Pull to refresh

Comments 116

Просто поставил виртуалку - линукс с единственным яндекс браузером, причем уже много лет назад, и из нее захожу на сайты банков и госуслуг. Если припрет - и "макс" туда же поставлю (но пока не припирает).

Обождите ставить "скам", даже на выделенный отдельный комп. При регистрации в нем сработают кучи привязок - в итоге без скама вы потом никуда зайти не сможете классическими методами. Ну почти. Лучше не усложнять себе жизнь. Если уж и ставить его, то и регить на левый аккаунт (а дальше включайте фантазию).

Я себе для этих целей тупо старый ноут на кухне выделил, чтобы не мешать рабочее окружение с казенными сервисами. Включил раз в месяц, заплатил коммуналку и выключил

Не забудьте этой виртуалке прикрыть доступ к локалке.

Но вообще лучше нормальный браузер поставить, путь на пару кликов больше выйдет.

И да, как уже написали - скам страшен не сколько своим приложением сколько самим фактом регистрации в нём.

сколько самим фактом регистрации в нём

Сильно больше у властей станет информации о вас после регистрации в нём?

При чем тут информация? Они без спроса просто перекидывают туда каналы связи. При чем, на чувствительные темы. А кто отвечает за доставку в скаме? ОООшка с тремя сотрудниками и мусорным ведром в качестве устаного капитала? Его же даже в теории нельзя привлечь к какой либо ответственности.

PS
Простите, не заметил 15 рублей на аватарке.

Так это не "факт регистрации", а использование.

Нет. Как только зарегался начинают безальтернативно перекидывать. Можешь не пользоваться: "нет ручек - нет печенек".

Безотносительно к Максу, но так можно сказать про любой другой мессенджер.

Это скорей не про мессенджер а про сервисы которые самовольно решают переключать каналы передачи подтверждений. Хуавей и Хонор например ничтоже сумяшеся могут начать отправлять коды через воцап и телеграм. Ростелеком с чего то решил что ему будет правильно отправлять сообщения через ВК. СДЭК тоже так отличился. И кажется мне, что проблема тут в сервисах а не в мессенджерах

Да, но со скамом проблема особенно остро стоит.

скам страшен не сколько своим приложением сколько самим фактом регистрации в нём.

Даже вам там на Балканах (Черногория КМК) страшен? Чем же он так страшен? Вот мне он не страшен - у меня смартфона нет, вообще (мне сам смартфон страшен ;-) ), а без смарфона в MAX не зарегистрируешься.

Не забудьте этой виртуалке прикрыть доступ к локалке.

У вас внезапно встретился разумный совет. У меня таким образом организована работа основной виртуалки, на которой браузер стоит - он изолирована от локальной сети (чисто по тупому, пакетными фильтами), потому что производителям браузров и владельцам сайтов я не доверяю: первые закладывают туда избыток возможностей, думая о безопасности чисто номинально, а вторые - они вообще разные.

Они без спроса просто перекидывают туда каналы связи.

Уточните, пожалуйста, о каких каналах речь? Если вы о каналах связи с госорганами - имеют право IMHO. Но и вы, и я имеем (пока что, ибо цифровизаторы не дремлют) право, несмотря на всю цифровизацию, пользоваться традиционными каналами связи: личным посещением, заказными письмами по государственной почте и т.д.

А кто отвечает за доставку в скаме? ОООшка с тремя сотрудниками и мусорным ведром в качестве устаного капитала? Его же даже в теории нельзя привлечь к какой либо ответственности.

После объявления MAX национальными мессенджером за него теперь отвечает государство - и не важно, как это оформлено, по жизни оно так. И списать перед народом свои косяки на ОООшку по жизни не получится.

PS

Простите, не заметил 15 рублей на аватарке

У вас на аватарке тоже 15 евроцентов нет. Так что, за свои слова и вы, и ваш оппонент отвечают, если порядочные, самостоятельно.

Как я вам кажется уже говорил - паспорт рф у меня есть, так что терпите или платите за меня сами. А это (паспорт) накладывает определенные обязательства (и кучу геморроя), которые проще пока выполнить чем совсем рвать все взаимодействия (так геморроя будет кратно больше).

