Что это такое, зачем они нужны, что изменится после установки и есть ли реальные риски для обычного пользователя
Актуально на сентябрь 2026 года
Если в последнее время вы заходили на сайт российского банка, государственного сервиса или другой отечественной площадки через привычный браузер, то могли увидеть неожиданное сообщение:
«Подключение не защищено»
Или:
«Сертификат сайта не является доверенным»
Самое интересное, что сайт при этом может быть совершенно настоящим. Адрес правильный, интернет работает, а ещё вчера всё открывалось без каких-либо проблем.
А затем появляется рекомендация:
Установите сертификаты Минцифры.
Для обычного пользователя это звучит довольно тревожно.
Что за сертификаты? Почему их вдруг нужно устанавливать? Кто вообще решил, что мы должны им доверять? Можно ли после этого спокойно пользоваться интернетом? И правда ли, что с помощью такого сертификата можно следить за пользователем?
Давайте разберёмся без технического жаргона, паники и рекламных лозунгов.
Коротко: что это вообще такое?
Начнём с главного.
Сертификат Минцифры — это не программа и не приложение.
Он не запускается в фоне, не показывает рекламу, не получает сам по себе доступ к вашим фотографиям, документам или микрофону.
Речь идёт о цифровом сертификате, который является частью инфраструктуры HTTPS — технологии, защищающей соединение между вашим устройством и сайтом.
Российские сайты всё активнее используют сертификаты отечественной инфраструктуры удостоверяющих центров. Если операционная система или браузер не доверяет соответствующему центру сертификации, сайт может открываться с предупреждением или вообще не открываться.
Официальные рекомендации СФР, например, прямо предусматривают два варианта: установить сертификаты Минцифры в операционную систему либо использовать браузер с поддержкой российских сертификатов.
Но есть важный нюанс.
Когда пользователь устанавливает корневой сертификат в доверенное хранилище, он фактически добавляет ещё один источник доверия в систему безопасности устройства.
Именно поэтому это не та настройка, которую стоит менять совершенно вслепую.
Что такое HTTPS и зачем ему сертификаты?
Представим, что вы заходите на сайт банка.
Ваш браузер должен решить две задачи:
- установить защищённое соединение;
- убедиться, что сервер действительно относится к тому сайту, который указан в адресной строке.
Вторая задача особенно важна.
Потому что мошенник тоже может создать страницу, внешне практически неотличимую от страницы настоящего банка.
Поэтому браузеру недостаточно увидеть знакомый логотип.
Сайт предъявляет специальный цифровой документ — TLS-сертификат.
Упрощённо его можно представить как электронное удостоверение сайта.
Сертификат связывает доменное имя с криптографическими ключами и содержит сведения, необходимые браузеру для проверки защищённого соединения.
Но возникает следующий вопрос:
А кто подтверждает, что этому сертификату можно доверять?
Здесь появляются удостоверяющие центры
Сертификаты выпускают специальные организации — удостоверяющие центры, или УЦ.
Именно они подтверждают сертификаты в рамках своей инфраструктуры доверия.
Здесь же появляется ещё один термин:
Корневой сертификат
Корневой сертификат можно представить как верхнюю точку цепочки доверия.
Ваш компьютер или смартфон хранит список корневых сертификатов, которым он доверяет.
Когда браузер открывает сайт, он может проверить примерно такую цепочку:
Сайт
↓
Сертификат сайта
↓
Промежуточный сертификат
↓
Корневой сертификат удостоверяющего центра
↓
Доверенное хранилище устройства
Если цепочка корректна и остальные проверки проходят успешно, браузер считает сертификат доверенным.
Именно поэтому корневой сертификат имеет гораздо большее значение, чем просто «файл, который надо скачать».
Почему раньше мы вообще не думали о сертификатах?
Потому что всё происходило автоматически.
Windows, Android, macOS и браузеры уже поставляются с наборами доверенных корневых сертификатов.
Когда вы заходите на обычный сайт, браузер проверяет его сертификат и смотрит, кто его выдал.
Если удостоверяющий центр уже находится среди доверенных — вы ничего не замечаете.
Сайт просто открывается.
Поэтому большинство пользователей годами пользуются HTTPS, совершенно не задумываясь о существовании удостоверяющих центров.
Что изменилось в России?
Российская интернет-инфраструктура постепенно развивает собственную систему удостоверяющих центров.
