Pull to refresh

Comments 418

Пока это выглядит не как «Let’s Encrypt с 4 июля перестаёт выдавать сертификаты для .ru», а как «в России заранее испугались сценария, при котором иностранные УЦ могут перестать выдавать сертификаты для российских доменов».

Разница принципиальная.

Если бы у Let’s Encrypt действительно было решение отключить .ru/.su, оно было бы в их официальных анонсах, на форуме, в ACME-политиках, в changelog’ах. Сейчас там видно другое: изменения по срокам действия сертификатов, профилям, цепочкам, но не запрет российских зон.

Сам риск, конечно, не нулевой. Let’s Encrypt — американская организация, DigiCert/Sectigo/GeoTrust тоже живут в правовом поле санкций. Если регулятор прямо запретит обслуживать российские домены или конкретные организации — они будут выполнять. Но это не равно «через месяц отключат весь .ru».

Национальный УЦ как резерв — идея понятная. Проблема только в том, что TLS-сертификат ценен не самим фактом подписи, а доверием браузеров и ОС. Если корень не принят Chrome, Firefox, Safari, Android и iOS, то для внешнего интернета это не замена, а сертификат для ведомственных контуров и пользователей с вручную установленным корнем.

Так что новость скорее про подготовку к неприятному сценарию и импортозамещение доверия, чем про уже принятое решение Let’s Encrypt.

Я так вижу, что проблемы будут не от LE, а по принципу "бей своих, чтобы чужие боялись".

Вообще, так и вижу, как мы все на госуслугам получаем себе серты

Руками.

Через час получаем файл.

Руками несем на сервер.

Чатгпт помимо воли не сможет учиться на высказываниях депутатов!

Мало того - от Минцифры. С шифрованием по ГОСТ (только для определенных браузеров) и с доверием по умолчанию к возможному mitm.

mitm

major in the middle?

Кто такой Генерал Фейлор, и почему он читает мой диск?

По паспорту и в МФЦ

А по пенсионному субсидия на сертификат, будет?

Конечно. Запишитесь на получение льготного сертификата в собесе…

Минцифры использует AES, а не ГОСТ.. ГОСТ это ФСБ и те не давали Минцифры разрешения на использование ГОСТ. Не вводите в заблуждение… другое дело, что по щелчку как LE минцифры выдавать серты не будут владельцам ресурсов. А подчиненных УЦ у них нет…

Минцифры использует AES, а не ГОСТ

Разве? У них кажется было 2 цепочки, одна с RSA, вторая с ГОСТ

По закону в коммерческих целях и для банков, госорганов, и прочих разрешён только ГОСТ и с лицензией ФСБ. Для SSL исключений не сделано. Минцифры там однозначно нарушает закон, просто пока на это закрывают шглаза.

В любом случае проблема в отсутствии "незаинтересованного третьего": если при любом запросе подконтрольная НСДИ может отправить вас на подконтрольный сервер, где будет стоять сертификат, выданный подконтрольной структурой - ну, если это все делает условный Васян - такая схема называется фишингом и квалифицируется как мошенничество. На него хотя бы в суд можно подать, в теории.

Но если этим может заниматься государство...

Руками носить никто не будет, напишут обертку на баше, которая будет парсить апи госуслуг. Костыль конечно, но работать будет

А что, есть api? Я вот скрипт для получения серта с госуслуг пробовал... не получилось, в общем.

«в России заранее испугались сценария, при котором иностранные УЦ могут перестать выдавать сертификаты для российских доменов»

Вообще то иностранный УЦ Goole Trust Services уже давно (больше года назад) перестал выдавать сертификаты всем скопом доменам в российской зоне spb.ru, объясняя свои действия тем, что среди всех 11 тысяч доменов в spb.ru есть сайты подсанкционных компаний.

https://habr.com/ru/news/910042/

Л - логика.

С такими и вообще осторожнее надо быть, закажешь серт, а им еще какая "логика" на ум придет.

НУЦ не за горами)

Почему, через госуслуги? Кажется, что будет запрашивать и получать через Макс.

Не на госуслугах, а в МЦФ, в порядке живой очереди и не больше одного сертификата в руки.

@boulder

Есть причины и следствие не указанное в посте новости.

Если посмотреть на домены санкционных компаний sber.ru и т.д. все они для работы из обычного браузера без КриптоПРО имеют LE сертификат для https.

Причины блокировки:

  • lets encrypt зафиксировал что санкционные компании используют бесплатные сертификаты для обхода санкций

  • Санкционным лицам еще 1 марта 2022 года запретили покупать любые сертификаты DV, OV, EV глобальных сертификационных центров типа GlobalSign

    https://habr.com/ru/articles/654633/

  • Они нашли лазейку используя бесплатные lets encrypt сертификаты оформленные через частные лица, просто продлевая их для ру доменов

Почему они так поступили, потому что они на другой домен не могут перейти так как они под санкциями им запрещают оформлять их.

https://www.kommersant.ru/doc/5797262

У sber.ru сертификат Let's Encrypt?

Ага

  • Server certificate:

  • subject: CN=sber.ru

  • start date: Apr 10 10:49:36 2026 GMT

  • expire date: Jul 9 10:49:35 2026 GMT

  • subjectAltName: host “sber.ru” matched cert’s “sber.ru

  • issuer: C=US; O=Let’s Encrypt; CN=R12

  • SSL certificate verify ok.

Да, действительно. Странная какая-то система. У sber.ru сертификат LE, а у sberbank.ru, на который он перенаправляет, уже не LE.

У веб версии Макса тоже, кстати.

После того, как несколько дней назад другой центр сертификации отозвал у них сертификат.

Подсанкционным компаниям из SDN List ещё в 2022 адресно отзывали сертификаты LE.

А РФ до сих пор не находится под "comprehensive U.S. sanctions", как наши главные союзники вроде Ирана и КНДР.

lets encrypt зафиксировал что санкционные компании используют бесплатные сертификаты для обхода санкций

Кто-нибудь, поясните пожалуйста, как это работает. Как с помощью сертификатов Let's Encrypt можно обходить санкции?

Продолжают функционировать, а должны быть всплыть брюхом кверху во имя исполнения санкций.

Тут скорее не “для обхода” а “в обход”.

Предполагаю, что имеется в виду то, что американские компании обязаны прекратить обслуживание подсканкционных лиц. А поскольку они не располагают фильтрами - им проще отключить всех в зоне…

Классика - когда в их санкционных списках, например, “Иванов Иван”. Невозможно представить способы доказательства что ты не тот “Иванов Иван” - который в их списках - ибо других идентификаторов там нет.

Китайцы вон “изобрели” способ обходить свои списки: фонетическая запись имён, идентичная для китайцев: “Рубио->Лубио”… Один в санкционных списках - другой нет. Чиновнику не надо выяснять кто перед тобой - имена разные - значит не он :)

Ну так сертификат на конкретный домен выдаётся. Какая разница, кто зарегистрировал, если домен принадлежит вполне определенной компании?

А скрепного центра сертификации ala "Давайте шифранём" еще нету ?

скрепный есть, но лучше б не было

а если вы про открытые альтернативы о их нет по причине "удостоверяющего центра" чью роль не может взять на себя ноунейм

то есть или придумается свой децентрализованый стандарт сертефикации или ру-домены стали историей

Ну пора уже пришла делать что-то скрепное, которому ru-большинство будет "сам своему поневоле брат"-ом.

мне кажется пора делать нормальное международно-безопасное а то с ру-доменами это только начало как я думаю

ну я не настоящий сварщик, потому могу нести дичь, но вот мое предложение

центры доверия у каждого из нас - как подтверждали "дружбу" в ВК в свое время так и тут. Причем можно "делится друзьями" с другими и смотреть "друзей" другого пользователя. И это все на базе гарантированной адресации, не просто домен но и с сертификатом и тд.