На балканах мне скам даром не нужен даже в виртуалке потому что доступ к нему могут в любой момент прикрыть.

по жизни не получится

Што?

На балканах мне скам даром не нужен даже в виртуалке

Однако, я заметил, вы против него тут как-то чересчур активно выступаете.

потому что доступ к нему могут в любой момент прикрыть.

Ну, у нас тут доступ много к чему прикрыли, но люди, кому этот доступ нужен как-то ведь выкручиваются, не так ли? Вот и вы выкручивайтесь, и Хабр вам в помощь, здесь дельных советов много.
В конце концов, это ведь ваш выбор - где жить и какие именно трудности иметь - и отвечать за него чисто вам. Для цифровизаторов же вы не входите в целевую аудиторию: у них интерес удовлетворять потребности основной массы пользователей, которые живут на территории РФ и выходят в интернет через российский сегмент.
А вообще у меня плохие прогнозы: интернет сейчас сегментируется (причем, это происходит не только в РФ) вслед за мировой экономикой и всё меньше становится пригоден в качестве трансграничной среды передачи информации.

Што?

Люди в массе своей не будут смотреть, на какую ООО оно зарегистрировано, а предъявят госудрству. Или, по крайне мере, выразят недовольство именно государством. Ибо все эти идеи независимости ветвей власти или самостоятельности госкорпораций местному народу плохо понятны.

Ну как бы есть что предъявить и без скама. И много напредъявляли?

С коммерческой ооошкой куда больше шансов, даже если она с госкрышей.

Ну вот я зареган в Максе, что-то не замечаю "перекинутых каналов связи". В Госуслуги на компе как заходил через 2FA код из вражеского Гугл-афентикатора, так и захожу (на телефоне по отпечатку пальца); штрафы ГИБДД как приходили в Госуслуги, так и приходят. А, сообщение от Еаптеки о готовности заказа пришло в Макс! Однако, одновременно прилетело СМС и письмо на эл. почту. Что и где ещё мне перевели в Макс? Просветите, а то вдруг что-то важное упускаю

То есть вы просто ограничили действие сертификата на зоны .ru и .su (и .рф)? Оригинально, но как-то слишком грубо.

Я вполне могу захотеть иметь свой сайт mysecrets.ru и не хотеть чтобы мой трафик слушали. Я выпущу сертификат от letsencrypt, но с вашим решением MiTM всё ещё возможна. Причём, как хозяин сайта, я не могу на это повлиять для посетителей (вас), если они будут следовать вашему способу.

По-моему вариант с отдельным профилем браузера (того же firefox) для недоверенных сайтов - достаточно оптимальный.

С учётом обязательной верификации ru через ГУ и продолжающимися тенденциями вас могут просто обязать предъявить сайт к осмотру.

Для защиты детей.

Да, я хотел об этом тоже дописать, но решил играть в оптимиста.

Тем более, что если у сайта будет 2-3 пользователя, то вряд ли он скоро привлечет какое-то внимание

Я вполне могу захотеть иметь свой сайт mysecrets.ru

Ну, чтобы быть вам делегированым, ваш домен должен быть подтвержден через Госуслуги. Поэтому к вам (ли к вашему хостеру) просто придут ножками.

Тем не менее, если вы все решили держать сайт в российском национальном домене и не хотите чтобы ваш сайт можно было MitM-нуть, в том же nameConstraints добавить что-то вроде excluded;DNS:mysecrets.ru,DNS:.mysecretes.ru

Не мне, а каждому пользователю, который захочет на него ходить. И выпускать новый доверенный сертификат для нового такого сайта? Не много ли мороки?

Не много ли мороки?

Удобство и конфиденциальность как правило антагонистичны. Чем удобней, тем хуже с конциденциальностью, и наоборот - чем лучше с конфиденциальностью - тем хуже с удобством.

А что общего у домена и сайта?
Домен через госуслуги, а сайт в условном хетцнере.

