Сертификаты опасности

Услугами крупных российских банков теперь не воспользоваться без риска перехвата данных. Можно ли еще обойти новые ограничения

Сбер, ВТБ, Т-Банк и другие российские банки начали использовать государственные TLS-сертификаты Минцифры, которые не поддерживаются большинством иностранных браузеров. По словам экспертов, нововведение создает дополнительные риски для конфиденциальности.

Разбираемся вместе с киберадвокатом Саркисом Дарбиняном, что изменилось и что делать клиентам российских банков, которым теперь не зайти на сайт банка привычным образом. 

Почему банки переходят на российские сертификаты?

За последние дни сайты нескольких российских банков, включая Сбер, ВТБ, Россельхозбанк и Т-банк, перешли на отечественные сертификаты шифрования TLS от Минцифры, обратила внимание «Медиазона». Ранее эти ресурсы использовали китайские сертификаты TrustAsia, однако летом иностранные удостоверяющие центры начали отзывать цифровые подписи у подсанкционных российских компаний.

Например, как указывает в разговоре с «Новой-Европа» сооснователь «Роскомсвободы» и киберадвокат Саркис Дарбинян, один из наиболее популярных центров GlobalSign с июня 2026 начал отзывать свои сертификаты у подсанкционных компаний, а другой популярный центр Let's Encrypt продолжил выдавать их только негосударственным организациям.

Сами сертификаты сайта необходимы браузеру для подтверждения подлинности ресурса и защиты передаваемых данных от перехвата третьими лицами. Фактически этот цифровой документ гарантирует, что пользователь подключился к реальному серверу банка, а не к его мошенническому клону. Кроме того, сертификат содержит публичный ключ, с помощью которого браузер шифрует пароли, номера карт и персональные данные, делая их нечитаемыми. В случае отсутствия или отзыва сертификата браузеры должны блокировать соединение, предупреждая о небезопасном подключении.

Чтобы сайты продолжали открываться в зарубежных браузерах, Минцифры выпустило рекомендации по переходу на государственную инфраструктуру, которая призвана обеспечить бесперебойный доступ к ресурсам. Вот только отечественные сертификаты совсем не безопасны для пользователей.

Как понять, какой сертификат использует сайт?

Достаточно посмотреть на адресную строку. Обычно слева от адреса сайта есть значок в виде замочка, на который можно кликнуть. Затем следует открыть пункт «Подключение защищено» (или «Безопасность соединения»). Если кликнуть по значку сертификата, откроется полное окно с информацией. Там уже должно быть видно, кем выдан сертификат (поле «Издатель» или «Выдан»), кому выдан (поле «Субъект» или «Имя») и так далее.

Почему TLS-сертификат Минцифры считают небезопасным?

Саркис Дарбинян предлагает сравнивать обычный доверенный сертификат с письмоводителем на почте:

По его словам, если на сайте стоит такой сертификат, то ваш браузер покажет вам страницу «соединение не защищено». При этом, если вы по совету Минцифры установили себе сертификат, то браузер будет ему доверять и сразу откроет сайт.

— Когда вы подключаетесь к защищенному сайту, httpS, а не http, ваш трафик защищен благодаря тому, что браузер доверяет сертификату. Но если если вы сами установили корневой сертификат Минцифры, это условие ломается и провайдер или тот, кто контролирует сети провайдера и владеет корневым сертификатом (некая госслужба), перехватит запрос. Он может его подменить, а может совершить атаку вроде MITM, — говорит эксперт.

Значит ли это, что теперь за пользователем могут следить через сайт банка?

Через установленный сертификат Минцифры можно получить информацию о пользователе.

— Установленный сертификат Минцифры на сайте и у вас — именно то, что открывает доступ к контенту (паролям, переводам, переписке), которого иначе провайдер/банк на уровне сети не видел бы. Но проблема в том, что банки и так собирают до черта информации, в том числе о любом использовании вами VPN, опасность не только в том, что они узнают, сколько раз вы посмотрели страницу с кредитными продуктами, а в том, что государство сможет пристально следить за переводами, — отмечает Дарбинян.