То есть я знаю что такой то домен с такой то подписью это рутрекер. А еще у него есть список подтвержденных зеркал что тоже рутрекер. Вся криптография на самоподписанных сертефикатах и проверка или "я доверяю" или ходить проверять через списки у "доверенного друга"

Причем такое доверие можно строить и в локальной сети для семьи что бы они уже бродили по интернету самостоятельно.

Вы буквально переизобрели “сеть доверия” (web of trust) из PGP/GPG :)

GPG немного про другое, но возможно вы и правы, просто его используют не так как планировалось повсеместно

если уже есть, придумано и стабильно-безопасно (а с GPG я сам работаю ежедневно) то тогда еще лучше, осталось только выпустить в массы что бы "открытые браузеры" стали такое поддерживать

Ну есть DANE ещё. Там через подписание доменных зон… Только тоже всё нестабильно - отключат рут сервера нам - и опаньки. Надо на TORv3 переходить :) Там с именами претензий никаких.

Это ломается на первом же сайте, про который не знает ваша сеть друзей.

Ну и закончится это так же, как, например, в RetroShare, где тоже большее число людей гарантирует стабильность работы вашего клиента и доступ к публичному контенту, там люди просто задруживаются с незнакомцами, публикуя свои ключи в интернете с припиской "добавлю в друзья всех, кто добавил меня". Ни о каком "доверии" речи даже не идёт, пользователи хотят, чтобы весь публичный контент был доступен -> это буквально вынуждает их увеличивать число друзей -> они будут это делать любой ценой.

Это ломается на первом же сайте, про который не знает ваша сеть друзей.

Это не ломается, просто затрудняется. Нужно получить и сверить цифровой отпечаток из альтернативного источника. Например по смс или по почте. Как в ssh при первом соединение показывается цифровой отпечаток и ты его просто сверяешь.

Идея хорошя, но разбивается о банальную лень пользователей. Никто не будет сидеть и вручную верифицировать зеркала рутрекера, людям нужен готовый интернет из коробки

Поддерживаю. Тоже задумывался о таком подходе - сеть социального доверия к корневым сертификатам. Это реализуемо и без доработок web-браузеров на уровне менджмента системных сертификатов.

А не надо ничего изобретать. Нужен тупо еще один Let's Encrypt, с теми же механизмами валидации, но независимый от государстВ. Как вариант - с отделениями в каждом государстве. (Не можешь получить через американский сервер, получаешь через немецкий, русский, киргизский, сомалийский).

Главное - четкое определение и понимание, что означает сертификат, что он гарантирует, а что - нет. Для сертификатов L.E. типа - он гарантирует, что получатель сертификата прошел техническую процедуру верификации по ACME протоколу через HTTP-01 / DNS-01 / TLS-ALPN-01 challenge. И все, не больше. То есть, даже ФСБ или ЦРУ не могут получить поддельный сертификат маленького магазина. Однако, он не гарантирует, что sberbank-investicii.ru - принадлежит Сбербанку.

А не надо ничего изобретать. Нужен тупо еще один Let's Encrypt, с теми же механизмами валидации, но независимый от государстВ. Как вариант - с отделениями в каждом государстве. (Не можешь получить через американский сервер, получаешь через немецкий, русский, киргизский, сомалийский).

Ну создали вы такой true-LE. И пусть даже договорились, чтобы ему дали сертификат от:

Страна US
Организация Internet Security Research Group
Общее имя ISRG Root X1

А затем российское подразделение true-LE выдает сертификат сберу, который под санкциями. И из соответствующего органа США в ISRG тут же прилетает указивка - отозвать к чертям основной сертификат вашего true-LE.

В число же корневых вы никак не попадете, потому как браузеры основные, и основные ОС - тоже "Страна US". Да, можете сделать свой форк браузера, или даже свою ОС с нужными сертификатами унутре (и у вас получится Яндекс.Браузер с AltLinux или РедОС) - но у большой части остального мира на ваши сертификаты будет ругаться всё, что можно.

Так что то, что можно сделать, уже сделано - и новый true-LE особо не поможет.

И поэтому дни Интернета, как глобальной единой сети - уже сочтены. Строительство заборов идет полным ходом.

Вообще есть ряд общих требований к CA, и есть ряд дополнительных требований от вендоров, вроде mozilla, google, microsoft и прочих.

Тебе не нужно быть подразделением true-LE чтобы развернуть свой CA, но чтобы тебя добавили в доверенные тебе придется напрячься. Благо требования должны быть публично доступны для изучения. И развернуть такой CA вполне можно и за пределами US.

Вот когда CA выполнивший необходимые требования откажутся добавлять в доверенные - это будет очень серьёзная проблема

P.S. Нужно быть готовым что аудиты (дорого, регулярно даже после попадания в доверенные) и согласования с вендорами для попадания в список доверенных исходно затянется на пару лет само по себе

Российский отказались. Очень серьезную проблему мы и обсуждаем.

А он выполнил требования? У него есть публичный CT-лог? Аудиты? Они вообще подавали заявки вендорам?

Мы действительно обсуждаем серьёзную проблему, проблему доверия

Конечно. Все было и даже есть. Прямо сейчас все в проде.

Мы обсуждаем серьезную проблему централизации интернета. И возможного его развала на слабо связанные сегменты.

Прямо сейчас все в проде.

Эээ, это не отвечает ни на один из вопросов. Можно ссылку хотя бы на CT-лог? Или ссылку на информацию о том, что заявки вендорам подавались на основании выполнения CA/Browser forum и отдельных требований вендоров? Потому что автоматически в доверенные никого не добавляют

UPD: CT-лог сам нашел. Уже хоть что-то. Хотя тот же Гугл не любому источнику для них доверяет, а значит выгрузка нужна «в доверенный» для него

То есть? Вроде как на все отвечает. Да, центр сертификации сделан по всем правилам, аудит от какого-нибудь Касперского пройден. Ничего не утечет и не взломают, не переживайте.

CT-LOG почитать конечно же можно.

Российский отказались. Очень серьезную проблему мы и обсуждаем.

Я вот, кстати, поискал немного по тем местам, куда эти запросы идут (раз, два) и не нашел.

Для Казахстана, скажем, есть (раз, два), и им именно отказали (Status: RESOLVED WONTFIX). Если поискать в "Product: CA Program" по этим статусам - найдется еще, по разным причинам.

А вот про минюстовский корень (который Russian Trusted Root CA, The Ministry of Digital Development and Communications), и ТЦИ-ный (который TCI ECDSA ROOT A1) и на логи которого тут ссылались - что-то сходу не находится.

У меня есть подозрение, что формально, по всей процедуре никто и не просил.
Может, конечно, плохо ищу.

что формально, по всей процедуре никто и не просил

Они по идее по формальным требованиям и не подходят. Вопрос доверия, и аудит должны проводить те кому доверяют стороны. Т.е. аудит от условного «Касперского» не подходит (если у него нет соответствующей аккредитации), даже если он проходит в полной соответствии с процедурой. А привезти аудитора аккредитованного по WebTrust (или его аналога из Европы) после 2022 года мягко говоря затруднительно, а ведь его ещё и регулярно повторять придется.

К примеру у Let's Encrypt отчеты по аудитам и политики доступны публично. Аналог от минцифры существует?

Если я не доверяю проведенным у тебя аудитам, почему я должен добавлять твой сертификат в свое хранилище доверенных? То что ему доверяет государственный орган некой страны тут роли не играет

P.S. Забавное

А стрелочка поворачивается?

У нас не доверяют европейскому WebTrust. А Касперскому аудит провести почему-то не дают. Что делать будем?

А главное следствие это все еще централизация. Последствия которой и наблюдаем.

Отнимание и невозможность получить сертификаты разным Госууслугам и Налогам явно видна. Последствия представляете? Я вот легко представляю что после этого у нас скажут что все ru сайты не на доверенных сертификатах от Минцифры будут разделегированы через полгода.

И интернет встанет на грань развала.

Может стоит все таки подумать и децентрализовать интеренет? Без вот этого пафоса. Технически это реализуемо.