Я в целом не очень понимаю суть, для нескольких ресурсов люди готовы поднимать виртуалки, настраивать отдельные копии браузеров но не готовы кликнуть на "понимаю риск, продолжаю"?

Потому что вы риск не понимаете.

Для громадного большинства таких ресурсов TLS вообще нужен, как зайцу - стоп-сигнал, в основном - чтобы провайдеры не подменяли рекламу на сайте своей - а пользователям, как вы понимаете, это без разницы, чья реклама. Соответственно, риска для пользователей в таких случаях нет.
В тех немногих случаях, когда TLS защищает действительно важные данные - пароли и т.п. - можно поработать вместо системы/браузера и проверить исходный сертификат цепочки сертификатов вручную (благо браузер обычно цепочку отображает и сам проверяет все промежуточные сертификаты), у самоподписанного сертификата Минцифры в корне просто сравните отпечаток его ключа с известным вам отпечатком сами, глазами.

PS А ещё мне понравилось, что сертификатом с доверием от Минцифры защищен один из назойливых ресурсов яндексовской рекламной сети, и теперь его легко можно не смотреть.

Вы не сможете проверить цепочку вручную. Вообще никак. Или вы все хеши наизусть знаете?

Вы не сможете проверить цепочку вручную. Вообще никак.

Как это не могу, если сам это неоднократно делал - ещё с тех времен, когда в нулевых управлял корпорятивной PKI? Тогда браузером был в основном IE, и в нем это было делать удобно. Впрочем, в FireFox, которым я пользуюсь сейчас, я тоже никаких затруднений не испытывал.
Повторяю мысль: проверять промежуточные и конечный сертификат в цепочке не надо, система/браузер это и так делает самостоятельно (и отображает результат в удобном виде). Так что их хэшами (точнее, отпечатками ключа) можно не заморачиваться. Достаточно проверить корень цепочки. Отпечаток ключа корневого сертифката от Минцифры можно узнать, если этот сертификат(файл) скачать себе, но никуда не устанавливать: в Windows, к примеру, его отлично показывает Проводник прямо при просмотре файла сертификата. Вот с этим отпечатком и сравнивается отпечаток корня цепочки.

Вы прямо глазами хеши сверять будете? Компьютеры были придуманы чтобы человек таким не занимался.

Вы прямо глазами хеши сверять будете?

Как вы угадали? ;-)
При моем натренированном умении запоминать числа это, кстати, делать несложно. Я к примеру данные карточки для оплаты чего-нибудь в Интернете ввожу обычно по памяти. Я не говорю, что это несложно всем (и что все должны память на числа для этого тренировать), но, тем не менее, если напрячься, то все это смогут сделать.

Компьютеры были придуманы чтобы человек таким не занимался.

По моему глубокому убеждению, человек должен быть способен (в принципе, напрягшись) сделать это (и много чего другого) без компьютера. А уж напрягаться и делать ли это самому, глазами, или поручить компьютеру, чтобы не напрягаться - это уже предмет личного выбора.

А сколько людей тоже будет сверять хеши? Вместо того чтобы поверить тексту в сертификате что издатель тот или по крайней мере похож.

Компьютеры делают эту работу для всех и без ошибок. Не стоит откатываться во времена когда считали вручную отделы людей.

Я не говорю, стоит или не стоит. Мне важно, возможно или невозможно.
А стоит или не стоит - это уже предмет личного выбора (ну, или выбора предприятия),
Так что ответ на ваши заявления в исходных комментариях - риск можно понимать и можно оценивать и парировать вполне рационально, но это обычно это излишне трудоемко.

А вот отказ от установки корневого сертификата Минцифры из-за угрозы MitM атаки я считаю для большинства людей рационально необоснованным: вероятность для них лично невелика, а сам факт атаки легко вскрывается и очень плохо влияет на репутацию государства среди населения. Но вот отказываться или нет - этот выбор, и для меня это несомненно, личное право каждого.
И меня радует, что у этого выбора есть варианты, в которых не нужно ни отказываться от использования корневого сертификата Минцифры вообще, ни быть вынужденным полагаться на трудоемкую ручную проверку. Одним из таких вариантов я лично, кстати, и воспользовался.

