С 13 июня GlobalSign — крупнейший зарубежный коммерческий Центр Сертификации(CA) в России (~90% рынка) — запустил принудительный отзыв.
Параллельно ужесточили политику DigiCert и Sectigo. Об этом мы писали вот тут.
Проверить свой сайт за 2 минуты:
Открыть сайт → нажать замочек → «Сертификат» → строка «Кем выдан».
— GlobalSign, DigiCert, Sectigo, Thawte, GeoTrust — читайте дальше внимательно, есть риски.
— Let's Encrypt, HARICA, ZeroSSL — пока спокойно, но запасной план всё равно нужен.
Рынок сейчас выглядит так:
За последние недели пространство резко сузилось.
Buypass прекратил деятельность.
HARICA перешли на платную модель.
Из бесплатных вариантов с глобальным доверием браузеров для российских компаний по факту остались два.
Let's Encrypt — де-факто стандарт.
Бесплатный, автоматизированный,
Риск: как некоммерческая американская организация, может отозвать — прецеденты уже были для компаний под санкциями.
Скорее всего именно их сертификат у вас и стоит, если вы не покупали.
ZeroSSL — ближайшая боевая альтернатива.
Бесплатный, проверяет только владение доменом.
Не смотрит на юрлицо и не требует документов компании.
Нужна регистрация для API-ключа, после — полностью автоматизируется.
А если платная альтернатива?
HARICA — платный сертификат .
Некоммерческий греческий академический центр.
Тоже входит в trust store всех браузеров.
Не привязан к коммерческим санкционным спискам — риск отзыва ниже, чем у западных коммерческих CA.
На него сейчас переехал
vk.comДля IT, как подготовиться за полчаса?
Все CA поддерживают ACME — тот же протокол, что использует Let's Encrypt.
Инструмент
acme.sh переключает CA одной командой с параметром --server.Минимальный план:
1. Установить
acme.sh на сервер2. Создать тестовый поддомен (
ssl-test.ваш-домен.ru)3. Выпустить тестовый сертификат запасного CA
4. Убедиться, что браузер не ругается
5. Зафиксировать команды — они готовы на день X
Если ваш сертификат отзовут — переключение займёт 15–30 минут, а не сутки паники.