todo/nuc/safe-usage.md
loop-uh 08b4491545
Some checks failed
Published content check / validate (push) Failing after 3s
Завершить переезд базы знаний на Forgejo
Обновить правила репозитория и подписи исходников в 99 заметках, не затрагивая пользовательские незакоммиченные файлы. Сделать Forgejo Actions содержательным: проверять опубликованный commit, а не пустое рабочее дерево после checkout.
2026-08-07 08:27:28 +03:00

84 lines
14 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

---
date: 2026-08-04
tags:
- mincifry
- nuc
- tls
- certificates
- privacy
- howto
aliases:
- Изоляция доверия НУЦ
- Госсайты без установки корня Минцифры
- Как безопасно открыть сайт с российским сертификатом
- Отдельный браузер для госуслуг
link: https://www.gosuslugi.ru/crt
---
# 🛡️ Как пользоваться сайтами с сертификатом Минцифры, не ставя корень НУЦ в систему
> [!info] О чём заметка
> Практические схемы для ситуации «госпортал или банк работает на сертификате НУЦ (Национального удостоверяющего центра Минцифры), а отдавать весь HTTPS-трафик устройства под государственный корень не хочется». Разобраны варианты от простого к параноидальному, с честными оговорками, что каждый из них закрывает, а что нет. Почему установка корня в систему — плохая идея, разобрано в [[nuc/nuc-root-mitm-threat-model|модели угроз корня НУЦ]]; проверить, не стоит ли корень уже, — по [[nuc/check-remove|инструкции проверки и удаления]].
## TL;DR
- Главный принцип: доверие корню НУЦ должно быть **ограничено контейнером** — отдельным браузером, профилем или устройством, — а не размазано на всю систему.
- Проще всего: держать «Яндекс Браузер» **только** под госсайты (доверие НУЦ в нём [[nuc/embedded-trust|уже встроено]], в систему ничего ставить не нужно), а всю остальную жизнь вести в обычном браузере без корня.
- Тоньше: отдельный **профиль Firefox** с импортированным корнем — у Firefox своё хранилище на каждый профиль, основной профиль остаётся чистым.
- Точечно: **исключение для одного сайта** в Firefox («Принять риск и продолжить») — доверие получает один сертификат одного хоста, а не корень для всех доменов.
- Максимально: отдельная виртуалка или старый смартфон только под гос-дела.
- Чего не делать: не ставить корень в системное хранилище основного устройства, не включать в Firefox `security.enterprise_roots.enabled`, не делать браузер со встроенным доверием НУЦ основным.
## Постановка задачи
Сайтов на сертификатах НУЦ становится больше: после отзывов сертификатов западными УЦ летом 2026 ([[nuc/mincifry-nuc-certs-danger-june-2026|хроника кризиса]]) у части российских организаций выбор сузился до государственного центра. Пользователю при этом предлагают решение в лоб — поставить корневой сертификат в систему (инструкции на [Госуслугах](https://www.gosuslugi.ru/crt) и у Сбербанка). Проблема этого решения в том, что корень действует не на один портал, а на **весь** HTTPS-трафик устройства: доверенный корень может удостоверить любой домен, и вручную установленный корень при этом выпадает из-под внешнего контроля Certificate Transparency ([[nuc/nuc-root-mitm-threat-model#Почему обычные УЦ так не могут — и почему ручная установка это ломает|почему это ключевой момент]]).
Проще говоря: тебе нужен доступ к двум-трём сайтам, а расписаться предлагают за доверие ко всему интернету сразу. Задача — выдать это доверие узко: только тем сайтам, которым оно нужно, и только в отведённом для них месте.
## Вариант 1: отдельный «гос-браузер» (просто и достаточно для большинства)
Заведи браузер, который используется **исключительно** для сайтов с сертификатами НУЦ, и никогда — для всего остального. Естественный кандидат — «Яндекс Браузер»: доверие НУЦ в него [[nuc/embedded-trust|встроено производителем]], поэтому в системное хранилище ничего ставить не нужно вовсе — основные браузеры остаются чистыми.
Логика размена такая: внутри «гос-браузера» перехват твоего трафика технически возможен (там доверие НУЦ есть), но там ты и так ходишь только на государственные и банковские сайты, которые видят твои данные по определению. А почта, мессенджеры, поиск, работа — живут в основном браузере, где корня НУЦ нет и перехват с «зелёным замочком» невозможен.
- [ ] Установи отдельный браузер под госсайты и открывай в нём только их.
- [ ] В основном браузере корень НУЦ не ставь; если ставил раньше — [[nuc/check-remove|удали]].
