todo/nuc/00-overview.md
loop-uh f44ab24009
Some checks failed
Published content check / validate (push) Failing after 4s
Человеческие title у 00-overview: страницы папок больше не называются «00-overview»
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
2026-08-20 17:03:37 +03:00

93 lines
19 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

---
title: "🏛️ Сертификаты Минцифры (НУЦ): что это, зачем их навязывают и чем опасна установка"
date: 2026-08-04
tags:
- mincifry
- nuc
- tls
- certificates
- mitm
- censorship
- index
aliases:
- Сертификаты Минцифры — обзор раздела
- НУЦ — оглавление
- Российские сертификаты безопасности — что это
- Russian Trusted Root CA обзор
link: https://www.gosuslugi.ru/crt
---
# 🏛️ Сертификаты Минцифры (НУЦ): что это, зачем их навязывают и чем опасна установка
![[nuc-certs-overview-header.webp]]
> [!info] О чём раздел
> Обзор и точка входа в тему «российских сертификатов безопасности» — TLS-сертификатов государственного Национального удостоверяющего центра (НУЦ) Минцифры. Здесь кратко: откуда они взялись, почему государство подталкивает к установке корня и в чём структурная опасность этого шага. Детали разнесены по заметкам раздела (список ниже): модель угроз перехвата, проверка и удаление корня со своих устройств, безопасная изоляция для тех, кому госсайты нужны, ГОСТ-шифрование как следующий уровень и встроенное доверие в отечественных браузерах.
## TL;DR
- «Сертификат Минцифры» — это TLS-сертификат от государственного удостоверяющего центра (НУЦ), чей корень с 2022 года так и не признан ни Apple, ни Google, ни Microsoft, ни Mozilla. Поэтому его предлагают ставить на устройство вручную — либо пользоваться браузерами, где он [[nuc/embedded-trust|встроен из коробки]].
- Вручную установленный корень может удостоверить **любой** сайт, а весь трафик в стране уже проходит через операторское оборудование фильтрации ([[DPI/post-pochemu-legli-ru-sajty-iyun-2026|ТСПУ]]). Вместе это даёт техническую возможность незаметного перехвата HTTPS — подробный разбор в [[nuc/nuc-root-mitm-threat-model|модели угроз корня НУЦ]].
- Поддельные сертификаты от вручную добавленного корня **не попадают в публичные логи Certificate Transparency** — внешний контроль, который ловит подлог у обычных УЦ, на него не действует.
- Проверить, стоит ли корень НУЦ у тебя (в том числе незаметно для тебя), и снять его — [[nuc/check-remove|отдельная пошаговая инструкция]].
- Если сайт с сертификатом НУЦ нужен по жизни (госпортал, банк) — корень в систему ставить не обязательно: есть [[nuc/safe-usage|способы изолировать доверие]] в отдельном браузере или профиле.
- «Вариант с шифрованием по ГОСТ» — более глубокий уровень зависимости: не только чужой «нотариус», но и чужой криптостек с закрытым ПО ([[nuc/gost-tls|ГОСТ-TLS и КриптоПро]]).
## Что такое НУЦ и откуда взялись «сертификаты Минцифры»
Чтобы браузер показал замочек, сайту нужен TLS-сертификат — цифровое удостоверение от центра, которому браузер доверяет (УЦ, удостоверяющий центр). Весной 2022 года западные УЦ начали отказывать подсанкционным российским организациям в выпуске и продлении сертификатов, и сайты банков стали встречать посетителей красным предупреждением. В ответ Минцифры 10 марта 2022 открыло на «Госуслугах» бесплатную выдачу отечественных TLS-сертификатов от своего Национального удостоверяющего центра — НУЦ (сам центр в промышленной эксплуатации с 2021 года). Официально их называют «российскими сертификатами безопасности», «сертификатами безопасности» или просто «сертификатами Минцифры» — это всё одно и то же. Полная история кризиса — в статье [[nuc/mincifry-nuc-certs-danger-june-2026|«Почему сертификаты Минцифры (НУЦ) опасны»]].
Загвоздка в том, что корень НУЦ так и не попал в списки доверия Apple, Google, Microsoft и Mozilla — мировые браузеры ему не верят. Поэтому сайт с сертификатом НУЦ в обычном Chrome или Firefox всё равно даёт красный экран, и государство предлагает пользователю два пути: поставить корневой и выпускающий сертификаты НУЦ на устройство вручную (инструкции — на [Госуслугах](https://www.gosuslugi.ru/crt) и у Сбербанка) либо пользоваться «Яндекс Браузером» или «Атомом», где доверие [[nuc/embedded-trust|встроено]].
