# 📦 Где доверие НУЦ уже встроено: «Яндекс Браузер», «Атом» и предустановка > [!info] О чём заметка > Корень государственного НУЦ (Национального удостоверяющего центра Минцифры) не обязательно попадает на устройство через ручную установку — в отечественных браузерах доверие к нему встроено производителем. Здесь разобрано, как именно оно устроено в «Яндекс Браузере» и «Атоме», чем встроенное доверие отличается от корня в системном хранилище, при чём тут закон о предустановке российского ПО и как использовать эти браузеры осознанно. Что вообще такое сертификаты НУЦ и в чём их опасность — в [[nuc/00-overview|обзоре раздела]]. ## TL;DR - «Яндекс Браузер» и «Атом» (браузер VK) доверяют сертификатам НУЦ с марта 2022 года «из коробки» — на Госуслугах их рекомендуют именно поэтому. - Доверие встроено **в сам браузер**, а не в систему: остальные браузеры и программы устройства оно не затрагивает, а удалить его из настроек браузера нельзя. - По заявлению Яндекса времён запуска (март 2022), корень НУЦ в «Яндекс Браузере» применяется не ко всем сайтам подряд, а к списку доменов, которым выданы такие сертификаты, — это смягчает риск тотального перехвата, но список ведёт сам Яндекс, и проверить его со стороны сложно. - Встроенное доверие — удобный инструмент, если обращаться с ним как с [[nuc/safe-usage|изолированным «гос-браузером»]], и плохая идея в роли основного браузера для всей жизни. - Следующая ступень навязывания — предустановка: российское ПО обязательно ставится на продаваемые в РФ устройства с 2021 года, и сценарий «обязать предустанавливать сам корень НУЦ» обсуждается как реалистичный ([[nuc/mincifry-nuc-certs-danger-june-2026#Пять сценариев ответа российских властей|сценарий 3 в большой статье]]). ## Как это устроено в «Яндекс Браузере» и «Атоме» Когда в марте 2022 Минцифры начало выдавать сертификаты НУЦ, мировые браузеры корень не приняли — и «бесшовно» такие сайты заработали только там, где доверие добавили сами производители: в «Яндекс Браузере» и «Атоме» (браузер VK на базе Chromium). Именно эти два браузера Госуслуги с тех пор рекомендуют как альтернативу ручной установке корня. Технически это доверие живёт внутри браузера — в его собственном списке доверенных корней, а не в системном хранилище сертификатов. Отсюда два следствия. Хорошее: установка «Яндекс Браузера» не меняет доверие остальной системы — Chrome, Firefox и системные программы на том же компьютере корню НУЦ верить не начинают ([[nuc/check-remove|проверка хранилищ]] это подтвердит). Плохое: внутри самого браузера это доверие не выключается — пункта «не доверять Russian Trusted Root CA» в настройках нет, оно часть продукта. Важный смягчающий нюанс: по заявлению Яндекса на момент запуска поддержки (март 2022), «Яндекс Браузер» применяет корень НУЦ не к любому сайту, который предъявит сертификат от него, а только к доменам из специального списка — тем, кому национальные сертификаты реально выданы. Если это работает как заявлено, произвольный сайт (или перехватчик на канале) не сможет прикрыться сертификатом НУЦ для домена не из списка. Оговорки очевидны: список ведёт сам Яндекс, публичного аудита этого механизма нет, и как он эволюционировал к 2026 году — со стороны не проверить. Смягчение реально, но это доверие к вендору, а не криптографическая гарантия. Проще говоря: «Яндекс Браузер» — это устройство с уже вмонтированным государственным замком, но только на одной двери, и ключник обещает, что открывает её лишь по официальному списку. Верить обещанию или нет — решать пользователю; проверить его исполнение извне толком нельзя. ## Чем встроенное доверие отличается от корня в системе | Свойство | Корень НУЦ в системном хранилище | Встроенное доверие «Яндекс Браузера»/«Атома» | |---|---|---| | Зона действия | Весь HTTPS-трафик устройства (все браузеры без своего хранилища, системные программы, обновления ПО) | Только трафик внутри этого браузера | | Ограничение по доменам | Нет — корень удостоверяет любой домен | По заявлению вендора — список доменов с сертификатами НУЦ (непроверяемо извне) | | Можно ли удалить | Да, [[nuc/check-remove\|вручную из хранилища]] | Нет — только не пользоваться браузером | | Certificate Transparency | Ручной корень освобождён от проверки CT ([[nuc/nuc-root-mitm-threat-model#Почему обычные УЦ так не могут — и почему ручная установка это ломает\|почему это важно]]) | Контроль замкнут на вендора браузера | | Кому выдано доверие | Напрямую НУЦ | НУЦ + вендору браузера (Яндекс/VK), включая его список и его обновления | Вывод из таблицы: встроенное доверие **уже, но мутнее**. Оно не расползается на всю систему — и это делает отечественный браузер приемлемым инструментом для роли изолированного «гос-браузера» ([[nuc/safe-usage|как выстроить такую изоляцию]]). Но внутри браузера ты доверяешь сразу двум сторонам — государственному УЦ и вендору, который сам под российской юрисдикцией; держать в таком браузере почту, переписку и всю остальную жизнь не стоит. ## Предустановка: как доверие приходит без спроса С 2021 года в России действует закон об обязательной предустановке российского ПО на продаваемые смартфоны, планшеты и компьютеры; список ежегодно утверждается правительством, и «Яндекс Браузер» в нём стабильно присутствует, а с 2023 года на Android обязателен и магазин RuStore. То есть браузер со встроенным доверием НУЦ приезжает на новые устройства сам — покупателю остаётся только начать им пользоваться. Шаг, который обсуждается как следующий, — предустановка не браузера, а самого корня НУЦ в систему продаваемых устройств: тогда «бесшовными» станут все браузеры сразу, без участия пользователя. На август 2026 такой обязанности нет — это [[nuc/mincifry-nuc-certs-danger-june-2026#Пять сценариев ответа российских властей|сценарий, а не факт]], — но технически и юридически дорожка предустановкой ПО уже протоптана. Покупателю нового устройства российской розницы имеет смысл сразу [[nuc/check-remove|проверить хранилище сертификатов]]: и на предмет корня НУЦ, и на предмет корней, добавленных производителем или продавцом. > [!warning] Отдельная ловушка: «настроили в магазине» > Услуги «настроим смартфон при покупке» и техподдержка «по инструкции банка» — типичный путь, которым корень НУЦ попадает в систему без осознанного решения владельца. Если устройство настраивал кто-то другой, считай хранилище сертификатов непроверенным, пока не [[nuc/check-remove|посмотришь сам]]. ## 📚 См. также - [[nuc/00-overview|Обзор раздела: сертификаты Минцифры (НУЦ)]] — что это такое и почему мировые браузеры корень не приняли - [[nuc/safe-usage|Изоляция доверия]] — как использовать «Яндекс Браузер» в роли отдельного гос-браузера правильно - [[nuc/check-remove|Проверка и удаление корня НУЦ]] — аудит системы и браузеров, в том числе после покупки устройства - [[nuc/gost-tls|ГОСТ-TLS и КриптоПро]] — вторая «встроенная» технология тех же браузеров: поддержка ГОСТ-шифрования - 🔗 [Госуслуги: российские сертификаты безопасности](https://www.gosuslugi.ru/crt) — официальная рекомендация «Яндекс Браузера» и «Атома» как браузеров с поддержкой НУЦ --- > [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ > При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны на GitHub: [исходник этой заметки](https://github.com/youtubediscord/todo/blob/main/nuc/embedded-trust.md) · [весь репозиторий](https://github.com/youtubediscord/todo/tree/main).