Pull to refresh

Comments 61

Как думаете сертификат Константина только у десктопной версии или у мобильной и сайтовой точно такой же владелец сертификата?

Мобильной и веб-версией Макса ни разу не пользовался, так как для моих задач они пока не требовались, поэтому насчёт используемых там сертификатов не знаю.

Спасибо за ответ

На web.max.ru пока что сертификат от Let’s Encrypt со сроком действия до 4 сентября 2026, но вроде бы писали, что выдачу новых сертификатов им Let’s Encrypt уже заблокировал (но по каким-то своим юридическим соображениям существующие сертификаты не отзывает). Что будет дальше — неизвестно; возможно, за отсутствием других рабочих вариантов переедут на суверенный сертификат от минцифры.

Много пользователей обрадуются переезду, если каждому придётся объяснять, как поставить сертификат Минцифры в его телефон и поддерживать актуальным?

Так и зачем веб-версия на телефоне (тем более, что войти в неё можно только путём сканирования QR-кода мобильным приложением)? А в приложение все нужные сертификаты и так уже встроены, ставить их в систему не обязательно.

Ещё у них есть домен для API ботов — недавно они сменили его на platform-api2.max.ru, и там уже сертификат от минцифры; требование включить сертификат минцифры в список доверенных просто вписали в документацию API.

Приложение будет стоять на каком-то телефоне, а веб-версия — на основном. У браузерной версии всяко меньше возможностей куда-нибудь залезть и посмотреть что не просили.

А в приложение все нужные сертификаты и так уже встроены

Встраивание сертификатов Минцифры в приложение не означает, что они окажутся понятными операционной системе. Например, когда начнётся накатка обновления, служба контроля учётных записей Windows заметит попытку приложения внести изменения в систему, и прежде проверит его сертификат - а он, с точки зрения операционки, подписан каким-то неизвестным центром по имени Минцифра.

Сертификаты для SSL/TLS не могут использоваться как Code Signing для приложений

Так речь как раз о Code Signing сертификате и шла, а не про SSL/TLS-сертификаты транспортного уровня. Посмотрите на третий скриншот в статье - контроль Windows извлёк из приложения прикреплённый туда сертификат разработчика, выданный удостоверяющим центром “SSL.com Code Signing Intermediate CA RSA R 1”. Потому подпись приложения признана действительной и ему позволено вносить изменения в систему. А что будет, когда контроль увидит там вместо доверенного центра сертификации некий неведомый центр “Минцифра”?

Ничего не будет. Цвет окна запроса изменится.

подписан каким-то неизвестным центром

То есть если я у себя на домашнем сервере раскатаю условный Step CA, подпишу им TLS-сертификат для приложения в локальной сети с доменом .internal, и чтобы не морочиться с кнопкой "всё равно перейти" в браузере, скачаю со своего CA .pem-сертификат и поставлю в хранилище корневых сертификатов, то винда/макось/ios заблочиться должны?)

Если сертификат разработчика вообще не прикреплялся к приложению или является самоподписанным, то контроль учётных записей Windows заблокирует запуск такого приложения и покажет предупреждающее окно жёлтого или тёмно-серого/синего цвета, указав там имя разработчика (издателя) как Неизвестный. При этом оставив за пользователем право решать, запускать ли неподтверждённое приложение на свой страх и риск. Для принудительного запуска пользователю тогда придётся нажать внизу окна ссылку “Подробнее > Выполнить в любом случае”.

Если же сертификат недействительный (истёк срок действия, или отозван создателем, или повреждена цифровая подпись файла), тогда появится ярко-красное предупреждающее окно с надписью “Эта программа заблокирована в целях защиты” и её запуск будет невозможен стандартным образом. Принудительно запустить сможет только администратор компьютера из командной строки или временно отключив защитные функции в настройках Windows.

только путём сканирования QR-кода

Не только. Можно войти по SMS.

То есть можно снести приложение с телефона совсем и пользоваться только веб-версией. Но, к сожалению, для регистрации поставить приложение всё-таки нужно.

Я не понимаю, зачем автор ставит десктопное приложение (которое у макса монструозное и страшно тормозное) при прекрасно работающей веб-версии.

не понимаю, зачем автор ставит десктопное приложение

Я ставил Макс ещё когда продукт сырой был. Такой на телефон пускать не хотел, пусть пока на десктопе покрутится.

для регистрации поставить приложение всё-таки нужно

Не уверен, что эту возможность ещё не устранили, но с месяц назад я регистрировался без установки какого-либо приложения, просто веб с подтверждением по смс.
По правде говоря, я даже попытался установить десктопный клиент на рабочий комп (я и собирался использовать его для работы), но оказалось, что это запрещено политикой компании. И это забавно, потому что у нас вообще-то мало что запрещено. Например, мне хватает прав на установку любых мессенджеров, кроме макса, и любых браузеров, кроме файрфокса. Не знаю, почему так.

В приложения сертификат обычно вшивают, он доступен локально. Даже если нет, то вшитый сертификат есть в Яндекс браузере. Ставить корневой в систему крайне не советую за риском митма любого сайта от нашего-же государства (почитайте про СОРМ)

СОРМ не может, а вот ТСПУ может.(СОРМ не ставится в разрез сети)

Эта штука входит в состав ТСПУ. Хрен знает, она это делает или нет 🤷🏻‍♂️

Даже если нет, то вшитый сертификат есть в Яндекс браузере

можно поподробнее?

сайты российских банков пишут, что скоро перестанут пускать без сертификатов! Я-Б как-то стремно ставить, спасет ли ситуацию установка Я-Б во второе пространство?

Установленный сертификат говорит браузеру, что сертификаты сайтов, подписанные корневым сертификатом минцифры, настоящие (реально выдавались минцифрой) и позволяет продолжить соединение. Это частично повышает безопасность, защищая от MiTM атак злоумышленников.

Но в этой цепочке есть бредовая несуразица. Зачем заставлять нас ставить сторонние сертификаты, если существуют российские удостоверяющие центры? Вопрос риторический, ибо на ум приходит только то, что таким образом власти хотят насквозь видеть наши сети. А ведь технически реально само государство может производить MiTM атаки между тобой и любым сайтом, а ты этого можешь даже не заметить (если стоит сертификат в системе, либо сидишь в браузере с этим сертификатом). Поэтому лучше старайтесь использовать либо сами банковские приложения, либо браузеры в которых этот сертификат вшит. Но никак не ставьте сертификат на всю систему.

Спасибо, за ваш ответ!

В одном из банковских приложений, предложили проверить есть ли у меня эти сертификаты. Оказалось они таки у меня есть!

Были на моём старом телефоне, пришлось поставить по работе ещё в 2020 году. Видать переехали при переносе данных со старого телефона на новый?

PS не смог найти в списке Надёжных сертификатов Russian Trusted Sub CA/ Russian Trusted Root CA.

С момента появления десктопной версии этого скама меня очень интересует один вопрос: зачем они распространяют MSI-пакет и пихают софт в Program Files? Чего в нём такого, что не позволяет ему работать в профиле конкретного пользователя? Пользователь не может полностью самостоятельно обновить версию, а накатывать это политиками на все компьютеры у меня желания нет (как и необходимости в этом)

зачем они распространяют MSI-пакет и пихают софт в Program Files?

Это же стандартный установщик. Даёт с помощью кнопки “Change…” выбрать другую папку, если Program Files не нравится.

Может что-то поменялось, но пару месяцев назад экспериментировал с очередным обновлением, и смена пути установки на профиль пользователя не отменяла требование повышения прав для установки

Там вроде служба добавляется в ОС, для доступа к камере и микрофону при звонках.

"Наша служба и опасна и трудна"</s>

Хорошо в Windows - службы, иконки, благолепие. То ли дело в линуксе - демоны, зомби. ))

Бородатая шутка...

Так и есть, шутка древняя, как curl )) Но актуальности не теряет.

Странно что им кто то вообще пользуется) Но если пользуетесь, то вас уже ничего не должно смущать или пугать)

Так в части регионов сейчас без аккаунта в МАКСе нельзя де-факто ни ребёнка в школу отправить, ни за руль сесть.

Не вот прям нельзя, но серьезно. Например, чат группы детсада - в Максе. При ракетной опасности садик не работает, поэтому если ночью её объявляли - надо зайти в чат и посмотреть, принимают детей или нет. Не, можно конечно и позвонить, но если все двести мам и пап будут звонить, то дозвониться до заведующей у большинства не получится (а воспитатели на третий день перестанут брать трубку).

Вот так и надо было продвигать сразу )

Американец, немец и русский спорят, кто сумеет научить кота есть горчицу.

Немец ловит кота и заталкивает ему горчицу в рот.

- Это насилие! - протестуют американец и русский.

Американец кладет горчицу между двумя кусками колбасы, и кот все съедает.

- Это обман! - протестуют немец и русский.

Русский хватает кота и мажет горчицей у него под хвостом. Кот с воем начинает лизать горчицу.

- У нас так всегда: через ж..., но добровольно и с песнями!

— Но закон требует вести документацию в письменном виде.
— А вы почитайте‑ка законы повнимательней, — посоветовал ему папа. — Такого закона вообще нет, чтобы требовать от человека умения читать и писать. Не хотите ли еще кофе?

©

Точно так же нет и закона, требующего от человека регистрации в «Госуслугах» или владения сотовым телефоном.

А никто и не требует. Просто бензин не продают, и заявления не принимают, а так не хочешь - не покупай.

Закона, требующего владения автомобилем, тоже нет.

Какой мессенджер посоветуете который будет работать при включении белых списков на сотовых операторах?

Учителя например. Насильно переведенные. Общение соответственно с родителями. Другой вопрос, что эта экосистема сформирована искуственно. Пугает, на пугает, ложись красавица

Странность августовского обновления Макса

думал будет про Grok ;)

Ну вот как можно требовать от пользователей доверять свои важные персональные данные приложению которое раз за разом то под подозрением, то вот такие прибитые к коленке костыли демонстрирует...

На это есть избитая фраза: "это другое"

Самое главное, чтобы через неделю этот Сёмочкин не оказался иноагентом.

Собственно, а что удивительного? Разве в прошлые месяцы мы не наблюдали “Учет надоя” и подобное, подписанное каким-нибудь индусом? И это банковские приложения, т.е. там зарплата у людей приходит, ипотеки платятся. Мессенджер то попроще будет.

А института репутации больше нет. Где и как должна выжить репутация, если все крупные площадки принудили проверять впн просто “по понятиям”? Эти названия в подписях стали просто декорациями, абсолютно не важно, кто там стоит. Законы, права, суды, равно как и репутация с конкуренцией - это атавизм уходящей эпохи.

Ровно до того момента, когда новым элитам не захочется покоя и чтобы никто не отобрал законно отжатое.

UFO landed and left these words here

Что вы хотели от национального казахского мессенджера?

Хорошо бы Konstantin Syomochkin из Astana, KZ получил квартиру, и российское гражданство по упрощённой процедуре. По сути, он спас главный мессенджер страны, это не шутки.

получил квартиру, и российское гражданство по упрощённой процедуре

еще звание и ВУС

А может у него это все уже есть, кто знает.

Хм. Национальный мессенджер всей страны, на который навешана куча всяких авторизаций в гос. органах, подписан сертификатом какого-то неизвестного человека. Даже не неизвестной левой организации, а просто некоего Фунта. Что-то даже и не знаю, что сказать...

А г-ну Симочкину только остается пожелать удачи...

Пожелать удачи не оказаться под какими-нибудь персональными санкциями, когда кто-нибудь из добрых людей зарепортит, что его сертом подписан скам.

Да там полно рисков и, полагаю, есть гораздо более серьезные, чем просто персональные санкции.

Да ладно санкции, а могут и же злые враги и физическую атаку устроить (и это вполне реальная угроза).
Нужно бы его изолировать и под круглосуточную охрану.

Они уже больше полугода после багрепорта не могут починить сохранение сессии на RHEL подобных линукс системах. Приложение тупо не пишет конфиги в $HOME/.config/MAX и при каждом запуске просит авторизирироваться по новой. Нет поддержки Wayland, шрифты все мутные т.к. работает через XWayland.

Sign up to leave a comment.

Articles