Skip to content
EN
← Все статьи

Сертификат Минцифры: как установить и вернуть доступ к банкам

Коротко. Сайты российских банков перестали открываться в Chrome, Safari, Firefox, Opera и Edge, потому что банки перешли на TLS-сертификаты Национального удостоверяющего центра Минцифры, а корень этого центра в зарубежные браузеры не встроен. Выхода два: открыть сайт в браузере, где корень уже есть (Яндекс Браузер, Atom), либо один раз установить сертификат на устройство — после этого работает любой браузер.

Что произошло

В начале августа 2026 года пользователи массово столкнулись с одним и тем же: сайт банка, которым пользовались годами, вдруг перестал открываться. Браузер показывает «Подключение не защищено», NET::ERR_CERT_AUTHORITY_INVALID или «Этот сайт не может обеспечить безопасное соединение». Оплата картой на стороннем сайте обрывается на шаге подтверждения — окно 3-D Secure не загружается, хотя оно тоже живёт на домене банка.

Причина не в вашем устройстве и не в блокировках. Банки перешли на TLS-сертификаты, выпущенные Национальным удостоверяющим центром Минцифры, после того как сертификаты зарубежных центров были отозваны. Сам сертификат при этом технически исправен и не просрочен — браузер отказывается ему доверять по другой причине.

Ошибка выглядит как проблема сайта, но говорит она о вашем устройстве: браузер не нашёл у себя того, кто поручился бы за этот сертификат.

Почему браузер не доверяет исправному сертификату

Браузер не проверяет сертификат сам по себе — он проверяет цепочку доверия. Сертификат сайта подписан промежуточным центром, промежуточный — корневым, а корневой должен уже лежать в хранилище доверенных корней на вашем устройстве или внутри самого браузера. Если последнего звена нет, вся цепочка обрывается, и с точки зрения браузера ситуация неотличима от попытки подмены.

Корень НУЦ Минцифры в хранилища Google, Apple, Microsoft и Mozilla не включён. Поэтому Chrome, Safari, Edge, Firefox и Opera обрывают соединение, а Яндекс Браузер и Atom открывают сайт без единого действия с вашей стороны: их разработчики зашили корневой и промежуточный сертификаты прямо в браузер, минуя системное хранилище.

Подробный разбор того, как устроена цепочка и что делать, если она рвётся по другой причине, — в статье про неполную цепочку сертификатов.

Какой браузер что делает

БраузерКорень НУЦЧто нужно сделать
Яндекс Браузервстроен в браузерничего
Atomвстроен в браузерничего
Chromeнетустановить в систему
Safariнетустановить в систему + включить полное доверие
Edgeнетустановить в систему
Operaнетустановить в систему
Firefoxнет, и хранилище своёустановить отдельно в сам Firefox

Firefox стоит в этом списке особняком: он принципиально не смотрит в системное хранилище и ведёт собственное. Установка сертификата в Windows или macOS на него не подействует — добавлять придётся внутри самого браузера, в разделе управления сертификатами.

Путь первый: браузер, где корень уже есть

Самый быстрый способ, и он же самый безопасный по последствиям: открыть сайт банка в Яндекс Браузере или Atom. Устанавливать ничего не нужно, доверие ограничено этим браузером и не распространяется на всю систему. Если сайт банка нужен вам изредка — на этом можно остановиться и дальше не читать.

Путь второй: установка сертификата на устройство

Официальный источник файлов — страница gosuslugi.ru/crt на портале Госуслуг. Скачивайте только оттуда: корневой сертификат — это не обычный файл, и «зеркала» с файлообменников здесь недопустимы по причинам, которые разобраны ниже.

iPhone и iPad

На iOS установка состоит из двух шагов, и второй пропускают чаще всего — из-за этого сертификат «установлен», а сайт по-прежнему не открывается.

  1. Откройте страницу с сертификатом в Safari (не в Chrome — профиль скачает только Safari) и подтвердите загрузку профиля.
  2. Зайдите в Настройки — вверху появится пункт «Профиль загружен». Откройте его и нажмите «Установить».
  3. Обязательный шаг. Откройте Настройки → Основные → Об этом устройстве → Доверие сертификатам и включите переключатель напротив установленного корня.

