База проверок · Внутренние критерии безопасности

TLS-сертификат должен быть действительным

Внутренний стандарт сервиса, не закон: наше минимальное требование к сайту.

Что требуется

Критичность: ВажноВ каталоге: 0 решений за 2024–2026 годы

Закон действует независимо от того, есть ли решения по нему в каталоге.

пользовательские данные и юридические страницы должны передаваться по защищённому соединению без предупреждений браузера. Применимость: всем публичным сайтам с HTTPS, формами, оплатой, авторизацией или документами. Нарушение для Кохаб фиксируется только по публичным признакам: сертификат истёк, не подходит домену, цепочка недоверенная или HTTPS недоступен.

Кому применимо

всем публичным сайтам с HTTPS, формами, оплатой, авторизацией или документами.

Когда мы это проверяем: сайт открывается по HTTPS или содержит формы, оплату, авторизацию либо юридические страницы.

На чём основано

внутренний стандарт Кохаб

Внутренний стандарт сервиса Кохаб; статья 19 Федерального закона №152-ФЗ и Постановление Правительства РФ №1119 — применительно к защите персональных данных. Сервис Кохаб оценивает действительность TLS-сертификата как технический показатель защищённости соединения. Законодательство устанавливает общую обязанность принимать необходимые меры защиты персональных данных, но не предписывает каждому сайту конкретный вид сертификата, удостоверяющий центр или минимальный остаточный срок его действия.

Что считается несоответствием

сертификат истёк, ещё не действует, не подходит домену, самоподписан, выдан недоверенным центром, установлен не полностью (сервер не отдаёт промежуточный файл) или HTTPS недоступен. Отдельно учитывается срок, и шкала зависит от того, как сертификат продлевают: у ручного (выпуск на год и больше) остаток меньше 4 месяцев показывается владельцу, меньше 2 месяцев — как срочное; у автоматического (выпуск на 90 дней, продление роботом) — меньше 21 дня и меньше 7 дней соответственно, потому что для него «меньше 4 месяцев» верно всегда и постоянная тревога учила бы не реагировать.

Не считается несоответствием: нет для публичных сайтов с формами и оплатой.

Примеры: сертификат истёк вчера, браузер показывает предупреждение — нарушение.

Почему результат стоит перепроверить

При отсутствии HTTPS передаваемые данные могут быть доступны для перехвата или изменения. Недействительный сертификат может сохранять шифрование канала, но не подтверждает подлинность сайта и вызывает предупреждения браузера.

При FAIL карточка показывает конкретный публичный пробел: HTTPS недоступен или сертификат недействителен. Риск подтверждается только при применимости требования и наличии доказательств crawler-а.

Что уже происходило

Решений пока нет

Как мы это проверяем

crawler соединяется с сайтом, забирает сертификаты и проверяет их сам — срок действия, соответствие имени, самоподписанность, доверие к центру и то, строится ли цепочка ТОЛЬКО из присланного сервером (без догрузки, как это делают мобильные приложения и платёжные шлюзы). Результат проверки записывается фактом всегда, в том числе когда проверка не прошла.

Какие подтверждения собираем: crawler выполняет TLS-проверку домена, срока действия, цепочки доверия и соответствия имени. Минимальный набор фактов: tls.certificate.*, tls.chain.*, availability.https.*. Карточка finding должна ссылаться на URL/скриншот/текстовый фрагмент, из которого сделан вывод.

Как исправить

Продлите, замените или переустановите сертификат безопасности сайта — обычно это делает компания или специалист, который обслуживает сайт. После замены проверьте, что сайт открывается по защищённому соединению (https) без предупреждений браузера.

Конкретные шаги — Недействительный TLS

  1. Замените или переустановите сертификат безопасности сайта — Обычно это делает компания или специалист, который обслуживает сайт. После замены проверьте, что сайт открывается по защищённому соединению (https) без предупреждений браузера.

Конкретные шаги — Скоро закончится срок действия сертификата безопасности сайта

  1. Продлите сертификат безопасности сайта — Обычно это делает компания или специалист, который обслуживает сайт. После продления проверьте, что сайт открывается по защищённому соединению (https) без предупреждений браузера.

Конкретные шаги — Сертификат безопасности установлен не полностью

  1. Добавьте недостающий файл сертификата на сервер — Менять сам сертификат не нужно. Удостоверяющий центр выдал вместе с ним промежуточный файл — обычно он называется chain, bundle или intermediate. Попросите специалиста, который обслуживает сайт, объединить его с основным файлом сертификата и перезапустить веб-сервер. После этого проверьте, что сайт открывается на телефоне и в разных браузерах без предупреждений.

Статусы проверки

Зелёная карточка

TLS-сертификат действителен и подходит домену.

Жёлтая карточка

до окончания срока действия осталось от 2 до 4 месяцев, либо сертификат установлен не полностью.

Красная карточка

HTTPS недоступен; сертификат истёк или ещё не вступил в действие; не соответствует доменному имени; является самоподписанным; цепочка доверия не строится в целевых средах.

Проверка неприменима

сайт намеренно доступен только в закрытой сети без HTTPS-сценария.

Какие проверки закрывают требование

Документ и редакция

Внутренний стандарт Кохаб: базовая безопасность публичного сайта · редакция v3 от 2026-08-11

Кохаб автоматически анализирует только доступные без авторизации страницы и технические ответы сайта. Проверка может охватить не все страницы, не распознать отдельные элементы либо сформировать ложноположительный результат. Статус и цвет карточки обозначают внутренний приоритет проверки, не являются юридическим заключением, аудитом информационной безопасности или подтверждением нарушения закона.