Ключ не соответствует современным требованиям
Ошибка NET::ERR_CERT_WEAK_KEY указывает, что открытый ключ в сертификате слишком короткий или использует параметры, которые браузер считает небезопасными. Криптография со временем «стареет»: то, что считалось достаточным много лет назад, сегодня можно подобрать с реальными вычислительными ресурсами.
Для ключей RSA минимальной планкой в современных браузерах считается длина 2048 бит, а ключи в 1024 бита и короче отвергаются. Для эллиптических кривых допустимы только признанные стандартные кривые. Точные пороги зависят от версии браузера и меняются, поэтому ориентироваться стоит на актуальные рекомендации.
Также обратите внимание на алгоритм подписи сертификата: устаревшие хеш-функции отвергаются так же строго, как и короткие ключи, и дают похожие сообщения.
Откуда берётся слабый сертификат
В подавляющем большинстве случаев это старое оборудование и забытые внутренние сервисы: маршрутизаторы, принтеры, системы видеонаблюдения, панели управления, работавшие годами со встроенным сертификатом с коротким ключом. Обновления прошивок не выходили, а браузеры ужесточили правила.
Второй вариант — самоподписанные сертификаты, выпущенные давно по устаревшей инструкции. Третий — редкие случаи, когда издатель выпустил документ с нестандартными параметрами. Публичные сайты с такой ошибкой встречаются очень редко: удостоверяющие центры давно не выдают короткие ключи.
Как определить ключ
Откройте сведения о сертификате в браузере и найдите раздел с открытым ключом: там указан алгоритм и размер. Либо получите сертификат средствами командной строки и посмотрите параметры. Если в описании значится RSA и 1024 бита, причина найдена.
Затем определите, чей это сертификат: публичного сайта или устройства в вашей сети. Для устройства ошибка обычно проявляется при открытии его веб-интерфейса по IP-адресу. Для публичного сайта проверьте, воспроизводится ли она у других пользователей и в других браузерах.
Как исправить: NET
Для собственного устройства ищите обновление прошивки, которое обновляет сертификат или позволяет загрузить собственный. Если обновлений нет, генерируйте новый ключ достаточной длины и импортируйте сертификат, если интерфейс это позволяет. Многие устройства можно перевести на управление по защищённому каналу с нормальным сертификатом.
Если менять сертификат нельзя, единственный вариант — использовать другой способ обращения к устройству, например через специализированный клиент или консоль. Отключать защиту браузера на постоянной основе не стоит.
Для чужого публичного сайта остаётся сообщить владельцу и подождать: пользователь исправить такой сертификат не может.
Что учесть владельцу
При выпуске нового сертификата выбирайте RSA не короче 2048 бит либо ключи на эллиптических кривых. Проверьте всю цепочку, включая промежуточные сертификаты: слабые параметры могут быть и в них. Настройте автоматическое обновление и мониторинг срока действия.
Не забудьте про внутренние сервисы, которые обычно выпадают из поля зрения. Полезно составить список устройств с собственными сертификатами и раз в год сверять их параметры.
Быстрая проверка параметров через командную строку
Технически подкованный пользователь может увидеть параметры ключа, не открывая интерфейс браузера. Утилита openssl умеет подключиться к серверу и вывести сертификат в читаемом виде, где в разделе открытого ключа указан алгоритм и размер. Для RSA отображается число бит, для эллиптических кривых — название кривой.
Сверьте эти значения с рекомендациями издателя сертификатов и документацией к браузеру. Если ключ RSA короче 2048 бит, замена неизбежна. Если ключ нормальный, но ошибка остаётся, проверьте промежуточные сертификаты цепочки: слабым может быть любой из них.
Для организаций полезно раз в квартал запускать автоматическую проверку собственных адресов и фиксировать параметры сертификатов, чтобы старые устройства не всплывали неожиданно в момент ужесточения правил.
Даже если предупреждение касается только внутреннего устройства, не откладывайте замену: такие устройства часто хранят настройки сети и доступы, а слабая защита канала делает их удобной целью для перехвата в общей локальной сети.