Одним из её ключевых элементов является Национальный удостоверяющий центр Минцифры России.
На практике это означает, что часть российских сайтов использует сертификаты отечественной инфраструктуры, а некоторые зарубежные браузеры и операционные системы не всегда доверяют ей автоматически.
Именно такую ситуацию сейчас описывают государственные сервисы.
Например, СФР предупреждает, что с 1 сентября 2026 года у пользователей при входе на сайт может появляться предупреждение о ненадёжном соединении. В качестве причин ведомство указывает риск отзыва или прекращения действия международных сертификатов, выпущенных зарубежными удостоверяющими центрами.
То есть проблема выглядит примерно так:
сайт настоящий → сертификат настоящий → но браузер не знает, что этому удостоверяющему центру можно доверять.
Почему настоящий сайт может показывать ошибку?
Это один из самых важных моментов.
Представьте паспорт.
Человек показывает вам документ, но вы никогда не сталкивались с организацией, которая его выдала.
Документ может быть настоящим.
Но вы не знаете, как проверить его подлинность.
С браузером примерно то же самое.
Он видит:
«Этот сайт использует сертификат российского удостоверяющего центра».
А браузер отвечает:
«Я не знаю этот центр как доверенный».
Поэтому и появляется предупреждение.
Таким образом:
Ошибка сертификата не всегда означает, что сайт мошеннический.
Но и обратное тоже верно:
Наличие HTTPS-сертификата само по себе не означает, что сайту можно доверять во всём.
Что происходит после установки сертификата?
Допустим, вы открываете сайт российского банка.
До установки:
Сайт → сертификат → российский удостоверяющий центр → браузер
Браузер:
«Этот центр отсутствует среди доверенных».
Результат:
предупреждение или ошибка.
После установки:
Сайт → сертификат → российский удостоверяющий центр → доверенное хранилище → браузер
Браузер:
«Теперь я могу проверить эту цепочку доверия».
Результат:
сайт открывается нормально.
Это и есть основная функция сертификата.
Официальная документация Госуслуг также описывает установку корневого и выпускающего сертификатов Минцифры для работы с государственными информационными системами.
А теперь главный вопрос: может ли сертификат следить за пользователем?
Именно вокруг этого вопроса появляется больше всего страхов.
Ответ требует аккуратности.
Сам по себе сертификат не является программой слежения.
Он не запускается как приложение и не получает автоматически доступ к:
- вашим фотографиям;
- документам;
- файлам;
- микрофону;
- камере;
- паролям;
- истории браузера.
Он также не является VPN или прокси-сервером.
Но есть другая сторона.
Корневой сертификат действительно влияет на модель безопасности устройства.
И вот это уже важно понимать.
Что именно меняется после установки?
Вы добавляете новый корень доверия.
Проще говоря, вы сообщаете устройству:
«Я доверяю этому удостоверяющему центру при проверке соответствующих сертификатов».
Это не уникально для России.
Ваш компьютер уже доверяет множеству удостоверяющих центров.
Просто большинство из них было добавлено производителем операционной системы или браузера задолго до того, как вы впервые включили компьютер.
Когда вы вручную добавляете новый корневой сертификат, вы самостоятельно расширяете этот список.
Именно поэтому к корневым сертификатам вообще — не только российским — относятся серьёзно.
Значит ли это, что после установки можно читать весь HTTPS-трафик?
Нет, такая формулировка слишком упрощённая.
Сам факт установки сертификата не означает, что кто-то автоматически получает возможность читать весь ваш интернет-трафик.
Для перехвата HTTPS-соединения нужны дополнительные условия и соответствующая инфраструктура.
Но говорить:
«Корневой сертификат вообще ничего не меняет»
тоже неправильно.
Правильнее сформулировать так:
Корневой сертификат добавляет удостоверяющий центр в список доверенных. При определённых условиях устройство сможет доверять сертификатам, которые соответствуют цепочке этого центра.
Именно поэтому доверенные корневые сертификаты являются важнейшим элементом HTTPS.
А разве российские сертификаты чем-то принципиально отличаются?
С технической точки зрения сам принцип работы сертификатов не является чем-то уникальным.
Удостоверяющие центры существуют по всему миру.
Браузеры и операционные системы уже доверяют большому количеству корневых центров.
Российская инфраструктура использует собственные удостоверяющие центры и сертификаты, которые должны быть добавлены в доверенное окружение там, где это необходимо.