Начиная с iOS 10.3 сертификат, установленный вручную, не получает доверия для TLS автоматически — его нужно включить отдельно. Именно поэтому шаг 3 нельзя пропускать: без него система видит сертификат, но не считает его доверенным.

Android

Скачайте файл сертификата и установите его через Настройки → Безопасность → Шифрование и учётные данные → Установка сертификатов → Сертификат ЦС. Точный путь отличается между версиями Android и оболочками производителей — на Samsung, Xiaomi и Huawei разделы называются по-разному, ищите по слову «сертификат» в поиске по настройкам.

Система покажет предупреждение о том, что установка стороннего центра сертификации снижает безопасность. Это не формальность — что именно за ним стоит, разобрано в разделе про риски.

Windows

Скачанный файл нужно поместить в хранилище Доверенные корневые центры сертификации для текущего пользователя или для локального компьютера. Двойной клик по файлу открывает мастер импорта; в нём важно выбрать хранилище вручную, а не оставить автоматический выбор — иначе сертификат попадёт не туда и работать не будет.

macOS

Файл добавляется в «Связку ключей» (Keychain Access) в связку «Система». После добавления сертификат нужно открыть двойным кликом и в разделе «Доверие» выставить «Всегда доверять» — по умолчанию macOS, как и iOS, доверия не выдаёт.

Сбербанк, ВТБ, Альфа-Банк: почему инструкция одна

В поиске эти банки спрашивают отдельно — «сертификат Минцифры ВТБ», «сертификаты Минцифры Сбербанк», «Альфа-Банк сертификат Минцифры», — и ожидают трёх разных инструкций. Инструкция одна: сертификат ставится не «для банка», а в систему целиком. Установив корень один раз, вы открываете доступ ко всем сайтам, которые используют сертификаты этого центра, — банковским, государственным и любым другим.

Обратное тоже верно: если после установки не открывается сайт конкретного банка, а остальные работают, дело уже не в корневом сертификате. Стоит проверить саму цепочку на стороне сайта — этим занимается проверка SSL-сертификата.

Как проверить, что сертификат установился

Самая надёжная проверка — открыть сайт, который заведомо использует сертификат НУЦ, в том браузере, где вы ставили корень. Если страница открылась без предупреждений, цепочка сложилась.

Техническая проверка из командной строки показывает то же самое точнее:

openssl s_client -connect example-bank.ru:443 -servername example-bank.ru < /dev/null 2>&1 | grep -E "Verify return code|issuer"

Verify return code: 0 (ok) означает, что цепочка проверена полностью. Код 19 или 20 говорит, что корень не найден, — сертификат либо не установлен, либо установлен не в то хранилище.

Посмотреть, кто выпустил сертификат конкретного сайта и как выглядит его цепочка, можно и без командной строки — через проверку SSL: она показывает издателя, срок действия и полноту цепочки.

Сайт открылся, а приложение банка — нет

Частая и сбивающая с толку ситуация на Android: после установки сертификата сайт в браузере работает, а мобильное приложение по-прежнему выдаёт ошибку соединения.

Причина в том, что начиная с Android 7 приложения по умолчанию не доверяют сертификатам, установленным пользователем, — только предустановленным системным. Разработчик приложения должен явно разрешить пользовательские центры сертификации в настройках сетевой безопасности. Со стороны пользователя это не чинится: остаётся пользоваться сайтом в браузере и ждать обновления приложения.

Что вы отдаёте, устанавливая корневой сертификат

Об этом обычно не пишут, а знать стоит. Корневой сертификат в системном хранилище — это не «ключ к сайтам банка». Это заявление вашего устройства о том, что оно готово доверять любому сертификату, выпущенному этим центром, для любого домена: не только банковского, но и почтового, и любого другого.

Практический смысл: тот, кто контролирует корень, технически способен выпустить сертификат на чужое имя, и ваш браузер примет его без предупреждения. Это свойство любого корневого центра, а не особенность конкретного, — ровно поэтому список предустановленных корней в браузерах короткий и тщательно отобранный, а добавление своего сопровождается предупреждением системы.

Отсюда три практических вывода:

  • Скачивайте файл только с официальной страницы Госуслуг. Подменённый корень — это готовый доступ к вашему трафику, и внешне он от настоящего неотличим.
  • Если банковский сайт нужен изредка, вариант с Яндекс Браузером или Atom предпочтительнее: доверие остаётся внутри браузера и не распространяется на почту, мессенджеры и остальную систему.
  • Установленный корень можно удалить в любой момент — там же, где он устанавливался. Это обратимое действие, а не окончательное.