- [ ] Не логинься в «гос-браузере» в личную почту, соцсети и прочие не-государственные аккаунты — иначе изоляция теряет смысл.
## Вариант 2: отдельный профиль Firefox с корнем (чище, без отечественного браузера)
Firefox хранит сертификаты **на уровне профиля**, а не системы. Это позволяет создать профиль «gos», импортировать корень НУЦ только в него — и основной профиль, как и вся система, останется чистым.
- [ ] Открой `about:profiles` → «Создать новый профиль» (например, `gos`).
- [ ] Запусти Firefox с этим профилем (кнопка «Запустить ещё один браузер с этим профилем» на той же странице).
- [ ] Скачай сертификаты НУЦ с Госуслуг и импортируй в этом профиле: Настройки → «Приватность и защита» → «Сертификаты» → «Просмотр сертификатов» → «Центры сертификации» → «Импортировать» → отметь доверие «для идентификации веб-сайтов».
- [ ] Убедись, что в `about:config` обоих профилей `security.enterprise_roots.enabled` = `false` — иначе Firefox начнёт подтягивать корни из системного хранилища, и смысл разделения пропадёт.
Результат тот же, что в варианте 1, но без установки отдельного браузера: два ярлыка Firefox, один чистый, один «государственный».
## Вариант 3: точечное исключение для одного сайта (когда нужно один раз)
Если сайт с сертификатом НУЦ нужен разово, корень вообще не нужен: Firefox на странице предупреждения позволяет нажать «Дополнительно» → «Принять риск и продолжить». Это создаёт **исключение для конкретного сертификата конкретного хоста** — браузер запоминает «вот этому сертификату на этом домене верю», не давая корню НУЦ никакого доверия для остальных доменов. Управлять исключениями можно там же, где сертификаты: Настройки → «Сертификаты» → «Просмотр сертификатов» → вкладка «Серверы».
> [!warning] Два честных минуса точечных исключений
> Во-первых, исключение — это слепое доверие: браузер не может проверить подлинность сертификата, и если ровно в этот момент между тобой и сайтом стоит перехватчик, ты доверишь его подделку, а не настоящий сайт. Для «посмотреть расписание на госпортале» это приемлемый риск, для банка — уже нет. Во-вторых, привычка жать «продолжить» на предупреждениях — сама по себе вред: на стирании этой привычки [[nuc/mincifry-nuc-certs-danger-june-2026#Две беды отзыва сертификата|играют мошенники]]. Пользуйся исключениями осознанно и редко.
## Вариант 4: отдельная виртуалка или отдельное устройство (максимум)
Самая жёсткая изоляция — вынести гос-дела на отдельную систему: виртуальную машину, отдельный профиль пользователя ОС или старый смартфон. Там можно ставить что угодно — корень НУЦ, госприложения, [[nuc/gost-tls|КриптоПро с ГОСТ-TLS]] — не рискуя основной средой. Данные, которые ты вводишь на госсайтах, государству известны и так; изоляция защищает не их, а **всё остальное**: твою почту, переписку, пароли от негосударственных сервисов и целостность основного устройства (перехват HTTPS — это в том числе канал для [[nuc/nuc-root-mitm-threat-model#Конкретные атаки, которые это открывает|подмены обновлений ПО]]).
## Чего перечисленное не решает
Изоляция ограничивает зону, где возможен перехват, но внутри этой зоны он остаётся возможен: всё, что ты делаешь в «гос-браузере»/гос-профиле, потенциально читаемо тем, кто контролирует корень и канал. Не переноси туда чувствительное, что не обязано там быть. И наоборот: изоляция не заменяет остальную гигиену — сквозное шифрование в мессенджерах, приложения с пиннингом сертификатов, обходные каналы; их пределы и возможности описаны в [[nuc/nuc-root-mitm-threat-model#Чего такой перехват НЕ может|модели угроз]].
## 📚 См. также
- [[nuc/00-overview|Обзор раздела: сертификаты Минцифры (НУЦ)]] — контекст: что это и почему навязывают
- [[nuc/check-remove|Как проверить и удалить корень НУЦ]] — первый шаг перед настройкой изоляции
- [[nuc/embedded-trust|Где доверие НУЦ уже встроено]] — почему «Яндекс Браузер» подходит на роль изолированного гос-браузера
- [[nuc/gost-tls|ГОСТ-TLS и КриптоПро]] — если госсайт требует не просто корень, а ГОСТ-шифрование
---
> [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ
> При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: [исходник этой заметки](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main/nuc/safe-usage.md) · [весь репозиторий](https://git.zapret.moe/zapretdiscordyoutube/todo/src/branch/main).