— ЧТО?!
— Да!

Что за тупой кликбейт Но как так? — спросит читатель. Недоверенный корневой сертификат? ?

Но госуслуги же прекрасно работают в любых браузерах, в т.ч. из недружественных стран, и недавняя волна отзыва сертификатов их (кхм, пока...) не коснулась?

Ладно, шутки в сторону. Если вы сейчас скачаете (или откроете) Яндекс браузер, скорее всего у вас все заработает. Что же пошло не так у меня?

Кузнечик, господа. Яндекс подключается к сайту посредством скрепных отечественных алгоритмов. Это произойдет автоматически для сайтов, поддерживающих оные, при выполнении двух условий:

  1. Есть галочка в настройках (стоит по умолчанию)

  2. Установлен КриптоПро (возможно, подойдут и другие криптопровайдеры, не проверял)

Нытье в сторону: Зачем, мистер Андерсон, а главное — нафига вам криптопро? Не могли встроить гостовские алгоритмы в браузер?

Настройки -> Системные -> Сеть
Настройки → Системные → Сеть

На мою беду Криптопро у меня установлен. Но почему сертификат‑то недоверенный? Мы же все знаем, что нужные корневые сертификаты в браузер встроены с 2022 года.

Раз у Яндекса сложности с гостовскими алгоритмами, может спасут корневые сертификаты Минцифры, которые нас заботливо вынуждают поставить из каждого утюга? Единственный официальный источник сертификатов Минцифры — https://www.gosuslugi.ru/crt (ну или прямая ссылка на архив). В архиве два сертификата: RSA и ГОСТ.

Что ж, перекрестившись, устанавливаем и... результат немного предсказуем:

В чем дело

Не буду томить читателя этой жидкой интригой. Вот что нам предлагают Госуслуги при подключении по ГОСТ в качестве сертификата:

А вот, что лежит в архиве в качестве доверенных сертификатов Минцифры:

Да, в 2025 году они выпустили новый ГОСТовский корневой сертификат. Да, до этого у них по тому же адресу был сертификат от 08.01.2022, и где‑то в темных углах рунета его еще можно найти.

Сейчас официальный корневой сертификат гост один — версии 2025 года, он же и встроен в Яндекс браузер.

Но Госуслуги отдают сертификат 2022 года.

Воистину в России две беды: кадры и инфраструктура.

Комментарии (65)


  1. K0styan
    22.08.2026 09:49

    Только вчера заходил, именно через Яндекс Браузер (без Кузнечиков и Крипто Про) - даже вкладку не закрыл ещё, решил перепроверить - а там ещё интереснее:

    Чей-чей сертификат, говорите...?


    1. SagePtr
      22.08.2026 09:49

      Это поидее зависит от того, включено ли в настройках Яндекс Браузера использование российских алгоритмов шифрования (если есть - браузер в ClientHello шлёт набор этих шифров вместе с обычными, сервер видит и отдаёт устаревший сертификат). Но разворачивать сейчас виртуалку и проверять лень, тыкал этот функционал несколько лет назад из любопытства, могло поменяться за это время.


      1. K0styan
        22.08.2026 09:49

        Выглядит очень похоже на то, да.

        Но вижу тут некую иронию в том, что хотя недавно провозглашали очередной переход всех на сертификаты Минцифры, самый очевидный из сервисов по умолчанию спокойно продолжает работу на буржуйских.


        1. galaxy Автор
          22.08.2026 09:49

          Есть мнение, что этот переход никому нафиг не сдался. Такое ощущение даже, что в нем больше заинтересованы "западные партнеры". Описанному багу, скорее всего, больше года, и никто не почесался.


          1. kAIST
            22.08.2026 09:49

            А ничего, что "западные партнёры" отзывают сертификаты из за санкций? Переход никому не сдался? На http сидеть?


            1. galaxy Автор
              22.08.2026 09:49

              Получается, что никому не сдался.

              У них 4.5 года было как минимум. Вместо переходов Минцифры занималось блокировкой нам Ютуба и Вацапа, а госбанки маскировали свои приложения под веселую ферму и бегали от одного западного УЦ к другому.


