Сертификаты Минцифры: как поставить их в систему и не сойти с ума
Открываешь сайт зеленого банка. Утром всё работало. Вечером Chrome смотрит красным замком и говорит что соединение небезопасное. Интернет есть, адрес правильный, часы не врут.
Что происходит
Российские банки и госсервисы переходят на TLS-сертификаты от российских удостоверяющих центров. Chrome, Firefox и Safari этим центрам не доверяют по умолчанию — они не в их списках. Браузер честно говорит: «я этот сертификат не знаю».
Государство предлагает решение: скачай сертификат с Госуслуг и установи в систему. Звучит просто. На практике — вопросы.
Это вообще безопасно?
Когда добавляешь сертификат в Root CA системы — говоришь браузеру «доверяй всему что подписано этим центром». Теоретически владелец сертификата может подписать поддельный сертификат для любого сайта. Это не паранойя — это то как работает PKI.
Большинство людей просто ставят сертификат и не парятся. Но если хочется аккуратнее — есть варианты.
Вариант 1: Отдельный профиль браузера
Создаёшь в Chrome/Edge/Brave отдельный профиль — называешь его «Банки» — и устанавливаешь сертификат только там через настройки браузера, не через систему. Изоляция лучше чем системная установка.
Иконка профиля → Добавить профиль → Настройки → Конфиденциальность → Управление сертификатами.
Лайфхак: если хочешь чтобы ссылки на банки и Госуслуги открывались именно в этом профиле — а не в том который система назначила по умолчанию — вот инструкция: как открыть сайт не в браузере по умолчанию.
Вариант 2: Ruthenium для Android
Буквально на днях вышел браузер Ruthenium — это Chromium для Android с уже вшитым Russian Trusted Root CA. На .ru и .рф сайтах использует расширенный набор сертификатов, на остальных ведёт себя как обычный Chromium.
Главный плюс — не нужно добавлять сертификат в системное хранилище Android, которое вызывает пугающее предупреждение «Сеть может контролироваться». Исходники открыты.
Вариант 3: Поставил и забыл
Если просто хочешь чтобы банк открывался — ставь через скрипт.
Windows (от администратора):
certutil -addstore Root russian_trusted_root_ca.cer
certutil -addstore CA russian_trusted_sub_ca.cer
Linux:
sudo cp russian_trusted_root_ca.crt /usr/local/share/ca-certificates/
sudo update-ca-certificates
На Linux есть нюанс: Firefox, Chromium, Java используют отдельные хранилища. Системной установки может не хватить — придётся добавлять отдельно в каждый браузер.
Важно про актуальный комплект
В августе 2026 комплект обновился. Теперь там не два файла как раньше, а пять: 2 корневых и 3 выпускающих сертификата. Старые инструкции ставят только пару — и потом удивляются почему часть сайтов не открывается.
Скачивай с gosuslugi.ru/crt — там всегда свежая версия.
Если вообще не хочется думать
Яндекс Браузер поддерживает российские сертификаты без ручной установки. Используй его для банков — и забудь про всё что написано выше.





