Небезопасное соединение в браузере?
Предупреждение «Небезопасное соединение» означает одно: браузер не смог убедиться, что говорит именно с тем сайтом, к которому вы шли, по защищённому каналу. Причина живёт в одном из трёх мест — на вашем устройстве (дата, антивирус), на сайте (протухший сертификат) или между вами (перехват трафика). Определим, где именно, за пару минут.
Российский контекст, без которого разбор неполон: после 2022 года зарубежные центры сертификации перестали выпускать сертификаты ряду российских компаний, и часть сайтов (в первую очередь банки и госресурсы) перешла на сертификаты НУЦ Минцифры. Зарубежные браузеры им не доверяют из коробки — отсюда предупреждения на вполне легитимных сайтах в Chrome и Firefox, но не в Яндекс Браузере, где НУЦ предустановлен.
Отсюда два разных вида «небезопасного соединения»: технический сбой (лечится по чек-листу) и конфликт доверия к российским сертификатам (лечится выбором браузера или осознанной установкой корневого сертификата).
Локализуем источник предупреждения
Шаги упорядочены так, чтобы сначала исключить ваши локальные причины.
-
1
Сверьте часы
Сертификаты валидны в строгом интервале дат: часы, ушедшие на месяцы (севшая батарейка CMOS, ручная установка), рушат проверку на каждом сайте. Включите автоматическую синхронизацию времени и перезагрузитесь.
-
2
Оцените масштаб: один сайт или все
Ошибка на всех HTTPS-сайтах подряд — стопроцентно локальная причина (время, антивирус, перехват). Ошибка на единственном сайте — почти всегда проблема самого сайта или его сертификата.
-
3
Прочитайте код ошибки
Разверните «Дополнительно» на экране предупреждения. EXPIRED — сертификат истёк (вина сайта); AUTHORITY_INVALID — цепочка доверия не строится (антивирус, НУЦ или перехват); COMMON_NAME_INVALID — сертификат от другого домена (настройка сайта или подмена).
-
4
Отключите TLS-инспекцию антивируса
Kaspersky, ESET, Dr.Web и другие умеют «проверять защищённые соединения», подписывая трафик своим сертификатом. Найдите эту опцию в настройках защиты и выключите — если предупреждения исчезли, виновник найден.
-
5
Проверьте сайт с другой сети и устройства
Ошибка воспроизводится с телефона на LTE — она не про вашу сеть и не про компьютер. Ошибка только из домашней сети — думайте о роутере, DNS-подмене и, в корпоративной среде, о прокси организации.
-
6
Посмотрите сам сертификат
Клик по замку/треугольнику в адресной строке → «Сертификат». Кем выпущен, на какой домен, до какой даты. Издатель вида «вашАнтивирус» или неизвестная организация вместо публичного CA — это перехват, штатный (антивирус, работодатель) или нет.
Причины по месту возникновения
У вас: сбитое время
Самая массовая локальная причина. Особенно любит ноутбуки после долгого хранения и ПК с севшей батарейкой на плате: время откатывается на годы, и вся криптография рассыпается.
У вас: антивирус-посредник
TLS-инспекция вскрывает и переподписывает ваш трафик. Малейший сбой в её работе даёт волну предупреждений; старые версии антивирусов после обновления браузеров конфликтуют особенно охотно.
У сайта: сертификат истёк
Администратор забыл продлить — типовой понедельничный инцидент. Вы ничего сделать не можете; подождите или сообщите владельцу. Проверка сроков видна в просмотрщике сертификата.
У сайта: сертификат НУЦ Минцифры
Российские госсервисы и банки используют отечественный CA, который признают Яндекс Браузер и Атом. Chrome и Firefox предупреждают — это конфликт списков доверия, а не взлом.
Между вами: корпоративный прокси
Работодатель легально инспектирует трафик на рабочих устройствах, ставя свой корневой сертификат. На личном ноутбуке в рабочей сети сертификата нет — отсюда предупреждения на всём подряд.
Между вами: настоящий MITM
Поддельная точка Wi-Fi или взломанный роутер, подсовывающие фальшивые сертификаты. Редко, но именно от этого предупреждение и защищает: на чужом Wi-Fi ошибку сертификата банка игнорировать нельзя никогда.
Ставить ли сертификаты Минцифры в Chrome и Firefox
Дилемма честная. За: без корня НУЦ часть российских банков и госсайтов в зарубежных браузерах выдаёт предупреждение или не открывается, а установка через официальный портал Госуслуг документирована и легальна. Против: добавленный корневой CA технически способен заверить сертификат для любого домена, то есть вы расширяете список тех, кому браузер верит безоговорочно.
Компромиссная практика: держать два браузера. Основной — привычный, без дополнительных корней; для Госуслуг, банков и налоговой — Яндекс Браузер, где отечественные сертификаты уже встроены и песочница доверия настроена за вас. Так вы не смешиваете зоны риска.
Проверьте свою сеть прямо сейчас
ЧекРунет.ру за пару секунд покажет ваш IP, скорость и доступность 120+ сервисов — так вы отличите массовый сбой от локальной проблемы.
Конкретные сервисы по теме
Если знаете, что именно не работает — откройте страницу сервиса: там DNS, IP и серверная проверка каждые 5 минут.
Инструменты диагностики
Частые вопросы
Можно ли нажимать «Всё равно перейти»?
Зависит от контекста: на публичном Wi-Fi или на сайте с платежами — нельзя категорически. На известном вам ресурсе с истёкшим вчера сертификатом, без ввода паролей — риск умеренный. Правило: чем ценнее данные, которые вы введёте, тем строже относитесь к предупреждению.
Ошибка выскакивает на всех сайтах сразу. С чего начать?
Два подозреваемых закрывают почти все такие случаи: системное время (шаг 1) и TLS-инспекция антивируса (шаг 4). Проверяются оба за три минуты.
Почему Сбербанк ругается в Chrome, но открывается в Яндекс Браузере?
Банк использует сертификат российского удостоверяющего центра, который встроен в Яндекс Браузер, но отсутствует в списках доверия Google. Это ожидаемое поведение обеих сторон, не сбой.
HTTP-сайт помечен «Не защищено» — это та же проблема?
Нет: пометка у HTTP-сайтов просто констатирует отсутствие шифрования, без ошибки. Читать такие сайты можно; вводить на них пароли и карты — плохая идея.
На работе все сайты «под наблюдением» моей компании. Это законно?
На корпоративных устройствах — распространённая и, как правило, закреплённая в политиках практика: трафик инспектируется через корневой сертификат организации. Личные дела решайте с личного устройства через мобильную сеть.