              1. kAIST
                22.08.2026 09:49

                Минцифры как раз таки этим и занимался. То есть сейчас вся инфраструктура для национальных сертификатов готова.


                1. zhka
                  22.08.2026 09:49

                  кроме доверия


                  1. kAIST
                    22.08.2026 09:49

                    Ну давайте честно. Доверия нет в основном у небольшой кучки людей, которые это недоверие мотивируют в основном тем что это сделали наше правительство, которое не очень то любят.


                    1. IvanEjik
                      22.08.2026 09:49

                      Доверия нет в основном у небольшой кучки людей.

                      Если в целом если поискать доказательства их мотивированности к такому недоверию вне предвзятости, возможно объективные причины этого недоверия таки найдутся?
                      Владелец корневого сертификата всегда может расшифровать трафик.А российские серты теперь из за санкций не вносят в списки CT( Certificate Transparency ) то есть любой выпускающий такие сертификаты получает способ расшифровывать трафик пользователей


                      1. Aelliari
                        22.08.2026 09:49

                        Владелец корневого сертификата всегда может расшифровать трафик

                        Не может, он может только подписать другой сертификат, который в свою очередь может использоваться для MITM, если трафик вместо легитимного сервера каким-либо образом будет завернут через прослойку развернутую атакующим


                      1. IvanEjik
                        22.08.2026 09:49

                        Не может

                        Зачем же так категорично.
                        Владелец корневого сертификата может расшифровывать зашифрованный им трафик, на любом промежуточном узле( например прокси принадлежащие ему физически, шлюз компании, чёрные ящики DPI стоящие у всех провайдеров )


                      1. BugM
                        22.08.2026 09:49

                        Не может


                      1. IvanEjik
                        22.08.2026 09:49

                        Не может

                        Да откуда вы такие берётесь ©

                        В большинстве браузеров (включая Chrome и Яндекс Браузер) механизм Static Pinning автоматически отключается, если подменяющий корневой сертификат был установлен пользователем вручную или через групповые политики Active Directory. Разработчики оставили этот зазор намеренно, чтобы корпоративные администраторы могли сканировать трафик внутри своих сетей на вирусы.


                      1. BugM
                        22.08.2026 09:49

                        Потому что нельзя ничего расшифровать не подменив сертификат и не поставив свой митм. А это оставляет следы.


                      1. IvanEjik
                        22.08.2026 09:49

                        А это оставляет следы.

                        если человек сам установил корневой серт на свою машину отключив тем самым оповещения браузера о недоверенном сертификате. Ему придётся каждый раз руками тыкать в "замочек" на каждом сайте и следить чтобы сертификат был от оригинального издателя(для зарубежных сайтов и сертов)

                        не поставив свой митм

                        Так давно стоят, на всех провайдерах коробки DPI, которые неизвестно что ещё делают внутри себя.

                        Потому что нельзя ничего расшифровать не подменив сертификат

                        Тут логично но браузер уже не будет кричать о "левом сайте"
                        и откроет страничку подписанную условной минцифры (хотя у какой нибудь соц сети должен быть другой сертификат, но юзер увидит зелёный замочек)


                      1. Aelliari
                        22.08.2026 09:49

                        Это не эквивалентно. Само по себе обладание закрытым ключом корневого сертификата не позволяет расшифровать трафик произвольной TLS-сессии установленной с ресурсом, сертификат которого подписан этим корневым сертификатом.

                        Более того, если CA нормальный - закрытый ключ сформирован внутри аппаратного хранилища и является неизвлекаемым, а взаимодействие с ним ограничено. При подписи сертификата CA не имеет доступа к закрытому ключу этого самого сертификата который подписывает.

