todo/nuc/banks-nuc-certs-august-2026.md
loop-uh 59c890ff5c
All checks were successful
Published content check / validate (push) Successful in 3s
Проверка устройства клиента банком с 1 марта 2027: новая статья
Разбор нормы 210-ФЗ («антифрод-2»): дословные формулировки части 3.4-1
статьи 8 и части 1.2 статьи 27 161-ФЗ, три даты вступления в силу,
граница между согласием на средство защиты на устройстве и безусловной
обязанностью банка защищать своё приложение и сайт.

Практическая часть: что банковские приложения собирают уже сегодня
(приказ ЦБ ОД-2506 и исследование RKS Global, апрель 2026), таблица
разрешений Android, ADB и App Ops, разница между deny и ignore,
Storage Scopes в GrapheneOS, рабочий профиль, iOS и границы веб-версии.

Заодно исправлена дата в обзоре раздела НУЦ: нормы о полномочиях НУЦ
вступают в силу 1 марта 2027 (статья 6 закона по статье 11), а не
1 сентября 2026 — с 1 сентября 2026 вводится единая система учёта
платёжных карт.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-08 20:50:20 +03:00

84 lines
19 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

---
date: 2026-08-04
tags:
- mincifry
- nuc
- tls
- certificates
- banks
- sanctions
aliases:
- Отзыв сертификатов TrustAsia у банков
- Банки перешли на сертификаты НУЦ август 2026
- Почему Сбербанк не открывается в Chrome
- TrustAsia отзыв 3 августа 2026
link: https://zona.media/news/2026/08/03/tls
---
# 🏦 3 августа 2026: TrustAsia отозвала сертификаты у российских банков — и те перешли на НУЦ
> [!info] О чём заметка
> Разбор события 3 августа 2026 года: китайский удостоверяющий центр TrustAsia Technologies отозвал TLS-сертификаты у доменов крупнейших российских банков, после чего Сбербанк, ВТБ, Россельхозбанк, Т-Банк и другие перешли на сертификаты государственного НУЦ (Национального удостоверяющего центра Минцифры) — и их сайты перестали открываться в Chrome, Safari и Edge. Здесь: хроника, список банков, разбор главного вопроса «почему китайский УЦ отозвал так быстро» и что это значит для обычного пользователя. Что такое сертификаты НУЦ и почему их корень опасно ставить — в [[nuc/00-overview|обзоре раздела]].
## TL;DR
- До 31 июля 2026 сайты крупнейших российских банков работали на сертификатах китайского УЦ TrustAsia; 3 августа зафиксирован массовый отзыв этих сертификатов (по сообщениям «Медиазоны» и «Фонтанки»).
- На сертификаты НУЦ перешли, по сообщениям СМИ, семь банков: Сбербанк, ВТБ, Россельхозбанк, Т-Банк, Уралсиб, Промсвязьбанк и банк «Санкт-Петербург». Т-Банк перевёл только `tinkoff.ru`, а основной `tbank.ru` остался на Let's Encrypt.
- Итог для пользователей: сайты этих банков показывают «Подключение не защищено» в Chrome, Safari и Edge; открываются без предупреждений — в «Яндекс Браузере» и «Атоме» со [[nuc/embedded-trust|встроенным доверием НУЦ]].
- TrustAsia публичных объяснений не дала. «Китайский» УЦ не значит «независимый от Запада»: бизнес любого публичного УЦ держится на доверии браузеров Apple/Google/Microsoft/Mozilla, и ради него УЦ соблюдают и правила CA/Browser Forum, и западный санкционный комплаенс.
- Это первый случай, когда давление ставить корень НУЦ переходит с госсайтов на банки, которыми пользуются десятки миллионов. Ставить корень всё равно [[nuc/nuc-root-mitm-threat-model|нельзя]] — банковский сайт открывается и через [[nuc/safe-usage|изолированный «гос-браузер»]], а приложения банков работают как работали.
## Хроника: от TrustAsia к НУЦ за одни выходные
Ещё 31 июля 2026 сайты крупнейших российских банков предъявляли TLS-сертификаты TrustAsia Technologies — китайского удостоверяющего центра, к которому банки ушли после [[nuc/mincifry-nuc-certs-danger-june-2026|июньской волны отзывов]] (GlobalSign, отказ Let's Encrypt мессенджеру MAX). 3 августа «Медиазона» и профильные ресурсы зафиксировали массовый отзыв сертификатов TrustAsia у доменов и поддоменов Сбербанка, ВТБ, Т-Банка, Совкомбанка, Промсвязьбанка, Россельхозбанка и других финансовых организаций.
