Вечером 3 августа тысячи людей открыли сайт своего банка и увидели красный экран с надписью «Подключение не защищено». Первая мысль у всех примерно одинаковая: взломали, заблокировали, что-то случилось с деньгами. Спокойно. С деньгами всё в порядке, и банк никуда не делся.
Причина техническая и довольно скучная: банки поменяли сертификаты безопасности, а ваш браузер этим новым сертификатам не доверяет. Чинится это за пять минут, но способа ровно два, и у каждого есть нюансы, о которых банки в своих уведомлениях предпочитают не рассказывать. Разбираем всё по порядку.
Коротко о главном
- Сайты ВТБ, Сбера, Альфа-Банка, Россельхозбанка, ПСБ, Уралсиба и банка «Санкт-Петербург» перешли на сертификаты Национального удостоверяющего центра Минцифры.
- Chrome, Safari, Edge, Firefox, Opera и Vivaldi таким сертификатам по умолчанию не доверяют и показывают предупреждение.
- Способ первый, самый быстрый: открывать банк в Яндекс Браузере, где нужные сертификаты уже встроены.
- Способ второй: скачать сертификаты Минцифры с gosuslugi.ru/crt и установить в систему. Тогда заработают все браузеры.
- Мобильные приложения банков работают как обычно, их проблема не касается.
- У второго способа есть реальная плата за удобство, и об этом стоит знать заранее. Про неё в конце материала.
Что вообще произошло
Каждый сайт с адресом на https имеет TLS-сертификат. Это цифровой документ, который подтверждает две вещи: сайт действительно принадлежит тому, за кого себя выдаёт, и данные между вами и сервером зашифрованы. Выдают такие документы удостоверяющие центры, и браузер держит внутри себя список тех, кому он верит.

Дальше начинается санкционная арифметика. В июне 2026 года Let’s Encrypt поправил пользовательское соглашение и закрыл выдачу сертификатов организациям из стран под полными санкциями США. Тогда же GlobalSign начал принудительно отзывать ранее выданные российским компаниям сертификаты. Следом CA/Browser Forum, международный консорциум удостоверяющих центров и разработчиков браузеров, прямо запретил выдавать сертификаты компаниям из санкционных списков. В конце июля под ограничения ЕС попала новая партия банков.
Итог наступил вечером 3 августа: больше двухсот сертификатов российских банков были отозваны буквально за одну минуту, что похоже на автоматическое срабатывание. Банкам пришлось срочно переходить на альтернативу, и альтернатива в стране сейчас одна: Национальный удостоверяющий центр Минцифры, он же НУЦ. Сертификаты он выдаёт бесплатно, за три рабочих дня, через заявление на Госуслугах.
Проблема в том, что корневой сертификат НУЦ не встроен в Chrome, Safari, Edge и Firefox. Браузер видит документ от центра, которого нет в его списке доверия, и делает ровно то, чему его учили: останавливает вас и рисует предупреждение. Формально браузер прав. Он не может проверить подлинность сайта.
Каких банков это касается
На момент публикации на сертификаты Минцифры перешли сайты ВТБ, Сбера, Альфа-Банка, Россельхозбанка, Промсвязьбанка, Уралсиба и банка «Санкт-Петербург». У Т-Банка на российский сертификат переехал только старый домен tinkoff.ru, а основной tbank.ru пока живёт на Let’s Encrypt.
Картина при этом пёстрая. Один и тот же банк может нормально открываться в одном браузере и упираться в предупреждение в другом. Сайт Сбера, например, у части пользователей открывался с компьютера, но не пускал на страницу авторизации с мобильных Chrome и Opera.
Список банков со временем будет только расти, потому что сертификаты у остальных отзовут при очередном обновлении санкционных списков.
Заодно проблема задела не только банки: тем же путём идут госорганы, операторы связи, маркетплейсы и крупные интернет-магазины.
Способ 1: Яндекс Браузер
Самый простой вариант, и для большинства людей я рекомендую именно его. В Яндекс Браузер сертификаты Минцифры вшиты по умолчанию, ставить ничего дополнительно не нужно. Скачали, установили, открыли сайт банка, всё работает.
Что важно понимать: доверие к российскому удостоверяющему центру в этом случае живёт внутри одного конкретного браузера. Ваша Windows, ваша macOS, ваш Safari и ваш рабочий Chrome о нём ничего не знают. Это принципиально более аккуратная схема, чем правка системного хранилища сертификатов, и именно поэтому вариант с отдельным браузером выглядит разумнее.
Рабочий сценарий выглядит так: Яндекс Браузер стоит на компьютере как второй, банковский. В нём вы заходите в интернет-банк, на Госуслуги и на сайты, которые перестали открываться. Всё остальное продолжаете делать в своём привычном браузере, ничего в системе не меняя.
