Плагин для электронной подписи нужен браузеру потому, что сам браузер не имеет доступа ни к USB-токену, ни к российским криптоалгоритмам: код страницы выполняется в песочнице, а ГОСТ Р 34.10-2012 в штатные средства браузера не входит. КриптоПро ЭЦП Browser Plug-in работает мостом между JavaScript на странице и локальным криптопровайдером, который уже умеет обращаться к контейнеру на Рутокен, JaCarta или eSmart и формировать подпись. Сам плагин ничего не подписывает: он передаёт данные провайдеру и возвращает готовую структуру подписи. Главное различие, от которого зависит, нужен вам плагин или нет: подписание документа локальным ключом без него невозможно, а вход на сайт по ГОСТ TLS и проверка чужой подписи обходятся без плагина совсем.
Дальше разберём по слоям, из чего собрано рабочее место с электронной подписью и что именно перестаёт работать при отсутствии каждого слоя, чем пассивный токен отличается от активного и почему криптоядро внутри токена не заменяет лицензию на криптопровайдер. Покажем сценарии, где плагин не нужен вовсе, и как открыть открепленную подпись p7s, ничего не устанавливая. Разбор ошибок вида «сертификат не виден в списке», работа с МЧД и её XML, образцы протокола проверки подписи, стоимость подключения на 2026 год и ответы на частые вопросы — во второй половине статьи.
Почему браузер не умеет подписывать документ сам
Браузер спроектирован так, чтобы страница не имела прямого доступа к железу и к локальному хранилищу ключей. Для веб-разработчика это означает три жёстких ограничения одновременно: нет обращения к USB-устройству с криптоядром, нет доступа к системному хранилищу сертификатов, нет реализации отечественных алгоритмов хеширования и подписи. Ни одно из них не обходится средствами самой страницы.
Криптографию по ГОСТ на рабочем месте реализует отдельная программа — криптопровайдер. В российской практике это чаще всего КриптоПро CSP. Он держит ключевой контейнер, обращается к токену, считает хеш и формирует подпись. Провайдер устанавливается в операционную систему и недоступен из веб-страницы напрямую, потому что это не веб-объект, а системная библиотека.
Плагин закрывает ровно этот разрыв. Он регистрирует в браузере объект, который страница может вызвать из JavaScript, принимает от неё данные для подписи, передаёт их провайдеру, получает результат и возвращает обратно в страницу. Закрытый ключ при этом в браузер не попадает ни на каком этапе. Проверить, что связка собрана правильно, можно на странице проверки работы плагина у разработчика криптопровайдера: если объект не создаётся, дальше отлаживать сайт бессмысленно.
Мария Ж, специалист по цифровой подписи и КЭДО: «Разделяйте две задачи, которые пользователь считает одной. Защищённое соединение по ГОСТ TLS и подписание документа реализуются разными механизмами: на Android браузер Chromium GOST поддерживает одностороннее ГОСТ TLS, но не поддерживает браузерный плагин, поэтому подписать в нём нельзя, а КриптоПро Fox наоборот работает с плагином, но пока без ГОСТ TLS. Обе сборки экспериментальные. Прежде чем чинить рабочее место, определите, что именно у вас не работает: вход на портал или кнопка подписания.»
Из чего собрано рабочее место: пять слоёв и один плагин
Типовая инструкция по установке квалифицированной подписи УЦ ФНС перечисляет семь обязательных компонентов: драйверы ключевого носителя, СКЗИ КриптоПро CSP версии 5.0 R2 сборки 12000 или выше, плагин КриптоПро ЭЦП Browser Plug-in, корневые сертификаты Минцифры России и УЦ ФНС России, личный сертификат ключа подписи, расширение крипто-плагина для конкретного браузера и плагины отдельных информационных систем. Отсутствие любого из них даёт свою, легко узнаваемую ошибку.
