Суверенные сертификаты для суверенного интернета. И речь совсем не про блокировки
Иностранные центры, выдающие сертификаты для обеспечения защищенного соединения HTTPS, разорвали отношения с организациями, попавшими под санкции. Казалось бы, ничего страшного. Можно использовать российские сертификаты, например, от Национального удостоверяющего центра (НУЦ) при Минцифры РФ.
Но есть проблема, вытекающая из устройства сети. Корневые УЦ — это ограниченное число широко известных и доверенных организаций, которые подтверждают «личность» локальных УЦ по всему миру. И уже эти второстепенные центры выпускают сертификаты, подтверждающие, что сайт Х — действительно сайт Х.
Вот только корневой сертификат, выданный НУЦ, не считается доверенным иностранными УЦ. Не потому, что он чем-то отличается от «западных» сертификатов — решение сугубо политическое.
Поэтому российские сертификаты в иностранных браузерах и на иностранных ОС помечены как «ненадежные», и безопасное соединение с такими сайтами не установить.
Чтобы они адекватно воспринимались, необходимо установить корневой сертификат Минцифры на все устройства россиян или «пересадить» их на «правильные» браузеры («Яндекс Браузер» или «Атом»).
Проблема в том, что все это неудобно и непонятно для пользователей. Так как речь идет о безопасности устройства, все действия проводятся вручную. Автоматизировать процесс нельзя. Еще 20 октября «Сбер» выпустил видеоинструкции, но это не сильно помогло.
Пока речь идет прежде всего о корпоративных клиентах. Уже 30 января «Сбер» переведет свой платежный шлюз на TLS-сертификаты, выпущенные НУЦ. Интернет-магазинам и веб-сервисам необходимо до конца января добавить на свои серверы корневой сертификат Минцифры для продолжения корректной работы с API банка, а также проверить его работу.
Ближайшие месяцы будут сложными и для бизнеса, и для пользователей. Краха рунета не случится, но «попотеть» придется. Пусть переход на отечественные сертификаты и будет болезненным, зато обеспечит независимость наших сайтов от международных УЦ.
Источник:
- Почему честная статистика важна
- Полуфинал конкурса красоты "Мисс Вселенная"
- Россиянам и китайцам не нашлось места на собрании мировой финансовой элиты. Форум в Давосе 2023
- Поток российского газа через Украину сократился больше чем на четверть
- Заброшенные корабли на севере России
Главное, в любом браузере считаю, чтобы он умел наглухо валить всю рекламу от Яндекса.
Всё бы ничего, но только после каждого такого входа телефон заваливают предложениями от контор микрозаймов.
Всё ПО от Яндекса, - это первое что я удаляю с телефона или компьютера.
PS: зачем это объяснять? Затем, чтобы люди понимали, на какую именно чухню очередной раз тратятся бюджетные лярды.
Можете начать с обьяснения, как вы взломаете защиту, ну не знаю там, Пентагона. Мне кажется это нобелевка сразу, если б ее давали за криптографию, ну уж точно все награды года в области кибербезопасности.
TLS решает 2 задачи, разные, аутентификация (сайта, но может быть и двусторонняя) + шифрование трафика. Причем вторая задача требует доступа к трафику, что без физического доступа к линии абонента может провайдер (и СОРМ), а не каждый левый джо. Потом нужно поймать конктретно момент обмена эфемерными ключами, потому что трафик шифруется нифига не криптографией из сертификатов. И только тогда можно получить данные логина и содержимое траффика. Но и тогда можно налететь на 2FA (нужен контроль над опсосом или поддельная БС) и шифрование уровня приложения. А с первой задачей можно влететь на пин сертификата.
И вообще это не самая плохая идея иметь разные браузеры для банков и официальных сайтов и для всего остального.
Но расскажите, пожалуйста, как вы будете ломать сайт, ну пускай, МВФ, любой сайт же, защита.
PS: по поводу 5G, а сколько одиноких стариков нашли и довели до самоубийства Ростелекомовские дельцы с применением RF-зрения по Wi-Fi, позволяющего видеть движения сквозь стены и буквально выжигать мозги людям - не счесть, плачут бедные со стонами "Он нам и нах й не нужон ваш Интернет!"(С)
Сбербанк для пользователей переходит на альтернативные домены, с международными сертификатами, поэтому пользователям пока что не обязательно переходить на отечественные браузеры, но...
В нём все сайты открываются без всяких проблем. Даже те, что заблокированы на территории РФ.
Ну, как бы в организациях корневые сертификаты можно распространить через Active Directory. Вполне себе автоматизировано. И сидите себе на любых браузерах, кому какой удобнее.
и да а что в доменах организаций сидят в любых браузерах? очень сомнительно...
наверняка там вообще не сидят в браузерах, а если и сидят то в тех что поддерживают групповые политики, читай тот же яндекс браузер для организаций
Правда говорят, что мне норму интернета сократили из-за систематической пьянки, невыполнение нормы и проё@б казенных валенков...
Держитесь! Заграница нам поможет!