# 🛡️ Как пользоваться сайтами с сертификатом Минцифры, не ставя корень НУЦ в систему > [!info] О чём заметка > Практические схемы для ситуации «госпортал или банк работает на сертификате НУЦ (Национального удостоверяющего центра Минцифры), а отдавать весь HTTPS-трафик устройства под государственный корень не хочется». Разобраны варианты от простого к параноидальному, с честными оговорками, что каждый из них закрывает, а что нет. Почему установка корня в систему — плохая идея, разобрано в [[nuc/nuc-root-mitm-threat-model|модели угроз корня НУЦ]]; проверить, не стоит ли корень уже, — по [[nuc/check-remove|инструкции проверки и удаления]]. ## TL;DR - Главный принцип: доверие корню НУЦ должно быть **ограничено контейнером** — отдельным браузером, профилем или устройством, — а не размазано на всю систему. - Проще всего: держать «Яндекс Браузер» **только** под госсайты (доверие НУЦ в нём [[nuc/embedded-trust|уже встроено]], в систему ничего ставить не нужно), а всю остальную жизнь вести в обычном браузере без корня. - Тоньше: отдельный **профиль Firefox** с импортированным корнем — у Firefox своё хранилище на каждый профиль, основной профиль остаётся чистым. - Точечно: **исключение для одного сайта** в Firefox («Принять риск и продолжить») — доверие получает один сертификат одного хоста, а не корень для всех доменов. - Максимально: отдельная виртуалка или старый смартфон только под гос-дела. - Чего не делать: не ставить корень в системное хранилище основного устройства, не включать в Firefox `security.enterprise_roots.enabled`, не делать браузер со встроенным доверием НУЦ основным. ## Постановка задачи Сайтов на сертификатах НУЦ становится больше: после отзывов сертификатов западными УЦ летом 2026 ([[nuc/mincifry-nuc-certs-danger-june-2026|хроника кризиса]]) у части российских организаций выбор сузился до государственного центра. Пользователю при этом предлагают решение в лоб — поставить корневой сертификат в систему (инструкции на [Госуслугах](https://www.gosuslugi.ru/crt) и у Сбербанка). Проблема этого решения в том, что корень действует не на один портал, а на **весь** HTTPS-трафик устройства: доверенный корень может удостоверить любой домен, и вручную установленный корень при этом выпадает из-под внешнего контроля Certificate Transparency ([[nuc/nuc-root-mitm-threat-model#Почему обычные УЦ так не могут — и почему ручная установка это ломает|почему это ключевой момент]]). Проще говоря: тебе нужен доступ к двум-трём сайтам, а расписаться предлагают за доверие ко всему интернету сразу. Задача — выдать это доверие узко: только тем сайтам, которым оно нужно, и только в отведённом для них месте. ## Вариант 1: отдельный «гос-браузер» (просто и достаточно для большинства) Заведи браузер, который используется **исключительно** для сайтов с сертификатами НУЦ, и никогда — для всего остального. Естественный кандидат — «Яндекс Браузер»: доверие НУЦ в него [[nuc/embedded-trust|встроено производителем]], поэтому в системное хранилище ничего ставить не нужно вовсе — основные браузеры остаются чистыми. Логика размена такая: внутри «гос-браузера» перехват твоего трафика технически возможен (там доверие НУЦ есть), но там ты и так ходишь только на государственные и банковские сайты, которые видят твои данные по определению. А почта, мессенджеры, поиск, работа — живут в основном браузере, где корня НУЦ нет и перехват с «зелёным замочком» невозможен. - [ ] Установи отдельный браузер под госсайты и открывай в нём только их. - [ ] В основном браузере корень НУЦ не ставь; если ставил раньше — [[nuc/check-remove|удали]]. - [ ] Не логинься в «гос-браузере» в личную почту, соцсети и прочие не-государственные аккаунты — иначе изоляция теряет смысл. ## Вариант 2: отдельный профиль Firefox с корнем (чище, без отечественного браузера) Firefox хранит сертификаты **на уровне профиля**, а не системы. Это позволяет создать профиль «gos», импортировать корень НУЦ только в него — и