попалась инфа про сертификаты. Я так примерно и думал.
В управляемой корпоративной сети администратор может настроить TLS-инспекцию. Шлюз принимает защищённое соединение от рабочего устройства, расшифровывает его, проверяет данные, затем устанавливает отдельное защищённое соединение с внешним сервером. Для пользователя такая схема работает без предупреждений браузера только тогда, когда устройство доверяет сертификату корпоративного центра сертификации.
Механизм описан в документации производителей сетевых экранов. Например, Fortinet указывает, что для полной SSL/TLS-инспекции корневой сертификат должен быть установлен на конечном устройстве. Без доверия к сертификату пользователь увидит предупреждение. Производитель также рекомендует исключать из инспекции категории, связанные с банковскими, медицинскими и другими чувствительными сервисами.