Главная / База знаний / Безопасность сайта

Проверка подлинности SSL-сертификата: цепочка доверия и как её читать

8 мин чтения обновлено 19 августа 2026 Безопасность сайта

Коротко. Подлинность сертификата означает одно: браузер выстроил непрерывную цепочку от сертификата сайта через промежуточный центр к корневому, которому доверяет операционная система. Посмотреть цепочку — минута: клик по значку слева от адреса → сведения о сертификате → вкладка с иерархией; звеньев должно быть 2-3 и ни одного с восклицательным знаком. Важно понимать границу: валидный сертификат подтверждает, что вы говорите именно с этим доменом, но не подтверждает, что за доменом честная компания — у большинства фишинговых сайтов сертификаты в полном порядке.

Из чего состоит цепочка доверия

Цепочка — это последовательность подписей. Сертификат вашего сайта подписан промежуточным центром, промежуточный — корневым, а корневой уже лежит в хранилище доверенных на устройстве посетителя и не подписан никем: он и есть точка отсчёта.

Звено Кому принадлежит Где хранится Срок жизни
Сертификат сайта (leaf) вам на вашем сервере 90 дней у Let’s Encrypt, до года у платных
Промежуточный (intermediate) центру сертификации тоже на вашем сервере, отдаётся вместе с первым годы
Корневой (root) центру сертификации в ОС и браузере посетителя, сервером не отдаётся 10-25 лет

Отсюда главное следствие для практики: за два звена из трёх отвечаете вы. Если на сервер залит только сертификат сайта без промежуточного, цепочка обрывается — и это не абстрактная проблема, а конкретные потерянные клиенты.

Второе следствие: хранилищ корневых сертификатов не одно, а пять — своё у Windows, у Apple, у Mozilla, у Android и у Java. Они обновляются в разном темпе. Поэтому фраза «у меня в Chrome всё нормально» ничего не доказывает про старый телефон посетителя или про сервер вашей CRM, который дёргает вебхук.

Три способа посмотреть цепочку

  1. Браузер. Клик по значку слева от адреса → «Подключение защищено» → сведения о сертификате → вкладка «Цепочка сертификатов» (в Firefox — «Просмотреть сертификат», вкладки сверху). Нормальная картина: три уровня, у каждого читаемое имя издателя, ни одного предупреждающего значка.
  2. SSL Labs. В отчёте есть блок Certification Paths — там видно, как цепочку собирает не ваш компьютер, а внешний клиент. Строка Chain issues: None — то, чего вы добиваетесь.
  3. Консоль. Команда openssl s_client -connect site.ru:443 -servername site.ru показывает всё, что реально отдаёт сервер. В конце ответа ищите verify return code: 0 (ok) — цепочка собралась. Код 21 (unable to verify the first certificate) означает пропущенное звено.

Отдельный полезный инструмент — crt.sh. Это поиск по журналам Certificate Transparency, куда центры сертификации обязаны публиковать каждый выпуск. Введите свой домен и вы увидите все сертификаты, когда-либо на него выписанные. Смотреть туда стоит по двум поводам: найти забытые поддомены, которые всё ещё торчат наружу, и заметить выпуск, которого вы не заказывали, — это признак того, что кто-то получил доступ к вашему домену или хостингу.

Где цепочка рвётся чаще всего

DV, OV, EV: что реально подтверждает каждый тип

Тип Что проверяет центр Срок выпуска Цена в год Что видит посетитель
DV — проверка домена что вы управляете доменом 2-10 минут, автоматически 0 ₽ (Let’s Encrypt) или 1 000-3 000 ₽ значок защищённого соединения
OV — проверка организации домен плюс существование юрлица по реестрам 1-5 рабочих дней 15 000-40 000 ₽ то же самое
EV — расширенная проверка домен, юрлицо, адрес, полномочия заявителя 3-10 рабочих дней 30 000-90 000 ₽ то же самое

Ключевой факт, о котором продавцы сертификатов говорят неохотно: с 2019 года Chrome и Firefox убрали зелёную строку с названием компании. Визуально EV-сертификат за 70 000 ₽ и бесплатный DV сегодня неотличимы — разница видна, только если посетитель откроет свойства сертификата, чего не делает практически никто. Шифрование в них одинаковое. Покупать OV или EV имеет смысл, когда этого требует служба безопасности контрагента, отраслевой регламент или тендерная документация; ради доверия посетителей — нет.

Как на самом деле проверить, что за сайтом реальная компания

Здесь и лежит главное недопонимание. Сертификат отвечает на вопрос «я точно разговариваю с этим доменом, и меня никто не слушает по дороге». Он не отвечает на вопрос «этому домену можно платить деньги». Мошеннический сайт получает бесплатный DV-сертификат за две минуты, и замок у него будет такой же, как у банка.

Реальная проверка контрагента — это четыре шага, каждый бесплатный и быстрый.

