Отключить плагин ЭЦП в браузере: пошаговая инструкция

Мария Ж. 16 мин чтения

Отключить плагин ЭЦП в браузере можно за полминуты, но сначала стоит понять, что именно вы отключаете. Это три разные сущности: браузерное расширение, компонент native messaging и сам криптопровайдер. Расширение (в Chrome и Яндекс Браузере оно называется CryptoPro Extension for CAdES Browser Plug-in) выключается переключателем на странице расширений и включается обратно тем же переключателем. Хост nmcades остаётся в системе и ничего не делает, пока к нему не обратилась страница. КриптоПро CSP продолжает работать: ГОСТ TLS, подпись в Инструментах КриптоПро и доступ к контейнерам от выключенного расширения не ломаются. Главное различие, которое определяет исход: вам мешает расширение или криптопровайдер. От этого зависит, хватит ли переключателя или придётся править политики браузера.

Ниже разберём, по каким симптомам конфликт расширения отличается от проблемы с сертификатом, носителем или версией CSP, как выключить плагин в Chrome, Яндекс Браузере, Edge и Firefox и что после этого перестанет открываться на госпорталах. Покажем, чем подписывать и проверять файлы p7s и sig, когда плагин выключен. Централизованное отключение через политики на парке машин, тарифы КЭДО и ответы на частые вопросы про МЧД, форматы подписи и утерянные ключи — во второй половине статьи.

Содержание

Из чего состоит плагин ЭЦП и что вы отключаете на самом деле

Под словом «плагин» пользователи и администраторы понимают разные вещи, и отсюда половина неудачных попыток что-то починить. Работа с подписью в браузере держится на связке из трёх независимых элементов: расширение получает вызов со страницы, передаёт его через native messaging локальному хосту, а хост обращается к криптопровайдеру и ключевому носителю. Разорвать эту цепочку можно в любом звене, и последствия у каждого звена свои.

Компонент Где находится Что произойдёт при отключении
Браузерное расширение CryptoPro Extension for CAdES Browser Plug-in Страница расширений браузера, идентификатор iifchhfnnmpdbibifmljnfjhpififfog Страницы перестают видеть подпись, остальные функции системы не затрагиваются
Хост native messaging (nmcades) Windows: исполняемый файл в составе плагина. Linux: манифест ru.cryptopro.nmcades.json в каталоге native-messaging-hosts Расширение остаётся в списке, но связь с криптопровайдером теряется, страница сообщает о недоступности плагина
Криптопровайдер КриптоПро CSP Системный компонент, лицензируется отдельно Перестаёт работать всё: ГОСТ TLS, подпись в десктопных программах, доступ к ключевым контейнерам
Ключевой носитель и его драйверы (Рутокен, ESMART Token ГОСТ, смарт-карта) USB или NFC, библиотека PKCS#11 в составе драйверов Подпись невозможна ни в браузере, ни в десктопной программе, сертификаты не отображаются

Практический вывод из таблицы: если задача звучит как «убрать тормоза и всплывающие запросы в браузере», трогать нужно только первую строку. Удаление КриптоПро CSP ради ускорения браузера обходится дороже самой проблемы: вместе с провайдером пропадает доступ ко всем контейнерам на машине.

Браузерное расширение КриптоПро для работы с электронной подписью на веб-странице
Расширение в браузере — только верхний слой связки, ниже находятся хост native messaging и криптопровайдер.

Факт: начиная с версии КриптоПро CSP 5.0 R3 браузерный плагин входит в состав дистрибутива криптопровайдера и отдельно не скачивается. Сертификаты соответствия на всю линейку 5.0, включая R1, R2 и R3, действуют до 1 мая 2027 года по классам КС1, КС2 и КС3.

Симптом, причина, проверка: кто на самом деле мешает работе

Пять минут на разделение симптомов экономят вечер на переустановке. Расширение и криптопровайдер ломаются по-разному, а внешне похожие сообщения об ошибке приводят к совершенно разным действиям.

Что видит пользователь Вероятная причина Что проверить в первую очередь
Запрос доступа к подписи выскакивает на посторонних сайтах Домен попал в список доверенных узлов плагина или страница сама вызывает объект подписи Список доверенных узлов в настройках плагина
Браузер подтормаживает, растёт потребление памяти при работе с подписью Расширение и хост остаются активными после закрытия вкладки портала Диспетчер задач браузера, тест с отключённым расширением в рабочем профиле
Сертификат не виден на странице, хотя в системе он установлен Хост не связан с провайдером либо ключ создан в режиме, который эта версия CSP не читает Версию КриптоПро CSP и режим контейнера: пассивный, ФКН или PKCS#11
Сообщение о недоверенном корневом сертификате Разрыв цепочки сертификации, характерный для УНЭП Путь сертификации в свойствах сертификата и установку корневого как доверенного
Подпись формируется, но проверяющая сторона считает её недействительной Сертификат отозван или истёк, подпись сделана без штампа времени Статус сертификата по спискам отзыва и OCSP, наличие метки времени в подписи

Ни одна из трёх последних строк отключением расширения не лечится. Если после выключения плагина симптом остался, причину искали не в том слое.

