Насколько безопасен сертификат безопасности от Минцифры

Летом 2026 удостоверяющий центр GlobalSign начал отзывать сертификаты безопасности у российских компаний, находящихся под санкциями.

Максим Сорокин
7 min read
РазборHTTPSTLSМинцифры

Насколько безопасен сертификат безопасности от Минцифры

Летом 2026-го года GlobalSign начал массово отзывать TLS-сертификаты у российских подсанкционных организаций. В результате, при попытке открыть зайти на сайт некоторых банков или госсервисов, пользователи стали получать предупреждения о небезопасном соединении. 6a76520aa5a306786559a65b.png В ответ многие организации стали рекомендовать установить сертификат безопасности Минцифры или использовать Яндекс Браузер. Некоторые правозащитные организации и эксперты по безопасности предупреждают напротив уверяют, что этого делать не стоит, тк это создает угрозу слежки и перехвата трафика. Пытаемся разобраться в ситуации и понять, какие риски несёт установка сертификата Минцифры.


Краткий ответ

Почему после отзыва сертификата GlobalSign перестал открываться сайт или приложение?

Браузер больше не доверяет сертификату сайта и не может подтвердить его подлинность. По умолчанию такое соединение блокируют, даже если сам сервер продолжает работать.

Правда ли что после установки сертификата Минцифры, российские власти смогут расшифровать мой трафик?

Учитывая, что Минцифры контролирует не только российский УЦ, но также может оказывать влияние на российские интернет провайдеры, скорее правда, чем нет.

Поможет ли VPN?

Да, но есть несколько важных нюансов. VPN и TLS решают разные задачи и даже хороший ВПН не является полноценной заменой проверки сертификатов.


База о сертификатах и удостоверяющих центрах

Зачем вообще нужны сертификаты? Сертификат - это документ, содержащий имя домена, публичный ключ сервера и цифровую подпись удостоверяющего центра. Сертификаты выпускают удостоверяющие центры (УЦ). Владелец сайта обращается в удостоверяющий центр. Тот проверяет, что заявитель контролирует домен, после чего подписывает сертификат своим закрытым ключом. В каждой операционной системе есть список доверенных удостоверяющих центров с их корневыми сертификатами. Браузеры и приложения используют корневые сертификаты для проверки сайтов и приложений.

Сертификаты помогают решить всего две задачи.

  1. Зашифровать соединение. Строго говоря ваш трафик видят очень многие - ваш провайдер, СОРМ и даже просто другие устройства находящиеся в одной сети с вашим. Это не проблема пока трафик зашифрован.
  2. Убедиться, что соединение установлено именно с нужным сайтом, а не с сервером злоумышленника. Если браузер просто примет первый полученный публичный ключ, не сверяя его с сертификатом, злоумышленник сможет выдать свой ключ за ключ сайта. Тогда браузер будет шифровать данные для злоумышленника, а злоумышленник читать, шифровать и передавать дальше (атака MITM). Сертификаты решают проблему нежелательного посредника. Ниже техническая информация о том как это работает.

Как браузер убеждается, что сайт настоящий В каждой операционной системе есть список доверенных удостоверяющих центров. Когда браузер запрашивает сайт, происходит следующее:

  1. Сервер отправляет свой TLS-сертификат, который ранее подписал удостоверяющий центр.
  2. Браузер с помощью публичного ключа из корневого сертификата удостоверяющего центра проверяет цифровую подпись сертификата сайта. Если подпись верна, браузер понимает, что сертификат не подменили и что публичный ключ действительно относится к указанному домену.
  3. После успешной проверки браузер и сервер безопасно договариваются об общем ключе шифрования и начинают обмениваться зашифрованными данными.

Почему большинство удостоверяющих центров находятся в Америке

Исторически рынок удостоверяющих центров сформировался вокруг компаний, которые работали с крупными браузерами и операционными системами. Пионерами стали американские компании, которые:

  • придумали протокол HTTPS в 1994 году (для браузера Netscape Navigator);
  • первыми начали выпускать TLS-сертификаты (и его предка SSL-сертификаты) для массового интернета;
  • превратили это в стандарт отрасли.

Со временем американские удостоверяющие центры прошли необходимые аудиты и получили почетное место в доверенных списках Windows, Android, macOS, iOS и популярных браузеров. Это доверие строится на постоянном контроле. Попадание в Trust Store (доверенный список операционной системы) не даёт удостоверяющему центру контроль над трафиком, а лишь позволяет выпускать сертификаты, которые устройства смогут проверить.

Лидеры на рынке удостоверяющих центров

Удостоверяющий центр Основная роль Страна
DigiCert коммерческие TLS-сертификаты для бизнеса США
GlobalSign корпоративные и государственные сертификаты США
Let's Encrypt бесплатные сертификаты с автоматическим выпуском США

Китай тоже полагается на американские удостоверяющие центры?

