В рамках комплексной защиты Нейропротект Браузер проверяет сертификаты сайтов. Если из-за проблем с сертификатом сайт не может обеспечить безопасное шифрование ваших данных, Яндекс Браузер предупреждает об этом.
Зачем нужен сертификат сайта
Ваши личные или платежные данные при отправке на сайт должны быть защищены. В интернете сайты используют для безопасного соединения протокол HTTPS. Он включает асимметричный алгоритм шифрования, когда данные зашифровываются с помощью открытого ключа и расшифровываются с помощью закрытого ключа. Для каждого сеанса связи Браузер заново генерирует закрытый ключ и передает его на сайт с мерами предосторожности, исключающими кражу.
Однако, если вы попадете на фишинговый сайт, он может получить закрытый ключ и затем расшифровать ваши данные. Для защиты от фишинга сайты используют цифровые сертификаты, выданные специальными удостоверяющими центрами. Сертификат гарантирует, что ключи действительно принадлежат владельцу сайта.
Вы можете оказаться на фишинговом сайте или ваши данные окажутся без должной защиты на оригинальном сайте (например, если у сайта истек срок действия сертификата). В результате злоумышленники могут:
перехватить или подменить ваши личные данные, а также прочитать переписку;
получить ваши платежные данные (номер карты, имя владельца, срок действия и CVV2) и использовать их для кражи денег с вашего счета.
Если из-за проблем с сертификатом сайт не может обеспечить безопасное шифрование, в Умной строке появляется значок Незащищенное соединение, а вместо страницы сайта — предупреждение о невозможности установить безопасное соединение. В этом случае вы можете либо отказаться от посещения сайта, либо внести сертификат в список надежных.
Внимание
Делайте это, только если вы полностью уверены в надежности сертификата. Иначе злоумышленники могут получить доступ к вашим личным данным и электронным платежам.
Возможные причины блокировки
В таблице приведены наиболее частые коды ошибок. Код ошибки отображается слева внизу на странице с предупреждением. Для каждой ошибки описан способ ее устранения, если проблема на стороне устройства. Если решение не помогло, попробуйте открыть сайт позже или сообщите владельцу об ошибке.
Код ошибки
Причина
ERR_CERT_AUTHORITY_INVALID
Ошибка отображается в следующих случаях:
автор сертификата неизвестен;
центр, подписавший сертификат, не является доверенным и не может гарантировать подлинность сайта;
не удалось включить шифрование при соединении HSTS.
Обычно ошибка появляется, если в Браузере и в операционной системе нет данных об этом сертификате. Это может означать, что злоумышленники пытаются похитить ваши личные данные с сайта, например пароли, переписку или платежную информацию.
Сертификаты Certum CA и Certum Trusted Network CA загрузятся на компьютер в формате TXT. Удалите расширение .txt:
Откройте в Windows Панель управления.
Нажмите Параметры папок.
На вкладке Вид отключите опцию Скрывать расширения для зарегистрированных типов файлов.
Нажмите Применить.
Откройте в Блокноте сертификат Certum CA и сохраните его, удалив расширение .txt, чтобы получить файл CA.pem.
Откройте в Блокноте сертификат Certum Trusted Network CA и сохраните его, удалив расширение .txt, чтобы получить файл CTNCA.pem.
Поочередно импортируйте каждый сертификат:
Откройте командную строку Windows. Нажмите сочетание клавиш Windows + R или наберите в строке поиска «Выполнить». В открывшемся окне введите команду certmgr.msc.
Выполните Действие → Все задачи → Импорт.... Запустится Мастер импорта сертификатов.
Нажмите Далее.
Выберите сертификат и нажмите Далее.
Убедитесь, что в поле Хранилище сертификатов выбрано значение Доверенные корневые центры сертификации. Нажмите Далее.
Нажмите Готово.
В открывшемся диалоге нажмите Согласен.
Перезапустите Браузер. Нажмите Настройки Яндекс Браузера → Закрыть браузер или сочетание клавиш Ctrl + Shift + Q (в Windows) или ⌘ + Q (в macOS), а затем откройте его снова.
Сертификат был отозван удостоверяющим центром до истечения срока его действия. Это может произойти, если был скомпрометирован закрытый ключ или сертификат был выдан ошибочно.
Браузер не дает обойти эту блокировку — сам удостоверяющий центр считает отозванный сертификат ненадежным. Дождитесь, пока владелец сайта выпустит новый сертификат, или напишите об этом владельцу.
ERR_SSL_PINNED_KEY_NOT_IN_CERT_CHAIN
В цепочке сертификатов не найден открытый ключ или промежуточный сертификат.
Как выглядит
Эту проблему нельзя решить на стороне устройства. Попробуйте открыть сайт позже или сообщите об ошибке владельцу сайта.
ERR_SSL_VERSION_OR_CIPHER_MISMATCH
Браузер и сервер не могут найти общий протокол TLS. Обычно это значит, что сервер поддерживает только шифрование TLS по ГОСТ, а в Браузере поддержка ГОСТ отключена.
Как выглядит
Эта ошибка относится не к сертификатам безопасности, а к протоколу SSL. Чтобы решить ее, разрешите подключение к сайтам, использующим шифрование по ГОСТ:
Если у вас не установлена утилита КриптоПро CSP, установите ее.
Нажмите Настройки Яндекс Браузера → Настройки.
В меню слева нажмите Системные.
В разделе Сеть включите опцию Подключаться к сайтам, использующим шифрование по ГОСТ. Требуется КриптоПро CSP.
Отсутствует
Сертификат выпущен специальной программой (например, антивирусом, блокировщиком рекламы или программой для мониторинга сети). Такие программы создают собственный корневой сертификат и устанавливают его в систему как доверенный, чтобы расшифровывать и проверять ваш трафик. Браузер не может отличить доверенный сертификат от вредоносного, потому что оба ведут себя одинаково.
Как выглядит
1 — нажмите ссылку, чтобы узнать, кому принадлежит сертификат.
Как решить
Если сертификат выдан специальной программой, выясните, какая программа заменила сертификат. Для этого нажмите на странице предупреждения соответствующую ссылку, если она есть.
Решите, готовы ли вы доверить свои личные данные изготовителю сертификата:
AdGuard (помимо программы AdGuard существует одноименное расширение, которое не создает своих сертификатов, поэтому для него проверку отключать не нужно).
Внимание
Отключив проверку HTTPS, вы не останетесь без защиты. Браузер самостоятельно проверяет безопасность загружаемых файлов, блокирует вредоносные страницы и баннеры, использует дополнительную защиту для страниц банков и платежных систем.
Если после отключения проверки HTTPS Браузер продолжает предупреждать о подозрительном сертификате, а программа, установившая сертификат, вам не нужна, попробуйте временно закрыть эту программу.