Субботнее утро 13 июня 2026 года для многих российских системных администраторов и CTO началось не с кофе. Японский удостоверяющий центр GlobalSign, входящий в GMO Internet Group, запустил принудительный и поэтапный отзыв SSL/TLS-сертификатов у российских компаний.
Это событие не просто локальный ИТ-сбой, а начало финальной стадии изоляции Рунета от глобальной системы веб-идентификации. Давайте разберем техническую изнанку происходящего, оценим реальный масштаб проблемы и поймем, как бизнесу перестроить свою инфраструктуру, чтобы не потерять клиентов.
Анатомия кризиса: почему это произошло именно сейчас?
До недавнего времени GlobalSign оставался последним из коммерческих «могикан», будучи крупнейшим мировым ИТ-гигантом в сфере веб-безопасности, который продолжал полноценно работать на российском рынке. Однако против лома нет приема, особенно если этот лом заключается в правилах глобального регулятора.
Причина отзыва кроется в решениях CA/Browser Forum (консорциума, куда входят Apple, Google, Microsoft, Mozilla и сами центры сертификации).
- Новые правила комплаенса: Еще в мае вступили в силу жесткие обновления правил консорциума. Они обязали всех участников автоматизировать проверку клиентов по международным санкционным спискам (OFAC SDN, BIS Denied Persons List и европейским аналогам).
- Юридический тупик: Поскольку GlobalSign оперирует в рамках европейского и японского законодательства, его автоматизированные системы начали веерно блокировать и отзывать цифровые «паспорта» сайтов, попавших под ограничения. Российское представительство компании открыто признало, что не имеет ни технических, ни правовых рычагов, чтобы повлиять на решение головного офиса.
Иллюзия «пяти процентов»: каков реальный масштаб?
Официальные ведомства поспешили успокоить рынок, заявив, что доля GlobalSign в Рунете составляет «всего около 5%». Технически это правда, если считать абсолютно все домены, включая заброшенные блоги и сайты-визитки. Но если взглянуть на структуру коммерческого сектора, картина меняется кардинально.
- По оценкам независимых экспертов, в сегменте платных коммерческих западных сертификатов в России GlobalSign занимал до 90% рынка.
- Прямо сейчас под угрозой блокировки находятся от 15 до 20 тысяч доменов второго уровня, а с учетом поддоменов (на которых часто работают платежные шлюзы, API, CRM-системы и внутренние сервисы корпораций) счет идет на сотни тысяч.
При отзыве сертификата серийный номер мгновенно попадает в публичные списки CRL (Certificate Revocation List). Для конечного пользователя это выглядит как катастрофа, ведь Chrome, Safari или Edge заблокируют вход на сайт огромной красной плашкой с предупреждением о краже данных. Для сферы e-commerce и финтеха это означает мгновенную смерть конверсии.
Инфраструктурный тупик: проблема двух контуров
Самый главный вызов для ИТ-архитекторов заключается в исчезновении так называемого «бесшовного Рунета». В начале июня 2026 года бесплатный гигант Let's Encrypt также обновил пользовательское соглашение, запретив выдачу сертификатов лицам под санкциями США. Хотя для обычных сайтов, не связанных с государством, Let's Encrypt пока доступен, гайки продолжают закручиваться.
Перед бизнесом встает сложная дилемма: как балансировать между внутренней аудиторией и зарубежным трафиком?
