Sorry, you have been blocked
This website is using a security service to protect itself from online attacks. The action you just performed triggered the security solution. There are several actions that could trigger this block including submitting a certain word or phrase, a SQL command or malformed data.
What can I do to resolve this?
You can email the site owner to let them know you were blocked. Please include what you were doing when this page came up and the Cloudflare Ray ID found at the bottom of this page.
Cloudflare Ray ID: 80f4b38b6f09b345 • Your IP: Click to reveal 45.84.122.7 • Performance & security by Cloudflare
Это сайт Сбербанка или мошенники? Объясняем, стоит ли ставить сертификат безопасности

С прошлого года при заходе на сайт Сбербанка большинство пользователей стали видеть предупреждение о небезопасности, в тоне: «Осторожно, у вас могут украсть деньги». Сам Сбер в качестве решения проблемы предлагает установку сертификатов Минцифры (которые иностранные браузеры считают небезопасными). Что это все значит и насколько безопасно пользоваться сайтом Сбербанка с такими сертификатами?
Что случилось с сайтом Сбера

«Подключение не защищено. Не сообщайте этому сайту конфиденциальную информацию. Например, пароли и номера банковских карт. К ней могут получить доступ злоумышленники». Такой формулировкой описывает сайт sberbank.ru самый популярный в интернете браузер Chrome. Но ведь мы на сайт Сбербанка заходим именно чтобы ввести пароль и данные карт! Поэтому предупреждение звучит крайне угрожающе. Так в чем же дело?
Немного краткой теории. Соединения с сайтами бывают двух основных видов: защищенное (начинается на https, см. в адресной строке) и незащищенное (начинается на http). Разница между ними простая: в первом случае данные шифруются, во втором — нет. Чем это грозит на практике?
Допустим, вы в кафе подключились к открытому Wi-Fi. Рядом сидит злоумышленник, который ловит ваш трафик — все то, чем вы обмениваетесь с интернетом (в случае с открытым Wi-Fi с этим справится и школьник). Что он увидит, если соединение зашифровано? Ничего. Максимум — IP-адреса сайтов. Но что вы там передаете и что смотрите, останется для него загадкой. Причем заглянуть в ваш трафик не сможет даже ваш провайдер. Куда трафик идет — видно, а что там внутри — нет.
Если же соединение не зашифровано, то злоумышленник будет видеть весь ваш трафик с этим сайтом как на ладони. И провайдер тоже.
Конечно, если точка доступа Wi-Fi закрытая (а значит, соединение само по себе закрыто от злоумышленника за соседним столиком) или вы вообще подключены по проводу, вероятность того, что провайдер будет лезть в ваш трафик и искать там пароли, крайне мала. Но гарантии безопасности уже нет. О чем браузер и предупреждает.
Но почему сайт Сбера отказался от защищенного соединения? Все дело снова в санкциях. Для шифрования трафика сайт должен иметь специальную вещь — сертификат безопасности. Это такой цифровой паспорт, который подтверждает, что трафик идет именно с того сайта, который вы запрашивали. Ваш браузер отправляет запрос: «Это точно сайт Сбера?» Тот отвечает: «Да, я точно сайт Сбера, вот мой пасп… сертификат!»
Но сертификаты (как и паспорта) не выдает кто попало. Это делают специальные удостоверяющие центры — аналоги паспортных столов. И в каждом устройстве/браузере зашит список центров, которым устройство/браузер доверяет. То есть наличие сертификата в конечном счете означает, что удостоверяющий центр, которому можно доверять, гарантирует: это тот самый сайт.

Вот тут и появилась проблема для попавшего под санкции госбанка. Доверенные удостоверяющие центры сплошь иностранные, да еще и из стран, которые российские власти называют недружественными. Отечественный сертификат Минцифры планировали включить в список доверенных, да не успели.
«Иностранные центры отказываются выдавать новые/продлевать старые SSL-сертификаты. Из „неприятности“ это превращается в реальную проблему. Срок действия многих ранее выданных сертификатов начинает истекать, и соединение перестает быть безопасным», — объясняет заместитель директора компании «Цифроматика» Артур Батуллин.
Сертификат Минцифры: спасение или новая опасность
Хотя… Выход, говорят госбанкиры, есть! Достаточно вручную указать устройству, что сертификату Минцифры можно доверять — и защищенное соединение снова заработает. Это называется «установка корневого сертификата», и именно это предлагает Сбер.
Однако если начать устанавливать корневой сертификат по инструкции, можно увидеть еще одно предупреждение безопасности. Это еще что?
Дело в том, что установка корневого сертификата в систему — это очень ответственный шаг, почти как вступление в брак. Вы даете разрешение сертификату подтверждать вообще всё. И это создает теоретическую возможность для расшифровки вашего трафика даже на сайтах, которые используют любые другие сертификаты.