| Компонент | Что делает | Что не работает без него |
|---|---|---|
| Драйвер ключевого носителя (Рутокен, JaCarta, eSmart) | Операционная система видит токен или смарт-карту | Носитель не определяется, контейнер не читается |
| КриптоПро CSP | Реализует ГОСТ, работает с контейнером и токеном | Подпись не формируется ни в браузере, ни в программе |
| Корневые сертификаты Минцифры и УЦ ФНС | Достраивают цепочку доверия до корня | Подпись создаётся, но цепочка сертификации не проверяется |
| Личный сертификат, установленный из контейнера | Связывает закрытый ключ с владельцем в хранилище | Сертификат не появляется в списке выбора при подписании |
| КриптоПро ЭЦП Browser Plug-in | Даёт странице вызвать криптопровайдер из JavaScript | Кнопка подписания на сайте не отрабатывает |
| Расширение крипто-плагина в браузере | Включает плагин в конкретном браузере | Плагин установлен в системе, но страница его не видит |
Из таблицы видно, где чаще всего теряется время: два последних слоя разные. Установка плагина в систему и включение расширения в браузере — отдельные действия, и первое не влечёт второго автоматически.
Корневые сертификаты Минцифры России и УЦ ФНС России выложены отдельными файлами на странице удостоверяющего центра ФНС России: корневой сертификат Минцифры устанавливается в доверенные корневые центры сертификации, сертификат УЦ ФНС — в промежуточные. Порядок хранилищ здесь важен: при установке обоих файлов в одно хранилище цепочка не достраивается и подпись показывается как непроверенная.
Факт: в КриптоПро CSP 5.0 R3 браузерный плагин встроен в дистрибутив, отдельно его ставить не нужно. В этой же версии добавлена поддержка TLS 1.3 с российской криптографией по классу КС1 и появился КриптоПро SDK для встраивания подписи, в том числе усовершенствованной, в собственные разработки.
Как настроить рабочее место для работы с электронной подписью в браузере: пошаговая инструкция
- Шаг 1. Определите тип носителя визуально или по документам и скачайте драйвер у производителя: Рутокен, Рутокен ЭЦП 2.0, JaCarta или eSmart. Установите пакет в режиме по умолчанию.
- Шаг 2. Установите КриптоПро CSP версии 5.0 R2 сборки 12000 или выше. Дистрибутив, который выдаётся в рамках эксперимента по безвозмездному предоставлению ПО пользователям УЦ ФНС, включает и сам провайдер, и браузерный плагин.
- Шаг 3. Скачайте корневой сертификат Минцифры России и корневой сертификат УЦ ФНС России, установите первый в доверенные корневые центры сертификации, второй — в промежуточные центры сертификации.
- Шаг 4. Установите личный сертификат из контейнера: КриптоПро CSP, вкладка «Сервис», кнопка «Просмотреть сертификаты в контейнере», «Обзор», выбор контейнера.
- Шаг 5. Установите КриптоПро ЭЦП Browser Plug-in и согласитесь с включением расширения, когда браузер это предложит.
- Шаг 6. Откройте список расширений браузера и убедитесь, что расширение включено, затем запустите проверку работы плагина на странице разработчика.
- Шаг 7. Подключите носитель с сертификатом в USB-порт до открытия страницы: без вставленного токена сайт не увидит ни одного сертификата.
Когда плагин не нужен: шесть рабочих сценариев без него
Плагин обязателен ровно в одном случае: закрытый ключ лежит на рабочем месте пользователя, а операция подписания инициируется веб-страницей. Как только одно из двух условий уходит, потребность в плагине исчезает. Ниже сценарии, которые в типовых инструкциях по настройке обычно не разбираются.
| Сценарий | Нужен плагин | Что работает вместо него |
|---|---|---|
| Подписание документа на сайте ключом с локального токена | Да | Альтернативы нет: страница обязана вызвать провайдер |
| Проверка готовой подписи и формирование протокола | Нет | Серверная проверка: файл разбирает бэкенд и возвращает отчёт |
| Вход на защищённый портал по ГОСТ TLS | Нет | Криптопровайдер и браузер с поддержкой ГОСТ: Chromium GOST, Яндекс Браузер |
| Подпись работником со смартфона | Нет | Госключ, мобильное приложение подписи с ключом на сервере или на NFC-токене |
| Массовое автоподписание документов информационной системой | Нет | Обезличенный сертификат на юрлицо, носитель подключён к серверу |
| Подписание на десктопе вне браузера | Нет | Отдельное средство подписи с графическим интерфейсом |
Обезличенный сертификат стоит пояснить отдельно, потому что его регулярно путают с сертификатом сотрудника. Оператор информационной системы получает его в удостоверяющем центре ФНС в рамках 63-ФЗ, сертификат выдаётся на юридическое лицо или индивидуального предпринимателя и привязывается к системе. Им подписывают то, что формируется автоматически и в больших количествах: запросы в госорганы, квитанции, счета. Сотрудник таким сертификатом пользоваться не может.
