Top.Mail.Ru
×
Получить бесплатный чек-лист «10 шагов для начала маркировки»
Тарифы Производство ТН ВЭД Партнерам


Получить бесплатный чек-лист «10 шагов для начала маркировки»

Ошибки при подписании документов в Честном знаке: 401, 403, SSL

Ошибки при подписании документов в Честном знаке: 401, 403, SSL
Назад
30.03.2026
113
Ошибки при подписании документов в Честном знаке: 401, 403, SSL

Бухгалтер нажимает «Подписать» в личном кабинете «Честного знака» - и получает красное окошко с непонятным текстом. Ошибка 401. Или 403. Или что-то про SSL-сертификат. Товар на складе, поставщик ждёт подтверждения, покупатель нервничает. А система молчит - точнее, говорит что-то на языке HTTP-кодов, который бухгалтеру совершенно не знаком. Между тем, за каждой из этих ошибок стоит вполне конкретная причина. И в 90% случаев она решается за 10–30 минут - если знать, куда смотреть. Разберём по косточкам.

Как устроена подпись документов в «Честном знаке» - без этого ошибки не понять

Прежде чем чинить - нужно понимать, что именно происходит при подписании. Процесс кажется простым (нажал кнопку → готово), но внутри - цепочка из пяти звеньев. Обрыв любого из них → ошибка.

Звено Что происходит Что может сломаться
1. Браузер Отправляет запрос к серверу ГИС МТ SSL-соединение, плагин КриптоПро
2. Плагин КриптоПро Обращается к СКЗИ для формирования подписи Версия плагина, настройки
3. КриптоПро CSP Считывает закрытый ключ и формирует PKCS#7 Лицензия, версия, контейнер ключа
4. Сертификат УКЭП Подтверждает личность подписанта Срок действия, отозванность, привязка к ИНН
5. Сервер ГИС МТ Проверяет подпись и выполняет операцию Авторизация, права доступа, совпадение ИНН

Ошибки 401, 403 и SSL - это сигналы от разных звеньев этой цепочки. 401 - «я тебя не узнаю». 403 - «я тебя узнаю, но не пущу». SSL - «я вообще не могу с тобой говорить». Каждая решается по-своему.

Ошибки с подписью мешают работе?

Компания GetMark помогает настроить рабочее место для работы с «Честным знаком», устранить ошибки подписания и наладить процессы маркировки. Стоимость услуг - от 3 500 ₽ за товарную группу. Абонентское сопровождение, обучение сотрудников, помощь с УКЭП и ЭДО.

Получить консультацию и решить проблему →

Ошибка 401: «Не авторизован»

HTTP-код 401 Unauthorized - система не смогла идентифицировать пользователя. Самая массовая ошибка при работе с «Честным знаком». Вот что к ней приводит.

Причина 1. Истёк сертификат УКЭП.

Сертификат квалифицированной электронной подписи выдаётся на 12–15 месяцев. Когда срок заканчивается - подпись перестаёт работать мгновенно. Никаких предупреждений от «Честного знака» не приходит.

Решение: проверьте срок действия сертификата. В Windows: Пуск → «Сертификаты» → Личные → откройте сертификат → вкладка «Общие» → поле «Действителен до». Если истёк - обратитесь в удостоверяющий центр для перевыпуска.

Причина 2. Сертификат отозван УЦ.

Удостоверяющий центр может отозвать сертификат - при компрометации ключа, по заявлению владельца, при ликвидации юрлица. Отозванный сертификат визуально выглядит нормально, но ГИС МТ проверяет список отозванных (CRL) и отклоняет подпись.

Решение: свяжитесь с удостоверяющим центром и уточните статус сертификата. При отзыве - получите новый.

Причина 3. Токен сессии истёк.

При работе через API токен авторизации живёт 10 часов. При работе через личный кабинет - сессия в браузере тоже ограничена. Если страница открыта давно - токен протухает, и любое действие возвращает 401.

Решение: выйдите из личного кабинета, закройте браузер, откройте заново и войдите снова. Для API - реализуйте автоматическое обновление токена.

