Нейропротект: защита от недоверенных сертификатов

В рамках комплексной защиты Нейропротект Браузер проверяет сертификаты сайтов. Если из-за проблем с сертификатом сайт не может обеспечить безопасное шифрование ваших данных, Яндекс Браузер предупреждает об этом.

Зачем нужен сертификат сайта

Ваши личные или платежные данные при отправке на сайт должны быть защищены. В интернете сайты используют для безопасного соединения протокол HTTPS. Он включает асимметричный алгоритм шифрования, когда данные зашифровываются с помощью открытого ключа и расшифровываются с помощью закрытого ключа. Для каждого сеанса связи Браузер заново генерирует закрытый ключ и передает его на сайт с мерами предосторожности, исключающими кражу.

Однако, если вы попадете на фишинговый сайт, он может получить закрытый ключ и затем расшифровать ваши данные. Для защиты от фишинга сайты используют цифровые сертификаты, выданные специальными удостоверяющими центрами. Сертификат гарантирует, что ключи действительно принадлежат владельцу сайта.

Узнайте больше

Чем опасен недоверенный сертификат

Вы можете оказаться на фишинговом сайте или ваши данные окажутся без должной защиты на оригинальном сайте (например, если у сайта истек срок действия сертификата). В результате злоумышленники могут:

  • перехватить или подменить ваши личные данные, а также прочитать переписку;
  • получить ваши платежные данные (номер карты, имя владельца, срок действия и CVV2) и использовать их для кражи денег с вашего счета.

Узнайте больше

Блокировка сайтов с недоверенными сертификатами

Если из-за проблем с сертификатом сайт не может обеспечить безопасное шифрование, в Умной строке появляется значок Незащищенное соединение, а вместо страницы сайта — предупреждение о невозможности установить безопасное соединение. В этом случае вы можете либо отказаться от посещения сайта, либо внести сертификат в список надежных.

Внимание

Делайте это, только если вы полностью уверены в надежности сертификата. Иначе злоумышленники могут получить доступ к вашим личным данным и электронным платежам.

Возможные причины блокировки

В таблице приведены наиболее частые коды ошибок. Код ошибки отображается слева внизу на странице с предупреждением. Для каждой ошибки описан способ ее устранения, если проблема на стороне устройства. Если решение не помогло, попробуйте открыть сайт позже или сообщите владельцу об ошибке.

Код ошибки

Причина

ERR_CERT_AUTHORITY_INVALID

Ошибка отображается в следующих случаях:

  • автор сертификата неизвестен;
  • центр, подписавший сертификат, не является доверенным и не может гарантировать подлинность сайта;
  • не удалось включить шифрование при соединении HSTS.

Обычно ошибка появляется, если в Браузере и в операционной системе нет данных об этом сертификате. Это может означать, что злоумышленники пытаются похитить ваши личные данные с сайта, например пароли, переписку или платежную информацию.

Подробнее см. статью Самозаверенный сертификат.

Как выглядит

Решение для Windows 7

На компьютере с Windows 7 причина может быть в устаревших сертификатах на устройстве. Чтобы решить ошибку, обновите сертификаты:

  1. Загрузите на компьютер сертификаты по ссылкам:

  2. Сертификаты Certum CA и Certum Trusted Network CA загрузятся на компьютер в формате TXT. Удалите расширение .txt:

    1. Откройте в Windows Панель управления.

    2. Нажмите Параметры папок.

    3. На вкладке Вид отключите опцию Скрывать расширения для зарегистрированных типов файлов.

    4. Нажмите Применить.

    5. Откройте в Блокноте сертификат Certum CA и сохраните его, удалив расширение .txt, чтобы получить файл CA.pem.

    6. Откройте в Блокноте сертификат Certum Trusted Network CA и сохраните его, удалив расширение .txt, чтобы получить файл CTNCA.pem.

  3. Поочередно импортируйте каждый сертификат:

    1. Откройте командную строку Windows. Нажмите сочетание клавиш Windows + R или наберите в строке поиска «Выполнить». В открывшемся окне введите команду certmgr.msc.

    2. Откройте папку Доверенные корневые центры сертификации → Сертификаты.

    3. Выполните Действие → Все задачи → Импорт.... Запустится Мастер импорта сертификатов.

    4. Нажмите Далее.

    5. Выберите сертификат и нажмите Далее.

    6. Убедитесь, что в поле Хранилище сертификатов выбрано значение Доверенные корневые центры сертификации. Нажмите Далее.

    7. Нажмите Готово.

    8. В открывшемся диалоге нажмите Согласен.

  4. Перезапустите Браузер. Нажмите Настройки Яндекс Браузера → Закрыть браузер или сочетание клавиш Ctrl + Shift + Q (в Windows) или ⌘ + Q (в macOS), а затем откройте его снова.

Чтобы просмотреть сайт, вы можете добавить его в исключения.

ERR_CERT_COMMON_NAME_INVALID

Имя в сертификате не совпадает с адресом сайта в строке браузера (например, сертификат выдан на example.com, а вы зашли на www.example.com).

Как выглядит

Чтобы решить ошибку:

  1. Проверьте, правильно ли вы ввели адрес сайта.
  2. Очистите кеш и cookie. Так вы удалите старые данные о сертификате.
  3. Если проблема не на вашей стороне, сообщите об ошибке владельцу сайта.

Чтобы просмотреть сайт, вы можете добавить его в исключения.

ERR_CERT_DATE_INVALID

Срок действия сертификата истек или еще не наступил. Обычно ошибка появляется, если на вашем устройстве установлены неправильные дата и время.

