🏦 3 августа 2026: TrustAsia отозвала сертификаты у российских банков — и те перешли на НУЦ
О чём заметка
Разбор события 3 августа 2026 года: китайский удостоверяющий центр TrustAsia Technologies отозвал TLS-сертификаты у доменов крупнейших российских банков, после чего Сбербанк, ВТБ, Россельхозбанк, Т-Банк и другие перешли на сертификаты государственного НУЦ (Национального удостоверяющего центра Минцифры) — и их сайты перестали открываться в Chrome, Safari и Edge. Здесь: хроника, список банков, разбор главного вопроса «почему китайский УЦ отозвал так быстро» и что это значит для обычного пользователя. Что такое сертификаты НУЦ и почему их корень опасно ставить — в обзоре раздела.
TL;DR
- До 31 июля 2026 сайты крупнейших российских банков работали на сертификатах китайского УЦ TrustAsia; 3 августа зафиксирован массовый отзыв этих сертификатов (по сообщениям «Медиазоны» и «Фонтанки»).
- На сертификаты НУЦ перешли, по сообщениям СМИ, семь банков: Сбербанк, ВТБ, Россельхозбанк, Т-Банк, Уралсиб, Промсвязьбанк и банк «Санкт-Петербург». Т-Банк перевёл только
tinkoff.ru, а основнойtbank.ruостался на Let’s Encrypt. - Итог для пользователей: сайты этих банков показывают «Подключение не защищено» в Chrome, Safari и Edge; открываются без предупреждений — в «Яндекс Браузере» и «Атоме» со встроенным доверием НУЦ.
- TrustAsia публичных объяснений не дала. «Китайский» УЦ не значит «независимый от Запада»: бизнес любого публичного УЦ держится на доверии браузеров Apple/Google/Microsoft/Mozilla, и ради него УЦ соблюдают и правила CA/Browser Forum, и западный санкционный комплаенс.
- Это первый случай, когда давление ставить корень НУЦ переходит с госсайтов на банки, которыми пользуются десятки миллионов. Ставить корень всё равно нельзя — банковский сайт открывается и через изолированный «гос-браузер», а приложения банков работают как работали.
Хроника: от TrustAsia к НУЦ за одни выходные
Ещё 31 июля 2026 сайты крупнейших российских банков предъявляли TLS-сертификаты TrustAsia Technologies — китайского удостоверяющего центра, к которому банки ушли после июньской волны отзывов (GlobalSign, отказ Let’s Encrypt мессенджеру MAX). 3 августа «Медиазона» и профильные ресурсы зафиксировали массовый отзыв сертификатов TrustAsia у доменов и поддоменов Сбербанка, ВТБ, Т-Банка, Совкомбанка, Промсвязьбанка, Россельхозбанка и других финансовых организаций.
В тот же день сайты семи банков — Сбербанка, ВТБ, Россельхозбанка, Т-Банка, Уралсиба, Промсвязьбанка и банка «Санкт-Петербург» — уже работали на сертификатах НУЦ Минцифры (по сообщениям «Медиазоны» и «Новой газеты Европа», 3 августа 2026; «Фонтанка» в своём списке называет также Альфа-Банк). Показательная деталь: Т-Банк перевёл на российский сертификат только домен tinkoff.ru, а основной tbank.ru продолжил работать на сертификате Let’s Encrypt — то есть где западный вариант ещё жив, банк предпочитает его.
Для посетителей это выглядело как поломка: Chrome, Safari и Edge встречают сайты банков экраном «Подключение не защищено», потому что корня НУЦ в их списках доверия нет (почему его там нет). Без предупреждений сайты открываются в «Яндекс Браузере» и «Атоме», где доверие встроено производителем, — и Минцифры ещё в конце июля советовало пользователям устанавливать отечественные сертификаты (по сообщению «Фонтанки»).
Почему «китайский» УЦ отозвал так быстро
Это анализ, а не заявление TrustAsia
На дату заметки (4 августа 2026) TrustAsia причин отзыва публично не объяснила, поэтому связать его с конкретным требованием, утечкой или компрометацией ключей нельзя. Ниже — реконструкция вероятных мотивов по устройству отрасли и по аналогии с задокументированными случаями GlobalSign и Let’s Encrypt (июнь 2026).
Интуиция «китайская компания не обязана слушаться западных санкций» не учитывает, на чём вообще стоит бизнес публичного удостоверяющего центра. Продукт УЦ — не сертификат, а доверие браузеров: сертификат чего-то стоит, только пока корень УЦ включён в списки доверия Apple, Google, Microsoft и Mozilla. Эти четыре компании — американские, их корневые программы требуют соблюдения правил CA/Browser Forum, и за нарушения УЦ исключают из доверия целиком, как это произошло с Entrust в 2024–2025 (подробнее о рынке УЦ). Для TrustAsia обслуживание подсанкционных российских банков — это риск всего бизнеса ради ничтожной доли выручки; исторически заметная часть публичных сертификатов TrustAsia к тому же выпускалась в партнёрстве с западными УЦ, что делает зависимость ещё прямее.
Проще говоря: у «китайского» УЦ рубильник доверия находится в тех же четырёх западных компаниях, что и у всех остальных. Китайская прописка не даёт иммунитета — она лишь означает, что решение о комплаенсе принимают в Шанхае, а не в Брюсселе, но принимают то же самое.