PS: Привезти аудитора займет примерно 12 часов. Самолеты летают. Это даже близко не проблема.

У нас не доверяют европейскому WebTrust.

Вообще все равно, ты требуешь чтобы «они доверяли» твоему CA (добавили в хранилище доверенных сертификатов). А значит ты выполняешь их требования как минимально допустимые, твои стандарты могут быть ещё выше.

А стрелочка поворачивается?

У вас нарушена логическая цепочка.

А Касперскому аудит провести почему-то не дают

Дают, но не верят если у него нет аккредитации.

Последствия представляете? Я вот легко представляю что после этого у нас скажут что все ru сайты нена доверенных сертификатах от Минцифры будут разделегированы через полгода.

С чего бы? TLD ".ru" управляется изнутри РФ. Кто их будет разделегировать? Тем более что домен ну ни как не обязан иметь какой-либо сертификат в принципе. Как и использоваться исключительно для веб-а. А если так - туда им и дорога, контроля за tld за пределами ru/su/рф все равно нет. Бизнес будет плакать, но получит сертификаты. А остальным оно и не надо

Привезти аудитора займет примерно 12 часов. Самолеты летают. Это даже близко не проблема.

Проблема не в физической доставке аудитора, а в договоре на проведение аудита и оплате услуг аудитора.

Конечно, инфраструктура CA, политики по которым он работает также должны соответствовать. Ибо какой смысл тянуть аудитора, платить деньги, а потом не пройти аудит

Я хочу (требовать я не могу) чтобы не ломали техническую инфраструктуру интернета. А вот вы чего-то постоянно требуете.

Аккредитация у Касперского естественно есть. У него любых российский документов валом. Что дальше?

Кто выдал тот и разделегирует. Можно никакого не иметь. Но нельзя иметь недоверенные сертификаты. Доверяем только Минцифре. Не надо заниматься словестной эквилибристикой. Понятно же о чем я.

Не надо платить. Касперский аудирует там. Вебтраст тут. Обмен, а не оплата.

Аккредитация у Касперского естественно есть. У него любых российский документов валом. Что дальше?

Эта аккредитация тут уже не в первый раз упоминается. А можно ссылочку на документы аудита?

Потому что вот, скажем, заявка от TrustAsia. Аудиторами были некие Anthony Kam & Associates Ltd. (плюс-минус китайские)
Но да, на соответствие критериям WebTrust.
И этого хватило.

Поэтому, весьма возможно, что если бы была заявка с аудитом от Касперских - то этого тоже бы хватило. Но заявки, судя по всему, нет.

А надо? Документы делаются любые за месяц максимум. Это не выглядит проблемой.

А почему мы им должны доверять? Я этих людей не знаю.

Окей. Надо сделать точно такой же TrustEvrasia и проблема решена. И всем кто захочет тоже можно. Это ровно то про что я пишу. Это именно децентрализация.

Кому аудита Касперского недостаточно? Окей у нас есть и другие неплохие безопасники.

Зря вы пытаетесь придраться к формальным бумажкам. Они делаются очень легко и быстро.

Anthony Kam & Associates Ltd

У них раньше была лицензия, но сейчас вроде бы нет

У них раньше была лицензия, но сейчас вроде бы нет

А... так понятнее, почему хватило, да.

Аккредитация у Касперского естественно есть. У него любых российский документов валом. Что дальше?

Нужна не любая, нужна так которая позволяет проводить аудиты по WebTrust. Толку от «вала российских документов»? Я могу их только похвалить.

Но нельзя иметь недоверенные сертификаты

Бред, у домена можете не быть ни одной A/AAAA/MX записи, при этом домен остается валидным и продолжит работать. Или быть, но он может не иметь доступных эндпоинтов для браузера/электронной почты. О каких сертификатах идёт речь?

Касперский аудирует там. Вебтраст тут. Обмен, а не оплата.

А зачем им аудит Касперского? Ты не доверяешь их аудитам? Не доверяй. Используй браузер/ос в которых нет CA без аудита Касперского. Только, кажется, не получится этого сделать, не сломав себе веб

Я хочу чтобы не ломали техническую инфраструктуру интернета

Я тоже, но архитектура цепочек доверия сложилась так, что «на слово» не верят

Отлично. Мы им выдадим такой завтра. Какие там слова написать надо? Это поможет?

Я не понимаю зачем вы так настаиваете на централизации интернета? И почему не хотите видеть последствий этой централизации?

А нет. Вы хотите этих последствий. Чтобы интернет развалился на части. Эти влеряют этому, а вон те только другому. Потом и протоколы сломать можно. Но тогда непонятно зачем это вам?

На слово не надо. Есть государства. Есть доменные зоны этих государств. Вот пусть сами и решают. Сами и аудируют.

Отлично. Мы им выдадим такой завтра

«Мы» не имеем права выдавать WebTrust-аккредитацию аудиторам. Филькина грамота столь же бесполезна.

Я не понимаю зачем вы так настаиваете на централизации интернета

Мы говорим на разных языках

На слово не надо. Есть государства.

Есть доменные зоны этих государств.

Любой CA может выпустить любой сертификат. Сегодня он выпускает для .ru, а завтра для nsa.gov.

Вот пусть сами и решают. Сами и аудируют.

Поэтому нет, есть ряд требований ограничивающих возможный ущерб. Они идентичны для всех. Можно присоединиться к CA/Browser forum и внести свои предложения об изменении процедур…

Конечно на разных. Я говорю про хороший децентрализованной интернет. Где дядя из-за океана не указывает и не пытается указывать кому можно иметь сайтик, а кому нельзя.

А вы защищаете как раз право дяди указывать и показывать пальцем мол тебе нельзя потому что я так сказал. И абсолютную централизацию интернета.

Нельзя, запретили.

Ну вот и получаем весьма вероятный развал интернета на сегменты. Дядю слушать многие не собираются. И все что остается это делать свой сегмент. Несовместимый. Пока только плашками, потом вероятно и еще чем-то. Зачем делать совместимость если по сути и так интернет сломали?

"Дядя" - это кто? Имя в студию, пожалуйста!

Или это все-таки некий консорциум, куда входят представители (компании) из разных стран?

Разных? А почему Америка запрещает или разрешает? Один дядя там всем рулит.

Так имя назовете?

Я реально не понимаю, кто кого лишил права иметь сайтик.

Мы буквально в комментах под статьей где американцы угрожают нам запретом сайтиков которые им не нравятся.

Т.е. имени "дяди" я от вас не дождусь, это понятно.

Должность, государственный орган, назвать можете? Или тоже нет?

"американцы" - это претензия по национальному признаку? Или к гражданству?

Новость буквально про этого дядю. Который запрещает сайтики которые ему не нравятся.

Ну т.е. сами четко назвать, кто вас обтижает, не можете. Только глубокомысленные намеки.

Удобная позиция. Всегда можно сказать, что имели ввиду нечто иное. Такую невозможно оспорить.

Соседняя новость. Пытаются прямо запретить кучу сайтиков. Я ее понимаю что еще может быть непонятно?

Вопрос: Кто вас обижает?

Ответ: Соседняя новость

 Я говорю про хороший децентрализованной интернет.

Ладно. Давайте аккуратно и по порядку.

Захожу я на example.ru, который подписан "ABC CA". Потом на example.cn, который подписан "XYZ CA".

Кто именно решает, что "ABC CA" и "XYZ CA" имеют право подписывать эти сайты (ну т.е. за меня решить, что я этим CA в данном конкретном случае (не)доверяю) и как эти "кто-то" это до моего экземпляра браузера доносят?

Так чтобы злоупотреблений не получалось, чтобы дяди, решающие для .cn, не влияли на сайты из .ru и наоборот, не получалось развала интернета на сегменты и так далее.

Кто именно решает, что "ABC CA" и "XYZ CA" имеют право подписывать эти сайты

Теоретически владелец сайта может через CAA запись в DNS. «Хороший» CA должен следовать инструкции. Злонамеренный - плевать хотел, потому что любой CA может выпустить сертификат на любой домен.