Дмитрий Кузеванов, технический директор компании «Азбука Вкуса»:
— Важно понимать, что владелец корневого сертификата, которому вы доверяете, способен выпустить любой сертификат на имя любого сайта, и ваше устройство будет ему доверять и не выдавать никаких предупреждений.
И вот в этом моменте возможно злоупотребление — выпуск сертификата-двойника без ведома владельца ресурса и дальнейшее его использование в атаке «man-in-the-middle». Атакующий получает доступ для просмотра расшифрованного трафика между пользователем и сайтом, который может содержать: логины или пароли, тексты комментариев, любую другую конфиденциальную информацию.
Атака довольно сложная и, естественно, незаконная: для нее требуется, чтобы сам удостоверяющий центр Минцифры вдруг выдал поддельный сертификат для нужного сайта. Иначе не получится.

Дмитрий Гачко, основатель ГК ITglobal.com:
— Понятно, что можно злоупотребить, выдав сертификат, например, для YouTube, и ваш браузер не будет об этом сигнализировать, но злоупотребить может и любой другой из существующих владельцев корневых сертификатов. Пойдет ли кто-то на такой шаг и по какой причине — вот в чем вопрос.
Трафик с сайтов, которые используют сертификаты от Минцифры, расшифровать проще — надо только получить в этом поддержку самого Минцифры.
Как наиболее безопасно открыть сайт Сбера
Так что же делать-то? Не установишь сертификат Минцифры — соединение с сайтом Сбера станет небезопасным. Установишь — безопасность соединений с другими сайтами может нарушиться. Выход — использовать российский браузер, который сам по себе доверяет отечественным сертификатам. Нам известно о двух таких — «Яндекс.Браузер» от одноименной компании и «Атом» от VK.

