GlobalSign принудительно отзывает SSL-сертификаты у сайтов своих российских клиентов

Глобальный удостоверяющий центр GlobalSign начал принудительный отзыв части ранее выданных SSL-сертификатов у российских компаний. Решение связано с новыми требованиями международного консорциума CA/Browser Forum, которые обязывают центры сертификации проверять организации на соответствие санкционным ограничениям. Процедура отзыва стартовала 13 июня 2026 года и идет поэтапно.

В мире GlobalSign занимает второе место по количеству действующих сертификатов с долей 20,4%, уступая только некоммерческому Let’s Encrypt (68,2%), который выдает сертификаты бесплатно, следует из данных аналитического сервиса W3Techs на июнь 2026 года. Среди коммерческих центров сертификации GlobalSign — крупнейший и единственный, кто пролоджал работать в России в полном объеме.

По данным рынка, под отзыв могут попасть около 15–20 тысяч доменов второго уровня. С учетом поддоменов речь может идти о сотнях тысяч и даже миллионах сертификатов, используемых российскими компаниями и сервисами.

Замгендиректора Astra Cloud Константин Анисимов в разговоре с РБК заявил, что в коммерческом сегменте западных сертификатов GlobalSign занимает в России около 90% рынка, среди бесплатных сертификатов лидирует Let’s Encrypt, а госсектор использует сертификаты Минцифры.

Отзыв сертификата означает, что браузеры и системы будут считать его недействительным, говорит гендиректор Timeweb Андрей Баширов. При открытии сайта, по его словам, появится красное предупреждение «Соединение не защищено» или аналогичное.

«В Chrome/Firefox/Safari/Edge большинство пользователей увидят блокировку или предупреждение о небезопасности. Многие браузеры и сервисы, включая корпоративные, могут полностью блокировать доступ», — пояснил он.

В Минцифры ранее отмечали, что в худшем случае сайты и сервисы могут быть недоступны непродолжительное время — до перевыпуска сертификатов. Эксперты также предупреждали, что у пользователей могут возникнуть проблемы с открытием таких ресурсов в зарубежных браузерах после появления предупреждений о небезопасном соединении.

Гендиректор и основатель хостинг-провайдера RUVDS Никита Цаплин назвал происходящее «серьезным инфраструктурным риском», но «ожидаемым для рынка». «Мы наблюдаем финальный этап ухода международных удостоверяющих центров из России. Для компаний средней руки, которые до последнего держались за зарубежные сертификаты ради глобальной совместимости, это может обернуться экстренной миграцией и операционными сбоями», — рассуждает он. Наиболее уязвимы, по его словам, мобильные приложения с Certificate Pinning («закреплением» конкретного сертификата) или WebView (со встроенным браузерным компонентом). «Без срочного выпуска обновлений они полностью потеряют связь с серверами, а оперативно провести апдейт через зарубежные маркетплейсы сейчас крайне затруднительно», — говорит Цаплин.

Цаплин также отметил, что единого решения, которое закрыло бы все задачи бизнеса, сегодня нет. Сертификаты Минцифры устойчивы к санкциям, но не признаются зарубежными браузерами; переход на центры сертификации из Китая или СНГ кратно дороже и не страхует от аналогичных отзывов; использование Let’s Encrypt через зарубежные прокси-серверы несет слишком высокие регуляторные риски. Главным итогом, по его мнению, станет «окончательное исчезновение бесшовного Рунета» — бизнесу придется либо разделить инфраструктуру на внутренний и внешний контуры, либо смириться с блокировками для части аудитории.

Среди возможных экстренных мер решения проблемы эксперты назвали блокировку доступа к OCSP-серверам (тем, через которые браузер проверяет статус сертификата). В результате при проверке браузером сертификата будет возникать ошибка: Цотзыв сертификата, проверить не удалось». Как экстренная временная мера это даст отсрочку, чтобы придумать решение проблемы.

С заботой о вашей безопасности, команда Origin Security

Источник: РБК. Источник изображения Magnific.com

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *