Если не работает интернет-эквайринг или возникают ошибки от API Альфа-Банка — дело в SSL. GlobalSign принудительно отозвал сертификаты банка.
Инфраструктура экстренно переехала на TLS от Минцифры. Внутри банка всё работает, но серверные ОС по умолчанию не доверяют российским корневым сертификатам. Бэкенд на PHP, Python, Node.js или Go видит неизвестного издателя и рвёт HTTPS-соединение при обращении к платёжным шлюзам.
Что делать системным администраторам и бэкендерам
Нужно вручную добавить сертификаты Минцифры на серверы, отправляющие запросы. Три шага для восстановления интеграции:
- Обновление хранилища ОС. Установите сертификаты НУЦ Минцифры в Root CA store. В Ubuntu/Debian — через update-ca-certificates, в CentOS/RHEL — update-ca-trust.
- Настройка окружения. Проверьте, что curl и OpenSSL подхватили новые пути. Если API-клиент использует кастомные настройки, укажите путь к файлу явно (например, CURLOPT_CAINFO в PHP).
- Проброс в контейнеры. Рантайм в Docker изолирован от хоста. Сертификаты нужно прокинуть внутрь контейнеров через volume или пересобрать базовые образы.
Почему не стоит отключать верификацию
Быстрый хак — принудительно отключить проверку SSL-клиентом (в PHP это CURLOPT_SSL_VERIFYPEER = false).
Делать так в проде категорически нельзя, т.к. это открывает бэкенд для атак Man-in-the-Middle (MitM) — трафик с платёжными данными и токенами уйдёт к перехватчику без единой ошибки. Способ годится только для быстрой отладки на локалке.
Что отвечать конечным пользователям
Если не грузятся платёжные формы на стороне клиента — валидация отвалилась в браузере. Настройки сервера тут не помогут.
Саппорту нужно переводить пользователей на Яндекс Браузер (там сертификаты вшиты из коробки) или давать инструкцию по ручной установке корневых сертификатов на их устройства.
Итог
Инцидент с отзывом сертификатов лечится настройкой доверия к НУЦ Минцифры на стороне сервера.
Чек-лист для восстановления:
- Установить сертификаты Минцифры в Root CA ОС.
- Обновить пути для curl, OpenSSL и конфигураций API-клиентов.
- Пробросить сертификаты внутрь Docker-контейнеров.
- Не отключать проверку SSL в продакшене.
