ЭЦП не подписывает документы в браузере Chrome по одной из четырёх причин: браузер выключил расширение старого формата Manifest V2, на рабочем месте не установлен или не обновлён КриптоПро ЭЦП Browser plug-in, сертификат не связан с закрытым ключом в личном хранилище текущего пользователя Windows, либо истекла лицензия КриптоПро CSP. С 24 июля 2025 года Chrome не запускает расширения Manifest V2, начиная со 139-й версии поддерживает только Manifest V3, а 31 августа 2026 года Google убрал такие расширения из Chrome Web Store. Главное различие, которое определяет ремонт: у вас не создаётся подпись или не открывается сам сайт по ГОСТ-каналу. Это два разных слоя, и чинятся они по-разному.
Разберём диагностику послойно: криптопровайдер, нативный хост плагина, расширение браузера и JS-API на стороне портала, — и покажем, какой признак указывает на каждый слой. Дадим расшифровку кодов 0x8007065B, 0x80091007, 0x800B010A и 0x80092013 вместе с тем, что за ними стоит на самом деле. Отдельно посмотрим ситуацию, когда токен определяется, а сертификата в Chrome нет. Таблица сроков по версиям КриптоПро, чек-лист подготовки парка рабочих мест, образцы документов и стоимость перевода подписания в браузерный сервис — во второй половине статьи.
Пока идёт разбор настроек, подписать файл можно в форме ниже: она принимает несколько документов за раз и отдаёт присоединённую или открепленную подпись.
Понадобится программа КриптоПро и её расширение для браузера. Как подписать документ
Если не знаете, какая нужна, уточните у того, кто запросил подпись.
Пришёл документ с подписью?
Проверьте, чья она и действует ли сертификат. Без регистрации.
Четыре слоя подписи в Chrome и как понять, какой из них отвалился
Подписание в браузере держится не на одном компоненте, а на цепочке из четырёх звеньев плюс носитель ключа. Криптопровайдер выполняет ГОСТ-операции и хранит привязку сертификата к контейнеру. Нативный хост плагина — отдельный процесс на машине, который принимает вызовы от браузера. Расширение Chrome работает мостом между страницей и этим процессом через механизм native messaging. И только четвёртым слоем идёт JS-библиотека cadesplugin_api.js, которую грузит сама страница портала. Сообщение «Плагин недоступен» одинаково выглядит при поломке любого из этих звеньев, поэтому диагностику имеет смысл вести сверху вниз, а не перебором.
Ниже — разметка ответственности по слоям с признаком отказа и точкой проверки.
| Слой | Признак, что сломан именно он | Где проверить |
|---|---|---|
| Носитель ключа (Рутокен, JaCarta, eSmart) | Устройство не определяется, контейнер не перечисляется | Панель управления носителя, диспетчер устройств |
| КриптоПро CSP | Личное хранилище пусто, ошибка лицензии, контейнер виден, а сертификат нет | Вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере» |
| Нативный хост плагина | Объект подписи не создаётся ни на одном сайте, включая тестовый | Страница проверки работы плагина на сайте разработчика |
| Расширение Chrome для CAdES Browser Plug-in | Расширение отсутствует, отключено или помечено как несовместимое после обновления браузера | Страница управления расширениями chrome://extensions |
| Файл cadesplugin_api.js на стороне портала | Тестовая страница подписывает, рабочий портал — нет | Консоль браузера на странице портала |
Практический вывод из таблицы: если тестовая страница разработчика подписывает, а корпоративный портал нет, то компоненты рабочего места исправны и чинить нужно портал, а не машину пользователя. Обратная ситуация означает, что до кода портала дело вообще не доходит.

Manifest V3: главная причина отказов подписи в Chrome в 2025-2026 годах
Chrome выключил поддержку Manifest V2 24 июля 2025 года по всем каналам обновлений. Версии 139 и новее работают только с расширениями Manifest V3. В Chrome 150 убрали флаг, которым можно было временно вернуть отключённое расширение, а в Chrome 151 — это 28 июля 2026 года — исчез и параметр AllowLegacyMV2Extensions, позволявший грузить старое расширение вручную в режиме разработчика. 31 августа 2026 года Google удалил расширения Manifest V2 из Chrome Web Store: переустановить их из магазина больше нельзя.
