---
date: 2026-08-04
tags:
  - mincifry
  - nuc
  - tls
  - certificates
  - banks
  - sanctions
aliases:
  - Отзыв сертификатов TrustAsia у банков
  - Банки перешли на сертификаты НУЦ август 2026
  - Почему Сбербанк не открывается в Chrome
  - TrustAsia отзыв 3 августа 2026
link: https://zona.media/news/2026/08/03/tls
---

# 🏦 3 августа 2026: TrustAsia отозвала сертификаты у российских банков — и те перешли на НУЦ

> [!info] О чём заметка
> Разбор события 3 августа 2026 года: китайский удостоверяющий центр TrustAsia Technologies отозвал TLS-сертификаты у доменов крупнейших российских банков, после чего Сбербанк, ВТБ, Россельхозбанк, Т-Банк и другие перешли на сертификаты государственного НУЦ (Национального удостоверяющего центра Минцифры) — и их сайты перестали открываться в Chrome, Safari и Edge. Здесь: хроника, список банков, разбор главного вопроса «почему китайский УЦ отозвал так быстро» и что это значит для обычного пользователя. Что такое сертификаты НУЦ и почему их корень опасно ставить — в [[nuc/00-overview|обзоре раздела]].

## TL;DR

- До 31 июля 2026 сайты крупнейших российских банков работали на сертификатах китайского УЦ TrustAsia; 3 августа зафиксирован массовый отзыв этих сертификатов (по сообщениям «Медиазоны» и «Фонтанки»).
- На сертификаты НУЦ перешли, по сообщениям СМИ, семь банков: Сбербанк, ВТБ, Россельхозбанк, Т-Банк, Уралсиб, Промсвязьбанк и банк «Санкт-Петербург». Т-Банк перевёл только `tinkoff.ru`, а основной `tbank.ru` остался на Let's Encrypt.
- Итог для пользователей: сайты этих банков показывают «Подключение не защищено» в Chrome, Safari и Edge; открываются без предупреждений — в «Яндекс Браузере» и «Атоме» со [[nuc/embedded-trust|встроенным доверием НУЦ]].
- TrustAsia публичных объяснений не дала. «Китайский» УЦ не значит «независимый от Запада»: бизнес любого публичного УЦ держится на доверии браузеров Apple/Google/Microsoft/Mozilla, и ради него УЦ соблюдают и правила CA/Browser Forum, и западный санкционный комплаенс.
- Это первый случай, когда давление ставить корень НУЦ переходит с госсайтов на банки, которыми пользуются десятки миллионов. Ставить корень всё равно [[nuc/nuc-root-mitm-threat-model|нельзя]] — банковский сайт открывается и через [[nuc/safe-usage|изолированный «гос-браузер»]], а приложения банков работают как работали.

## Хроника: от TrustAsia к НУЦ за одни выходные

Ещё 31 июля 2026 сайты крупнейших российских банков предъявляли TLS-сертификаты TrustAsia Technologies — китайского удостоверяющего центра, к которому банки ушли после [[nuc/mincifry-nuc-certs-danger-june-2026|июньской волны отзывов]] (GlobalSign, отказ Let's Encrypt мессенджеру MAX). 3 августа «Медиазона» и профильные ресурсы зафиксировали массовый отзыв сертификатов TrustAsia у доменов и поддоменов Сбербанка, ВТБ, Т-Банка, Совкомбанка, Промсвязьбанка, Россельхозбанка и других финансовых организаций.

В тот же день сайты семи банков — Сбербанка, ВТБ, Россельхозбанка, Т-Банка, Уралсиба, Промсвязьбанка и банка «Санкт-Петербург» — уже работали на сертификатах НУЦ Минцифры (по сообщениям «Медиазоны» и «Новой газеты Европа», 3 августа 2026; «Фонтанка» в своём списке называет также Альфа-Банк). Показательная деталь: Т-Банк перевёл на российский сертификат только домен `tinkoff.ru`, а основной `tbank.ru` продолжил работать на сертификате Let's Encrypt — то есть где западный вариант ещё жив, банк предпочитает его.

Для посетителей это выглядело как поломка: Chrome, Safari и Edge встречают сайты банков экраном «Подключение не защищено», потому что корня НУЦ в их списках доверия нет ([[nuc/00-overview|почему его там нет]]). Без предупреждений сайты открываются в «Яндекс Браузере» и «Атоме», где доверие [[nuc/embedded-trust|встроено производителем]], — и Минцифры ещё в конце июля советовало пользователям устанавливать отечественные сертификаты (по сообщению «Фонтанки»).

