💻 Слежка, воровство и хакеры — как сертификаты открывают ящик Пандоры для мошенников (вы просили ещё раз сделать статью — мы сделали целых четыре)
🤩 С 1 сентября государственные сертификаты становятся законом. Разбираемся, почему это касается каждого — и почему корень НУЦ по-прежнему нельзя ставить.
💻 Пока все обсуждали белые списки и замедления, произошло тихое, но важное: 26 июня подписан закон № 210-ФЗ — в СМИ его называют «антифрод-2». Внутри него закрепили полномочия НУЦ, Национального удостоверяющего центра Минцифры. С 1 сентября 2026 года НУЦ по закону — издатель публичных TLS-сертификатов в России. То, что четыре года было «временным костылём для подсанкционных банков», становится штатной частью рунета.
⭐️ Вторая новость ещё интереснее. По сообщениям СМИ, готовится реестр российских браузеров — и разработчиков из этого реестра обяжут встраивать сертификаты НУЦ. До сих пор доверие госкорню было добровольной инициативой двух вендоров: «Яндекс Браузера» и «Атома». Теперь это хотят сделать обязанностью.
📲 Напомню, на каком фоне это происходит. В июне GlobalSign — последний крупный западный удостоверяющий центр, работавший с россиянами, — начал отзывать сертификаты: по оценкам рынка, речь о 15–20 тысячах доменов. Let's Encrypt отказал в выпуске госмессенджеру MAX, сославшись на санкции США. Чем меньше у российских сайтов западных вариантов, тем сильнее всех толкают к НУЦ — сайты за сертификатами, а нас с вами за установкой корня.
🤡 «Ну и что, поставлю — зато замочек будет. Мне нечего скрывать». Вот тут и зарыта главная проблема. Корневой сертификат в вашем устройстве — это не пропуск на один госсайт. Доверенный корень может удостоверить любой сайт в интернете: ваш банк, вашу почту, google.com.
👮 А весь трафик в стране уже идёт через операторское оборудование фильтрации (ТСПУ). Складываем: тот, кто контролирует и корень, и канал, технически может встать между вами и любым сайтом — с зелёным замочком на подделке.
🛡 У обычных удостоверяющих центров такой фокус ловится: каждый выданный сертификат обязан попасть в публичные логи Certificate Transparency, за подлог браузеры выкидывают центр из доверия навсегда. Но вручную установленный корень от этих проверок освобождён. Подделка от него не оставит следов ни в каких публичных логах. Вы просто никогда не узнаете.
🌟 Что на кону у обычного человека, а не «шпиона»? Деньги: перехваченный HTTPS — это логины, сессии и одноразовые коды из СМС. Переписка: веб-версии мессенджеров и почты без сквозного шифрования читаются насквозь, а дела за посты и комментарии в России — обширная практика. И единая точка отказа: один взлом или один инсайдер в этой инфраструктуре — и под ударом сразу все, кто поставил корень. Голландский центр DigiNotar в 2011-м взломали — итогом стал перехват почты примерно 300 тысяч человек.
🇰🇿 Это не теория заговора, а описанный сценарий: Казахстан в 2019–2023 несколько раз навязывал гражданам государственный корень ровно для перехвата трафика. Google, Mozilla и Apple тогда внесли его в чёрные списки браузеров принудительно (аналогично было в Иране). С российским корнем мировые браузеры поступили мягче — просто не включили его в списки доверия. Потому его и предлагают ставить руками.
🧑⚖️ Честная оговорка: доказательств массового перехвата через корень НУЦ на август 2026 нет. Опасность структурная — вы выдаёте полное доверие стороне, которую нельзя проверить извне и которой нельзя отказать изнутри. Один раз согласились — дальше остаётся только верить.
❓ Что делать?
Во-первых, проверить свои устройства: корень мог появиться «по инструкции банка», при настройке телефона в магазине или на рабочем компьютере.
Во-вторых, если госсайты нужны по жизни — есть способы обойтись без корня в системе: отдельный «гос-браузер» только под эти сайты, изолированный профиль Firefox, виртуалка. Доверие должно жить в контейнере, а не расползаться на весь ваш трафик.
📚 Мы собрали по этой теме целый раздел — https://publish.obsidian.md/zapret/nuc/00-overview
☺️ Скачать | ☺️ Premium (донаты) | ☺️ Android, MacOS и др. ссылки