Битлента
Ошибки и коды3 мин чтения·

NET::ERR_CERT_WEAK_KEY: в сертификате слабый ключ

NET::ERR_CERT_WEAK_KEY: почему браузер отвергает сертификат с недостаточно стойким ключом, как это проверить и как владельцу сайта выпустить подходящий.

Ключ не соответствует современным требованиям

Ошибка NET::ERR_CERT_WEAK_KEY указывает, что открытый ключ в сертификате слишком короткий или использует параметры, которые браузер считает небезопасными. Криптография со временем «стареет»: то, что считалось достаточным много лет назад, сегодня можно подобрать с реальными вычислительными ресурсами.

Для ключей RSA минимальной планкой в современных браузерах считается длина 2048 бит, а ключи в 1024 бита и короче отвергаются. Для эллиптических кривых допустимы только признанные стандартные кривые. Точные пороги зависят от версии браузера и меняются, поэтому ориентироваться стоит на актуальные рекомендации.

Также обратите внимание на алгоритм подписи сертификата: устаревшие хеш-функции отвергаются так же строго, как и короткие ключи, и дают похожие сообщения.

Откуда берётся слабый сертификат

В подавляющем большинстве случаев это старое оборудование и забытые внутренние сервисы: маршрутизаторы, принтеры, системы видеонаблюдения, панели управления, работавшие годами со встроенным сертификатом с коротким ключом. Обновления прошивок не выходили, а браузеры ужесточили правила.

Второй вариант — самоподписанные сертификаты, выпущенные давно по устаревшей инструкции. Третий — редкие случаи, когда издатель выпустил документ с нестандартными параметрами. Публичные сайты с такой ошибкой встречаются очень редко: удостоверяющие центры давно не выдают короткие ключи.

Как определить ключ

Откройте сведения о сертификате в браузере и найдите раздел с открытым ключом: там указан алгоритм и размер. Либо получите сертификат средствами командной строки и посмотрите параметры. Если в описании значится RSA и 1024 бита, причина найдена.

Затем определите, чей это сертификат: публичного сайта или устройства в вашей сети. Для устройства ошибка обычно проявляется при открытии его веб-интерфейса по IP-адресу. Для публичного сайта проверьте, воспроизводится ли она у других пользователей и в других браузерах.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Как исправить: NET

Для собственного устройства ищите обновление прошивки, которое обновляет сертификат или позволяет загрузить собственный. Если обновлений нет, генерируйте новый ключ достаточной длины и импортируйте сертификат, если интерфейс это позволяет. Многие устройства можно перевести на управление по защищённому каналу с нормальным сертификатом.

Если менять сертификат нельзя, единственный вариант — использовать другой способ обращения к устройству, например через специализированный клиент или консоль. Отключать защиту браузера на постоянной основе не стоит.

Для чужого публичного сайта остаётся сообщить владельцу и подождать: пользователь исправить такой сертификат не может.

Что учесть владельцу

При выпуске нового сертификата выбирайте RSA не короче 2048 бит либо ключи на эллиптических кривых. Проверьте всю цепочку, включая промежуточные сертификаты: слабые параметры могут быть и в них. Настройте автоматическое обновление и мониторинг срока действия.

Не забудьте про внутренние сервисы, которые обычно выпадают из поля зрения. Полезно составить список устройств с собственными сертификатами и раз в год сверять их параметры.

Быстрая проверка параметров через командную строку

Технически подкованный пользователь может увидеть параметры ключа, не открывая интерфейс браузера. Утилита openssl умеет подключиться к серверу и вывести сертификат в читаемом виде, где в разделе открытого ключа указан алгоритм и размер. Для RSA отображается число бит, для эллиптических кривых — название кривой.

Сверьте эти значения с рекомендациями издателя сертификатов и документацией к браузеру. Если ключ RSA короче 2048 бит, замена неизбежна. Если ключ нормальный, но ошибка остаётся, проверьте промежуточные сертификаты цепочки: слабым может быть любой из них.

Для организаций полезно раз в квартал запускать автоматическую проверку собственных адресов и фиксировать параметры сертификатов, чтобы старые устройства не всплывали неожиданно в момент ужесточения правил.

Даже если предупреждение касается только внутреннего устройства, не откладывайте замену: такие устройства часто хранят настройки сети и доступы, а слабая защита канала делает их удобной целью для перехвата в общей локальной сети.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
сертификатышифрованиеchrome

Часто задаваемые вопросы

Читайте также