🏛️ Сертификаты Минцифры (НУЦ): что это, зачем их навязывают и чем опасна установка

О чём раздел

Обзор и точка входа в тему «российских сертификатов безопасности» — TLS-сертификатов государственного Национального удостоверяющего центра (НУЦ) Минцифры. Здесь кратко: откуда они взялись, почему государство подталкивает к установке корня и в чём структурная опасность этого шага. Детали разнесены по заметкам раздела (список ниже): модель угроз перехвата, проверка и удаление корня со своих устройств, безопасная изоляция для тех, кому госсайты нужны, ГОСТ-шифрование как следующий уровень и встроенное доверие в отечественных браузерах.

TL;DR

  • «Сертификат Минцифры» — это TLS-сертификат от государственного удостоверяющего центра (НУЦ), чей корень с 2022 года так и не признан ни Apple, ни Google, ни Microsoft, ни Mozilla. Поэтому его предлагают ставить на устройство вручную — либо пользоваться браузерами, где он встроен из коробки.
  • Вручную установленный корень может удостоверить любой сайт, а весь трафик в стране уже проходит через операторское оборудование фильтрации (ТСПУ). Вместе это даёт техническую возможность незаметного перехвата HTTPS — подробный разбор в модели угроз корня НУЦ.
  • Поддельные сертификаты от вручную добавленного корня не попадают в публичные логи Certificate Transparency — внешний контроль, который ловит подлог у обычных УЦ, на него не действует.
  • Проверить, стоит ли корень НУЦ у тебя (в том числе незаметно для тебя), и снять его — отдельная пошаговая инструкция.
  • Если сайт с сертификатом НУЦ нужен по жизни (госпортал, банк) — корень в систему ставить не обязательно: есть способы изолировать доверие в отдельном браузере или профиле.
  • «Вариант с шифрованием по ГОСТ» — более глубокий уровень зависимости: не только чужой «нотариус», но и чужой криптостек с закрытым ПО (ГОСТ-TLS и КриптоПро).

Что такое НУЦ и откуда взялись «сертификаты Минцифры»

Чтобы браузер показал замочек, сайту нужен TLS-сертификат — цифровое удостоверение от центра, которому браузер доверяет (УЦ, удостоверяющий центр). Весной 2022 года западные УЦ начали отказывать подсанкционным российским организациям в выпуске и продлении сертификатов, и сайты банков стали встречать посетителей красным предупреждением. В ответ Минцифры 10 марта 2022 открыло на «Госуслугах» бесплатную выдачу отечественных TLS-сертификатов от своего Национального удостоверяющего центра — НУЦ (сам центр в промышленной эксплуатации с 2021 года). Официально их называют «российскими сертификатами безопасности», «сертификатами безопасности» или просто «сертификатами Минцифры» — это всё одно и то же. Полная история кризиса — в статье «Почему сертификаты Минцифры (НУЦ) опасны».

Загвоздка в том, что корень НУЦ так и не попал в списки доверия Apple, Google, Microsoft и Mozilla — мировые браузеры ему не верят. Поэтому сайт с сертификатом НУЦ в обычном Chrome или Firefox всё равно даёт красный экран, и государство предлагает пользователю два пути: поставить корневой и выпускающий сертификаты НУЦ на устройство вручную (инструкции — на Госуслугах и у Сбербанка) либо пользоваться «Яндекс Браузером» или «Атомом», где доверие встроено.

Проще говоря: государство создало собственного «нотариуса», мировые браузеры отказались вносить его в списки доверенных, и теперь каждого пользователя уговаривают внести его в доверенные самостоятельно — на своём устройстве.

В чём опасность — коротко

Корневой сертификат в хранилище доверия — это не «доступ к одному госсайту». Доверенный корень может выписать «настоящий» сертификат на любой домен: sberbank.ru, google.com, твою почту. У обычных публичных УЦ такой подлог ловится внешним контролем — обязательной публикацией каждого сертификата в открытые логи Certificate Transparency и надзором браузеров. Но на вручную установленный корень эти механизмы не распространяются: подделка от него не видна ни в каких публичных логах и не вызывает предупреждений. Сложи это с тем, что весь российский трафик проходит через ТСПУ, — и получается готовый рычаг для прозрачного перехвата HTTPS (MITM, «человек посередине»): переписка, пароли, банк — с зелёным замочком на подделке. Конкретные атаки, прецеденты (DigiNotar 2011, государственный корень Казахстана 2019–2023) и то, чего перехват не может, — в модели угроз.

