# 🏛️ Сертификаты Минцифры (НУЦ): что это, зачем их навязывают и чем опасна установка ![[nuc-certs-overview-header.webp]] > [!info] О чём раздел > Обзор и точка входа в тему «российских сертификатов безопасности» — TLS-сертификатов государственного Национального удостоверяющего центра (НУЦ) Минцифры. Здесь кратко: откуда они взялись, почему государство подталкивает к установке корня и в чём структурная опасность этого шага. Детали разнесены по заметкам раздела (список ниже): модель угроз перехвата, проверка и удаление корня со своих устройств, безопасная изоляция для тех, кому госсайты нужны, ГОСТ-шифрование как следующий уровень и встроенное доверие в отечественных браузерах. ## TL;DR - «Сертификат Минцифры» — это TLS-сертификат от государственного удостоверяющего центра (НУЦ), чей корень с 2022 года так и не признан ни Apple, ни Google, ни Microsoft, ни Mozilla. Поэтому его предлагают ставить на устройство вручную — либо пользоваться браузерами, где он [[nuc/embedded-trust|встроен из коробки]]. - Вручную установленный корень может удостоверить **любой** сайт, а весь трафик в стране уже проходит через операторское оборудование фильтрации ([[DPI/post-pochemu-legli-ru-sajty-iyun-2026|ТСПУ]]). Вместе это даёт техническую возможность незаметного перехвата HTTPS — подробный разбор в [[nuc/nuc-root-mitm-threat-model|модели угроз корня НУЦ]]. - Поддельные сертификаты от вручную добавленного корня **не попадают в публичные логи Certificate Transparency** — внешний контроль, который ловит подлог у обычных УЦ, на него не действует. - Проверить, стоит ли корень НУЦ у тебя (в том числе незаметно для тебя), и снять его — [[nuc/check-remove|отдельная пошаговая инструкция]]. - Если сайт с сертификатом НУЦ нужен по жизни (госпортал, банк) — корень в систему ставить не обязательно: есть [[nuc/safe-usage|способы изолировать доверие]] в отдельном браузере или профиле. - «Вариант с шифрованием по ГОСТ» — более глубокий уровень зависимости: не только чужой «нотариус», но и чужой криптостек с закрытым ПО ([[nuc/gost-tls|ГОСТ-TLS и КриптоПро]]). ## Что такое НУЦ и откуда взялись «сертификаты Минцифры» Чтобы браузер показал замочек, сайту нужен TLS-сертификат — цифровое удостоверение от центра, которому браузер доверяет (УЦ, удостоверяющий центр). Весной 2022 года западные УЦ начали отказывать подсанкционным российским организациям в выпуске и продлении сертификатов, и сайты банков стали встречать посетителей красным предупреждением. В ответ Минцифры 10 марта 2022 открыло на «Госуслугах» бесплатную выдачу отечественных TLS-сертификатов от своего Национального удостоверяющего центра — НУЦ (сам центр в промышленной эксплуатации с 2021 года). Официально их называют «российскими сертификатами безопасности», «сертификатами безопасности» или просто «сертификатами Минцифры» — это всё одно и то же. Полная история кризиса — в статье [[nuc/mincifry-nuc-certs-danger-june-2026|«Почему сертификаты Минцифры (НУЦ) опасны»]]. Загвоздка в том, что корень НУЦ так и не попал в списки доверия Apple, Google, Microsoft и Mozilla — мировые браузеры ему не верят. Поэтому сайт с сертификатом НУЦ в обычном Chrome или Firefox всё равно даёт красный экран, и государство предлагает пользователю два пути: поставить корневой и выпускающий сертификаты НУЦ на устройство вручную (инструкции — на [Госуслугах](https://www.gosuslugi.ru/crt) и у Сбербанка) либо пользоваться «Яндекс Браузером» или «Атомом», где доверие [[nuc/embedded-trust|встроено]]. Проще говоря: государство создало собственного «нотариуса», мировые браузеры отказались вносить его в списки