Причина 4. Неправильный формат подписи.

ГИС МТ принимает подпись только в формате PKCS#7 detached (Base64). Если ваша система формирует attached-подпись, CMS, XMLDSig или другой формат - ошибка 401. Особенно актуально при интеграции через True API.

Решение: убедитесь, что подпись формируется именно как PKCS#7 detached. Проверьте настройки СКЗИ и библиотеки подписания.

Ошибка 403: «Доступ запрещён»

403 Forbidden - система вас узнала (авторизация прошла), но не даёт выполнить конкретное действие. Это не проблема подписи - это проблема прав.

Причина 1. ИНН в сертификате не совпадает с ИНН организации в ГИС МТ.

Характерная ситуация: директор сменился, выпустили новый сертификат на нового человека, а в ГИС МТ его не привязали к организации. Или сертификат выпущен на ИП, а в системе зарегистрировано ООО. Или наоборот.

Решение: в личном кабинете ГИС МТ → «Профиль» → «Пользователи» - проверьте, что сертификат текущего пользователя привязан к организации. При необходимости - добавьте пользователя с новым сертификатом.

Причина 2. Недостаточные права пользователя.

В ГИС МТ есть система ролей: администратор, оператор, кладовщик. Не каждая роль может подписывать документы ввода в оборот или вывода. Типичная ошибка - бухгалтеру дали роль «наблюдатель», а он пытается подписать УПД.

Решение: администратор организации в ГИС МТ должен назначить нужные права пользователю. Раздел «Пользователи» → выбрать пользователя → добавить роли.

Причина 3. Организация не зарегистрирована по нужной товарной группе.

Компания зарегистрировалась в «Честном знаке» для обуви, а потом начала торговать одеждой. Пытается подписать документ ввода в оборот для одежды - получает 403. Система не видит права для этой товарной группы.

Решение: добавьте товарную группу в настройках профиля ГИС МТ. Процесс занимает от нескольких часов до 1–2 дней.

Причина 4. Попытка подписать документ чужой организации.

Бывает при работе с несколькими юрлицами на одном компьютере. Открыли ГИС МТ под одной организацией, а сертификат в браузере - от другой. Или в API передали токен одной компании, а подписываете документ другой.

Решение: убедитесь, что авторизация и подпись выполняются от одного юрлица. При работе с несколькими организациями - используйте разные профили браузера.

Ошибки SSL: «Невозможно установить защищённое соединение»

SSL-ошибки - самые «запутанные» для обычного пользователя. Браузер показывает пугающее предупреждение: «Ваше подключение не защищено», «ERR_SSL_PROTOCOL_ERROR», «Сертификат сервера недействителен». И до личного кабинета даже добраться не удаётся.

Причина 1. Не установлен корневой сертификат Минцифры

С 2022 года российские государственные сервисы, включая ГИС МТ, используют TLS-сертификаты, выпущенные Национальным удостоверяющим центром Минцифры (НУЦ). Западные браузеры (Chrome, Firefox, Edge) не доверяют этим сертификатам «из коробки».

Решение:

— Скачайте и установите корневые сертификаты НУЦ Минцифры с сайта gosuslugi.ru/crt

— Или используйте Яндекс Браузер - он поддерживает российские сертификаты «из коробки»

— Или установите Chromium-GOST - специальную сборку с поддержкой ГОСТ-криптографии

Причина 2. КриптоПро CSP не установлен или устарел

ГИС МТ использует ГОСТ-шифрование для SSL/TLS. Без КриптоПро CSP (или аналогичного СКЗИ) браузер не может установить защищённое соединение с сервером - он просто не знает алгоритмов ГОСТ.

Решение: установите КриптоПро CSP версии 5.0 R3 или выше. Скачать можно с сайта cryptopro.ru (потребуется регистрация). Бесплатная пробная версия - 90 дней, далее лицензия от 2 700 ₽.