Государственные инструкции прямо используют термин «корневой и выпускающий сертификаты Минцифры».
Поэтому правильнее говорить не:
«Россия придумала какой-то особенный сертификат».
а:
«Российские сайты используют собственную инфраструктуру доверия, которую не все зарубежные браузеры распознают автоматически».
Нужно ли устанавливать сертификаты всем?
Нет.
Это один из самых важных выводов.
Если ваш компьютер или смартфон нормально открывает все нужные вам сайты, нет необходимости устанавливать сертификаты просто «на всякий случай».
Смысл появляется тогда, когда вы сталкиваетесь с конкретной проблемой.
Например:
- сайт банка выдаёт ошибку сертификата;
- государственный сервис перестал открываться;
- рабочая программа требует российскую цепочку доверия;
- конкретный сайт сообщает, что ему необходим сертификат НУЦ.
В такой ситуации уже имеет смысл разбираться.
Можно ли вообще ничего не делать?
Да.
Если все нужные вам сайты работают — ничего срочного делать не нужно.
Windows не перестанет работать.
Интернет не отключится.
Ваш компьютер не превратится в «неподдерживаемое устройство».
Просто отдельные российские сайты могут в будущем перестать нормально открываться в конкретном браузере, если тот не доверяет используемой ими цепочке сертификатов.
Есть и другой вариант — браузер с поддержкой российских сертификатов
Это особенно важно для обычного пользователя.
Вместо изменения системного хранилища можно использовать браузер, который уже поддерживает российские сертификаты.
Например, Яндекс Браузер заявляет о поддержке отечественных и зарубежных TLS-сертификатов, включая сертификаты НУЦ Минцифры, поэтому отдельная ручная установка в ряде сценариев не требуется.
СФР также прямо указывает Яндекс Браузер как один из вариантов доступа к своим сервисам без отдельной установки сертификатов в систему.
Получается два основных подхода:
Вариант №1
Установить сертификаты в операционную систему.
Плюс — они могут использоваться разными программами, которые доверяют системному хранилищу.
Вариант №2
Использовать браузер с поддержкой российской инфраструктуры.
Плюс — не обязательно менять системное хранилище.
Какой вариант удобнее, зависит от конкретного устройства и программ.
Почему после установки иногда всё равно появляется ошибка?
Это тоже нормальная ситуация.
Причин может быть несколько.
Например:
- браузер использует собственное хранилище сертификатов;
- сертификат установлен не в то хранилище;
- браузер ещё использует старые данные;
- требуется перезапуск;
- необходимо очистить кэш;
- проблема находится на стороне самого сайта;
- используется корпоративный прокси;
- конкретный браузер имеет ограничения по поддержке российской инфраструктуры.
СФР отдельно предупреждает, что в некоторых браузерах установка сертификатов в систему не гарантирует исчезновение ошибки и рекомендует после установки очистить кэш.
Поэтому ситуация:
«Я установил сертификат, но сайт всё равно не работает»
сама по себе ещё ничего не доказывает.
Самое важное: откуда скачивать сертификаты?
Вот здесь действительно нельзя проявлять беспечность.
Корневой сертификат нельзя скачивать из случайного места.
Не стоит брать его:
- из Telegram;
- из комментариев;
- с неизвестного сайта;
- с файлообменника;
- из случайного архива;
- из письма от неизвестного отправителя;
- по ссылке, которую прислал незнакомый человек.
Почему?
Потому что технически пользователь может установить в доверенное хранилище совсем не тот сертификат, который он ожидал.
А доверие к корневому сертификату — серьёзная вещь.
Официальные государственные инструкции направляют пользователей к официальным ресурсам для получения сертификатов и инструкций.
Что сертификат НЕ делает?
Разберём несколько популярных мифов.
❌ «Это программа-шпион»
Нет.
Корневой сертификат — не исполняемое приложение.
❌ «После установки Минцифры получает доступ к моим файлам»
Нет.
У сертификата нет такого механизма.
❌ «Сертификат превращает компьютер в VPN»
Нет.
Это совершенно разные технологии.
❌ «Это моя электронная подпись»
Нет.
Корневой сертификат удостоверяющего центра и личный сертификат электронной подписи — разные вещи.
❌ «Сертификат даёт доступ к Госуслугам»
Нет.
Сам факт наличия сертификата на устройстве не означает вход в учётную запись пользователя.
