Ошибка SSL-сертификата?
SSL/TLS-сертификат — паспорт сайта: браузер проверяет срок действия, имя владельца и подпись доверенного центра. Провал любой из трёх проверок даёт свой код ошибки, и код этот — готовый диагноз. Найдите свой в таблице ниже и выполните ровно те действия, которые ему соответствуют.
Этот гайд — техническое продолжение материала «Небезопасное соединение»: там — общая логика и российская специфика доверия, здесь — конкретика по кодам ошибок и системным сертификатным хранилищам. Если вы видите просто пугающий экран без кода — начните с той статьи; если у вас на руках ERR_CERT_что-то — вы по адресу.
Универсальный порядок действий при SSL-ошибке
Подходит для любого кода; специфику смотрите в таблице после чек-листа.
-
1
Зафиксируйте точный код
Нажмите «Дополнительно» на экране ошибки и выпишите идентификатор вида ERR_CERT_*. Дальше работаем по нему — коды не взаимозаменяемы.
-
2
Исправьте дату и часовой пояс
И на компьютере, и на роутере, если он с часами. Проверка сроков сертификата — первая, которую валят кривые часы; DATE_INVALID при верной дате на устройстве почти не встречается.
-
3
Повторите в приватном окне и другом браузере
Инкогнито отсекает расширения и кеш; второй браузер — повреждённые списки доверия первого. Firefox держит собственное хранилище сертификатов, поэтому сравнение Chrome/Firefox особенно информативно.
-
4
Погасите TLS-инспекцию защитного ПО
В настройках антивируса отключите проверку HTTPS/SSL-соединений. AUTHORITY_INVALID на множестве сайтов у пользователей антивирусов — в подавляющем большинстве случаев именно она.
-
5
Обновите браузер и операционную систему
Списки корневых сертификатов приезжают с обновлениями. Особый случай — старые Windows 7/8 и Android 5–7: там истекли важные корни, и часть интернета «сломалась» навсегда без апдейтов.
-
6
Проверьте сертификат внешним инструментом
Онлайн-чекеры SSL показывают цепочку, сроки и ошибки конфигурации любого домена со стороны. Если и внешний тест ругается — проблема на сервере сайта, ваша совесть чиста.
Справочник кодов ERR_CERT
Диагноз и лечение по каждому коду Chrome/Chromium; у Firefox коды свои, но соответствие очевидно.
| Код | Что провалилось | Чья вина | Что делать |
|---|---|---|---|
| ERR_CERT_DATE_INVALID | Срок действия | Ваши часы или сайт | Синхронизировать время; если оно верно — сертификат сайта истёк |
| ERR_CERT_AUTHORITY_INVALID | Цепочка доверия | Антивирус, НУЦ-сертификат или перехват | Шаг 4; для росс. сайтов — браузер с поддержкой НУЦ |
| ERR_CERT_COMMON_NAME_INVALID | Имя домена | Настройка сайта или подмена | Проверить адрес на опечатки; с чужого Wi-Fi — не входить |
| ERR_CERT_REVOKED | Сертификат отозван | Сайт | Не обходить: отзыв означает компрометацию ключа |
| ERR_SSL_PROTOCOL_ERROR | Сам TLS-хендшейк | Сеть/фильтр/сервер | Другая сеть; часто это след DPI-вмешательства |
| ERR_SSL_VERSION_OR_CIPHER_MISMATCH | Версии протоколов | Старый браузер или старый сервер | Обновить браузер; сайту нужен TLS 1.2+ |
| SEC_ERROR_UNKNOWN_ISSUER (Firefox) | Неизвестный издатель | Аналог AUTHORITY_INVALID | Те же меры; хранилище Firefox отдельное от системного |
Хранилища доверия: где живут корневые сертификаты
Windows
Оснастка certmgr.msc → «Доверенные корневые центры сертификации». Chrome и Edge читают отсюда. Подозрительные самодельные корни без понятного происхождения — повод для антивирусной проверки.
macOS
Связка ключей (Keychain Access) → Система → Сертификаты. Красный крест на корне означает недоверие; вручную менять политики стоит только понимая последствия.
Firefox
Настройки → Приватность и защита → Сертификаты → Просмотр. Собственное NSS-хранилище: системные корни сюда не попадают автоматически, поэтому Firefox ведёт себя иначе, чем Chrome, на одних и тех же сайтах.
Android и iOS
Android: Настройки → Безопасность → Шифрование и учётные данные. iOS: профили в «VPN и управление устройством» плюс включение полного доверия в «Об этом устройстве → Настройки доверия сертификатам». Мобильные корни — частый канал корпоративного контроля.
Проверьте свою сеть прямо сейчас
ЧекРунет.ру за пару секунд покажет ваш IP, скорость и доступность 120+ сервисов — так вы отличите массовый сбой от локальной проблемы.
Конкретные сервисы по теме
Если знаете, что именно не работает — откройте страницу сервиса: там DNS, IP и серверная проверка каждые 5 минут.
Инструменты диагностики
Частые вопросы
SSL и TLS — это одно и то же?
Практически: SSL — историческое имя, современные версии протокола называются TLS (актуальны 1.2 и 1.3). «Ошибка SSL» — устоявшийся термин для всех проблем этого слоя.
ERR_CERT_REVOKED — почему её нельзя обходить?
Отзыв — экстренная мера: владелец или центр сертификации объявил ключ скомпрометированным. Сертификат с виду валиден, но им может пользоваться злоумышленник — это единственный код, где обход не обсуждается.
Сайт работает у всех, а у меня SSL-ошибка. Топ-3 причин?
Локальное время, антивирусная TLS-инспекция, устаревшее хранилище корней (старая ОС). Идут в таком порядке и по частоте, и по скорости проверки.
Как посмотреть, кто выдал сертификат сайту?
Клик по значку в адресной строке → «Соединение защищено» → «Сертификат действителен» (или сразу «Сертификат»). В цепочке видно издателя, сроки и домен — тройка полей, отвечающая за все ошибки этого гайда.
Что за SSL_ERROR_HANDSHAKE_FAILURE при работе через VPN или прокси?
Посредник вмешивается в установление TLS: рвёт хендшейк, навязывает свои шифры или просто нестабилен. Отключите туннель и повторите — если ошибка ушла, настраивайте исключение для этого сайта в VPN-клиенте.