## Почему «китайский» УЦ отозвал так быстро

> [!warning] Это анализ, а не заявление TrustAsia
> На дату заметки (4 августа 2026) TrustAsia причин отзыва публично не объяснила, поэтому связать его с конкретным требованием, утечкой или компрометацией ключей нельзя. Ниже — реконструкция вероятных мотивов по устройству отрасли и по аналогии с задокументированными случаями GlobalSign и Let's Encrypt ([[nuc/mincifry-nuc-certs-danger-june-2026|июнь 2026]]).

Интуиция «китайская компания не обязана слушаться западных санкций» не учитывает, на чём вообще стоит бизнес публичного удостоверяющего центра. Продукт УЦ — не сертификат, а **доверие браузеров**: сертификат чего-то стоит, только пока корень УЦ включён в списки доверия Apple, Google, Microsoft и Mozilla. Эти четыре компании — американские, их корневые программы требуют соблюдения правил CA/Browser Forum, и за нарушения УЦ исключают из доверия целиком, как это произошло с Entrust в 2024–2025 ([[nuc/mincifry-nuc-certs-danger-june-2026#Мировой рынок УЦ и его зависимость от бигтеха|подробнее о рынке УЦ]]). Для TrustAsia обслуживание подсанкционных российских банков — это риск всего бизнеса ради ничтожной доли выручки; исторически заметная часть публичных сертификатов TrustAsia к тому же выпускалась в партнёрстве с западными УЦ, что делает зависимость ещё прямее.

Проще говоря: у «китайского» УЦ рубильник доверия находится в тех же четырёх западных компаниях, что и у всех остальных. Китайская прописка не даёт иммунитета — она лишь означает, что решение о комплаенсе принимают в Шанхае, а не в Брюсселе, но принимают то же самое.

Второй слой — вторичные санкции США. Китайские компании с глобальным рынком системно избегают операций с подсанкционными российскими структурами: с 2024 года это хорошо задокументировано на примере китайских банков, отказывающих российским клиентам в расчётах (по многочисленным сообщениям деловых СМИ). УЦ здесь не исключение: «оказание услуг» подсанкционному лицу — ровно та формулировка, за которую Let's Encrypt в июне 2026 отказал MAX.

Третий слой объясняет саму скорость. Сертификаты банкам, по всей видимости, выпускались автоматически как DV (Domain Validation — проверяется только контроль над доменом, а не юрлицо за ним; та же механика, что в [[nuc/mincifry-nuc-certs-danger-june-2026|истории ВТБ и HARICA в июне 2026]]) — санкционный статус клиента при выпуске просто не всплыл. Но правила CA/Browser Forum (Baseline Requirements) требуют от УЦ отзывать сертификат в короткий срок — от 24 часов до 5 суток в зависимости от основания, — если выясняется, что выпуск противоречил политике самого УЦ. После июльского скандала вокруг HARICA (см. ниже) исследователи начали методично сверять сертификаты российских банков со санкционными списками, и как только выпуски TrustAsia попали в поле зрения, у центра осталось два пути: отозвать быстро по собственной политике или объяснять браузерам, почему он этого не делает. TrustAsia выбрала первый.

## Контраст: HARICA отзывать отказалась

Отзыв — не автоматика, а решение конкретного УЦ, и июль 2026 дал обратный пример. Греческий УЦ HARICA, куда после июньских отзывов ушли Газпромбанк, Сбербанк, ВТБ и другие, в середине июля получил формальные жалобы (Certificate Problem Reports) от исследователя с требованием отозвать сертификаты подсанкционных организаций — и отказался (по разбору SSL Calendar и обсуждению в Bugzilla Mozilla, июль 2026). Аргумент HARICA: DV-сертификат подтверждает только контроль над доменом, а не личность организации, поэтому санкционную проверку УЦ проводить не обязан и будет действовать лишь по указанию «компетентного надзорного или правоохранительного органа». Критики возражали, что регламент ЕС 269/2014 запрещает оказывать услуги фигурантам списков независимо от типа сертификата.