Но есть и мифы с другой стороны
Есть и обратная крайность:
❌ «Сертификат абсолютно ничего не меняет»
Это тоже неправильно.
Он меняет список доверенных удостоверяющих центров.
Именно поэтому операционные системы и браузеры относятся к корневым сертификатам гораздо серьёзнее, чем к обычным файлам.
Ещё одна важная вещь: HTTPS не означает «сайт хороший»
Это стоит запомнить каждому пользователю.
Замок в адресной строке означает, что соединение с указанным доменом защищено и сертификат прошёл соответствующие проверки.
Но он не означает:
«Этот сайт честный».
Фишинговый сайт тоже может использовать HTTPS.
Например:
bank.ru
и
bank-example.ru
могут оба иметь защищённое HTTPS-соединение.
Но владельцы этих сайтов могут быть совершенно разными.
Поэтому:
HTTPS защищает соединение, но не отменяет необходимость проверять адрес сайта.
Особенно осторожно — с банками
Если браузер показывает ошибку сертификата на сайте банка, не стоит экспериментировать.
Не вводите:
- логин;
- пароль;
- данные банковской карты;
- код из SMS;
- код из приложения;
- паспортные данные.
Сначала проверьте адрес сайта и причину предупреждения.
Если остаются сомнения, безопаснее воспользоваться официальным приложением банка или обратиться в поддержку.
Какие реальные плюсы у российской инфраструктуры?
Теперь без эмоций — о плюсах.
Собственная инфраструктура
Российские организации получают возможность использовать собственную систему удостоверяющих центров и меньше зависеть от решений зарубежных центров сертификации.
Доступ к российским сервисам
Для пользователя это означает возможность нормально открывать сайты, которые используют соответствующие сертификаты.
Сохраняется HTTPS
Использование российского сертификата само по себе не означает отказ от шифрования.
Не обязательно устанавливать отдельную программу
Сертификат — это не обычное приложение, которое постоянно работает в фоне.
А какие есть минусы?
Они тоже вполне реальные.
Расширяется список доверенных центров
После установки корневого сертификата устройство начинает доверять дополнительной цепочке сертификации.
Возникает дополнительная настройка
Обычному пользователю приходится самостоятельно разбираться с сертификатами, браузерами и хранилищами.
Есть проблемы совместимости
Разные браузеры и операционные системы могут по-разному работать с российскими сертификатами.
Возрастает значение источника
Если пользователь скачает поддельный сертификат и установит его в доверенное хранилище, последствия могут быть намного серьёзнее, чем при установке обычного файла.
Почему не стоит просто постоянно нажимать «Продолжить»?
Иногда браузер действительно позволяет проигнорировать предупреждение.
Но формировать такую привычку опасно.
Сегодня вы знаете, что предупреждение связано с отсутствием доверия к российскому сертификату.
А завтра точно такое же сообщение может появиться на фишинговом сайте.
Если пользователь привык автоматически нажимать:
«Продолжить» → «Всё равно перейти»
он может однажды сделать это там, где делать этого категорически не следует.
Поэтому правильная настройка доверия гораздо лучше постоянного обхода предупреждений.
Нужно ли устанавливать сертификаты «на всякий случай»?
Я бы ориентировался на простой принцип:
Если проблема отсутствует — не нужно создавать её искусственно.
Не обязательно менять настройки безопасности устройства только потому, что кто-то в интернете сказал:
«Сейчас всем надо установить сертификаты Минцифры».
Если всё работает — можно ничего не делать.
Если появился конкретный сайт, который не открывается, — разбираемся именно с этой проблемой.
Это хороший принцип цифровой безопасности вообще:
Не устанавливайте то, чего не понимаете, только потому, что кто-то сказал «так надо».
Что это означает для российского пользователя?
Вот здесь тема становится гораздо шире одного сертификата.
Мы постепенно видим формирование отечественной инфраструктуры цифрового доверия.
Раньше обычный пользователь практически не замечал, кто подтверждает сертификаты сайтов.
Теперь российские сервисы всё активнее используют отечественную инфраструктуру, а совместимость зарубежных браузеров с ней становится отдельным вопросом.
В результате пользователю приходится обращать внимание на то:
- какой сертификат использует сайт;
- кто его выдал;
- доверяет ли ему браузер;
- где находится сертификат;
- какое хранилище использует браузер;
- нужна ли вообще его установка.
То есть то, что раньше было исключительно техническим вопросом для системных администраторов, постепенно становится частью обычной цифровой грамотности.