Внимание: у УКЭП цепочка сертификатов ставится вместе с сертификатом и является доверенной по умолчанию. У УНЭП корневые сертификаты автоматически не устанавливаются: система не обязана доверять всему, что на неё установили. Разрыв цепочки выглядит как отказ плагина, но лечится установкой корневого сертификата.

Мария Ж, специалист по цифровой подписи и КЭДО: «Прежде чем сносить плагин, откройте сертификат и посмотрите путь сертификации целиком. В значительной части обращений, которые мы разбираем, сообщение о недоступности подписи означает не поломку браузера, а незакрытую цепочку доверия у неквалифицированной подписи. Устанавливаете недостающий корневой сертификат вручную, и страница начинает видеть ключ без единой манипуляции с расширением.»

Список установленных сертификатов электронной подписи в оснастке КриптоПро CSP
Личные сертификаты в КриптоПро CSP: если ключа нет в этом списке, браузерное расширение ни при чём.

Как отключить плагин ЭЦП в браузере: по браузерам

Все актуальные браузеры управляют расширениями через служебную страницу с внутренним адресом. Плагин выключается переключателем, состояние сохраняется в профиле пользователя и переживает перезапуск браузера.

Браузер Служебный адрес Особенность
Google Chrome chrome://extensions Переключатель отключает расширение, кнопка удаления стирает вместе с ним и его настройки
Яндекс Браузер browser://tune В корпоративной сборке плагин бывает предустановлен, и переключатель заблокирован политикой
Microsoft Edge edge://extensions Расширение ставится из магазина Chrome, отключается штатными средствами Edge
Mozilla Firefox about:addons Дополнение отдельное, отключение в Chrome на Firefox не влияет
Chromium-Gost, КриптоПро Fox chrome://extensions, about:addons Поддержка ГОСТ TLS встроена в сборку и после отключения расширения сохраняется

Отдельный профиль браузера решает задачу мягче полного отключения: рабочий профиль с включённым плагином остаётся для порталов, повседневный работает без него.

Как отключить плагин ЭЦП в браузере: пошаговая инструкция

  1. Шаг 1. Закройте вкладки порталов, где велась работа с подписью, и извлеките токен. Иначе часть сессий продолжит удерживать хост.
  2. Шаг 2. Откройте служебную страницу расширений своего браузера из таблицы выше.
  3. Шаг 3. Найдите CryptoPro Extension for CAdES Browser Plug-in. Если в списке несколько похожих дополнений, сверьтесь с идентификатором iifchhfnnmpdbibifmljnfjhpififfog.
  4. Шаг 4. Переведите переключатель в положение «выключено». Кнопку удаления не трогайте, если планируете вернуться к подписанию: повторная установка потребует прав и времени.
  5. Шаг 5. Перезапустите браузер и проверьте симптом, ради которого всё затевалось. Симптом остался — причина в криптопровайдере, сертификате или носителе, и расширение стоит включить обратно.
  6. Шаг 6. Если запросы мешали на одном сайте, вместо отключения удалите домен из списка доверенных узлов в настройках плагина. Подпись останется рабочей на остальных порталах.

Что перестанет работать после отключения, а что останется

Отключение расширения обрывает ровно один сценарий: подписание и аутентификацию по сертификату непосредственно на веб-странице. Перестанут работать вход по электронной подписи в личный кабинет ФНС, подписание на электронных площадках, отправка заявлений через порталы, где форма вызывает объект подписи. На портале «Работа в России» подписание документов усиленной квалифицированной подписью тоже идёт через браузерный плагин, а вариант с простой электронной подписью по подтверждённой учётной записи Госуслуг от расширения не зависит.

Останется работать многое. ГОСТ TLS и защищённое соединение с госпорталами обеспечивает криптопровайдер вместе со сборкой браузера. Подписание в Инструментах КриптоПро и КриптоАРМ ГОСТ идёт мимо браузера. Подпись в 1С и в кадровых сервисах формируется на их стороне. Мобильная подпись в Госключе хранит закрытую часть ключа на телефоне, а не на рабочей станции, поэтому настройки компьютера её не касаются. Проверить готовую подпись без плагина тоже можно: на портале Госуслуг работает сервис проверки электронной подписи, принимающий и документ, и отдельный файл открепленной подписи.

