Удостоверяющий центр GlobalSign начал отзыв SSL-сертификатов у российских компаний
13 июня 2026 года японский удостоверяющий центр GlobalSign, один из крупнейших в мире, инициировал процедуру принудительного отзыва ранее выданных SSL-сертификатов у российских организаций. Об этом сообщил генеральный директор российского юридического лица «Джи-Эм-О Глобал Сайн Раша» Дмитрий Рыжиков в письме, направленном партнёрам компании. Информацию подтвердили источники на рынке хостинг-провайдеров.
Непосредственным поводом для отзыва стали новые требования международного консорциума CA/Browser Forum — организации, объединяющей крупнейшие удостоверяющие центры и разработчиков браузеров, включая Google, Apple, Microsoft и Mozilla. С июня 2026 года эти правила обязывают участников строго соблюдать международные санкционные ограничения при выдаче и обслуживании цифровых сертификатов. GlobalSign, входящий в японскую GMO Internet Group и подпадающий под европейское регулирование, провёл аудит своего портфеля и начал планомерно отзывать сертификаты у клиентов, не соответствующих новым требованиям.
На данный момент отзыв носит выборочный характер, однако, по данным источников, он может затронуть от 15 до 20 тысяч доменов второго уровня. С учётом поддоменов, каждый из которых также защищён отдельным сертификатом, реальное количество затронутых ресурсов может исчисляться сотнями тысяч или даже миллионами. Доля GlobalSign на российском рынке, по оценке Минцифры, не превышает 5%, однако в коммерческом сегменте западных сертификатов в России этот показатель достигает около 90%.
Что такое SSL-сертификат и зачем он нужен?
SSL-сертификат (Secure Sockets Layer) — это цифровой «паспорт» веб-ресурса, который выполняет три ключевые функции.
Во-первых, он подтверждает подлинность сайта. Сертификат содержит информацию о владельце домена, сроке его действия и удостоверяющем центре, который его выпустил. Когда пользователь открывает веб-ресурс, браузер проверяет этот документ: если он выдан доверенным центром и не просрочен, соединение считается безопасным. Это гарантирует, что пользователь подключился именно к тому сайту, к которому хотел, а не к поддельному.
Во-вторых, сертификат шифрует передаваемые данные между браузером пользователя и сервером. Благодаря этому информация — пароли, номера банковских карт, личная переписка — становится недоступной для перехвата и подмены.
В-третьих, именно SSL-сертификат обеспечивает работу протокола HTTPS и отвечает за значок замка в адресной строке браузера — визуальный индикатор, который сигнализирует пользователю о безопасности соединения.
Если сертификат отзывают, его серийный номер вносится в специальный публичный список Certificate Revocation List. Браузеры — Google Chrome, Safari, Firefox, Microsoft Edge — проверяют этот список при каждом подключении к сайту и, обнаружив сертификат в нём, блокируют доступ или выводят предупреждение о небезопасном соединении. В результате сайт может стать недоступным для посетителей, а онлайн-сервисы — временно прекратить работу.
Реакция Минцифры и позиция международных центров.
Министерство цифрового развития России оперативно отреагировало на ситуацию. В ведомстве заявили, что владельцы сайтов могут бесплатно получить отечественные TLS-сертификаты через Национальный удостоверяющий центр Минцифры. Для этого необходимо подать заявку на портале «Госуслуг». Сертификаты типов DV и OV доступны для физических лиц, индивидуальных предпринимателей и организаций.
Однако у этого решения есть существенное ограничение: российские сертификаты корректно работают преимущественно в отечественных браузерах. Зарубежные браузеры (Chrome, Safari, Firefox) по умолчанию не доверяют корневым сертификатам Национального удостоверяющего центра, что создаёт проблему совместимости для пользователей за пределами России.
Тем временем другие международные игроки ужесточают политику в отношении российских клиентов. Крупный реселлер SSL-сертификатов ССЛС.ком, предоставляющий сертификаты удостоверяющих центров GlobalSign, DigiCert, GoDaddy и других, объявил о прекращении продажи новых сертификатов для доменов в зонах .RU и .РФ. В письме клиентам компания уведомила: «Граждане России и Беларуси больше не смогут покупать или продлевать SSL-сертификаты у нас».
Бесплатный удостоверяющий центр Let's Encrypt, контролируемый сообществом и зарегистрированный в США, также внёс изменения в пользовательское соглашение. В новой редакции документа, вступившей в силу 4 июня 2026 года, появились положения, запрещающие выдачу сертификатов лицам и организациям, подпадающим под комплексные санкции США. При этом в Let's Encrypt пояснили, что сертификаты продолжат выдаваться для частных лиц и негосударственных компаний из России, но не будут доступны для российских госучреждений.
Ситуация продолжает развиваться. Официального публичного заявления о массовом отзыве от GlobalSign пока не последовало, однако эксперты предупреждают: процесс может затронуть значительно более широкий круг организаций, чем предполагалось изначально.
Для компаний, чьи сертификаты будут аннулированы, последствия могут быть драматичными:
-
Остановка приёма онлайн-платежей, поскольку банковские шлюзы требуют действующего TLS-соединения.
-
Потеря поискового ранжирования — поисковики снижают позиции сайтов с небезопасным соединением.
-
Прерывание работы мобильных приложений, которые используют сертификаты для пинга своих бэкендов.
-
Репутационные риски — клиенты, увидев предупреждение браузера, с высокой вероятностью воспримут это как взлом или мошенничество.
Для российского бизнеса вопрос надёжного и совместимого SSL-обеспечения становится одним из ключевых вызовов в условиях технологической фрагментации интернета.
ru