Теоретически владелец сайта может через CAA запись в DNS.

Тогда нам нужен DNSSEC, потому что иначе эту запись подменят.

А DNSSEC - централизован с точки зрения собеседника, потому что в нем 'дядя из за океана' может сломать аж всю зону страны.

ДНС сломать из-за океана нельзя. Давно у всех стоят локальные резолверы. И локальные корневые сервера. Если что принимать обновления из скомпрометированнх источников можно перестать по кнопке.

ДНС это хорошая децентрализованная технология. Надо делать как ДНС.

ДНС сломать из-за океана нельзя.

Было вот такое. Там своими силами справились, но то же самое произойдет, если захотят повторить 'из за океана'.

 Если что принимать обновления из скомпрометированнх источников можно перестать по кнопке.

Скомпрометированных по чьей версии? Если регуляторы домена .cn перестали принимать 'по кнопке' обновления для зоны .tw (ну, не понравилось им что-то), - то браузеры какой версии данных должны верить и от кого и как узнавать, какая верная и где ее брать?

Технические сбои бывают у всех. Их чинят. Речь не о них.

Например удаление всех доменов из ру зоны. Или удавление конкретных доменов. Или что-то подобное. После кратковременного сбоя мы все быстро починим.

Технические сбои бывают у всех. Их чинят. Речь не о них.

Сбой был в том, что зону .ru как-то не так подписали. Теперь рассмотрим случай, когда ее буквально откажутся подписывать по причинам, что тут в статье Let's Encrypt сформулировала.
После этого зона .ru сломается. Произойдет 'удаление всех доменов из зоны ру'
Ну может, на территории России локальные сервера как-то можно будет убедить работать. Но для всего остального мира и для всех, кто ими не пользуется - сломается.

И напишете, все-таки, ответы на ситуацию .cn vs .tw и вообще как вы представляете архитектуру, мешающую залезать со своими правилами 'на чужую территорию/зону'.

Перейти на локальные подписи дело техники. ДНС так устроен бай дизайн.

Остальной мир может чинить свой ДНС как хочет. У нас все будет работать.

Я буквально в первом сообщении это описал. Принимается расширение и выпускаются корневые сертификаты разрешающие подпись одной зоны. Остальным эту зону подписывать запрещается.

Остальным эту зону подписывать запрещается.

Ну опишете, наконец, как это выглядит в ситуации .cn vs .tw
Когда китайская администрация внезапно решило, что ей надо какие-сайты из .tw подменить/разделегировать (на своей территории) - что ему помешает? То что в китайском CA ограничение на .cn стоит? Ну так снимут или еще .tw добавят, проблем-то.

У вас же в схеме никаких заморских дядей, который могут сказать 'не надо так' и вынести этот CA из поставок браузеров - нет.

Принятием нового RFC. И его реализацией во всех основных браузерах и ОС. Похожий RFC даже есть. Сдуть пыль, вероятно доработать и можно писать код.

Принятием нового RFC.

И там будет написано что? Вот пошел браузера на домен example.tw. Как браузер должен узнавать, что CA, что домен подписал - действительно имеет право домен из этой зоны подписывать? Так, чтобы это работало против разных MitM, от которых TLS и нужен.

Вы никогда не видели сертификаты на вайлмаски? Ну будет сертификат на example.tw подписанный сертификатом на *.tw который у браузера в доверенных.

Ничего не нужно. Все уже есть.

 сертификатом на *.tw который у браузера в доверенных.

А кто решает, что у браузера в доверенных находится и как оно туда попадает? Так, чтобы не 'иностранные дяди'. Причем для всех стран 'не иностранные'.

С ДНС получилось же? Вот тоже самое. Любая страна может получить корневой сертификат для той ДНС зоны которой управляет и запретить другим подписывать сертификаты в этой зоне. Принимаем и реализуем такой RFC и все.

Переиграть естественно можно. Но это заметно страшнее чем сейчас. Вон на ДНС никто не покушается и все хорошо работает.

С ДНС получилось же?

Плохо получилось. По факту какие попало DNS сервера отдают ответы, (иногда не c теми данными, которые владельцы сайта/зоны хотят) вместо правильных, подразумеваемых администраторами этих зон и сайтов серверов.

DNSSEC пытался эту проблему решить но именно он - с вполне централизованным корнем доверия.

Любая страна может получить корневой сертификат для той ДНС зоны которой управляет и запретить другим подписывать сертификаты в этой зоне.

А браузер доверяет этому сертификату и не доверяет какому-то другому, который тоже говорит, что эту зону может подписать почему? Правильно, потому что он у него в базе поставки есть. Смотри предыдущий вопрос о том, кто эту базу формирует, если 'иностранных дядей' (которые могут решить сертификат больше не включать) нам не не надо.

Вы, если отбросит долгое сопротивление просьбам объяснить кто доверяет кому и почему, похоже, предлагаете, чтобы товарищи из Common CA Database были менее придирчивыми и включали CA в браузеры на основании "В стране X находится? Ограничение 'только для домена страны X' стоят? Ну ладно, включаем, пусть сами разбираются, чему CA для их зоны должно соответствовать."

Боюсь, очень многие с таким подходом не согласятся и предпочтут то, что есть сейчас, со всеми этими проверками от WebTrust и прочим занудством.

Отлично с ДНС получилось. Процент ошибок пренебрежимо мал. Децентрализация максимальная.

Не должно быть никаких товарищей или нетоварищей. Каждая страна должна владеть своей зоной и своими сертификатами для нее.

Пусть не соглашаются. Пусть шантажируют отменой сайтиков которые им не нравятся. Или даже отменят их на пару недель. Но потом не надо удивляться А чего это интернет развалился. Вот поэтому он и развалился. Вот из-за таких ребят он и развалился.

Не должно быть никаких товарищей или нетоварищей. Каждая страна должна владеть своей зоной и своими сертификатами для нее.

Вы все еще не понимаете, что в той схеме, что вам хочется важно не только 'никто не должен на нас влиять' но и 'мы не можем на других влиять.'

Должен механизм, которые мешает каждой стране что-то делать с сайтиками вне своей зоны и устраивать для нее MitM. Кто-то должен бить по рукам и принимать меры против CA, которые решат выписывать сертификаты на чужую зону, вписав себе соответствующее ограничение.

Что без выдачи прав 'заморским дядям' не работает. Ну потому что именно заморские дяди из другой страны должны иметь инструмент, позволяющий стукнуть CA, который в их зону полез.

А без этого механизма оно да, развалится на зоны.

Я уже три раза написал как это реализовать. Не вижу смысла четвертый повторять.

Интернет это децентрализованная штука. И дядь нигде не должно быть. Должен быть только правильный код.

Вы все еще не понимаете, что в той схеме, что вам хочется важно не только 'никто не должен на нас влиять' но и 'мы не можем на других влиять.'

Кажется, вы подметили самую суть :)

Обычно в таких разговорах как раз подразумевается, хоть и не озвучивается, "нам никто не указ, но сами мы творим, что хотим".

*.tw

Нормальный такой MITM в масштабах страны, ага. Этого не будет

Любой CA может выпустить любой сертификат. Это архитектурная проблема выбранной модели. И либо так (обложив модель кучей костылей), либо модель должна быть заменена полностью.

И ваше предложение её не чинит. Оно лишь усугубляет проблемы принудительным добавлением в доверенные CA по указанию со стороны. Нельзя доверять по приказу, нужны объективные доказательства того, что доверять можно. Поэтому CA/Browser forum выработал ряд достаточно жестких требований и предъявляет их ко всем CA желающим быть в списке доверенных. Ты же не веришь звонкам из «службы безопасности всех банков, которая хочет защитить твои деньги путем перевода на безопасный счёт»?

