Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
19 KiB
| title | date | tags | aliases | link | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 🏛️ Сертификаты Минцифры (НУЦ): что это, зачем их навязывают и чем опасна установка | 2026-08-04 |
|
|
https://www.gosuslugi.ru/crt |
🏛️ Сертификаты Минцифры (НУЦ): что это, зачем их навязывают и чем опасна установка
[!info] О чём раздел Обзор и точка входа в тему «российских сертификатов безопасности» — TLS-сертификатов государственного Национального удостоверяющего центра (НУЦ) Минцифры. Здесь кратко: откуда они взялись, почему государство подталкивает к установке корня и в чём структурная опасность этого шага. Детали разнесены по заметкам раздела (список ниже): модель угроз перехвата, проверка и удаление корня со своих устройств, безопасная изоляция для тех, кому госсайты нужны, ГОСТ-шифрование как следующий уровень и встроенное доверие в отечественных браузерах.
TL;DR
- «Сертификат Минцифры» — это TLS-сертификат от государственного удостоверяющего центра (НУЦ), чей корень с 2022 года так и не признан ни Apple, ни Google, ни Microsoft, ни Mozilla. Поэтому его предлагают ставить на устройство вручную — либо пользоваться браузерами, где он nuc/embedded-trust.
- Вручную установленный корень может удостоверить любой сайт, а весь трафик в стране уже проходит через операторское оборудование фильтрации (DPI/post-pochemu-legli-ru-sajty-iyun-2026). Вместе это даёт техническую возможность незаметного перехвата HTTPS — подробный разбор в nuc/nuc-root-mitm-threat-model.
- Поддельные сертификаты от вручную добавленного корня не попадают в публичные логи Certificate Transparency — внешний контроль, который ловит подлог у обычных УЦ, на него не действует.
- Проверить, стоит ли корень НУЦ у тебя (в том числе незаметно для тебя), и снять его — nuc/check-remove.
- Если сайт с сертификатом НУЦ нужен по жизни (госпортал, банк) — корень в систему ставить не обязательно: есть nuc/safe-usage в отдельном браузере или профиле.
- «Вариант с шифрованием по ГОСТ» — более глубокий уровень зависимости: не только чужой «нотариус», но и чужой криптостек с закрытым ПО (nuc/gost-tls).
Что такое НУЦ и откуда взялись «сертификаты Минцифры»
Чтобы браузер показал замочек, сайту нужен TLS-сертификат — цифровое удостоверение от центра, которому браузер доверяет (УЦ, удостоверяющий центр). Весной 2022 года западные УЦ начали отказывать подсанкционным российским организациям в выпуске и продлении сертификатов, и сайты банков стали встречать посетителей красным предупреждением. В ответ Минцифры 10 марта 2022 открыло на «Госуслугах» бесплатную выдачу отечественных TLS-сертификатов от своего Национального удостоверяющего центра — НУЦ (сам центр в промышленной эксплуатации с 2021 года). Официально их называют «российскими сертификатами безопасности», «сертификатами безопасности» или просто «сертификатами Минцифры» — это всё одно и то же. Полная история кризиса — в статье nuc/mincifry-nuc-certs-danger-june-2026.
Загвоздка в том, что корень НУЦ так и не попал в списки доверия Apple, Google, Microsoft и Mozilla — мировые браузеры ему не верят. Поэтому сайт с сертификатом НУЦ в обычном Chrome или Firefox всё равно даёт красный экран, и государство предлагает пользователю два пути: поставить корневой и выпускающий сертификаты НУЦ на устройство вручную (инструкции — на Госуслугах и у Сбербанка) либо пользоваться «Яндекс Браузером» или «Атомом», где доверие nuc/embedded-trust.
Проще говоря: государство создало собственного «нотариуса», мировые браузеры отказались вносить его в списки доверенных, и теперь каждого пользователя уговаривают внести его в доверенные самостоятельно — на своём устройстве.
В чём опасность — коротко
Корневой сертификат в хранилище доверия — это не «доступ к одному госсайту». Доверенный корень может выписать «настоящий» сертификат на любой домен: sberbank.ru, google.com, твою почту. У обычных публичных УЦ такой подлог ловится внешним контролем — обязательной публикацией каждого сертификата в открытые логи Certificate Transparency и надзором браузеров. Но на вручную установленный корень эти механизмы не распространяются: подделка от него не видна ни в каких публичных логах и не вызывает предупреждений. Сложи это с тем, что весь российский трафик проходит через DPI/post-pochemu-legli-ru-sajty-iyun-2026, — и получается готовый рычаг для прозрачного перехвата HTTPS (MITM, «человек посередине»): переписка, пароли, банк — с зелёным замочком на подделке. Конкретные атаки, прецеденты (DigiNotar 2011, государственный корень Казахстана 2019–2023) и то, чего перехват не может, — в nuc/nuc-root-mitm-threat-model.
[!warning] Возможность ≠ доказанное злоупотребление На август 2026 публичных доказательств массового перехвата трафика через корень НУЦ нет. Опасность структурная: устанавливая корень, ты расширяешь полное доверие на центр, который подчинён национальной юрисдикции, может быть принуждён законом и не проходит внешний аудит, обязательный для публичных УЦ. Один раз согласился — и дальше остаётся только верить.