Для подписи это означает вот что. Расширение, которое годами стояло на рабочих местах и не требовало внимания, перестало быть рабочим компонентом. Само по себе оно не пропадает с сообщением об ошибке — Chrome просто перестаёт его запускать, и страница получает отказ на этапе создания объекта подписи.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Внимание: ключевые носители с невыводом ключа работают начиная с КриптоПро CSP версии 5.0 и выше. Если на рабочем месте осталась четвёртая версия провайдера, такой ключ не заработает ни в Chrome, ни в любом другом браузере, и настройка расширения тут ничего не изменит.
Начиная с версии КриптоПро ЭЦП Browser plug-in 2.0.15400 от 3 апреля 2025 года поддерживается новое расширение на Manifest V3 — Extension for CAdES Browser Plug-in. Обновления одного плагина недостаточно: на стороне веб-приложения нужно поднять до актуальной версии файл cadesplugin_api.js, иначе страница продолжит обращаться к старому каналу. Это тот случай, когда рабочие места приведены в порядок, а подпись не идёт, потому что не обновился портал.
Важный нюанс из практики: обновление одного плагина без правки портала создаёт ложное впечатление, что ремонт не сработал. Диагностическая страница разработчика показывает зелёные индикаторы расширения, плагина и криптопровайдера, а рабочий портал продолжает отдавать отказ, потому что грузит старую версию cadesplugin_api.js. Проверять оба места нужно в одном заходе, иначе инженер уходит по ложному следу и переустанавливает провайдер.
Как восстановить подпись в Chrome после перехода на Manifest V3: пошаговая инструкция
- Шаг 1. Проверьте версию браузера. Chrome 139 и новее не запускает расширения Manifest V2, поэтому вариант «откатить браузер» рабочим решением не является: обновление вернётся с ближайшим автоапдейтом.
- Шаг 2. Обновите КриптоПро ЭЦП Browser plug-in до версии 2.0.15400 или выше. Старая сборка плагина не умеет работать с расширением на Manifest V3, даже если само расширение установлено.
- Шаг 3. Установите расширение Extension for CAdES Browser Plug-in и убедитесь на странице chrome://extensions, что оно включено, а не просто присутствует в списке.
- Шаг 4. Откройте страницу проверки работы плагина на сайте разработчика и посмотрите на индикаторы диагностики. Если они зелёные, а корпоративный портал по-прежнему не подписывает, дело в портале.
- Шаг 5. Обновите на стороне портала файл cadesplugin_api.js до актуальной версии и повторите подписание. Если правка портала невозможна прямо сейчас, временно переведите пользователей на Chromium-Gost или Яндекс Браузер.

Коды ошибок при подписании и что за ними стоит на самом деле
Код ошибки в окне криптопровайдера почти всегда точнее, чем текст ошибки на странице портала. Портал показывает обобщённое «не удалось подписать документ», провайдер — конкретную причину отказа.
| Код или симптом | Что за ним стоит | Первое действие |
|---|---|---|
| 0x8007065B | Истёк срок лицензии КриптоПро CSP, провайдер перешёл в демо-режим с ограничениями | Открыть вкладку «Общие» и посмотреть строку «Лицензия CSP» |
| 0x80091007 | Неправильное значение хеша: проверяется не тот файл либо файл изменился после подписания | Сверить исходный документ с файлом подписи побайтно |
| 0x800B010A | Не строится цепочка сертификатов до доверенного корневого центра | Установить корневой сертификат Минцифры России и сертификат удостоверяющего центра |
| 0x80092013 | Сервер отзыва недоступен, список отзыва или ответ OCSP не получен | Открыть на прокси доступ к точкам распространения списков отзыва |
| «Сертификат недействителен. Сертификат отозван» | Сертификат аннулирован удостоверяющим центром, подпись им создана не будет | Выпустить новый сертификат, прежний вывести из реестра сотрудников |
Два верхних кода лечатся на рабочем месте, два следующих почти всегда упираются в сетевой периметр и политику прокси, а не в браузер. Разница принципиальная: если 0x80092013 воспроизводится на всех машинах офиса и не воспроизводится на мобильном интернете, чинить нужно правила фильтрации, а не Chrome.