В тот же день сайты семи банков — Сбербанка, ВТБ, Россельхозбанка, Т-Банка, Уралсиба, Промсвязьбанка и банка «Санкт-Петербург» — уже работали на сертификатах НУЦ Минцифры (по сообщениям «Медиазоны» и «Новой газеты Европа», 3 августа 2026; «Фонтанка» в своём списке называет также Альфа-Банк). Показательная деталь: Т-Банк перевёл на российский сертификат только домен `tinkoff.ru`, а основной `tbank.ru` продолжил работать на сертификате Let's Encrypt — то есть где западный вариант ещё жив, банк предпочитает его.
Для посетителей это выглядело как поломка: Chrome, Safari и Edge встречают сайты банков экраном «Подключение не защищено», потому что корня НУЦ в их списках доверия нет ([[nuc/00-overview|почему его там нет]]). Без предупреждений сайты открываются в «Яндекс Браузере» и «Атоме», где доверие [[nuc/embedded-trust|встроено производителем]], — и Минцифры ещё в конце июля советовало пользователям устанавливать отечественные сертификаты (по сообщению «Фонтанки»).
## Почему «китайский» УЦ отозвал так быстро
> [!warning] Это анализ, а не заявление TrustAsia
> На дату заметки (4 августа 2026) TrustAsia причин отзыва публично не объяснила, поэтому связать его с конкретным требованием, утечкой или компрометацией ключей нельзя. Ниже — реконструкция вероятных мотивов по устройству отрасли и по аналогии с задокументированными случаями GlobalSign и Let's Encrypt ([[nuc/mincifry-nuc-certs-danger-june-2026|июнь 2026]]).
Интуиция «китайская компания не обязана слушаться западных санкций» не учитывает, на чём вообще стоит бизнес публичного удостоверяющего центра. Продукт УЦ — не сертификат, а **доверие браузеров**: сертификат чего-то стоит, только пока корень УЦ включён в списки доверия Apple, Google, Microsoft и Mozilla. Эти четыре компании — американские, их корневые программы требуют соблюдения правил CA/Browser Forum, и за нарушения УЦ исключают из доверия целиком, как это произошло с Entrust в 20242025 ([[nuc/mincifry-nuc-certs-danger-june-2026#Мировой рынок УЦ и его зависимость от бигтеха|подробнее о рынке УЦ]]). Для TrustAsia обслуживание подсанкционных российских банков — это риск всего бизнеса ради ничтожной доли выручки; исторически заметная часть публичных сертификатов TrustAsia к тому же выпускалась в партнёрстве с западными УЦ, что делает зависимость ещё прямее.
Проще говоря: у «китайского» УЦ рубильник доверия находится в тех же четырёх западных компаниях, что и у всех остальных. Китайская прописка не даёт иммунитета — она лишь означает, что решение о комплаенсе принимают в Шанхае, а не в Брюсселе, но принимают то же самое.
Второй слой — вторичные санкции США. Китайские компании с глобальным рынком системно избегают операций с подсанкционными российскими структурами: с 2024 года это хорошо задокументировано на примере китайских банков, отказывающих российским клиентам в расчётах (по многочисленным сообщениям деловых СМИ). УЦ здесь не исключение: «оказание услуг» подсанкционному лицу — ровно та формулировка, за которую Let's Encrypt в июне 2026 отказал MAX.
Третий слой объясняет саму скорость. Сертификаты банкам, по всей видимости, выпускались автоматически как DV (Domain Validation — проверяется только контроль над доменом, а не юрлицо за ним; та же механика, что в [[nuc/mincifry-nuc-certs-danger-june-2026|истории ВТБ и HARICA в июне 2026]]) — санкционный статус клиента при выпуске просто не всплыл. Но правила CA/Browser Forum (Baseline Requirements) требуют от УЦ отзывать сертификат в короткий срок — от 24 часов до 5 суток в зависимости от основания, — если выясняется, что выпуск противоречил политике самого УЦ. После июльского скандала вокруг HARICA (см. ниже) исследователи начали методично сверять сертификаты российских банков со санкционными списками, и как только выпуски TrustAsia попали в поле зрения, у центра осталось два пути: отозвать быстро по собственной политике или объяснять браузерам, почему он этого не делает. TrustAsia выбрала первый.
## Контраст: HARICA отзывать отказалась
Отзыв — не автоматика, а решение конкретного УЦ, и июль 2026 дал обратный пример. Греческий УЦ HARICA, куда после июньских отзывов ушли Газпромбанк, Сбербанк, ВТБ и другие, в середине июля получил формальные жалобы (Certificate Problem Reports) от исследователя с требованием отозвать сертификаты подсанкционных организаций — и отказался (по разбору SSL Calendar и обсуждению в Bugzilla Mozilla, июль 2026). Аргумент HARICA: DV-сертификат подтверждает только контроль над доменом, а не личность организации, поэтому санкционную проверку УЦ проводить не обязан и будет действовать лишь по указанию «компетентного надзорного или правоохранительного органа». Критики возражали, что регламент ЕС 269/2014 запрещает оказывать услуги фигурантам списков независимо от типа сертификата.