                        Злонамеренный CA может выпустить другой сертификат на тот же домен (подписать ключ для subCA, чтобы не заниматься этим нехорошим действием напрямую, а делать через «прослойку»), это правда. Проигнорировать политики из DNS-записи типа CAA, может не отражать выпуск сертификата в CT-логах. Но он не может перенаправить трафик «жертвы» вместо назначения - на MITM-прослойку сам по себе. С другой стороны в РФ сеть достаточно зарегулирована, а также установлены активные черные ящики - ТСПУ, которые могут вмешиваться в трафик, а Роскомнадзор может потребовать перенаправить трафик в рамках «централизованного управления сетью». Но все это не есть «пассивная расшифровка трафика ключом CA», это будет прямая MITM-атака со стороны государства с подменой этого самого сертификата для жертвы


                      1. IvanEjik
                        22.08.2026 09:49

                        это будет прямая MITM-атака со стороны государства с подменой этого самого сертификата для жертвы .

                        А в какой момент потребуется подмена если корневой сертификат уже скомпрометирован и создан с заведомо такой целью(пока не возможно доказать обратное)?
                        Ну то есть условно некая структура заинтересовалось одним человеком и делает целенаправленную расшифровку на своём тспу (уже достоверно зная что он поставил серт минцифры себе на комп).
                        Забирает пароли куки и фингерпинт за долю секунды подменив оригинальный сайт своим.Браузер даже не пикнет при установленном стороннем сертификате

                        . Но все это не есть «пассивная расшифровка трафика ключом CA»

                        Так я такого и не утверждал )


                      1. BugM
                        22.08.2026 09:49

                        Это вы митм описываете который палится везде. Например через ct логи.

                        Не пугайте сами себя. Все работает как обычно. Было у вас 100500 доверенных сертификатов, стало 100501.


                      1. IvanEjik
                        22.08.2026 09:49

                        Это вы митм описываете который палится везде. Например через ct логи.

                        Кем палится? Мы про простых юзеров вроде говорим.
                        Как человек должен понять(поставив сторонний сертификат) что сайт не тот (кроме того что увидит в "замочке" в браузере другую подпись, что я уже высказывал ранее)? Ну кроме способа открыть ту же страничку через VPN...


                      1. BugM
                        22.08.2026 09:49

                        Так это и сейчас делают. Почитайте историю с Jabber. Нормальный полноценный митм сделали.

                        До этого это могли делать 100500 субъектов. Сейчас 100501 субъект. В целом ничего не изменилось.


                      1. IvanEjik
                        22.08.2026 09:49

                        В целом ничего не изменилось.

                        В целом да, кроме того что буквально "заставили" миллионов 40 активных интернет пользователей ру сегмента принудительно поставить сторонние сертификаты. Жабе до таких охватов далеко (максимум десятки тысяч пострадавших и те в теории)


                      1. BugM
                        22.08.2026 09:49

                        Заставили. А что можно было сделать если таково было желание американцев? Они текущую систему контролируют полностью.

                        Чтобы вы сделали?


                      1. IvanEjik
                        22.08.2026 09:49

                        Чтобы вы сделали?

                        Мне неприятно управлять людьми и навязывать им свою волю...
                        Но была бы возможность,бахнул бы ядеркой по америкосии, и все эти проблемы с сертификатами абсолютно точно отступили бы на второй третий, десятый план.
                        Глядишь, и через 10-1000 итераций такого отсеивания что-то бы получилось.В эволюции таких примеров тысячи.


                      1. BugM
                        22.08.2026 09:49

                        Классный план, блин. /s

                        Как хорошо что ЯО заведуют более уравновешенные люди.


                      1. IvanEjik
                        22.08.2026 09:49

                        Как хорошо что ЯО заведуют более уравновешенные люди.

                        Никто же не задумывается а точно ли они всё делают правильно... голодающие в Африке точно не довольны ситуацией, их внешний вид как бы намекает..

