Инструкции Как безопасно установить сертификаты Минцифры

Пошаговые руководства, рекомендации и подробные объяснения для выполнения задач и решений вопросов.

Переводчик Google

Severnyj

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Сообщения
6,654
Решения
3
Реакции
6,296

Что случилось?​


Сайты некоторых российских компаний перестали открываться в иностранных браузерах. Если вы захотите зайти в «Сбер», «Альфа-Банк» или ВТБ через Google Chrome, Edge или Firefox, то, скорее всего, увидите предупреждение: «Ваше подключение не защищено».

1789299482826.webp


Почему так вышло?​


Браузер открывает HTTPS-сайт только если цепочка сертификатов ведёт к центру, которому он уже доверяет. Эти центры работают как «нотариусы» интернета: подтверждают, что вы попали именно на нужный сервер, а не на подделку.

У части российских ресурсов иностранные удостоверяющие центры из‑за санкций отозвали или перестали выпускать сертификаты. Для браузера цепочка обрывается, и сайт выглядит небезопасным.

Минцифры предложило свой набор корневых и выпускающих сертификатов Национального удостоверяющего центра и разослало пользователям Госуслуг сообщение с предложением поставить их на телефон, компьютер и планшет. После установки корневых сертификатов российские сайты будут снова открываются. Цена такого решения - полное доверие установленному на устройстве корневому сертификату.

В чём реальная опасность?​


Корневой сертификат - это не «пропуск только к Сберу». Если система или браузер считает НУЦ Минцифры доверенным корнем без ограничений имён (Name Constraints), этот центр технически может выпустить сертификат на любой домен: банк, почту, соцсеть, Google, Apple ID.

Дальше возможен классический сценарий «человек посередине»: трафик перехватывается, вам показывают поддельный, но формально «доверенный» сертификат, браузер молчит. Под ударом пароли, сессии, переписка, документы, доступ к счетам.

Почему именно эти сертификаты вызывают вопросы:

  • НУЦ Минцифры не входит в программы доверия Mozilla / Apple / Google и не проходит тот же независимый аудит, что публичные корневые CA.
  • Из‑за санкций прохождение такого аудита затруднено.
  • Утечка ключа CA, ошибка оператора или злоупотребление полномочиями дают возможность выпускать сертификаты «за кого угодно». Намерение ведомства тут ни при чём: модель доверия устроена так, что возможность важнее обещаний.

Именно поэтому ставить эти сертификаты в системное хранилище Windows, macOS, Android или iOS - рискованное решение. После установки в систему новый центр сертификации начнут считать своим не только браузер. Ему станут доверять почта, мессенджеры, банковские приложения, служба обновлений и корпоративный VPN.

Это не значит, что атака уже происходит. Это значит только одно: добавив корневой сертификат, вы даёте центру право подтверждать почти любой сайт и сервис на этом устройстве.

Как снизить риски?​


Установка сертификатов НУЦ Минцифры только в профиль Firefox избавляет от необходимости ставить их в систему.
А стало быть, новый корневой сертификат будет работать только в этом профиле. Основной Firefox, Chrome, почта, мессенджеры, банковские приложения и обновления по-прежнему будут со старым набором доверенных центров.
Компромисс простой: российские банки и Госуслуги открываете в отдельном профиле, всё остальное - как раньше. Если с профилем что-то пойдёт не так, его можно удалить; систему при этом откатывать не нужно.

Официальный источник сертификатов НУЦ Минцифры - страница Госуслуг. Скачивайте файлы только оттуда`.

1. Скачайте файлы​

Сохраните .cer в удобную папку (например, «Загрузки»).

2. Скачайте и установите Firefox​


Скачайте и установите последнюю версию браузера Firefox. Пользователи предыдущих версий Windows могут скачать релиз браузера с расширенной поддержкой (ESR).

3. Создайте отдельный профиль Firefox​

  • Вставьте в адресную строку: about:profiles и нажмите Enter
  • «Создать новый профиль» → имя, например Госуслуги или Банки
  • Пролистайте страницу вниз до названия созданного профиля и нажмите кнопку: «Запустить ещё один браузер с этим профилем»

1789301835223.webp


1789301892500.webp


Далее все действия - в этом окне Firefox.

4. Импорт сертификата в Firefox​

  • Меню → Настройки (или about:preferences)
  • Приватность и защитаБезопасность подключения и ПОДополнительные настройкиСертификатыУправление сертификатами
  • Перейдите на вкладку Центры сертификации
  • Нажмите кнопку Импортировать…
  • Выберите в папке со скачанными сертификатами Russian_Trusted_Root_CA.cer
    Поставьте галочку «Доверять при идентификации веб-сайтов» → ОК
  • Снова нажмите кнопку Импортировать… и совершите те же действия для
    Russian_Trusted_Sub_CA.cer и Russian_Trusted_Sub_CA_2024.cer


1789302632713.webp



1789302702568.webp



1789302837940.webp


В списке должен появиться центр: The Ministry of Digital Development and Communications, с сертификатами: Russian Trusted Root CA Russian Trusted Sub CA.

1789303086550.webp


5. После установки​

  • Очистите кэш Firefox: Настройки (или about:preferences) → Приватность и защитаДанные просмотраУдалить данные веб-серфинга (куки и кэшированные веб-файлы).
  • Перезапустите браузер.
  • Проверьте любой сайт с российским сертификатом (Госуслуги, банки и т.п.).
1789303555386.webp



1789303615649.webp



1789303787062.webp


Если предупреждение осталось — убедитесь, что открыт именно тот профиль, куда импортировали сертификаты, и что импортированы все три файла.

Примечания​

  • Яндекс Браузер уже доверяет этим сертификатам без ручной установки.
  • Установка только сертификатов в Firefox не устанавливает их в систему - другие программы их не увидят.
  • Ни в коем случае не ставьте сертификаты с посторонних сайтов.
 

Похожие темы

Назад
Сверху Снизу