База проверок · Внутренние критерии безопасности
Сертификат должен быть выпущен доверенным центром сертификации для аудитории РФ
Внутренний стандарт сервиса, не закон: наше минимальное требование к сайту.
Что требуется
Критичность: ЗаметноВ каталоге: 0 решений за 2024–2026 годы
Закон действует независимо от того, есть ли решения по нему в каталоге.
сайт, обращённый к пользователям в РФ, должен открываться без предупреждений в распространённых доверенных окружениях. Применимость: публичным сайтам для пользователей в Российской Федерации. Нарушение для Кохаб фиксируется только по публичным признакам: цепочка сертификата не доверяется распространёнными клиентами или не подходит целевой аудитории.
Кому применимо
публичным сайтам для пользователей в Российской Федерации.
Когда мы это проверяем: сайт предназначен для аудитории РФ и открывается по HTTPS.
На чём основано
внутренний стандарт Кохаб
Внутренний стандарт сервиса Кохаб. Законодательство не предписывает конкретный удостоверяющий центр для публичного сайта: сервис оценивает, доверяется ли сертификат в целевых средах посетителей, и это внутренний технический критерий, а не требование закона.
Что считается несоответствием
цепочка сертификата не доверяется распространёнными клиентами или не подходит целевой аудитории.
Не считается несоответствием: временный staging-домен, явно закрытый от публичных пользователей.
Примеры: сайт открывается с предупреждением из-за недоверенного центра сертификации — нарушение.
Почему результат стоит перепроверить
Иностранные удостоверяющие центры ограничили выпуск сертификатов для российских доменов и могут отозвать уже выданные. Если сертификат отзовут, сайт перестанет открываться по защищённому соединению (https), а браузеры будут показывать посетителям предупреждение об опасности.
При FAIL карточка показывает конкретный публичный пробел: цепочка недоверенная. Риск подтверждается только при применимости требования и наличии доказательств crawler-а.
Что уже происходило
Решений пока нет
Как мы это проверяем
crawler фиксирует issuer, цепочку сертификата и признаки доверенности для проверяемого окружения.
Какие подтверждения собираем: crawler фиксирует issuer, цепочку сертификата и признаки доверенности для проверяемого окружения. Минимальный набор фактов: tls.certificate.issuer, tls.chain.*, tls.trust_store.*. Карточка finding должна ссылаться на URL/скриншот/текстовый фрагмент, из которого сделан вывод.
Как исправить
Перейдите на бесплатный сертификат российского Национального удостоверяющего центра (Минцифры). Его поддерживают Яндекс.Браузер и российские сервисы; для остальных браузеров посетителям может потребоваться установить корневой сертификат НУЦ.
Конкретные шаги — Сертификат российского сайта выдан иностранным удостоверяющим центром
- Перейдите на сертификат российского Национального удостоверяющего центра — Бесплатный сертификат выдаёт Национальный удостоверяющий центр (Минцифры). Его поддерживают Яндекс.Браузер и российские сервисы; для остальных браузеров посетителям может потребоваться установить корневой сертификат НУЦ.
Статусы проверки
Зелёная карточка
цепочка сертификата доверенная для целевой аудитории.
Жёлтая карточка
сертификат доверенный не во всех целевых окружениях.
Красная карточка
цепочка недоверенная.
Проверка неприменима
сайт не предназначен для аудитории РФ.
Какие проверки закрывают требование
Документ и редакция
Внутренний стандарт Кохаб: базовая безопасность публичного сайта · редакция v3 от 2026-08-11
Кохаб автоматически анализирует только доступные без авторизации страницы и технические ответы сайта. Проверка может охватить не все страницы, не распознать отдельные элементы либо сформировать ложноположительный результат. Статус и цвет карточки обозначают внутренний приоритет проверки, не являются юридическим заключением, аудитом информационной безопасности или подтверждением нарушения закона.