                        Ну и в целом тут не про уравновешенность… С точки зрения науки, чем отличается гибель сотен тысяч крыс в лаборатории в результате неудачного эксперимента от например распространившейся чумы в 17 веке, выкосившей 2/3 населения европы и, целенаправленное уничтожение этих крыс после окончания эксперимента от запуска ракет (если результат получен/неполучен но эксперимент закончен) когда у тебя есть возможность просто отсекать тупиковые ветви.
                        И почему решать должен кто-то другой, кто дал им такое право распоряжаться судьбой тех же африканцев(за копейки работающих в свинцовых или алмазных шахтах без возможности обеспечить себе минимум своих прав)


                      1. BugM
                        22.08.2026 09:49

                        Обоснования почему вы хотите убить миллионы человек с какой-то стороны интересны, но обсуждать их мне совсем не хочется.


                      1. IvanEjik
                        22.08.2026 09:49

                        Обоснования почему вы хотите убить миллионы человек

                        Какая странная у вас логика, верить в придуманные самим собой утверждения.
                        Что вы придумали себе внутри своей головы с реальностью не имеет связи.

                        Вот так и живём, человеку намекают на вопрос: "Кто ответственен за голод в Африке" и "ведь явно человечество где-то не туда свернуло"
                        А человек прячется в своём воображаемом манямире и делает вид что вопроса не увидел. И кроме того начинает обвинять собеседника в несуществующих убийствах и желании убивать. полностью игнорируя существующие и докзанные смерти людей.
                        Ведь это получается тогда на благо всё сделано по вашему? Добывающие корпорации получили прибыль, белые люди купили украшения и сидят в ресторанах. А смерти Африканцев всего лишь сопутствующие расходы.


                      1. BugM
                        22.08.2026 09:49

                        Использование ЯО это убийство миллионов. Сразу.

                        Вы предложили убить миллионы. За отзыв сертификата. Для меня это шиза полная.


                      1. IvanEjik
                        22.08.2026 09:49

                        Я никого не предлагал убивать.Это домыслы.
                        Я не употреблял слова "уничтожить, убить, стереть с лица земли", они бы точно и достоверно подтверждали такие намерения.
                        Американцы используя ядерные снаряды где-то в Иране тоже не хотели убивать мирное население.Или по вашему у них другое мышление было?


                      1. BugM
                        22.08.2026 09:49

                        Но была бы возможность,бахнул бы ядеркой по америкосии

                        Это и есть предложение убить миллионы человек.


                      1. IvanEjik
                        22.08.2026 09:49

                        Вы слишком много на себя берёте приписывая людям то что они не говорили.
                        Возвращаемся к тому что эта фраза наделена озвученным смыслом в вашей голове, не моей.

                        И тем не менее вы вините меня а не условного командира отдающего приказ на "зачистку".
                        Называя шизой мою гипотетически высказанную фразу.
                        А как бы вы назвали чёткий приказ зарядить сняряды с обеднённым ураном от командира офицеру, когда они в полной мере осознают что будет происходить дальше?
                        Или вызов поддержки авиации на посёлок чтобы полностью его выжечь(такие кадры и видео тоже присутствовали с американских боевых вылетов, когда в посёлке были мирные люди)?


                      1. BugM
                        22.08.2026 09:49

                        Каждый отвечает за свои действия. И свои предложения.


                      1. nixtonixto
                        22.08.2026 09:49

                        А как бы вы назвали чёткий приказ зарядить сняряды с обеднённым ураном от командира офицеру, когда они в полной мере осознают что будет происходить дальше

                        1) Вы вначале погуглите, что такое обеднённый уран и чем он отличается от ядерного оружия.

                        2) В СНГ прецедентное право НЕ работает, поэтому не задавайте риторические вопросы про действия американцев где-то там.


                      1. IvanEjik
                        22.08.2026 09:49

                        Вы вначале погуглите, что такое обеднённый уран и чем он отличается

                        А какая разница если и то и то оружие, и оба убивают людей?

                        В СНГ прецедентное право НЕ работает, поэтому не задавайте риторические вопросы про действия американцев где-то там.

                        Да хоть в зимбабве )
                        Я спрашивал у человека его мнения по поводу совершённых убийств и поступков к ним предшествующих, когда люди принимали решения.Для сравнения с тем как он классифицировал моё гипотетическое высказывание.
                        Понимаете гипотетическое он назвал шизой, а про свершённые деяния язык засунул глубоко и молчит.
                        Следовательно мы видим молчаливое поощрение убийств невинных в одном случае, и тут же порицание не свершённого действия.
                        Это либо лицемерие либо биполярка.


