Comments 16
Как думаете сертификат Константина только у десктопной версии или у мобильной и сайтовой точно такой же владелец сертификата?
Мобильной и веб-версией Макса ни разу не пользовался, так как для моих задач они пока не требовались, поэтому насчёт используемых там сертификатов не знаю.
На web.max.ru пока что сертификат от Let’s Encrypt со сроком действия до 4 сентября 2026, но вроде бы писали, что выдачу новых сертификатов им Let’s Encrypt уже заблокировал (но по каким-то своим юридическим соображениям существующие сертификаты не отзывает). Что будет дальше — неизвестно; возможно, за отсутствием других рабочих вариантов переедут на суверенный сертификат от минцифры.
Много пользователей обрадуются переезду, если каждому придётся объяснять, как поставить сертификат Минцифры в его телефон и поддерживать актуальным?
Так и зачем веб-версия на телефоне (тем более, что войти в неё можно только путём сканирования QR-кода мобильным приложением)? А в приложение все нужные сертификаты и так уже встроены, ставить их в систему не обязательно.
Ещё у них есть домен для API ботов — недавно они сменили его на platform-api2.max.ru, и там уже сертификат от минцифры; требование включить сертификат минцифры в список доверенных просто вписали в документацию API.
Приложение будет стоять на каком-то телефоне, а веб-версия — на основном. У браузерной версии всяко меньше возможностей куда-нибудь залезть и посмотреть что не просили.
А в приложение все нужные сертификаты и так уже встроены
Встраивание сертификатов Минцифры в приложение не означает, что они окажутся понятными операционной системе. Например, когда начнётся накатка обновления, служба контроля учётных записей Windows заметит попытку приложения внести изменения в систему, и прежде проверит его сертификат - а он, с точки зрения операционки, подписан каким-то неизвестным центром по имени Минцифра.
Сертификаты для SSL/TLS не могут использоваться как Code Signing для приложений
Так речь как раз о Code Signing сертификате и шла, а не про SSL/TLS-сертификаты транспортного уровня. Посмотрите на третий скриншот в статье - контроль Windows извлёк из приложения прикреплённый туда сертификат разработчика, выданный удостоверяющим центром “SSL.com Code Signing Intermediate CA RSA R 1”. Потому подпись приложения признана действительной и ему позволено вносить изменения в систему. А что будет, когда контроль увидит там вместо доверенного центра сертификации некий неведомый центр “Минцифра”?
только путём сканирования QR-кода
Не только. Можно войти по SMS.
То есть можно снести приложение с телефона совсем и пользоваться только веб-версией. Но, к сожалению, для регистрации поставить приложение всё-таки нужно.
Я не понимаю, зачем автор ставит десктопное приложение (которое у макса монструозное и страшно тормозное) при прекрасно работающей веб-версии.
С момента появления десктопной версии этого скама меня очень интересует один вопрос: зачем они распространяют MSI-пакет и пихают софт в Program Files? Чего в нём такого, что не позволяет ему работать в профиле конкретного пользователя? Пользователь не может полностью самостоятельно обновить версию, а накатывать это политиками на все компьютеры у меня желания нет (как и необходимости в этом)

Странность августовского обновления Макса