Коротко: **глобальные УЦ сами по себе не «не доверяют» сертификатам НУЦ**. Доверие определяют не другие центры сертификации, а браузеры, ОС и их программы доверенных корневых сертификатов. Если `Russian Trusted Root CA` нет в таком хранилище, сертификат НУЦ не образует доверенную цепочку в браузере. ## Это разные PKI Упрощённо, браузер проверяет цепочку: ```text сертификат сайта ↓ Russian Trusted Sub CA ↓ Russian Trusted Root CA ``` Последний сертификат должен находиться в доверенном хранилище браузера или ОС. Если его там нет, криптографическая подпись может быть полностью корректной, но браузер покажет: ```text NET::ERR_CERT_AUTHORITY_INVALID ``` Именно поэтому для российских сертификатов предлагается отдельно устанавливать `Russian Trusted Root CA`, а Минцифры публикует инструкции и версии браузеров с поддержкой этой цепочки. [mos](https://www.mos.ru/cert/) ## Почему корень не добавляют Для включения корневого сертификата в глобальные root-программы недостаточно заявить, что УЦ является государственным или выпускает корректные сертификаты. Обычно требуется: - подать заявку на включение; - раскрыть Certificate Policy и CPS; - доказать контроль над ключами и инфраструктурой; - регулярно проходить независимый аудит; - соблюдать требования CA/Browser Forum; - иметь процедуры проверки доменов, отзыва и реагирования на инциденты; - публиковать необходимые сведения и результаты аудитов. Например, политика Mozilla требует для TLS-УЦ аудиты WebTrust или ETSI, причём аудитор должен быть квалифицированным и независимым. Требования Chrome также предусматривают регулярные полные аудиты и публикацию подтверждающих документов в CCADB. [mozilla](https://www.mozilla.org/en-US/about/governance/policies/security-group/certs/policy/) По открытым данным нельзя уверенно утверждать, что НУЦ прошёл процедуру включения в root-программы Chrome, Mozilla, Apple и Microsoft. Точнее сказать так: **корень НУЦ не включён в стандартные глобальные хранилища доверия**, а публично известной причины в формате «Mozilla официально отказала именно по пункту X» нет. ## Роль политики и геополитики Есть и нетехнический фактор. НУЦ создавался как национальная инфраструктура, чтобы российские сайты могли продолжать работать независимо от зарубежных УЦ и санкционных ограничений. Поэтому его модель доверия ориентирована прежде всего на российские браузеры, ОС, государственные системы и локально установленные корни. Для глобальных браузеров это означает дополнительный риск: - УЦ контролируется российской государственной инфраструктурой; - применимое законодательство и порядок выдачи сертификатов отличаются от западной модели; - сертификат потенциально может быть выдан для любого домена, если CA сочтёт запрос законным; - непонятно, насколько глобальные операторы root-программ смогут независимо проверять работу такого УЦ и добиваться исправления нарушений. Последний пункт важен: доверие к публичному CA — это не только проверка математики сертификата, а ещё и доверие к процедурам, аудиту, независимости и возможности внешнего контроля. ## CT проблему не решает НУЦ поддерживает российскую инфраструктуру Certificate Transparency, но **CT не делает корневой сертификат автоматически доверенным во всём мире**. CT отвечает за обнаружение факта выдачи сертификатов, а root store — за решение, считать ли CA доверенным вообще. Chrome, например, применяет стандартные требования CT к публично доверенным CA; для локально установленных корней действуют отдельные правила. Поэтому можно одновременно иметь: [googlechrome.github](https://googlechrome.github.io/CertificateTransparency/enterprises.html) - технически корректный сертификат; - запись о нём в российском CT-журнале; - отсутствие доверия к нему в обычном Chrome, Firefox, Safari или стандартной ОС. ## Практический вывод Сертификат НУЦ не обязательно «плохой» или криптографически небезопасный. Он просто принадлежит **другому контуру доверия**: | Сценарий | Результат | |---|---| | Яндекс Браузер с поддержкой НУЦ | Обычно доверяется | | ОС или браузер с вручную установленным корнем | Доверяется локально | | Стандартный Chrome/Firefox/Safari без установки корня | Обычно не доверяется | | Серверная система, Docker или Linux без добавленного корня | Цепочка обычно не проверяется | | Глобальный CT-поиск | Может не показать сертификат, если российские журналы не интегрированы в глобальный сервис | Таким образом, причина прежде всего в **отсутствии глобального root-store-доверия**, а не в том, что зарубежные УЦ провели проверку каждого сертификата НУЦ и признали его недействительным.