Возможность ≠ доказанное злоупотребление

На август 2026 публичных доказательств массового перехвата трафика через корень НУЦ нет. Опасность структурная: устанавливая корень, ты расширяешь полное доверие на центр, который подчинён национальной юрисдикции, может быть принуждён законом и не проходит внешний аудит, обязательный для публичных УЦ. Один раз согласился — и дальше остаётся только верить.

Состояние на август 2026: давление растёт

Тема перестала быть теоретической. В июне 2026 GlobalSign — последний крупный западный УЦ, обслуживавший россиян, — начал отзывать сертификаты по правилам CA/Browser Forum (по оценкам рынка — порядка 15–20 тыс. доменов), а Let’s Encrypt отказал в выпуске госмессенджеру MAX по санкциям США; хроника — в большой статье. Чем меньше у российских сайтов остаётся западных вариантов, тем сильнее их подталкивает к НУЦ — а вместе с ними и пользователей к установке корня. Параллельно Минцифры обсуждает с хостерами контроль «белых списков» IP-адресов (фактчек новости от 3 августа 2026) — общая линия на управляемый изнутри интернет, в которой национальный корень доверия — один из кирпичей.

3 августа 2026 давление стало по-настоящему массовым: китайский УЦ TrustAsia отозвал сертификаты у доменов крупнейших банков, и Сбербанк, ВТБ, Россельхозбанк, Т-Банк и другие перешли на сертификаты НУЦ — их сайты перестали открываться в Chrome, Safari и Edge. Красный экран теперь видят не посетители госпорталов, а десятки миллионов клиентов банков, которым государство предлагает «решение» — поставить корень. Почему даже китайский УЦ подчинился западному комплаенсу и что делать пользователю — в разборе события.

Одновременно достраивается нормативная база. 26 июня 2026 подписан закон № 210-ФЗ (в СМИ его называют «антифрод-2»), закрепляющий за НУЦ роль издателя публичных TLS-сертификатов в России; по статье 11 этого закона нормы о полномочиях НУЦ (поправки в 63-ФЗ «Об электронной подписи») вступают в силу с 1 марта 2027, а отдельное положение — с 1 января 2028. Тем же законом с 1 марта 2027 вводится обязанность банков искать вредоносное ПО на устройстве клиента и отказывать в переводе при его обнаружении — разбор в заметке о проверке устройства клиента банком. По сообщениям СМИ (CNews, июль 2026), готовится и реестр российских браузеров, разработчики которых будут обязаны встраивать сертификаты НУЦ, — то есть встроенное доверие из добровольной практики двух вендоров превращается в обязанность. Отраслевая пресса (ComNews, 27 июля 2026) пишет, что «отечественный домен доверия» для TLS и подписи кода (Code Signing) разрабатывается «в авральном режиме». Направление движения читается однозначно: национальный корень из «костыля для подсанкционных» становится штатной частью рунета — и давление на пользователя ставить его будет только расти.

Заметки раздела

Все заметки по теме собраны в этой папке; общий контекст инфраструктуры цензуры — в разделе DPI:

Что делать — короткий чек-лист

  • Проверить, не стоит ли корень НУЦ на твоих устройствах — особенно если когда-то ставил «по инструкции банка» или пользовался чужим компьютером.
  • Не ставить корень НУЦ в системное хранилище без острой необходимости.
  • Если госсайты нужны — изолировать доверие в отдельном браузере или профиле, а не отдавать весь HTTPS-трафик устройства.
  • Понимать пределы: пиннинг сертификатов и сквозное шифрование перехват не вскрывает — подробнее в модели угроз.

📚 См. также


🤖 Эти статьи открыты — можно обучать на них ИИ

При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: исходник этой заметки · весь репозиторий.

в этой папке 0 элементов