Comments 25
Только вчера заходил, именно через Яндекс Браузер (без Кузнечиков и Крипто Про) - даже вкладку не закрыл ещё, решил перепроверить - а там ещё интереснее:
Чей-чей сертификат, говорите...?

Это поидее зависит от того, включено ли в настройках Яндекс Браузера использование российских алгоритмов шифрования (если есть - браузер в ClientHello шлёт набор этих шифров вместе с обычными, сервер видит и отдаёт устаревший сертификат). Но разворачивать сейчас виртуалку и проверять лень, тыкал этот функционал несколько лет назад из любопытства, могло поменяться за это время.
Выглядит очень похоже на то, да.
Но вижу тут некую иронию в том, что хотя недавно провозглашали очередной переход всех на сертификаты Минцифры, самый очевидный из сервисов по умолчанию спокойно продолжает работу на буржуйских.
Есть мнение, что этот переход никому нафиг не сдался. Такое ощущение даже, что в нем больше заинтересованы "западные партнеры". Описанному багу, скорее всего, больше года, и никто не почесался.
А ничего, что "западные партнёры" отзывают сертификаты из за санкций? Переход никому не сдался? На http сидеть?
Получается, что никому не сдался.
У них 4.5 года было как минимум. Вместо переходов Минцифры занималось блокировкой нам Ютуба и Вацапа, а госбанки маскировали свои приложения под веселую ферму и бегали от одного западного УЦ к другому.
Минцифры как раз таки этим и занимался. То есть сейчас вся инфраструктура для национальных сертификатов готова.
кроме доверия
Ну давайте честно. Доверия нет в основном у небольшой кучки людей, которые это недоверие мотивируют в основном тем что это сделали наше правительство, которое не очень то любят.
Доверия нет в основном у небольшой кучки людей.
Если в целом если поискать доказательства их мотивированности к такому недоверию вне предвзятости, возможно объективные причины этого недоверия таки найдутся?
Владелец корневого сертификата всегда может расшифровать трафик.А российские серты теперь из за санкций не вносят в списки CT( Certificate Transparency ) то есть любой выпускающий такие сертификаты получает способ расшифровывать трафик пользователей
самый очевидный из сервисов по умолчанию спокойно продолжает работу на буржуйских.
И пускай продолжает! Очень рад, что госуслуги нормально работают и открывсаются из-за границы в человеческих браузерах. Кажется, что в команды госуслуг и лк налоговой смогли вменяемых людей набрать. Особый привет хочется передать мосэнергосбыту, большего днища я не видел нигде и никогда. Это для меня эталон “как не надо делать”, везде их как пример привожу.
Мягко говоря - чушь.
Только что решил проверить, хотя на днях заходил.
Яндекс браузер, спокойно зашел. На iOS 26.6.2. Последняя цифра на память, может и 1.
Проверил - 26.6.1
Версия браузера - 26.8.2.826
Ерундой с сертификатами вообще не заморачивался никогда. Утюги не слушаю.
Что именно - чушь?
Увы, пропустил при первом чтении самокритичную строчку про «жидкую интригу» и про то, что у всех обычных пользователей скорее всего на Яндекс браузере Госуслуги работают.
Действительно, слово «чушь» здесь не к месту. Просто я думал по привычке, что это все же не тот сайт, где «ученый изнасиловал журналиста».
Без информации с каким сертификатом оно у вас открылось - ваше сообщение бесполезно. У госуслуг есть действующий сертификат от Globalsign который будет работать в любом браузере.
Конечно, моё сообщение актуально на момент его написания и его дальнейшая актуальность не гарантируется
Это произойдет автоматически для сайтов, поддерживающих оные, при выполнении двух условий:
Есть галочка в настройках (стоит по умолчанию)
Установлен КриптоПро (возможно, подойдут и другие криптопровайдеры, не проверял)
Правильно звучит где первым пунктом Установлен КриптоПро, а только потом галочка т.к. по умолчанию галочка Включена у Всех , и в пункте Написано Требуется КритоПро.
Воистину в России две беды: кадры и инфраструктура
Когда-то, давно, имел щастье немного соприкоснуться с работой госструктур в области всего вот этого: сертификаты, удостоверяющие центры, блаблабла.
Очень серьезные люди, наверное, хорошо разбирающиеся в очень серьезных вещах, серьезно участвовали в обсуждениях с большими блок-схемами из "удостоверяющих центров" и "центров сертификации", сыпали аббревиатурами типа УЦ, ЕГАИС, НИОКР - но складывалось убеждение, что они при этом понятия не имеют, что это такое технически.
Организационно - да: кто отвечает, кто выдает, полномочия, нормативно-правовые акты, регламенты - это всё пожалуйста, но что оно всё делает - понимали весьма приблизительно.
Результат - ну, вот вы его видите...
Организация важнее технических решений часто. Технически вам все хорошо куча людей сделает. Но для этого надо им сказать А что делать то вообще? Это как раз организационные вопросы.
Ну как сказать, для того чтобы что-то организовывать - надо хотя бы пределы возможностей и здравого смысла понимать.
А для этого надо спуститься с небес и спросить: а не хрень ли мы делаем?
Есть даже очень хороший и наглядный такой пример, жалко только я его тут привести не могу, не положено )
Но от этого он не перестает быть примером административного жжения и вопиющей некомпетентности. Жалко, что никого ничему не научит: посторонним рассказать нельзя, а фигуранты-участники даже не поняли почему у них в итоге получилась та самая хрень, хотя всё организационно расписали.
Так и останется локальным мемом...
Лет пять назад какая-то контора типа мосгорстата не имела https. Я им даже звонил, думая, что это я дурак. Но меня заверил, что всё в порядке, им хватает http.
Мой плетежный фрейм на http - безопасный! Заходи не скупись - покупай живопись! ))
Лет пять назад еще много где не было https, особенно там где не требовалось передавать секретные данные.
А лет десять назад вообще в открытом доступе столько всего интересного лежало...
Обслуживал работу с одним таким сервисом. Суть в том, что туда и оттуда полезная нагрузка (документы) ходят подписанные+зашифрованные крипто провайдером соответственно клиента или сервера. Но это, к сожалению, не значит, что браузер или сервис не передаст чувствительную информацию сбоку. Какой-то банк в подворотне получается.
Всё нормально. Просто они по своим политикам безопасности каждые три года выпускают новый сертификат, чтобы исключить утечку старого.
В Yandex browser не работает сайт Госуслуг