Мария Ж, специалист по цифровой подписи и КЭДО: «Встроенная криптография на токене — это не установленный на компьютере КриптоПро CSP. Если информационная система требует именно провайдер, его нужно поставить на рабочее место и ввести лицензию, иначе браузер так и будет отдавать отказ при подписании. В рамках пилотного проекта удостоверяющего центра ФНС лицензия вшивается внутрь сертификата и действует ровно столько, сколько действует сам сертификат: подпись перестанет работать в тот же день, когда закончится сертификат.»
Сертификат виден в КриптоПро, но Chrome его не показывает
Отдельная категория обращений: провайдер контейнер видит, а в окне выбора сертификата на странице пусто. Причина почти всегда в том, что сертификат не установлен в личное хранилище текущего пользователя Windows. Контейнер на токене и сертификат в хранилище — разные сущности, и связка между ними создаётся вручную через мастер установки сертификата из контейнера.
Второй по частоте случай — несовпадение учётных записей. Сертификат ставил администратор под своей учётной записью, а Chrome пользователь запускает под своей. Хранилище «Личное» у каждой учётной записи собственное, поэтому список сертификатов на странице будет пустым при полностью исправном плагине. То же самое воспроизводится в терминальных сессиях, если профиль пользователя перемещаемый, а сертификат ставился на локальный профиль.
Токен определяется, а контейнера нет: режимы работы носителя
Ключ на носителе может быть создан в разных режимах, и не каждый режим виден каждому провайдеру. Извлекаемые ключи в режиме совместимости с КриптоПро CSP видны всей линейке провайдера, начиная с четвёртой версии. Ключи формата PKCS#11 в версии 5.0 R2 показывались отдельным считывателем «Активные токены», а не в общем выпадающем списке, и именно поэтому воспринимались как пропавшие. В версии 5.0 R3 работу через PKCS#11 интегрировали в общий список, а заодно исправили проблемы с использованием таких ключей в Windows Logon и RDP.
Важный нюанс из практики: отдельный считыватель с номером устройства в скобках после слов «Активные токены» — это не сбой, а штатное поведение сборки 5.0 R2. Инженеры считают такой ключ утраченным и запускают перевыпуск сертификата, хотя достаточно выбрать другой считыватель в окне провайдера.
Факт: сертификаты соответствия на КриптоПро CSP 5.0 R1, 5.0 R2 и 5.0 R3 действуют до 1 мая 2027 года по классам КС1, КС2 и КС3. На четвёртую версию провайдера сертификат действовал до 15 января 2026 года.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Драйвер носителя — самостоятельное звено, которое ставится до провайдера. Для Рутокена, JaCarta и eSmart используются разные установочные пакеты производителей, и универсального драйвера не существует. Если тип носителя определён неверно и поставлен чужой пакет, устройство определится как обычный накопитель, а контейнеров на нём Chrome не увидит.

Мария Ж, юрист со стажем более 20 лет: «Перед выпуском сертификата стоит один раз решить, в каком режиме создаётся ключ. Токен — вещь мобильная, и вероятность того, что человек всю жизнь будет работать с одной машины, крайне мала. Если хотя бы на части рабочих мест стоит провайдер четвёртой версии, ключ нужен извлекаемый: только он там заработает. Если весь парк переведён на пятую версию, можно брать более защищённый формат.»
ГОСТ TLS против подписи: когда Chrome не при чём
Два сценария путают чаще всего. Первый: страница открывается, но подпись не создаётся — за это отвечает связка «плагин плюс расширение». Второй: сайт вообще не открывается, браузер ругается на защищённое соединение — это уже ГОСТ TLS, и плагин здесь ни при чём. Chrome российские криптоалгоритмы в защищённом соединении не поддерживает, и никакой настройкой расширений это не решается.
