Почему сайты российских банков перестали загружаться в иностранных браузерах
По данным Банки.ру, сайты Сбербанка, ВТБ и других российских банков перестали открываться в зарубежных браузерах. Причина — переход на TLS-сертификаты Минцифры, не входящие в корневые хранилища иностранных обозревателей.

Это не атака и не компрометация ключей, а запланированный разрыв цепочки доверия в PKI — со своими операционными последствиями для клиентских каналов.
Механика сбоя на уровне протокола
TLS-хэндшейк проходит в три этапа: ClientHello, ServerHello с предъявлением серверного сертификата и верификация цепочки доверия. Браузер отклоняет соединение, если корневой удостоверяющий центр не входит в его trust store. Chrome, Safari и Firefox используют хранилища, привязанные к операционной системе или к собственному корневому пулу — и ни одно из них не включает УЦ Минцифры. Хэширование корневого отпечатка проверяется на каждой сессии, ошибка валидации не может быть проигнорирована обозревателем без явного пользовательского override.
По данным SecurityLab.ru, банки завершили переход на национальные сертификаты в августе. Веб-каналы крупнейших кредитных организаций теперь возвращают ошибку валидации при обращении из нелокализованного обозревателя. Соединение не устанавливается, данные форм не передаются — клиент видит пустую страницу или стандартное предупреждение о небезопасном соединении.
Реакция участников рынка
По информации InvestFuture, ПСБ первым из крупных банков официально рекомендовал клиентам Яндекс Браузер — обозреватель с предустановленным доверием к российскому корневому CA. Альтернативный путь — ручной импорт сертификата Минцифры в системное хранилище ОС через групповую политику или графический интерфейс.
Первый сценарий привязывает пользователя к одному поставщику обозревателя. Второй снимает часть ответственности за управление доверием с разработчика браузера и перекладывает её на клиента. «Эксперт» также фиксирует предупреждения банков о проблемах доступа через зарубежные обозреватели — миграция затронула не только топ-3 игроков.
Стоимость внедрения и скрытые риски
Для финтех-платформ ситуация создаёт дополнительный слой валидации на стороне клиента. API-шлюзы, работающие через browser-контекст, RPA-боты и автоматизированные скрапперы потребуют перенастройки. Токенизация пользовательской сессии и механизм автоматического обновления корневых сертификатов становятся обязательными элементами архитектуры дистанционного банкинга.
Дополнительный фактор — расщепление клиентской базы. Часть пользователей останется на иностранных браузерах без возможности ручной настройки, часть мигрирует на Яндекс Браузер или другие совместимые решения. Оба сегмента требуют разных каналов поддержки и разных сценариев аутентификации. Полный список затронутых банков и масштаб сбоев на момент публикации не раскрыты.