Российский корневой сертификат позиционируется как способ сохранить доступ к сайтам, чьи обычные TLS-сертификаты перестали признаваться зарубежными браузерами. Автор видео «СРОЧНО УДАЛИ СЕРТИФИКАТ МИНЦИФРЫ» рассматривает другую сторону этой технологии: устанавливая новый корневой сертификат, пользователь расширяет список организаций, которым его устройство доверяет при проверке защищённых соединений.
Важно: этот материал передаёт позицию и рекомендации автора видео. Упомянутые в ролике события, статистика и предположения о действиях государственных органов отдельно не проверялись. Не удаляйте системные сертификаты наугад: сначала убедитесь, что нашли именно пользовательский сертификат, который устанавливали сами.
Зачем сайтам нужны сертификаты
При открытии сайта запрос проходит через роутер, оборудование провайдера и другие узлы сети. Соединение по HTTPS шифрует содержимое обмена: посредники могут видеть часть служебной информации, но не должны получать логины, пароли, переписку и другие данные в открытом виде.
TLS-сертификат выполняет роль цифрового удостоверения сайта. Браузер проверяет, для какого домена он выдан и какой удостоверяющий центр подтвердил его подлинность. На устройстве хранится набор доверенных корневых сертификатов — фактически список центров, чьим подписям система готова верить.
Если корневой центр скомпрометирован или действует недобросовестно, он потенциально может выпустить сертификат для чужого домена. При наличии контроля над сетевым маршрутом это создаёт условия для атаки «человек посередине»: посредник принимает соединение пользователя, расшифровывает его и устанавливает новое соединение с настоящим сайтом.
В чём автор видит риск
В ролике утверждается, что корневой сертификат Минцифры не включён в стандартные хранилища доверия Apple, Google, Microsoft и Mozilla, поэтому пользователю предлагают установить его вручную либо воспользоваться браузером, где необходимая поддержка уже встроена. Автор связывает отсутствие глобального доверия с недостатком независимого аудита, прозрачности и возможным конфликтом интересов.
Предлагаемый в видео сценарий выглядит так:
- Сетевое оборудование перенаправляет запрос пользователя на промежуточный сервер.
- Этот сервер предъявляет сертификат, подписанный новым доверенным корневым центром.
- Устройство принимает подпись и устанавливает защищённое соединение, не показывая обычного предупреждения.
- Посредник получает техническую возможность видеть содержимое трафика и передавать запросы дальше.
Сам по себе установленный сертификат не означает, что такой перехват уже произошёл. Однако он добавляет ещё один центр доверия и тем самым расширяет круг тех, кто потенциально способен подтверждать подлинность сайтов для данного устройства.
В качестве исторической аналогии автор приводит Казахстан: в 2019 году пользователям предлагали установить национальный сертификат, после чего производители браузеров заблокировали его на уровне своих продуктов. Также в видео приводится статистика стороннего исследования о наличии российского сертификата в части приложений RuStore; эта цифра в рамках подготовки статьи независимо не проверялась.
Почему это не то же самое, что обычный фишинг
Фишинговый сайт чаще всего использует похожий, но другой домен. Его сертификат может быть совершенно настоящим — он лишь подтверждает, что посетитель действительно открыл указанный в адресной строке домен. Поэтому HTTPS и значок замка сами по себе не доказывают, что владелец сайта добросовестен.
Сертификаты защищают от незаметной подмены настоящего домена на сетевом уровне, но не исправляют ошибку пользователя, добровольно перешедшего по фальшивой ссылке. Перед вводом пароля всё равно нужно внимательно проверять адрес сайта.
Как проверить и удалить пользовательский сертификат
Названия разделов могут различаться в зависимости от версии системы. Перед удалением сверьте имя и издателя сертификата и, если устройство принадлежит работодателю или учебному заведению, обратитесь к администратору: сертификат может быть частью корпоративной конфигурации.
iPhone и iPad
- Откройте «Настройки» → «Основные».
- Перейдите в «VPN и управление устройством».
- Найдите установленный профиль, связанный с
Russian Trusted CA. - Если вы уверены, что профиль больше не нужен, выберите «Удалить профиль» и подтвердите действие кодом устройства.
macOS
- Откройте приложение «Связка ключей».
- Выполните поиск по слову
Russian. - Проверьте найденные записи и их издателя.
- Удалите только тот корневой сертификат, который был установлен для доступа к российским сайтам и больше не нужен.
В видео упоминаются названия Russian Trusted Root CA и Russian Trusted Sub CA; автоматические субтитры могли распознать второе название неточно.
Windows
- Нажмите
Win + R. - Выполните команду
certmgr.msc. - Откройте «Доверенные корневые центры сертификации» → «Сертификаты».
- Найдите соответствующий пользовательский корневой сертификат, откройте его свойства и проверьте издателя.
- Удаляйте запись только после точной идентификации.
Android
Единого пути для всех оболочек нет. Обычно нужный раздел находится в «Настройки» → «Безопасность» или «Биометрия и безопасность» → «Шифрование и учётные данные» → «Надёжные сертификаты» → «Пользовательские». Если пункты называются иначе, найдите инструкцию именно для своей модели и версии Android.
Что сделать после удаления
Если есть основания полагать, что на устройстве мог выполняться перехват трафика, автор рекомендует завершить активные сеансы в важных сервисах и сменить введённые на этом устройстве пароли. Практически полезно также включить двухфакторную аутентификацию, проверить историю входов и не повторять один пароль на разных сайтах.
Для сервисов, работающих только с российским сертификатом, в видео предлагается принцип изоляции: выделить отдельный браузер исключительно для таких сайтов, а личную почту, социальные сети и другие чувствительные аккаунты открывать в другом профиле или на другом устройстве. Это не гарантирует полной безопасности, но уменьшает количество данных, доступных одному приложению и одному хранилищу доверия.
Главный вывод
Корневой сертификат — не обычное расширение браузера, а изменение системной модели доверия. Перед установкой стоит понимать, кто получает право подтверждать подлинность сайтов, зачем это требуется и распространяется ли доверие на всю операционную систему или только на отдельное приложение. Если сертификат уже установлен, сначала точно идентифицируйте его, оцените необходимость и лишь затем принимайте решение об удалении.

Добавить комментарий