PS Яндекс-браузер я для себя таким вариантом, кстати, не считаю: я Яндексу не доверяю, поскольку он, как владелец широко используемой рекламной сети, имеет явную материальную заинтересованность в сборе излишнего кличества персональных данных (ну, а в неизменнно благие намерения кого-либо я вообще по жизни не верю).

Для почти любого читающего нашу переписку невозможно.

Есть куча нормальных вариантов для всех.

Пенсионерам я смело рекомендую ставить Яндекс браузер и не думать, это лучшее решение для них.

Себе я поставил профиль Firefox. Это хороший вариант для тех кто знает слово профиль и сертификат и из этого следует.

Для тех кому пофиг и кто уверен что скрывать нечего я покажу как корневой сертификат в систему поставить. Такие люди у меня тоже в знакомых есть.

Все остальное уже совсем какие-то корнер кейсы. И стоит про это писать. Чтобы случайный читатель не решил что жать кнопку игнорировать это нормальное решение для него.

Чтобы случайный читатель не решил что жать кнопку игнорировать это нормальное решение для него.

Ну, случайный читатель быстро, нажимаючи эту кнопку в дцать какой-то раз, поймет, что жать кнопку игнорировать - это решение не для него.

И стоит про это писать.

Несомненно. Чтобы случайный читатель был в курсе, что нажимать кнопку игнорировать - это не единственное решение его проблемы.

А в целом вы в исходном комментарии ответили в целом правильно, но IMHO чрезмерно категорично.

Тогда хорошо. Я часто переживаю за тех кто нагуглит и прочитает наискосок. Мол жать игнорировать хорошее решение (нет). И упустит все остальное.

Я давно в околостатистике и у меня профессиональное искажение. Все === все статистически значимо, если другое не указано явно.

Любой сайт в нац. доменах и любой сайт на отечественном хостинге подвержен угрозе получения поддельного сертификата letsencrypt.

Любой сайт в нац. доменах и любой сайт на отечественном хостинге подвержен угрозе получения поддельного сертификата letsencrypt.

Напомните, пожалуйста,  трехмесячный MitM для jabber.ru в 2023 году помог устроить хостинг какой страны?

В статье идет речь о методике, которая позволит затруднить российским провайдерам и структурам перехватывать сессии российских пользователей к не-российским ресурсам.

Виртуалка или отдельное устройство решает туже проблему гораздо лучше (степень изоляции выше). Но как вариант - пусть будет (я, правда, не читал но идея понятна).

Напомните, пожалуйста, трехмесячный MitM для jabber.ru в 2023 году помог устроить хостинг какой страны?

IMHO вы зря не дали ссылку: не только лишь все помнят сейчас эту историю.

PS Следует отметить, что AFAIK причастность какого-либо государства к этой истории не установлена.

PS Следует отметить, что AFAIK причастность какого-либо государства к этой истории не установлена.

Ну да, хетцнер взял и просто сам перенаправил трафик куда-то, где делался ssl-bumping :-)

это же общепринятая мировая практика, все так делают постоянно, любой может прийти к хостеру и сказать "а перенаправьте ка трафик вооон того сервера на мой сервер", и хостер сразу оп - и выполняет. И никакого вмешательства от какого либо государства тут не было, 146%

Тем не менее, по тамошним европейским понятиям там никому предъявить нечего: можно считать, что они удачно отмазались.

Добавь свой домен в секцию excluded в том же nameConstraints, и цепочка от Минцифры для него перестанет быть валидной. Стандарт позволяет гибко комбинировать разрешенные и запрещенные зоны

Ещё до всех этих приколов с сертификатами для работы с госухой поставил Chromium GOST (про его существование почему-то все забывают). Просто закинул сертификаты в него и пользуюсь браузером только для банков и прочей налоговой.

Chromium GOST

А его версии следуют за обновлениями от Гугла?

Он хорош для работы с криптопрошными плагинами и подписями, но имхо если нужны только RSA-сертификаты Минцифры без гостовых шифров, его возможности избыточны

Всё зависит от предпочтений. Если нужен ещё один браузер, то хромиум отличный вариант. А бонусом гостовое шифрование пусть будет - не удивлюсь, если те же госуслуги скоро часть функционалана него завяжут. Всяко лучше, чем яшка.