Для ГОСТ-каналов используют Chromium-Gost или Яндекс Браузер. Начиная с КриптоПро CSP 5.0 R2 Яндекс Браузер можно применять в составе средства защиты без прохождения исследований по оценке влияния среды функционирования. На мобильных платформах картина разделена ещё жёстче: экспериментальный Chromium-Gost для Android поддерживает односторонний ГОСТ TLS, но не поддерживает браузерный плагин, а КриптоПро Fox для Android наоборот — работает с плагином, но пока без ГОСТ TLS.
Корневые сертификаты, без которых цепочка не строится и не открываются сайты с российскими TLS-сертификатами, выдаёт Национальный удостоверяющий центр Минцифры. Он начал выпуск RSA-сертификатов в 2022 году, а позже добавил и ГОСТ-сертификаты. Скачать корневые сертификаты Минцифры России можно на портале Госуслуг: файлы из сторонних источников устанавливать в доверенные корневые центры нельзя.
Лайфхак: КриптоПро CSP Lite одновременно реализует функции криптопровайдера и браузерного плагина и не требует прав администратора при установке. Для парка рабочих мест, где пользователи работают без локального админа, это снимает основную часть заявок на настройку.
Подпись создалась, а система документ не приняла: форматы и МЧД
Дальше начинается зона, где Chrome уже отработал корректно, а отказ приходит от приёмной стороны. Первая причина — формат файла подписи. Открепленная подпись сохраняется с расширением .sig, .p7s, .sgn, .sign или .bin, при этом содержимое контейнера одно и то же: структура CMS. Приёмная сторона нередко принимает строго одно расширение и отклоняет остальные, хотя криптографически подпись верна.
Вторая причина — вид подписи. Присоединённая подпись включает документ внутрь контейнера, открепленная лежит рядом отдельным файлом. Портал, который ждёт пару «документ плюс файл подписи», не примет присоединённую подпись, и наоборот. В настройках подписания это переключатель, а не свойство сертификата.

Третья причина не связана с техникой вовсе. С 1 сентября 2023 года сотрудник подписывает документы от лица компании только сертификатом физического лица с приложенной машиночитаемой доверенностью. Сертификаты, где в реквизитах указаны организация и должность сотрудника, больше не выпускаются. Если МЧД не приложена или полномочие в ней не соответствует коду классификатора, документ отклонят при полностью исправной подписи.
МЧД — это XML-файл, а не PDF, и работать с ним без программных средств нельзя. Полномочия задаются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации, и именно код проверяется алгоритмом на приёмной стороне. Компания может направить перечень собственных полномочий в Минцифры: заявку рассматривают в течение 10 дней, при положительном решении коды присваивают и включают в классификатор в течение трёх рабочих дней.
Мария Ж, судебный эксперт по трудовому праву: «Передоверие машиночитаемой доверенности оформляется только через нотариуса: нужен паспорт нового уполномоченного лица и актуальная выписка из ЕГРЮЛ. Нотариус подписывает новую доверенность своей квалифицированной подписью и выгружает её в информационную систему. Планировать это на день сдачи отчётности не стоит: техническая оснащённость нотариусов в небольших городах ограничена, и процедура занимает больше времени, чем обычно рассчитывают.»
Что проверить до раскатки на весь парк рабочих мест
Точечный ремонт одной машины и перевод парка — разные задачи. На парке цена ошибки измеряется не временем инженера, а простоем подписания: пока связка не собрана, документы не уходят, а сроки сдачи отчётности не сдвигаются.
Чек-лист подготовки рабочего места перед подписанием в браузере
- Тип носителя определён. Рутокен, JaCarta или eSmart — для каждого свой установочный пакет производителя, универсального драйвера нет.
- Версия провайдера зафиксирована. Для ключей с невыводом нужна линейка 5.0, для парка со смешанными версиями — извлекаемый ключ в режиме совместимости.
