Коротко. Подлинность сертификата означает одно: браузер выстроил непрерывную цепочку от сертификата сайта через промежуточный центр к корневому, которому доверяет операционная система. Посмотреть цепочку — минута: клик по значку слева от адреса → сведения о сертификате → вкладка с иерархией; звеньев должно быть 2-3 и ни одного с восклицательным знаком. Важно понимать границу: валидный сертификат подтверждает, что вы говорите именно с этим доменом, но не подтверждает, что за доменом честная компания — у большинства фишинговых сайтов сертификаты в полном порядке.
Из чего состоит цепочка доверия
Цепочка — это последовательность подписей. Сертификат вашего сайта подписан промежуточным центром, промежуточный — корневым, а корневой уже лежит в хранилище доверенных на устройстве посетителя и не подписан никем: он и есть точка отсчёта.
| Звено | Кому принадлежит | Где хранится | Срок жизни |
|---|---|---|---|
| Сертификат сайта (leaf) | вам | на вашем сервере | 90 дней у Let’s Encrypt, до года у платных |
| Промежуточный (intermediate) | центру сертификации | тоже на вашем сервере, отдаётся вместе с первым | годы |
| Корневой (root) | центру сертификации | в ОС и браузере посетителя, сервером не отдаётся | 10-25 лет |
Отсюда главное следствие для практики: за два звена из трёх отвечаете вы. Если на сервер залит только сертификат сайта без промежуточного, цепочка обрывается — и это не абстрактная проблема, а конкретные потерянные клиенты.
Второе следствие: хранилищ корневых сертификатов не одно, а пять — своё у Windows, у Apple, у Mozilla, у Android и у Java. Они обновляются в разном темпе. Поэтому фраза «у меня в Chrome всё нормально» ничего не доказывает про старый телефон посетителя или про сервер вашей CRM, который дёргает вебхук.
Три способа посмотреть цепочку
- Браузер. Клик по значку слева от адреса → «Подключение защищено» → сведения о сертификате → вкладка «Цепочка сертификатов» (в Firefox — «Просмотреть сертификат», вкладки сверху). Нормальная картина: три уровня, у каждого читаемое имя издателя, ни одного предупреждающего значка.
- SSL Labs. В отчёте есть блок Certification Paths — там видно, как цепочку собирает не ваш компьютер, а внешний клиент. Строка Chain issues: None — то, чего вы добиваетесь.
- Консоль. Команда openssl s_client -connect site.ru:443 -servername site.ru показывает всё, что реально отдаёт сервер. В конце ответа ищите verify return code: 0 (ok) — цепочка собралась. Код 21 (unable to verify the first certificate) означает пропущенное звено.
Отдельный полезный инструмент — crt.sh. Это поиск по журналам Certificate Transparency, куда центры сертификации обязаны публиковать каждый выпуск. Введите свой домен и вы увидите все сертификаты, когда-либо на него выписанные. Смотреть туда стоит по двум поводам: найти забытые поддомены, которые всё ещё торчат наружу, и заметить выпуск, которого вы не заказывали, — это признак того, что кто-то получил доступ к вашему домену или хостингу.
Где цепочка рвётся чаще всего
- Не залит промежуточный сертификат. В конфигурацию прописали файл только с сертификатом сайта вместо полной цепочки (fullchain). Браузеры на десктопе выкручиваются и достраивают недостающее звено сами, поэтому ошибку замечают поздно — по жалобам с мобильных и по отвалившимся интеграциям.
- Перепутан порядок в файле. Сертификат сайта обязан идти первым, промежуточные — за ним. Обратный порядок часть клиентов не переваривает.
- Истёк старый корневой центр. Реальный случай, который положил половину рунета на старых устройствах: 30 сентября 2021 года истёк кросс-подписанный корень DST Root CA X3, и сайты с бесплатными сертификатами перестали открываться на Android ниже 7.1.1, хотя со стороны сервера всё было идеально.
- Разные ноды за балансировщиком. На одном сервере цепочка полная, на втором забыли. Ошибка воспроизводится через раз, и на неё уходят часы.
DV, OV, EV: что реально подтверждает каждый тип
| Тип | Что проверяет центр | Срок выпуска | Цена в год | Что видит посетитель |
|---|---|---|---|---|
| DV — проверка домена | что вы управляете доменом | 2-10 минут, автоматически | 0 ₽ (Let’s Encrypt) или 1 000-3 000 ₽ | значок защищённого соединения |
| OV — проверка организации | домен плюс существование юрлица по реестрам | 1-5 рабочих дней | 15 000-40 000 ₽ | то же самое |
| EV — расширенная проверка | домен, юрлицо, адрес, полномочия заявителя | 3-10 рабочих дней | 30 000-90 000 ₽ | то же самое |
Ключевой факт, о котором продавцы сертификатов говорят неохотно: с 2019 года Chrome и Firefox убрали зелёную строку с названием компании. Визуально EV-сертификат за 70 000 ₽ и бесплатный DV сегодня неотличимы — разница видна, только если посетитель откроет свойства сертификата, чего не делает практически никто. Шифрование в них одинаковое. Покупать OV или EV имеет смысл, когда этого требует служба безопасности контрагента, отраслевой регламент или тендерная документация; ради доверия посетителей — нет.
