ЧекРунет·РФ
ЧекРунет.ру · Гайды · Небезопасное соединение

Небезопасное соединение в браузере?

Предупреждение «Небезопасное соединение» означает одно: браузер не смог убедиться, что говорит именно с тем сайтом, к которому вы шли, по защищённому каналу. Причина живёт в одном из трёх мест — на вашем устройстве (дата, антивирус), на сайте (протухший сертификат) или между вами (перехват трафика). Определим, где именно, за пару минут.

Обновлено: 5 августа 2026 6 шагов диагностики 5 вопросов и ответов

Российский контекст, без которого разбор неполон: после 2022 года зарубежные центры сертификации перестали выпускать сертификаты ряду российских компаний, и часть сайтов (в первую очередь банки и госресурсы) перешла на сертификаты НУЦ Минцифры. Зарубежные браузеры им не доверяют из коробки — отсюда предупреждения на вполне легитимных сайтах в Chrome и Firefox, но не в Яндекс Браузере, где НУЦ предустановлен.

Отсюда два разных вида «небезопасного соединения»: технический сбой (лечится по чек-листу) и конфликт доверия к российским сертификатам (лечится выбором браузера или осознанной установкой корневого сертификата).

Локализуем источник предупреждения

Шаги упорядочены так, чтобы сначала исключить ваши локальные причины.

  1. 1

    Сверьте часы

    Сертификаты валидны в строгом интервале дат: часы, ушедшие на месяцы (севшая батарейка CMOS, ручная установка), рушат проверку на каждом сайте. Включите автоматическую синхронизацию времени и перезагрузитесь.

  2. 2

    Оцените масштаб: один сайт или все

    Ошибка на всех HTTPS-сайтах подряд — стопроцентно локальная причина (время, антивирус, перехват). Ошибка на единственном сайте — почти всегда проблема самого сайта или его сертификата.

  3. 3

    Прочитайте код ошибки

    Разверните «Дополнительно» на экране предупреждения. EXPIRED — сертификат истёк (вина сайта); AUTHORITY_INVALID — цепочка доверия не строится (антивирус, НУЦ или перехват); COMMON_NAME_INVALID — сертификат от другого домена (настройка сайта или подмена).

  4. 4

    Отключите TLS-инспекцию антивируса

    Kaspersky, ESET, Dr.Web и другие умеют «проверять защищённые соединения», подписывая трафик своим сертификатом. Найдите эту опцию в настройках защиты и выключите — если предупреждения исчезли, виновник найден.

  5. 5

    Проверьте сайт с другой сети и устройства

    Ошибка воспроизводится с телефона на LTE — она не про вашу сеть и не про компьютер. Ошибка только из домашней сети — думайте о роутере, DNS-подмене и, в корпоративной среде, о прокси организации.

  6. 6

    Посмотрите сам сертификат

    Клик по замку/треугольнику в адресной строке → «Сертификат». Кем выпущен, на какой домен, до какой даты. Издатель вида «вашАнтивирус» или неизвестная организация вместо публичного CA — это перехват, штатный (антивирус, работодатель) или нет.

Причины по месту возникновения

1

У вас: сбитое время

Самая массовая локальная причина. Особенно любит ноутбуки после долгого хранения и ПК с севшей батарейкой на плате: время откатывается на годы, и вся криптография рассыпается.

2

У вас: антивирус-посредник

TLS-инспекция вскрывает и переподписывает ваш трафик. Малейший сбой в её работе даёт волну предупреждений; старые версии антивирусов после обновления браузеров конфликтуют особенно охотно.

3

У сайта: сертификат истёк

Администратор забыл продлить — типовой понедельничный инцидент. Вы ничего сделать не можете; подождите или сообщите владельцу. Проверка сроков видна в просмотрщике сертификата.

4

У сайта: сертификат НУЦ Минцифры

Российские госсервисы и банки используют отечественный CA, который признают Яндекс Браузер и Атом. Chrome и Firefox предупреждают — это конфликт списков доверия, а не взлом.

5

Между вами: корпоративный прокси

Работодатель легально инспектирует трафик на рабочих устройствах, ставя свой корневой сертификат. На личном ноутбуке в рабочей сети сертификата нет — отсюда предупреждения на всём подряд.

6

Между вами: настоящий MITM

Поддельная точка Wi-Fi или взломанный роутер, подсовывающие фальшивые сертификаты. Редко, но именно от этого предупреждение и защищает: на чужом Wi-Fi ошибку сертификата банка игнорировать нельзя никогда.

Ставить ли сертификаты Минцифры в Chrome и Firefox

Дилемма честная. За: без корня НУЦ часть российских банков и госсайтов в зарубежных браузерах выдаёт предупреждение или не открывается, а установка через официальный портал Госуслуг документирована и легальна. Против: добавленный корневой CA технически способен заверить сертификат для любого домена, то есть вы расширяете список тех, кому браузер верит безоговорочно.

Компромиссная практика: держать два браузера. Основной — привычный, без дополнительных корней; для Госуслуг, банков и налоговой — Яндекс Браузер, где отечественные сертификаты уже встроены и песочница доверия настроена за вас. Так вы не смешиваете зоны риска.

Проверьте свою сеть прямо сейчас

ЧекРунет.ру за пару секунд покажет ваш IP, скорость и доступность 120+ сервисов — так вы отличите массовый сбой от локальной проблемы.

Конкретные сервисы по теме

Если знаете, что именно не работает — откройте страницу сервиса: там DNS, IP и серверная проверка каждые 5 минут.

Инструменты диагностики

Частые вопросы

Можно ли нажимать «Всё равно перейти»?

Зависит от контекста: на публичном Wi-Fi или на сайте с платежами — нельзя категорически. На известном вам ресурсе с истёкшим вчера сертификатом, без ввода паролей — риск умеренный. Правило: чем ценнее данные, которые вы введёте, тем строже относитесь к предупреждению.

Ошибка выскакивает на всех сайтах сразу. С чего начать?

Два подозреваемых закрывают почти все такие случаи: системное время (шаг 1) и TLS-инспекция антивируса (шаг 4). Проверяются оба за три минуты.

Почему Сбербанк ругается в Chrome, но открывается в Яндекс Браузере?

Банк использует сертификат российского удостоверяющего центра, который встроен в Яндекс Браузер, но отсутствует в списках доверия Google. Это ожидаемое поведение обеих сторон, не сбой.

HTTP-сайт помечен «Не защищено» — это та же проблема?

Нет: пометка у HTTP-сайтов просто констатирует отсутствие шифрования, без ошибки. Читать такие сайты можно; вводить на них пароли и карты — плохая идея.

На работе все сайты «под наблюдением» моей компании. Это законно?

На корпоративных устройствах — распространённая и, как правило, закреплённая в политиках практика: трафик инспектируется через корневой сертификат организации. Личные дела решайте с личного устройства через мобильную сеть.

Смежные разделы