Как подружить n8n с GigaChat в Docker, и проблемы корневого сертификата Минцифры

a_samartsev 2 минуты назад Как подружить n8n с GigaChat в Docker, и проблемы корневого сертификата Минцифры Простой 4 мин 0 Базы данных * Бизнес-модели * Искусственный интеллект Проектирование API * Кейс Из песочницы В...
<5 — 2026'da uzaya kaç SpaceX Starship fırlatması ulaşacak?
В сфере искусственного интеллекта произошло заметное событие. a_samartsev 2 минуты назад Как подружить n8n с GigaChat в Docker, и проблемы корневого сертификата Минцифры Простой 4 мин 0 Базы данных * Бизнес-модели * Искусственный интеллект Проектирование API * Кейс Из песочницы В чем основная проблема: если вы деплоите self‑hosted n8n (или любое Node. js‑приложение) в Docker и пытаетесь подключить GigaChat API то, скорее всего, натнетесь на ошибку SSL‑верификации. Статья о том, как это починить правильно, а не костылём с отключением всех сертификатов безопасности NODE_TLS_REJECT_UNAUTHORIZED=0, который советуют на каждом втором форуме.
Бонусом будет история про галлюцинацию, из‑за которой GigaChat начал называть всех клиентов «Иваном». Контекст: что мы строили Self‑hosted стек на VPS: • n8n в Docker — оркестратор воркфлоу • PostgreSQL в Docker — база данных (сессии, лиды, кэш) • GigaChat API (Сбер) — LLM для чат‑виджета на сайте• Gemini Flash (Google) — вторая модель для задач скоринга GigaChat нужен для обработки входящих сообщений на русском языке с привязкой к 152-ФЗ: если пользователь отправляет персональные данные (телефон, email), система должна обнаружить PII и обработать их отдельным контуром. GigaChat выбрали потому что данные не уходят за рубеж — серверы Сбера находятся в РФ.
Технические детали
Симптом: UNABLE_TO_VERIFY_LEAF_SIGNATUREСтек подняли, завели в n8n узел HTTP Request, указали эндпоинт передали авторизационный заголовок и тестовый JSON. Жмем кнопку запускаи нода сразу валится в красную ошибку: Error: unable to verify the first certificate at TLSSocket. onConnectSecure (node:_tls_wrap:1674:34) code: 'UNABLE_TO_VERIFY_LEAF_SIGNATURE'Суть проблемы упирается в устройство цепочки доверия.
Сертификаты для доменов Сбера подписывает Головной удостоверяющий центр Минцифры России. При этом рантайм Node. js при сборке зашивает в себя эталонный список корневых сертификатов NSS от Mozilla Foundation.
Поскольку российский удостоверяющий центр туда не включен, при валидации цепочки TLS‑хендшейка клиент Node. js просто берет и завершает соединение. Вредный совет из интернета: почему нельзя отключать TLSПервый порыв при виде красной ошибки сертификата, просто взять и выключить проверку сертификатов, и выставить NODE_TLS_REJECT_UNAUTHORIZED=0 в секции environment docker‑compose.
yml — НЕ ДЕЛАЙТЕ ТАК environment: - NODE_TLS_REJECT_UNAUTHORIZED=0На раннем этапе тестирования, отложив правильную настройку сертификатов на потом, я сделал так же. Спустя пару месяцев выяснилось, что временная директива тихо прижилась на боевом сервере. Опасность такого подхода заключается в том, что флаг действует глобально на уровне всего процесса Node.
Событие, по словам экспертов, усилит конкуренцию в сфере ИИ.






