- Корневые хранилища сертификатов в браузерах. Основные доверенные центры Интернета
- Время на прочтение
- Корневые хранилища (root store)
- Роль корневых сертификатов в цепочке доверия
- История TrustCor
- Почему некоторые государственные УЦ не попадут в браузеры
- Причины ошибок при проверке цепочки доверия сертификатов
- Ошибка при проверке подписи сертификата
- Ошибка при построении цепочки сертификатов
- Решение проблемы
- Ошибка: сертификат не найден
- Возможные причины
- Проблема: не виден сертификат на носителе
- Проблема: ЭЦП не подписывается на документе
- Выбранная подпись не авторизована
- Часто задаваемые вопросы
- Почему компьютер не видит ЭЦП?
- Почему не получилось проверить ЭЦП?
- Почему КриптоПро не отображает ЭЦП?
- Установка корневого сертификата
- Веб-установщик
- Рекомендованный
- Полный
- Минимальный
Корневые хранилища сертификатов в браузерах. Основные доверенные центры Интернета
Время на прочтение

В декабре 2022 года из корневого хранилища Mozilla исключили корневые сертификаты TrustCor (точнее, для них проставлена метка Distrust for X After Date с 01.12.2022). Причиной стало сотрудничество с компаниями, у которых обнаружились связи с разведывательным сообществом США. К этому решению Mozilla позже присоединились Apple, Google и Microsoft. Таким образом, сертификаты крупного УЦ одномоментно обесценились на большинстве пользовательских устройств.
Более того, доверие к TrustCor внесли в глобальную базу данных уязвимостей. Теперь если вы размещаете на GitHub код с доверием к сертификатам TrustCor, система сообщает об уязвимости средней тяжести.
Корневые хранилища (root store)
Корневые хранилища (root store) — это базовые хранилища доверенных корневых центров сертификации. Например, хранилище Microsoft используется для проверки сертификатов в операционной системе Windows, а хранилище Mozilla используется для проверки сертификатов браузерами Chrome, Firefox, а также операционной системой Linux.

Роль корневых сертификатов в цепочке доверия
У Apple собственное корневое хранилище, но для проверки цепочки доверия она использует сертификаты в том числе из других наборов корневых сертификатов, таких как Mozilla Root Store.
История TrustCor
TrustCor Systems — панамский удостоверяющий центр, который подвергся критике со стороны всей индустрии после расследования Washington Post. Как выяснилось, этот УЦ активно сотрудничал с разработчиками шпионского ПО и другими компаниями, имеющими тесные связи с разведывательным сообществом США. Они выдавали TLS-сертификаты в том числе мобильным приложениями Packet Forensics (Measurement Systems), которые были замечены в шпионаже за пользователями Android.
Представители TrustCor попытались оправдаться, но их судьба была предрешена.

Почему некоторые государственные УЦ не попадут в браузеры
Как видно из предыдущей истории, разработчики внимательно следят, чтобы в доверенные хранилища не попали сомнительные УЦ, которые замечены в связях с государственными органами. В то же время сами государственные органы разных стран часто пытаются проникнуть в глобальную систему доверия Интернета, а если это не получается — создать альтернативную систему доверия.
Как минимум с 2016 года Минцифры РФ начало работать над созданием российского головного удостоверяющего центра для выдачи SSL-сертификатов. В 2017 году началось тестирование этого УЦ, а через несколько лет началась выдача сертификатов.