Из альтернатив с предустановленными российскими сертификатами есть ещё браузер «Атом» от VK. Работает по тому же принципу.
Минус у способа один и вполне очевидный: у вас появляется второй браузер, отдельные закладки, отдельные пароли и необходимость помнить, что банк открывается «вон в том». Если такое раздражает, переходим ко второму варианту.
Способ 2: установка сертификатов Минцифры
Здесь вы добавляете корневой и выпускающий сертификаты НУЦ прямо в операционную систему. После этого сайты банков начинают нормально открываться во всех браузерах, включая Chrome и Safari.
Где брать файлы
Только на официальной странице Госуслуг: gosuslugi.ru/crt. Там лежат отдельные инструкции и файлы под Windows, macOS, Linux, Android, iPhone и iPad. Вторая допустимая точка входа: страница сертификатов на официальном сайте вашего банка (у Альфы это alfa.bank/cert, у Сбера sberbank.ru/ru/certificates).
Больше нигде. Про это подробно ниже, в разделе про мошенников, и это сейчас самое опасное место во всей истории.
Файлов обычно два:
- russian_trusted_root_ca.cer (корневой сертификат)
- russian_trusted_sub_ca.cer (выпускающий, он же промежуточный)
Нужны оба. Если поставить только корневой, цепочка доверия может не собраться, и сайт останется недоступным.
Windows 10 и 11
- Скачайте с gosuslugi.ru/crt оба файла.
- Дважды кликните по russian_trusted_root_ca.cer и нажмите «Установить сертификат».
- Выберите «Текущий пользователь» (права администратора не понадобятся).
- Отметьте «Поместить все сертификаты в следующее хранилище», нажмите «Обзор» и выберите «Доверенные корневые центры сертификации». Это ключевой шаг: если оставить автоматический выбор хранилища, ничего не заработает.
- Нажмите «Готово» и подтвердите предупреждение системы безопасности.
- Повторите то же самое с russian_trusted_sub_ca.cer, но хранилище выберите «Промежуточные центры сертификации».
- Полностью закройте браузер и запустите заново. Именно закройте, а не сверните: Chrome умеет висеть в фоне.
macOS
- Скачайте оба файла.
- Дважды кликните по каждому. Откроется «Связка ключей», сертификат добавится в связку «Вход».
- Найдите в списке Russian Trusted Root CA, откройте двойным кликом, раскройте раздел «Доверие» и в пункте «При использовании этого сертификата» выберите «Всегда доверять».
- Закройте окно, введите пароль пользователя для подтверждения.
- То же самое проделайте с Russian Trusted Sub CA.
- Перезапустите Safari или Chrome.
Без четвёртого шага с паролем изменения не сохранятся, а сертификат останется в системе без доверия. Это самая частая причина, по которой «я всё сделал, но не работает».
Android
- Скачайте оба файла на телефон.
- Откройте «Настройки» и наберите в поиске по настройкам слово «сертификат». Путь у разных производителей отличается сильно, поиск быстрее.
- Обычно нужен раздел «Безопасность» → «Шифрование и учётные данные» → «Установка сертификатов» → «Сертификат центра сертификации». На Samsung это «Биометрия и безопасность» → «Другие параметры безопасности» → «Установка из памяти устройства».
- Система покажет предупреждение о том, что установленный сертификат позволит отслеживать трафик. Это не баг и не перестраховка, а честное описание принципа работы. Подтвердите, если решили ставить.
- Выберите скачанные файлы, сначала корневой, потом выпускающий.
- Очистите кэш браузера и перезапустите его.
Учтите: приложения на Android по умолчанию не доверяют сертификатам, установленным пользователем. Браузеры доверяют, а вот сторонние приложения обычно нет. На работу банковских приложений установка никак не повлияет ни в плюс, ни в минус.
iPhone и iPad
Здесь порядок жёстче, и половина людей застревает на последнем шаге.
- Откройте gosuslugi.ru/crt именно в Safari. Через Chrome профиль конфигурации нормально не установится.
- Скачайте профиль конфигурации (файл с расширением .mobileconfig).
- Зайдите в «Настройки». В самом верху, под вашим именем, появится строка «Профиль загружен». Откройте её, нажмите «Установить», введите код-пароль и подтвердите.
- Обязательный шаг, без которого ничего не работает: «Настройки» → «Основные» → «Об этом устройстве» → пролистайте вниз до пункта «Настройки доверия сертификатам». Найдите Russian Trusted Root CA и включите переключатель.
- Перезапустите Safari.
Четвёртый пункт iOS специально прячет и не подсказывает. Сам по себе установленный профиль доверия сайту не даёт.
Linux
Скопируйте файлы сертификатов в /usr/local/share/ca-certificates/ и выполните sudo update-ca-certificates. В части дистрибутивов используется update-ca-trust. После этого системное хранилище обновится.