Как по мне, гораздо проще использовать два браузера или даже один браузер с двумя профилями.

Падажжите-пададжите, верно ли я понимаю что можно так самому подписать себе, например, сайт sber-bank.ru?

Ну правда остаётся нюанс с подтверждением доменного имени

Себе можно, конечно. Но суть в том, что вы себе свой собственный доверенный сертификат ставите сначала. Атака тут как бы не очень простая получается.

Самому себе можно подписать все что угодно, но там может быть экзотика со всячекими certificate pining.

Если вы идете на сайт nanohub.org подписанный LetsEncrypt итп, при чем тут сертификаты Минцифры?

Разумеется, не с яндексбраузера.

А если я не люблю яндекс-браузер и не хочу пользоваться двумя браузерами и разными профилями?

Мне, например безразлично если российские госслужбы будут смотреть, что я делаю в сбербанк-онлайне и что храню на яндекс-диске. Они и так то посмотрят, яндекс и сбер выдадут им все по первому же вопросу. Потому тот факт, что ТСПУ смогут расшифровать мою сессию до росиийских ресурсов, меня не особо беспокоит.

Но я против того, чтобы они видели что я делаю в эппловском аккаунте и что храню на гугловском диске. Поэтому если ТСПУ не сможет забампить мою сессию в гугл и эппл - меня это устроит.

И я про то.

Что обычный браузер с импортным сертификатом сайта не даст просмотреть трафик российским госслужбам. Независимо от наличия или отсутствия сертификатов минцифры.

обычный браузер с импортным сертификатом сайта не даст просмотреть трафик российским госслужбам

https://online.vtb.ru - он открывается в вашем "обычном браузере" с "импортным сертификатом"? Сбер - точно не открывается, поэтому на яблофоне пользователи например лишились не только приложений, но теперь даже веб-версий.

А в чем проблема добавить именно его сертификат в доверенные, в нужном вам профиле браузера? :-) (Исключая закрытые OS)

У меня работает app на айфоне.

Я ему про сторонние импортные сайты, а он талдычит про ВТБ.

Борцуны они такие борцуны :fail:

Если именно про ВТБ, то у них 2й домен есть с сертификатом от LE: online.vneshtbank.ru

Потому тот факт, что ТСПУ смогут расшифровать мою сессию до росиийских ресурсов, меня не особо беспокоит.

Кстати, напрасно. У условного сбера информацию надо запрашивать и как-то оформлять и обосновывать хотябы внутри конторы. А тут митм никаких следов не оставляет. Потом будете доказывать, что не передавали код из смс мошенникам.

Т.е. диапазон векторов атаки расширяется хоть и не сильно.

А тут митм никаких следов не оставляет.

Оставляет очень даже: сертификат, которым шифруется соединение с сайтом, в браузере вполне виден (и я, кстати, иногда посматриваю - что поделать, паранойя :-) ). При желании его, наверное, можно писать в журнал браузерным расширением - но я до этого ещё пока что не дошел, у меня паранойя в более легкой степени :-)

Два браузера это давно норма. Особенно если у вас ЭЦП с рутокеном и т.д. Ставить это в дефолтный браузер тупо тупо.

есть и куда более простой костыльный способ

на ругню хрома просто жмём "всё равно" и подключаемся без этих сертов

с bspb норм работает

с сбером тоже но тогда это "всё равно" нужно жать стопицот раз на каждой ссылке которые смотреть в devtool

но в итоге тоже работает

пока кэш не чистить хром эти "всё равно" запоминает аккурат только для разрешённых доменов

И после очередной выкатки, кою в нынешние врмена непрывного деплоя во имя деплоя и фич во имя KPI принято делать чем чаще тем лучше, вы вудете входить в девтул и смотреть "да что там опять сломалось". Звучит как план, но такой план наверное не всем понравится.