Причина 3. Не установлен плагин КриптоПро ЭЦП Browser Plug-in

КриптоПро CSP - это ядро. Плагин - это «мост» между браузером и СКЗИ. Без него браузер не может вызвать функцию подписания. Страница ГИС МТ загрузится, но кнопка «Подписать» будет неактивна или вернёт ошибку.

Решение: скачайте и установите CryptoPro Extension for CAdES Browser Plug-in с сайта cryptopro.ru. После установки - перезапустите браузер. Проверьте работу на тестовой странице: cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.html

Причина 4. Антивирус или корпоративный прокси перехватывает SSL

Kaspersky, ESET, Dr.Web и другие антивирусы часто включают «Проверку защищённых соединений» - они подменяют SSL-сертификат сервера своим. С обычными сайтами это работает. С ГОСТ-сертификатами «Честного знака» - нет. Антивирус ломает цепочку доверия.

Решение: в настройках антивируса добавьте честныйзнак.рф и markirovka.crpt.ru в исключения для проверки SSL. Или отключите проверку защищённых соединений (менее безопасно, но решает проблему).

GetMark настроит всё - от УКЭП до ГИС МТ

Не хотите разбираться в КриптоПро, SSL и плагинах? GetMark настроит рабочее место и решит все технические вопросы:

  • Настройка рабочего места - КриптоПро, плагины, сертификаты, браузер
  • Регистрация в «Честном знаке» - от 3 500 ₽
  • Абонентское сопровождение - 3 месяца помощи с любыми ошибками
  • Обучение персонала - чтобы бухгалтер не паниковал при каждой ошибке

Оставить заявку на настройку →

Пошаговая диагностика: универсальный алгоритм при любой ошибке подписания

Не знаете, какая именно из причин у вас? Пройдите по алгоритму - он покрывает 95% случаев.

Шаг 1. Проверьте сертификат УКЭП.

Откройте КриптоПро CSP → вкладка «Сервис» → «Просмотреть сертификаты в контейнере» → выберите контейнер. Убедитесь: срок действия не истёк, сертификат не отозван, ИНН совпадает с ИНН организации в ГИС МТ.

Шаг 2. Проверьте КриптоПро CSP.

Версия должна быть не ниже 5.0 R2 (актуальная - 5.0 R3). Лицензия должна быть активна (проверить: КриптоПро CSP → вкладка «Общие» → «Срок действия лицензии»). Пробная лицензия - 90 дней.

Шаг 3. Проверьте плагин.

Зайдите на страницу cryptopro.ru/sites/default/files/products/cades/demopage/cades_bes_sample.html. Если тестовая подпись работает - плагин исправен. Если нет - переустановите.

Шаг 4. Проверьте корневые сертификаты.

Убедитесь, что установлены: корневой сертификат Минцифры, корневой сертификат вашего удостоверяющего центра, промежуточные сертификаты (если требуются). Путь: certmgr.msc → «Доверенные корневые центры сертификации».

Шаг 5. Проверьте браузер.

Попробуйте Яндекс Браузер - он наиболее совместим с российскими сервисами. Очистите кэш и cookie. Отключите расширения, которые могут мешать (блокировщики рекламы, VPN).

Шаг 6. Проверьте антивирус.

Добавьте сайты ГИС МТ в исключения проверки SSL: честныйзнак.рф, markirovka.crpt.ru, lk.chestnyiznак.ru, *.crptech.ru.

Системные требования для работы с «Честным знаком» - чтобы ошибок не было вообще

Компонент Требование
ОС Windows 10/11, Astra Linux, ALT Linux
СКЗИ КриптоПро CSP 5.0 R2+ (действующая лицензия)
Плагин CryptoPro Extension for CAdES Browser Plug-in 2.0+
Браузер Яндекс Браузер (рекомендуется), Chromium-GOST, Chrome/Edge (с доп. настройкой)
Сертификаты Корневой НУЦ Минцифры + корневой и промежуточные УЦ
УКЭП Действующий квалифицированный сертификат от аккредитованного УЦ

Если хоть один компонент не соответствует - ошибки при подписании неизбежны. Рекомендуется выделить отдельное рабочее место для работы с маркировкой и не обновлять его без тестирования - обновления Windows и браузеров регулярно «ломают» работу КриптоПро.