## Планы на 2022 год
В 2022 году были озвучены планы в ответ на отзыв иностранных TLS-сертификатов выпускать бесплатные отечественные сертификаты для организаций. Хотя отзывы сертификатов у российских сайтов ограничились отдельными УЦ и постепенно проблема сошла на нет, но Сбер и несколько других компаний всё-таки перешли на российские TLS-сертификаты. По состоянию на апрель 2023 года это сделали 4883 сайта (столько же было в сентябре 2022 года, скриншот).
## Экспертное мнение
Эксперты по информационной безопасности негативно относятся к включению государственных сертификатов в корневые хранилища. По их мнению, такие сертификаты не заслуживают большого доверия. И дело не в какой-то отдельной стране, а о внедрении любых государственных органов (любой страны) в глобальную систему доверия.
## Russian Trusted Root CA
Кажется крайне маловероятным включение Russian Trusted Root CA в корневые хранилища Mozilla и Microsoft. Доступ к этим сайтам по HTTPS будет возможен только из российских браузеров (например, Яндекс Браузер) или в случае, если пользователь самостоятельно установит корневой сертификат на своё устройство. Но в таком случае эти российские сайты будут частично изолированы от глобальной системы доверия со всеми вытекающими последствиями для их доступности и безопасности.
## Ошибка при использовании ЭП
Область применения электронной подписи (ЭП или ЭЦП) довольно широка. Например, многие специальные сервисы требуют верификации пользователя с её помощью — личный кабинет налоговой, Госуслуги, онлайн-сервисы для управления средствами в банке, электронные площадки и другие. Поэтому любые технические неполадки, возникающие при использовании ЭЦП, могут вызвать различные серьёзные проблемы: от упущенной выгоды до материальных убытков. Самая частая ошибка, когда системе не удаётся проверить подпись сертификата.
## Типичные ошибки при использовании ЭП
При использовании электронной подписи, пользователи часто сталкиваются с различными проблемами. Вот некоторые из наиболее распространённых:
- Компьютер не удаётся проверить цепочку доверия или списки отозванных сертификатов
## Как решить проблему
Подобные ошибки могут вызвать серьёзные проблемы, однако есть способы их решения. Необходимо внимательно изучить рекомендации экспертов и следовать им для минимизации рисков и обеспечения безопасности информации.Причины ошибок при проверке цепочки доверия сертификатов
Причина, по которой компьютеру не удаётся проверить цепочку доверия или списки отозванных сертификатов может быть и в ошибке Не удаётся проверить подпись сертификата, и в ошибке Не удаётся построить цепочку сертификатов для доверенного корневого центра.
Ошибка при проверке подписи сертификата
Бывает, что сертификат в хранилище Windows бьётся где-то по пути его передачи, то есть его хэш сумма меняется и СКЗИ не может проверить его подпись. Также ошибка появляется в случаях, когда нужный корневой сертификат установлен в хранилище, но цепочка доверия ошибочно строится через другой сертификат.
Ошибка при построении цепочки сертификатов
Выглядит так, что цепочка доверия правильно построена, но ошибка подписи сертификата. Кажется, что сертификат повреждён, но на самом деле это из-за неправильной цепочки доверия. Проверяется сравнением идентификаторов ключей всех сертификатов цепочки. Такая же ситуация будет, если правильного промежуточного сертификата нет в хранилище, но есть другой промежуточный сертификат того же УЦ, и через него ошибочно строится цепочка.
Решение проблемы
Ошибка Не удаётся построить цепочку сертификатов для доверенного корневого центра возникает, если на компьютере не установлены корневые сертификаты Удостоверяющего Центра (УЦ), в котором была получена ЭП. Необходимо установить либо обновить корневой сертификат. Установка корневых сертификатов удостоверяющего центра подробно описана в нашей инструкции.
Ошибка: сертификат не найден
Иногда при попытке подписать электронный документ с помощью ЭП пользователь может столкнуться с ошибкой Не удалось найти ни одного сертификата, пригодного для создания подписи.
Возможные причины
- Не установлен список отозванных сертификатов
- Проблемы с промежуточным сертификатом цепочки доверия
Примеры:



Проблема: не виден сертификат на носителе
Часто причина такой проблемы — сбой в работе программных компонентов. Решением может быть перезагрузка компьютера, переустановка драйверов или обращение в службу техподдержки.
Часто возникающие проблемы:
- Неисправность программных компонентов
- Требуется переустановка драйверов
Проблема: ЭЦП не подписывается на документе
Причины проблемы могут быть разнообразны. В каждом конкретном случае требуется отдельная проверка.
Пример ошибки:

