По ленте третий день бегает ролик «СРОЧНО УДАЛИ СЕРТИФИКАТ МИНЦИФРЫ». Восемьсот с лишним тысяч просмотров, тридцать пять тысяч лайков. Мне его скинули дважды, и оба раза с вопросом «это правда или очередная пугалка».
Я сел и проверил каждую цифру, которая там звучит. Ниже что оказалось правдой, что преувеличением, и главное - что с этим делать, потому что вариантов не два, как в ролике, а четыре.
Сразу оговорка: ролик снял VPN-сервис, внутри промокод и ссылка на подписку. Это не значит, что там врут. Это значит, что проверять надо особенно тщательно)
И сразу развилка, чтобы не держать тебя зря. Если ты пришёл только за тем, чтобы снести эту штуку и пойти дальше - тебе нужна не статья, а пошаговая инструкция под свою систему: проверка, удаление, ловушки, порядок со сменой паролей. Она открытая, лежит здесь: 👉 открыть инструкцию
А статья - про то, почему это вообще важно и где в панике перегибают.
13 июня 2026. GlobalSign начал массово отзывать TLS-сертификаты у российских компаний. Затронуто порядка 15-20 тысяч доменов. Причина скучная и не про политику напрямую: с 4 мая заработали новые правила обязательной сверки клиентов с санкционными списками, GlobalSign провёл аудит и отозвал. На нём в коммерческом сегменте держалось около 90% западных сертификатов.
Вечером 3 августа 2026. Сбер, ВТБ, Россельхозбанк, Т-Банк, Уралсиб, Промсвязьбанк и банк «Санкт-Петербург» перешли на сертификаты Национального удостоверяющего центра Минцифры. И перестали открываться в Chrome, Safari, Firefox и Opera. Один и тот же банк мог работать в одном браузере и не работать в другом - зависело от того, что где закешировалось.
Вот отсюда и выросла кнопка «установите сертификат». Не из желания всех прослушать, а из вполне бытовой ситуации: людям надо в банк, банк не открывается.
Это, кстати, важно для понимания всей истории. Ловушка получилась не потому, что кто-то её хитро расставил, а потому что сложилось. И это делает её сильнее, а не слабее.
Шесть лет я соединяю чужие системы между собой, и сертификаты вижу примерно каждую неделю. Штука там простая, её просто никто не объясняет.
У каждого сайта есть паспорт - тот самый TLS-сертификат. Когда ты заходишь на сайт, он этот паспорт предъявляет.
А у тебя на устройстве лежит список тех, кто имеет право такие паспорта выдавать. Вот этот список и есть корневые сертификаты. Их там сотни, они приехали вместе с системой, и ты о них никогда не думал.
Когда ты жмёшь «установить сертификат Минцифры», ты дописываешь в этот список ещё одну строчку. И всё, что подписано этой строчкой, твоё устройство принимает без единого вопроса. Замок в адресной строке будет зелёный. Предупреждения не будет. Никогда.
Дальше нужно второе условие: чтобы кто-то физически стоял между тобой и сайтом. В России операторы связи по закону обязаны ставить у себя оборудование фильтрации трафика (ТСПУ), управляется оно централизованно. Публичной статистики фактического охвата нет, но требование закона есть.
Итого: одна половина конструкции уже собрана и не тобой. Вторую половину ставишь ты сам, своими руками, когда жмёшь кнопку. Вот это и называется мастер-ключ.
В ролике звучит: «если вы установили сертификат, ваши пароли скомпрометированы, силовики могут в любой момент получить доступ к вашим соцсетям, банку и перепискам».
Вот это - неправда. Точнее, это подмена возможности фактом.
Ни одного зафиксированного случая перехвата трафика с сертификатом Минцифры в открытых источниках не описано. Ни одного. Я искал специально.
Для сравнения, как выглядит зафиксированный случай. Казахстан, 17 июля 2019 года: власти через провайдеров обязали граждан поставить корневой сертификат Qaznet Trust Network. Исследователи довольно быстро поймали реальный перехват минимум по 37 доменам - Google, Facebook, Mail.ru. Это опубликовано, с методикой, в рецензируемом исследовании ACM. 21 августа 2019 Mozilla и Google одновременно объявили, что их браузеры не примут этот сертификат вообще, даже если пользователь поставит его руками. Потом подтянулись Apple и Microsoft.
Вот так выглядит доказанный перехват. У нас такого нет.
