Проверка ЭЦП

Проверка крипто-плагина для ЭП: настройка и диагностика

Мария Ж. 16 мин чтения

Проверка крипто-плагина показывает, готов ли браузер создавать и проверять электронную подпись на веб-странице. Без рабочего плагина не открывается форма подписания, не подтягивается сертификат, кнопка «Подписать» просто не реагирует. Разберём, как за пару минут понять, установлен ли плагин и видит ли он сертификат, что проверить в браузере, какие версии КриптоПро CSP нужны и почему чаще всего возникает затык. Это часть большого материала про проверку электронной подписи, где собраны все способы убедиться в подлинности и работоспособности ЭП.

Автор статьи — Мария Ж, юрист со стажем более 20 лет, соучредитель сервиса КЭДО Добыто, спикер на конференциях по КЭДО и юриспруденции, судебный эксперт в сфере корпоративного и трудового права. Занимается наймом персонала более 13 лет. Автор более 1000 статей о цифровой подписи, трудовом праве, КЭДО и HR.

Что такое крипто-плагин и зачем его проверять

Крипто-плагин — это расширение, через которое сайт обращается к криптографии на вашем компьютере. Самый распространённый в стране — КриптоПро ЭЦП Browser plug-in. Он бесплатный. Задача у него простая: дать веб-странице возможность сформировать подпись закрытым ключом и проверить чужую подпись прямо в окне браузера, без отдельной программы. На этом же механизме работает авторизация по сертификату на порталах закупок, в банк-клиентах и в системах кадрового документооборота.

И вот тут возникает путаница. Люди ставят КриптоПро CSP, втыкают флешку с подписью, открывают сайт — а он молчит. Потому что CSP это одно, а плагин — совсем другое. CSP это криптопровайдер, та самая «крипта», которая считает подпись. Плагин — прослойка между браузером и провайдером. Нет прослойки — браузер не достучится до ключа, даже если серт лежит на месте и токен подключён. Поэтому проверка крипто-плагина почти всегда первый шаг, когда подпись «вроде есть, но не работает».

Ещё нюанс в том, что плагин на самом деле состоит из двух частей. Первая — приложение, которое ставится в систему (Windows, Linux, macOS). Вторая — расширение в самом браузере, его включают отдельно через магазин расширений или вручную. Можно поставить приложение и забыть включить расширение. Снаружи это выглядит как «плагин не работает», хотя установлен он наполовину.

Мария Ж, специалист по цифровой подписи и КЭДО:
«Половина обращений по теме «не подписывается» закрывается за минуту. Человек поставил КриптоПро, а расширение в браузере не включил. Заходишь, видишь — крипта стоит, серт на флешке читается, а плагин в браузере серый. Включаешь галочку, перезапускаешь браузер — и зелёная галочка на тестовой странице загорается.»

Из чего состоит рабочая связка для электронной подписи

Проверять плагин в отрыве от остального бессмысленно. Он работает только когда собрана вся цепочка. Перечислю, что должно стоять на рабочем месте, чтобы подпись формировалась в браузере без сбоев:

  • Драйверы ключевого носителя — для Рутокен, JaCarta, eSmart. Без драйвера система не увидит «флешку» с ключом.
  • КриптоПро CSP — криптопровайдер. Для актуального плагина нужна версия не ниже 5.0 R3; сам по себе плагин со старым CSP может вести себя непредсказуемо.
  • КриптоПро ЭЦП Browser plug-in — то самое приложение-прослойка.
  • Расширение крипто-плагина в браузере — вторая половина плагина, включается отдельно.
  • Корневые сертификаты — Минцифры России и удостоверяющего центра, выпустившего вашу подпись. Без них цепочка доверия не выстроится и подпись будет считаться недоверенной.
  • Личный сертификат — ваш серт с закрытым ключом на токене или в реестре.

Если убрать любое звено, плагин формально установлен, а подпись не идёт. Чаще всего выпадает либо расширение в браузере, либо корневые сертификаты. Реже — драйвер токена, обычно когда работают с новой моделью на старом компьютере.