- Лицензия КриптоПро CSP действует. Единая лицензия на 5.0 подходит и для 5.0 R2, и для 5.0 R3, отдельно докупать её на релиз не нужно.
- Корневые сертификаты установлены. Корень Минцифры — в доверенные корневые центры сертификации, сертификат удостоверяющего центра — в промежуточные.
- Личный сертификат связан с контейнером под той учётной записью, из-под которой пользователь запускает браузер.
- Плагин и расширение соответствуют друг другу: плагин от 2.0.15400 и расширение на Manifest V3.
- Портал обновлён. Актуальный cadesplugin_api.js на стороне веб-приложения, иначе исправное рабочее место всё равно не подпишет.
- Реестр сертификатов ведётся. Владелец, серийный номер, издатель, срок действия, привязка к носителю: без такого журнала массовое продление превращается в ручной перебор машин.
В практике Добыто именно седьмой и восьмой пункты чаще всего оказываются пропущены: рабочие места готовят аккуратно, а сроки действия сертификатов никто не отслеживает, пока подпись не перестаёт создаваться посреди отчётного периода.
Образцы документов для работы с сертификатами и подписью
Комплект закрывает две задачи: разбор конкретного отказа и наведение порядка в парке сертификатов, начинать удобнее с чек-листа диагностики.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Инструкция по установке ЭЦП на компьютер | Скачать |
| Памятка по настройке КЭП для налоговой | Скачать |
| Реестр сертификатов сотрудников (XLSX) | Скачать |
| Машиночитаемая доверенность (МЧД): образец и структура XML | Скачать |
Когда чинить Chrome не нужно вовсе
Связка «провайдер плюс плагин плюс расширение» обязательна там, где требуется квалифицированная подпись на стороне пользователя: сдача отчётности, электронные площадки, сделки с недвижимостью на портале Росреестра, подача исков через ГАС «Правосудие» и «Мой Арбитр». Для внутреннего кадрового документооборота она избыточна.
По статье 22.3 ТК РФ работник подписывает большинство кадровых документов простой или усиленной неквалифицированной подписью, а УКЭП требуется в ограниченном перечне случаев. Ни ПЭП, ни УНЭП, выпущенная внутри системы КЭДО, не требует ни токена, ни криптопровайдера на рабочем месте: подписание идёт из браузера, и вопрос «почему Chrome не подписывает» в этом контуре просто не возникает. Мы закладываем пилотную группу перед раскаткой на всю компанию, и на этом этапе видно, какие процессы действительно требуют УКЭП, а какие переводятся на УНЭП без потери юридической значимости.
Полезно знать: ПЭП и УНЭП для сотрудников в сервисе Добыто выпускаются бесплатно на всех тарифах, а УКЭП оформляется через партнёров-удостоверяющих центров. Отдельно покупать подписи для перевода кадровых документов в электронный вид не требуется.
Обратная ситуация тоже встречается: компания пытается закрыть внешний документооборот средствами КЭДО. Это не работает. Отчётность в ФНС, торги и подача документов в суд требуют квалифицированной подписи и настроенного рабочего места, и никакая браузерная форма этого не заменит.
Стоимость подключения КЭДО Добыто и сроки внедрения
Стоимость зависит от численности сотрудников и от того, нужны ли интеграция с 1С и электронный архив. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника / мес | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника / мес | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | оплата за год |
| Интеграция с 1С:ЗУП, готовый модуль | входит в тариф «Бизнес» | установка и настройка за один день |
| Выпуск ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | по мере подключения сотрудников |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
Итоговая сумма складывается из численности, выбранного набора функций и наличия интеграций, а тариф можно повысить или понизить в любое время: при повышении разница пересчитывается пропорционально оставшемуся периоду. Полный состав каждого пакета и условия перехода между ними приведены на странице тарифов Добыто КЭДО.
