Давайте начну с того, что на слуху. С национального. Или многонационального?.. Короче, MAX — российский национальный мессенджер (суперапп), разработанный дочерней структурой VK (ООО «Коммуникационная платформа»). Все мы знаем как он позиционируется. Однако санкционная реальность и обновлённые правила CA/Browser Forum (с мая 2026) сильно его прижали.
Хроника событий по MAX:
- 3 июня 2026 — Apple удалил MAX из App Store и отключил push-уведомления, сославшись на compliance с санкциями против структур VK.
- 6 июня 2026, около 00:37 — бельгийский/японский удостоверяющий центр GlobalSign отозвал сертификат для
*.max.ru. Причина — «revocation of privilege» после обязательной проверки по санкционным спискам (OFAC SDN). В тот же день MAX оперативно перевыпустила сертификат через Let's Encrypt (90-дневный, истекает 4 сентября 2026).- Let's Encrypt подтвердила: новые сертификаты для max.ru выдавать и продлевать не будет. Причина — та же. LE соблюдает OFAC-требования.
Массовая компания отзыва GlobalSign
Случай MAX не единичный. Уже 13 июня 2026 (около 04:10 мск) GlobalSign начал поэтапный массовый отзыв TLS-сертификатов у российских компаний и организаций, попавших под международные санкции. По оценкам участников рынка, под первую волну попали до 15–20 тысяч доменов второго уровня; с учётом поддоменов речь может идти о сотнях тысяч сертификатов. GlobalSign занимал значительную долю на российском коммерческом рынке TLS.
18 июня 2026 (с 17:15 мск) стартовала вторая волна — регулятор уведомил регистраторов (в частности, «Руцентр» получил письмо 17 июня). В списках фигурируют домены «Роснефти», Газпромбанка, «Алросы», Positive Technologies, Объединённой авиастроительной корпорации (ОАК, Ростех), ВЭБ.РФ и других структур. Т-Банк уже 14 июня разослал клиентам SMS-уведомления о возможных проблемах с доступом.
Причина во всех случаях одна: санкции. Российское юрлицо GlobalSign не может повлиять на глобальные решения компании.
Что будет после 4 сентября 2026:
Веб-версия max.ru и множество других российских ресурсов окажутся в сложном положении. Без доверенного международного сертификата Chrome, Safari, Firefox и большинство глобальных браузеров начнут показывать предупреждения о небезопасном соединении (или блокировать при наличии HSTS).
Варианты решения:
- НУЦ Минцифры — бесплатный российский национальный удостоверяющий центр. Сертификаты технически рабочие. В российских браузерах и при установленном корневом сертификате НУЦ работают штатно. В международных браузерах без корня — предупреждения. Минцифры и Технический центр интернета (ТЦИ) заняты выдачей через Госуслуги. Для мобильных приложений переход более управляемый (обновление CA-store или pinning).
- Другие международные CA (DigiCert, Sectigo и т.п.) — с высокой вероятностью откажут по тем же санкционным причинам.
- Мелкие нейтральные центры (Швейцария, ОАЭ и подобные) — теоретически возможны, но дорого, долго и без гарантий.
- Собственный CA / self-signed — веб-версия для обычных пользователей фактически умрёт.
Для пользователей:
- Веб-версия — под самым сильным ударом. После 4 сентября (и уже по отозванным GlobalSign сертификатам) безопасный доступ через обычные браузеры без российских корней станет проблематичным.
- Мобильные приложения — держатся дольше благодаря certificate pinning. Пока бэкенд имеет валидный сертификат, связь работает. При смене сертификата приложения нужно обновлять. На iOS новые установки уже ограничены.
- Звонки, файлы и остальной трафик — шифруются поверх TLS, поэтому зависят от того же сертификата бэкенда.
Итог:
4 сентября 2026 года — точка невозврата для MAX. Переход на НУЦ Минцифры технически решает вопрос внутри России, но окончательно закрепляет, что за пределами страны и без специальных настроек браузеров на него не зайти.
MAX стал однин из первых заметных кейсов системного давления санкций на российские сервисы, завязанные на западную PKI-инфраструктуру. Сертификатная изоляция идёт поэтапно, но уверенно — и MAX оказался яркой иллюстрацией процесса.
Добро пожаловать на сервер НУЦ Минцифры.
