Comments 45
Для любителей Chrome, Edge, Chromium и др.
Создаем новую папку под профиль например C:\CertsProfile
Создаем ярлык на рабочем столе вида
Команда для запуска с изолированным профилемWindows:
"C:\Program Files\Google\Chrome\Application\chrome.exe" --user-data-dir="C:\CertsProfile"Linux:
google-chrome --user-data-dir="$HOME/CertsProfile"
macOS через терминал:
/Applications/Google\ Chrome.app/Contents/MacOS/Google\ Chrome --user-data-dir="$HOME/Library/Application Support/CertsProfile"
Команда для запуска Edge с изолированным профилем
Windows:
"C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe" --user-data-dir="C:\CertsProfile"Linux:
microsoft-edge --user-data-dir="$HOME/CertsProfile"macOS:
/Applications/Microsoft\ Edge.app/Contents/MacOS/Microsoft\ Edge --user-data-dir="$HOME/CertsProfile"
Команды запуска для Chromium
Windows:
"C:\Program Files\Chromium\Application\chrome.exe" --user-data-dir="C:\CertsProfile"
(В зависимости от сборки путь может быть в%LOCALAPPDATA%\Chromium\Application\chrome.exe)Linux:
chromium-browser --user-data-dir="$HOME/CertsProfile"
(В некоторых дистрибутивах команда звучит просто какchromium)macOS:
/Applications/Chromium.app/Contents/MacOS/Chromium --user-data-dir="$HOME/Library/Application Support/CertsProfile"
После запуска по ярлыку или команде выше, выполните следующие шаги:
Скачайте архив по ссылке https://www.gosuslugi.ru/crt и распакуйте его, где удобно.
Как импортировать сертификат в новый профиль Edge
После запуска Edge по команде выше выполните следующие шаги:
Откройте внутренний адрес
edge://settings/privacyв адресной строке.Прокрутите страницу в самый низ до раздела Безопасность (Security).
Нажмите на пункт Управление сертификатами (Manage certificates).
Импортируйте нужный сертификат. Он будет привязан к изолированной папке профиля.
Как импортировать сертификат в новый профиль Chrome
После запуска Chrome с ключом
--user-data-dirвыполните следующие шаги:Откройте страницу
chrome://settings/securityв адресной строке.Прокрутите страницу вниз и выберите пункт Настроить сертификаты (Manage certificates).
Перейдите на вкладку Доверенные корневые центры сертификации (Trusted Root Certification Authorities).
Нажмите кнопку Импорт (Import) и выберите ваш файл сертификата.
Быстрая альтернатива через адресную строку
Вы можете ввести в адресную строку прямой путь
chrome://settings/certificates, чтобы сразу открыть окно управления сертификатами. Выбрать Свой вариант и добавить Доверенные сертификаты.
Надо еще подобные инструкции для Chrome и Edge
Для любителей Chrome, Edge, Chromium и др.
Создаем новую папку под профиль например C:\CertsProfile
Создаем ярлык на рабочем столе вида
Команда для запуска с изолированным профилемWindows:
"C:\Program Files\Google\Chrome\Application\chrome.exe" --user-data-dir="C:\CertsProfile"Linux:
google-chrome --user-data-dir="$HOME/CertsProfile"
macOS через терминал:
/Applications/Google\ Chrome.app/Contents/MacOS/Google\ Chrome --user-data-dir="$HOME/Library/Application Support/CertsProfile"
Команда для запуска Edge с изолированным профилем
Windows:
"C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe" --user-data-dir="C:\CertsProfile"Linux:
microsoft-edge --user-data-dir="$HOME/CertsProfile"macOS:
/Applications/Microsoft\ Edge.app/Contents/MacOS/Microsoft\ Edge --user-data-dir="$HOME/CertsProfile"
Команды запуска для Chromium
Windows:
"C:\Program Files\Chromium\Application\chrome.exe" --user-data-dir="C:\CertsProfile"
(В зависимости от сборки путь может быть в%LOCALAPPDATA%\Chromium\Application\chrome.exe)Linux:
chromium-browser --user-data-dir="$HOME/CertsProfile"
(В некоторых дистрибутивах команда звучит просто какchromium)macOS:
/Applications/Chromium.app/Contents/MacOS/Chromium --user-data-dir="$HOME/Library/Application Support/CertsProfile"
После запуска по ярлыку или команде выше, выполните следующие шаги:
Скачайте архив по ссылке https://www.gosuslugi.ru/crt и распакуйте его, где удобно.