                      1. galaxy Автор
                        22.08.2026 09:49

                        А российские серты теперь из за санкций не вносят в списки CT

                        А откуда у вас такая информация?

                        Яндекс, помнится, клялся и божился, что отечественные сертификаты без записей из CT логов принимать не будет.


                      1. IvanEjik
                        22.08.2026 09:49

                        А откуда у вас такая информация?

                        Из первых рук + мои глаза.
                        Откройте сбербанк онлайн через firefox


                      1. galaxy Автор
                        22.08.2026 09:49

                        И что это должно доказать? Вы понимаете вообще о чем речь?


                      1. IvanEjik
                        22.08.2026 09:49

                        И что это должно доказать?

                        Недоверие браузера сертификату вследствие отсутствия сертификата в списках CT. Это же очевидно.


                      1. galaxy Автор
                        22.08.2026 09:49

                        Ошибки в вашем скриншоте не видно, но думаю, что там про недоверие корневому сертификату будет. У сбера уже российский сертификат, и фаерфокс ему не будет доверять. Если вы установили корневые, то CT-логи для таких цепей вообще не проверяются.

                        А сберовский сертификат в логах есть, решил даже отдельной статьей об этом написать — https://habr.com/ru/articles/1073480/


                      1. IvanEjik
                        22.08.2026 09:49

                        Ошибки в вашем скриншоте не видно, но думаю, что там про недоверие корневому сертификату будет. У сбера уже российский сертификат, и фаерфокс ему не будет доверять. Если вы установили корневые, то CT-логи для таких цепей вообще не проверяются.

                        я собственно это всё в своих комментариях под этим постом уже и сказал )

                        Серт стоит, но не в системе, а прописан для доменов банков в хромиуме, тут статься была https://habr.com/ru/articles/1066372/


        1. RulenBagdasis
          22.08.2026 09:49

          самый очевидный из сервисов по умолчанию спокойно продолжает работу на буржуйских.

          И пускай продолжает! Очень рад, что госуслуги нормально работают и открывсаются из-за границы в человеческих браузерах. Кажется, что в команды госуслуг и лк налоговой смогли вменяемых людей набрать. Особый привет хочется передать мосэнергосбыту, большего днища я не видел нигде и никогда. Это для меня эталон “как не надо делать”, везде их как пример привожу.


          1. eskars
            22.08.2026 09:49

            лк налоговой

            Тот самый ЛК, который не резолвится с резолверов Cloudflare?

            nslookup lkfl2.nalog.ru 1.1.1.1
            ;; Got SERVFAIL reply from 1.1.1.1
            Server:         1.1.1.1
            Address:        1.1.1.1#53
            
            ** server can't find lkfl2.nalog.ru: SERVFAIL


        1. anvad
          22.08.2026 09:49

          Сайт налоговой в яндекс-браузере тоже не открывается, а во вражеских - легко.


  1. JuryPol
    22.08.2026 09:49

    Мягко говоря - чушь.

    Только что решил проверить, хотя на днях заходил.

    Яндекс браузер, спокойно зашел. На iOS 26.6.2. Последняя цифра на память, может и 1.

    Проверил - 26.6.1

    Версия браузера - 26.8.2.826

    Ерундой с сертификатами вообще не заморачивался никогда. Утюги не слушаю.


    1. galaxy Автор
      22.08.2026 09:49

      Что именно - чушь?


      1. JuryPol
        22.08.2026 09:49

        Увы, пропустил при первом чтении самокритичную строчку про «жидкую интригу» и про то, что у всех обычных пользователей скорее всего на Яндекс браузере Госуслуги работают.

        Действительно, слово «чушь» здесь не к месту. Просто я думал по привычке, что это все же не тот сайт, где «ученый изнасиловал журналиста».


    1. Aelliari
      22.08.2026 09:49

      Без информации с каким сертификатом оно у вас открылось - ваше сообщение бесполезно. У госуслуг есть действующий сертификат от Globalsign который будет работать в любом браузере.