Ошибки при подписании через API - для разработчиков

Если вы работаете с True API, ошибки 401 и 403 приходят в теле HTTP-ответа. Вот типичные ситуации:

HTTP 401 - {"error": "unauthorized", "message": "Token expired"}

→ Токен истёк. Выполните повторную авторизацию через /auth/cert/

HTTP 401 - {"error": "invalid_signature"}

→ Подпись не прошла валидацию. Проверьте формат (PKCS#7 detached, Base64), алгоритм (ГОСТ Р 34.10-2012), целостность данных.

HTTP 403 - {"error": "forbidden", "message": "No access to product group"}

→ Организация не зарегистрирована по этой товарной группе в ГИС МТ.

SSL Handshake Error / TLSV1_ALERT_INTERNAL_ERROR

→ Сервер требует TLS с ГОСТ-шифрованием. Убедитесь, что КриптоПро CSP установлен на сервере и настроен TLS-провайдер.

GetMark: техническая поддержка маркировки без боли

Ошибки 401, 403, SSL - это только верхушка айсберга. GetMark решает все технические и организационные вопросы маркировки:

  • Настройка рабочих мест - КриптоПро, браузер, плагины, сертификаты
  • Регистрация и настройка «Честного знака» - от 3 500 ₽
  • Маркировка остатков и перемаркировка
  • Разбор сложных ситуаций - блокировки, расхождения, ошибки кодов

Заказать настройку и сопровождение →

Главное: не угадывайте - диагностируйте

Ошибки 401, 403 и SSL при подписании документов в «Честном знаке» - это не «компьютер сломался». Это конкретные сигналы от конкретных компонентов системы. Каждый сигнал указывает на своё звено цепочки.

401 → Проблема с идентификацией: сертификат, токен, формат подписи.

403 → Проблема с правами: ИНН, роль пользователя, товарная группа.

SSL → Проблема с соединением: корневые сертификаты, КриптоПро, антивирус, браузер.

Пройдите по алгоритму диагностики сверху вниз. В 90% случаев проблема решается за 10–30 минут. А если сталкиваетесь регулярно - пора настроить рабочее место системно, а не «подкручивать» при каждом сбое.

Часто задаваемые вопросы



Что означает ошибка 401 при входе в Честный знак?

Система не смогла вас авторизовать. Причины: истёк или отозван сертификат УКЭП, истёк токен сессии, неправильный формат подписи. Проверьте срок действия сертификата в КриптоПро CSP и попробуйте заново авторизоваться.

Почему при подписании документа появляется ошибка 403?

Авторизация прошла, но нет прав на операцию. ИНН в сертификате может не совпадать с ИНН организации в ГИС МТ, пользователю не назначена нужная роль, или организация не зарегистрирована по требуемой товарной группе. Проверьте настройки в разделе «Пользователи» личного кабинета.

Как исправить SSL-ошибку при открытии сайта Честного знака?

Установите корневой сертификат Минцифры и КриптоПро CSP. Сертификат скачайте с gosuslugi.ru/crt, КриптоПро - с cryptopro.ru. Также рекомендуется использовать Яндекс Браузер и добавить сайты ГИС МТ в исключения антивируса для проверки SSL.

Какой браузер лучше использовать для работы с Честным знаком?

Яндекс Браузер - оптимальный выбор. Он поддерживает российские TLS-сертификаты и ГОСТ-криптографию «из коробки». Также подходит Chromium-GOST. Chrome и Edge работают, но требуют дополнительной установки корневых сертификатов и могут быть нестабильны.

Нужна ли лицензия КриптоПро CSP для работы с маркировкой?

Да. Бесплатная пробная версия действует 90 дней. После этого необходимо приобрести лицензию - бессрочная лицензия на одно рабочее место стоит от 2 700 ₽. Без действующей лицензии подписание документов перестанет работать.