Расширение КриптоПро ЭЦП Browser plug-in в списке расширений браузера

Тип токена тоже влияет на результат проверки. Носители делятся на пассивные и активные. На пассивном (например, Рутокен Лайт) ключ извлекаемый: закрытый ключ ненадолго попадает в память компьютера во время подписания. На активном (Рутокен ЭЦП 3.0) ключ неизвлекаемый, подпись формируется «на борту» токена, ключ наружу не выходит. Для активных носителей и формата ФКН нужен КриптоПро CSP версии 5.0 R2 и выше. Поставите подпись с неизвлекаемым ключом на машину со старым провайдером — плагин её просто не увидит.

Как проверить, что крипто-плагин установлен и работает

Самый честный способ — тестовая страница самого КриптоПро. Она отдаёт реальный вердикт: видит браузер плагин или нет, доступны ли сертификаты, формируется ли подпись. Адрес страницы — cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.html. На той же странице, где скачивают плагин, есть кнопка «Проверить работу плагина» — результат тот же.

Что показывает проверка. Если плагин на месте, страница выводит его версию и версию CSP, подтягивает список ваших сертификатов в выпадающем поле и даёт нажать «Подписать». Подпись сформировалась без ошибки — связка рабочая. Если же страница пишет, что плагин не загружен или расширение недоступно, значит либо приложение не установлено, либо расширение в браузере выключено, либо браузер не перезапускали после установки.

Тестовая страница КриптоПро для проверки работы крипто-плагина в браузере

Проверить расширение в браузере можно и вручную. В Chrome и Яндекс.Браузере откройте меню расширений и убедитесь, что CryptoPro Extension for CAdES Browser Plug-in включён. Серая иконка или отсутствие расширения — первая причина, по которой «ничего не подписывается». После включения браузер обязательно перезапускают, иначе расширение не подхватится.

Как проверить крипто-плагин: пошаговая инструкция

Показать пошаговую инструкцию
  1. Шаг 1. Откройте список расширений браузера и проверьте, что расширение крипто-плагина включено. Если его нет — установите из магазина расширений и перезапустите браузер.
  2. Шаг 2. Подключите токен с подписью в USB-порт и убедитесь, что система видит носитель (для активных моделей нужен драйвер Рутокен или JaCarta).
  3. Шаг 3. Перейдите на тестовую страницу КриптоПро (cades_bes_sample.html) либо нажмите «Проверить работу плагина» на сайте КриптоПро.
  4. Шаг 4. Посмотрите, отображается ли версия плагина и версия CSP, подтягивается ли список сертификатов в выпадающем поле.
  5. Шаг 5. Выберите сертификат и нажмите «Подписать». Подпись сформировалась без ошибки — связка рабочая. Появилась ошибка — переходите к диагностике причин ниже.

Признаки, что крипто-плагин не работает

Поведение почти всегда одинаковое, и по симптому можно сразу прикинуть, где искать. Кнопка «Подписать» нажимается, но ничего не происходит — обычно расширение выключено или браузер не перезапустили. Выпадающий список сертификатов пустой — не видит токен либо личный сертификат не установлен в хранилище. Подпись формируется, но помечается как недоверенная — не хватает корневых сертификатов цепочки. Браузер показывает «не удалось загрузить плагин» — приложение в системе не установлено или повреждено.

Отдельная история — когда всё работало, а потом перестало. Тут чаще виноваты обновления. Браузер обновился и сбросил расширение, или CSP обновили, а плагин остался старый. Связка чувствительная, версии должны дружить между собой.

Результат проверки электронной подписи в КриптоПро с информацией о статусе

Мария Ж, специалист по электронной подписи:
«Когда подпись «не определена», не надо сразу сносить плагин и ставить заново. В девяти случаях из десяти затык в мелочи. Сначала шаримся по окнам: расширение в браузере, версия CSP, корневые серты. Если штампик подписи на документе серый, а не зелёный — почти всегда не подтянулась цепочка доверия, корневой сертификат УЦ забыли поставить.»

Почему крипто-плагин не работает: причины и решения

Соберу типичные причины по убыванию частоты, с короткими решениями.