Выводы
Отказ подписи в Chrome почти никогда не лечится перезагрузкой браузера. Сначала определяется слой: носитель, криптопровайдер, нативный хост, расширение или код портала, — и только потом выполняется действие. Массовая волна отказов 2025-2026 годов связана с отключением расширений Manifest V2, и её закрывает пара «плагин от 2.0.15400 плюс расширение Manifest V3» вместе с обновлением cadesplugin_api.js на стороне веб-приложения. Отдельно стоит различать подписание и защищённое соединение по ГОСТ: второе требует Chromium-Gost или Яндекс Браузера, и настройка расширений здесь не поможет.
Часть задач вообще не требует криптопровайдера на рабочем месте. Мы в Добыто переводим кадровое подписание в браузер на ПЭП и УНЭП, оставляя связку с токеном только там, где по закону нужна квалифицированная подпись, и это заметно сокращает поток заявок в поддержку по настройке рабочих мест.
Частые вопросы
Почему подпись работает в Яндекс Браузере, но не работает в Chrome?
Причины две. Первая: у Яндекс Браузера собственный каталог расширений и собственный цикл поддержки старых форматов, поэтому расширение там могло продолжить работать после того, как Chrome выключил Manifest V2 24 июля 2025 года. Вторая: Яндекс Браузер поддерживает защищённое соединение по российским криптоалгоритмам, а Chrome нет, и если портал доступен только по ГОСТ TLS, в Chrome он просто не откроется. Начиная с КриптоПро CSP 5.0 R2 Яндекс Браузер допускается использовать без прохождения исследований по оценке влияния среды функционирования.
Что делать, если забыт PIN-код от контейнера на токене?
Пользовательский PIN сбрасывается администраторским PIN-кодом носителя через панель управления устройства. Если утрачены оба, ключ теряется вместе с контейнером: закрытый ключ неизвлекаемого формата не покидает память токена и скопировать его нельзя по построению. Дальше остаётся выпуск нового сертификата и аннулирование прежнего. В моделях линейки Рутокен ЭЦП 3.0 политики PIN-кодов хранятся внутри токена, а не на конкретном рабочем месте, поэтому смена машины на них не влияет.
Можно ли подписать и зашифровать электронное письмо российской подписью?
Да, по стандарту S/MIME, но не средствами браузера. Для этого нужен почтовый клиент с поддержкой ГОСТ: подключение к серверам идёт по IMAP, SMTP или POP3 с защищённым соединением, подпись выполняется по ГОСТ 2012, шифрование — по ГОСТ 2015 в режимах «Магма» и «Кузнечик». Такой клиент ставится вместе с основным рабочим и используется только для переписки с документами ограниченного доступа.
Можно ли просто переименовать файл .sgn в .sig, если приёмная сторона не принимает расширение?
Да, содержимое контейнера при этом не меняется и подпись остаётся валидной: расширение файла не входит в подписываемые данные. На массиве в полторы тысячи файлов переименование удобнее выполнять скриптом, а не вручную. Перед этим включите в проводнике отображение расширений имён файлов, иначе получится «документ.sgn.sig» и приёмная сторона всё равно откажет.
Нужна ли отдельная МЧД сотруднику филиала?
Филиал не является самостоятельным юридическим лицом, поэтому доверенность выдаёт головная организация от своего имени, а подписывает её руководитель компании своей квалифицированной подписью. Сотруднику филиала нужен собственный сертификат физического лица и МЧД с кодами полномочий из классификатора. Передоверие внутри филиала оформляется только через нотариуса, с паспортом уполномоченного лица и актуальной выпиской из ЕГРЮЛ.
Как быстро выпустить электронную подпись сотруднику, если подписать нужно на этой неделе?
Руководитель и индивидуальный предприниматель получают квалифицированный сертификат в удостоверяющем центре ФНС бесплатно. Сотрудник как физическое лицо обращается в аккредитованный Минцифры удостоверяющий центр, идентификация возможна без личного визита, через Госуслуги. Пока сертификаты на сотрудников не выпущены, документы допустимо подписывать сертификатом руководителя без МЧД: ограничений на такой порядок нет.