план не план, но как костыль доступнее домохозяйке чем предложенное

сам сбером и вовсе не пользуюсь, но проверил

а акбарс пока что блудняку не поддался

Если бы я не топил за приватность - то просто выложил бы такой переподписанный сертификат и его корневой для всех "домохозяек". Но домохозяйкам это не интересно совершенно и никакая приватность их не волнует, так что им домохозяева все настроят, либо мужья на час, либо в МФЦ и сбере сделают.

сертификаты Минцифры — сертификаты, подписанные российскими удостоверяющими центрами

Вот уже с этого места, пожалуйста, поподробнее: названия этих УЦ? ;-)

Заголовок не совсем удачный: по сути, речь идет о том, как доверять сертификатам Мицифры ограниченно.

Сам описанный в статье механизм (certificate cross-signing с ограничениями, вроде NameConstraint) существует давно, я его помню ещё по работе в нулевые годы. Причем, по своему статусу это не ad hoc решение (оно же костыль), как в том же Яндекс-браузере, а докуметированная возможность. Но тут возможен затык в том, что клиенты эту возможность могут не поддерживать, причем - каждый конкретно.
Поэтому очень полезной является информация о том, какие клиенты его реально поддерживают (а какие нет). От PKI в MS Windows я подвоха не ожидаю - всё это было реализовано и документировно ещё в те же самые нулевые, но не все программы даже в Windows пользуются системной реализацией PKI (например, Firefox не пользуется). Так что именно за эту дополнительную информацию статье от меня плюс.

PS Лично я в интернет смотрю исключительно со стационарного компьютера, на котором поднять отдельную виртуалку для просмотра сайтов с цепочкой доверия, идущей от сертификата от Минцифры, совсем не сложно - и я это сделал ещё когда только этот сертификат появился. Потому что о пропущенной при создании суверенного российского интернета угрозе блокировки PKI мне было известно ещё со времен обсуждения закона об этом самом суверенном интернете: я посмотрел на потную борьбу сторонников свободы со сторонниками независимости, убедился, что понятием модели угроз ни одна из сторон не пользуется, обнаружил неучтенную угрозу - отсутствие этой самой суверенной PKI, прикинул, как я буду ее парировать лично для себя и на этом успокоился.

Какой виртуалькой пользуететь?

Какой ОС в ней и каким браузером?

я себе в контейнер упаковал ябраузер с внц

В макси и линуксе фича подеерживается, а вот в Андроиде и иосе печально

А подскажите такой вопрос. В настоящий момент при заходе на сайт с российским сертификатом браузер просто ругается на сертификат. Я ведь могу нажать кнопку Принять и пользоваться дальше. Зачем мне ставить для этого корневой сертификат минцифры? Разве что для защиты от фишинга и подмены DNS?

Можно наверное все в доверенные плюсануть, но там есть такие тонкости, недавно столкнулся, например оплачиваю коммуналку, меня перекидывает на эквайринг вроде Газпром или втб, у них можно или карту вбить или кнопочку сбер пей нажать, это когда qr код показывает, сканируешь приложением на телефоне, одобрить и не вводишь данные карты. И вот этот эквайринг редиректит на какой то поддомен, там еще на какой то, загружается всякая статика и отправляются запросы, потом в финале обратно на сайт коммуналки перекидывает и в процессе много поддоменов, это как у гугла abc.googlevideo.com их там бесконечно много во всех локациях.

для защиты от фишинга и подмены DNS

Да.

Я ведь могу нажать кнопку Принять и пользоваться дальше. Зачем мне ставить для этого корневой сертификат минцифры? Разве что для защиты от фишинга и подмены DNS?

Тут возникает вопрос, сможет ли работать скрипт на странице. Особенно, если он берется с другого origin, про который вас браузер может и не спросить, потому что страница берется не оттуда. Но как это на практике в разных браузерах - не в курсе, потому что я по специальности не фронтовик (frontender).

Я тоже так думал, но что с госуслугами, что со сбербанком у меня этот метод не сработал. Слава Firefox'у, обошлось малой кровью (пришлось создать отдельный профиль и я загрузил те сертификаты туда).

А почему не использовать политику CACertificatesWithConstraints? Этого же должно хватить?