Проще говоря: государство создало собственного «нотариуса», мировые браузеры отказались вносить его в списки доверенных, и теперь каждого пользователя уговаривают внести его в доверенные самостоятельно — на своём устройстве.
## В чём опасность — коротко
Корневой сертификат в хранилище доверия — это не «доступ к одному госсайту». Доверенный корень может выписать «настоящий» сертификат на **любой** домен: `sberbank.ru`, `google.com`, твою почту. У обычных публичных УЦ такой подлог ловится внешним контролем — обязательной публикацией каждого сертификата в открытые логи Certificate Transparency и надзором браузеров. Но на вручную установленный корень эти механизмы **не распространяются**: подделка от него не видна ни в каких публичных логах и не вызывает предупреждений. Сложи это с тем, что весь российский трафик проходит через [[DPI/post-pochemu-legli-ru-sajty-iyun-2026|ТСПУ]], — и получается готовый рычаг для прозрачного перехвата HTTPS (MITM, «человек посередине»): переписка, пароли, банк — с зелёным замочком на подделке. Конкретные атаки, прецеденты (DigiNotar 2011, государственный корень Казахстана 20192023) и то, чего перехват не может, — в [[nuc/nuc-root-mitm-threat-model|модели угроз]].
> [!warning] Возможность ≠ доказанное злоупотребление
> На август 2026 публичных доказательств массового перехвата трафика через корень НУЦ нет. Опасность структурная: устанавливая корень, ты расширяешь полное доверие на центр, который подчинён национальной юрисдикции, может быть принуждён законом и не проходит внешний аудит, обязательный для публичных УЦ. Один раз согласился — и дальше остаётся только верить.
## Состояние на август 2026: давление растёт
Тема перестала быть теоретической. В июне 2026 GlobalSign — последний крупный западный УЦ, обслуживавший россиян, — начал отзывать сертификаты по правилам CA/Browser Forum (по оценкам рынка — порядка 1520 тыс. доменов), а Let's Encrypt отказал в выпуске госмессенджеру MAX по санкциям США; хроника — в [[nuc/mincifry-nuc-certs-danger-june-2026|большой статье]]. Чем меньше у российских сайтов остаётся западных вариантов, тем сильнее их подталкивает к НУЦ — а вместе с ними и пользователей к установке корня. Параллельно Минцифры обсуждает с хостерами контроль «белых списков» IP-адресов ([[DPI/mincifry-whitelist-vpn-hosting-august-2026|фактчек новости от 3 августа 2026]]) — общая линия на управляемый изнутри интернет, в которой национальный корень доверия — один из кирпичей.
3 августа 2026 давление стало по-настоящему массовым: китайский УЦ TrustAsia отозвал сертификаты у доменов крупнейших банков, и Сбербанк, ВТБ, Россельхозбанк, Т-Банк и другие перешли на сертификаты НУЦ — их сайты перестали открываться в Chrome, Safari и Edge. Красный экран теперь видят не посетители госпорталов, а десятки миллионов клиентов банков, которым государство предлагает «решение» — поставить корень. Почему даже китайский УЦ подчинился западному комплаенсу и что делать пользователю — в [[nuc/banks-nuc-certs-august-2026|разборе события]].
Одновременно достраивается нормативная база. 26 июня 2026 подписан закон № 210-ФЗ (в СМИ его называют «антифрод-2»), закрепляющий за НУЦ роль издателя публичных TLS-сертификатов в России; по статье 11 этого закона нормы о полномочиях НУЦ (поправки в 63-ФЗ «Об электронной подписи») вступают в силу с 1 марта 2027, а отдельное положение — с 1 января 2028. Тем же законом с 1 марта 2027 вводится обязанность банков искать вредоносное ПО на устройстве клиента и отказывать в переводе при его обнаружении — разбор в заметке [[banks-malware-scan-2027|о проверке устройства клиента банком]]. По сообщениям СМИ (CNews, июль 2026), готовится и реестр российских браузеров, разработчики которых будут **обязаны** встраивать сертификаты НУЦ, — то есть [[nuc/embedded-trust|встроенное доверие]] из добровольной практики двух вендоров превращается в обязанность. Отраслевая пресса (ComNews, 27 июля 2026) пишет, что «отечественный домен доверия» для TLS и подписи кода (Code Signing) разрабатывается «в авральном режиме». Направление движения читается однозначно: национальный корень из «костыля для подсанкционных» становится штатной частью рунета — и давление на пользователя ставить его будет только расти.