Полезно знать: в мобильных браузерах поддержка разделена. Chromium-Gost для Android умеет одностороннее ГОСТ TLS и позволяет подключаться к Госуслугам, но браузерный плагин там не поддержан. КриптоПро Fox для Android наоборот работает с плагином и подписью, а ГОСТ TLS в нём пока нет.

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Корги указывает на кнопки подписки на каналы Добыто

Чем подписывать и проверять документы, когда плагин выключен

Десктопные средства закрывают те же задачи и не зависят от версии браузера и его политик. Инструменты КриптоПро из состава криптопровайдера позволяют создать и проверить подпись, посмотреть цепочку сертификации и выбрать расширение файла подписи. КриптоАРМ ГОСТ 3 добавляет усовершенствованные форматы CAdES с обращением к службе штампов времени и проверкой статусов сертификатов, а также встроенный почтовый клиент: письма и вложения защищаются по стандарту S/MIME с подписью по ГОСТ 2012 и шифрованием по ГОСТ 2015. Для проверки подписи лицензия на КриптоАРМ ГОСТ не требуется, программу можно поставить только ради этой функции.

Отдельный вопрос — формат файла подписи. Открепленная подпись лежит в парном файле рядом с документом, и её расширение выбирается при подписании: в параметрах доступны sig, p7s, sgn, sign и bin. Технически это одна и та же структура CMS, переименование файла из sgn в sig подпись не разрушает. Присоединённая подпись упаковывает документ внутрь контейнера: потерять такой файл сложнее, но открыть исходный документ без средства проверки не получится.

Проверьте файл подписи прямо в браузере, без установки плагина

Добыто · Проверка подписи

Что за файл пришёл с документом

Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.

Файл остаётся на вашем устройстве — мы его не получаем и не храним

Нет файла под рукой? Выберите расширение вручную:

Проверить подпись онлайн в Добыто

Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Корги указывает на кнопки подписки на каналы Добыто

Пожалуйста, подпишитесь на нас в мессенджерах

Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.

Канал в MAX Канал в Telegram

Результат онлайн-проверки электронной подписи с данными подписанта и издателя сертификата
Онлайн-проверка показывает подписанта, издателя и статус сертификата, поэтому заменяет плагин при разборе спорного файла.

В практике Добыто такой сценарий закрывает основную часть обращений от бухгалтерии и кадровой службы: человеку нужно не подписать заново, а понять, чем и когда подписан присланный файл. Плагин для этого не нужен.

Мария Ж, судебный эксперт по трудовому праву: «Штамп с надписью о подписании на странице PDF сам по себе юридической силы не несёт, это визуализация для человека. В спор идут исходный документ и файл подписи, а если сертификат к моменту разбирательства истёк, выручает метка доверенной службы штампов времени. Закладывайте её в регламент подписания сразу, а не после первого конфликта.»

Шаблоны и чек-листы для разбора проблем с подписью

Комплект собран под диагностику: начните с чек-листа «Подпись не валидна», он задаёт порядок проверки от носителя до статуса сертификата.

Документ Скачать
Чек-лист диагностики «Подпись не валидна» Скачать
Протокол проверки электронной подписи (образец) Скачать
Реестр сертификатов сотрудников (XLSX) Скачать
Инструкция по установке ЭЦП на компьютер Скачать
Памятка по настройке КЭП для налоговой Скачать
Заявление на аннулирование сертификата ЭП Скачать

Централизованное отключение на парке машин

Единичный переключатель не масштабируется: пользователь включит расширение обратно на следующий день. Для парка рабочих мест управление идёт политиками браузера. В Chrome и Edge применяются политики управления расширениями, где идентификатор iifchhfnnmpdbibifmljnfjhpififfog добавляется в список заблокированных. В корпоративных установках Яндекс Браузера действует та же модель на базе Chromium. На Linux связь с криптопровайдером разрывается удалением манифеста ru.cryptopro.nmcades.json из каталога native messaging: расширение остаётся на месте, но перестаёт достукиваться до провайдера.

Обратная задача, раскатать плагин и настройки на десятки машин, решается инструментом КриптоПро Master. Он задаёт параметры криптопровайдера заранее, ставит браузер с плагином и добавляет нужные сертификаты вместо ручного прохода по каждому рабочему месту. Если в организации есть пользователи без прав администратора, отдельно посмотрите КриптоПро CSP Lite: он одновременно реализует функции криптопровайдера и браузерного плагина, не требует прав администратора и позволяет ограничить набор поддерживаемых токенов под требования конкретного веб-ресурса.