Вариант автора глобально разрешает ограниченное доверие на уровне ОС, а не только в chrome. Для chrome можно и не париться с политикой, есть UI chrome://certificate-manager/localcerts/usercerts где всё это можно накликать.

Изящный костыль через nameConstraints, снимаю шляпу. Давно забытая фича из стандартов X.509 внезапно пригодилась для локального сдерживания чужого CA

Статья по сути вредоносная, так как при выполнении операций, приведенных в статье, становится возможной атака mitm для всех сайтов в доменной зоне .ru. Благо что человек не понимающий этого и статью скорее всего не поймет, а тот что может выполнить подобные манипуляции и сам догадается, что делать этого не стоит

 становится возможной атака mitm для всех сайтов в доменной зоне .ru

После того как в зоне ru можно только через госуслуги регаться, для получения информации никакой mitm с сертификатами не нужен

Какая здесь причинно-следственная связь?

примерно как в мемном xkcd #538 про гаечный ключ

Издержки такого mitm'а совсем другие.

Договор с регистратором и так по паспорту всю дорогу был, так что проблем получить информацию и не было. Госуслуги разве что зарегистрированных под фиктивными документами отсеяли.

Об этом прямым текстом написано в "модели угроз", пункт 2.

ТС не в курсе, но уже с 2023 года в любой браузер на базе Chrome можно установить дополнительные корневые сертификаты.
chrome://settings/security - Настройки сертификатов - Установленные вами
Ставите любой отдельный браузер, добавляете в него серты минцифры, и с него заходите на остатки интернета.

Проблема что минцифры может подписать любой сертификат, вообще для любого домена.

Это общая проблема дизайна всей текущей реализации PKI - неизбирательное доверие: любой УЦ, добавленный в список корневых доверенных, а не только от Минцифры, может подписать что угодно.

Полагаю, что ноги у этой проблемы растут из того факта, что сертификаты использую пространство имен X.500, а имена сайтов живут в пространстве имен DNS.

Думаю, что он в курсе, т.к. об этом написано в начале статьи. Или вы ее не читали?

В каком месте статьи автор написал про "любой браузер на базе Chrome"?

Он даже про удостоверяющие центры не смог внятно ответить.

В каком месте статьи

В третьем параграфе в пункте 3.

Там речь про яндекс браузер со встроенными сертификатами, которому ТС не доверяет. Хотя он просто не умеет его готовить.
Я же писал про то, что сейчас сертификаты можно встроить в любой браузер (например, я выбрал Brave), и с этого отдельного браузера ходить на гос.сайты.
А на остальные сайты - ходить с обычного браузера.

Про "не доверяет" - это пункт 2. В пункт 3 речь про использование двух браузеров. У вас Brave, у него Яндекс - разницы нет в этом контексте.

Разница большая. В Яндексе, хочешь или нет, сертификат постоянно присутствует, а в остальных, типа Brave, по желанию его пользователя.

Человек не хочет использовать два браузера. Какая разница какой будет второй, если второй недопустим по условию задачи?

В Brave (и Vivaldi, к примеру) можно даже в отдельный профиль установить.

Забавно, как десятилетиями мамкины пирожки спокойно жили с man-in-the-middle от АНБ (на минутку - не просто государства, а конгломерата государств, имеющих своей целью прямого нанесения вреда гражданам России - мне, моим детям, родственникам, друзьям и знакомым), и как резко возбудились, когда появилась угроза man-in-the-middle от своего государства, имеющего своей целью защиту этих же людей.

И никто не задаётся вопросом, как же так произошло, что за десятилетия существования протокола ssl и https ни один российский удостоверяющий центр не смог попасть не то, что в список корневых УЦ винды, но даже в “опенсорсные” библиотеки. Несмотря на то, что ГОСТ на шифрование и подпись с огромным трудом и скрипом в SSL пропустили.

Иначе как помутнением разума, вроде бы гордящихся своим интеллектом, людей я это объяснить не могу.

Начинайте минусовать, мамкины пирожки. Неприятная правда такая неприятная.