Как на самом деле проверить, что за сайтом реальная компания
Здесь и лежит главное недопонимание. Сертификат отвечает на вопрос «я точно разговариваю с этим доменом, и меня никто не слушает по дороге». Он не отвечает на вопрос «этому домену можно платить деньги». Мошеннический сайт получает бесплатный DV-сертификат за две минуты, и замок у него будет такой же, как у банка.
Реальная проверка контрагента — это четыре шага, каждый бесплатный и быстрый.
- Реквизиты на сайте. Найдите ИНН и ОГРН. Их отсутствие на сайте, который принимает оплату, — уже ответ.
- Проверка по реестру. Вбейте ИНН на egrul.nalog.ru — увидите название, адрес, руководителя, дату регистрации и статус. Компания, зарегистрированная месяц назад, продающая товар со скидкой 70%, говорит сама за себя.
- Возраст домена. Любой whois-сервис показывает дату регистрации. Домену три дня, а бренд «известный с 2004 года» — это подделка.
- Написание домена. Самая частая схема — не взлом, а похожий адрес: лишняя буква, дефис, другая доменная зона. Сравните адрес в строке браузера с официальным, который вы нашли отдельно, а не по ссылке из письма.
Обратная сторона медали касается вас как владельца сайта: проверяйте crt.sh по своему домену раз в квартал. Сертификат, выписанный на ваш домен третьим лицом, — это готовая площадка для фишинга под вашим брендом, и узнать о ней лучше раньше клиентов.
Российские сертификаты и НУЦ Минцифры
С 2022 года часть иностранных центров перестала обслуживать российские организации, и появился Национальный удостоверяющий центр Минцифры: сертификат выпускается бесплатно через Госуслуги, для юридических лиц. Практическая особенность одна, но решающая — его корневому центру доверяют Яндекс Браузер и Атом, а Chrome, Firefox, Safari и Edge нет. То есть на сайте с таким сертификатом значительная часть аудитории увидит предупреждение.
Вывод для коммерческого сайта простой: базовый сертификат — Let’s Encrypt, он бесплатный, автоматический и принимается всеми браузерами и платёжными шлюзами. Сертификат НУЦ ставят дополнительно и только там, где этого требует регламент, — в банковском и государственном сегменте.
Частые вопросы
Как проверить подлинность SSL-сертификата сайта?
Кликните по значку слева от адреса в браузере, откройте сведения о сертификате и перейдите на вкладку с цепочкой: там должно быть 2-3 звена — сертификат сайта, промежуточный центр и корневой, и ни одного с предупреждающим значком. Для проверки со стороны, без ваших локальных кэшей, запустите бесплатный тест на ssllabs.com/ssltest и найдите строку Chain issues — значение None означает, что цепочка собирается корректно у всех клиентов.
Что означает «сертификат выдан неизвестным центром»?
Браузер дошёл до конца цепочки и не нашёл в хранилище своей системы корневого центра, которому доверяет. Причин две: на сервере не залит промежуточный сертификат, и цепочка обрывается на середине, либо сертификат выпущен центром, которого в хранилище нет в принципе — например, самоподписанный или сертификат НУЦ Минцифры, который признаёт только Яндекс Браузер.
Может ли у мошеннического сайта быть валидный SSL-сертификат?
Да, и это норма, а не исключение: базовый DV-сертификат выдаётся автоматически за пару минут любому, кто управляет доменом, поэтому замок в адресной строке есть практически у всех фишинговых сайтов. Сертификат подтверждает только то, что соединение зашифровано и вы попали именно на тот домен, что написан в строке, — проверять компанию нужно отдельно, по ИНН в реестре egrul.nalog.ru и по дате регистрации домена.
Чем EV-сертификат отличается от бесплатного?
Уровнем проверки заявителя, но не уровнем защиты: шифрование одинаковое, а с 2019 года Chrome и Firefox убрали зелёную строку с названием компании, поэтому визуально посетитель разницы не увидит. При цене EV в 30 000-90 000 ₽ в год покупать его имеет смысл только под требование контрагента, регламента или тендера, а не ради доверия аудитории.
Почему сайт открывается в Яндекс Браузере, но не в Chrome?
Почти наверняка на сайте стоит сертификат Национального удостоверяющего центра Минцифры: его корню доверяют Яндекс Браузер и Атом, а Chrome, Firefox и Safari — нет, и они честно показывают ошибку. Если сайт коммерческий, решение одно — поставить дополнительно обычный сертификат Let’s Encrypt, он бесплатен и принимается всеми браузерами.
Разобрать цепочку и убедиться, что сайт открывается у всех, а не только у вас, — задача на час, и она разовая. Держать это в порядке годами, вместе с продлением, контролем выпусков в Certificate Transparency и разбором редких жалоб, — уже режим поддержки сайтов: мы берём эту часть на себя и подключаемся как на абонемент, так и разово под конкретную проблему.
Проверка SSL-сертификата
Смотрим срок действия и цепочку доверия. Ошибка «unable to get local issuer certificate» означает недоданный промежуточный сертификат.
# срок действия и издатель
openssl s_client -connect example.ru:443 -servername example.ru < /dev/null 2>/dev/null \
| openssl x509 -noout -dates -issuer
# полная цепочка
openssl s_client -connect example.ru:443 -showcerts < /dev/null 2>/dev/null | grep "s:"