доверенных, и теперь каждого пользователя уговаривают внести его в доверенные самостоятельно — на своём устройстве. ## В чём опасность — коротко Корневой сертификат в хранилище доверия — это не «доступ к одному госсайту». Доверенный корень может выписать «настоящий» сертификат на **любой** домен: `sberbank.ru`, `google.com`, твою почту. У обычных публичных УЦ такой подлог ловится внешним контролем — обязательной публикацией каждого сертификата в открытые логи Certificate Transparency и надзором браузеров. Но на вручную установленный корень эти механизмы **не распространяются**: подделка от него не видна ни в каких публичных логах и не вызывает предупреждений. Сложи это с тем, что весь российский трафик проходит через [[DPI/post-pochemu-legli-ru-sajty-iyun-2026|ТСПУ]], — и получается готовый рычаг для прозрачного перехвата HTTPS (MITM, «человек посередине»): переписка, пароли, банк — с зелёным замочком на подделке. Конкретные атаки, прецеденты (DigiNotar 2011, государственный корень Казахстана 2019–2023) и то, чего перехват не может, — в [[nuc/nuc-root-mitm-threat-model|модели угроз]]. > [!warning] Возможность ≠ доказанное злоупотребление > На август 2026 публичных доказательств массового перехвата трафика через корень НУЦ нет. Опасность структурная: устанавливая корень, ты расширяешь полное доверие на центр, который подчинён национальной юрисдикции, может быть принуждён законом и не проходит внешний аудит, обязательный для публичных УЦ. Один раз согласился — и дальше остаётся только верить. ## Состояние на август 2026: давление растёт Тема перестала быть теоретической. В июне 2026 GlobalSign — последний крупный западный УЦ, обслуживавший россиян, — начал отзывать сертификаты по правилам CA/Browser Forum (по оценкам рынка — порядка 15–20 тыс. доменов), а Let's Encrypt отказал в выпуске госмессенджеру MAX по санкциям США; хроника — в [[nuc/mincifry-nuc-certs-danger-june-2026|большой статье]]. Чем меньше у российских сайтов остаётся западных вариантов, тем сильнее их подталкивает к НУЦ — а вместе с ними и пользователей к установке корня. Параллельно Минцифры обсуждает с хостерами контроль «белых списков» IP-адресов ([[DPI/mincifry-whitelist-vpn-hosting-august-2026|фактчек новости от 3 августа 2026]]) — общая линия на управляемый изнутри интернет, в которой национальный корень доверия — один из кирпичей. 3 августа 2026 давление стало по-настоящему массовым: китайский УЦ TrustAsia отозвал сертификаты у доменов крупнейших банков, и Сбербанк, ВТБ, Россельхозбанк, Т-Банк и другие перешли на сертификаты НУЦ — их сайты перестали открываться в Chrome, Safari и Edge. Красный экран теперь видят не посетители госпорталов, а десятки миллионов клиентов банков, которым государство предлагает «решение» — поставить корень. Почему даже китайский УЦ подчинился западному комплаенсу и что делать пользователю — в [[nuc/banks-nuc-certs-august-2026|разборе события]]. Одновременно достраивается нормативная база. 26 июня 2026 подписан закон № 210-ФЗ (в СМИ его называют «антифрод-2»), закрепляющий за НУЦ роль издателя публичных TLS-сертификатов в России; нормы о полномочиях НУЦ вступают в силу с 1 сентября 2026. По сообщениям СМИ (CNews, июль 2026), готовится и реестр российских браузеров, разработчики которых будут **обязаны** встраивать сертификаты НУЦ, — то есть [[nuc/embedded-trust|встроенное доверие]] из добровольной практики двух вендоров превращается в обязанность. Отраслевая пресса (ComNews, 27 июля 2026) пишет, что «отечественный домен доверия» для TLS и подписи кода (Code Signing) разрабатывается «в авральном режиме». Направление