## Заметки раздела
Все заметки по теме собраны в этой папке; общий контекст инфраструктуры цензуры — в разделе [[DPI/ru-network-blocklists|DPI]]:
- [[nuc/check-remove|Как проверить, установлен ли корень НУЦ, и как его удалить]] — пошагово для Windows, macOS, Linux, Android, iOS и браузеров, включая проверку без копания в настройках.
- [[nuc/safe-usage|Как пользоваться сайтами с сертификатом Минцифры, не ставя корень в систему]] — изоляция доверия: отдельный браузер, отдельный профиль Firefox, точечные исключения, виртуалка.
- [[nuc/gost-tls|ГОСТ-TLS и КриптоПро]] — чем «вариант с шифрованием по ГОСТ» отличается от обычного корня НУЦ и почему это более глубокий уровень зависимости.
- [[nuc/embedded-trust|Где доверие НУЦ уже встроено]] — «Яндекс Браузер», «Атом», предустановка российского ПО и что из этого следует.
- [[nuc/banks-nuc-certs-august-2026|3 августа 2026: TrustAsia отозвала сертификаты у банков]] — разбор события: семь банков на НУЦ, почему китайский УЦ подчинился санкциям и что делать пользователю.
- [[nuc/mincifry-nuc-certs-danger-june-2026|Почему сертификаты Минцифры (НУЦ) опасны]] — большая статья: кризис доверия, хроника MAX, рынок УЦ, сценарии ответа властей.
- [[nuc/nuc-root-mitm-threat-model|Модель угроз корня НУЦ]] — что технически возможно через доверенный государственный корень: атаки, прецеденты, ограничения — и почему обычному гражданину РФ его ставить нельзя.
- [[nuc/post-cert-danger-kratko-june-2026|Замочек погас — коротко]] — сжатая версия для широкой аудитории.
## Что делать — короткий чек-лист
- [ ] [[nuc/check-remove|Проверить]], не стоит ли корень НУЦ на твоих устройствах — особенно если когда-то ставил «по инструкции банка» или пользовался чужим компьютером.
- [ ] Не ставить корень НУЦ в системное хранилище без острой необходимости.
- [ ] Если госсайты нужны — [[nuc/safe-usage|изолировать доверие]] в отдельном браузере или профиле, а не отдавать весь HTTPS-трафик устройства.
- [ ] Понимать пределы: пиннинг сертификатов и сквозное шифрование перехват не вскрывает — подробнее в [[nuc/nuc-root-mitm-threat-model|модели угроз]].
## 📚 См. также
- [[Cybersecurity]] — общая подборка материалов по кибербезопасности
- [[banks-malware-scan-2027|Проверка устройства клиента банком с 1 марта 2027]] — тот же закон № 210-ФЗ с другой стороны: поиск вредоносного ПО на телефоне, согласие клиента и ограничение разрешений
- [[Белые списки]] — как устроены перечни исключений и «разрешённого» в рунете
- [[VLESS/dpi-tls-june-2026|Сибирская схема: подсеть + фингерпринт + частота]] — как ТСПУ анализирует TLS-трафик
- 🔗 [Госуслуги: российские сертификаты безопасности](https://www.gosuslugi.ru/crt) — официальные инструкции по установке (то, от чего эта папка предостерегает)
- 🔗 [Минцифры: о сертификатах безопасности](https://digital.gov.ru/activity/kiberbezopasnost/sertifikaty-bezopasnosti) — официальная страница НУЦ
- 🔗 [ComNews, 27 июля 2026: зарубежные УЦ отзывают SSL-сертификаты](https://www.comnews.ru/content/246569/2026-07-27/2026-w31/1008/sertifikat-byl-i-sovest-ischezla-zarubezhnye-uc-otzyvayut-ssl-sertifikaty) — источник про закон № 210-ФЗ и «домен доверия»
- 🔗 [CNews: ФСБ создаст реестр браузеров с обязательными сертификатами НУЦ](https://zoom.cnews.ru/news/item/697498) — источник про будущий реестр браузеров
---
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/nuc/00-overview.md) · [весь репозиторий](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main).