Есть и второй случай, менее известный, и он даже интереснее. Маврикий, 2021. Регулятор ICTA опубликовал документ, где схема описана открытым текстом: весь трафик соцсетей заворачивается на прокси, расшифровывается, архивируется и шифруется обратно, а граждане обязаны поставить государственный сертификат. Против выступили Mozilla, EFF, Google, Facebook и Internet Society, петиция собрала около 23 тысяч подписей. Предложение отозвали, до внедрения оно не дошло.
Держу это в голове как напоминание: схему обычно описывают открыто, и её иногда останавливают.
И последнее про доказательства, это пригодится в спорах. Фраза «перехват TLS» в популярных текстах почти всегда означает не то, что кажется: обычно это обрыв соединения по имени сайта, ДО обмена сертификатами. Так работает Иран после 2011, так работает Южная Корея, так работает наш ТСПУ. Если кто-то приносит «вот же перехват в стране X» - спрашивай отпечаток сертификата. В настоящем перехвате отпечаток есть всегда, его снимают и публикуют.
Разница простая, и она принципиальная:
Тебя не взломали. Ты отдал ключ.
Воспользуются им или нет - ты снаружи никак не проверишь, в этом и есть неприятная часть. Но «отдал ключ» и «обокрали» - это разные новости, и путать их не надо.
Ещё пара мест, где ролик перегибает:
«Твой телефон откажется пускать тебя на YouTube». Так не работает. Корневой сертификат даёт возможность ПОДМЕНИТЬ сайт, а не заблокировать его. Блокировки делает ТСПУ, и он прекрасно работает независимо от того, стоит у тебя сертификат или нет. Это две разные технологии, в ролике они склеены в одну.
«Apple и Google отказались его включить». Формально неточно. Никто не отказывался и не вносил его в чёрный список. Он просто никогда не проходил процедуру включения в корневое хранилище: для этого нужен независимый аудит, публичные логи прозрачности и отсутствие конфликта интересов. У НУЦ Минцифры владелец корня и регулятор блокировок - одно и то же государство. Поэтому цепочка отклоняется обычной проверкой, без всякого политического решения.
Сертификат приезжает к тебе, даже если ты никакую кнопку не нажимал.
Исследование FOCI: взяли 1394 приложения из RuStore и нашли Russian Trusted Root CA либо подчинённый ему сертификат в 399 из них. Это 28,6%. Причём повторяющиеся пути файлов намекают, что он расползается через общие SDK и библиотеки, то есть разработчики половины этих приложений скорее всего сами не в курсе.
Такое приложение доверяет сертификату собственным механизмом, в системное хранилище не смотрит, и удаление корня из системы на него не влияет никак.
Вот это, на мой взгляд, самая сильная часть всей истории, и её в заголовках нет.
Ролик предлагает выбор из двух: снести всё либо поставить российский браузер. На самом деле вариантов четыре, и они выстраиваются лестницей - от самого узкого доверия к самому широкому.
1️⃣ Мобильное приложение банка. Системный сертификат ему не нужен.
Сертификаты вшиты внутрь самого приложения, оно проверяет их само и на системный список не смотрит. Если тебе от банка нужен только банк - на этом можно закончить и ничего никуда не ставить.
Самый узкий вариант доверия. Лучший.
2️⃣ Firefox с сертификатом только в его хранилище.
Вот этого совета я не встретил вообще нигде, а он рабочий. У Firefox свой список доверенных корней (библиотека NSS), отдельный от системного - в отличие от Chrome, Edge и Safari, которые берут список у операционной системы.
Значит, сертификат можно положить ТОЛЬКО в Firefox: Настройки → Приватность и защита → Сертификаты → Просмотр сертификатов → вкладка «Центры сертификации» → Импортировать → галочка «Доверять при идентификации веб-сайтов».
Доверие остаётся внутри одного браузера. Ни почтовый клиент, ни Chrome, ни системные обновления про эту строчку не знают.
Важная поправка, которую я сам чуть не проглотил. Про Firefox обычно говорят «он вообще не смотрит в системное хранилище» - это неверно. Дословно из справки Mozilla: «By default, Firefox on Windows, macOS and Android will search for and make use of third-party CAs that have been added to the operating system's certificate store». То есть корни, добавленные ВРУЧНУЮ в систему, Firefox по умолчанию подхватывает.
Работает это в одну сторону: положил в Firefox - в системе не появится; положил в систему
ставить вообще.
3️⃣ Отдельный российский браузер: Яндекс или Атом.