основной профиль, как и вся система, останется чистым. - [ ] Открой `about:profiles` → «Создать новый профиль» (например, `gos`). - [ ] Запусти Firefox с этим профилем (кнопка «Запустить ещё один браузер с этим профилем» на той же странице). - [ ] Скачай сертификаты НУЦ с Госуслуг и импортируй в этом профиле: Настройки → «Приватность и защита» → «Сертификаты» → «Просмотр сертификатов» → «Центры сертификации» → «Импортировать» → отметь доверие «для идентификации веб-сайтов». - [ ] Убедись, что в `about:config` обоих профилей `security.enterprise_roots.enabled` = `false` — иначе Firefox начнёт подтягивать корни из системного хранилища, и смысл разделения пропадёт. Результат тот же, что в варианте 1, но без установки отдельного браузера: два ярлыка Firefox, один чистый, один «государственный». ## Вариант 3: точечное исключение для одного сайта (когда нужно один раз) Если сайт с сертификатом НУЦ нужен разово, корень вообще не нужен: Firefox на странице предупреждения позволяет нажать «Дополнительно» → «Принять риск и продолжить». Это создаёт **исключение для конкретного сертификата конкретного хоста** — браузер запоминает «вот этому сертификату на этом домене верю», не давая корню НУЦ никакого доверия для остальных доменов. Управлять исключениями можно там же, где сертификаты: Настройки → «Сертификаты» → «Просмотр сертификатов» → вкладка «Серверы». > [!warning] Два честных минуса точечных исключений > Во-первых, исключение — это слепое доверие: браузер не может проверить подлинность сертификата, и если ровно в этот момент между тобой и сайтом стоит перехватчик, ты доверишь его подделку, а не настоящий сайт. Для «посмотреть расписание на госпортале» это приемлемый риск, для банка — уже нет. Во-вторых, привычка жать «продолжить» на предупреждениях — сама по себе вред: на стирании этой привычки [[nuc/mincifry-nuc-certs-danger-june-2026#Две беды отзыва сертификата|играют мошенники]]. Пользуйся исключениями осознанно и редко. ## Вариант 4: отдельная виртуалка или отдельное устройство (максимум) Самая жёсткая изоляция — вынести гос-дела на отдельную систему: виртуальную машину, отдельный профиль пользователя ОС или старый смартфон. Там можно ставить что угодно — корень НУЦ, госприложения, [[nuc/gost-tls|КриптоПро с ГОСТ-TLS]] — не рискуя основной средой. Данные, которые ты вводишь на госсайтах, государству известны и так; изоляция защищает не их, а **всё остальное**: твою почту, переписку, пароли от негосударственных сервисов и целостность основного устройства (перехват HTTPS — это в том числе канал для [[nuc/nuc-root-mitm-threat-model#Конкретные атаки, которые это открывает|подмены обновлений ПО]]). ## Чего перечисленное не решает Изоляция ограничивает зону, где возможен перехват, но внутри этой зоны он остаётся возможен: всё, что ты делаешь в «гос-браузере»/гос-профиле, потенциально читаемо тем, кто контролирует корень и канал. Не переноси туда чувствительное, что не обязано там быть. И наоборот: изоляция не заменяет остальную гигиену — сквозное шифрование в мессенджерах, приложения с пиннингом сертификатов, обходные каналы; их пределы и возможности описаны в [[nuc/nuc-root-mitm-threat-model#Чего такой перехват НЕ может|модели угроз]]. ## 📚 См. также - [[nuc/00-overview|Обзор раздела: сертификаты Минцифры (НУЦ)]] — контекст: что это и почему навязывают - [[nuc/check-remove|Как проверить и удалить корень НУЦ]] — первый шаг перед настройкой изоляции - [[nuc/embedded-trust|Где доверие НУЦ уже встроено]] — почему «Яндекс Браузер» подходит на роль изолированного гос-браузера - [[nuc/gost-tls|ГОСТ-TLS и КриптоПро]] — если госсайт требует не просто корень, а ГОСТ-шифрование --- > [!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ > При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны на GitHub: [исходник этой заметки](https://github.com/youtubediscord/todo/blob/main/nuc/safe-usage.md) · [весь репозиторий](https://github.com/youtubediscord/todo/tree/main).