  • Расширение в браузере выключено. Самая частая причина. Включите расширение крипто-плагина и перезапустите браузер.
  • Браузер не перезапускали. После установки плагина и включения расширения нужен полный перезапуск, не просто закрытие вкладки.
  • Старая версия КриптоПро CSP. Актуальный плагин рассчитан на CSP не ниже 5.0 R3. Обновите провайдер, затем переустановите плагин.
  • Нет корневых сертификатов. Поставьте корневой сертификат Минцифры в доверенные корневые центры и промежуточный сертификат вашего УЦ — подпись перестанет помечаться недоверенной.
  • Система не видит токен. Поставьте свежий драйвер носителя (Рутокен, JaCarta), проверьте, горит ли индикатор на токене, попробуйте другой USB-порт.
  • Конфликт браузера. Не все сборки браузеров корректно работают с расширением. Проверьте плагин в другом браузере — если там подпись идёт, проблема в конкретной сборке.
  • Личный сертификат не установлен в хранилище. Через КриптоПро CSP, вкладка «Сервис», «Просмотреть сертификаты в контейнере», установите сертификат с токена в личное хранилище.

На практике в сервисе Добыто мы при подключении компании первым делом прогоняем рабочие места через эту же логику. Сотрудник не должен разбираться в провайдерах и расширениях — он должен открыть документ и подписать. Поэтому мы заранее проверяем связку и собираем короткую памятку под конкретный парк браузеров заказчика, чтобы массовое подписание не встало на первой же неделе.

Когда подпись не идёт на десятках рабочих мест разом, разбираться поштучно дорого по времени. Это тот момент, где компании передают настройку нам: мы проверяем плагин, провайдер, токены и цепочку сертификатов централизованно, а в КЭДО Добыто часть процессов вообще не требует локального плагина — сотрудник подписывает через мобильное приложение или Госключ.

Попробуйте ДОБЫТО КЭДО

Образцы документов для перехода на электронную подпись и КЭДО

Открыть список документов
Документ Скачать
Инструкция по установке ЭЦП на компьютер Скачать
Ответы на вопросы об установке ЭЦП Скачать
Памятка по настройке КЭП для налоговой Скачать
Руководство пользователя Добыто КЭДО Скачать
Приказ о введении КЭДО Скачать
Приказ о КЭДО Скачать
Шаблон соглашения по ЭДО Скачать
Примерная форма трудового договора Скачать
Методические рекомендации по внедрению ЭДО Скачать
Правила обработки персональных данных Скачать

Альтернативные плагины и проверка в разных браузерах

КриптоПро ЭЦП Browser plug-in — не единственный вариант. Для входа на Госуслуги и ряд госпорталов нужен отдельный плагин Госуслуг (IFCPlugin). Он ставится поверх КриптоПро CSP и проверяется так же — через расширение в браузере. Если у вас не открывается личный кабинет на госпортале, а коммерческие сайты подписывают нормально, дело обычно в плагине Госуслуг, а не в КриптоПро. Саму подпись под документом при этом проверяют онлайн на портале Госуслуг без регистрации.

Помимо браузерных плагинов, подпись и её проверку закрывают десктоп-программы. КриптоАРМ ГОСТ 3 — универсальное приложение со встроенным почтовым клиентом, сертифицировано ФСБ в составе КриптоПро CSP, сертификат действует до мая 2027 года. КриптоЭксперт умеет подписывать и проверять PDF, поддерживает машиночитаемые доверенности. Litoria Desktop ставится в один клик, совместима с Astra Linux. Gin Client от «Кода безопасности» показывает доверенную визуализацию документа перед подписанием. Эти программы не зависят от браузера и расширения, поэтому их удобно держать как запасной канал, когда плагин в браузере капризничает.

Для кадровых задач выбор подписи отдельная тема. Если в компании внедряют КЭДО, проще не гонять каждого сотрудника через установку плагина, а подобрать подходящий вид электронной подписи для КЭДО — часть из них вообще не требует локальной криптографии на устройстве работника.

Например, подписание через приложение Госключ идёт с телефона, без CSP и браузерного плагина на стороне сотрудника. Сотрудник ставит подпись прямо в мобильном, а работодатель получает юридически значимый документ.