Как импортировать сертификат в новый профиль Edge
После запуска Edge по команде выше выполните следующие шаги:
Откройте внутренний адрес
edge://settings/privacyв адресной строке.Прокрутите страницу в самый низ до раздела Безопасность (Security).
Нажмите на пункт Управление сертификатами (Manage certificates).
Импортируйте нужный сертификат. Он будет привязан к изолированной папке профиля.
Как импортировать сертификат в новый профиль Chrome
После запуска Chrome с ключом
--user-data-dirвыполните следующие шаги:Откройте страницу
chrome://settings/securityв адресной строке.Прокрутите страницу вниз и выберите пункт Настроить сертификаты (Manage certificates).
Перейдите на вкладку Доверенные корневые центры сертификации (Trusted Root Certification Authorities).
Нажмите кнопку Импорт (Import) и выберите ваш файл сертификата.
Быстрая альтернатива через адресную строку
Вы можете ввести в адресную строку прямой путь
chrome://settings/certificates, чтобы сразу открыть окно управления сертификатами. Выбрать Свой вариант и добавить Доверенные сертификаты.
Нуу...как будто отдельный профиль это не эквивалент виртуалки или отдельному устройству, да и не сильно проще отдельно скачанного браузера. Вон, на хабре уже кто-то устроил "Доверие корневому сертификату с ограниченным списком хостов в Chrome", вот это круто! Жаль чего-то похожего на фаерфокс нет :(
Спасибо, всё получилось.
Отличная инструкция для чайников.
Зачем городить профили, когда можно рядом поставить FF Beta или FF Dev Edition и в них положить сертификаты?
Также и для Chrome-based: рядом установить Chromium, Vivaldi, Brave, и прочие форки по вкусу.
И для раздельного туннелирования будет удобнее.
Для смартфона есть КриптоПро Fox. На их форуме есть apk.
P.S. Obtanium пригодится, если нужно российское приложение с рустора и автообновление, а на официальном сайте разработчика или на каком 4pda apk не выложили.
Вы это серьёзно сейчас? Нажать на иконке второй кнопкой мыши "Открыть в менеджере профиля" и создать/выбрать(один клик) сложнее чем поставить новый браузер?
Зачем ставить два браузера когда можно один? И раздельные настройки прокси в разных профилях прекрасно поддерживаются.
Раздельное туннелирование будет проще только в ситуации, когда ПО, организующее туннель, делает туннелирование в зависимости от пути к EXE-файлу. Но это использовать имеет смысл исключительно тогда, когда работаешь с ПО, не умеющим работать с прокси. Браузер к таковым не относится.
У меня в FF ВТБ-Онлайн не открывается, а в chromium-based открывается
Для того, чтобы заработал нужно добавить всю цепочку сертификатов. Т.е. ещё экспортировать в файл и загрузить в браузер "Russian Trusted Sub CA". Найти его можно кнопкой Дополнительно, Просмотреть сертификат сайта.
Да, уже сделал после прочтения коммента @Tetrodotoxin
У меня в FF ВТБ-Онлайн не открывается
Firefox 153.1.0esr (Windows) работает с ВТБ-Онлайн из коробки (без сертификтов в системе или в профиле). Но веб-морда теперь на другом адресе - https://online.sbpvtb.ru/login (он есть на втб.рф).
На Linux вместо профилей firefox использую firejail
firejail --private=/home/me/opt/sandboxes/firefox/prof_2 --private-tmp firefox
Главное не забыть снять галочку доверия сертификату для всего остального кроме нужных доменов, хотя в ФФ с этим проще чем в винде на уровне системы
Ну идея была в том, что через второй профиль только и ходить на эти самые нужные домены, а не в интернет в целом.