Для решения подобных проблем рекомендуется установка и регистрация библиотеки Capicom.
Выбранная подпись не авторизована
Подобная ошибка возникает при попытке авторизации в личном кабинете на электронных торговых площадках. Например, при входе на площадку ZakazRF отображается сообщение Выбранная ЭЦП не авторизована. Это грозит тем, что пользователь не сможет пройти регистрацию, следовательно — упустит возможность заключить выгодную сделку.
Эта ошибка возникает из-за того, что пользователь не зарегистрирован на площадке, либо не зарегистрирован новый сертификат ключа ЭП. Решением проблемы будет регистрация нового сертификата.
Процесс запроса на авторизацию ЭП на разных торговых площадках может отличаться: часто нужно отправлять запрос оператору системы на авторизацию, иногда рабочее место настраивается автоматически. Если ошибка сохраняется, возможно, следует отключить защитное ПО или добавить сайт электронной площадки в исключения.
Часто задаваемые вопросы
Почему компьютер не видит ЭЦП?
Причина кроется в несовместимости программного обеспечения и физического носителя ЭЦП. Необходимо проверить версию операционной системы и переустановить её до нужной версии. Если токен повреждён, возможно, понадобится обратиться в удостоверяющий центр для перевыпуска электронной подписи. О том, что делать, если компьютер не видит ЭЦП, и о способах проверки настроек, мы подробно писали в нашей статье.
Порядок устранения неполадок зависит от:
- версии операционной системы
- состояния физического носителя ЭЦП
- наличия необходимого программного обеспечения
Также необходимо учитывать изменения в законодательстве, связанные с ЭЦП. Например, квалифицированные сертификаты подписи работников организаций не будут действительны с 1 сентября 2024 года при условии, если они выпущены до 1 сентября 2023 года. Если контрагенту отправлен документ, подписанный такой подписью, то при получении появится ошибка о том, что ЭЦП не прошла проверку. В этом случае подписанный файл не будет иметь юридической силы.
Почему не получилось проверить ЭЦП?
Речь о ЭП, которые передаются без участия оператора электронного документооборота. Например, документ об устройстве на работу подписан физлицом и отправлен в отдел кадров по электронной почте. У получателя при проверке появляется ошибка, что системе не удалось проверить электронную подпись. Значит, отправитель изменил данные в документе после подписания или его сертификат недействителен, или отозван.
Почему КриптоПро не отображает ЭЦП?
Если КриптоПро CSP не отображает ключи ЭЦП, следует проверить настройки браузера. Также исправляет ошибку добавление плагина для работы с ЭП в веб-обозреватель и загрузка недостающих сертификатов электронной подписи. Подробнее ознакомиться, как устранить данную неисправность, можно в нашей статье.
Где на компьютере искать сертификаты ЭЦП? Сертификат ЭЦП позволяет проверить подлинность подписи, содержит в себе срок её действия и информацию о владельце. Он автоматически загружается в папку с системными файлами. В операционной системе Windows от 7 версии и выше ЭЦП хранится по адресу:
Что такое сертификат ЭЦП и зачем он нужен, мы рассказали в нашей статье.
Установка корневого сертификата
Чтобы установить корневой сертификат УЦ, необходимо выполнить следующие действия:
При возникновении ошибки "Цепочка сертификатов не может быть построена до доверенного корневого сертификата." необходимо выполнить проверку сертификата электронной подписи.
Алгоритм проверки электронной подписи:
В программном продукте 1С необходимо
1. перейти в раздел "Администрирование"
2. "Обмен электронными документами"
3. "Настройка электронной подписи и шифрования"
4. На вкладке "Сертификаты" открыть используемый сертификат
5. Нажать на кнопку "Проверить"

6. Ввести пароль закрытой части ключа и нажать "Проверить"
Обращаем Ваше внимание, что программа сама увеличит количество * в поле "Пароль:" до 16 при проверке. Данное поведение является штатным и выступает дополнительной защитой конфиденциальных данных в виде количества символов в пароле. Проверка будет осуществлена на основании введенных Вами данных


сертификата." это обозначает, что цепочка сертификации выстроена не полностью. Данная ошибка чаще всего встречается при первичной установке сертификата. Для просмотра пути сертификации необходимо сохранить сертификат, указав директорию компьютера, где его можно будет найти. Сделать это можно из программы 1С открыв сертификат в настройках электронной подписи и шифрования и нажать кнопку "Сохранить в файл" и указать директорию операционной системы для сохранения файла.