Сравнение видов электронной подписи ПЭП НЭП УКЭП для кадровых документов

Мария Ж, соучредитель сервиса КЭДО Добыто:
«Когда раскатываешь подписание на всю компанию, плагин на рабочих местах — это головняк на ровном месте. У сотрудника винда, у другого Linux, у третьего вообще корпоративный ноут с заблокированными расширениями. Мы поэтому держим несколько каналов подписи в одной учётке: где-то браузерный плагин, где-то Госключ, где-то мобильное приложение. Из коробки, без танцев с настройкой у каждого.»

Проверка крипто-плагина в задачах КЭДО

В кадровом документообороте плагин нужен прежде всего работодателю. Кадровик подписывает приказы и договоры усиленной квалифицированной подписью, а УКЭП почти всегда живёт на токене и требует КриптоПро CSP с плагином. Сотрудник же со своей стороны может подписывать проще — ПЭП, УНЭП, УНЭП через Госключ, в зависимости от того, что закреплено в локальном нормативном акте о КЭДО.

Юридическая значимость подписи держится на 63-ФЗ («тройка») и статьях 22.1-22.3 ТК РФ. Для трудового договора работник вправе использовать УКЭП или УНЭП, в том числе УНЭП из Госключа. Но любая из этих подписей бесполезна, если на рабочем месте кадровика не собрана связка для подписания. Поэтому проверка плагина у того, кто подписывает массово, экономит недели. Один неработающий плагин у кадровика останавливает оформление по всей компании.

Вопросы информационной безопасности тоже завязаны на эту связку. Сертифицированный провайдер, доверенные носители, защищённый канал между токеном и криптопровайдером — всё это часть требований к информационной безопасности в ЭДО. За время работы сервиса Добыто мы подключили более 500 компаний, и почти в каждом проекте этап настройки подписи занимал больше времени, чем закладывал заказчик. Не из-за сложности самой подписи, а из-за разнобоя в рабочих местах.

Проверка электронной подписи онлайн — сервис Добыто

notify

certificate Проверка электронной подписи

Загрузите файл подписи или пару файлов для открепленной подписи.
Сервис проверит целостность подписи и покажет сведения о сертификате.

1 Выберите тип подписи:

Для присоединенной подписи нужен один файл. Для открепленной проверки требуются документ и файл подписи.

2 Загрузите документ и подпись:

Документ

Файл подписи

После того как плагин собран и подпись формируется, имеет смысл проверить уже готовый документ — что подпись валидна, сертификат действует, цепочка доверия выстроена. Это можно сделать онлайн, без установки дополнительных программ.

Стоимость внедрения КЭДО с настроенной электронной подписью

Стоимость зависит от численности персонала, выбранного тарифа и набора подключаемых модулей. Подписание, проверка подписи и настройка плагинов на рабочих местах входят в сопровождение, отдельной строкой за каждую проверку платить не нужно. Ниже основные тарифы сервиса КЭДО Добыто.

Тариф Стоимость Условия
Старт от 30 ₽ за сотрудника / мес До 25 сотрудников, ПЭП и УНЭП, базовые шаблоны, email-поддержка
Бизнес от 50 ₽ за сотрудника / мес Неограниченно сотрудников, ПЭП, УНЭП и УКЭП, интеграция с 1С, электронный архив
Корпорация По запросу Всё из тарифа Бизнес, выделенный сервер, SLA 99.9%, API и кастомные интеграции

Итоговая сумма зависит от размера штата и того, какие подписи и интеграции подключаете. Тариф Бизнес рассчитывается от минимальной оплаты 50 сотрудников за 30 000 ₽ в год. Свериться по составу пакетов помогут актуальные тарифы сервиса Добыто.

Выводы: проверка крипто-плагина для электронной подписи

Крипто-плагин в браузере работает только в связке: криптопровайдер КриптоПро CSP не ниже 5.0 R3, само приложение плагина, включённое расширение в браузере, драйверы токена и установленные корневые сертификаты. Если выпадает хотя бы одно звено, подпись не формируется, хотя плагин формально стоит. Быстрее всего проверять связку на тестовой странице КриптоПро: она показывает версию плагина и провайдера, подтягивает сертификаты и даёт сформировать пробную подпись.