Firefox: отдельная история
Про это забывают почти все инструкции, включая официальные. Firefox не использует системное хранилище сертификатов, у него своё. Установка в Windows или macOS на Firefox не влияет вообще никак.
Импорт делается вручную:
- «Настройки» → «Приватность и защита».
- Пролистайте вниз до раздела «Сертификаты» и нажмите «Просмотр сертификатов».
- Вкладка «Центры сертификации» → «Импортировать».
- Выберите файл корневого сертификата. Возможно, в окне выбора файлов придётся переключить фильтр на «Все файлы».
- Поставьте галочку «Доверять при идентификации веб-сайтов» и подтвердите.
У этой особенности есть приятная обратная сторона. Если вы хотите ограничить доверие одним браузером и не трогать систему, Firefox позволяет сделать ровно это. По уровню изоляции получается примерно то же, что и отдельный Яндекс Браузер.
Как проверить, что всё получилось
Откройте сайт банка и нажмите на значок замка слева от адреса. В сведениях о подключении посмотрите, кем выдан сертификат. Должно быть указано Russian Trusted Sub CA или Russian Trusted Root CA, а предупреждений быть не должно.
Если сайт по-прежнему ругается, пройдитесь по списку:
- Браузер закрыт и запущен заново полностью, не свёрнут.
- Установлены оба сертификата, корневой и выпускающий.
- На Windows корневой лежит именно в «Доверенных корневых центрах сертификации».
- На macOS выставлено «Всегда доверять» и введён пароль.
- На iPhone включён переключатель в «Настройках доверия сертификатам».
- Кэш браузера очищен.
- Вы пользуетесь Firefox и забыли про отдельный импорт.
- Дата и время на устройстве выставлены верно. Сбитые часы ломают проверку срока действия сертификата, и это классика.
Если после всего этого сайт не открывается, вероятнее всего проблема не в сертификатах, а в самом банке. Пароль в таком случае вводить не нужно.
Чего делать точно не стоит
Не жмите «Всё равно перейти». Технически кнопка «Дополнительные настройки» с переходом на сайт существует, и предупреждение можно проигнорировать. Делать этого на странице интернет-банка не надо. Смысл предупреждения в том, что браузер не смог проверить подлинность сайта.

В девяти случаях из десяти сейчас это действительно ваш банк со свежим российским сертификатом. Десятый случай стоит вам всех денег на счёте, и отличить его вы не сможете. Привычка проскакивать такие экраны нажатием на кнопку опаснее самой проблемы с сертификатами.
Не скачивайте сертификаты по ссылкам из сообщений. Волна массовой паники вокруг банковских сайтов идеально ложится в схему мошенников, и она уже пошла. Приходит СМС или сообщение в мессенджере: «Уважаемый клиент, установите сертификат безопасности для доступа к личному кабинету», дальше ссылка. Правило простое: сертификаты берутся только с gosuslugi.ru/crt или с официального сайта банка, адрес которого вы набрали руками.
Не устанавливайте «сертификат», который приходит в виде приложения или файла .exe. Настоящие сертификаты имеют расширения .cer, .crt, .pem или .mobileconfig для Apple. Установочный файл программы сертификатом не является ни при каких обстоятельствах. Если вам предлагают «программу для установки сертификата», вам предлагают троян.
Не ставьте сертификаты на рабочий ноутбук без согласования с айтишниками. На корпоративных машинах системное хранилище часто под управлением политик, и самодеятельность там либо не сработает, либо создаст проблемы.
Насколько это безопасно: честно
Минцифры в своих уведомлениях пишет, что установка сертификатов безопасна и на работу устройства не влияет. Независимые специалисты по информационной безопасности с формулировкой «безопасна» не согласны. Правда, как обычно, требует деталей.
Сам по себе корневой сертификат в системе никуда ваш трафик не отправляет и вредоносным кодом не является. Это просто запись в списке тех, кому ваше устройство верит. Пока вы ходите на сайты с сертификатами Let’s Encrypt или DigiCert, российский сертификат в проверке вообще не участвует.
Риск в другом. Удостоверяющий центр, которому вы доверились, технически может выпустить валидный сертификат на любой домен. На gmail.com, на telegram.org, на что угодно. Ваш браузер такой сертификат примет и никакого предупреждения не покажет, потому что формально всё в порядке: документ выдан центром из списка доверенных. Это открывает принципиальную возможность атаки «человек посередине», при которой трафик расшифровывается на промежуточном сервере, а пользователь ничего не замечает.
Здесь важная техническая деталь, которую обычно опускают. У браузеров есть механизм Certificate Transparency, публичные журналы всех выпущенных сертификатов, по которым подлог довольно быстро вскрывается. Так вот, для корневых сертификатов, установленных пользователем вручную, Chrome эту проверку отключает. Так устроены корпоративные системы контроля трафика, и это не ошибка, а осознанное поведение. Означает это простую вещь: страховка, которая ловила бы подобный подлог у обычных удостоверяющих центров, для вручную добавленного корня не работает.