Лайфхак: перед массовым отключением сверьте версии криптопровайдера. Windows 11 поддерживается начиная с линейки КриптоПро CSP 5.0, а Windows XP не поддерживается начиная с 5.0 R3. Часть «конфликтов плагина» на деле оказывается устаревшей версией 4.0 на новой операционной системе.

Кейс из практики: в производственной компании на 1400 сотрудников жалобы на зависание браузера шли от бухгалтерии и отдела закупок. Разбор в проекте Добыто показал, что расширение раскатали на все машины, хотя подпись в браузере реально требовалась 40 сотрудникам. Плагин оставили этой группе, остальным закрыли политикой, обращения по браузеру прекратились, а подписание кадровых документов перевели в веб-сервис, где плагин не используется.

Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед раскаткой любого изменения, которое затрагивает криптографию, мы берём пилотную группу из одного подразделения. Это снимает основную часть ошибок настройки до того, как заявки придут от всей компании. Правило работает и в обратную сторону: отключайте плагин сначала на пилоте, а массовую политику применяйте, когда убедились, что ни один рабочий процесс на нём не завязан.»

Панель управления Рутокен со списком сертификатов и сроками их действия
Панель управления носителем показывает сроки действия сертификатов: с этого экрана удобно начинать инвентаризацию парка ключей.

Когда отключать плагин не нужно

Плагин стоит оставить, если хотя бы один регулярный процесс завязан на подписание прямо в браузере: сдача отчётности через личный кабинет ФНС, работа на электронных торговых площадках, подача документов через электронные сервисы правосудия, регистрационные действия на порталах ведомств. Замены расширению в этих сценариях нет, а отключение просто перенесёт работу на соседний компьютер.

Не решает задачу отключение и тогда, когда проблема лежит в криптопровайдере: неподдерживаемая версия CSP на новой операционной системе, ключ, созданный в режиме, который эта сборка не читает, отозванный сертификат. Отдельный случай — неизвлекаемые ключи: закрытый ключ никогда не покидает память токена, подпись формируется на его борту, и никакая настройка браузера этот механизм не обходит.

Во что обходится неверное решение

Цена ошибки здесь измеряется не переустановкой софта, а сорванными сроками. Снос КриптоПро CSP вместо отключения расширения означает потерю доступа ко всем контейнерам на машине и повторную настройку рабочего места; если на компьютере хранился единственный экземпляр ключа, ключ придётся выпускать заново. Отзыв сертификата необратим: восстановить отозванный сертификат нельзя, оформляется выпуск нового. Второй по частоте промах — подписание без метки времени: после истечения срока действия сертификата доказать момент подписания в споре существенно сложнее, а судебной практики по электронным подписям в трудовых отношениях пока немного, и предсказуемостью она не отличается.

Сообщение о недействительном отозванном сертификате с серийным номером и данными издателя
Статус «сертификат отозван» плагином не лечится: такой ключ выведен из обращения удостоверяющим центром окончательно.

Стоимость перехода на КЭДО и тарифы Добыто

Когда браузерный плагин мешает именно на кадровых процессах, разумнее убрать зависимость от рабочего места целиком: в веб-сервисе КЭДО сотрудник подписывает документы без криптопровайдера и расширения. Стоимость зависит от численности и от того, нужны ли интеграция с 1С и электронный архив.

Услуга Стоимость Сроки
Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны от 30 ₽ за сотрудника / мес подключение от 5 минут
Тариф «Бизнес»: без ограничения по численности, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив от 50 ₽ за сотрудника / мес подключение от 5 минут
Минимальная оплата по тарифу «Бизнес» 50 сотрудников за 30 000 ₽ в год период 12 месяцев
Тариф «Корпорация»: выделенный сервер, SLA 99.9%, API и кастомные интеграции по запросу рассчитывается индивидуально
Выпуск электронных подписей ПЭП и УНЭП для сотрудников входит в тариф по мере подключения сотрудников
Интеграция с 1С:ЗУП готовым модулем входит в тариф «Бизнес» установка и настройка за 1 день

Итоговая сумма складывается из численности, набора функций и способа получения УКЭП: ПЭП и УНЭП для сотрудников выпускаются бесплатно на всех тарифах, а УКЭП оформляется через партнёров-удостоверяющих центров. Актуальный состав тарифов и условия перехода между ними опубликованы на странице тарифов ДОБЫТО КЭДО.

