А Windows оставить включенным?Да, как уже выше ответили, прямо в профиль. Когда откроется Диспетчер сертификатов/Локальные сертификаты, там будет два окна - Windows и Пользовательский. Вот в Польз-й и установил один серт.
Не хотелось ЯБраз ставить, раз уж есть Эдж в системе, пусть он будет "банковским" )
На госуслугах форматы для Windows и Linux разные, но Firefox оба формата примет.Если по схеме профиля Firefox ставить сертификаты в Firefox, но на Linux, тогда надо качать сертификаты с гос услуг из раздела для Linux? Или виндоусовские подойдут, ведь это не интеграция в ОС?
У меня именно сайт втб открывался с одним корневым. Но страница личного кабинета была даже не с ошибкой, а просто белый пустой листДобавил один корневой ( без года в имени) Проверил на ВТБ - сайт открылся
Значит одного недостаточно?У меня именно сайт втб открывался с одним корневым. Но страница личного кабинета была даже не с ошибкой, а просто белый пустой лист
https://habr.com/ru/articles/1066440/ и ранее в теме писали.Значит одного недостаточно?
А еще сайты могут продолжать не открываться по простой причине, которую тут почему-то не отмечали: после оперирования сертификатами надо не забыть почистить кэш браузера.Вот он и был у меня, и он был достаточен для всех других банков) Оказалось, что для ВТБ не хватало вот именно этого: russian_trusted_sub_ca_2024
Какая-то кривоватая инструкция по этой ссылке. В смысле, написана будто потоком сознания. Смотрите, алгоритм, который в ней изложен, дублируется два раза. Разница в том, что во втором дубле предлагается ставить браузеру эти установки каждый раз при его (браузера) перезапуске ;-)https://support.mozilla.org/ru/kb/kak-otklyuchit-parametr-enterprise-roots
Firefox может отображать ошибку TLS-соединения, когда антивирусная программа препятствует отправке данных в ваш браузер. Это происходит, когда ваше антивирусное программное обеспечение не может зарегистрироваться в Firefox в качестве действующего издателя TLS-сертификатов.
В качестве решения проблемы Mozilla добавила параметр Enterprise Roots в Firefox. Это параметр можно использовать для импорта любых корневых центров сертификации (CA), которые были добавлены в операционную систему для устранения ошибки TLS-подключения. Вы можете определить, использует ли веб-сайт корневой сертификат, нажав значок замкаИнформация о сайте в адресной строке.При возникновении ошибки подключения по протоколу TLS Firefox автоматически включит параметр Enterprise Roots и попытается подключиться снова. Если проблема устранена, параметр Enterprise Roots остается включенным. Однако вы можете захотеть отключить это поведение, поэтому в этой статье объясняется, как это сделать без ущерба для безопасности.![]()
Вы можете изменить такое поведение и запретить Firefox автоматически включать импорт CA, которые были добавлены в операционную систему при возникновении ошибки TLS-соединения,
Чтобы предотвратить автоматический импорт CA, добавленных в операционную систему, каждый раз при перезапуске Firefox:
ЗЫ - кто-то писал, что Антивирус Касперского автоматом ставит/добавляет в ОС серты Минцифры???
- Введите about:config в адресной строке и нажмите Enter.
Может появиться страница с предупреждением. Нажмите Принять риск и продолжить, чтобы перейти на страницу about:config.- Введите enterprise в поле Поиск над списком параметров.
- Нажмите кнопку Переключить
рядом с параметром security.certerrors.mitm.auto_enable_enterprise_roots, чтобы изменить его значение с true на false.![]()
Как удобно....
Если я верно понимаю, то имеется всего два параметра.что enterprise_roots надо разрешать.

Я добавил в браузер три серта. Корневой и оба sub.нужен еще "промежуточный" выпускающий russian_trusted_sub_ca_2024.cer
Но теперь это проверяется на практике. при сомнениях, что в систему мог прописаться корневой сертификат минцифры и основной профиль файрфокс его подтянул, всегда можно просто попытаться открыть любой сайт госбанков. Если он не открываться, значит и нет корневого сертификата.Если пользователь может гарантированно исключить какую-либо неконтролируемую установку сертов Минцифры в ОС, то параметры можно оставить в true.....![]()
Просто интересно, если такое гипотетически могло случится, подменить сертификат, к примеру гугла, таким образом было бы можно. Но там будет все таки при наведении мыши сертификат какой? Нельзя же подменить и подписать его обратно Google Trust Services?Подмена будет в свойствах браузера, но замочек будет зелёным! Вы же сами разрешили Минцифры подтверждать подлинность ЛЮБЫХ сайтов.