Удаление сертификата ЦС на смартфоне Huawei становится необходимым, если корневой центр сертификации скомпрометирован, срок его действия истек или профиль настроен ошибочно. В таких случаях система начинает доверять небезопасным соединениям, что создает прямой риск перехвата данных в открытых сетях Wi-Fi. Неправильно установленный корневой сертификат также блокирует доступ к банковским приложениям и корпоративным ресурсам, требующим строгую проверку цепочки доверия.

Перед началом работы убедитесь, что вы точно знаете имя удаляемого сертификата. В меню Настройки → Безопасность → Дополнительно → Шифрование и учетные данные → Надежные учетные данные отображаются все системные и пользовательские записи. Пользовательские сертификаты находятся на вкладке Пользователь, их удаление не влияет на работу системных служб. Системные записи на вкладке Система отключать не рекомендуется — это приведет к ошибкам HTTPS на уровне прошивки.

Причины удаления доверенного сертификата

Основной сценарий — очистка хранилища после тестирования корпоративного VPN или удаления профиля MDM, который устанавливал собственный CA для перехвата трафика. Часто пользователи вручную добавляют сертификат для работы с локальными ресурсами, а после смены инфраструктуры забывают убрать его. Остаточный сертификат продолжает действовать, заставляя устройство доверять уже несуществующему или скомпрометированному центру.

Второй частый случай — ошибка NET::ERR_CERT_AUTHORITY_INVALID в браузере, возникающая из-за конфликта между системным и пользовательским хранилищем. Если вы устанавливали сертификат для перехвата трафика (например, через Charles Proxy или mitmproxy) и не удалили его после отладки, любой сайт с этим CA будет открываться без предупреждений, что недопустимо для повседневного использования.

  • 🔒 Скомпрометация закрытого ключа корневого УЦ.
  • 🗑️ Истечение срока действия сертификата.
  • 🛠️ Завершение отладки приложений с перехватом HTTPS.
  • 🏢 Удаление корпоративного профиля MDM/VPN.
  • ⚙️ Ошибка настройки при ручной установке .crt/.pem файла.

Подготовка и резервное копирование

Хотя операция удаления пользовательского сертификата обратима (его можно установить заново), системные ошибки при сбое питания могут повредить хранилище ключей. Рекомендуется заранее синхронизировать важные данные с Huawei Cloud или Google Drive. Особое внимание уделите паролям из менеджера паролей и настройкам банковских приложений — после удаления CA некоторые из них могут запросить повторную авторизацию.

⚠️ Внимание: Никогда не удаляйте сертификаты на вкладке «Система» без крайней необходимости. Это приведет к глобальным ошибкам SSL/TLS в браузере, почте и системных сервисах Google. Восстановление требует полного сброса настроек или перепрошивки.

☑️ Чек-лист перед удалением сертификата

Выполнено: 0 / 5

Если сертификат был установлен через корпоративный профиль управления устройством (MDM), простое удаление из хранилища не поможет — профиль переустановит его при следующей синхронизации. Сначала удалите сам профиль управления в разделе Настройки → Безопасность → Профили управления или обратитесь к администратору ИТ-отдела. Без снятия MDM-профиля сертификат вернется автоматически.

Удаление через меню «Настройки» (основной способ)

Этот метод работает на всех актуальных версиях EMUI (10–14) и HarmonyOS (2–4). Путь к меню может незначительно отличаться в зависимости от версии оболочки, но логика единая: нужно попасть в раздел управления учетными данными. На новых версиях HarmonyOS 4 пункт переехал в Настройки → Безопасность → Дополнительные настройки → Шифрование и учетные данные.

Различия путей в EMUI и HarmonyOS

На EMUI 10/11: Настройки → Безопасность и конфиденциальность → Дополнительно → Шифрование и учетные данные → Надежные учетные данные → Пользователь. На EMUI 12/13 и HarmonyOS 2/3: Настройки → Безопасность → Дополнительные настройки → Шифрование и учетные данные → Надежные учетные данные → Пользователь. На HarmonyOS 4: Настройки → Безопасность → Шифрование и учетные данные → Надежные учетные данные → Пользователь.