Проверить, какие сертификаты вообще выпускались на интересующий вас домен, позволяют публичные журналы прозрачности — как они устроены, разобрано в статье про Certificate Transparency.

Что это значит для владельца сайта

Если сертификат НУЦ стоит на вашем сайте, посетитель на Chrome без установленного корня увидит предупреждение и, скорее всего, уйдёт. Практика, которая снимает половину проблемы: отдавать вместе с сертификатом полную цепочку, включая промежуточный сертификат, — тогда браузерам с корнем «на борту» достаточно того, что прислал сервер. Как это настроить и проверить, разобрано в статье про российские УЦ и установку корня на сервер.

Отдельно стоит следить за сроком действия: сертификаты НУЦ выпускаются на ограниченный срок, и молчаливое истечение выглядит для посетителя точно так же, как недоверенный корень.

Симптом, причина, решение

Что видноПричинаЧто делать
«Подключение не защищено» на сайте банкаКорень НУЦ не установленУстановить сертификат или открыть в Яндекс Браузере
Сертификат установлен, Safari всё равно ругаетсяНе включено полное довериеНастройки → Основные → Об этом устройстве → Доверие сертификатам
В Chrome работает, в Firefox нетУ Firefox своё хранилищеДобавить сертификат внутри Firefox
Сайт открылся, приложение — нетAndroid 7+ не доверяет пользовательским ЦС в приложенияхПользоваться сайтом, ждать обновления приложения
Не проходит оплата на стороннем сайтеОкно 3-D Secure на домене банка не загружаетсяТа же установка сертификата
Открывается один банк, не открывается другойДело не в корне, а в цепочке конкретного сайтаПроверить цепочку сайта

Частые вопросы

Это блокировка? Поможет ли VPN? Нет и нет. Сайт доступен, соединение устанавливается — браузер сам обрывает его на этапе проверки сертификата. VPN меняет маршрут, а не содержимое хранилища доверенных корней, поэтому ситуацию не меняет. Если сайт действительно ограничен на сетевом уровне, это видно отдельно — такую проверку выполняет проверка блокировки.

Нужно ли ставить сертификат, если я пользуюсь только приложением банка? Для самого приложения — нет, оно ходит по своим правилам. Но оплата картой на сторонних сайтах открывает страницу подтверждения на домене банка в браузере, и там сертификат понадобится.

Сертификат просрочится, придётся ставить заново? Корневые сертификаты выпускаются на годы, и их обновление — редкое событие. Промежуточные и серверные меняются чаще, но это забота владельцев сайтов, а не ваша.

Можно ли скачать сертификат с сайта банка? Крупные банки размещают инструкции и файлы у себя, и это законный путь. Но проверить подлинность файла со стороннего ресурса обычному пользователю нечем, поэтому официальная страница Госуслуг остаётся предпочтительным источником.

Что делать, если после установки ничего не изменилось? Проверьте три вещи по порядку: включено ли полное доверие (iOS и macOS), тот ли браузер вы проверяете (Firefox требует отдельной установки), не остался ли сертификат в пользовательском хранилище вместо доверенных корней (Windows).

Чеклист

  • Файл скачан с официальной страницы Госуслуг, а не с файлообменника
  • На iOS и macOS отдельно включено полное доверие корню
  • Для Firefox сертификат добавлен внутри самого браузера
  • Сайт банка открывается без предупреждений в том браузере, где ставили
  • Понятно, что корень даёт доверие ко всем доменам этого центра, а не только к банковским
  • Известно, где сертификат удалить, если он больше не нужен

Проверьте ваш сайт прямо сейчас

Проверить SSL своего сайта →
Другие статьи: SSL/TLS
SSL/TLS
SSL Handshake Failed: причины ошибки и пошаговая диагностика
15.04.2026 · 2 133 просм.
SSL/TLS
ERR_CERT_AUTHORITY_INVALID: причины и как исправить
13.07.2026 · 1 100 просм.
SSL/TLS
Как проверить SSL-сертификат сайта — 3 способа за 2 минуты
12.04.2026 · 797 просм.
SSL/TLS
Бесплатный SSL через Let's Encrypt: certbot за 10 минут
15.04.2026 · 770 просм.