Добрый день/вечер. Сделал все, как Вы пишете. Просто и изящно по идее. Сделал новый профиль, накатил сертификат. Все ок. Только банки не открываются (( Сертификат в настройках профиля четко есть. А зайти не получается, ни Сбер, ни ВТБ. Всякие глупости типа перезагрузок и чистки кэша не помогают. До этого ставил Оперу, но сертификат через нее тащится в систему, а это совсем не нужно. Видел комменты людей по Хрому, что тоже не работает Может есть какие-то решения еще? О Яндекс браузере не говорим. И виртуальной машине тоже. Может на Сафари работает или еще как? У меня у старой матери кнопочный телефон и ВТБ. Я ей в кабинете и коммуналку оплачивал и прочее (до 04 августа) Сегодня и Сбер лег. Я то перебьюсь с телефона приложением (что тоже бывает неудобно) Но с ней это просто беда.
Простите, недосмотрел. Нужны ещё выпускающие сертификаты, которые ставятся аналогично. Обновил инструкцию, пункт 3.
Это Вы извините - не указал сразу, что поставил и корневой и выпускающий. Брал на госуслугах. Не открываются банки - это загадка для меня. Ведь даже на сайте сбера есть инструкция по накату сертификатов в мозиллу. Естественно, я накатывал в отдельный профиль. Ни фига. Ради тупого эксперимента в основной профиль - ни фига. Неужели играет роль что семерка и версия мозиллы 115.38 ESR - после 115 обычный браузер не поддерживает семерку. Ведь в настройках сертификатов оба сертификата присутствуют - Министерство... Russian trusted ... Пробовал и оперу и хром с отдельным профилем - они гонят сертификаты в систему. Ставить яндекс браузер очень не хочется - и безопасность и ресурсы жрет и фоны и сервисы... И бог знает что он там наваяет попутно. Блокировки моб инета кажутся детским лепетом по сравнению с этим геморроем. Мне интересно - Минцифра изначально не могла договориться с кем-то условно дружественным по выпуску сертификата. Или план был придавить всех под систему/Яндекс браузер. Прямо не знаю что делать, решения в инете не нашел. Все пишут либо про отдельный профиль мозиллы либо ЯБ.
Вот тут затрудняюсь помочь. У меня открывается сайт основной ВТБ, а вот их кабинет online.vtb.ru - не вполне. Сама страница грузится, сертификат страницы подписан Минцифры, а вот скрипты и прочее - нет, из-за ошибки подписи сертификата на esmdtpep.vtb.ru.
Страница входа в кабинет сбера глючила сегодня (циклическое обновление), но это вылечилось отключением адблокера.
UPD: Нашёл косяк - надо было и russian_trusted_sub_ca_2024.cer тоже подгрузить. Теперь ВТБ грузится.
Давно у меня не было такого траходрома. Два дня пыток и вопрос решен )) Решение приперлось откуда не ждал. Многочисленные запросы в поиске и разрозненные ответы то ии, то людей, родили муху, которая начала меня долбать - нет ли тут связи с антивирусом ESET. Я очень люблю этот продукт и пользуюсь более 10 лет. Приключений с ним не было никогда - разве иногда исключения для прог/папок прописать. Память не жрет. Так вот - настройки - допнастройки - интернет и электронная почта - ssl/tls - список известных сертификатов. Думаю, сейчас туда загоню 3 минцифровских серт. и все будет ок. Ни фига. Тыкался, мыкался - никак. Думаю, сейчас пропишу url сбера и втб в разрешенные и все будет ок. Ни фига. В общем удалось добиться результата только отключив фильтрацию SSL. Но это совсем плохо, не вариант. Только временно - проверить удастся ли в принципе зайти в кабинеты. И тут доперло - выставляется режим фильтрации не автомат, а интерактивный. Открываешь сбер онлайн и начинаешь вести диалог )) Есет ругается , а ты отвечаешь "запомнить и пропустить" При этом прут то ненадежные, то надежные сертификаты - всем говорю запоминай и пропускай. Таким образом, в Список Известных Сертификатов Есета добавилось 6 сберовских и 8 втбэшных серт (среди них от Russian trusted, Global sign, YR1, YR2) По окончании этого безобразия режим фильтрации возвращаешь в автомат и все. Спокойно работаешь в этой песочнице мозиллы. В кабинетах замочек с Министерством... - как положено. Не знаю, что будет дальше. Вопрос финансовой безопасности никто не отменял. Но хоть можно обойтись без яндекса или системной установки.
