todo/nuc/safe-usage.md
loop-uh 08b4491545
Some checks failed
Published content check / validate (push) Failing after 3s
Завершить переезд базы знаний на Forgejo
Обновить правила репозитория и подписи исходников в 99 заметках, не затрагивая пользовательские незакоммиченные файлы. Сделать Forgejo Actions содержательным: проверять опубликованный commit, а не пустое рабочее дерево после checkout.
2026-08-07 08:27:28 +03:00

14 KiB
Raw Permalink Blame History

date tags aliases link
2026-08-04
mincifry
nuc
tls
certificates
privacy
howto
Изоляция доверия НУЦ
Госсайты без установки корня Минцифры
Как безопасно открыть сайт с российским сертификатом
Отдельный браузер для госуслуг
https://www.gosuslugi.ru/crt

🛡️ Как пользоваться сайтами с сертификатом Минцифры, не ставя корень НУЦ в систему

[!info] О чём заметка Практические схемы для ситуации «госпортал или банк работает на сертификате НУЦ (Национального удостоверяющего центра Минцифры), а отдавать весь HTTPS-трафик устройства под государственный корень не хочется». Разобраны варианты от простого к параноидальному, с честными оговорками, что каждый из них закрывает, а что нет. Почему установка корня в систему — плохая идея, разобрано в nuc/nuc-root-mitm-threat-model; проверить, не стоит ли корень уже, — по nuc/check-remove.

TL;DR

  • Главный принцип: доверие корню НУЦ должно быть ограничено контейнером — отдельным браузером, профилем или устройством, — а не размазано на всю систему.
  • Проще всего: держать «Яндекс Браузер» только под госсайты (доверие НУЦ в нём nuc/embedded-trust, в систему ничего ставить не нужно), а всю остальную жизнь вести в обычном браузере без корня.
  • Тоньше: отдельный профиль Firefox с импортированным корнем — у Firefox своё хранилище на каждый профиль, основной профиль остаётся чистым.
  • Точечно: исключение для одного сайта в Firefox («Принять риск и продолжить») — доверие получает один сертификат одного хоста, а не корень для всех доменов.
  • Максимально: отдельная виртуалка или старый смартфон только под гос-дела.
  • Чего не делать: не ставить корень в системное хранилище основного устройства, не включать в Firefox security.enterprise_roots.enabled, не делать браузер со встроенным доверием НУЦ основным.

Постановка задачи

Сайтов на сертификатах НУЦ становится больше: после отзывов сертификатов западными УЦ летом 2026 (nuc/mincifry-nuc-certs-danger-june-2026) у части российских организаций выбор сузился до государственного центра. Пользователю при этом предлагают решение в лоб — поставить корневой сертификат в систему (инструкции на Госуслугах и у Сбербанка). Проблема этого решения в том, что корень действует не на один портал, а на весь HTTPS-трафик устройства: доверенный корень может удостоверить любой домен, и вручную установленный корень при этом выпадает из-под внешнего контроля Certificate Transparency (nuc/nuc-root-mitm-threat-model#Почему обычные УЦ так не могут — и почему ручная установка это ломает).

Проще говоря: тебе нужен доступ к двум-трём сайтам, а расписаться предлагают за доверие ко всему интернету сразу. Задача — выдать это доверие узко: только тем сайтам, которым оно нужно, и только в отведённом для них месте.

Вариант 1: отдельный «гос-браузер» (просто и достаточно для большинства)

Заведи браузер, который используется исключительно для сайтов с сертификатами НУЦ, и никогда — для всего остального. Естественный кандидат — «Яндекс Браузер»: доверие НУЦ в него nuc/embedded-trust, поэтому в системное хранилище ничего ставить не нужно вовсе — основные браузеры остаются чистыми.

Логика размена такая: внутри «гос-браузера» перехват твоего трафика технически возможен (там доверие НУЦ есть), но там ты и так ходишь только на государственные и банковские сайты, которые видят твои данные по определению. А почта, мессенджеры, поиск, работа — живут в основном браузере, где корня НУЦ нет и перехват с «зелёным замочком» невозможен.