После перехода на вкладку Пользователь вы увидите список установленных сертификатов. Нажмите на нужную запись — откроется карточка с деталями: Subject (CN), Issuer, срок действия и отпечаток SHA-256. Нажмите кнопку Удалить или значок корзины в верхнем углу. Система запросит подтверждение графическим ключом, пин-кодом или биометрией — это защита от случайного или вредоносного удаления.

После подтверждения запись исчезнет из списка мгновенно. Перезагрузка устройства не требуется, но рекомендуется закрыть и открыть браузер или проблемное приложение, чтобы обновить кэш доверия. Если сертификат использовался для корпоративной Wi-Fi (EAP-TLS), придется заново подключиться к сети и принять сертификат сервера при первом подключении.

Альтернативный путь через «Безопасность и конфиденциальность»

На некоторых прошивках (особенно китайских версиях EMUI) основной пункт меню скрыт, но доступен через поиск настроек. Введите в строке поиска «Учетные данные» или «Сертификаты» — система покажет прямую ссылку на Надежные учетные данные. Это быстрее, чем продираться по вложенным разделам, особенно если вы делаете это впервые.

Версия ОС Путь к меню (сокращенно) Вкладка для удаления
EMUI 10 / 11 Безопасность → Дополнительно → Шифрование Пользователь
EMUI 12 / 13 Безопасность → Дополнительные настройки → Шифрование Пользователь
HarmonyOS 2 / 3 Безопасность → Дополнительные настройки → Шифрование Пользователь
HarmonyOS 4 / 4.2 Безопасность → Шифрование и учетные данные Пользователь

Если в списке на вкладке Пользователь пусто, а сертификат точно устанавливался — проверьте, не установлен ли он как файл конфигурации VPN или Wi-Fi. В этом случае он управляется через профили соответствующих соединений, а не через общее хранилище УЦ. Удаление профиля VPN/Wi-Fi автоматически уберет связанный сертификат.

⚠️ Внимание: На смартфонах без сервисов Google (HMS) меню может называться «Надежные сертификаты» или «Хранилище сертификатов». Функционал идентичен, меняется только терминология. Ищите разделы с ключевыми словами «Учетные данные», «Сертификаты», «Шифрование».

Что делать, если сертификат не удаляется

Иногда кнопка «Удалить» неактивна или отсутствует. Это происходит, если сертификат установлен системным приложением с правами system_uid или через политику Device Policy Controller (DPC). В таком случае стандартные средства бесполезны — запись защищена на уровне фреймворка Android. Поможет только удаление приложения-владельца или сброс настроек сети.

💡

Попробуйте сбросить настройки сети: Настройки → Система и обновления → Сброс → Сбросить настройки сети. Это удалит все сохраненные Wi-Fi, Bluetooth и VPN-профили вместе с привязанными сертификатами, но не затронет личные данные.

Если сброс сети не помог, проверьте раздел Настройки → Приложения → Все приложения → (меню) → Показать системные → Сертификаты или «Хранилище ключей». У некоторых системных приложений есть право управлять доверенными CA. Очистка данных этого системного приложения (если доступна) может разблокировать удаление, но действуйте осторожно — это может сломать работу NFC, Samsung Pay / Huawei Pay или корпоративной почты.

💡

Ключевой вывод: Если сертификат не удаляется стандартными средствами — он управляется политикой безопасности (MDM/DPC) или системным приложением. Удаление требует снятия профиля управления или сброса настроек сети.

Проверка результата и последствия для приложений

После удаления откройте браузер и перейдите на сайт, который ранее открывался благодаря удаленному CA (например, локальный тестовый стенд или корпоративный портал). Должно появиться предупреждение «Ваше подключение не защищено» с кодом ошибки ERR_CERT_AUTHORITY_INVALID. Это подтверждает, что устройство больше не доверяет удаленному центру сертификации и безопасность восстановлена.