движения читается однозначно: национальный корень из «костыля для подсанкционных» становится штатной частью рунета — и давление на пользователя ставить его будет только расти. ## Заметки раздела Все заметки по теме собраны в этой папке; общий контекст инфраструктуры цензуры — в разделе [[DPI/ru-network-blocklists|DPI]]: - [[nuc/check-remove|Как проверить, установлен ли корень НУЦ, и как его удалить]] — пошагово для Windows, macOS, Linux, Android, iOS и браузеров, включая проверку без копания в настройках. - [[nuc/safe-usage|Как пользоваться сайтами с сертификатом Минцифры, не ставя корень в систему]] — изоляция доверия: отдельный браузер, отдельный профиль Firefox, точечные исключения, виртуалка. - [[nuc/gost-tls|ГОСТ-TLS и КриптоПро]] — чем «вариант с шифрованием по ГОСТ» отличается от обычного корня НУЦ и почему это более глубокий уровень зависимости. - [[nuc/embedded-trust|Где доверие НУЦ уже встроено]] — «Яндекс Браузер», «Атом», предустановка российского ПО и что из этого следует. - [[nuc/banks-nuc-certs-august-2026|3 августа 2026: TrustAsia отозвала сертификаты у банков]] — разбор события: семь банков на НУЦ, почему китайский УЦ подчинился санкциям и что делать пользователю. - [[nuc/mincifry-nuc-certs-danger-june-2026|Почему сертификаты Минцифры (НУЦ) опасны]] — большая статья: кризис доверия, хроника MAX, рынок УЦ, сценарии ответа властей. - [[nuc/nuc-root-mitm-threat-model|Модель угроз корня НУЦ]] — что технически возможно через доверенный государственный корень: атаки, прецеденты, ограничения — и почему обычному гражданину РФ его ставить нельзя. - [[nuc/post-cert-danger-kratko-june-2026|Замочек погас — коротко]] — сжатая версия для широкой аудитории. ## Что делать — короткий чек-лист - [ ] [[nuc/check-remove|Проверить]], не стоит ли корень НУЦ на твоих устройствах — особенно если когда-то ставил «по инструкции банка» или пользовался чужим компьютером. - [ ] Не ставить корень НУЦ в системное хранилище без острой необходимости. - [ ] Если госсайты нужны — [[nuc/safe-usage|изолировать доверие]] в отдельном браузере или профиле, а не отдавать весь HTTPS-трафик устройства. - [ ] Понимать пределы: пиннинг сертификатов и сквозное шифрование перехват не вскрывает — подробнее в [[nuc/nuc-root-mitm-threat-model|модели угроз]]. ## 📚 См. также - [[Cybersecurity]] — общая подборка материалов по кибербезопасности - [[Белые списки]] — как устроены перечни исключений и «разрешённого» в рунете - [[VLESS/dpi-tls-june-2026|Сибирская схема: подсеть + фингерпринт + частота]] — как ТСПУ анализирует TLS-трафик - 🔗 [Госуслуги: российские сертификаты безопасности](https://www.gosuslugi.ru/crt) — официальные инструкции по установке (то, от чего эта папка предостерегает) - 🔗 [Минцифры: о сертификатах безопасности](https://digital.gov.ru/activity/kiberbezopasnost/sertifikaty-bezopasnosti) — официальная страница НУЦ - 🔗 [ComNews, 27 июля 2026: зарубежные УЦ отзывают SSL-сертификаты](https://www.comnews.ru/content/246569/2026-07-27/2026-w31/1008/sertifikat-byl-i-sovest-ischezla-zarubezhnye-uc-otzyvayut-ssl-sertifikaty) — источник про закон № 210-ФЗ и «домен доверия» - 🔗 [CNews: ФСБ создаст реестр браузеров с обязательными сертификатами НУЦ](https://zoom.cnews.ru/news/item/697498) — источник про будущий реестр браузеров --- > [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ > При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны на GitHub: [исходник этой заметки](https://github.com/youtubediscord/todo/blob/main/nuc/00-overview.md) · [весь репозиторий](https://github.com/youtubediscord/todo/tree/main).