SSL-сертификаты в России 2026: Let's Encrypt, GlobalSign и как не остаться без HTTPS
Что вообще произошло в июне 2026
Два события наложились друг на друга и создали информационный шторм:
GlobalSign — японский удостоверяющий центр — начал массовый отзыв SSL/TLS-сертификатов у российских компаний. Причина: CA/Browser Forum теперь требует от всех УЦ соблюдать санкционные ограничения. Под отзыв попали десятки тысяч сайтов — от интернет-магазинов до корпоративных порталов. Эксперты называют это не разовой акцией, а началом процесса: другие зарубежные УЦ (Sectigo, Digicert, Thawte, RapidSSL) уже прекратили выдачу сертификатов для .RU и .SU доменов раньше.
Let's Encrypt — крупнейший в мире бесплатный УЦ (обслуживает более 700 млн сайтов) — 4 июня 2026 года выпустил версию соглашения LE-SA v1.7. В нём появился пункт: заявитель не может быть лицом или организацией, находящейся в стране под полномасштабными санкциями США, или состоять в санкционных списках.
Новость разлетелась по СМИ с заголовками «Let's Encrypt запретил сертификаты для России». В реальности всё оказалось сложнее и — для большинства сайтов — не страшно.
Let's Encrypt: что на самом деле изменилось
Директор ISRG (организация, управляющая Let's Encrypt) лично пояснил на Hacker News: сертификаты продолжат выдаваться для частных лиц и негосударственных компаний из России и Ирана. Ограничение касается только госучреждений.
Почему так? В США действуют законы о защите частной переписки и послабления OFAC (Управление по контролю за иностранными активами) для содействия свободе интернета. Let's Encrypt зарегистрирован в США и обязан соблюдать американские законы — но эти же законы позволяют выдавать сертификаты обычным пользователям и бизнесу.
Фактически, изменения лишь документируют давно сложившуюся практику и не вводят новых блокировок.
GlobalSign: вот где реальная проблема
В отличие от Let's Encrypt, GlobalSign (японский УЦ) действительно начал отзывать сертификаты у российских компаний. И это не «формальное обновление соглашения» — это прямые уведомления об отзыве.
Под удар попали компании, которые покупали платные сертификаты GlobalSign напрямую или через партнёров. Их сайты в одночасье потеряли HTTPS: браузеры показывают «Соединение не защищено», пользователи уходят, конверсия падает.
Проблема в том, что GlobalSign — не первый и не последний. Ранее ZeroSSL, Sectigo, Digicert, Thawte, RapidSSL, GeoTrust уже прекратили выдачу сертификатов для российских доменов. Любой зарубежный УЦ может последовать этому примеру в любой момент.
Минцифры: бесплатные сертификаты — но есть нюанс
С 13 июня 2026 года Минцифры запустило программу: через Госуслуги можно бесплатно получить российский TLS-сертификат за 3 рабочих дня. Доступны два типа:
- DV (Domain Validation) — подтверждает только права на домен, подходит для блогов и небольших проектов.
- OV (Organization Validation) — подтверждает юрлицо, отображает название компании в браузере. Рекомендуется для интернет-магазинов и сайтов с персональными данными.
Хорошая новость: сертификаты бесплатные. Плохая: они работают на криптографических алгоритмах ГОСТ 34.10, которые пока не поддерживаются всеми браузерами по умолчанию. Chrome и Safari могут показывать предупреждение о небезопасном соединении. Минцифры ведёт переговоры с разработчиками браузеров, но процесс не завершён.
На практике это значит, что российские ГОСТ-сертификаты пока корректно работают только в Яндекс.Браузере и браузере «Атом». Для Chrome-пользователей потребуется ручная установка корневого сертификата — массовый пользователь этого делать не будет.
Кого и как коснётся: матрица рисков
| Тип сайта | УЦ | Риск | Что делать |
|---|---|---|---|
| Госучреждения, бюджетники | Let's Encrypt | Высокий | Переходить на сертификаты Минцифры или платные российские УЦ |
| Коммерческие сайты на shared-хостинге | Let's Encrypt (бесплатный) | Низкий | Ничего — Let's Encrypt продолжает выдачу для коммерческих организаций |
| Сайты на платных сертификатах GlobalSign | GlobalSign | Высокий | Срочно менять сертификат на Let's Encrypt или российский УЦ |
| Интернет-магазины с платёжными данными | Любой | Средний | Иметь запасной сертификат и мониторить сроки |
| Блоги, лендинги, инфосайты | Let's Encrypt | Низкий | Ничего не менять, наблюдать |
Почему Beget с Let's Encrypt — вне зоны риска
Здесь важно понимать, как работает HTTPS на разных хостингах.
Beget предоставляет бесплатный SSL-сертификат Let's Encrypt на всех тарифах — от Blog до Great. Сертификат устанавливается автоматически, продлевается автоматически, не требует от владельца сайта никаких действий. Это built-in функциональность, а не дополнительная опция.
Что это значит в контексте июньских событий:
- Let's Encrypt продолжает работать для коммерческих сайтов — а именно такие сайты сидят на Beget. Госучреждения на Beget не hosted — это нецелевая аудитория хостинга.
- Автопродление — сертификат обновляется каждые 90 дней без вашего участия. Даже если ситуация изменится, Beget предупредит и предложит альтернативу.
- ZeroSSL как резерв — если Let's Encrypt по каким-то причинам перестанет работать, Beget может переключиться на ZeroSSL или другие бесплатные УЦ. У хостера есть гибкость.
- Не нужно платить за SSL — в отличие от Nic.ru, где сертификаты только платные (от 1500 руб/год), на Beget вы получаете Let's Encrypt бесплатно на любом тарифе.
- Перенос сайта бесплатно — если сайт весит до 200 МБ, я перенесу его на Beget со всеми настройками, без потери данных. Просто напишите.
Reg.ru тоже даёт бесплатный SSL на всех тарифах — но у них свои проблемы с надёжностью хостинга (о чём мы писали в сравнении хостингов).
Коротко: если ваш сайт на Beget с Let's Encrypt — вы в безопасности. Никаких срочных действий не требуется.
Что будет с Let's Encrypt дальше
Прогноз по ситуации:
- Краткосрочно (2026 год) — Let's Encrypt продолжает работать для негосударственных сайтов в РФ. Отзывы сертификатов возможны только для целей из SDN-списков — это единичные случаи.
- Среднесрочно (2027 год) — давление на зарубежные УЦ может усилиться. Если OFAC изменит послабления — Let's Encrypt может быть вынужден ограничить выдачу шире. Но это пока теория.
- Долгосрочно — российские УЦ (Минцифры, Контур.Крипто, КриптоПро) будут развиваться, их корневые сертификаты постепенно начнут поддерживаться браузерами. Но путь этот небыстрый.
Часто задаваемые вопросы
Резюме: что делать прямо сейчас
- Проверьте, какой у вас сертификат — нажмите на замок в браузере. Если Let's Encrypt — всё ок.
- Убедитесь, что автопродление работает — в панели Beget это настраивается в разделе «SSL-сертификаты».
- Не покупайте платные сертификаты — они сейчас под большим риском, чем бесплатные.
- Если вы на Nic.ru или Reg.ru с проблемами — переходите на Beget: бесплатный Let's Encrypt, автопродление, никаких сюрпризов. Перенесу сайт до 200 МБ бесплатно — просто напишите.