Большинство сбоев решаются без переустановки. Сначала проверьте расширение в браузере и перезапустите его, затем версию CSP, потом корневые сертификаты и видимость токена. Пустой список сертификатов означает проблему с носителем или хранилищем, недоверенная подпись — нехватку корневого сертификата УЦ. Для входа на госпорталы держите в уме отдельный плагин Госуслуг, а как запасной канал — десктоп-программы вроде КриптоАРМ или КриптоЭксперт, они не зависят от браузера.

В кадровом документообороте критична проверка подписи у того, кто подписывает массово — у кадровика с УКЭП. Один неработающий плагин на его рабочем месте останавливает оформление по всей компании, поэтому связку имеет смысл проверять до старта, а не в момент аврала. Часть сотрудников при этом можно вообще увести с локального плагина на Госключ или мобильное подписание, где криптография на устройстве не нужна.

Часто задаваемые вопросы

Чем крипто-плагин отличается от КриптоПро CSP?
КриптоПро CSP — это криптопровайдер, программа, которая считает саму подпись. Крипто-плагин (КриптоПро ЭЦП Browser plug-in) — прослойка между браузером и провайдером, она даёт веб-странице обратиться к ключу. CSP можно установить, а плагин — нет, тогда подпись будет работать в десктоп-программах, но не в браузере. Для веб-подписания нужны оба компонента плюс включённое расширение в браузере.
Какая версия КриптоПро CSP нужна для актуального плагина?
Актуальный КриптоПро ЭЦП Browser plug-in рассчитан на КриптоПро CSP версии не ниже 5.0 R3. Для работы с активными токенами и неизвлекаемыми ключами формата ФКН подойдёт CSP 5.0 R2 и выше. Со старыми версиями провайдера (4.0 и ниже) плагин может вести себя непредсказуемо, поэтому при сбоях первым делом смотрят версию CSP и при необходимости обновляют.
Где проверить, что плагин установлен и работает?
На тестовой странице КриптоПро по адресу cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.html либо по кнопке «Проверить работу плагина» на странице загрузки плагина. Страница покажет версию плагина и CSP, подтянет список ваших сертификатов и даст сформировать пробную подпись. Если сертификаты не появились или подпись не идёт, связка собрана не полностью.
Почему кнопка «Подписать» на сайте не реагирует?
Самая частая причина — расширение крипто-плагина в браузере выключено или не установлено. Вторая — браузер не перезапускали после установки плагина. Откройте список расширений, включите CryptoPro Extension for CAdES Browser Plug-in и полностью перезапустите браузер. Если кнопка по-прежнему молчит, проверьте плагин на тестовой странице КриптоПро.
Список сертификатов пустой — что делать?
Пустой список означает, что плагин не видит ни одного сертификата. Проверьте, подключён ли токен и горит ли на нём индикатор, установлен ли драйвер носителя (Рутокен, JaCarta). Затем через КриптоПро CSP на вкладке «Сервис» нажмите «Просмотреть сертификаты в контейнере» и установите личный сертификат с токена в хранилище. Для активных токенов нужен CSP 5.0 R2 и выше.
Почему подпись формируется, но помечается как недоверенная?
Недоверенная подпись означает, что не выстроена цепочка доверия. Не хватает корневых сертификатов. Установите корневой сертификат Минцифры России в доверенные корневые центры сертификации и промежуточный сертификат вашего удостоверяющего центра. После этого тот же документ проверится уже как доверенный, и графический штамп подписи станет валидным.
Нужен ли отдельный плагин для входа на Госуслуги?
Да, для входа по сертификату на Госуслуги и ряд госпорталов используется отдельный плагин Госуслуг (IFCPlugin). Он ставится поверх КриптоПро CSP и тоже включается как расширение в браузере. Если коммерческие сайты подписывают нормально, а госпортал не открывается, проблема обычно в плагине Госуслуг. Саму подпись под документом можно проверить онлайн на портале по адресу gosuslugi.ru/pgu/eds без регистрации.
В каких браузерах работает крипто-плагин?
КриптоПро ЭЦП Browser plug-in поддерживает основные браузеры на движке Chromium — Chrome, Яндекс.Браузер и аналоги, а также ряд других. В каждом из них расширение включается отдельно. Не все сборки браузеров одинаково корректно работают с расширением, поэтому при сбое полезно проверить плагин в другом браузере: если там подпись идёт, дело в конкретной сборке, а не в плагине или провайдере.
Чем активный токен отличается от пассивного при проверке?
На пассивном токене (например, Рутокен Лайт) ключ извлекаемый: при подписании закрытый ключ ненадолго попадает в память компьютера, такой носитель работает и со старыми версиями CSP. На активном токене (Рутокен ЭЦП 3.0) ключ неизвлекаемый, подпись формируется на борту устройства и ключ наружу не выходит. Для активных носителей и формата ФКН нужен КриптоПро CSP 5.0 R2 и выше, иначе плагин подпись не сформирует.
Можно ли подписывать кадровые документы без браузерного плагина?
Да. Браузерный плагин и КриптоПро CSP нужны прежде всего работодателю для УКЭП. Сотрудник во многих случаях подписывает проще — ПЭП, УНЭП или УНЭП через Госключ, и тогда локальная криптография на его устройстве не требуется. Госключ работает с телефона, без CSP и плагина. Какой вид подписи допустим для конкретного документа, закрепляют в локальном нормативном акте о КЭДО согласно статьям 22.1-22.3 ТК РФ.
Какие десктоп-программы заменяют браузерный плагин для проверки?
Проверку и подпись закрывают КриптоАРМ ГОСТ 3 (сертифицирован ФСБ в составе КриптоПро CSP, со встроенным почтовым клиентом), КриптоЭксперт (подпись и проверка PDF, поддержка машиночитаемых доверенностей), Litoria Desktop (совместима с Astra Linux), Gin Client (доверенная визуализация документа перед подписанием). Они не зависят от браузера и расширения, поэтому удобны как запасной канал.
Плагин работал, а после обновления перестал — почему?
Связка чувствительна к версиям. Браузер при обновлении мог сбросить или отключить расширение — включите его заново и перезапустите браузер. Либо обновился КриптоПро CSP, а плагин остался старый и перестал с ним дружить — тогда переустановите плагин под актуальную версию провайдера. После любой переустановки заходите на тестовую страницу КриптоПро и убеждаетесь, что сертификаты снова подтягиваются.

