Минцифры призывает россиян устанавливать национальный сертификат безопасности, эксперты предупреждают о рисках перехвата
Из-за массового отзыва иностранных TLS-сертификатов российские пользователи вынуждены устанавливать сертификат Минцифры или переходить на «Яндекс Браузер». Эксперты предупреждают, что ручная установка открывает возможности для перехвата и подмены зашифрованного трафика.

Российские власти активизировали призывы к пользователям вручную установить национальный сертификат безопасности Минцифры либо перейти на «Яндекс Браузер», в котором поддержка таких сертификатов уже встроена. На фоне этой кампании независимые эксперты предупреждают: ручная установка сертификата открывает возможности для перехвата и подмены зашифрованного интернет-трафика.
Поводом стал массовый отзыв международных TLS-сертификатов у российских организаций. Летом 2026 года удостоверяющий центр GlobalSign, один из немногих зарубежных центров, продолжавших работу с Россией, начал отзывать выданные сертификаты. Одновременно крупнейший бесплатный удостоверяющий центр Let's Encrypt прекратил выдачу новых сертификатов для российских государственных учреждений. Сертификатов лишились мессенджер «Макс», крупные российские банки и Федеральная налоговая служба — после отзыва временно перестал работать единый личный кабинет налогоплательщика. Некоторые компании, например «Яндекс Банк», были вынуждены перейти на сертификаты Национального удостоверяющего центра Минцифры.
Чтобы понять суть спора, нужно вспомнить, что такое TLS-сертификаты. Это цифровые документы, устанавливающие зашифрованное соединение между браузером и сервером. Они задействуются при открытии практически любого сайта по протоколу HTTPS и подтверждают, что трафик не перехвачен по пути, а пользователь подключается именно к нужному серверу. Без сертификата данные идут открытым текстом, как открытка, которую может прочитать любой почтальон; с сертификатом — как запечатанный конверт.
Сертификаты выпускают удостоверяющие центры, которым браузеры доверяют по умолчанию; список таких центров зашит в операционную систему или браузер. Если сертификат сайта подписан недоверенным центром, браузер выводит предупреждение и предлагает пользователю отказаться от перехода или продолжить на свой риск.
Национальный удостоверяющий центр Минцифры экстренно создали в 2022 году. Тогда, после вторжения России в Украину и введения первых санкций, иностранные удостоверяющие центры начали отказывать российским организациям в выдаче и продлении TLS-сертификатов. Возник риск, что жители России не смогут безопасно пользоваться привычными сервисами. НУЦ начал бесплатно выпускать отечественные сертификаты от имени корневого сертификата Russian Trusted Root CA. Однако международные браузеры этот корень не признают. Chrome, Firefox, Safari и Edge не включили его в доверенные списки и, судя по всему, не включат — для этого необходимо соответствовать требованиям CA/Browser Forum, включая независимый аудит, которого у НУЦ нет. Сейчас сертификатам Минцифры по умолчанию доверяют только «Яндекс Браузер» и «Атом» от VK. В остальных браузерах сайт с таким сертификатом откроется с ошибкой, если пользователь сам не добавит корневой сертификат в систему.
Именно ручная установка вызывает основные опасения. Главная угроза — атака «человек посередине». Если кто-то контролирует канал связи, он может перехватить запрос к сайту, например банка, и подменить сертификат своим собственным. Браузер, доверяющий подменённому сертификату, позволит ввести логин и пароль на подставном сервере. Обычно от такой схемы защищает система доверенных центров: подделать сертификат для чужого домена может только центр, которому браузер доверяет. Но, установив корневой сертификат НУЦ, пользователь фактически доверяет этому центру выпуск сертификатов для любых сайтов — почты, мессенджеров, банков. Технических ограничений в самом сертификате нет.
Пример того, как подобный механизм работает на практике, эксперты находят в Казахстане. С 2019 года власти страны обязали граждан устанавливать национальный сертификат безопасности. По данным исследовательского проекта OONI, в 2021–2024 годах казахстанские власти использовали этот сертификат для организации атак «человек посередине» и подмены сертификатов Gmail, Facebook и других сервисов, получая доступ к зашифрованному трафику. В числе целей были и российские сайты, в том числе связанные с медиа и информационной безопасностью.
Специалисты выделяют две основные угрозы для пользователей. Первая — пассивное наблюдение: содержимое переписок, пароли и передаваемые файлы становятся доступны тому, кто контролирует инфраструктуру, тогда как раньше провайдер видел лишь метаданные — к каким доменам обращался пользователь и когда. Вторая — активное вмешательство: подмена данных, изменение содержимого страниц или перехват передачи.
В Минцифры, в свою очередь, предлагают пользователям упрощённый сценарий через «Яндекс Браузер». Однако эксперты по информационной безопасности обращают внимание, что при ручной установке нельзя ограничить действие сертификата одним сайтом: доверие распространяется на весь зашифрованный трафик устройства. Именно это делает кампанию по продвижению национального сертификата предметом спора между удобством доступа к сервисам и защитой приватности.





