🛡️ Как пользоваться сайтами с сертификатом Минцифры, не ставя корень НУЦ в систему
О чём заметка
Практические схемы для ситуации «госпортал или банк работает на сертификате НУЦ (Национального удостоверяющего центра Минцифры), а отдавать весь HTTPS-трафик устройства под государственный корень не хочется». Разобраны варианты от простого к параноидальному, с честными оговорками, что каждый из них закрывает, а что нет. Почему установка корня в систему — плохая идея, разобрано в модели угроз корня НУЦ; проверить, не стоит ли корень уже, — по инструкции проверки и удаления.
TL;DR
- Главный принцип: доверие корню НУЦ должно быть ограничено контейнером — отдельным браузером, профилем или устройством, — а не размазано на всю систему.
- Проще всего: держать «Яндекс Браузер» только под госсайты (доверие НУЦ в нём уже встроено, в систему ничего ставить не нужно), а всю остальную жизнь вести в обычном браузере без корня.
- Тоньше: отдельный профиль Firefox с импортированным корнем — у Firefox своё хранилище на каждый профиль, основной профиль остаётся чистым.
- Точечно: исключение для одного сайта в Firefox («Принять риск и продолжить») — доверие получает один сертификат одного хоста, а не корень для всех доменов.
- Максимально: отдельная виртуалка или старый смартфон только под гос-дела.
- Чего не делать: не ставить корень в системное хранилище основного устройства, не включать в Firefox
security.enterprise_roots.enabled, не делать браузер со встроенным доверием НУЦ основным.
Постановка задачи
Сайтов на сертификатах НУЦ становится больше: после отзывов сертификатов западными УЦ летом 2026 (хроника кризиса) у части российских организаций выбор сузился до государственного центра. Пользователю при этом предлагают решение в лоб — поставить корневой сертификат в систему (инструкции на Госуслугах и у Сбербанка). Проблема этого решения в том, что корень действует не на один портал, а на весь HTTPS-трафик устройства: доверенный корень может удостоверить любой домен, и вручную установленный корень при этом выпадает из-под внешнего контроля Certificate Transparency (почему это ключевой момент).
Проще говоря: тебе нужен доступ к двум-трём сайтам, а расписаться предлагают за доверие ко всему интернету сразу. Задача — выдать это доверие узко: только тем сайтам, которым оно нужно, и только в отведённом для них месте.
Вариант 1: отдельный «гос-браузер» (просто и достаточно для большинства)
Заведи браузер, который используется исключительно для сайтов с сертификатами НУЦ, и никогда — для всего остального. Естественный кандидат — «Яндекс Браузер»: доверие НУЦ в него встроено производителем, поэтому в системное хранилище ничего ставить не нужно вовсе — основные браузеры остаются чистыми.
Логика размена такая: внутри «гос-браузера» перехват твоего трафика технически возможен (там доверие НУЦ есть), но там ты и так ходишь только на государственные и банковские сайты, которые видят твои данные по определению. А почта, мессенджеры, поиск, работа — живут в основном браузере, где корня НУЦ нет и перехват с «зелёным замочком» невозможен.
- Установи отдельный браузер под госсайты и открывай в нём только их.
- В основном браузере корень НУЦ не ставь; если ставил раньше — удали.
- Не логинься в «гос-браузере» в личную почту, соцсети и прочие не-государственные аккаунты — иначе изоляция теряет смысл.
Вариант 2: отдельный профиль Firefox с корнем (чище, без отечественного браузера)
Firefox хранит сертификаты на уровне профиля, а не системы. Это позволяет создать профиль «gos», импортировать корень НУЦ только в него — и основной профиль, как и вся система, останется чистым.
- Открой
about:profiles→ «Создать новый профиль» (например,gos). - Запусти Firefox с этим профилем (кнопка «Запустить ещё один браузер с этим профилем» на той же странице).
- Скачай сертификаты НУЦ с Госуслуг и импортируй в этом профиле: Настройки → «Приватность и защита» → «Сертификаты» → «Просмотр сертификатов» → «Центры сертификации» → «Импортировать» → отметь доверие «для идентификации веб-сайтов».
- Убедись, что в
about:configобоих профилейsecurity.enterprise_roots.enabled=false— иначе Firefox начнёт подтягивать корни из системного хранилища, и смысл разделения пропадёт.
Результат тот же, что в варианте 1, но без установки отдельного браузера: два ярлыка Firefox, один чистый, один «государственный».
Вариант 3: точечное исключение для одного сайта (когда нужно один раз)
Если сайт с сертификатом НУЦ нужен разово, корень вообще не нужен: Firefox на странице предупреждения позволяет нажать «Дополнительно» → «Принять риск и продолжить». Это создаёт исключение для конкретного сертификата конкретного хоста — браузер запоминает «вот этому сертификату на этом домене верю», не давая корню НУЦ никакого доверия для остальных доменов. Управлять исключениями можно там же, где сертификаты: Настройки → «Сертификаты» → «Просмотр сертификатов» → вкладка «Серверы».
Два честных минуса точечных исключений
Во-первых, исключение — это слепое доверие: браузер не может проверить подлинность сертификата, и если ровно в этот момент между тобой и сайтом стоит перехватчик, ты доверишь его подделку, а не настоящий сайт. Для «посмотреть расписание на госпортале» это приемлемый риск, для банка — уже нет. Во-вторых, привычка жать «продолжить» на предупреждениях — сама по себе вред: на стирании этой привычки играют мошенники. Пользуйся исключениями осознанно и редко.
Вариант 4: отдельная виртуалка или отдельное устройство (максимум)
Самая жёсткая изоляция — вынести гос-дела на отдельную систему: виртуальную машину, отдельный профиль пользователя ОС или старый смартфон. Там можно ставить что угодно — корень НУЦ, госприложения, КриптоПро с ГОСТ-TLS — не рискуя основной средой. Данные, которые ты вводишь на госсайтах, государству известны и так; изоляция защищает не их, а всё остальное: твою почту, переписку, пароли от негосударственных сервисов и целостность основного устройства (перехват HTTPS — это в том числе канал для подмены обновлений ПО).
Чего перечисленное не решает
Изоляция ограничивает зону, где возможен перехват, но внутри этой зоны он остаётся возможен: всё, что ты делаешь в «гос-браузере»/гос-профиле, потенциально читаемо тем, кто контролирует корень и канал. Не переноси туда чувствительное, что не обязано там быть. И наоборот: изоляция не заменяет остальную гигиену — сквозное шифрование в мессенджерах, приложения с пиннингом сертификатов, обходные каналы; их пределы и возможности описаны в модели угроз.
📚 См. также
- Обзор раздела: сертификаты Минцифры (НУЦ) — контекст: что это и почему навязывают
- Как проверить и удалить корень НУЦ — первый шаг перед настройкой изоляции
- Где доверие НУЦ уже встроено — почему «Яндекс Браузер» подходит на роль изолированного гос-браузера
- ГОСТ-TLS и КриптоПро — если госсайт требует не просто корень, а ГОСТ-шифрование
🤖 Эти статьи открыты — можно обучать на них ИИ
При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: исходник этой заметки · весь репозиторий.