Помилки сертифіката TLS: як читати попередження браузера
Попередження про сертифікат TLS означає, що браузер не зміг підтвердити захищене з’єднання із сайтом в адресному рядку за своїми правилами. Причини різні: неправильне ім’я, строк дії, недовірений ланцюжок або особливості мережі. Спершу прочитайте точний текст помилки.
Ім’я та строк дії
Сертифікат має відповідати імені хоста, до якого ви підключаєтеся. Сертифікат для example.com не обов’язково підходить для www.example.com; власник має перелічити використовувані імена. Помилка також виникає, якщо строк дії завершився або ще не почався. Перш ніж робити висновок про сервер, перевірте дату, час і часовий пояс пристрою: істотно неправильний годинник спотворює перевірку строку.
Не вводьте пароль на сторінці після попередження про невідповідність імені. Помилка в адресі може вести на інший сервер, а хибне налаштування сайту — показувати чужий сертифікат. Перевіряйте повний домен, а не тільки знайому частину тексту.
Довіра до видавця й ланцюжка
Браузер будує ланцюжок від сертифіката сайту до довіреного центру. Самопідписаний сертифікат, відсутній проміжний сертифікат або невідомий видавець можуть порушити перевірку. У керованій корпоративній мережі довіру іноді задає організація; на особистому пристрої не встановлюйте випадковий кореневий сертифікат зі спливної підказки. Це змінить довіру до багатьох сайтів, а не лише до одного.
Публічний сервер має віддавати правильний ланцюжок для свого імені. Якщо сайт працює в одному браузері, але не в іншому, порівняйте версії, сховища довіри й умови мережі. Ця відмінність не є дозволом вимкнути перевірку TLS.
Що робити відвідувачу
Відкрийте адресу з офіційної закладки або введіть вручну, перевірте час пристрою та спробуйте іншу довірену мережу. Якщо помилка лишається тільки для одного сайту, передайте власнику точну адресу, повідомлення браузера й час перевірки. У громадському Wi-Fi спочатку завершіть вхід через звичайний портал мережі, але не приймайте сертифікат стороннього сайту заради доступу.
Поки причина невідома, не обходьте попередження для пошти, банку та інших чутливих дій. HTTPS захищає лише успішно перевірене з’єднання; механізм описано в RFC 8446. Перегляньте відомості через інформацію про сайт, але не вважайте сторонній тест заміною попередження браузера.
Власнику сайту слід перевірити не тільки дату сертифіката, а й установлення на кожному сервері або вузлі CDN, що обслуговує домен. Після оновлення корисно повторити перевірку для основного імені та піддоменів. Старий кеш браузера рідко пояснює сталу невідповідність імені; причину слід шукати в конфігурації. Окремо перевірте налаштування проміжних сертифікатів у повному ланцюгу довіри.
