России нужно пересесть на правильные браузеры
Суверенные сертификаты для суверенного интернета. И речь совсем не про блокировки
Иностранные центры, выдающие сертификаты для обеспечения защищенного соединения HTTPS, разорвали отношения с организациями, попавшими под санкции. Казалось бы, ничего страшного. Можно использовать российские сертификаты, например, от Национального удостоверяющего центра (НУЦ) при Минцифры РФ.
Но есть проблема, вытекающая из устройства сети. Корневые УЦ — это ограниченное число широко известных и доверенных организаций, которые подтверждают «личность» локальных УЦ по всему миру. И уже эти второстепенные центры выпускают сертификаты, подтверждающие, что сайт Х — действительно сайт Х.
Вот только корневой сертификат, выданный НУЦ, не считается доверенным иностранными УЦ. Не потому, что он чем-то отличается от «западных» сертификатов — решение сугубо политическое.
Поэтому российские сертификаты в иностранных браузерах и на иностранных ОС помечены как «ненадежные», и безопасное соединение с такими сайтами не установить.
Чтобы они адекватно воспринимались, необходимо установить корневой сертификат Минцифры на все устройства россиян или «пересадить» их на «правильные» браузеры («Яндекс Браузер» или «Атом»).
Проблема в том, что все это неудобно и непонятно для пользователей. Так как речь идет о безопасности устройства, все действия проводятся вручную. Автоматизировать процесс нельзя. Еще 20 октября «Сбер» выпустил видеоинструкции, но это не сильно помогло.
Пока речь идет прежде всего о корпоративных клиентах. Уже 30 января «Сбер» переведет свой платежный шлюз на TLS-сертификаты, выпущенные НУЦ. Интернет-магазинам и веб-сервисам необходимо до конца января добавить на свои серверы корневой сертификат Минцифры для продолжения корректной работы с API банка, а также проверить его работу.
Ближайшие месяцы будут сложными и для бизнеса, и для пользователей. Краха рунета не случится, но «попотеть» придется. Пусть переход на отечественные сертификаты и будет болезненным, зато обеспечит независимость наших сайтов от международных УЦ.
Источник:
61 комментарий
2 года назад
Удалить комментарий?
Удалить Отмена2 года назад
Удалить комментарий?
Удалить Отмена2 года назад
PS: зачем это объяснять? Затем, чтобы люди понимали, на какую именно чухню очередной раз тратятся бюджетные лярды.
Удалить комментарий?
Удалить Отмена2 года назад
Можете начать с обьяснения, как вы взломаете защиту, ну не знаю там, Пентагона. Мне кажется это нобелевка сразу, если б ее давали за криптографию, ну уж точно все награды года в области кибербезопасности.
TLS решает 2 задачи, разные, аутентификация (сайта, но может быть и двусторонняя) + шифрование трафика. Причем вторая задача требует доступа к трафику, что без физического доступа к линии абонента может провайдер (и СОРМ), а не каждый левый джо. Потом нужно поймать конктретно момент обмена эфемерными ключами, потому что трафик шифруется нифига не криптографией из сертификатов. И только тогда можно получить данные логина и содержимое траффика. Но и тогда можно налететь на 2FA (нужен контроль над опсосом или поддельная БС) и шифрование уровня приложения. А с первой задачей можно влететь на пин сертификата.
И вообще это не самая плохая идея иметь разные браузеры для банков и официальных сайтов и для всего остального.
Но расскажите, пожалуйста, как вы будете ломать сайт, ну пускай, МВФ, любой сайт же, защита.
Удалить комментарий?
Удалить Отмена2 года назад
PS: по поводу 5G, а сколько одиноких стариков нашли и довели до самоубийства Ростелекомовские дельцы с применением RF-зрения по Wi-Fi, позволяющего видеть движения сквозь стены и буквально выжигать мозги людям - не счесть, плачут бедные со стонами "Он нам и нах й не нужон ваш Интернет!"(С)
Удалить комментарий?
Удалить Отмена2 года назад
Удалить комментарий?
Удалить Отмена