Здравствуйте! Специально зарегистрировался, чтобы отписать, так что это мой первый коммент на Хабре :) У меня тоже "семёрка" и FF 115.38.0esr, со Сбером была та же проблема. Я нашёл следующее решение - нужно заходить по ссылке https://online.sberbank.ru/CSAFront/index.do . ВТБ же открывается нормально с главной страницы.
Да, конечно. Ссылка всегда была такая. Вопрос был связан только с Eset антивирусом, ему очень не нравилось соединение с сайтом, подтверждаемым непонятным российским сертификатом. Без установленного ESET все четко, все работает. Но я не для того им пользуюсь много лет, чтобы вот так просто снести. Что касается ВТБ кабинета, то я органически не перевариваю эту структуру. Она и тут не подкачала )) Пока логинился и вводил всякие коды пришлось еще раз вводить режим интерактивный. Кол-во втб сертификатов в Eset выросло с 8 до 15 )). Но работает. Бесят все эти пляски.. Проверил еще раз сбер - тут все четко. 6 сертификатов, как и было.
Понятно, значит у нас с вами были разные проблемы. У меня безо всяких Есетов не заходит в Сбер с главной страницы - мне пишут "установите серты", хотя они установлены.

Ааа, стоп. Я прямо сейчас понял причину такого поведения - ссылка открывалась как http. Если написать полностью https://online... - то никаких проблем. Я привык, что Хром изначально пробует https, а здесь, видимо, вам не тут.
В статье устанавливается только корневой сертификат. Если бы админы серверов действовали правильно и к сертификату сервера приклеивали выпускающий промежуточный сертификат этого было бы достаточно. Но зачастую это не так. Например online.vtb.ru не открывается с установленным только корневым. Причем проблема не в самом online.vtb.ru а с используемым на нем esmdtpep.vtb.ru
После установки в хранилище russian_trusted_sub_ca_2024.cer сайт загружается нормально.
Похоже надо ещё и второй более старый russian_trusted_sub_ca.cer из архива устанавливать.
А почему вы предлагаете устанавливать эти сертификаты в отдельном профиле? Могут возникнуть проблемы с другими сайтами?
Потому что SSL/TLS сертификаты работают очень просто: сертификат сайта считается валидным, если цепочка сертификатов, которыми он подписан, доходит до одного из корневых сертификатов. До любого из корневых сертификатов.
Как следствие, владелец корневого сертификата потенциально может выпустить валидный сертификат для любого сайта, в том числе того, кто изначально был подписан "чужим" центром. Из технических мер противодействия есть certificate pinning - упрощённо, сервер может сказать браузеру, мол, "мои сертификаты все подписаны вон тем-то центром". Тогда если сертификат вдруг радикально изменится, браузер забьёт тревогу. Но это работает, только если у браузера уже была возможность обратиться на сайт через заведомо "чистое" соединение и получить корректный сертификат. В условиях государственного вмешательства в трафик такой возможности может просто не быть.
А из организационных мер противодействия - в основном репутация удостоверяющего центра, выдавшего сертификат. На моей памяти какой-то центр провалился именно на выпуске сертификатов для "чужих" сайтов - и был выброшен из баз сертификатов, идущих в комплекте с браузерами.
Думаю, вы понимаете, что желание залезть ещё глубже в соединение у РКН (и их хозяев) присутствует, а слово "репутация" к ним уже попросту неприменимо... Так что да, есть риск, что однажды этот корневой сертификат будут использовать для MITM-перехвата шифрованных соединений. А если сертификат применён только к одному профилю, то и затронут будет только сёрфинг через этот профиль.
Описанное Вами и называется словом репутация, только с соответствующим оттенком.
В тему CA, их репутации, да и SSL в целом очень рекомендую доклад с какой-то конференции. У автора получился отличный исторический экскурс.
эм... а тут сидят люди, которые слово "TLS" первый раз слышат?
А почему в инструкции указан импорт russian_trusted_sub_ca_2024.cer но не russian_trusted_sub_ca_gost_2025.cer ? Я не разбираюсь в этом вопросе вообще, спрашиваю из любопытства.
\*gost\* сертификаты у меня просто не появлялись в списке при попытке установки. Но вроде работает и без них.
Спасибо. Все работает на LibreWolf Windows11.
Установка SSL-сертификатов в профиль Firefox