  1. Реквизиты на сайте. Найдите ИНН и ОГРН. Их отсутствие на сайте, который принимает оплату, — уже ответ.
  2. Проверка по реестру. Вбейте ИНН на egrul.nalog.ru — увидите название, адрес, руководителя, дату регистрации и статус. Компания, зарегистрированная месяц назад, продающая товар со скидкой 70%, говорит сама за себя.
  3. Возраст домена. Любой whois-сервис показывает дату регистрации. Домену три дня, а бренд «известный с 2004 года» — это подделка.
  4. Написание домена. Самая частая схема — не взлом, а похожий адрес: лишняя буква, дефис, другая доменная зона. Сравните адрес в строке браузера с официальным, который вы нашли отдельно, а не по ссылке из письма.

Обратная сторона медали касается вас как владельца сайта: проверяйте crt.sh по своему домену раз в квартал. Сертификат, выписанный на ваш домен третьим лицом, — это готовая площадка для фишинга под вашим брендом, и узнать о ней лучше раньше клиентов.

Российские сертификаты и НУЦ Минцифры

С 2022 года часть иностранных центров перестала обслуживать российские организации, и появился Национальный удостоверяющий центр Минцифры: сертификат выпускается бесплатно через Госуслуги, для юридических лиц. Практическая особенность одна, но решающая — его корневому центру доверяют Яндекс Браузер и Атом, а Chrome, Firefox, Safari и Edge нет. То есть на сайте с таким сертификатом значительная часть аудитории увидит предупреждение.

Вывод для коммерческого сайта простой: базовый сертификат — Let’s Encrypt, он бесплатный, автоматический и принимается всеми браузерами и платёжными шлюзами. Сертификат НУЦ ставят дополнительно и только там, где этого требует регламент, — в банковском и государственном сегменте.

Частые вопросы

Как проверить подлинность SSL-сертификата сайта?

Кликните по значку слева от адреса в браузере, откройте сведения о сертификате и перейдите на вкладку с цепочкой: там должно быть 2-3 звена — сертификат сайта, промежуточный центр и корневой, и ни одного с предупреждающим значком. Для проверки со стороны, без ваших локальных кэшей, запустите бесплатный тест на ssllabs.com/ssltest и найдите строку Chain issues — значение None означает, что цепочка собирается корректно у всех клиентов.

Что означает «сертификат выдан неизвестным центром»?

Браузер дошёл до конца цепочки и не нашёл в хранилище своей системы корневого центра, которому доверяет. Причин две: на сервере не залит промежуточный сертификат, и цепочка обрывается на середине, либо сертификат выпущен центром, которого в хранилище нет в принципе — например, самоподписанный или сертификат НУЦ Минцифры, который признаёт только Яндекс Браузер.

Может ли у мошеннического сайта быть валидный SSL-сертификат?

Да, и это норма, а не исключение: базовый DV-сертификат выдаётся автоматически за пару минут любому, кто управляет доменом, поэтому замок в адресной строке есть практически у всех фишинговых сайтов. Сертификат подтверждает только то, что соединение зашифровано и вы попали именно на тот домен, что написан в строке, — проверять компанию нужно отдельно, по ИНН в реестре egrul.nalog.ru и по дате регистрации домена.

Чем EV-сертификат отличается от бесплатного?

Уровнем проверки заявителя, но не уровнем защиты: шифрование одинаковое, а с 2019 года Chrome и Firefox убрали зелёную строку с названием компании, поэтому визуально посетитель разницы не увидит. При цене EV в 30 000-90 000 ₽ в год покупать его имеет смысл только под требование контрагента, регламента или тендера, а не ради доверия аудитории.

Почему сайт открывается в Яндекс Браузере, но не в Chrome?

Почти наверняка на сайте стоит сертификат Национального удостоверяющего центра Минцифры: его корню доверяют Яндекс Браузер и Атом, а Chrome, Firefox и Safari — нет, и они честно показывают ошибку. Если сайт коммерческий, решение одно — поставить дополнительно обычный сертификат Let’s Encrypt, он бесплатен и принимается всеми браузерами.

Разобрать цепочку и убедиться, что сайт открывается у всех, а не только у вас, — задача на час, и она разовая. Держать это в порядке годами, вместе с продлением, контролем выпусков в Certificate Transparency и разбором редких жалоб, — уже режим поддержки сайтов: мы берём эту часть на себя и подключаемся как на абонемент, так и разово под конкретную проблему.

Проверка SSL-сертификата

Смотрим срок действия и цепочку доверия. Ошибка «unable to get local issuer certificate» означает недоданный промежуточный сертификат.

# срок действия и издатель
openssl s_client -connect example.ru:443 -servername example.ru < /dev/null 2>/dev/null \
  | openssl x509 -noout -dates -issuer

# полная цепочка
openssl s_client -connect example.ru:443 -showcerts < /dev/null 2>/dev/null | grep "s:"

Услуга по теме материала

Закроем дыры: SSL, бэкапы, защита от ботов и подбора паролей

Материалы по теме