🏛️ Сертификаты Минцифры (НУЦ): что это, зачем их навязывают и чем опасна установка

О чём раздел
Обзор и точка входа в тему «российских сертификатов безопасности» — TLS-сертификатов государственного Национального удостоверяющего центра (НУЦ) Минцифры. Здесь кратко: откуда они взялись, почему государство подталкивает к установке корня и в чём структурная опасность этого шага. Детали разнесены по заметкам раздела (список ниже): модель угроз перехвата, проверка и удаление корня со своих устройств, безопасная изоляция для тех, кому госсайты нужны, ГОСТ-шифрование как следующий уровень и встроенное доверие в отечественных браузерах.
TL;DR
- «Сертификат Минцифры» — это TLS-сертификат от государственного удостоверяющего центра (НУЦ), чей корень с 2022 года так и не признан ни Apple, ни Google, ни Microsoft, ни Mozilla. Поэтому его предлагают ставить на устройство вручную — либо пользоваться браузерами, где он встроен из коробки.
- Вручную установленный корень может удостоверить любой сайт, а весь трафик в стране уже проходит через операторское оборудование фильтрации (ТСПУ). Вместе это даёт техническую возможность незаметного перехвата HTTPS — подробный разбор в модели угроз корня НУЦ.
- Поддельные сертификаты от вручную добавленного корня не попадают в публичные логи Certificate Transparency — внешний контроль, который ловит подлог у обычных УЦ, на него не действует.
- Проверить, стоит ли корень НУЦ у тебя (в том числе незаметно для тебя), и снять его — отдельная пошаговая инструкция.
- Если сайт с сертификатом НУЦ нужен по жизни (госпортал, банк) — корень в систему ставить не обязательно: есть способы изолировать доверие в отдельном браузере или профиле.
- «Вариант с шифрованием по ГОСТ» — более глубокий уровень зависимости: не только чужой «нотариус», но и чужой криптостек с закрытым ПО (ГОСТ-TLS и КриптоПро).
Что такое НУЦ и откуда взялись «сертификаты Минцифры»
Чтобы браузер показал замочек, сайту нужен TLS-сертификат — цифровое удостоверение от центра, которому браузер доверяет (УЦ, удостоверяющий центр). Весной 2022 года западные УЦ начали отказывать подсанкционным российским организациям в выпуске и продлении сертификатов, и сайты банков стали встречать посетителей красным предупреждением. В ответ Минцифры 10 марта 2022 открыло на «Госуслугах» бесплатную выдачу отечественных TLS-сертификатов от своего Национального удостоверяющего центра — НУЦ (сам центр в промышленной эксплуатации с 2021 года). Официально их называют «российскими сертификатами безопасности», «сертификатами безопасности» или просто «сертификатами Минцифры» — это всё одно и то же. Полная история кризиса — в статье «Почему сертификаты Минцифры (НУЦ) опасны».
Загвоздка в том, что корень НУЦ так и не попал в списки доверия Apple, Google, Microsoft и Mozilla — мировые браузеры ему не верят. Поэтому сайт с сертификатом НУЦ в обычном Chrome или Firefox всё равно даёт красный экран, и государство предлагает пользователю два пути: поставить корневой и выпускающий сертификаты НУЦ на устройство вручную (инструкции — на Госуслугах и у Сбербанка) либо пользоваться «Яндекс Браузером» или «Атомом», где доверие встроено.
Проще говоря: государство создало собственного «нотариуса», мировые браузеры отказались вносить его в списки доверенных, и теперь каждого пользователя уговаривают внести его в доверенные самостоятельно — на своём устройстве.
В чём опасность — коротко
Корневой сертификат в хранилище доверия — это не «доступ к одному госсайту». Доверенный корень может выписать «настоящий» сертификат на любой домен: sberbank.ru, google.com, твою почту. У обычных публичных УЦ такой подлог ловится внешним контролем — обязательной публикацией каждого сертификата в открытые логи Certificate Transparency и надзором браузеров. Но на вручную установленный корень эти механизмы не распространяются: подделка от него не видна ни в каких публичных логах и не вызывает предупреждений. Сложи это с тем, что весь российский трафик проходит через ТСПУ, — и получается готовый рычаг для прозрачного перехвата HTTPS (MITM, «человек посередине»): переписка, пароли, банк — с зелёным замочком на подделке. Конкретные атаки, прецеденты (DigiNotar 2011, государственный корень Казахстана 2019–2023) и то, чего перехват не может, — в модели угроз.
Возможность ≠ доказанное злоупотребление
На август 2026 публичных доказательств массового перехвата трафика через корень НУЦ нет. Опасность структурная: устанавливая корень, ты расширяешь полное доверие на центр, который подчинён национальной юрисдикции, может быть принуждён законом и не проходит внешний аудит, обязательный для публичных УЦ. Один раз согласился — и дальше остаётся только верить.