      Конечно, моё сообщение актуально на момент его написания и его дальнейшая актуальность не гарантируется


    1. dartraiden
      22.08.2026 09:49

      Только что решил проверить

      Вы проверили не то, что описано в статье.

      Проблема (и в статье это подчёркнуто) возникает, когда браузер пытается использовать отечественные алгоритмы. Поскольку macOS явно из коробки их не поддерживает, Гомоуслуги отдают вашему браузеру зарубежный сертификат, с которым всё в порядке.

      И даже если бы отдавали отечественный не-ГОСТовский, тоже было бы всё в порядке (не для вас, вы-то ничего не ставили, но для тех, кто ставит в систему скрепные сертификаты).

      А вот когда браузер явно декларирует "я предпочитаю не просто отечественный, но отечественный по ГОСТ", вот тогда и вскрывается просёр. Очевидно потому, что таких пользователей (который хотят именно ГОСТ) исчезающе мало, и сисадмины Госуслуг этот сценарий не тестируют.


      1. galaxy Автор
        22.08.2026 09:49

        Очевидно потому, что таких пользователей (который хотят именно ГОСТ) исчезающе мало, и сисадмины Госуслуг этот сценарий не тестируют

        Вот сейчас обидно было Не думаю, что таких мало, на самом деле. Т.к. для того, чтобы браузер лез по гост, достаточно наличия криптопро на компе, и если вы хоть раз сталкивались с российскими ЭЦП, оно у вас почти наверняка установлено.

        С другой стороны, те, кто активно пользуются отечественной криптографией, скорее всего прошли уже пыточные камеры с настройкой всего этого барахла (типа установки драйверов рутокен, софта от Контура или Тензора, браузерных расширений и плагинов госуслуг и т.д.) и имеют пачку установленных корневых сертификатов, среди которых есть и злосчастный 2022 года.


        1. filip0vd
          22.08.2026 09:49

          Про пачку корневых это в точку, у меня их там археологический слой. Кстати диагностику Контура удобно гонять как чек-лист, она бесплатная и не требует быть их клиентом, показывает, что с КриптоПро, плагином и сертификатами не так. Я ей чужие машины проверяю, когда просят помочь


  1. pnetmon
    22.08.2026 09:49

    Это произойдет автоматически для сайтов, поддерживающих оные, при выполнении двух условий:

    1. Есть галочка в настройках (стоит по умолчанию)

    2. Установлен КриптоПро (возможно, подойдут и другие криптопровайдеры, не проверял)

    Правильно звучит где первым пунктом Установлен КриптоПро, а только потом галочка т.к. по умолчанию галочка Включена у Всех , и в пункте Написано Требуется КритоПро.


  1. JBFW
    22.08.2026 09:49

    Воистину в России две беды: кадры и инфраструктура

    Когда-то, давно, имел щастье немного соприкоснуться с работой госструктур в области всего вот этого: сертификаты, удостоверяющие центры, блаблабла.

    Очень серьезные люди, наверное, хорошо разбирающиеся в очень серьезных вещах, серьезно участвовали в обсуждениях с большими блок-схемами из "удостоверяющих центров" и "центров сертификации", сыпали аббревиатурами типа УЦ, ЕГАИС, НИОКР - но складывалось убеждение, что они при этом понятия не имеют, что это такое технически.
    Организационно - да: кто отвечает, кто выдает, полномочия, нормативно-правовые акты, регламенты - это всё пожалуйста, но что оно всё делает - понимали весьма приблизительно.

    Результат - ну, вот вы его видите...


    1. BugM
      22.08.2026 09:49

      Организация важнее технических решений часто. Технически вам все хорошо куча людей сделает. Но для этого надо им сказать А что делать то вообще? Это как раз организационные вопросы.


      1. JBFW
        22.08.2026 09:49

        Ну как сказать, для того чтобы что-то организовывать - надо хотя бы пределы возможностей и здравого смысла понимать.

