8 800 101 41 26

Российская IT-отрасль разворачивает собственную систему доверия для защиты программного обеспечения на случай, если зарубежные удостоверяющие центры начнут массово отзывать сертификаты подписи кода. Поводом для ускорения работ стал июньский отзыв SSL-сертификатов у российских сайтов со стороны японской GlobalSign.

Крупные отечественные разработчики и компании в сфере информационной безопасности работают над механизмом, который позволит подтверждать подлинность российского софта без зависимости от западных центров сертификации. Речь идет о создании Отраслевого технологического удостоверяющего центра – ОТУЦ, который должен выдавать российским разработчикам сертификаты подписи программного кода.

Кто участвует в разработке системы доверия

Работы ведет группа «Единое пространство доверия», созданная на базе Национального технологического центра цифровой криптографии. Проект реализуется во взаимодействии с ФСБ, Минцифры и ФСТЭК.

В рабочую группу вошли крупнейшие игроки российского IT-рынка, включая:

  • «РусБИТех-Астра» – часть ГК «Астра»;
  • «Сбертех» – дочернюю структуру «Сбера»;
  • «Базальт СПО»;
  • «Открытую мобильную платформу» – разработчика ОС «Аврора»;
  • «КриптоПро»;
  • «ИнфоТеКС»;
  • «Лабораторию Касперского» и другие компании.

По словам гендиректора «КриптоПро» Станислава Смышляева, ОТУЦ уже работает в тестовом режиме. С ноября 2025 года построенную вокруг него систему проверяли «КриптоПро», «ИнфоТеКС», «Код безопасности», «Лаборатория Касперского», «Сбертех», а также разработчики отечественных операционных систем Astra Linux, «Альт», РЕД ОС, ROSA и «Аврора». Компании получили сертификаты, подписали ими свои продукты и обменялись программами для взаимной проверки.

Зачем нужна подпись программного кода

Цифровая подпись кода – это электронная метка, которая подтверждает, что программа выпущена конкретным разработчиком и ее содержимое не было изменено после публикации. Такой механизм помогает защитить пользователей от подмены файлов, внедрения вредоносного кода и распространения фальшивого программного обеспечения.

До последнего времени российские компании в основном использовали сертификаты, выпущенные зарубежными удостоверяющими центрами. К числу крупнейших провайдеров относятся американские Sectigo и DigiCert, а также японская GlobalSign. При этом Sectigo и DigiCert еще в 2022 году прекратили работу с российскими компаниями: они перестали выдавать новые сертификаты подписи кода и продлевать действующие.

Если сертификат отзывается, операционная система перестает доверять подписи. В таком случае программа может быть заблокирована при запуске, либо пользователь увидит предупреждение о небезопасном издателе. Для разработчика остаются два спорных варианта: убрать подпись кода совсем или искать сертификаты у небольших иностранных компаний, которые пока не соблюдают санкционные ограничения.

Однако отказ от подписи создает серьезный риск: программа может продолжить запускаться, но ее подлинность уже не будет гарантирована. Это открывает возможность для незаметного внедрения вредоносного кода злоумышленниками.

Почему угроза стала актуальной после действий GlobalSign

В июне японская GlobalSign начала принудительно отзывать ранее выданные SSL-сертификаты у российских сайтов. SSL-сертификат служит цифровым «паспортом» сайта: он подтверждает подлинность ресурса, обеспечивает работу HTTPS и шифрует трафик между браузером и сервером.

После отзыва такого сертификата зарубежные браузеры – Google Chrome, Safari, Firefox, Edge – могут показывать предупреждение о небезопасном соединении или полностью блокировать доступ. По оценкам участников рынка, под угрозой могли оказаться 15–20 тыс. доменов второго уровня, а с учетом поддоменов число затронутых сертификатов может измеряться сотнями тысяч или даже миллионами.

GlobalSign начала процедуру 13 июня. Причиной стали обновленные требования международного консорциума CA/Browser Forum, который устанавливает правила выпуска и отзыва цифровых сертификатов. Новые нормы сделали обязательной проверку организаций по санкционным спискам, включая OFAC SDN List, BIS Denied Persons List и европейские аналоги.

GlobalSign была основана в 1996 году в Бельгии, позднее вошла в японскую GMO Internet Group и обязана соблюдать санкционные ограничения ЕС. После аудита портфеля компания приступила к отзыву сертификатов у российских клиентов.

Проблема «корней доверия» в зарубежных ОС

Ключевая техническая сложность связана с тем, что в зарубежных операционных системах отсутствуют российские «корни доверия» – главные сертификаты, которым система доверяет по умолчанию и от которых строится вся цепочка проверки.

