Вечером 3 августа сайты ряда российских банков начали выдавать ошибки безопасности в зарубежных браузерах. Причиной стал переход на отечественные TLS-сертификаты, которым некоторые программы по умолчанию не доверяют, сообщил CNews со ссылкой на РБК.
Ошибка зависела от банка, браузера и устройства
CNews проверил доступ с компьютеров и смартфонов и описал разную картину. Сайты ВТБ и Альфа-Банка не открывались на Android и Windows 11 в использованных редакцией браузерах. У Сбербанка главная страница работала на компьютере, но на смартфонах Chrome и Opera появлялась ошибка при переходе к авторизации. Сайт Т-Банка в той же проверке открывался и в мобильной, и в настольной версии.
Это важная граница сюжета: речь шла не об одновременной остановке всех банковских сервисов. Ошибка проявлялась на отдельных сочетаниях сайта, операционной системы и браузера. В некоторых случаях программа полностью блокировала переход, в других показывала предупреждение или не пропускала пользователя только на страницу входа.
По данным CNews, проблема стала заметна вечером 3 августа. Издание перечисляет среди браузеров, в которых могли возникать сложности, Chrome, Firefox, Opera, Vivaldi и Safari. Российские браузеры со встроенной поддержкой отечественной цепочки доверия такие соединения принимали.
Зачем сайту нужен TLS-сертификат
TLS-сертификат можно сравнить с цифровым удостоверением сайта. Он подтверждает, что браузер подключился к нужному ресурсу, и участвует в защите данных, передаваемых по HTTPS. Программа проверяет не только сам сертификат, но и цепочку до центра, который его выпустил.
Если удостоверяющего центра нет в доверенном списке браузера, проверка не завершается. Пользователь видит сообщение о небезопасном соединении, а иногда не может продолжить работу с сайтом. Именно такой механизм, а не неисправность банковского счёта, описывали источники 3 августа.
«Интерфакс» со ссылкой на Минцифры ещё 23 июля предупреждал: после отзыва зарубежных SSL-сертификатов российские ресурсы могут некорректно открываться в Chrome, Safari, Edge и других иностранных браузерах. Ведомство отдельно называло среди возможных проблем предупреждения о безопасности и полный отказ соединения.
Почему замена сертификатов стала массовой
Толчком послужил отзыв сертификатов у российских организаций. РБК сообщал, что 18 июня японский удостоверяющий центр GlobalSign начал вторую волну аннулирования. В неё попали около 310 доменных имён 44 компаний, включая Газпромбанк, ВЭБ.РФ, «Роснефть», «Алросу» и Positive Technologies.
По данным РБК, основанием стали обновлённые правила CA/Browser Forum — объединения удостоверяющих центров и разработчиков браузеров. Они обязали участников проверять клиентов по санкционным спискам. После отзыва серийный номер сертификата попадает в публичный список, который браузер сверяет при подключении, и прежняя цепочка доверия перестаёт работать.
Владельцы сайтов начали заменять иностранные сертификаты российскими. Национальный удостоверяющий центр Минцифры выдаёт их бесплатно через «Госуслуги», сообщал РБК. Но для пользователя замена проходит незаметно только тогда, когда браузер или операционная система уже доверяют центру, выпустившему новый сертификат.
Какие варианты назвало Минцифры
Минцифры рекомендовало установить на компьютер или смартфон корневой и выпускающий сертификаты ведомства. Скачать их и открыть инструкции можно на «Госуслугах», передавал «Интерфакс». В «Яндекс Браузере» отечественный сертификат уже встроен, поэтому отдельная установка для него не требуется.
При этом универсального сбоя у всех пользователей не было. Результат зависел от того, какой сертификат использовал конкретный банковский домен, признавал ли его выбранный браузер и с какого устройства открывался сайт. Поэтому сообщения вечера 3 августа фиксировали переходный технический разрыв: банки уже меняли цифровые удостоверения, а поддержка новой цепочки доверия оставалась неодинаковой.