        А для этого надо спуститься с небес и спросить: а не хрень ли мы делаем?

        Есть даже очень хороший и наглядный такой пример, жалко только я его тут привести не могу, не положено )
        Но от этого он не перестает быть примером административного жжения и вопиющей некомпетентности. Жалко, что никого ничему не научит: посторонним рассказать нельзя, а фигуранты-участники даже не поняли почему у них в итоге получилась та самая хрень, хотя всё организационно расписали.
        Так и останется локальным мемом...


  1. ducemollari
    22.08.2026 09:49

    Лет пять назад какая-то контора типа мосгорстата не имела https. Я им даже звонил, думая, что это я дурак. Но меня заверил, что всё в порядке, им хватает http.


    1. Underkom
      22.08.2026 09:49

      Мой плетежный фрейм на http - безопасный! Заходи не скупись - покупай живопись! ))


    1. JBFW
      22.08.2026 09:49

      Лет пять назад еще много где не было https, особенно там где не требовалось передавать секретные данные.
      А лет десять назад вообще в открытом доступе столько всего интересного лежало...


    1. ocne
      22.08.2026 09:49

      Обслуживал работу с одним таким сервисом. Суть в том, что туда и оттуда полезная нагрузка (документы) ходят подписанные+зашифрованные крипто провайдером соответственно клиента или сервера. Но это, к сожалению, не значит, что браузер или сервис не передаст чувствительную информацию сбоку. Какой-то банк в подворотне получается.


  1. Sap_ru
    22.08.2026 09:49

    Всё нормально. Просто они по своим политикам безопасности каждые три года выпускают новый сертификат, чтобы исключить утечку старого.


    1. Black_Spirit
      22.08.2026 09:49

      И прописывают срок действия до 2040 года. Оптимисты


  1. yahooyaks
    22.08.2026 09:49

    По ходу настало время для payload security поверх TLS с multi channel key verification через распределенную сеть доверия с рандомными маршрутами, с mitm анализом и прочей автоматизированной паранойей.


  1. veg2022
    22.08.2026 09:49

    Когда не смог зайти в банк, просто запустил хром с ключом --ignore-sertificate-errors. Так что плевал я на ваши сертификаты и прочую айбишную клоунаду


  1. MrCSharpUser
    22.08.2026 09:49

    @galaxy, может я не совсем внимательно читал статью и комментарии, но в чём причина выпуска нового корневого сертификата именно для ГОСТ может быть, в то время как сертификат SHA-256/RSA не трогали с 2022?

    В смене параметра разрядности хэш ГОСТ Р 34.11-2012 с 256 бит на 512 бит? Т.е. необходимость смены корневого сертификата первично была вызвана тем, что было принято решение об увеличении разрядности хэша?

    И ещё - это же влечёт за собой для владельцев сайта необходимость получать новый SSL/TLS-сертификат на базе ГОСТ для своих доменов, если сертификат на базе ГОСТ был ранее получен до 2025го года?


    1. galaxy Автор
      22.08.2026 09:49

      но в чём причина выпуска нового корневого сертификата именно для ГОСТ может быть, в то время как сертификат SHA-256/RSA не трогали с 2022?

      Возможно. Я, если честно, без понятия.

      Вообще, почитайте эту ветку ради интереса, в официальный телеграм-канал загляните. Проникнитесь уровнем организации процессов и технологичностью.

      И ещё - это же влечёт за собой для владельцев сайта необходимость получать новый SSL/TLS-сертификат на базе ГОСТ для своих доменов, если сертификат на базе ГОСТ был ранее получен до 2025го года?

      Ну вообще, если следовать логике Минцифры, у нас теперь один гостовский корневой сертификат, и вроде бы надо перевыпускать. Хотя старый корневой действует до 2040 года, и отменять его никто не собирается.

      А на практике, как видите, пофиг даже самим госуслугам. Я нигде пока не видел, чтобы использовали корневой сертификат 2025 года: или 2022 или вообще левый какой-нибудь (например, у Сбербанка в лк для крупного бизнеса свой собственный корневой).