Такое предложение эквивалентно отказу от проверки соответствия

P.S. Вообще, кажется что какому-то Яндексу, VK, Сберу и ряду других компаний было бы по силам развернуть CA способный пройти аудит

P.P.S. Ещё один вариант, использование отечественного ПО, где списки доверия будет формировать местная, подконтрольная государству, компания. Потому что играя на чужом поле ты вынужден играть по чужим правилам

Мое предложение уберет мутных личностей. Которые почему-то решили что могут решать кому можно сайтик, а кому нельзя.

Страна рулит своим ДНС. Вас это не удивляет и не шокирует. А если страна начтет рулить своими сертификатами это на ваш взгляд почему-то ужас-ужас.

Конечно по силам. Но зачем? Вы точно хотите дать корпорациям еще больше власти?

Эта статья буквально о том что чисто техническую систему превратили в инструмент политики. Значит все, нет больше технической инфраструктурной системы. Она больше не решает задачи для которых создана. И надо делать новую систему.

На слово не надо. Есть государства. Есть доменные зоны этих государств. Вот пусть сами и решают. Сами и аудируют.

У вас все равно останется группа товарищей которая следить, чтобы никакой 'левый' CA не заявлял 'А теперь я тоже для зоны .ru сертификаты выпускаю.' Ну т.е. поддерживает базу данных в браузера, чей CA -- чей.
После чего возможная проблема повторяется на другом уровне - этот кто-то может вынести запись "Этот CA для зоны .ru" из поставки браузеров и российская зона ломается.

Проблема не в физической доставке аудитора, а в договоре на проведение аудита и оплате услуг аудитора.

А так же в том, что все что там в критериях хочется - оно, вообще говоря, должно быть, чтобы аудиторам показать.

Пора?

Об отечественном центре сертификатов я слышал примерно двадцать лет назад, если не больше.

Очень нужно, стране, понимаешь....

А не о просто отечественном, а децентрализованном, общественном и опенсорсном не слышали? Очень нужно народу. Но народ безмолвствует. Ропщет правда.

Можно предложить DANE - вот только там всё выглядит как велосипед без колёс. Браузеры не хотят. А при наличии доступа к рут серверам можно “санкционировать” сколько угодно…

Если сертификаты Let’s Encrypt нельзя будет перевыпустить, тогда в России придётся переходить на свои центры сертификации. Сейчас в России TLS-сертификаты раздают НУЦ и ТЦИ.

Сейчас корневые российские сертфикаты (как минимум НУЦ) зашиты:

  • в Яндекс-браузер и Chromium GOST

  • в российские дистрибутивы Линукс как минимум у 4-ки лидеров (Астра Линукс, Базальт Линукс, РЕД ОС, Роса Линукс).

В винду и другие ОС корневые сертификаты нужно будет устанавливать вручную. Кстати, пока никто не сделал ещё утилиту или сервис, который бы делал это автоматически (за исключением специализированных Контура, Тензора и ещё некоторых ЭТП в рамках пакетной настройки их сервисов).

Яндекс-браузер имеется во всех официальных дистрибутивах линукс 4-ки лидеров. А Chromium GOST только в РЕД ОС 8, но он без проблем устанавливается в винду и в любой линукс с официального сайта.

Отдельная тема – настройка всякого рода корпоративных и онлайн сервисов (доменной структуры, почтовых серверов и т.д.) – там придётся повозиться.

Парадокс ситуации состоит в том. что пока Россию не отстегнут от западной инфраструктуры удостоверяющих центров, у нас так и не будет ничего развиваться в этой сфере. Это как в банковской сфере – финтех полетел ракетой только тогда, когда основным российским банкам объявили санкции и когда их отстегнули от западной фин.системы. А то бы наши главные банкиры до сих пор бегали и внедряли американские прибамбасы от Визы и Мастеркард и другие новинки американского финтеха, т.е. плелись бы в хвосте американского финтеха. А сейчас они создают российскую финансовую систему. Да, она может быть потом интегрирована с западной, но не на правах зависимой дочерней структуры, а на правах автономного кластера, взаимодействие с которым осуществляется на основе сетевых принципов, а не по принципу master-slave.

Я считаю, что внедрение у нас западной структуры УЦ -- это полумера. Лучше было бы замахнуться на свой протокол интернета, что-то типа сети TON для России с её собственной инфраструктурой адресации, маршрутизации и системы DNS.

Лучше было бы замахнуться на свой протокол интернета

Лучше замахнуться сразу на телепатию

Подход: Давайте зарежем и съедим лошадей, а пахать будем на единорогах - они выносливее!

Это как в банковской сфере – финтех полетел ракетой только тогда, когда основным российским банкам объявили санкции и когда их отстегнули от западной фин.системы. А то бы наши главные банкиры до сих пор бегали и внедряли американские прибамбасы от Визы и Мастеркард и другие новинки американского финтеха, т.е. плелись бы в хвосте американского финтеха.

не пишите бред, РФ всегда была в голове развития этой сферы, довольно много "прибамбасов" у МПС, внезапно изобрели в РФ, а потом уже внедряли в других странах

МПС вообще очень консервативные и тормознутые, наши процессинги еще в начале нулевых через всякие замысловатые костыли делали очень интересные проекты, до которых другим странам было как до космоса

и первоначальный аналог НСПК - ОСП (отмечу что совершенно негосударственный и полностью коммерческий) был создан как раз для удобного управления такими штуками, чтобы лишний раз не ходить к МПС

МПС конечно очень сильно давили на банки в определенных вопросах, но вот честно говоря, это положительно сказывалось и на развитии и безопасности..так как например внедрение аудитов безопасности и стандартов...наши очень долго плевались и шипели от такого навязывания затрат

довольно много "прибамбасов" у МПС, внезапно изобрели в РФ

наши процессинги еще в начале нулевых через всякие замысловатые костыли делали очень интересные проекты, до которых другим странам было как до космоса

А можно парочку конкретных примеров, что бы при случае удивлять коллег прорывными идеями российского финтеха.

Оплата банковскими картами любого типа в интернете виртуальные карты как сущность (она выходит из первой потому что это у нас начали эмулировать виртуальную карту чтобы она на неподходящей карте могла транзакцию в МПС сделать, а уже потом виза подтянулась со своей первой Virtual).

Оплата услуг через банкоматы, вся эта ЖКХ, Кредиты, сотовые и т.п.

Прием наличных в банкоматах

Пополнение банковских карт на кассах магазинов, оплата сотовой связи в магазинах

Бонусные-подарочные карточные системы работающие поверх любого банковского процессинга (не особо получило особого развитие из-за всяких проблем в 14 году)

вам мало?

Это вот кажется что "а вот у них там ууу, а нас отставание", на самом деле даже одна из самых известных процессинговых систем, OpenWay - изначально - Питерская (уже и не найдешь концов что они из РФ то теперь), на базе которого стало можно делать такие выкрутасы и они начали конструировать первые продвинутые интернет банки, чтобы не как в штатах "сфоткайте чек и мы его обработаем", а прям сразу

==

Я был в отрасли с 07 по 16 год, и у нас очень часто народ ездил по обмену опытом в ЕС и Штаты к нашим акционерам, и они буквально забирали инженеров наших к себе чтобы сделать "как у вас" - акционеры это не маленькая компания, это огромная фин-корпорация, не виза конечно и MC но один из крупнейших мировых процессингов который купил компанию в своё время в которой я работал...и у них, там, за бугром, многого вообще не было на тот момент

Мне кажется у вас тоже перегиб, никто не спорит с активностью российского финтеха в лучшие годы, но и путать изобретение с применением тоже не надо.

Например с вашим тезисом про "Прием наличных в банкоматах". Несложное гугление выдает, что первым в России это начал делать американский Citibank причем деньги принимались в конвертах с пересчетом инкассаторами.

А если рассмотреть полноценный прием с мгновенным зачислением, то первенство тут невозможно, хотя бы по причине отсутствия в России своих купюроприемников, они все зарубежные и всегда были.