Состояние на август 2026: давление растёт
Тема перестала быть теоретической. В июне 2026 GlobalSign — последний крупный западный УЦ, обслуживавший россиян, — начал отзывать сертификаты по правилам CA/Browser Forum (по оценкам рынка — порядка 15–20 тыс. доменов), а Let’s Encrypt отказал в выпуске госмессенджеру MAX по санкциям США; хроника — в большой статье. Чем меньше у российских сайтов остаётся западных вариантов, тем сильнее их подталкивает к НУЦ — а вместе с ними и пользователей к установке корня. Параллельно Минцифры обсуждает с хостерами контроль «белых списков» IP-адресов (фактчек новости от 3 августа 2026) — общая линия на управляемый изнутри интернет, в которой национальный корень доверия — один из кирпичей.
3 августа 2026 давление стало по-настоящему массовым: китайский УЦ TrustAsia отозвал сертификаты у доменов крупнейших банков, и Сбербанк, ВТБ, Россельхозбанк, Т-Банк и другие перешли на сертификаты НУЦ — их сайты перестали открываться в Chrome, Safari и Edge. Красный экран теперь видят не посетители госпорталов, а десятки миллионов клиентов банков, которым государство предлагает «решение» — поставить корень. Почему даже китайский УЦ подчинился западному комплаенсу и что делать пользователю — в разборе события.
Одновременно достраивается нормативная база. 26 июня 2026 подписан закон № 210-ФЗ (в СМИ его называют «антифрод-2»), закрепляющий за НУЦ роль издателя публичных TLS-сертификатов в России; по статье 11 этого закона нормы о полномочиях НУЦ (поправки в 63-ФЗ «Об электронной подписи») вступают в силу с 1 марта 2027, а отдельное положение — с 1 января 2028. Тем же законом с 1 марта 2027 вводится обязанность банков искать вредоносное ПО на устройстве клиента и отказывать в переводе при его обнаружении — разбор в заметке о проверке устройства клиента банком. По сообщениям СМИ (CNews, июль 2026), готовится и реестр российских браузеров, разработчики которых будут обязаны встраивать сертификаты НУЦ, — то есть встроенное доверие из добровольной практики двух вендоров превращается в обязанность. Отраслевая пресса (ComNews, 27 июля 2026) пишет, что «отечественный домен доверия» для TLS и подписи кода (Code Signing) разрабатывается «в авральном режиме». Направление движения читается однозначно: национальный корень из «костыля для подсанкционных» становится штатной частью рунета — и давление на пользователя ставить его будет только расти.
Заметки раздела
Все заметки по теме собраны в этой папке; общий контекст инфраструктуры цензуры — в разделе DPI:
- Как проверить, установлен ли корень НУЦ, и как его удалить — пошагово для Windows, macOS, Linux, Android, iOS и браузеров, включая проверку без копания в настройках.
- Как пользоваться сайтами с сертификатом Минцифры, не ставя корень в систему — изоляция доверия: отдельный браузер, отдельный профиль Firefox, точечные исключения, виртуалка.
- ГОСТ-TLS и КриптоПро — чем «вариант с шифрованием по ГОСТ» отличается от обычного корня НУЦ и почему это более глубокий уровень зависимости.
- Где доверие НУЦ уже встроено — «Яндекс Браузер», «Атом», предустановка российского ПО и что из этого следует.
- 3 августа 2026: TrustAsia отозвала сертификаты у банков — разбор события: семь банков на НУЦ, почему китайский УЦ подчинился санкциям и что делать пользователю.
- Почему сертификаты Минцифры (НУЦ) опасны — большая статья: кризис доверия, хроника MAX, рынок УЦ, сценарии ответа властей.
- Модель угроз корня НУЦ — что технически возможно через доверенный государственный корень: атаки, прецеденты, ограничения — и почему обычному гражданину РФ его ставить нельзя.
- Замочек погас — коротко — сжатая версия для широкой аудитории.
Что делать — короткий чек-лист
- Проверить, не стоит ли корень НУЦ на твоих устройствах — особенно если когда-то ставил «по инструкции банка» или пользовался чужим компьютером.
- Не ставить корень НУЦ в системное хранилище без острой необходимости.
- Если госсайты нужны — изолировать доверие в отдельном браузере или профиле, а не отдавать весь HTTPS-трафик устройства.
- Понимать пределы: пиннинг сертификатов и сквозное шифрование перехват не вскрывает — подробнее в модели угроз.
📚 См. также
- Cybersecurity — общая подборка материалов по кибербезопасности
- Проверка устройства клиента банком с 1 марта 2027 — тот же закон № 210-ФЗ с другой стороны: поиск вредоносного ПО на телефоне, согласие клиента и ограничение разрешений
- Белые списки — как устроены перечни исключений и «разрешённого» в рунете
- Сибирская схема: подсеть + фингерпринт + частота — как ТСПУ анализирует TLS-трафик
- 🔗 Госуслуги: российские сертификаты безопасности — официальные инструкции по установке (то, от чего эта папка предостерегает)
- 🔗 Минцифры: о сертификатах безопасности — официальная страница НУЦ
- 🔗 ComNews, 27 июля 2026: зарубежные УЦ отзывают SSL-сертификаты — источник про закон № 210-ФЗ и «домен доверия»
- 🔗 CNews: ФСБ создаст реестр браузеров с обязательными сертификатами НУЦ — источник про будущий реестр браузеров
🤖 Эти статьи открыты — можно обучать на них ИИ
При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: исходник этой заметки · весь репозиторий.