Владимир Пузанов, директор бренда BQ:
— Глобально устанавливать любые корневые сертификаты небезопасно, независимо от страны происхождения. При этом национальные сертификаты используют общепринятую открытую криптографию и работают по стандартным правилам (это обычный RSA с длинным ключом, ровно такой же, какой выписывают другие центры сертификации). Если пользователь пользуется российскими браузерами, то дополнительно ничего устанавливать нет необходимости.
При этом разработчики «Яндекс.Браузера» уверяют, что допускают использование сертификата Минцифры только на сайтах из специального списка. То есть если «Яндекс.Браузер» увидит, что сертификатом Минцифры подписан, например, Google, то он все равно такой подписи доверять не станет. Можно просто использовать «Яндекс.Браузер» или «Атом» только на сайтах, которые подписаны Минцифрой, если сомневаетесь в этих российских разработках.
А вот перед владельцами iPhone дилеммы вообще не стоит: из-за ограничений системы у них браузеры могут доверять только корневым сертификатам из самой iOS. Так что вариант с российским браузером тут не поможет. Либо устанавливать корневой сертификат для Сбера в систему и учитывать все риски, либо пользоваться небезопасным соединением с онлайн-банком (и тоже учитывать все риски).
Платежи через сторонние сайты не проходят, требуют установить Сбербанк для Android
Пару месяцов назад был произведен перевыпуск карты по срокам, с тех пор перестали приходить смс при попытке оплаты в сторонних интернет магазинах.
Открывался сайт Сбербанка https://acs3.sbrf.ru с информацией о платеже и сообщением, что смс отправлено, просьбой ввести его. Но никаких смс я так и не дожидался. Думал временные трудности, сегодня таки решился позвонить в поддержку.
Поддержка: — мобильный банк заблокирован по подозрению в мошеннических действиях.
Я: — как заблокирован, сбербанк-онлайн исправно работает, денежку за мобильный банк исправно списывают (последнее списание от 14 июня 17).
Поддержка: — необходимо установить на телефон приложение сбербанк онлайн, которое просканирует телефон внутренним антивирусом.
Я: — не хочу ничего ставить, зачем мне это, сам работаю программистом в сфере безопасности, могу ли подойти в банк и разблокировать услугу без приложения.
Поддержка: — нет, там все равно придется ставить приложение.
Что за бред, зачем навязываете свое приложение. Я щепетильно отношусь к безопасности и у меня нет никакого желания ставить банковские приложения на телефон, а уж тем более с антивирусом, впаривайте его пенсионерам, пжлста.
Что за методы частичного блокирования функционала без уведомления владельца карты? Разве вы не должны были сразу мне сообщить что с картой что-то не так? Если подозрения на мошенничество имело место почему не заблокировать сразу карту и вход в сбербанк-онлайн?
Пришло сообщение от Sbrf с кодом подтверждения: что это такое?
Если вы являетесь клиентом Сбербанка, то вы наверняка получали сообщения с кодами подтверждения. Это один из способов защиты ваших финансовых данных и транзакций от мошенников. Когда вы хотите сделать операцию через интернет-банкинг или оплатить покупку, Сбербанк отправляет вам смс с паролем.
Таким образом, вы получаете дополнительный уровень защиты для ваших денежных средств. В сообщении присылается номер карты, на которой идет операция, и код для подтверждения транзакции. Без этого кода нельзя произвести платежи и переводы.
Стоит помнить, что полученный код необходимо ввести в соответствующее поле на сайте или в приложении Сбербанка, до того как останется ограниченное количество времени. В случае, если код не был введен правильно или время, отведенное на подтверждение операции, истекло, то платеж не будет произведен.
Важно упомянуть, что если вам пришло сообщение с кодом подтверждения и вы не делали какой-либо операции, немедленно связывайтесь с банком и сообщайте о подозрительных действиях. Никогда не сообщайте коды подтверждения кому-либо, кроме как сервису Сбербанка. Также не заходите по подозрительным ссылкам, которые приходят на ваш телефон во время операций.
Что это за сообщение от Sbrf с кодом подтверждения?
Подтверждение операции и безопасность
Если вы делаете какую-то операцию с вашей картой или проводите денежный перевод, то банк отправляет вам смс-сообщение, которое содержит код подтверждения или пароль. Это требуется для вашей безопасности, чтобы избежать финансовых мошенничеств и защитить доступ к вашей карте и личным данным.
Как подтвердить операцию?
Чтобы подтвердить операцию и подтвердить код, вам необходимо ввести его в соответствующем поле на экране или отправить его обратно в ответ на сообщение. Не делитесь своими кодами с другими людьми или никакими подозрительными запросами, которые могут прийти от первоначального отправителя, например, с просьбой о предоставлении личной информации.
Что делать при отмене операции или получении несанкционированных сообщений?
Если вы не делали какую-то операцию или получили подозрительное сообщение от банка, например, от “Sbrf”, “nebogach” или другого смс-отправителя с номером “900”, сразу идти в банк и сообщить о произошедшем. Банк осуществит дополнительные проверки и примет меры безопасности в отношении вашей карты и данных.
Что такое Sbrf и почему вы получили сообщение с кодом подтверждения?
Сбербанк – один из крупнейших банков России
Сбербанк, или Сбер, это крупнейший банк России, который предоставляет своим клиентам широкий спектр услуг, от кредитования и страхования до вкладов и инвестиций.
Если вы являетесь клиентом Сбербанка, то вы можете получить подтверждение по телефону при совершении каких-либо финансовых операций, например при переводе денег или изменения пароля на свой аккаунт.
Получение сообщения с кодом подтверждения
Если вы получили сообщение с кодом подтверждения от Сбербанка, то скорее всего вы совершаете какую-то операцию, которая требует подтверждения. Для получения подтверждения, банк отправляет вам SMS с кодом (podtverzhdeniya).
Код подтверждения состоит из 4-х цифр и действителен в течение короткого промежутка времени. После получения кода вы должны ввести его на этапе подтверждения операции. Это действие защищает ваши финансовые счета и карты от мошенников.
Если вы получили такое сообщение, но не запрашивали подтверждение операции, то возможно, кто-то пытается получить доступ к вашему аккаунту Если вы не имеете отношения к Сбербанку, то, скорее всего, сообщение было отправлено ошибочно и можно его проигнорировать.