К сожалению, у пирожка не хватает кармы

Мне родное государство нанесло гораздо больше ущерба чем Обама, срущий в подъездах и прочие злобные "англосаксы"...

Главная цель нашего государства - защита людей, конечно же, но с маленьким (крохотным) уточнением: не всех людей. И, на всякий случай, если вы подумали что-то плохое, "не всех людей" означает "детей".

Начинайте минусовать, мамкины пирожки. Неприятная правда такая неприятная.

Всегда было интересно, что же в головах у людей, склонных к такой самовиктимизации. Ну то есть вы прямо неиронично писали эти слова и представляли себя Иисусом из этого мема или как?

Avito/DNS/Amazon/etc -> Android ~10.000 -> SIM -> any (trusted) Russian VPN -> Gosuslugi/Banks/Yandex/etc -> ??? -> Profit!

¯\_(ツ)_/¯

U menya prosto net RUS raskladky na noute... Soryan!

Выбор, мягко говоря, не лучший. Почему? Пойдем в обратном направлении:

  1. Сидеть без привычных цифровых сервисов — крайне грустный вариант

  2. Ставить Яндекс.Браузер — который имеет полноценный доступ к системе и пользовательским данным и разработан компанией со славной и «славной» историей — тоже не лучшая идея.

  3. Пользоваться двумя браузерами — привычным для тех сайтов где нет сертификатов Минцифры и Яндекс.Браузером для тех где они есть... Нууу, как минимум это весьма неудобно.

занятно что в пункте 3 о Яндекс Браузере нету слов "смотри пункт 2", а про какую-то неудобность. А ведь вторым браузером с сертификатом может быть не только яндекс.

Разделение профилей в браузере было полезным задолго до всего этого с сертификатами.

Да, заметно помогает против трекинга от рекламных сетей - гугла, яндекса и пр. - которые иногда своим выбором показываемой рекламы меня реально раздражают.

Раскрывать всю *.ru это как-то жирно, есть же красивый вариант где и яндексовый зонд ставить не надо и список доменов ограничен желаемыми: https://habr.com/ru/articles/1066372/

Большинство задач можно решить более чем одним способом. Я использую то что описал, вы можете использовать то, что нравится вам.

В нынешнее время надо скорее думать о политике zero trust. Ну или 0.5 trust, тобишь "на пол шишечки" - как попытка компромисса.

Любое изменение сертификата - это повод вывести окно для пользователя "сертификат для сайта ХХХ был обновлен, продолжить?" Вроде бы встроить такой механизм можно плагином к браузеру.

К сожалению существующие механизмы сертификации ввиду жесткой иерархии доверия уже плохо соответствуют текущим реалиям, и думаю что в итоге появится альтернатива в виде "мультиподписи" и "отзыва" доверия к одному из источников, если он был замечен в чем то нехорошем. Политика доверия "кворум" - позволяет доверять тем кому действительно доверяешь )

Поставить Firefox, создать отдельный профиль для нуждающихся (в минцифровых сертификатах), выбрать профиль и загрузить те сертификаты туда. Ну что может быть проще?

Если у них нет намерения подписывать google.com то могли хотя бы «разделе для продвинутых пользователей» выложить сертификаты минцифры с nameContraints.

Ну вариантов много

Cамый вероятный - в минцифре просто не знали о такой фиче. Прочли хауту, фигак-фигак и запилили. Не надо недооценивать человеческую безграмотность

Второй вариант - решили что может потребоваться подписывать домены COM/NET закрепленные за российскими компаниям (yandex.net, vk.com и т.д.). Или вообще решили пафосно ворваться в мир УЦ - но не выгорело.

Ну и да, "казахский вариант" (я его называю так потому что первыми это попытались провернуть в Казахстане) с государтсвенным MitM тоже нельзя сбрасывать со счетов, соглашусь.

О, я похожую штуку сделал две недели назад

Только у меня оформлено в виде скрипта и текстового файла со списком доменов, которые должны валидироваться. На выходе скрипта получаем собственный корневой сертификат. Кажется, установочный скрипт тоже есть, для настольных систем

Sign up to leave a comment.

Articles