После сохранения сертификата необходимо открыть его в сохраненной директории.

Открыть сертификат можно дважды нажав на него левой кнопкой мыши или правая кнопка мыши – Открыть.
На вкладке "Общие" в логотипе сертификата будет присутствовать сигнализирующий о проблеме желтый знак, а в сведениях о сертификате будет присутствовать надпись "Недостаточно информации для проверки этого сертификата".

Следующим этапом необходимо перейти во вкладку "Путь сертификации". Можно заметить, что путь сертификации состоит из одного личного сертификата, а в состоянии сертификата присутствует надпись "Невозможно обнаружить поставщика этого сертификата".
В компьютерной безопасности цифровые сертификаты проверяются с помощью цепочки доверия. Сертификаты удостоверяются ключами тех сертификатов, которые находятся выше в иерархии сертификатов. Наивысший сертификат в цепочке называется корневым.

Пример корректного пути сертификации

Решение: Восстановить путь сертификацию
В сертификате необходимо перейти во вкладку "Состав" и в верхнем окне необходимо найти и нажать на поле "Доступ к информации о центрах сертификации". В нижнем окне сертификата появится информация о доступах к сведениям центра сертификации, в котором необходимо найти ссылку, которая заканчивается на .cer или .crt. Данную ссылку необходимо скопировать от http:// до конца строки не включая URL=. Копирование производится при помощи комбинации клавиш Ctrl+C.

Открыть браузер и вставить скопированное ранее значение в адресную строку, нажать "Перейти" (Enter). Откроется окно просмотра загрузок, в котором браузер предложит сохранить или открыть файл. Необходимо нажать "Сохранить как" и указать директорию, куда произойдёт сохранение.

Произойдет скачивание сертификата удостоверяющего центра, который выдал личный сертификат. После скачивания необходимо перейти в указанную директорию и открыть скаченный сертификат. В нашем примере это сертификат astral-883-2018.

После открытия сертификата удостоверяющего центра необходимо нажать "Установить сертификат"

В открывшемся мастере импорта сертификатов выбрать Расположение хранилища: "Текущий пользователь" и нажать "Далее".

В следующем окне выбрать "Поместить все сертификаты в следующее хранилище" нажать "Обзор" и выбрать "Доверенные корневые центры сертификации", нажать "Далее" и завершить установку.

После появится окно предупреждения системы безопасности. Для установки сертификата необходимо нажать "Да"

Затем появится окно, сообщающее о том, что импорт сертификата успешно выполнен.
После установки сертификата удостоверяющего центра путь сертификации будет состоять уже из двух сертификатов: личного сертификата сотрудника организации, который ссылается на доверенный сертификат удостоверяющего центра, который выдал данному сотруднику сертификат.

Сертификат удостоверяющего центра не может сослаться на вышестоящий сертификат Головного удостоверяющего центра в виду его отсутствия на рабочем месте.
Для установки сертификата Головного удостоверяющего центра необходимо открыть сертификат удостоверяющего центра и перейти во вкладку "Состав". В верхнем окне выбрать поле "Идентификатор ключа центра сертификатов", а затем в нижнем окне скопировать серийный номер сертификата (Ctrl+C).

Для скачивания нужного сертификата Головного удостоверяющего центра необходимо перейти на Портал уполномоченного федерального органа в области использования электронной подписи и перейти на вкладку "ГОЛОВНОЙ УЦ" https://e-trust.gosuslugi.ru/#/portal/mainca

После нажатия на отпечаток произойдет скачивание сертификата Головного удостоверяющего центра. Необходимо нажать "Сохранить как" и выбрать необходимую директорию для сохранения сертификата Головного удостоверяющего центра.