  • Установи отдельный браузер под госсайты и открывай в нём только их.
  • В основном браузере корень НУЦ не ставь; если ставил раньше — nuc/check-remove.
  • Не логинься в «гос-браузере» в личную почту, соцсети и прочие не-государственные аккаунты — иначе изоляция теряет смысл.

Вариант 2: отдельный профиль Firefox с корнем (чище, без отечественного браузера)

Firefox хранит сертификаты на уровне профиля, а не системы. Это позволяет создать профиль «gos», импортировать корень НУЦ только в него — и основной профиль, как и вся система, останется чистым.

  • Открой about:profiles → «Создать новый профиль» (например, gos).
  • Запусти Firefox с этим профилем (кнопка «Запустить ещё один браузер с этим профилем» на той же странице).
  • Скачай сертификаты НУЦ с Госуслуг и импортируй в этом профиле: Настройки → «Приватность и защита» → «Сертификаты» → «Просмотр сертификатов» → «Центры сертификации» → «Импортировать» → отметь доверие «для идентификации веб-сайтов».
  • Убедись, что в about:config обоих профилей security.enterprise_roots.enabled = false — иначе Firefox начнёт подтягивать корни из системного хранилища, и смысл разделения пропадёт.

Результат тот же, что в варианте 1, но без установки отдельного браузера: два ярлыка Firefox, один чистый, один «государственный».

Вариант 3: точечное исключение для одного сайта (когда нужно один раз)

Если сайт с сертификатом НУЦ нужен разово, корень вообще не нужен: Firefox на странице предупреждения позволяет нажать «Дополнительно» → «Принять риск и продолжить». Это создаёт исключение для конкретного сертификата конкретного хоста — браузер запоминает «вот этому сертификату на этом домене верю», не давая корню НУЦ никакого доверия для остальных доменов. Управлять исключениями можно там же, где сертификаты: Настройки → «Сертификаты» → «Просмотр сертификатов» → вкладка «Серверы».

[!warning] Два честных минуса точечных исключений Во-первых, исключение — это слепое доверие: браузер не может проверить подлинность сертификата, и если ровно в этот момент между тобой и сайтом стоит перехватчик, ты доверишь его подделку, а не настоящий сайт. Для «посмотреть расписание на госпортале» это приемлемый риск, для банка — уже нет. Во-вторых, привычка жать «продолжить» на предупреждениях — сама по себе вред: на стирании этой привычки nuc/mincifry-nuc-certs-danger-june-2026#Две беды отзыва сертификата. Пользуйся исключениями осознанно и редко.

Вариант 4: отдельная виртуалка или отдельное устройство (максимум)

Самая жёсткая изоляция — вынести гос-дела на отдельную систему: виртуальную машину, отдельный профиль пользователя ОС или старый смартфон. Там можно ставить что угодно — корень НУЦ, госприложения, nuc/gost-tls — не рискуя основной средой. Данные, которые ты вводишь на госсайтах, государству известны и так; изоляция защищает не их, а всё остальное: твою почту, переписку, пароли от негосударственных сервисов и целостность основного устройства (перехват HTTPS — это в том числе канал для nuc/nuc-root-mitm-threat-model#Конкретные атаки, которые это открывает).

Чего перечисленное не решает

Изоляция ограничивает зону, где возможен перехват, но внутри этой зоны он остаётся возможен: всё, что ты делаешь в «гос-браузере»/гос-профиле, потенциально читаемо тем, кто контролирует корень и канал. Не переноси туда чувствительное, что не обязано там быть. И наоборот: изоляция не заменяет остальную гигиену — сквозное шифрование в мессенджерах, приложения с пиннингом сертификатов, обходные каналы; их пределы и возможности описаны в nuc/nuc-root-mitm-threat-model#Чего такой перехват НЕ может.

📚 См. также

  • nuc/00-overview — контекст: что это и почему навязывают
  • nuc/check-remove — первый шаг перед настройкой изоляции
  • nuc/embedded-trust — почему «Яндекс Браузер» подходит на роль изолированного гос-браузера
  • nuc/gost-tls — если госсайт требует не просто корень, а ГОСТ-шифрование

[!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: исходник этой заметки · весь репозиторий.