Сертификат там вшит изначально, ставить ничего не надо. Работает, но ты доверяешь браузеру целиком, а он сам по себе просит немало прав. На Android имеет смысл держать его в отдельном профиле, чтобы он не жил рядом со всем остальным.
4️⃣ Поставить сертификат в систему.
Тот самый мастер-ключ. Доверие получают ВСЕ приложения на устройстве и сама ОС.
И вот это - ровно тот способ, который висит первым на госуслугах и который выбирает большинство. Потому что он единственный, о котором рассказали.
Половина людей, которые сейчас в панике, ничего не устанавливали. Проверяется за минуту.
iPhone. Настройки → Основные → «VPN и управление устройством». Если такого раздела нет вообще - профилей на устройстве нет, ты чист.
Android. Настройки → поиск по слову «сертификаты» → «Учётные данные пользователя» → вкладка «Пользователь». Именно «Пользователь», а не «Система»: во второй лежат сотни предустановленных корней, они не про эту историю.
Windows. Командная строка, вставить: certutil -store Root | findstr /i "Russian". Пусто - нет сертификата.
macOS. «Связка ключей» → связка «Вход» и «Система» → в поиске набрать Russian.
Одна деталь, которую пропускают почти все инструкции в интернете: сертификата два. Russian Trusted Root CA и Russian Trusted Sub CA. Второй лежит в другом разделе, его находят реже. Поэтому искать надо по слову Russian, а не по полному названию.
Быстрый путь для айфона, он самый простой: Настройки → Основные → «VPN и управление устройством» → профиль → «Удалить профиль» → перезагрузить телефон. Перезагрузка прописана у самой Apple, не пропускай.
С остальными системами сложнее, и вот почему я вынес это в отдельную инструкцию, а не дописал абзацем сюда.
В Windows два хранилища сертификатов, и пользовательское наследует машинное. Это дословно из документации Microsoft. На практике: сертификат стоит на уровне компьютера, ты открываешь привычный certmgr.msc, жмёшь «Удалить» - и он остаётся на месте. Потому что удалил ты не сертификат, а его отражение. Именно отсюда растут все посты «он не удаляется, что за вирус».
В Android есть кнопка «Очистить учётные данные», которая выглядит как решение. Она сносит всё пользовательское хранилище разом - вместе с рабочим VPN, корпоративным Wi-Fi и электронной подписью, если они у тебя есть.
А на линуксе браузеры держат свой список корней отдельно от системного. Почистил систему, а Chrome продолжает доверять.
Разобрал по шагам под каждую систему, с командами проверки, ловушками и чек-листом:
Что важно знать прямо сейчас, даже если инструкцию не откроешь. Порядок действий имеет значение. Если менять пароль, пока корень ещё стоит в системе, ты отдаёшь новый пароль тем же самым каналом, которым мог утечь старый. Смысла ноль.
Правильно так:
И ещё одно, о чём стоит знать: аппаратные ключи и passkey от этого сценария не спасают. Их защита построена на привязке к домену, а при прозрачном перехвате домен-то правильный: подпись проходит, сессия уезжает.
Подчеркну: всё это перестраховка, а не следствие доказанного взлома. Разница та же, что и выше.
Ну, давайте подведу.
Событий никто не выдумывал: сертификаты отозвали, банки слетели, кнопку подсунули, в 28% приложений RuStore эта штука уже лежит. Всё это правда, и проверяется за вечер.
А вот вывод «вас уже слушают, срочно бегите» - это уже не факт, это продажа подписки. Что не отменяет того, что мастер-ключ отдавать не стоит. Просто причина другая: не «тебя уже обокрали», а «зачем оставлять открытой дверь, которую можно не открывать».
И самое неприятное во всей истории даже не сертификат. А то, что человеку, который просто хочет зайти в свой банк, показали ровно одну кнопку из четырёх возможных. Причём самую широкую.
Инструкция по всем системам, открытая и без условий: открыть инструкцию
P.S. Пока проверял, поймал себя на том, что последний раз лазил в certmgr.msc года три назад и забыл, где он лежит. Полез гуглить как школьник) Так что если ты дочитал и подумал «я в этом ничего не понимаю» - нормально, я тоже половину освежал по ходу.
Источники: документация Apple, Microsoft, Google и Mozilla; исследование FOCI по приложениям RuStore; исследование ACM IMC по Казахстану 2019; документ ICTA по Маврикию 2021; сообщения CNews и «Медиазоны» по датам 13 июня и 3 августа 2026. Проверка живыми запросами openssl - моя.