Помимо этого, с сентября ФСБ сможет автоматически получать информацию по всем финоперациям по картам «Мир», в том числе по СБП, через СОРМ (Систему оперативно-розыскных мероприятий).

Что будет, если я не установлю сертификат Минцифры?

Не устанавливая дополнительный корневой сертификат, вы не расширяете круг удостоверяющих центров, которым доверяет ваше устройство, говорит Дарбинян. В целом, это соответствует общему принципу минимизации доверия.

— Если сертификат отозвали и нет кнопки «дополнительно» и «всё равно перейти на сайт (небезопасно)», то следует заходить через «Яндекс. Браузер». Иначе без сертификата не получится попасть на сайт. Лучше всё равно использовать приложение), — указывает эксперт.

Отдельно стоит отметить, что устанавливать корневой сертификат Минцифры на всю систему — плохая идея. На практике это значит, что если поставить этот сертификат для работы в Google Chrome, например, то российские госорганы смогут видеть и перехватывать весь проходящий через браузер трафик.

Как пользоваться российским банком и не ставить сертификат на основное устройство?

Если не установить сертификат, то вы можете потерять доступ к части ресурсов, которые полагаются исключительно на российскую инфраструктуру сертификатов.

Кроме того, на нем можно использовать официальное мобильное приложение банка, где встроены необходимые механизмы проверки сертификатов в приложение и не требуют установки системного корневого сертификата Минцифры, — советует Дарбинян.

Что делать сейчас обычному пользователю?

Если вам приходится пользоваться российскими банковскими сервисами, эксперты советуют по возможности минимизировать риски и соблюдать несколько простых правил:

  • Не устанавливайте корневой сертификат Минцифры на основное устройство, если без этого можно обойтись.
  • Если сайт банка не открывается без сертификата, лучше использовать отдельное устройство только для российских сервисов. Если нет отдельного устройства, можно установить Яндекс.Браузер и использовать для входа только его.
  • По возможности пользуйтесь официальным мобильным приложением банка — оно обычно не требует установки системного сертификата.
  • Проверяйте, какой сертификат использует сайт, если хотите понимать, кому доверяет ваше соединение.
Поделиться
Больше сюжетов
«Все мы полежим в дурке»

«Все мы полежим в дурке»

Журналистка «Ветра» вызвала скорую и попала в психбольницу с карательными методами. Репортаж о психиатрии в России 2026 года

«Освободили. И толку?»

«Освободили. И толку?»

Два года после вторжения ВСУ в Курскую область: монолог беженца об оккупации и борьбе за новое жилье

Показательные исключения

Показательные исключения

В первом законе о криптовалютах российские власти разрешили только механизмы для обхода санкций. Разбор «Новой-Европа»

Трудный путь осмысления

Трудный путь осмысления

Как Григорий Заславский, считавшийся лояльным функционером, проиграл место ректора ГИТИСа в напряженной аппаратной борьбе

Вечные выродки

Вечные выродки

Закон о лишении гражданских прав политических эмигрантов направлен против людей, живущих в России

Студентов вызвали в суд

Студентов вызвали в суд

Почему ВС РФ предлагает снизить требования к образованию секретарей и сотрудников аппаратов судов

Партий много, кнопка одна

Партий много, кнопка одна

Минута на закон и 600 репрессивных инициатив: чем запомнилась первая Госдума военного времени

Взрыв на юбилее. Главное

Взрыв на юбилее. Главное

Что известно об атаке во время частного мероприятия в московском ресторане, где погибли пять человек. По основной версии, там отмечали 55-летие главкома ВКС Чайко

Каждая вторая авиакомпания — в зоне риска

Каждая вторая авиакомпания — в зоне риска

Как выживает региональная авиация в России – на примере прекратившей полеты «Ижавиа»