А если рассмотреть полноценный прием с мгновенным зачислением, то первенство тут невозможно, хотя бы по причине отсутствия в России своих купюроприемников, они все зарубежные и всегда были.

в банкоматах - купюроприемников не было

конечно я про полноценный прием с мгновенным зачислением. и появилась эта услуга в России первая

насколько я помню в США до недавнего времени были сложности с кейсом "закнуть 100$ на карту налом и оплатить чтото сразу", сейчас соможет уже чтото сделали но в середине 10х это было не "очевидной процедурой", вот помнится надо было сфоткать чек и отправить через приложение в банк...где оператор вручную внесет деньги на ваш счет... там еще какието мозгоразрывающие (для нас) процедуры были

вы подменяете сущности, в РФ банкоматы не производили никогда я про них и не говорил, в РФ сделали софт который позволяет банкам принимать деньги и организовала такую услугу массово

==

Я вообще понимаю что появление ApplePay затмило многим всё, и стало казаться что за бугром финтех круче всех, но на самом деле тут сыграл эффект низкой базы и отсутствие легаси в РФ (хотя карточная инфраструктура у нас начала создаваться еще в 80е годы) но все нулевые и часть 10х, РФ действительно была во главе отрасли по новым фичам...ну а потом всё испортилось по политическим причинам

в банкоматах - купюроприемников не было

А что там было? Бабушка считающая вручную все вложенные купюры?

Купюроприемники (валидаторы) бывают разные, но еще раз повторюсь, они все были и есть зарубежные. При появлении новых банкнот требуется обновление ПО каждого.

На США свет клином не сошелся, например смарт-карты с чипом придумали во Франции еще 50 лет назад. Банкоматы в Великобритании еще раньше и т.д.

Вы вопрос с банковских карт смещаете в железки

я говорю про финтех, как сферу услуг, говорить что в Великобритания впереди планеты всей потому что там первый банкомат придумали, а все срисовали и продолжают - неверно

США как были так и есть первая страна где родились МПС в нынешнем виде, но РФ вполне себе какоето время опережала другие страны и США в том числе в развитии финтеха в этой области

Нет, я опонирую тезису "многое придумали у нас". В большинстве случаев это не правда.

С тезисом "Россия была в лидерах развития финтеха в 00 и 10" я полностью согласен, все новинки активно внедрялись в оборот за месяцы а не годы как в некоторых других странах.

Реальным прорывом было появление в 2006 безофисного банка Тинькоф, работающего через мобильные приложения. Но в мировом масштабе это тоже не первый пример банка без отделений или "банка через интернет".

ну в чемто я могу с вами согласится

кстати, раз мы тут такими сущностями измеряем то и ipad не первый компьютер-планшет с вайфаем и плюшками, хотя изобретение этого концепта приписывают эпплу (хотя отсчет можно начать и от newton но это был скорее предок КПК-смартфона)

Сначала приём и выдача были из разных ящиков. Потом ящик отвозили в банк и после пересчета уже зачисляли. Потом стали зачислять сразу, но в банке всё равно пересчитывали (на предмет фальшивок).

Потом появились купюроприемники замкнутого цикла где внесенные деньги сразу использовались для выдачи.

Очевидно ничего из этого рф не могла делать первой т.к. железо было импортное.

Наличие анлогичного железа не означает наличия аналогичных сервисов. В США был приём нала, но он чуть ли не до последнего времени работал с дикой задержкой - кладёте деньги, а они появляются на счёте через сутки или двое. Для них прорывом было в качестве костыля прикрутить к приёму наличных автоматическое мгновенное увеличение кредитной линии на принятую сумму. То есть не ваш баланс увеличивался, а доступный кредит.
А ещё во многих странах приём наличных работал не для пополнения счёта, а для оплаты кредита. Который шаманским образом гасился с задрежкой чуть ли не в неделю. Функционал железа тот же, но используется иначе.
Атоматическая инкассация тоже много где была с приёмом наличных. Но это снова не внесение на счёт, а специальные аппараты в офисах банков.
На самом деле в РФ не так уж много финтеха реально с ноля придумано. Очень много изначально придумано было в других странах, но не получило распространения. И в плане массового внедрения новинок РФ реально была впереди.
Но были и вещи, которые наоборот очень долго не внедрялись. Например объединение счетов нескольких банков в одном приложении уже давно (десять лет, точно) много где есть, а в РФ только-только и в виде экспериментов. Или совместное управление счётом.

Консервативность западных банков связана с тем что они там несут реальную ответственность перед клиентами. Любой косяк банка идёт за счет банка. По крайней мере в сравнении с рф, в которой любой косяк банка идёт за счет клиента (все эти перевыпуски симок и т.п.).

А при тамошних кредитных ставках задержка в пару дней это вообще ничто. Да и внесение наличных достаточно экзотическая операция для физика.

А при тамошних кредитных ставках задержка в пару дней это вообще ничто.

вообще для этого грейс период есть и в РФ тоже, по этому задержка - ничто даже в РФ

не все кредиты имеют грейспериод, а в тех что имеют не все платежи в него укладываются.

Виртуальные карты, это костыль, когда нет zero liability. Все остальные достижения тоже сомнительные. Зачем ходить оплачивать сотовый в магазин, если можно, чтобы оплата сама списывалась раз в месяц? Наличные в америке в банкомат не пихали, потому что пихали в них чеки.

Зачем ходить оплачивать сотовый в магазин, если можно, чтобы оплата сама списывалась раз в месяц? 

а как подключать оплату "автоматом" когда клиент-банки были еще не у всех банков, а вам 70лет? позвонить как в 90х по телефону, продиктовать номер карты и это вот все по старинке?

потом, я думаю многие вспомнят баг автопополнения билайна которой за ночь мог десяток тысяч с кредитки сожрать

Это были времена когда телефон пополняли через ОСМП терминалы массово и банкоматы. и очень многие стали пользоваться пополнением счета через кассы в супермаркете, потому что онлайн - сложно для многих (до сих пор с содроганием вспоминают, очень кстати функциональный по тем временам ЛК ВТБ24 с картой кодов которые на каждый чих стирать-вводить надо было)

Наличные в америке в банкомат не пихали, потому что пихали в них чеки.

и ждали когда сотрудник руками их обработает, ага, онлайн во все щели, давайте еще вспомним что чек по почте можно отправить и == не нужно вообще ни банкоматом пользоваться ни в отделение идти. шах и мат....но чтото не то, да ведь?

==

я вот не знаю подробностей, кто что изобрел, помню раньше чеки импринтера руками носили в банк чтобы операцию провести, а потом сбацапи прошивку для эквайрингого терминала и сразу научились их сгружать туда руками сотрудника, у меня ощущение что это тоже не забугорное "достижение"

скажете тоже не нужно? ну и подождали недельку бы не сломались.

потом, я думаю многие вспомнят баг автопополнения билайна которой за ночь мог десяток тысяч с кредитки сожрать

Так вам и говорят что это специфика рф. Там где такой "баг" очень дорого встанет компании и вопрос решается по одному клику/звонку все эти костыли с разделением счетов не нужны.

А штатах "баги" с автосписанием происходят чуть ли не непрерывно, но это не вызвает проблем.
Во-первых, из-за распротранения кредита - списание идёт из кредитных денег и до момента начисления процентов всё уже нормализуется.
А, во-вторых, страхование потерь и работающие механизмы charge-back. Вы просто пишите в банк и просите аннулировать транзакцию. Всё срабатывает автоматом и в случае вашей правоты списавший средства попадает на штрафы и разборки с банками и платёжными системами. но если вы были не правы, то с вас возьмут заметное число денег в качестве оплаты за разбирательства.

В РФ же сделать chargeback практически невозможно.

Это были времена когда телефон пополняли через ОСМП терминалы массово и банкоматы. и очень многие стали пользоваться пополнением счета через кассы в супермаркете

О, еще помню связанную с этим прикольную фичу - "сдача на счет сотового". Когда карт в магазинах еще особо не было, а до терминалов идти было неохота, сдачу (единицы и десятки рублей) можно было отправить сразу на счет сотового. Было популярно. ;)

И с мелочью не надо заморачиваться.