Станислав Смышляев отмечает, что самый прямой способ обеспечить доверие к российским сертификатам – включить их в операционную систему на уровне разработчика. Российские ОС могут пойти на такой шаг, однако ожидать аналогичного решения от Microsoft или Apple практически не приходится. Поэтому отрасли необходимо создавать альтернативные механизмы доверия к программному обеспечению.

Случаи отзыва сертификатов подписи кода уже происходили. По данным одного из участников рынка, в 2023 году собственный удостоверяющий центр Apple точечно отзывал сертификаты у отдельных подсанкционных компаний. После этого разработчикам приходилось убирать подпись кода, что делало их продукты более уязвимыми для атак.

Доля иностранных операционных систем в России

Зависимость российского рынка от зарубежных ОС остается значительной. По данным Statcounter, к маю 2026 года Windows занимала 83,2% среди настольных компьютеров в России, macOS от Apple – 7,4%. На российские операционные системы на базе Linux, включая Astra Linux, ALT Linux и РЕД ОС, приходилось около 3%.

Директор по консалтингу и аналитике «Квадрант Технологий» Петр Городецкий оценивал, что по итогам 2025 года Windows использовали на десктопах 80% российских компаний, а у 70% компаний она применялась как серверная операционная система. В денежном выражении доля Windows в прошлом году составляла около 20%.

Показатель Значение
Доля Windows среди десктопов в России к маю 2026 года 83,2%
Доля macOS 7,4%
Доля российских Linux-based ОС около 3%
Компании, использовавшие Windows на десктопах в 2025 году 80%
Компании, использовавшие Windows как серверную ОС 70%

Что предлагает Минцифры

В Минцифры заявляют, что в случае отзыва иностранных сертификатов подписи кода существует техническая возможность выпускать отечественные аналоги. Представитель министерства напомнил, что 13 июня Совет Федерации одобрил второй пакет мер по борьбе с кибермошенничеством. Среди прочего он закрепляет за Национальным удостоверяющим центром Минцифры статус государственной информационной системы и расширяет перечень типов сертификатов, которые НУЦ может выпускать.

Теперь Национальный удостоверяющий центр сможет выдавать в том числе сертификаты подписи программного кода. Параллельно идет пилотирование сертификатов подписи кода на российском криптографическом стандарте ГОСТ в отечественных десктопных операционных системах семейства Linux.

Также, по данным министерства, получены успешные результаты встраивания стандарта ГОСТ для подписания установочных файлов в Android при сохранении действующей экосистемы.

В Минцифры подчеркивают, что находятся в тесном контакте с отраслью. При этом, по информации министерства, сейчас нет данных о подготовке планов по отзыву иностранных сертификатов подписи кода или запрету добавления новых доверенных сертификатов в Windows.

Как пользователи смогут доверять отечественным сертификатам

При переходе на российские сертификаты подписи кода пользователи смогут самостоятельно добавить их в список доверенных в иностранной операционной системе. По словам участников рынка, это относится прежде всего к условно открытым платформам, таким как Windows и Android.

В iOS и macOS установка приложения с неизвестным системе сертификатом возможна через режим разработчика. В момент установки система показывает предупреждение, после чего приложение работает в обычном режиме.

Какие риски несет отзыв сертификатов подписи кода

Отзыв сертификатов может стать критической проблемой для разработчиков. Директор по направлению информационной безопасности IT-экосистемы «Лукоморье» Станислав Воскресенский считает, что в таком сценарии фактически может остановиться конвейер поставки программ пользователям. Это затронет не только новые бизнес-функции, но и обновления безопасности.

Если разработчик размещает продукт в официальных магазинах приложений, например App Store, отсутствие доверенного сертификата может сделать распространение невозможным. Также могут возникнуть сложности с тестированием на реальных устройствах.

Отказ от проверки кода в случае отзыва сертификата Воскресенский называет шагом назад: такая ситуация создает благоприятную среду для распространения поддельного, фишингового и вредоносного ПО, а также для нарушения целостности программного кода.

Представитель ГК «Астра» также подтверждает, что при отзыве сертификатов Microsoft или других западных компаний могут возникнуть проблемы с запуском российского софта в Windows и иных иностранных операционных системах. Поэтому задача подписи программ отечественными сертификатами и построения единого пространства доверия становится особенно актуальной.

Почему отрасли нужны национальные удостоверяющие центры

Станислав Воскресенский сравнивает ситуацию с созданием национальной платежной системы. Логика схожа: когда зарубежные платежные системы прекратили предоставлять услуги в России, потребовалась собственная инфраструктура. В случае массового отзыва иностранных сертификатов подписи программного кода аналогичную роль должны выполнить национальные удостоверяющие центры.