Сравнительный анализ альтернативных решений
| Критерий | Национальные сертификаты (Минцифры) | Let's Encrypt (США) | Независимые УЦ (Азия / СНГ) |
|---|---|---|---|
| Доступность в РФ | 100% (выдаются бесплатно на Госуслугах) | Ограничена (риск бана для связанных с госсектором или санкциями) | Полная доступность на коммерческой основе |
| Доверие глобальных браузеров | Отсутствует. Chrome, Safari и Firefox считают их небезопасными. | Полное. Поддерживается всеми устройствами в мире. | Полное. Корневые сертификаты входят в доверенные списки Apple и Google. |
| Удобство для пользователя | Требует установки Яндекс.Браузера, Атома или ручной установки корневых сертификатов. | Бесшовно для всех. | Бесшовно для всех. |
| Потенциальные риски | Изоляция сайта внутри рунетовского контура. | Внезапный отзыв при расширении санкций. | Повышение стоимости обслуживания, усложнение логистики закупок. |
Чек-лист для CTO и архитекторов: план экстренных действий
Если ваша инфраструктура или сервисы ваших клиентов завязаны на GlobalSign, действовать нужно превентивно, не дожидаясь, пока браузеры начнут пугать пользователей.
- Проведите аудит внешних и внутренних интерфейсов. Проверьте ИТ-ландшафт компании. Сертификаты часто интегрированы в мобильные приложения для проверки подлинности API (SSL Pinning). Если такой сертификат отзовут, приложение просто перестанет связываться с сервером.
- Bifurcation (Разделение контуров). Если ваш бизнес работает на международный рынок, придется дублировать инфраструктуру. Для пользователей внутри РФ можно развернуть зеркала с российскими сертификатами или использовать азиатские коммерческие аналоги. Для зарубежного контура необходимо использовать чистые иностранные юрлица и классические веб-сертификаты.
- Автоматизируйте мониторинг CRL. Настройте оповещения на проверсу статуса ваших текущих SSL-сертификатов, чтобы узнать об отзыве раньше, чем об этом напишут разгневанные клиенты в техподдержку.
- Сделайте ставку на гибридность. Не держите яйца в одной корзине. Разумная стратегия сегодня заключается в том, чтобы держать наготове настроенные конфигурации веб-серверов (Nginx или Apache) под быструю смену поставщика сертификатов буквально за 10 или 15 минут.
Заключение
Демарш GlobalSign наглядно показал, что эпоха универсальной глобальной безопасности для российского бизнеса подошла к концу. Рынок веб-разработки и системного администрирования в РФ окончательно переходит в режим автономной стабильности, где рассчитывать на долгосрочную надежность западных ИТ-структур больше нельзя.
В текущих реалиях главным качеством ИТ-инфраструктуры становится адаптивность. Победу одержат те компании, которые откажутся от линейных решений и заложат в свои архитектурные паттерны максимальную гибкость: возможность мгновенного переключения между независимыми контурами сертификации и дублирование критически важных узлов. Кризис с GlobalSign это жесткий, но необходимый стимул для создания по-настоящему отказоустойчивых систем, независимых от геополитических рисков.
Часто задаваемые вопросы (FAQ)
Как проверить, затронул ли меня отзыв сертификатов GlobalSign?
Вы можете проверить статус вашего SSL-сертификата через специализированные онлайн-сервисы вроде SSL Labs. Также обратите внимание на уведомления от вашего хостинг-провайдера или регистратора доменов, где приобретался сертификат.
Будет ли сайт работать в России, если GlobalSign аннулирует сертификат?
Сайт продолжить открываться, но пользователи увидят предупреждение системы безопасности. Зарубежные браузеры, такие как Chrome, Safari и Edge, будут блокировать автоматический вход, требуя от пользователя подтверждения рисков. Без смены сертификата вы потеряете большую часть трафика.
Можно ли использовать бесплатный Let's Encrypt вместо GlobalSign?
Да, если ваша организация не находится под прямыми международными санкциями США. В начале июня 2026 года Let's Encrypt обновил правила и ограничил работу с подсанкционными лицами. Для обычного коммерческого бизнеса этот вариант пока остается доступной альтернативой.
Какие браузеры поддерживают российские национальные сертификаты Минцифры?
Национальные сертификаты по умолчанию поддерживаются Яндекс.Браузером и браузером Атом. Для корректной работы сайта в других браузерах пользователям придется устанавливать корневые сертификаты Минцифры на свои устройства вручную.