Если речь именно о Certificate Transparency, то НУЦ Минцифры технически является прозрачным — но в отдельной российской экосистеме CT, а не на уровне глобальной Web PKI.
Что реализовано
Для TLS-сертификатов НУЦ заявлена публикация в трёх публичных CT-журналах:
- журнал Минцифры;
- журнал Яндекса;
- журнал VK.
Сами журналы используют стандартную модель CT: записи можно добавлять, но нельзя незаметно редактировать или удалять; целостность проверяется через дерево Меркла. Яндекс прямо описывает такие требования к журналам и применяет их к сертификатам НУЦ. browser.yandex
Это подтверждается и публичными сервисами просмотра российских CT-журналов: там присутствуют издатели Russian Trusted Sub CA, корень Russian Trusted Root CA, а также журналы операторов Минцифры, Яндекса и VK. precert
Насколько это независимая прозрачность
По технической схеме ответ скорее «да»:
| Критерий | Оценка |
|---|---|
| Публичные журналы | Да |
| Возможность проверить наличие сертификата | Да |
| Append-only-структура и криптографическая проверяемость | Да, заявлена и описана в политике Яндекс Браузера |
| Несколько операторов журналов | Да: государственный и два коммерческих |
| Проверка сертификата браузером | Да, прежде всего в российской браузерной экосистеме |
| Полная независимость от государства | Нет, один из операторов — само Минцифры |
| Включение в глобальную Web PKI | Нет или, по крайней мере, не следует из наличия CT |
Наличие собственного журнала Минцифры само по себе не даёт такой же степени независимости, как журналы, которыми управляют полностью независимые внешние организации. Однако два дополнительных журнала — Яндекса и VK — позволяют обнаружить ситуацию, когда государственный журнал показывает одну картину, а независимые от него операторы — другую.
То есть это прозрачность выдачи сертификатов, но не независимый аудит самого УЦ и не доказательство того, что CA во всех отношениях соответствует требованиям Chrome, Mozilla, Apple или CA/Browser Forum.
Важное ограничение
CT и доверие к корневому сертификату — разные вещи.
Google прямо указывает, что стандартная проверка Certificate Transparency относится к публично доверенным CA. Для корней, вручную установленных пользователем или администратором, CT обычно не является обязательным: такие сертификаты могут приниматься браузером без участия глобальных CT-журналов. googlechrome.github
Это означает:
- если сертификат НУЦ проверяется в Яндекс Браузере или другом браузере, который встроил российский корень и поддерживает российские CT-журналы, SCT действительно может использоваться для контроля;
- если корень
Russian Trusted Root CAвручную добавлен в хранилище Chrome, Firefox или ОС, это уже локальная модель доверия; - наличие SCT в таком случае не следует автоматически считать обязательной защитой от всех вариантов подмены.
Яндекс Браузер отдельно требует SCT из доверенного журнала Яндекса для сертификатов НУЦ, то есть там CT не просто публикуется, а участвует в проверке сертификата. browser.yandex
Итог
Моя оценка такая:
НУЦ Минцифры прозрачен по механизму Certificate Transparency, но эта прозрачность ограничена российскими журналами и поддерживающими их браузерами.
Можно отслеживать, какие сертификаты НУЦ выпущены для домена, через российские сервисы вроде precert.ru и ct.tlscc.ru. Но это не означает, что НУЦ обладает тем же статусом и уровнем внешней проверки, что публичные глобальные CA вроде Let’s Encrypt, DigiCert или Sectigo. CT помогает обнаружить ошибочную выдачу, но сам по себе не доказывает добросовестность УЦ и не предотвращает злоупотребления его корневым ключом.