Вывод из пары «HARICA не отозвала — TrustAsia отозвала»: у каждого УЦ свой аппетит к риску, но направление у беговой дорожки одно. Пока юристы спорят о DV-тонкостях, каждый следующий УЦ под давлением сообщества и санкционных списков сходит с дистанции — GlobalSign в июне, TrustAsia в августе, — и каждый сход толкает банки ровно туда, куда ведёт [[nuc/mincifry-nuc-certs-danger-june-2026#Пять сценариев ответа российских властей|сценарий 2 из большой статьи]]: на сертификаты НУЦ.

## Что это значит для пользователя

Главный сдвиг — масштаб. Одно дело — госпортал, на который заходят по необходимости, другое — банки, которыми десятки миллионов пользуются ежедневно. Теперь красный экран в Chrome видит массовый пользователь, и государственное «решение» — поставить корень НУЦ или перейти в «Яндекс Браузер» — впервые получает по-настоящему массовую аудиторию. Именно поэтому стоит держать в голове: предупреждение браузера на сайте банка — это не поломка, которую надо «починить» установкой корня, а честное сообщение, что издателю сертификата браузер не доверяет. Чем опасна установка корня в систему — [[nuc/nuc-root-mitm-threat-model|модель угроз]], в том числе [[nuc/nuc-root-mitm-threat-model#Почему это опасно именно для обычного гражданина РФ|глава про риски для обычного гражданина]].

Практические шаги:

- [ ] Не ставить корень НУЦ в систему. Если банк нужен через веб — открывать его в [[nuc/safe-usage|изолированном «гос-браузере» или отдельном профиле]]; мобильные приложения банков работают как работали (у них своя проверка сертификатов, часто с пиннингом).
- [ ] Помнить про `tbank.ru`: основной домен Т-Банка на 4 августа 2026 остаётся на Let's Encrypt и открывается везде — пример того, что «все банки уже на НУЦ» пока преувеличение.
- [ ] Проверить, кто издал сертификат конкретного сайта, прежде чем что-то «чинить»: замочек в адресной строке → «Сведения о сертификате» → Издатель (`Russian Trusted Sub CA` = сертификат НУЦ); команда для терминала — в [[nuc/check-remove#Быстрая проверка без настроек: тестовый сайт|инструкции проверки]].
- [ ] Если корень когда-то уже поставлен (сам, «по инструкции банка», настройщиком) — [[nuc/check-remove|найти и удалить]], доступ к банкам от этого не пропадёт: изоляция закрывает ту же задачу безопаснее.

## 📚 См. также

- [[nuc/00-overview|Обзор раздела: сертификаты Минцифры (НУЦ)]] — что это такое, закон № 210-ФЗ и реестр браузеров
- [[nuc/mincifry-nuc-certs-danger-june-2026|Почему сертификаты Минцифры (НУЦ) опасны]] — предыстория: июньская волна отзывов, хроника MAX, рынок УЦ, сценарии властей
- [[nuc/nuc-root-mitm-threat-model|Модель угроз корня НУЦ]] — почему корень нельзя ставить, даже когда «банк не открывается»
- [[nuc/safe-usage|Изоляция доверия]] — как открывать банк с сертификатом НУЦ без корня в системе
- [[banks-malware-scan-2027|Банки начнут проверять устройство клиента с 1 марта 2027]] — другая норма того же закона № 210-ФЗ: поиск вредоносного ПО на телефоне, отказ в переводе и как ограничить доступ приложения к устройству
- 🔗 [«Медиазона»: сайты семи банков перешли на сертификаты Минцифры (3 августа 2026)](https://zona.media/news/2026/08/03/tls) — фиксация отзыва TrustAsia и списка банков
- 🔗 [«Фонтанка»: почему сайты банков перестали открываться в зарубежных браузерах (3 августа 2026)](https://www.fontanka.ru/2026/08/03/76568852/) — список банков, реакция браузеров, совет Минцифры ставить сертификаты
- 🔗 [SSL Calendar: HARICA отказалась отзывать сертификаты подсанкционных банков (июль 2026)](https://sslcalendar.com/blog/harica-sanctioned-bank-certificates-july-2026/) — контраст-кейс и хронология июньских отзывов GlobalSign
- 🔗 [Bugzilla Mozilla: жалоба на HARICA по подсанкционным организациям](https://bugzilla.mozilla.org/show_bug.cgi?id=2049237) — первичное обсуждение позиции HARICA

---

> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/nuc/banks-nuc-certs-august-2026.md) · [весь репозиторий](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main).