Может ли антивирус блокировать работу с Честным знаком?

Да, это одна из частых причин SSL-ошибок. Антивирусы с функцией проверки защищённых соединений (Kaspersky, ESET, Dr.Web) подменяют SSL-сертификат сервера, что несовместимо с ГОСТ-сертификатами. Добавьте сайты ГИС МТ в исключения антивируса.

Как проверить, что сертификат УКЭП не истёк?

Через КриптоПро CSP. Откройте программу → вкладка «Сервис» → «Просмотреть сертификаты в контейнере» → выберите контейнер ключа → нажмите «Свойства». В открывшемся окне - поле «Действителен до». Также можно проверить через certmgr.msc → «Личные» → «Сертификаты».

Что делать, если сменился директор и нужен новый сертификат?

Получить новый сертификат УКЭП в аккредитованном УЦ и добавить нового пользователя в ГИС МТ. Старый пользователь (бывший директор) должен быть деактивирован. Если доступ от имени старого директора утрачен - понадобится обращение в техподдержку ЦРПТ для восстановления.

Сколько живёт токен авторизации в True API?

10 часов. После истечения любой запрос вернёт 401. Для серверных приложений рекомендуется реализовать автоматическое обновление токена - запрашивать новый за 30–60 минут до истечения текущего, чтобы избежать разрыва в работе.

Куда обращаться, если ни одно решение не помогло?

В техподдержку ЦРПТ - через личный кабинет ГИС МТ (раздел «Поддержка») или по телефону 8-800-222-15-23 (бесплатно). Подготовьте скриншот ошибки, версию КриптоПро, данные сертификата и описание действий. Также можно обратиться в GetMark для комплексного решения проблемы.

Консалтинговые
услуги GetMark
Полное сопровождение маркировки без необходимости разбираться самостоятельно
Что мы можем сделать за вас:
Маркировка товаров
под ключ
Полный цикл: от регистрации в системе до печати кодов на производстве
Регистрация в системе маркировки
Помощь с документами и аккредитацией
Абонентское сопровождение
(3 месяца)
Еженедельные проверки, помощь с отчетами
Получение кодов на остатки
Срочное решение для товаров «в обороте»
Обучение работе
в системе
Индивидуальные тренинги (очно/онлайн)
Маркировка для производителей
Настройка процессов под 487-ФЗ
Консультации по КИЗ
Разбор сложных случаев (импорт,
перемаркировка)
Маркировка остатков
Легализация товара, уже находящегося
на складе
Регистрация в GS1
Получение GTIN для товаров
Контрактное производство
Маркировка для производителей,
работающих под чужим брендом
Количество показов: 113
Назад к списку статей
Статьи, которые могут быть вам интересны:
Поиск по тегам
#штрафы за маркировку #Честный Знак #КоАП РФ #УК РФ #маркировка товаров #конфискация #Роспотребнадзор #ввод в оборот #ЭДО #Data Matrix #автоматические штрафы 2026 #статья 15.12 #административная ответственность #уголовная ответственность #поддельные коды #кейс #импорт ЕАЭС #маркировка легпрома #Wildberries #Ozon #GetMark #FBO #один оператор #чулочно-носочные изделия #масштабирование #наборы и комплекты #Честный знак #мультипак #подарочные наборы #агрегация #правила маркировки #GS1 #GTIN #комплектация товаров #отопительное оборудование #радиаторы #котлы #обязательная маркировка #водонагреватели #импорт оборудования #производство #автоматизация производства #оборудование для маркировки #производственная линия #нанесение кодов #интеграция маркировки #принтер-аппликатор #каплеструйная маркировка #лазерная маркировка #маркировка кабельной продукции #маркировка оптоволокна #эксперимент по маркировке #ТН ВЭД 8544 #ОКПД2 27.32.13 #УПД #ГИС МТ #маркировка 2026 #кабельно-проводниковая продукция #импорт кабеля #маркировка остатков #УКЭП


Бесплатный вебинар по маркировке радиоэлектроники 15.04.2026 в 12:00 Регистрация