Ошибки сертификата TLS: как понять предупреждение браузера
Предупреждение о сертификате TLS означает, что браузер не смог подтвердить защищённое соединение с указанным в адресной строке сайтом по своим правилам. Причины различаются: неверное имя, срок действия, недоверенная цепочка или особенности сети. Сначала прочитайте точный текст ошибки.
Имя и срок действия
Сертификат должен подходить к имени хоста, к которому вы подключаетесь. Сертификат для example.com не обязательно подходит к www.example.com; владелец должен перечислить используемые имена. Ошибка также появляется, если срок сертификата истёк либо он ещё не начал действовать. Перед выводом о сервере проверьте дату, время и часовой пояс своего устройства: сильно неверные часы искажают проверку срока.
Не вводите пароль на странице после предупреждения о несоответствии имени. Опечатка в адресе может вести на другой сервер, а неверная конфигурация сайта — показывать не тот сертификат. Проверьте полный домен, а не только знакомую часть текста.
Доверие к издателю и цепочке
Браузер строит цепочку от сертификата сайта к доверенному центру. Самоподписанный сертификат, отсутствующий промежуточный сертификат или неизвестный издатель могут нарушить проверку. В управляемой корпоративной сети доверие иногда задаёт организация; на личном устройстве не устанавливайте случайный корневой сертификат из всплывающей подсказки. Это изменит доверие ко многим сайтам, а не только к одному.
Публичный сервер должен отдавать корректную цепочку для своего имени. Если сайт работает в одном браузере, но не в другом, сравните версии, хранилища доверия и сетевые условия. Такое различие не является разрешением отключать проверку TLS.
Что делать посетителю
Откройте адрес через официальную закладку или введите его вручную, проверьте время устройства и попробуйте другую доверенную сеть. Если ошибка сохраняется только у конкретного сайта, сообщите владельцу точный адрес, сообщение браузера и время проверки. На общественном Wi-Fi сначала завершите вход в сеть через её обычный портал, но не принимайте сертификат чужого сайта ради доступа.
Пока причина неизвестна, не обходите предупреждение для почты, банка и других чувствительных действий. HTTPS защищает только успешно проверенное соединение; подробности механизма описаны в RFC 8446. Проверьте сведения о домене через информацию о сайте, но не считайте сторонний тест заменой предупреждения браузера.
Владельцу сайта нужно проверить не только дату сертификата, но и его установку на каждом сервере или CDN-узле, который обслуживает домен. После обновления сертификата полезно повторить проверку как для основного имени, так и для поддоменов. Старый кэш браузера редко объясняет устойчивое несовпадение имени; проблему следует искать в конфигурации.
