В Минцифры прокомментировали проблемы российских сайтов с международными сертификатами

В Минцифры прокомментировали проблемы российских сайтов с международными сертификатами — Cybersecurity | Versia.media

Хакер #325. Секретные приемы шпионажа

Содержание номера

Подписка на «Хакер» со скидкой 60%

Японский удостоверяющий центр GlobalSign начал в принудительном порядке отзывать часть SSL/TLS-сертификатов, ранее выданных российским организациям. В связи с этим в интернете появились сообщения о вероятных неполадках в работе сайтов и приложений, а Минцифры опубликовало официальное заявление, отметив, что владельцы ресурсов могут оперативно заменить зарубежные сертификаты на отечественные.

По информации РБК, процесс принудительного отзыва сертификатов стартовал утром 13 июня 2026 года. Причиной стали обновленные требования международного консорциума CA/Browser Forum, который устанавливает правила выпуска и отзыва сертификатов безопасности. Согласно новым нормам, удостоверяющие центры обязаны проверять клиентов на соответствие санкционным спискам США и ЕС.

Представители Минцифры сообщили журналистам, что даже при отзыве сертификатов последствия не должны быть существенными. По их словам, в худшем случае сайты и онлайн-сервисы могут стать недоступны на короткое время, пока владельцы оформляют новые сертификаты. Кроме того, в министерстве указали, что доля GlobalSign в рунете, согласно открытым данным, составляет не более 5%.

В ведомстве также напомнили, что Национальный удостоверяющий центр выдает российские TLS-сертификаты с 2022 года. Получить их бесплатно через «Госуслуги» могут как юридические лица, так и индивидуальные предприниматели и обычные граждане. Доступны сертификаты типов DV и OV, которые используют алгоритмы RSA и ГОСТ.

Участники рынка пока оценивают ситуацию с осторожностью. Как отмечают представители хостинг-провайдеров и эксперты по информационной безопасности, отзыв сертификатов может затронуть от 15 000 до 20 000 доменов второго уровня в рунете. При этом реальное количество сертификатов может быть значительно больше, так как крупные организации часто используют сотни и тысячи поддоменов.

Эксперты предупреждают, что наиболее заметные трудности могут возникнуть у мобильных приложений, применяющих certificate pinning, а также у сервисов, которые жестко привязаны к конкретным зарубежным удостоверяющим центрам.

Дополнительное беспокойство в сообществе вызвали недавние изменения в политике Let's Encrypt — крупнейшего удостоверяющего центра в мире. Теперь в правилах прямо прописан запрет на выдачу сертификатов лицам и организациям, подпадающим под американские санкции и экспортные ограничения. Также в документе появилась формулировка о странах и территориях, находящихся под широкомасштабными санкциями (comprehensive sanctions) США, что породило опасения, что российские пользователи в целом могут потерять доступ к сертификатам.

Однако в организации пояснили, что сертификаты по-прежнему будут выдаваться частным лицам и негосударственным компаниям из России. Ограничения в основном касаются организаций и лиц, находящихся под санкциями США, а также российских государственных структур. Представители Let's Encrypt особо подчеркнули, что новые формулировки лишь закрепляют давно существующую практику и не означают введения дополнительных блокировок для большинства пользователей.

По мнению опрошенных РБК специалистов, международные удостоверяющие центры все активнее учитывают санкционные требования, поэтому российским компаниям, которые до сих пор пользуются зарубежными сертификатами, стоит ускорить переход на альтернативные решения и заранее готовиться к новым ограничениям.

← Cybersecurity