Необходимо перейти в директорию, куда был скачан сертификат и открыть его.

В открывшемся сертификате необходимо нажать "Установить сертификат"

В мастере импорта сертификатов необходимо выбрать "Текущий пользователь" и нажать "Далее"

В следующем окне необходимо выбрать "Поместить все сертификаты в следующее хранилище", нажать "Обзор". В окне выбора хранилища сертификата необходимо поставить галочку "Показать физические хранилища", затем развернуть "Доверенные корневые центры сертификации" нажатием на "+" и выбрать "Локальный компьютер" и нажать "ОК". Завершить установку сертификата.

После установки сертификата Головного удостоверяющего центра путь сертификации личного сертификата восстановлен.

После восстановления пути сертификации ошибка не воспроизводится.

СБИС Плагин работает на операционных системах Windows 7 Service Pack 1 и выше.
Загрузите установочный файл. В зависимости от особенностей вашей системы выберите тип дистрибутива. Рекомендуем использовать Веб-установщик, как наиболее быстрый и удобный.
Веб-установщик
Установочный файл скачивается за несколько секунд. Позволяет быстро произвести настройку и запустить процесс установки.
Рекомендованный
Содержит только основные модули: приложение «СБИС Плагин» и рекомендуемый набор расширений, расширения для браузеров Chrome и Mozilla Firefox, системную службу SBIS3Plugin и библиотеку SbisPluginConnector.
Если при работе в СБИС вам потребуются дополнительные возможности, они скачаются автоматически. Рекомендуем при хорошем подключении к интернету.
Полный
Включает полный комплект модулей: Saby Диск, скриншоты и видео СБИС, удаленный помощник, поддержка СБИС Для магазинов, набор расширений (работа с внешними системами, со СКУД, отправка отчетности в ФСРАР, выгрузка документов из ЛК и другое).
Рекомендуем при невысокой скорости интернета и ограничениях на загрузку файлов.
Минимальный
Предназначен для ЭДО в онлайн-версии СБИС и сдачи электронной отчетности. Дистанционное подписание — недоступно. Не содержит уведомлений и дополнительных возможностей, например скриншотера и возможности печатать штрихкод на документах.
Для корректного использования в сервисе по согласованию заявок на пропуск государственными контролирующими органами неквалифицированных электронных подписей, выданных сотрудникам ФСБ РФ и пограничной службы ФСБ РФ, а также для проверки подлинности электронных подписей сотрудников ФСБ РФ и ПС ФСБ РФ в заявках на пропуск в морские порты и аэропорты, на рабочую станцию нужно установить последние версии корневых сертификатов удостоверяющего центра, выпустивших данные электронные подписи (ООО «РОЛИС»).
Сделать это можно двумя способами:

На экране откроется Мастер импорта сертификатов. Переключатель «Расположение хранилища» можно оставить в значении «Текущий пользователь» и нажать кнопку «Далее»:

На следующей странице мастера установите переключатель в значение «Поместить все сертификаты в следующее хранилище» и нажать кнопку «Обзор»:

В появившемся окне выбора хранилища сертификата выберите «Доверенные корневые центры сертификации» и нажмите кнопку «ОК»:

Затем нажмите кнопку «Далее»:

На последней странице мастера нажмите кнопку «Готово»:

В появившемся окне предупреждения системы безопасности нажмите кнопку «Да»:

На экране появится сообщение «Импорт успешно выполнен». Нажмите «ОК»:
При заданных параметрах Мастера импорта сертификатов, сертификат устанавливается в раздел «Доверенные корневые центры сертификации». В этом можно убедиться, выбрав в главном меню Windows в разделе «КРИПТО-ПРО» пункт «Сертификаты». А в появившемся окне раскрыть соответствующие элементы иерархии Корня консоли:

Проверьте также другие настройки электронной подписи для работы в сервисе.