В сервисе Добыто проверка подписи выполняется на стороне сервера: пользователь загружает файл в браузере, разбор структуры и построение цепочки идут на бэкенде, поэтому ни криптопровайдер, ни плагин на рабочем месте не нужны.
Проверьте свой файл подписи прямо в браузере
Добыто · Проверка подписи
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Что за файл пришёл с документом
Загрузите файл — определим по расширению и содержимому: присоединённая это подпись или откреплённая, чем открыть и куда идти дальше. Архивы раскрываем и смотрим, что внутри.
Файл остаётся на вашем устройстве — мы его не получаем и не хранимНет файла под рукой? Выберите расширение вручную:
Мы не храним ваши файлы и не имеем к ним доступа. Файл читается только в памяти вашего браузера, на сервер Добыто он не передаётся, копий не остаётся. Закройте страницу — и от файла не останется следов.

Лайфхак: если корпоративная политика запрещает выдавать пользователям права администратора, посмотрите в сторону КриптоПро CSP Lite. Это набор библиотек, который одновременно реализует функции провайдера и браузерного плагина, ставится без прав администратора, а список поддерживаемых токенов настраивается под конкретный веб-ресурс.
Токен, контейнер и криптопровайдер: что кому принадлежит
Ключи на токене делятся на две категории, и от этого зависит, что именно происходит в момент подписания. Программные ключи генерируются криптопровайдером, а токен служит защищённым PIN-кодом хранилищем: при работе закрытый ключ ненадолго извлекается в оперативную память компьютера, поэтому такие ключи называют извлекаемыми. Аппаратные ключи генерируются криптоядром внутри микроконтроллера токена и никогда его не покидают, скопировать их нельзя.
Пожалуйста, подпишитесь на нас в мессенджерах
Канал для кадровиков и HR: изменения в законах, практика проверок, шаблоны документов, инструменты подбора и оценки.
Носители с извлекаемыми ключами называют пассивными: провайдер передаёт в смарт-карту PIN-код, считывает контейнер и выполняет операции у себя. Носители с неизвлекаемыми ключами — активные: в токен передаётся хеш подписываемого документа, токен проверяет PIN, формирует подпись на борту и возвращает готовую последовательность, ничего из ключевой информации не отдавая. В формате ФКН канал между криптопровайдером и токеном дополнительно защищается протоколом SESPAKE, чтобы PIN не передавался в открытом виде и нельзя было навязать чужой хеш.

Извлекаемые ключи дополнительно делятся на экспортируемые и неэкспортируемые: флаг выставляется при генерации или копировании контейнера. В удостоверяющем центре ФНС извлекаемый ключ выдаётся только неэкспортируемым, скопировать такой контейнер регламент не позволяет. Отдельная ветка — формат PKCS#11: он открытый и совместимый, любой софт, который встраивает библиотеку напрямую, перечислит ключи и получит сертификат. Для участников алкогольного рынка, отчитывающихся через систему учёта алкогольного рынка, подходит только этот формат.
Полезно знать: встроенная криптография на токене не равна установленному КриптоПро CSP. Если информационная система требует провайдер, его нужно установить на компьютер и ввести лицензию. В рамках пилотного проекта УЦ ФНС России лицензия на КриптоПро CSP вшивается внутрь сертификата и по сроку действия равна сроку действия сертификата электронной подписи.
Важный нюанс из практики: когда на одном носителе лежит несколько сертификатов, отсортируйте список по дате и берите самый свежий. Выбор устаревшего сертификата даёт ошибку, по тексту которой невозможно понять причину, и человек начинает переустанавливать драйверы вместо того, чтобы посмотреть на срок действия.