А можно парочку конкретных примеров, что бы при случае удивлять коллег прорывными идеями российского финтеха.

Согласие с предложением при нажатии на крестик закрытия окна. Тихое снятие биометрии в банкомате. Спам в чате техподдержки и вообще везде где только можно. Открытие счетов не просто без заявления клиента, а вообще без его уведомления. Не знаю, можно ли сюда отнести мелкие шрифты в договорах.

не пишите бред, РФ всегда была в голове развития этой сферы, довольно много “прибамбасов” у МПС, внезапно изобрели в РФ, а потом уже внедряли в других странах

Я имел ввиду, что когда нас начали мочить санкциями, это стало импульсом для рывка финтеха и выхода его на новый уровень. Именно как ответ на санкции 2014 г. против нескольких российских банков стартовал проект НСПК со всей его продуктовой линейкой финансовых сервисов (национальной платёжной системы “Мир”, MirPay, СБП, СБПэй).

Да, НСПК возник не на голом месте. Этот проект вобрал в себя весь предыдущий опыт российского финтеха и локальных карточных систем (Сберкарт/ОРПС, STB card, Золотая Корона, UCS, Мультикарта, ПРО100, УЭК). Но развивалось всё это до 2014 г. достаточно медленно и ни один карточный проект в итоге не взлетел и не стал общенациональным, хотя к этому были предпосылки. И если бы в то время банки объединились и создали общий карточный проект, его бы приняли все (и люди, и президент, и праивтельство, и ЦБ). Но было много причин, почему это не произошло. В том числе, никто не хотел идти против МПС, которые разворачивались на нашем фин.рынке.

Я согласен с Вами, что многие вещи именно в финтехе разрабатывались нашими программистами, а потом эти идеи и решения быстренько подбирали МПС Виза и МАстеркард и внедряли уже как собственные технологии. МПС пришли к нам ещё во времена СССР, а свои карты массово начали внедрять в конце 90-х.

Не очень понял, что такое ОСП. Наверное, вы имели ввиду платёжную систему Сберкарт/ОРПС, которая стала основой для платёжной системы ПРО100, перешедшей на карты с чипами EMV.

Если тогда бы Греф не тянул одеяло на себя и не вляпался в проект дорогих карт-паспортов УЭК, то ПРО100 вполне могла бы стать общенациональным процессингом платёжных карт. Вот тогда и надо было создавать консорциум 10 ведущих банков, объединять имеющуюся ифнраструктуру и распределить акции между всеми участниками пропорционально их активам. А инвестиции в общую инфраструктуру осуществлять пропорционально акционерным долям. Не срослось. Не смогли или не захотели договориться. Победила жадность, желание отхватить свою долю рынка и оттеснить конкурентов. В итоге державной волей появилась центробанковская НСПК.

“Из коробки” отечественные сертификаты есть в 1С уже несколько лет. Они входят в поставку платформы. (У нее есть свой список сертификатов, который используется дополнительно к системным).

Сертификаты Минцифры стоят на компьютере у всех, что использует УКЭП, в бизнесе она массово нужна для работы с маркированным (Честный Знак) товаром (такого сейчас много). С сентября еще и грузовые перевозки добавятся. Есть и другие области (отчетность в ФНС / СФР, торги и пр.) но это менее массово. Головные сертификаты, которые нужны для УКЭП и которые используются для сайтов разные, но обычно ставится весь набор сразу. По том, что я вижу, в малом бизнесе если попали на маркировку, то примерно на половине компьютеров в компании стоять будет.

В сервисах настройки Контура (inslall.kontur.ru) и Тензора (в СБИСе, сейчас он называется Saby) корневые сертификаты НУЦ устанавливаются на компьютер во время настройки сервисов.

В госсекторе эти сертификаты установлены 100%, потому что все госсервисы работают на них, особенно связанные с казначейством.

У бизнеса с этим тоже всё не так уж плохо. У тех, кто связна с госзакупками, с маркировкой и т.д. В компаниях проблему с сертификатами так или иначе разрулят, потому что там есть ИТ-отделы и/или админы.

Хуже всех дела обстоят у домашних пользователей.

Вы главное не смотрите, что это за сертификаты и кому и кем выданы... А то увидите корневой сертификат Минцифры, который выдан и обслуживается ИП, и потом спать не сможете.

А китайцы?

Исконный интернет, тот, который сейчас, он по факту американский. Ну да, дело идёт к тому, что у каждого будет свой собственный. Китайцы первые сообразили.

У китайцев есть свой "LE" на корне от Trust Asia - https://litessl.cn

Но он доступен только обладателем настоящего китайского номера для верификации по СМС (от билайна не подойдёт).

Есть центр сертификации от Минцифры. Ему правда доверяет один только яндекс браузер, если ошибаюсь.

Технический центр Интернет

Да-да, учим скрипт acme.sh получать серт в автоматическом режиме )

В итоге скрипт вместо серта советует домет в другой tld. Заодно на госуслугах не нужно подтверждать.

Кто его будет делать ? В правительстве/ГДР одни юристы и экономисты ... (просто любопытно : Сколько "экономистов" работает в гугле или Антропик ?)

У "товарищей майоров" ФСБ/ФАПСИ спецов не осталось у них сайт http://www.fsb.ru - без HTTPS - это просто позор какой то на весь интернет ... Недавно рассказывали как "спец" из комиссии ФСБ проверяли режимный объект - тамошний "спец" только смотрел логи Касперского антивируса - это был его потолок.

На большее человек из юридического ВУЗа не способен.

А уж нанять 50-100 разработчиков, сделать форк lets encrypt или сделать нормальный центр сертификации хотя бы как у Турции + форки firefox + Хромиум российскими сертификатами и отключённой телеметрией в США это вообще не приходит им в голову.

Потому что это всё уже есть. Chromium-ghost, Яндекс браузер, УЦ госуслуг и т. д. Только пользуется этим полтора землекопа.

Ну и SSL trust это не когда "мамой клянусь не утечёт" а когда нормальная изоляция и " ставлю 40к баксов страховки что не утечёт" и постоянный аудит безопасности. Поэтому то все эти сертификаты госуслуг никогда не попадут в CA bundle обычных браузеров.

Да-да, расскажите мне про страховые выплаты по ssl сертификатам в 2026. Их в 2006 уже не было, а сейчас и подавно OV/EV по факту давно выпилили. Именно потому, что это был сравнительно честный способ отъёма денег у бизнеса без какой-либо реальной ответственности.

Страховки в этой сфере вообще не работают, это скорее маркетинговый булшит для галочки в энтерпрайзе. При компрометации корневого ключа никто тебе убытки от простоя бизнеса не возместит

это вообще не приходит им в голову.

Внезапно, так и сделали с национальным центром сертификации + свой форк браузера (Яндекс браузер). Не устраивает только браузер, ставь корневой сертификат от мин цифры в систему.

Ну зачем же сразу в систему. Можно использовать Firefox с его отдельным от системы хранилищем сертификатов, причем позволяющий их включать только по необходимости чекбоксом.

Если меня припрет, то я эту гадость только в виртуалке держать буду.

Вот только параллельно приняли закон, что там ещё шифрование должно быть GOST, и потому всё эти сертификаты всё равно сомнительной степени законности.

После взлома сайт беларусского КГБ так и не вернули в Интернет. Через год или больше появилась история, что взлом был якобы под контролем и слили дезу - но выглядело это так себе.

сайт http://www.fsb.ru - без HTTPS - это просто позор

А зачем на информационном сайте HTTPS тем более с западным сертификатом?

Хотя "электронная приемная" с формой сообщения о теракте без шифрования это действительно позор.

А зачем на информационном сайте HTTPS

Чтобы никакой посредник не мог подменить информацию. В случае с ФСБ - например, на что-то провоцирующее панику.

тем более с западным сертификатом?