Это хорошо или плохо?
На такой вопрос нет технически честного ответа в формате одного слова.
С точки зрения инфраструктуры собственный удостоверяющий центр позволяет российским организациям использовать отечественную систему сертификации.
С точки зрения пользователя появляется дополнительный слой совместимости и настроек.
С точки зрения безопасности корневой сертификат всегда следует воспринимать как важную часть доверенной инфраструктуры.
Поэтому здесь не стоит впадать ни в одну из крайностей.
Ни:
«Это страшная программа, которая следит за всеми».
Ни:
«Это обычный файл, устанавливайте куда угодно».
Обе формулировки технически неточны.
Что делать обычному пользователю?
Можно придерживаться очень простого алгоритма.
1. Не паниковать
Ошибка сертификата не означает автоматически взлом.
2. Проверить адрес
Убедитесь, что вы действительно на официальном сайте.
3. Понять причину ошибки
Возможно, браузер просто не доверяет используемому удостоверяющему центру.
4. Проверить официальную инструкцию сайта
Если государственный сервис или банк рекомендует установить сертификат, ищите инструкцию именно на официальном ресурсе.
5. Не скачивать сертификат из случайного места
Это одно из самых важных правил.
6. Если всё работает — не менять настройки без необходимости
Ничего не нужно устанавливать «просто на всякий случай».
7. Не обходить предупреждения браузера автоматически
Особенно если речь идёт о банковских и государственных сервисах.
А что будет дальше?
Вероятно, российские сертификаты будут встречаться пользователям всё чаще.
СФР уже сообщает, что российские сертификаты нужны для доступа к сайтам органов власти, банков и ряда других организаций, а их использование планируется расширять на большинство российских сайтов.
То есть история с сертификатами, скорее всего, не закончится одним сайтом или одним браузером.
Постепенно пользователю придётся привыкнуть к новой реальности:
интернет — это не только адрес сайта и пароль.
За привычным https:// стоит целая система доверия.
Что важно запомнить
Если убрать всю техническую терминологию, получается довольно простая картина.
Сайт должен доказать браузеру, что он действительно тот, за кого себя выдаёт.
Для этого используются сертификаты.
Удостоверяющий центр подтверждает сертификаты.
А корневой сертификат является одной из точек доверия к этому центру.
Российские сайты всё активнее используют отечественную инфраструктуру сертификации.
Если ваш браузер ей не доверяет, сайт может показать ошибку.
Установка официального корневого сертификата может решить проблему.
Но при этом установка такого сертификата действительно меняет доверенное окружение устройства.
Поэтому правильный подход:
не бояться → не доверять вслепую → проверить источник → понять необходимость → установить только официальную версию.
Так ставить или не ставить?
Вот мы и добрались до вопроса из заголовка.
Если у вас всё работает — можно не устанавливать.
Если нужный российский сайт не открывается из-за сертификата — установка официального сертификата может быть одним из способов решить проблему.
Если вы не хотите менять системное хранилище — можно использовать браузер с поддержкой российской инфраструктуры.
А вот чего точно не стоит делать — скачивать неизвестный сертификат и устанавливать его только потому, что кто-то написал «это сертификат Минцифры».
В вопросах безопасности источник важнее красивого названия файла.
И последнее
Мы привыкли думать об интернете очень просто:
открыл браузер → ввёл адрес → сайт загрузился.
На самом деле между этими двумя событиями происходит огромное количество технических операций.
Браузер проверяет сертификат.
Сертификат связан с удостоверяющим центром.
Удостоверяющий центр связан с цепочкой доверия.
И только после успешной проверки браузер говорит:
«Хорошо. Соединение можно считать доверенным».
Пока всё работает, мы ничего этого не замечаем.
Но сейчас эта скрытая часть интернета стала заметна обычному российскому пользователю.
И, пожалуй, это даже полезно.
Потому что цифровая грамотность — это не умение бездумно нажимать «Разрешить», «Установить» и «Продолжить».
Это способность понимать:
что именно мы устанавливаем, кому доверяем и зачем это вообще нужно.
И в случае с сертификатами Минцифры ответ именно такой:
это важный элемент инфраструктуры HTTPS, а не шпионская программа — но и не обычный файл, который стоит устанавливать откуда угодно.
Разобраться, проверить источник и только потом принимать решение — пожалуй, лучший подход.