Состояние на август 2026: давление растёт
Тема перестала быть теоретической. В июне 2026 GlobalSign — последний крупный западный УЦ, обслуживавший россиян, — начал отзывать сертификаты по правилам CA/Browser Forum (по оценкам рынка — порядка 15–20 тыс. доменов), а Let's Encrypt отказал в выпуске госмессенджеру MAX по санкциям США; хроника — в nuc/mincifry-nuc-certs-danger-june-2026. Чем меньше у российских сайтов остаётся западных вариантов, тем сильнее их подталкивает к НУЦ — а вместе с ними и пользователей к установке корня. Параллельно Минцифры обсуждает с хостерами контроль «белых списков» IP-адресов (DPI/mincifry-whitelist-vpn-hosting-august-2026) — общая линия на управляемый изнутри интернет, в которой национальный корень доверия — один из кирпичей.
3 августа 2026 давление стало по-настоящему массовым: китайский УЦ TrustAsia отозвал сертификаты у доменов крупнейших банков, и Сбербанк, ВТБ, Россельхозбанк, Т-Банк и другие перешли на сертификаты НУЦ — их сайты перестали открываться в Chrome, Safari и Edge. Красный экран теперь видят не посетители госпорталов, а десятки миллионов клиентов банков, которым государство предлагает «решение» — поставить корень. Почему даже китайский УЦ подчинился западному комплаенсу и что делать пользователю — в nuc/banks-nuc-certs-august-2026.
Одновременно достраивается нормативная база. 26 июня 2026 подписан закон № 210-ФЗ (в СМИ его называют «антифрод-2»), закрепляющий за НУЦ роль издателя публичных TLS-сертификатов в России; по статье 11 этого закона нормы о полномочиях НУЦ (поправки в 63-ФЗ «Об электронной подписи») вступают в силу с 1 марта 2027, а отдельное положение — с 1 января 2028. Тем же законом с 1 марта 2027 вводится обязанность банков искать вредоносное ПО на устройстве клиента и отказывать в переводе при его обнаружении — разбор в заметке banks-malware-scan-2027. По сообщениям СМИ (CNews, июль 2026), готовится и реестр российских браузеров, разработчики которых будут обязаны встраивать сертификаты НУЦ, — то есть nuc/embedded-trust из добровольной практики двух вендоров превращается в обязанность. Отраслевая пресса (ComNews, 27 июля 2026) пишет, что «отечественный домен доверия» для TLS и подписи кода (Code Signing) разрабатывается «в авральном режиме». Направление движения читается однозначно: национальный корень из «костыля для подсанкционных» становится штатной частью рунета — и давление на пользователя ставить его будет только расти.
Заметки раздела
Все заметки по теме собраны в этой папке; общий контекст инфраструктуры цензуры — в разделе DPI/ru-network-blocklists:
- nuc/check-remove — пошагово для Windows, macOS, Linux, Android, iOS и браузеров, включая проверку без копания в настройках.
- nuc/safe-usage — изоляция доверия: отдельный браузер, отдельный профиль Firefox, точечные исключения, виртуалка.
- nuc/gost-tls — чем «вариант с шифрованием по ГОСТ» отличается от обычного корня НУЦ и почему это более глубокий уровень зависимости.
- nuc/embedded-trust — «Яндекс Браузер», «Атом», предустановка российского ПО и что из этого следует.
- nuc/banks-nuc-certs-august-2026 — разбор события: семь банков на НУЦ, почему китайский УЦ подчинился санкциям и что делать пользователю.
- nuc/mincifry-nuc-certs-danger-june-2026 — большая статья: кризис доверия, хроника MAX, рынок УЦ, сценарии ответа властей.
- nuc/nuc-root-mitm-threat-model — что технически возможно через доверенный государственный корень: атаки, прецеденты, ограничения — и почему обычному гражданину РФ его ставить нельзя.
- nuc/post-cert-danger-kratko-june-2026 — сжатая версия для широкой аудитории.
Что делать — короткий чек-лист
- nuc/check-remove, не стоит ли корень НУЦ на твоих устройствах — особенно если когда-то ставил «по инструкции банка» или пользовался чужим компьютером.
- Не ставить корень НУЦ в системное хранилище без острой необходимости.
- Если госсайты нужны — nuc/safe-usage в отдельном браузере или профиле, а не отдавать весь HTTPS-трафик устройства.
- Понимать пределы: пиннинг сертификатов и сквозное шифрование перехват не вскрывает — подробнее в nuc/nuc-root-mitm-threat-model.
📚 См. также
- Cybersecurity — общая подборка материалов по кибербезопасности
- banks-malware-scan-2027 — тот же закон № 210-ФЗ с другой стороны: поиск вредоносного ПО на телефоне, согласие клиента и ограничение разрешений
- Белые списки — как устроены перечни исключений и «разрешённого» в рунете
- VLESS/dpi-tls-june-2026 — как ТСПУ анализирует TLS-трафик
- 🔗 Госуслуги: российские сертификаты безопасности — официальные инструкции по установке (то, от чего эта папка предостерегает)
- 🔗 Минцифры: о сертификатах безопасности — официальная страница НУЦ
- 🔗 ComNews, 27 июля 2026: зарубежные УЦ отзывают SSL-сертификаты — источник про закон № 210-ФЗ и «домен доверия»
- 🔗 CNews: ФСБ создаст реестр браузеров с обязательными сертификатами НУЦ — источник про будущий реестр браузеров
[!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: исходник этой заметки · весь репозиторий.