Вывод из пары «HARICA не отозвала — TrustAsia отозвала»: у каждого УЦ свой аппетит к риску, но направление у беговой дорожки одно. Пока юристы спорят о DV-тонкостях, каждый следующий УЦ под давлением сообщества и санкционных списков сходит с дистанции — GlobalSign в июне, TrustAsia в августе, — и каждый сход толкает банки ровно туда, куда ведёт [[nuc/mincifry-nuc-certs-danger-june-2026#Пять сценариев ответа российских властей|сценарий 2 из большой статьи]]: на сертификаты НУЦ.
## Что это значит для пользователя
Главный сдвиг — масштаб. Одно дело — госпортал, на который заходят по необходимости, другое — банки, которыми десятки миллионов пользуются ежедневно. Теперь красный экран в Chrome видит массовый пользователь, и государственное «решение» — поставить корень НУЦ или перейти в «Яндекс Браузер» — впервые получает по-настоящему массовую аудиторию. Именно поэтому стоит держать в голове: предупреждение браузера на сайте банка — это не поломка, которую надо «починить» установкой корня, а честное сообщение, что издателю сертификата браузер не доверяет. Чем опасна установка корня в систему — [[nuc/nuc-root-mitm-threat-model|модель угроз]], в том числе [[nuc/nuc-root-mitm-threat-model#Почему это опасно именно для обычного гражданина РФ|глава про риски для обычного гражданина]].
Практические шаги:
- [ ] Не ставить корень НУЦ в систему. Если банк нужен через веб — открывать его в [[nuc/safe-usage|изолированном «гос-браузере» или отдельном профиле]]; мобильные приложения банков работают как работали (у них своя проверка сертификатов, часто с пиннингом).
- [ ] Помнить про `tbank.ru`: основной домен Т-Банка на 4 августа 2026 остаётся на Let's Encrypt и открывается везде — пример того, что «все банки уже на НУЦ» пока преувеличение.
- [ ] Проверить, кто издал сертификат конкретного сайта, прежде чем что-то «чинить»: замочек в адресной строке → «Сведения о сертификате» → Издатель (`Russian Trusted Sub CA` = сертификат НУЦ); команда для терминала — в [[nuc/check-remove#Быстрая проверка без настроек: тестовый сайт|инструкции проверки]].
- [ ] Если корень когда-то уже поставлен (сам, «по инструкции банка», настройщиком) — [[nuc/check-remove|найти и удалить]], доступ к банкам от этого не пропадёт: изоляция закрывает ту же задачу безопаснее.
## 📚 См. также
- [[nuc/00-overview|Обзор раздела: сертификаты Минцифры (НУЦ)]] — что это такое, закон № 210-ФЗ и реестр браузеров
- [[nuc/mincifry-nuc-certs-danger-june-2026|Почему сертификаты Минцифры (НУЦ) опасны]] — предыстория: июньская волна отзывов, хроника MAX, рынок УЦ, сценарии властей
- [[nuc/nuc-root-mitm-threat-model|Модель угроз корня НУЦ]] — почему корень нельзя ставить, даже когда «банк не открывается»
- [[nuc/safe-usage|Изоляция доверия]] — как открывать банк с сертификатом НУЦ без корня в системе
- [[banks-malware-scan-2027|Банки начнут проверять устройство клиента с 1 марта 2027]] — другая норма того же закона № 210-ФЗ: поиск вредоносного ПО на телефоне, отказ в переводе и как ограничить доступ приложения к устройству
- 🔗 [«Медиазона»: сайты семи банков перешли на сертификаты Минцифры (3 августа 2026)](https://zona.media/news/2026/08/03/tls) — фиксация отзыва TrustAsia и списка банков
- 🔗 [«Фонтанка»: почему сайты банков перестали открываться в зарубежных браузерах (3 августа 2026)](https://www.fontanka.ru/2026/08/03/76568852/) — список банков, реакция браузеров, совет Минцифры ставить сертификаты
- 🔗 [SSL Calendar: HARICA отказалась отзывать сертификаты подсанкционных банков (июль 2026)](https://sslcalendar.com/blog/harica-sanctioned-bank-certificates-july-2026/) — контраст-кейс и хронология июньских отзывов GlobalSign
- 🔗 [Bugzilla Mozilla: жалоба на HARICA по подсанкционным организациям](https://bugzilla.mozilla.org/show_bug.cgi?id=2049237) — первичное обсуждение позиции HARICA
---
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/nuc/banks-nuc-certs-august-2026.md) · [весь репозиторий](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main).