Удостоверяющий центр GlobalSign начал поэтапно отзывать ранее выданные TLS‑сертификаты у ряда российских компаний. Для пользователей это может выглядеть как «небезопасное соединение», а для бизнеса — как срочная гонка по перевыпуску сертификатов и проверке критичных сервисов.
Удостоверяющий центр GlobalSign начал поэтапный отзыв ранее выданных сертификатов для части российских компаний. На практике это может привести к тому, что браузер или приложение внезапно перестанут доверять сайту: от предупреждений «соединение небезопасно» до полного отказа работать у некоторых клиентов.
Что произошло
По данным, опубликованным на Хабре, GlobalSign утром 13 июня запустил процедуру принудительного отзыва выпущенных ранее TLS‑сертификатов у российских клиентов. Процесс заявлен как поэтапный и стартовал с конкретного времени: 13 июня в 02:10 по британскому летнему времени (04:10 мск).
В качестве объяснения фигурирует обновление требований консорциума CA/Browser Forum — это отраслевой «свод правил», на который ориентируются центры сертификации и разработчики браузеров (включая крупнейшие компании). В документе, вступившем в силу 4 мая, подчёркивается обязательность проверки организаций по санкционным спискам (вроде OFAC SDN List и BIS Denied Persons List, а также их европейских аналогов). После вступления требований в силу GlobalSign провёл аудит и начал отзыв.
Почему это важно обычным людям, а не только админам
Сертификат — это то, что стоит за «замком» в адресной строке: он подтверждает подлинность сайта и шифрует обмен данными. Если сертификат отозван, клиент (браузер/приложение) может:
- показать предупреждение и потребовать подтверждения входа «на свой риск»;
- полностью заблокировать загрузку страницы (особенно если включён HSTS или строгие политики безопасности);
- в приложениях — вызвать «тихие» сбои: бесконечную загрузку, ошибки авторизации, проблемы с оплатой или API.
Отдельная неприятность в том, что такие инциденты выглядят как «интернет сломался» — пользователь обычно не понимает, что проблема не в его устройстве и не в операторе, а в доверии к сертификату.
Какие симптомы можно увидеть
Если затронут сервис, который вы используете, чаще всего проявится одно из трёх:
- В браузере: предупреждения о недействительном или отозванном сертификате, ошибки TLS/SSL, невозможность продолжить без исключения.
- В мобильном приложении: ошибка подключения, отказ входа, «пустой экран» вместо данных (приложения нередко не показывают причину напрямую).
- В корпоративных интеграциях: падение обмена между системами (CRM/ERP/шины/вебхуки), если они ходят по HTTPS к домену с отозванным сертификатом.
Что делать владельцам сайтов и ИТ-командам
Сценарий зависит от того, используете ли вы сертификаты GlobalSign и попадаете ли под отзыв. Но действовать лучше как при аварийной ротации ключей — быстро и без надежды на «само пройдёт».
1) Проверьте, кем выдан сертификат. Самый простой способ — открыть сведения о сертификате в браузере. В инфраструктуре удобнее собрать список доменов и проверить их цепочку доверия автоматизированно.
2) Подготовьте перевыпуск у альтернативного УЦ. Цель — получить новый сертификат и заменить его до того, как пользователи начнут массово сталкиваться с блокировками. Если вы используете автоматическое продление через ACME, заранее убедитесь, что цепочка и развёртывание отрабатывают корректно на всех балансировщиках/прокси.
3) Учитывайте «хрупкие места»:
- приложения со встроенным пиннингом сертификата (certificate pinning) — им может понадобиться обновление, иначе даже новый сертификат от другого УЦ не спасёт;
- старые устройства и «экзотические» клиенты (терминалы, кассы, встроенные браузеры) — они могут не доверять некоторым цепочкам;
- внутренние интеграции и партнёрские API — проверьте всё, что обращается к домену по HTTPS по расписанию или по событию.
4) Заранее подготовьте коммуникацию для поддержки. Когда пользователи видят предупреждение безопасности, они либо пугаются и уходят, либо начинают «жать продолжить» и рисковать. Поддержке нужен понятный скрипт: что произошло, что вы уже делаете и как безопасно действовать до фикса.
Что это меняет в целом
История показывает, что зависимость от внешних удостоверяющих центров — это не только вопрос цены или удобства. Это часть устойчивости цифровых сервисов: сертификаты, цепочки доверия, политика браузеров и требования отраслевых регуляторов могут влиять на доступность продукта не хуже, чем сбой в дата-центре.
Если ваш бизнес завязан на веб‑кабинеты, API и мобильные приложения, разумный минимум — иметь план быстрой замены сертификатов и регулярную инвентаризацию доменов, где они используются.