Проверка крипто-плагина — это лишь первый шаг к стабильному подписанию. Когда подпись нужна не одному кадровику, а сотням сотрудников, разбираться с провайдерами и расширениями на каждом рабочем месте долго и дорого. Сервис КЭДО Добыто закрывает это централизованно: мы настраиваем подписание, проверяем плагины и токены, а часть процессов вообще выносим за пределы браузерной криптографии.

За время работы мы подключили более 500 компаний и собрали практику под разные парки рабочих мест — от небольших офисов до распределённых команд с Windows и Linux. Сотрудник в итоге просто открывает документ и подписывает, не вникая в устройство криптографии.

  • Поддержка всех трёх видов подписей — ПЭП, УНЭП, УКЭП — для любого кадрового процесса
  • Мобильное приложение для подписания с телефона, без CSP и браузерного плагина на стороне сотрудника
  • Подписание через Госключ — выпуск УНЭП за пару минут, дистанционно и бесплатно для работодателя
  • Готовый коннектор с 1С (ЗУП, КА, ERP) — ставится за час без привлечения разработчиков
  • Вся цепочка подписей фиксируется с отметками времени — защита при проверках ГИТ и в суде
  • Сопровождение клиента до первых 50 подписаний — ведём до полностью самостоятельной работы
  • Запросить демо-доступ

Насколько публикация полезна?

Нажмите на звезду, чтобы оценить!

Средняя оценка 0 / 5. Количество оценок: 0

Оценок пока нет. Поставьте оценку первым.

Поделиться:

Попробуйте ДОБЫТО КЭДО

Подписывайте кадровые документы электронно. Оставьте заявку и начните работу.