Второй слой — вторичные санкции США. Китайские компании с глобальным рынком системно избегают операций с подсанкционными российскими структурами: с 2024 года это хорошо задокументировано на примере китайских банков, отказывающих российским клиентам в расчётах (по многочисленным сообщениям деловых СМИ). УЦ здесь не исключение: «оказание услуг» подсанкционному лицу — ровно та формулировка, за которую Let’s Encrypt в июне 2026 отказал MAX.
Третий слой объясняет саму скорость. Сертификаты банкам, по всей видимости, выпускались автоматически как DV (Domain Validation — проверяется только контроль над доменом, а не юрлицо за ним; та же механика, что в истории ВТБ и HARICA в июне 2026) — санкционный статус клиента при выпуске просто не всплыл. Но правила CA/Browser Forum (Baseline Requirements) требуют от УЦ отзывать сертификат в короткий срок — от 24 часов до 5 суток в зависимости от основания, — если выясняется, что выпуск противоречил политике самого УЦ. После июльского скандала вокруг HARICA (см. ниже) исследователи начали методично сверять сертификаты российских банков со санкционными списками, и как только выпуски TrustAsia попали в поле зрения, у центра осталось два пути: отозвать быстро по собственной политике или объяснять браузерам, почему он этого не делает. TrustAsia выбрала первый.
Контраст: HARICA отзывать отказалась
Отзыв — не автоматика, а решение конкретного УЦ, и июль 2026 дал обратный пример. Греческий УЦ HARICA, куда после июньских отзывов ушли Газпромбанк, Сбербанк, ВТБ и другие, в середине июля получил формальные жалобы (Certificate Problem Reports) от исследователя с требованием отозвать сертификаты подсанкционных организаций — и отказался (по разбору SSL Calendar и обсуждению в Bugzilla Mozilla, июль 2026). Аргумент HARICA: DV-сертификат подтверждает только контроль над доменом, а не личность организации, поэтому санкционную проверку УЦ проводить не обязан и будет действовать лишь по указанию «компетентного надзорного или правоохранительного органа». Критики возражали, что регламент ЕС 269/2014 запрещает оказывать услуги фигурантам списков независимо от типа сертификата.
Вывод из пары «HARICA не отозвала — TrustAsia отозвала»: у каждого УЦ свой аппетит к риску, но направление у беговой дорожки одно. Пока юристы спорят о DV-тонкостях, каждый следующий УЦ под давлением сообщества и санкционных списков сходит с дистанции — GlobalSign в июне, TrustAsia в августе, — и каждый сход толкает банки ровно туда, куда ведёт сценарий 2 из большой статьи: на сертификаты НУЦ.
Что это значит для пользователя
Главный сдвиг — масштаб. Одно дело — госпортал, на который заходят по необходимости, другое — банки, которыми десятки миллионов пользуются ежедневно. Теперь красный экран в Chrome видит массовый пользователь, и государственное «решение» — поставить корень НУЦ или перейти в «Яндекс Браузер» — впервые получает по-настоящему массовую аудиторию. Именно поэтому стоит держать в голове: предупреждение браузера на сайте банка — это не поломка, которую надо «починить» установкой корня, а честное сообщение, что издателю сертификата браузер не доверяет. Чем опасна установка корня в систему — модель угроз, в том числе глава про риски для обычного гражданина.
Практические шаги:
- Не ставить корень НУЦ в систему. Если банк нужен через веб — открывать его в изолированном «гос-браузере» или отдельном профиле; мобильные приложения банков работают как работали (у них своя проверка сертификатов, часто с пиннингом).
- Помнить про
tbank.ru: основной домен Т-Банка на 4 августа 2026 остаётся на Let’s Encrypt и открывается везде — пример того, что «все банки уже на НУЦ» пока преувеличение. - Проверить, кто издал сертификат конкретного сайта, прежде чем что-то «чинить»: замочек в адресной строке → «Сведения о сертификате» → Издатель (
Russian Trusted Sub CA= сертификат НУЦ); команда для терминала — в инструкции проверки. - Если корень когда-то уже поставлен (сам, «по инструкции банка», настройщиком) — найти и удалить, доступ к банкам от этого не пропадёт: изоляция закрывает ту же задачу безопаснее.
📚 См. также
- Обзор раздела: сертификаты Минцифры (НУЦ) — что это такое, закон № 210-ФЗ и реестр браузеров
- Почему сертификаты Минцифры (НУЦ) опасны — предыстория: июньская волна отзывов, хроника MAX, рынок УЦ, сценарии властей
- Модель угроз корня НУЦ — почему корень нельзя ставить, даже когда «банк не открывается»
- Изоляция доверия — как открывать банк с сертификатом НУЦ без корня в системе
- Банки начнут проверять устройство клиента с 1 марта 2027 — другая норма того же закона № 210-ФЗ: поиск вредоносного ПО на телефоне, отказ в переводе и как ограничить доступ приложения к устройству
- 🔗 «Медиазона»: сайты семи банков перешли на сертификаты Минцифры (3 августа 2026) — фиксация отзыва TrustAsia и списка банков
- 🔗 «Фонтанка»: почему сайты банков перестали открываться в зарубежных браузерах (3 августа 2026) — список банков, реакция браузеров, совет Минцифры ставить сертификаты
- 🔗 SSL Calendar: HARICA отказалась отзывать сертификаты подсанкционных банков (июль 2026) — контраст-кейс и хронология июньских отзывов GlobalSign
- 🔗 Bugzilla Mozilla: жалоба на HARICA по подсанкционным организациям — первичное обсуждение позиции HARICA
🤖 Эти статьи открыты — можно обучать на них ИИ
При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: исходник этой заметки · весь репозиторий.