CSR.pluscsr.plus
← Назад к статьям
Устранение неполадок2026-08-15•4 мин чтения

Самоподписанные сертификаты: ошибки доверия в браузерах и приложениях

· Команда CSR.plus

Самоподписанные сертификаты: ошибки доверия в браузерах и приложениях
  • •Самоподписанный сертификат сам себе корень — ему никто не доверяет, пока вы его не установите.
  • •Используйте самоподписанные только для локальной разработки и тестов; для реальных внутренних сервисов — частный CA.
  • •Добавление сертификата в одно хранилище (браузера) не исправляет curl, Java, Python и мобильные приложения.
Своя
Модель доверия
сертификат сам себе корень
Dev/тесты
Годится для
localhost и стейджинг
Частный CA
Лучший вариант
для реальных внутренних сервисов
Много
Хранилищ для обновления
браузер, ОС, curl, Java, приложения

Почему ошибки доверия ожидаемы

Самоподписанный сертификат объявляет себя корнем. Каждый клиент (браузеры, curl, Java, Python, мобильные приложения) проверяет против своего хранилища, не находит совпадения и падает с ошибкой доверия. Это корректное поведение — цель в том, чтобы правильный клиент доверял правильному сертификату, а не в отключении проверок.

Как правильно установить сертификат

Экспортируйте PEM-сертификат и установите его во все хранилища, которые подключаются: связку ключей ОС (macOS/Linux/Windows) для браузеров, CA-бандл curl (-cacert или SSL_CERT_FILE), cacerts Java через keytool, SSL_CERT_FILE Python или параметр verify в requests, а также хранилище любого мобильного приложения. Перезапустите клиентов после установки.

Лучшая альтернатива: частный CA

Для реальных внутренних сервисов создайте частный CA, установите только его корень в хранилища клиентов и выпускайте краткосрочные листовые сертификаты, подписанные им. Клиенты будут доверять каждому внутреннему сервису без установки по хостам, и вы избежите снижения безопасности (curl -k, verify=False).

FAQ

Допустимо ли использовать curl -k или verify=False?

Только для одноразовых локальных тестов. Отключение проверки открывает путь атакам «человек посередине». Для постоянного — установите сертификат или используйте частный CA.

Почему браузер доверяет, а приложение падает?

Браузеры используют связку ключей ОС; приложения имеют собственную логику доверия. Установите сертификат в каждое хранилище, которое читает клиент.

UptimeRobot

Следите за SSL и аптаймом бесплатно

UptimeRobot круглосуточно проверяет ваши сертификаты и эндпоинты — 50 мониторов в бесплатном тарифе.

Попробовать UptimeRobot БЕСПЛАТНО

Партнёрская ссылка — мы можем получить комиссию без дополнительных затрат для вас.

Бесплатные SSL/TLS инструменты

Проверяйте сертификаты за секунды.

Похожие статьи