Начальник отдела разработки программного обеспечения «Базальт СПО» Антон Мидюков отмечает, что компания не использует зарубежные сертификаты, поэтому для отечественных операционных систем их отзыв не приведет к последствиям. По его словам, инициатива по созданию национального сертификационного центра для подписи софта предполагает использование отечественной криптографии и цепочки доверия от центра сертификации к разработчикам. При установке ПО система будет проверять подпись и статус сертификата.

Последствия отзыва SSL-сертификатов и связь с подписью кода

Отзыв SSL-сертификатов GlobalSign стал отдельным инфраструктурным вызовом. По данным W3Techs на июнь 2026 года, в мире GlobalSign занимает второе место по количеству действующих сертификатов с долей 20,4%, уступая только некоммерческому Let’s Encrypt с 68,2%. Среди коммерческих центров сертификации GlobalSign является крупнейшим.

В России GlobalSign долгое время оставался важным поставщиком SSL-сертификатов. Компания открыла представительство в стране еще в 2013 году, а к 2015 году ее российское юрлицо занимало более 10% рынка. В 2017 году аналитики Netcraft называли GlobalSign лидером по объему продаж SSL-сертификатов в России.

После того как в марте 2022 года Sectigo, DigiCert, Thawte, GeoTrust и RapidSSL прекратили выпуск сертификатов для доменов .RU, .РФ, .SU и .BY, GlobalSign фактически оставался единственным крупным коммерческим международным центром, продолжавшим полноценную работу с российскими клиентами.

Замгендиректора Astra Cloud Константин Анисимов оценивал, что в коммерческом сегменте западных сертификатов GlobalSign занимал в России около 90% рынка. Среди бесплатных сертификатов лидирует Let’s Encrypt, а государственный сектор использует сертификаты Минцифры.

Что происходит с сайтами после отзыва сертификата

Гендиректор Timeweb Андрей Баширов объяснял, что после отзыва сертификата браузеры и системы считают его недействительным. При открытии сайта пользователь может увидеть предупреждение «Соединение не защищено» или аналогичное сообщение. В Chrome, Firefox, Safari и Edge значительная часть пользователей столкнется с блокировкой или уведомлением о небезопасности, а корпоративные сервисы могут полностью закрыть доступ.

Независимый эксперт по информационной безопасности Алексей Лукацкий считает, что нынешний отзыв сертификатов не станет последним. По его словам, под санкциями или под будущими европейскими пакетами ограничений находится большое число крупных российских компаний, поэтому подобные ситуации могут повторяться.

Он также отмечал, что GlobalSign выпускает не только SSL-сертификаты, но и сертификаты подписи программного кода. Без альтернатив российские разработчики рискуют потерять возможность легально распространять софт для Windows, macOS и iOS без создания зарубежных посреднических структур.

Возможные меры и ограничения

Участники рынка считают, что универсального решения для всех сценариев пока нет. Сертификаты Минцифры устойчивы к санкционному давлению, но не признаются большинством зарубежных браузеров по умолчанию. Переход к центрам сертификации из Китая или стран СНГ может оказаться значительно дороже и не гарантирует защиты от аналогичных отзывов. Использование Let’s Encrypt через зарубежные прокси-серверы несет повышенные регуляторные риски.

Среди экстренных временных мер эксперты называют блокировку доступа к OCSP-серверам, через которые браузеры проверяют статус сертификата. В таком случае при проверке может возникать ошибка о невозможности подтвердить отзыв. Это не решает проблему системно, но способно дать компаниям дополнительное время для миграции.

Гендиректор и основатель RUVDS Никита Цаплин называл происходящее серьезным, но ожидаемым инфраструктурным риском. По его оценке, компании, которые продолжали использовать зарубежные сертификаты ради глобальной совместимости, могут столкнуться с экстренной миграцией и операционными сбоями. Особенно уязвимы мобильные приложения с Certificate Pinning или встроенными WebView-компонентами: без срочных обновлений они могут потерять связь с серверами.

Что означает создание российского аналога сертификатов

Разработка ОТУЦ и расширение возможностей НУЦ Минцифры должны сформировать основу для национальной системы доверия к программному обеспечению. Ее задача – сохранить проверку подлинности российского софта даже при отзыве западных сертификатов подписи кода.

Для отечественных операционных систем внедрение российских корней доверия выглядит технически достижимым. Более сложная задача – обеспечить удобный и безопасный сценарий для Windows, Android, macOS и iOS, где российские сертификаты не встроены по умолчанию.

Тем не менее отрасль уже тестирует практические механизмы: разработчики получают сертификаты, подписывают программные продукты, проверяют совместимость с отечественными ОС и отрабатывают модели доверия. На фоне ухода международных удостоверяющих центров эти разработки должны обеспечить возможность безопасно подписывать и распространять российское программное обеспечение.