочет добавить крупную альтернативу существующим удостоверяющим центрам и выпускать традиционные и постквантовые сертификаты. Компания пока не начала выпуск, но подала заявки в корневые программы Chrome, Apple, Microsoft и Mozilla и договорилась приобрести доверенный корень GlobalSign.

Может ли исправный сертификат не работать?

Да. Сертификат сайта может быть правильно выпущен и не просрочен, но браузер все равно отклонит его, если не доверяет корню, не может построить полную цепочку или получил сведения об отзыве. Техническая исправность сертификата не гарантирует его признание на конкретном устройстве.

Как процитировать этот материал

«Почему сайты банков не открываются в Chrome и кто решает, кому доверять». hegai.media, 3 октября 2026 г.. https://hegai.media/novosti/pochemu-sayty-bankov-ne-otkryvayutsya-v-chrome-i-kto-reshaet-komu-dove--48df0e3c-06bf-4350-be86-9d9df5944153