Цепочка доверия SSL: почему сайт «не защищён», даже если сертификат установлен
Цепочка доверия SSL — это набор сертификатов, который связывает сертификат вашего сайта с корневым сертификатом, встроенным в браузер или операционную систему. Если в этой цепочке не хватает одного звена — обычно промежуточного сертификата — браузер не может подтвердить подлинность сайта, и пользователь видит предупреждение о небезопасном соединении, даже если сертификат куплен и оплачен.
Что вообще такое цепочка доверия?
Представьте себе рекомендательное письмо. Ваш сертификат подписывает удостоверяющий центр — но не напрямую своим самым главным, «корневым» ключом, а промежуточным. Промежуточный сертификат, в свою очередь, подписан корневым. Получается цепочка: сертификат сайта → промежуточный сертификат → корневой сертификат. Браузер доверяет только корневым сертификатам, которые заранее «зашиты» в его хранилище доверенных центров. Чтобы поверить вашему сайту, ему нужно пройти по всей цепочке до знакомого корня.
Почему браузер иногда не видит промежуточный сертификат?
Чаще всего дело в настройке сервера. Удостоверяющий центр выдаёт вам сертификат сайта и отдельно — файл с промежуточными сертификатами. Их нужно установить на сервер вместе, одним пакетом. Если администратор загрузил только сертификат сайта, а промежуточное звено забыл, часть браузеров и приложений цепочку не достроит и покажет ошибку, хотя формально сертификат подлинный и не просрочен.
Почему одни браузеры видят сайт как защищённый, а другие — нет?
Это одна из самых запутывающих особенностей проблемы: сайт с неполной цепочкой может нормально открываться в одном браузере и ругаться в другом. Дело в том, что некоторые современные браузеры умеют самостоятельно «дособирать» цепочку, подтягивая недостающие сертификаты из собственного кэша или через специальный механизм автоматической загрузки. А вот старые браузеры, мобильные приложения, почтовые клиенты или скрипты для проверки сайтов такой способностью не обладают и требуют, чтобы цепочка была полной сразу.
Чем корневой сертификат отличается от промежуточного?
Корневой сертификат — это самый защищённый актив удостоверяющего центра. Его закрытый ключ хранится в максимально изолированных условиях и почти никогда не используется напрямую для подписи сертификатов сайтов. Вместо этого центр выпускает один или несколько промежуточных сертификатов, которыми и подписывает сертификаты для клиентов. Такая двухуровневая (а иногда и трёхуровневая) система нужна для безопасности: если промежуточный ключ скомпрометирован, его можно отозвать, не трогая корневой — а замена скомпрометированного корня потребовала бы обновления доверенных хранилищ во всех браузерах и системах в мире.
Клауд АйСи — цифровые сервисы для бизнеса в одном кабинете: сайт с доменом и хостингом, Умный онлайн-чат, проверка контрагентов и 1С в облаке.
Запустите присутствие в интернете без лишних хлопот.
Есть бесплатные тарифы навсегда.
Как проверить, что цепочка настроена правильно?
Проще всего воспользоваться онлайн-инструментами для проверки SSL — они анализируют сертификат сайта, показывают всю цепочку до корня и явно указывают, если промежуточное звено отсутствует. Также можно открыть сведения о сертификате прямо в браузере: там видна иерархия «кем выдан» для каждого уровня. Если в цепочке есть разрыв, инструмент проверки обычно отмечает это отдельным предупреждением, а не просто говорит «ошибка».
Что будет, если ничего не исправлять?
Формально сертификат остаётся действительным и не просрочен, но часть посетителей всё равно увидит предупреждение о небезопасном соединении. Для интернет-магазина или сервиса с формами оплаты это прямой удар по доверию: пользователи, столкнувшиеся с таким сообщением, чаще всего просто закрывают вкладку. Кроме того, некоторые платёжные системы и антивирусы блокируют отправку данных на сайты с неполной цепочкой сертификатов, даже если сама операция технически проходит.
Как избежать проблем при установке сертификата?
Несколько простых правил:
- всегда устанавливать не только сертификат сайта, но и весь файл промежуточных сертификатов, который присылает удостоверяющий центр;
- после установки обязательно проверять цепочку через независимый инструмент, а не полагаться только на «сайт открылся у меня в браузере»;
- при смене сервера или переносе сайта заново проверять, что цепочка сертификатов скопирована целиком, а не только сам сертификат и ключ;
- следить за уведомлениями от удостоверяющего центра — иногда промежуточные сертификаты обновляются, и старую версию нужно заменить новой.
Интересный и хорошо задокументированный факт: сама технология SSL появилась ещё в 1990-х годах — её разработала компания Netscape для защиты соединений в своём браузере, и именно оттуда пошла привычная сегодня схема шифрованного соединения с иерархией доверенных центров сертификации.
Можно ли не думать об этом вообще?
Именно поэтому многие компании выбирают готовые облачные решения, где выпуск, установка и продление сертификата, включая всю цепочку доверия, происходит автоматически и без ручной настройки. В «Клауд АйСи» подключение SSL-сертификата к сайту или интернет-магазину устроено так, что промежуточные сертификаты подтягиваются и обновляются сами — владельцу сайта не нужно вручную собирать цепочку или разбираться, какой файл куда загружать.
Как понять, что проблема именно в цепочке, а не в чём-то другом?
Если сертификат не просрочен, домен указан верно, а браузер всё равно жалуется на безопасность — это первый признак, что стоит проверить именно цепочку доверия, а не сам сертификат. Отдельно стоит проверять цепочку после переезда на новый хостинг или смены сервера: часто при переносе копируют только сертификат и закрытый ключ, забывая про промежуточные файлы, и рабочий до этого сайт вдруг начинает вызывать предупреждения.
Сайт, домен и сервисы — в Клауд АйСи
Зарегистрируйтесь и соберите сайт с подключённым доменом и хостингом за считанные минуты.
Частые вопросы
Что такое цепочка доверия SSL простыми словами?
Это последовательность сертификатов, которая связывает сертификат вашего сайта с корневым сертификатом, встроенным в браузер. Каждое звено подтверждает подлинность следующего, и если одного звена не хватает, браузер не может убедиться, что сайту можно доверять.
Почему сайт с купленным сертификатом всё равно показывает предупреждение?
Чаще всего причина в том, что на сервер установлен только сертификат сайта, а промежуточный сертификат, который связывает его с корневым, забыли загрузить. Из-за этого цепочка доверия оказывается неполной.
Как проверить цепочку сертификатов на своём сайте?
Проще всего воспользоваться специальными онлайн-сервисами для проверки SSL — они показывают всю цепочку до корневого сертификата и явно указывают, если какого-то звена не хватает.
Нужно ли что-то делать с цепочкой сертификатов при переезде на другой сервер?
Да, при переносе сайта важно скопировать не только сам сертификат и закрытый ключ, но и файл промежуточных сертификатов — иначе после переезда сайт может начать показывать предупреждение о небезопасном соединении.
Как избежать проблем с цепочкой доверия без ручной настройки?
Можно использовать облачные решения, где установка и обновление SSL-сертификата, включая промежуточные сертификаты, происходят автоматически, — так исключается человеческая ошибка при ручной загрузке файлов.