Разговор про сертификаты почти всегда сворачивает не туда: спорят про браузер, про политику, про то, следят или не следят. А решение, которое вам предлагают принять, техническое и довольно конкретное - расширить круг тех, чьей подписи ваша машина верит без вопросов.
Доказательств злоупотребления нет, и я честно об этом пишу. Но модель угрозы тут не про «сейчас перехватывают», а про то, что после установки корня единственным барьером остаётся добросовестность того, кто держит ключ. В Казахстане, когда дошло до дела, сработала не осторожность пользователей, а решение вендоров браузеров.
Разница в удобстве между «поставить корень в систему» и «держать это на отдельном устройстве» - минут пять в месяц. Разница в последствиях, если однажды прилетит, несопоставимая.