Установка сертификатов Минцифры в отдельный профиль Chrome/Firefox на ПК
15 августа 2026 г.
Этим летом международные удостоверяющие центры начали массово отзывать TLS-сертификаты сайтов российских подсанкционных компаний. Сайты российских банков, государственных учреждений и других организаций стали переходить на сертификат от Минцифры - его нет в международных хранилищах сертификатов (Mozilla, Microsoft, Apple, Google). Из-за этого браузеры считают подключение небезопасным и пользоваться сайтами становится затруднительно. Сами сайты при этом предлагают установить в систему новый сертификат.
Добавлять сторонний корневой сертификат в системное хранилище - крайне сомнительная затея. Удостоверяющий центр может выпустить валидный сертификат не только для российских сайтов, но и для любого другого домена, например accounts.google.com. Поэтому такой сертификат стоит устанавливать только в изолированное пространство, которое используется исключительно для сайтов с сертификатами Минцифры.
В этой заметке я опишу оптимальный, по моему мнению, способ пользоваться сайтами на сертификатах Минцифры, не рискуя своими данными: установить сертификаты в отдельный профиль Chrome или Firefox - без Яндекс Браузера и без добавления в системное хранилище сертификатов.
Скачивание сертификатов
Перед установкой нужно скачать архивы с корневыми (root) и выпускающими (sub) сертификатами.
Техническая оговорка: в идеале устанавливать выпускающий сертификат на компьютер не нужно, его должен отдавать веб-сервер в TLS-хендшейке. Однако Госуслуги в своей инструкции явно пишут об установке выпускающих сертификатов, и админы некоторых (обычно государственных) сайтов уже успели положиться на это (неполная цепочка - именно тот случай, когда без выпускающего сертификата в браузере на сайт зайти не получится). Чаще всего механизм AIA найдёт недостающий сертификат и подключение будет успешным, но для надёжности лучше всё же установить их.
Скачать сертификаты можно по прямым ссылкам - корневые и выпускающие - или на Госуслугах. На Госуслугах много ссылок на скачивание для разных операционных систем - подойдут файлы из любого раздела, кроме iOS и macOS (даже если будете ставить на macOS, скачивать нужно из другого раздела). Для удобства рекомендую скачать из раздела “Сертификаты для Linux” - файлы оттуда подойдут для любой ОС, соответственно, на них и ведут прямые ссылки в начале абзаца.
Количество файлов в архивах со временем, скорее всего, будет меняться, но сейчас положение дел такое:
linux_russian_trusted_root_ca_pem.zip
├── russian_trusted_root_ca_gost_2025_pem.crt
└── russian_trusted_root_ca_pem.crt
russian_trusted_sub_ca_pem.zip
├── russian_trusted_sub_ca_2024_pem.crt
├── russian_trusted_sub_ca_gost_2025_pem.crt
└── russian_trusted_sub_ca_pem.crt
Нужны все файлы, кроме тех, которые содержат “gost” в названии (используются только софту с ГОСТ-криптопровайдером, в Chrome/Firefox их импортировать бессмысленно). На данный момент это три файла: корневой (действует с 2022 по 2032), выпускающий (действует с 2022 по 2027), выпускающий 2024 (действует с 2024 по 2029). Со временем, опять же, могут появиться новые файлы, и устанавливать нужно будет их тоже.
Создание нового профиля
Сначала нужно создать отдельный профиль для установки сертификатов. При создании профиля рекомендую не входить в аккаунт Google или Mozilla и выбрать отличающиеся цвет, значок и название профиля, чтобы сразу отличать его от основного. На странице настройки профиля (chrome://settings/manageProfile в Chrome, about:editprofile в Firefox) можно создать ярлык на рабочем столе для нового профиля (такая опция в обоих браузерах есть только на Windows).
Установка в Chrome
В новом профиле переходим в менеджер сертификатов. Можно либо перейти по прямой ссылке: chrome://certificate-manager/localcerts/usercerts, либо открыть из настроек: Конфиденциальность и безопасность → Безопасность → Настроить сертификаты → Установленные вами.
В раздел “Доверенные сертификаты” нужно импортировать файлы всех корневых сертификатов: их название начинается с russian_trusted_root_ca. В раздел “Промежуточные сертификаты”, соответственно, импортировать файлы всех выпускающих сертификатов: название начинается с russian_trusted_sub_ca.
Установка в Firefox
В новом профиле переходим в менеджер сертификатов. Можно либо перейти по прямой ссылке: about:preferences#connectionSecurity и выбрать “Управление сертификатами”, либо открыть из настроек: Приватность и защита → Безопасность подключения и ПО → Управление сертификатами.
В открывшемся окне на вкладке “Центры сертификации” нужно импортировать файлы всех корневых сертификатов: их название начинается с russian_trusted_root_ca, со включённой опцией “Доверять при идентификации веб-сайтов”. Далее импортировать файлы всех выпускающих сертификатов: название начинается с russian_trusted_sub_ca, для них уже включать опцию “Доверять при идентификации веб-сайтов” не нужно.
Готово
Теперь сайты на сертификатах Минцифры будут открываться без предупреждения о небезопасном подключении. Проверить можно, например, на домене mkb.ru.