Мария Ж, юрист со стажем более 20 лет: «Перед закупкой партии токенов решите, где ими будут пользоваться. Если сотрудник работает на нескольких машинах и на части из них стоит КриптоПро CSP 4.0, ему нужен пассивный извлекаемый ключ: только он совместим со старым провайдером. Если все рабочие места переведены на линейку 5.0, берите ФКН с защитой канала. Ошибка на этом шаге вскрывается через полгода, когда закупка уже проведена.»
Образцы документов для работы с электронной подписью
Комплект собран под спорные ситуации с подписью; начинать стоит с чек-листа диагностики, если подпись не проходит проверку.
| Документ | Скачать |
|---|---|
| Чек-лист диагностики «Подпись не валидна» | Скачать |
| Протокол проверки электронной подписи (образец) | Скачать |
| Письмо контрагенту о переподписании (образец) | Скачать |
| Акт о невозможности переподписания (образец) | Скачать |
| Акт об отказе от подписания и уведомление второй стороне | Скачать |
Форматы подписи: p7s, sig и почему файл открывается «пустым»
Присоединённая подпись упаковывает документ и подпись в один файл, отделённая лежит рядом с исходным файлом как самостоятельный объект. Отсюда типовое обращение в поддержку: пользователь открывает исходный документ, не видит в нём никаких отметок и решает, что подпись потерялась. Подпись при этом лежит в соседнем файле с расширением p7s или sig, и без него проверка невозможна.

Для встроенной подписи в PDF картина обратная: штамп виден при открытии документа, но проверяется он средством, которое понимает этот формат. Практика для гибридных архивов такая: исходный документ остаётся неизменным, а для наглядности формируется его точная копия со штампом визуализации. Целостность оригинала не нарушается, а сотрудник видит, что документ подписан.
Отдельный слой — уровень доказательности подписи. Классический формат CMS усиливается штампом времени, ответом службы проверки статуса сертификата и архивной меткой, которая заверяет обе предыдущие. Эти доказательства позволяют проверить подпись после того, как срок действия сертификата истёк.

Журнал операций с электронной подписью в таких системах ведётся не ради отчётности. Сервер проверки хранит результаты в базе и формирует протоколы проверки отдельными документами, к которым можно вернуться через годы. Тот же механизм позволяет периодически обходить электронный архив, находить документы, которым пора добавить метку, и переподписывать их до того, как проверка станет невозможной.
Мария Ж, судебный эксперт по трудовому праву: «В споре по электронному документу первым делом смотрят не на текст, а на протокол проверки: тип подписи, отпечаток сертификата, время подписания, цепочку сертификации. Если документ нужно хранить дольше срока действия сертификата, закладывайте штамп времени и усовершенствованный формат сразу при подписании. Восстановить доказательства задним числом, когда сертификат уже истёк, не получится.»
МЧД в браузере: XML, классификатор полномочий и филиалы
Машиночитаемая доверенность выглядит как обычная, если выгрузить её в PDF, но по своей природе это XML-файл. Использовать МЧД без компьютера и программ, которые её читают, невозможно: документ рассчитан не на человека, а на алгоритм, который автоматически сверяет полномочия подписанта и решает, годится ли доверенность для конкретного документа.
Полномочия описываются кодами из классификатора, размещённого в Единой системе нормативной и справочной информации. Каждое полномочие имеет код, дату и уникальный идентификационный номер, и именно код включается в доверенность. Компания вправе направить перечень собственных полномочий в Минцифры: на рассмотрение отводится 10 дней, при положительном решении на присвоение кодов и включение в классификатор — три рабочих дня.

Создать доверенность можно в сервисе ФНС «Создание и проверка доверенности в электронной форме»: заполняются данные доверителя, представителя и полномочий, на выходе получается XML, который скачивается и прикладывается к подписываемым документам. Ограничение сервиса в том, что налоговая служба позволяет создавать доверенности для действий в налоговой.
Для распределённой структуры с филиалами критична схема передоверия. Передоверить МЧД можно только через нотариуса: с паспортом, паспортными данными нового уполномоченного лица и актуальной выпиской из ЕГРЮЛ. Нотариус создаёт новую доверенность, подписывает её своей квалифицированной подписью и выгружает в информационную систему. Техническая оснащённость нотариусов при этом различается, и в небольших городах процедура занимает больше времени, чем в столице.