Насколько эта возможность будет использована, я предсказывать не берусь, и никто честный не возьмётся. Вероятность того, что конкретно за вами кто-то устроит перехват трафика, невелика. Речь про принципиальную конструкцию, а не про прогноз.
Отсюда практический вывод. Если вы не готовы расширять список доверенных центров на уровне всей системы, ставьте Яндекс Браузер и заходите в банк через него. Доверие остаётся в границах одного приложения, остальной ваш трафик через этот механизм не проходит. Компромисс не идеальный, и Яндекс Браузер тоже требует определённого доверия к разработчику, но он гораздо аккуратнее по объёму последствий.
Если удобство для вас важнее и вы не хотите держать отдельный браузер, сертификаты можно установить в системное хранилище. Делайте это только в том случае, если получили их из официального источника и понимаете последствия: таким сертификатам будут доверять все приложения, использующие системное хранилище. Поэтому риск хотя и невелик при надёжном источнике, но не равен нулю.
Третий вариант вообще без установки чего-либо тоже существует: пользоваться мобильным приложением банка. Про него дальше.
Приложения банков и переводы по СБП
Мобильные приложения банков история не затронула. Приложение работает по своим правилам проверки соединения и системным хранилищем сертификатов в этом смысле не ограничено. Если вы платите и переводите через приложение, для вас вообще ничего не изменилось.
Переводы по СБП, оплата по QR-кодам и работа карт тоже никак не связаны с браузерными сертификатами. Это разные слои инфраструктуры.
Единственное исключение: ярлыки сайтов, добавленные на экран смартфона как веб-приложения (PWA). Они открываются системным движком браузера и под проблему попадают точно так же, как обычная вкладка.
Частые вопросы
- Почему браузер пишет «Подключение не защищено» на сайте банка? Потому что банк перешёл на сертификат Национального удостоверяющего центра Минцифры, а ваш браузер не считает этот центр доверенным. Это не взлом сайта и не блокировка вашего счёта.
- Обязательно ли устанавливать сертификат Минцифры? Нет. Есть два способа обойтись без установки: пользоваться Яндекс Браузером или браузером «Атом», где сертификаты уже встроены, либо работать через мобильное приложение банка.
- Опасно ли устанавливать сертификат Минцифры? Установка не заражает устройство и сама по себе трафик никуда не передаёт. При этом вы расширяете список удостоверяющих центров, которым доверяет система, и центр из этого списка технически способен выпустить сертификат на любой сайт. Подробный разбор выше, в разделе про безопасность.
- Перестанут ли работать мобильные приложения банков? Нет. Приложения, карты и переводы по СБП работают штатно.
- Можно ли просто нажать «Всё равно перейти»? Технически можно, делать этого на сайте банка не надо. Вы соглашаетесь на непроверенное соединение и лишаете себя единственного механизма, который отличил бы настоящий сайт от поддельного.
- Сертификат установлен, но сайт всё равно не открывается. Что не так? Чаще всего: установлен только корневой сертификат без выпускающего, на Windows выбрано не то хранилище, на macOS не выставлено «Всегда доверять», на iPhone не включён переключатель в настройках доверия, либо вы пользуетесь Firefox, которому нужен отдельный импорт. Проверьте также дату и время на устройстве.
- Нужно ли что-то делать, если я пользуюсь только приложением банка? Ничего. Проблема касается только сайтов, открываемых в браузере.
- Заработает ли сайт банка в Chrome после установки сертификатов? Да. Chrome, Edge, Opera, Vivaldi и Safari используют системное хранилище, поэтому после корректной установки сайты открываются нормально. Firefox идёт отдельным пунктом.
Что в итоге
История явно не закончилась. Санкционные списки могут обновляться, удостоверяющие центры продолжат отзывать сертификаты, и через месяц-другой к нынешнему списку банков добавятся новые сайты. Готовиться имеет смысл один раз.
Практический минимум выглядит так. Держите на компьютере и телефоне Яндекс Браузер как отдельный инструмент для банков и госсервисов, а привычный браузер и систему оставьте нетронутыми. Если хочется единообразия и вы принимаете описанные риски, ставьте сертификаты с gosuslugi.ru/crt по инструкции для своей платформы, только с официальной страницы и без спешки.
И запомните главное правило: любое сообщение со ссылкой «установите сертификат безопасности» надо игнорировать, откуда бы оно ни пришло. Настоящую проблему с сертификатами вы решите за пять минут сами. Поддельную решать будет уже некому.





































