В один прекрасный день просто появилось предупреждение о подозрительном сертификате на сайте банка, и пришлось заняться исследованием. Вопрос о корректности нахождения sub сертификатов в pki anchors, либо это особенности работы Яндекс браузера? Шаги по воспроизведению: 1. Установлен пакет ca-certificates-digital.gov.ru Версия: 1.3-alt1, в каталоге /usr/share/pki/ca-trust-source/anchors находятся root и sub сертификаты 2. В Яндекс браузере (p11 и новее, Yandex 26.6.1.1083 stable): настройки - безопасность - защита от угроз - открывать страницы онлайн-банков и платежных систем в защищенном режиме. При входе на https://online.sberbank.ru/ в защищенном режиме: Ожидается: страница открывается нормально, сертификат действителен Реальность: Соединение может быть небезопасным. При попытке перейти на online.sberbank.ru браузер получил подозрительный сертификат, который выдан неизвестным Яндексу центром сертификации Russian Trusted Sub CA Ответ из поддержки Яндекс: Уберите, пожалуйста, из якорей (anchor) промежуточные сертификаты Russian Trusted Sub CA и Минцифры России НУЦ подчиненный (в том числе и их дубли). Эти же сертификаты в корневых можно оставить. Найти сертификаты можно в /etc/pki/ca-trust/source/anchors/ (и соседних anchors). Удалить нужно только подчинённые сертификаты. После выполните команду в терминале update-ca-trust.