Внимание: сертификаты соответствия на линейку КриптоПро CSP 5.0 (релизы R1, R2 и R3) действуют до 1 мая 2027 года, а на КриптоПро CSP 4.0 — до 15 января 2026 года. Планируйте обновление парка рабочих мест заранее: ключевые носители с неизвлекаемыми ключами работают начиная с пятой версии, в четвёртой они не поддерживаются.
Ошибки настройки и во что обходится простой
Самая частая причина обращения выглядит так: «плагин установлен, а сайт его не видит». В практике Добыто первые обращения после раскатки почти всегда об одном: расширение в браузере не включено, хотя плагин в системе стоит. Диагностика занимает минуту: откройте список расширений и запустите проверку работы плагина на странице разработчика. Если объект не создаётся, проблема на рабочем месте, а не на сайте.
Вторая по частоте ошибка — несоответствие версий. Информационные системы всё чаще не умеют работать со старыми версиями криптопровайдера, а неизвлекаемые ключи требуют линейки 5.0. Отдельная ловушка для парка старых машин: КриптоПро CSP 5.0 R2 был последней версией, неофициально поддерживавшей Windows XP, начиная с 5.0 R3 эта система не поддерживается, а Windows 11 поддерживается только с пятой версии.
Третья ошибка — забытый или потерянный ключ. Здесь стоит понимать цену вопроса: неизвлекаемый ключ, созданный внутри токена, не восстанавливается, он рождается и остаётся внутри устройства. Восстановление означает выпуск нового сертификата в удостоверяющем центре, а вместе с ним — перевыпуск всех машиночитаемых доверенностей, подписанных прежним ключом руководителя. Для компании с филиалами это не один документ, а вся цепочка полномочий, и на это время подписание документов от лица организации останавливается.
Важный нюанс из практики: считайте не только стоимость перевыпуска, но и объём памяти носителя. На токене со 128 КБ защищённой памяти помещается до 31 контейнера в формате CSP, но при больших сертификатах с дополнительными цепочками один контейнер занимает порядка 12 КБ, и реальная вместимость падает примерно до десяти контейнеров. Бухгалтерия, обслуживающая десяток юрлиц с одного носителя, упирается в этот предел неожиданно для себя.
Если вы читаете это со стороны работодателя и думаете о переводе кадровых документов в электронный вид, требовать от каждого сотрудника установку криптопровайдера и плагина не нужно: в КЭДО работник подписывает документы своей УНЭП или УКЭП через мобильное приложение, а плагин остаётся задачей только тех рабочих мест, где подписывают ключом с токена.
Мария Ж, соучредитель сервиса КЭДО Добыто: «Перед раскаткой на всю компанию проверяйте связку на одном рабочем месте каждого типа: своя операционная система, свой браузер, свой носитель. Ошибки настройки повторяются на однотипных машинах, поэтому пилотная группа снимает основную их часть до того, как в поддержку придут сотни обращений. И зафиксируйте в инструкции для пользователей два действия, которые пропускают чаще всего: включить расширение в браузере и вставить токен до открытия страницы.»
Стоимость подключения КЭДО и электронных подписей в Добыто
Стоимость зависит от числа сотрудников, набора видов подписи и потребности в интеграции с учётной системой. Электронные подписи для сотрудников входят в тариф.
| Услуга | Стоимость | Сроки |
|---|---|---|
| Тариф «Старт»: до 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка | от 30 ₽ за сотрудника в месяц | подключение за 5 минут |
| Тариф «Бизнес»: неограниченно сотрудников, ПЭП, УНЭП и УКЭП, кастомные шаблоны, электронный архив | от 50 ₽ за сотрудника в месяц | подключение за 5 минут |
| Минимальная оплата по тарифу «Бизнес» | 50 сотрудников за 30 000 ₽ в год | год |
| Тариф «Корпорация»: выделенный сервер, SLA 99.9%, персональный менеджер, API и кастомные интеграции | по запросу | рассчитывается индивидуально |
| Выпуск подписей ПЭП и УНЭП для сотрудников | бесплатно на всех тарифах | по запросу |
| Модуль интеграции с 1С:ЗУП | входит в тариф «Бизнес» | 1 день на установку и настройку |
УКЭП отдельно покупать не требуется: ПЭП и УНЭП выпускаются бесплатно на всех тарифах, квалифицированную подпись можно получить через партнёров-удостоверяющих центров. Полные условия по каждому тарифу и составу функций опубликованы на странице тарифов ДОБЫТО КЭДО, там же указано, что перейти на другой тариф можно в любое время с пропорциональным пересчётом разницы за оставшийся период.