Китай развивает собственную инфраструктуру удостоверяющих центров. Часть национальных CA присутствует в доверенных списках международных браузеров (например китайский China Financial Certification Authority присутствует в Mozilla Firefox), часть работает внутри внутренней цифровой экосистемы.

Помимо Китая, собственные удостоверяющие центры использует также Иран и некоторые другие страны, как правило, для отдельных государственных сервисов. Однако такую практику нельзя назвать массовой. Большинство сайтов и приложений в мире доверяют американским удостоверяющим центрам.

Российский удостоверяющий центр

В феврале 2022 года, после введения санкций, российские компании начали терять доступ к международным удостоверяющим центрам. В ответ Минцифры экстренно создало собственный корневой сертификат, который позволяет выпускать TLS-сертификаты для российских сайтов и приложений.

Какие риски это создаёт на практике

Само по себе использование российского УЦ не делает соединение небезопасным. Риски возникают, если организация, контролирующая УЦ, одновременно может влиять на интернет провайдеры.

В этом случае возможен доверенный MITM и посредник сможет:

  • расшифровывать трафик;
  • блокировать отдельные сайты;
  • точечно изменять данные в трафике.

При этом браузер будет считать такое соединение безопасным.

Для этого вовсе не обязательно, чтобы сервис получал сертификат российского УЦ. Выражаясь простым языком, провайдер может заблокировать TLS-сертификат, выданный иностранным УЦ, а вместо него отправить пользователю TLS-сертификат выписанный Минцифры. Подобный прецедент случился в Казахстане в 2019 году, когда государственный УЦ был использован для перехвата трафика пользователей.

Как это работало в Казахстане

Когда браузер начинал TLS Handshake, оборудование провайдера:

  • перехватывало запрос;
  • само подключалось к настоящему Gmail;
  • получало настоящий сертификат Google;
  • не пересылало его пользователю;
  • вместо этого генерировало новый сертификат для gmail.com, подписанный казахстанским корневым УЦ.

После того как схема вскрылась, популярные браузеры жестко заблокировали казахстанский корневой сертификат, даже для тех пользователей, которые устанавливали его вручную. Источник - https://dl.acm.org/doi/epdf/10.1145/3419394.3423665

Почему одни приложения защищены лучше других

Часть банковских приложений, мессенджеров и корпоративных клиентов использует Certificate Pinning. Программа заранее знает, какой сертификат или открытый ключ должен использовать сервер, и сравнивает его с полученным во время подключения.

Такой подход значительно усложняет доверенный MITM. Даже при наличии дополнительного корневого сертификата приложение обнаружит несоответствие и разорвёт соединение.

Чаще всего сайты и приложения такой проверки не выполняют. Они полностью полагаются на системное хранилище доверенных сертификатов.

Если ли альтернативы, установке сертификатов Минцифры?

  • Один из наиболее безопасных вариантов (по версии https://vpnich.com) - установить отдельный браузер для российских сертификатов (и установить российский сертификат в этом браузере) и не пользоваться им ни для чего другого.
  • Установить яндекс браузер (но не забывать, что Яндекс браузер, являясь российским приложением: может VPN-сервисы, собирать данные об активности пользователя. Тем не менее это меньшее зло)
  • Завести отдельный телефон или виртуальную машину для российских сертификатов и не пользоваться им ни для чего другого.
  • Игнорировать сообщение браузера о небезопасном соединении - очень плохой вариант. Риск перехвата существенно возрастает (и провайдером и реальным злоумышленником).

Поможет ли VPN

Хороший VPN действительно может защитить ваш трафик. После подключения к VPN-серверу, перехватить можно будет только адрес VPN-сервера и зашифрованный поток данных. Но есть несколько важных нюансов:

  1. Некоторые VPN-сервисы вообще не шифруют трафик (!), полностью полагаясь на TLS;
  2. Некоторые VPN протоколы сами уязвимы к MITM-атакам (см таблицу ниже).
Протокол Защита от MITM через подмену сертификата
WireGuard Очень высокая
AmneziaWG Очень высокая
OpenVPN (очень хорошо выявляется DPI в рф) Зависит от конфигурации
Shadowsocks Высокая
V2Ray / XRay (VMess) Высокая
XRay VLESS + Reality Очень высокая

Не стоит забывать, VPN защищает канал между устройством и VPN-сервером. После выхода трафика из VPN-сервера применяются обычные механизмы защиты HTTPS. Также сами владельцы VPN-сервиса могут оказаться недобросовестными и использовать доступ к трафику для своих целей.

Поэтому важно выбирать надежные VPN-сервисы.