Банковские приложения (СберБанк Онлайн, Т-Банк, Альфа-Банк и др.) и госсервисы (Госуслуги) могут выдать уведомление об изменении настроек безопасности при следующем входе. Это нормальная реакция на изменение хранилища доверия. Просто пройдите повторную авторизацию (часто через СМС или пуш). Если приложение выдает ошибку безопасности и не пускает внутрь — очистите его кэш в настройках приложения.

⚠️ Внимание: Удаление корневого сертификата, который использовался для корпоративной Wi-Fi (EAP-TLS) или VPN (IKEv2/IPSec), разорвет автоматическое подключение. Вам придется вручную переподключиться и подтвердить новый сертификат сервера. Заранее уточните у администратора актуальный отпечаток (fingerprint) сертификата сервера.
📊 Сталкивались ли вы с проблемами после удаления сертификата ЦС?
Нет, все прошло гладко
Да, банковское приложение выдало ошибку
Да, пропал доступ к корпоративному Wi-Fi/VPN
Кнопка удаления была неактивна

Частые ошибки при работе с хранилищем УЦ

Самая распространенная ошибка — попытка удалить системный сертификат (вкладка Система) вместо пользовательского. Пользователь видит длинный список незнакомых названий (DigiCert, GlobalSign, Let's Encrypt и др.) и пытается «почистить» их, принимая их за мусор. Результат — поломка HTTPS на уровне ОС. Восстанавливается только сбросом на заводские настройки или перепрошивкой через HiSuite/eRecovery.

Вторая ошибка — игнорирование MDM-профилей. Пользователь удаляет сертификат, он пропадает, но через 15–30 минут появляется снова. Это работает агент управления устройством (Device Policy Controller), который принудительно развертывает политику безопасности. Без удаления профиля управления в настройках или согласования с ИТ-админом проблема не решится.

Почему после удаления сертификата не открывается банковское приложение?

Банковские приложения проверяют целосность хранилища доверия при запуске. Если вы удалили сертификат, который приложение считало доверенным (например, для пиннинга или внутреннего CA банка), оно блокирует вход. Очистите кэш и данные приложения в настройках телефона, затем войдите заново. Если не помогает — переустановите приложение.

Можно ли удалить сертификат через ADB или компьютер?

Технически да, файл пользовательских сертификатов находится в /data/misc/keychain/cacerts-added/ (требует root). Без root-прав через ADB можно только перечислить установленные сертификаты командой adb shell dumpsys trust, но удалить — нельзя. На неразблокированных загрузчиках это единственный способ просмотра без GUI.

Чем отличается отключение сертификата от удаления?

В меню «Надежные учетные данные» на вкладке «Система» есть кнопка «Отключить». Она добавляет сертификат в черный список (blacklist) текущей прошивки, но не удаляет файл. Это безопаснее для системных CA: если ошиблись, можно включить обратно. Для пользовательских сертификатов на вкладке «Пользователь» доступно только полное удаление.

Влияет ли удаление сертификата на работу NFC и оплату?

Прямого влияния нет — платежные токены хранятся в защищенном элементе (SE) или TEE, а не в хранилище CA. Однако если вы удалили системный корневой сертификат, используемый для проверки серверов эмитента карт, оплата может перестать работать. Пользовательские сертификаты на это не влияют.

Как понять, какой именно сертификат мешает работе сайта?

Откройте сайт в браузере, нажмите на значок замочка в адресной строке → «Сертификат» → вкладка «Детали» → поле «Издатель» (Issuer). Ищите это имя (CN) в списке вкладки «Пользователь» на телефоне. Часто проблема в самоподписанном сертификате с CN вроде «Charles Proxy CA» или «mitmproxy».