Четвертого августа владельцы устройств по всему миру начали массово сообщать о сбоях при попытке зайти на официальные порталы некоторых отечественных финансовых учреждений. Как выяснилось, причина кроется в действиях алгоритмов безопасности трёх наиболее распространенных веб-обозревателей — Chrome от Google, Edge от Microsoft и Safari от Apple. При вводе адреса или переходе по ссылке пользователь вместо привычного контента видит экран с предупреждением, который блокирует дальнейшую навигацию и не позволяет загрузить запрашиваемый ресурс.
Сложившаяся ситуация напрямую связана с переходом значительной части банковского сектора на использование сертификационной инфраструктуры, развернутой национальным удостоверяющим центром при Министерстве цифрового развития. Ранее организации применяли документы, выданные иностранными центрами сертификации, однако после введения санкционных ограничений их действие было приостановлено. В ответ на это кредитные организации оперативно переключились на внутренние решения, чтобы сохранить бесперебойную работу своих веб-площадок для клиентов.
Главная техническая загвоздка заключается в том, что корневой сертификат, выпущенный Минцифры и носящий название Russian Trusted Root CA, отсутствует в стандартных реестрах доверенных издателей, используемых разработчиками перечисленных браузеров. Поскольку программное обеспечение не распознает данный ключ как легитимный, оно воспринимает защищенное соединение как потенциально небезопасное и автоматически прерывает его, выдавая соответствующее уведомление. В результате страницы финансовых организаций оказываются недоступны для значительной части аудитории, пользующейся импортным софтом.
В качестве временной меры на сайтах пострадавших банков клиентам предлагают самостоятельно загрузить и инсталлировать на свои компьютеры или мобильные гаджеты сертификат ведомства. Предполагается, что такая ручная настройка поможет восстановить корректное отображение информации. Впрочем, эксперты в области кибербезопасности призывают пользователей проявить осторожность: добавление постороннего корневого сертификата в системное хранилище устройства даёт широкие полномочия, включая возможность расшифровки зашифрованного интернет-трафика, что теоретически может нести определенные риски для приватности. Специалисты советуют рассмотреть альтернативные пути решения, например, использование браузеров с открытым кодом или настройку отдельных профилей для работы с государственными и финансовыми ресурсами.