Тариф повышается и понижается в любое время, при повышении разница пересчитывается пропорционально оставшемуся периоду. Стартовать на минимальной конфигурации и расширяться по мере подключения подразделений допустимо.

Выводы

Отключение плагина ЭЦП в браузере обратимо и локально: операция затрагивает только подписание и вход по сертификату на веб-страницах, оставляя нетронутыми криптопровайдер, ГОСТ TLS и десктопные средства подписи. Разделяйте симптомы до начала работ, потому что расширение отвечает за одно, а КриптоПро CSP и ключевой носитель за другое, и заметная часть обращений закрывается установкой корневого сертификата или обновлением версии провайдера. На парке машин управляйте плагином политиками браузера, а не устными договорённостями с пользователями, и обкатывайте изменение на пилотной группе.

В Добыто мы регулярно разбираем ситуации, когда компания держит криптографию на каждом рабочем месте ради нескольких кадровых документов в месяц. Перевод кадрового документооборота в веб-сервис снимает этот пласт задач с системного администратора: сотрудник подписывает документы из браузера, без установки криптопровайдера, расширений и обновления сборок.

Частые вопросы

Отключение расширения аннулирует сертификат или портит ключевой контейнер?

Нет. Расширение выступает посредником между веб-страницей и криптопровайдером, оно не хранит ключи и не управляет статусом сертификата. Контейнер остаётся на носителе или в реестре, сертификат сохраняет свой срок действия. Аннулировать сертификат можно только через удостоверяющий центр, который его выпустил, по заявлению владельца, и отменить это действие нельзя.

Можно ли отключить плагин только для одного сайта, не выключая его целиком?

Да, для этого служит список доверенных узлов в настройках плагина. Домен удаляется из списка, и страница перестаёт получать доступ к подписи, а остальные порталы продолжают работать штатно. Способ предпочтителен, когда мешает конкретный сайт, а не расширение как таковое.

После отключения перестал открываться сайт по ГОСТ-сертификату. Это из-за плагина?

Нет, за защищённое соединение по ГОСТ отвечают криптопровайдер и сборка браузера, а не расширение для подписи. Проверьте, установлены ли корневые сертификаты Минцифры и используете ли вы браузер с поддержкой ГОСТ TLS: Яндекс Браузер, Chromium-Gost или клиентскую сборку со встроенной поддержкой. Серверные ГОСТ-сертификаты для сайтов выпускает национальный удостоверяющий центр, заявка подаётся через Госуслуги.

Нужен ли браузерный плагин для работы с машиночитаемой доверенностью?

Для подписания и проверки МЧД плагин не обязателен. Доверенность формируется в виде XML-файла, подписывается десктопным средством, а результат собирается в единый архив, где лежат и подписанные файлы, и сама МЧД. При отзыве полномочий учитывайте: МЧД выпускается на конкретное физическое лицо с перечнем полномочий, поэтому увольнение сотрудника само по себе не всегда прекращает действие доверенности, если должность в ней не указана. Для филиала доверенность оформляется от юридического лица, а не от обособленного подразделения.

Чем отличаются файлы подписи p7s, sig и sgn?

Расширением, а не содержимым. Это одна и та же структура открепленной подписи в формате CMS, средство подписания просто позволяет выбрать имя файла: доступны sig, p7s, sgn, sign и bin. Переименование подпись не разрушает, поэтому если принимающая система ждёт строго sig, а прислали sgn, вопрос решается переименованием, в том числе пакетным.

Сотрудник забыл пароль от контейнера ЭЦП. Можно ли его восстановить?

Пароль от ключевого контейнера не восстанавливается: он не хранится в открытом виде ни у удостоверяющего центра, ни в криптопровайдере. Единственный путь — выпуск нового ключа и сертификата. С мобильной подписью ситуация та же: при удалении приложения с ключом или утрате пароля от него прежняя подпись недоступна, выпускается новая, со своим сроком действия.

Как вести учёт сертификатов, чтобы не ловить просрочки после отключения плагина?

Заведите реестр, где по каждому сотруднику зафиксированы владелец, издатель, серийный номер, срок действия, тип носителя и режим ключа. Такой журнал ЭЦП закрывает две задачи: показывает, у кого подпись истекает в ближайший месяц, и позволяет за минуту понять, кому браузерный плагин действительно нужен, а кому его поставили за компанию. Статус перепроверяйте по спискам отзыва и ответам службы проверки статусов, а не только по дате в свойствах сертификата.

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 5 / 5. Количество оценок: 1

Оценок пока нет. Поставьте оценку первым.

Сожалеем, что вы поставили низкую оценку!

Позвольте нам стать лучше!

Расскажите, как нам стать лучше?

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.