Выводы
Плагин закрывает архитектурный разрыв между песочницей браузера и системным криптопровайдером: без него страница не дотянется ни до токена, ни до ГОСТ-алгоритмов. Собирается рабочее место из шести слоёв, и значительная часть обращений в поддержку приходится на два последних — установленный, но не включённый в браузере плагин и выбранный не тот сертификат. При этом плагин нужен далеко не всем: проверка подписи, вход по ГОСТ TLS, мобильное подписание и автоподписание в информационной системе обходятся без него.
Мы в Добыто строим кадровый документооборот так, чтобы установка криптографии не становилась условием запуска: работник подписывает документы со смартфона, проверка подписи идёт на сервере, а плагин остаётся только там, где без локального ключа действительно не обойтись.
Частые вопросы
Можно ли работать с электронной подписью в браузере без прав администратора?
Да, для этого существует облегчённый криптопровайдер КриптоПро CSP Lite. Это не самостоятельный дистрибутив, а набор библиотек, которые встраиваются в информационную систему и одновременно реализуют функции провайдера и браузерного плагина. Прав администратора установка не требует, а перечень поддерживаемых токенов и смарт-карт настраивается под требования конкретного веб-ресурса или электронной площадки.
Почему на Android подпись в браузере работает не везде?
Потому что мобильные сборки закрывают разные половины задачи и обе пока экспериментальные. Chromium GOST поддерживает одностороннее ГОСТ TLS: с него можно безопасно подключаться к веб-ресурсам, включая портал Госуслуг, но браузерный плагин в нём не поддерживается, поэтому функции подписи недоступны. КриптоПро Fox, наоборот, работает с браузерным плагином, но ГОСТ TLS пока не поддерживает.
Сколько контейнеров помещается на один токен?
На носителе со 128 КБ защищённой памяти помещается до 31 контейнера в формате CSP с извлекаемыми программными ключами. Реальное число зависит от того, что удостоверяющий центр записал в сертификат: оценка сверху для одного контейнера с расширениями и цепочками — порядка 12 КБ, и тогда на носитель войдёт около десяти контейнеров. Контейнер без дополнительных данных может занимать порядка 200 байт.
Какой формат ключей выбрать, если компания отчитывается по алкогольной продукции?
Только PKCS#11. Для производителей и поставщиков алкоголя, которые отчитываются через государственную систему учёта алкогольного рынка, другие форматы не подойдут. Сгенерировать такие ключи можно генератором запросов из состава драйверов носителя либо КриптоПро CSP версии 5.0 R2 и выше на актуальной модели токена с криптоядром. Этот же формат требуется, если планируется использовать настольные и мобильные компоненты производителя носителя.
Что делать, если сертификат истёк, а подписанные документы нужно проверять через десять лет?
Заранее переводить подпись в усовершенствованный формат. К классической подписи добавляются штамп времени, ответ службы проверки статуса сертификата на момент подписания и архивная метка, которая заверяет обе предыдущие. Такая подпись проверяется и после окончания срока действия сертификата. Для электронных архивов процедура автоматизируется: система периодически находит документы, которым нужно обновить метку, и переподписывает их.
Можно ли подписывать документы автоматически, без участия сотрудника?
Да, для этого оператор информационной системы получает в удостоверяющем центре ФНС обезличенный сертификат в рамках 63-ФЗ. Он выдаётся на юридическое лицо или индивидуального предпринимателя и привязывается к системе, ключевой носитель подключается к серверу. Так подписывают документы, которые формируются автоматически и массово: запросы в госорганы, счета, квитанции. Подписывать таким сертификатом документы от имени конкретного сотрудника нельзя.