Как выглядит

Чтобы решить ошибку:

  1. Проверьте дату и время на вашем устройстве.

  2. Включите автоматическое определение даты и времени, если оно отключено:

    1. Справа внизу нажмите правой кнопкой мыше по текущему времени.
    2. Нажмите Настроить дату и время.
    3. Включите опции Устанавливать часовой пояс автоматически и Устанавливать время автоматически.
  3. Очистите кеш и cookie, чтобы удалить старые данные о сертификате.

Чтобы просмотреть сайт, вы можете добавить его в исключения.

ERR_CERT_REVOKED

Сертификат был отозван удостоверяющим центром до истечения срока его действия. Это может произойти, если был скомпрометирован закрытый ключ или сертификат был выдан ошибочно.

Браузер не дает обойти эту блокировку — сам удостоверяющий центр считает отозванный сертификат ненадежным. Дождитесь, пока владелец сайта выпустит новый сертификат, или напишите об этом владельцу.

ERR_SSL_PINNED_KEY_NOT_IN_CERT_CHAIN

В цепочке сертификатов не найден открытый ключ или промежуточный сертификат.

Как выглядит

Эту проблему нельзя решить на стороне устройства. Попробуйте открыть сайт позже или сообщите об ошибке владельцу сайта.

ERR_SSL_VERSION_OR_CIPHER_MISMATCH

Браузер и сервер не могут найти общий протокол TLS. Обычно это значит, что сервер поддерживает только шифрование TLS по ГОСТ, а в Браузере поддержка ГОСТ отключена.

Как выглядит

Эта ошибка относится не к сертификатам безопасности, а к протоколу SSL. Чтобы решить ее, разрешите подключение к сайтам, использующим шифрование по ГОСТ:

  1. Если у вас не установлена утилита КриптоПро CSP, установите ее.
  2. Нажмите Настройки Яндекс Браузера → Настройки.
  3. В меню слева нажмите Системные.
  4. В разделе Сеть включите опцию Подключаться к сайтам, использующим шифрование по ГОСТ. Требуется КриптоПро CSP.

Отсутствует

Сертификат выпущен специальной программой (например, антивирусом, блокировщиком рекламы или программой для мониторинга сети). Такие программы создают собственный корневой сертификат и устанавливают его в систему как доверенный, чтобы расшифровывать и проверять ваш трафик. Браузер не может отличить доверенный сертификат от вредоносного, потому что оба ведут себя одинаково.

Как выглядит

1 — нажмите ссылку, чтобы узнать, кому принадлежит сертификат.

Как решить
  1. Если сертификат выдан специальной программой, выясните, какая программа заменила сертификат. Для этого нажмите на странице предупреждения соответствующую ссылку, если она есть.

  2. Решите, готовы ли вы доверить свои личные данные изготовителю сертификата:

    • Если готовы, добавьте его в исключения.
    • Если не готовы, отключите в программе проверку соединений HTTPS. Вы можете воспользоваться инструкциями для программ:
      • Антивирус Касперского

      • ESET NOD32

      • Dr.Web

      • AdGuard (помимо программы AdGuard существует одноименное расширение, которое не создает своих сертификатов, поэтому для него проверку отключать не нужно).

        Внимание

        Отключив проверку HTTPS, вы не останетесь без защиты. Браузер самостоятельно проверяет безопасность загружаемых файлов, блокирует вредоносные страницы и баннеры, использует дополнительную защиту для страниц банков и платежных систем.

        Если после отключения проверки HTTPS Браузер продолжает предупреждать о подозрительном сертификате, а программа, установившая сертификат, вам не нужна, попробуйте временно закрыть эту программу.

Чтобы просмотреть сайт, вы можете добавить его в исключения.

Добавить сайт в исключения

Внимание

Добавляйте сайт в исключения, только если это:

  • ваш собственный тестовый сайт;
  • сайт, который не собирает ваши личные данные и данные об электронных платежах;
  • сертификат, который вы установили сами;
  • сайт, в подлинности сертификата которого вы уверены.

Для банков, почты и личных кабинетов исключения делать нельзя. Иначе злоумышленники получат доступ к вашим личным данным и электронным платежам.

Чтобы добавить сайт в исключения:

  1. Посмотрите дополнительную информацию о сертификате. Для этого в Умной строке слева нажмите значок Незащищенное соединение → Подключение не защищено:

  2. Если вы работаете со служебного устройства и не уверены в надежности сертификата, обратитесь к системному администратору. Если администратор:

    • не устанавливал сертификат — попросите его удалить;
    • установил сертификат — можете добавить сайт в исключения.

    Добавление сайта в исключения снизит защиту ваших данных: администратор сможет просматривать ваши личные данные и электронные платежи.

  3. Внесите сертификат в список надежных. Для этого на странице с предупреждением нажмите Подробнее → Сделать исключение для этого сайта.

В списке надежных сертификат будет находиться в течение 30 дней. Затем для него нужно будет снова сделать исключение.

В исключения нельзя добавить сайты, которые возвращают следующие ошибки:

  • ERR_CERT_REVOKED;
  • ERR_SSL_PINNED_KEY_NOT_IN_CERT_CHAIN;
  • ERR_SSL_VERSION_OR_CIPHER_MISMATCH.

Пожаловаться на фишинговый сайт

Если вы столкнулись с подозрительным сайтом, напишите нам о нем через форму.

Узнайте больше

Написать в службу поддержки

В адресную строку можно вводить поисковые запросы — Браузер сам поймет, что вам нужно.