Перейти к основному содержимому
Автор: PingZen Team

Мониторинг сайтов на сертификатах НУЦ Минцифры

Иностранные удостоверяющие центры весь 2026 год отзывают сертификаты у российских компаний, и многие сайты перешли на корень Минцифры — Russian Trusted Root CA (НУЦ). Этого корня нет ни в одном браузере и ни в одном хранилище доверия по умолчанию, поэтому монитор на таком хосте раньше падал на проверке: HTTPS уходил в жёсткий DOWN, SSL — в DEGRADED, а продукт ещё и советовал отключить проверку сертификата.

Теперь PingZen распознаёт этот корень в своих проверках. Если ваш .ru-сайт отдаёт сертификат Минцифры, его монитор снова зелёный — без единой настройки.

Что именно изменилось

Проверка идёт в два прохода. Сначала — против обычного публичного хранилища доверия, ровно как раньше. И только если он не прошёл, идёт повтор против корня Минцифры. Монитор, который проходил раньше, проходит так же; в проверке по публичным УЦ ничего не поменялось.

Восстановленные мониторы логируются как проверенные через добавленный якорь — видно, какая проверка доверилась непубличному корню, а не публичному УЦ.

Ограничено намеренно

Доверять госкорню везде — это слишком, поэтому он загнан в рамки:

  • Использует его только сама проверка. Всё остальное — вход в аккаунт, доставка алертов, вебхуки — по-прежнему проверяется только по публичным корням. Сертификат Минцифры, выписанный, скажем, на эндпоинт Google или Telegram, по-прежнему отвергается.
  • Российские домены по умолчанию. У корня нет ограничений по именам, поэтому фолбэк работает только для хостов .ru, .su и .рф. Сертификат Минцифры на домене .com не позеленит монитор молча.

Когда хост российский, а домен — нет

Некоторые российские компании отдают сертификат Минцифры на нероссийском домене. Для такого хоста гейт можно снять на уровне одного монитора — по умолчанию выключено и настраивается по каждой цели, так что вы ослабляете доверие для одного выбранного хоста, а не везде. Если у вас такой хост и его монитор остаётся красным — напишите нам, включим для этого монитора.

Чего это не делает

Это не ГОСТ TLS. Серверы на ГОСТ-шифронаборах рвут рукопожатие ещё до обмена сертификатом, и там никакой корень не помогает — это отдельная задача. И хост, который отдаёт сертификат вообще без цепочки, остаётся DEGRADED: чинится это на стороне сервера (отдавать полную цепочку), а не в хранилище доверия.

Готовы мониторить свой сайт?

Начать бесплатно

Без карты · настройка за минуту