Не улавливаю мысль, а это здесь как влияет (ну, кроме того, что “могут отозвать”)?

Не улавливаю мысль, а это здесь как влияет (ну, кроме того, что “могут отозвать”)?

Напрямую: "Чтобы никакой посредник не мог подменить информацию".

Можно вас попросить описать для бестолковых всю цепочку "подмены информации при использовании зарубежного сертификата на сайте"?

Я захожу на fsb.ru. Зарубежный сертификат показывает мне, что все хорошо, браузер не ругается. Кто и как подсовывает мне при этом фальсифицированную информацию?

Смотрите:

  1. ЦРУ/АНБ просит компанию выпустившую сертификат fsb.ru подписать еще один.

  2. Агентура в России устанавливает в кабельный коллектор рядом с ммтс-9 некое устройство, способное перехватывать трафик на/с определенного ип и подставлять свои пакеты.

  3. Для человека работающего с сайтом все происходит прозрачно.

  4. Западные спецслужбы получают копию трафика на желаемый сайт.

Если не контролируешь всю цепочку трафика E2E значит не контролируешь ничего.

И причем тут факт, что сертификат зарубежный?

Пусть был изначально сертификат родной, отечественный. Что поменяется в вашей надуманной цепочке?

При том, что отечественный сертификат за семью замками и доступа "вражеских агентов" к нему нет. Для защиты от сертификатов с тем же CN но другим центром сертификации придумали много технологий типа Certificate Pinning, DANE и т.д.

Почему это она надуманная, самая что ни на есть реальная цепочка.

https://en.wikipedia.org/wiki/Man-in-the-middle_attack

При том, что отечественный сертификат за семью замками и доступа "вражеских агентов" к нему нет.

Защищенность отечественного сертификата никак не мешает выпустить другой в подконтрольном CA, в том-то и дело.

Да и про семь замков - это ничем не обоснованные спекуляции. Мировая система PKI работает по более-менее прозрачным и понятным правилам, конкурентна и периодически проходит аудит. А вот про инфраструктуру Минцифры неизвестно примерно ничего, черный ящик.

Для защиты от сертификатов с тем же CN но другим центром сертификации придумали много технологий типа Certificate Pinning, DANE и т.д.

Ну-ну. Certificate Pinning (Public Key Pinning вы наверно хотели сказать?) - сугубо добровольный способ выстрелить себе в ногу, который работает только при повторном посещении сайта. DANE - подскажите, какой браузер его поддерживает?

Почему это она надуманная, самая что ни на есть реальная цепочка

ЦРУ, нагнувшее LE, агентура в московской канализации... да прям каждый день вижу такое.

Защищенность отечественного сертификата никак не мешает выпустить другой в подконтрольном CA, в том-то и дело.

DNS CAA мешает. И работает с первого же захода.

Я про это думал, но как это мешает?

"Честному УЦ" помешает, конечно. Но мы-то "выпускаем левый сертификат".

А браузеры потом на CAA смотреть не будут.

Штука только для честных CA. И вообще, мы же помним, что у нас американские шпионы в коллекторе и ЦРУ управляет мировым интернетом - чего бы им и DNS не скомпрометировать?

ЦРУ, нагнувшее LE, агентура в московской канализации... да прям каждый день вижу такое.

Если вы не видите то не значит что этого нет.

Вы еще скажите, что документов АНБ слитых Сноуденом не существует и разведки всех стран только заказывают "смешать но не взбалтывать", а не занимаются оперативной работой.

Я вот когда работал в операторе связи регулярно сталкивался с таким явлением как "вынос кабеля". Это когда застройщик очередного "жилья бизнес класса" понимает что ему мешает кабель в канализации на стройплощадке, но не хочет все делать по правильному. Нанимается бригада сварщиков, протягивается обводной кабель и в час Х, кабель обрезается в двух местах и развариваются 2 муфты. Работы происходят ночью и качественно, так что это замечает только система мониторинга по увеличившемуся затуханию в кабеле из-за доп. сварок. Вот во время этой процедуры в муфту можно вварить что угодно и об этом долго могут не узнать.

Я скажу лучше вот что: мы на техническом ресурсе обсуждаем технические вещи, по возможности не вылезая за рамки своей компетенции.

Ваша конспирология мне неинтересна, как предмет обсуждения.

Хорошо, есть у сайта fsb.ru надежный отечественный сертификат.

Что мешает повторить в точности лписаный вами трюк:

  • ЦРУ/АНБ просит компанию выпустившую сертификат fsb.ru подписать еще один.

  • Агентура в России устанавливает в кабельный коллектор рядом с ммтс-9 некое устройство, способное перехватывать трафик на/с определенного ип и подставлять свои пакеты.

  • Для человека работающего с сайтом все происходит прозрачно.

  • Западные спецслужбы получают копию трафика на желаемый сайт.

Единственное, выпустит этот сертификат не ИП, а Let's Encrypt или DigiCert какой-нибудь. Но точно также для браузеров, тупо доверяющих этим УЦ и не смотрящих в CT-log, это будет валидный сертификат.

Вы правы, но есть нюанс. Это работало примерно до 2012 года.

1. Certificate Transparency (CT Logs)

Раньше удостоверяющие центры (CA) могли выпускать сертификаты в тишине. Сегодня это запрещено. Certificate Transparency - это публичные, защищенные от изменений криптографические логи (базы данных).

  • Как это работает: Чтобы браузер поверил сертификату, этот сертификат обязан быть записан в публичный CT-лог. Как только условный DigiCert или Let's Encrypt выпустит «левый» сертификат для fsb.ru, эта запись моментально становится видна всему миру.

  • Результат: Владельцы fsb.ru (или автоматические системы мониторинга) в ту же секунду увидят, что кто-то на Западе выпустил дубликат их сертификата. Это вызовет грандиозный скандал, а скомпрометированный сертификат будет отозван (Revoked) через системы CRL/OCSP за считанные минуты. Если браузер увидит сертификат, которого нет в логах, он заблокирует соединение с жесткой ошибкой безопасности.

Т.е. либо новый сертификат добавят логи, и тогда владельцы fsb.ru увидят, что появился новый сертификат на их домен, либо браузер не увидит этого нового сертификата в логах и поднимет тревогу.

2. Отпечатки (Fingerprints) и механизмы привязки

Браузер заметит, что сертификат «другой». Даже если спецслужбы выпустят второй валидный сертификат, у него будет:

  • Другой серийный номер.

  • Другой публичный ключ.

  • Другой хэш (fingerprint).

Если сайт использует механизм Expect-CT или жесткое кэширование параметров безопасности, браузер помнит, какой именно CA должен подписывать этот сайт. Если вместо привычного сертификата вдруг прилетает документ от совершенно другой цепочки доверия - браузер поднимет тревогу.

Браузре помнит даже что когда-то вы заходили на сайт по HTTPS и благодаря HSTS даже не даст вам на него по обычном HTTP зайти. Даже при всяких личных тестах приходится лезть в какой-нибудь chrome://net-internals/#hsts

Ваша нейросеть права для общего случая, выше я привел те же доводы для противоположного варианта.

Но что если спецслужбы хорошо попросят центр сертификации и он выдаст тот же самый сертификат, а не новый, они ведь наверняка хранят их у себя на всякий случай вместе с ключами. ;) Хотя это совсем ламерский вариант когда тебе генерируют весь комплект с чужой стороны а не через CSR.

попросят центр сертификации и он выдаст тот же самый сертификат, а не новый, они ведь наверняка хранят их у себя на всякий случай вместе с ключами

Мы ведь говорим о зарубежных сертификатах?

В таком случае по процедуре:

  • закзчик генерирует у себя пару открытый и закрытый ключ

  • УЦ подписывает открытый ключ, присылаемый заказчиком

УЦ никогда не видит закрытого ключа (он точно также за семью замками должен быть, и за это отвечает закачик - fsb.ru в данном случае). Так что УЦ при всем желании не может "выдать тот же самый сертификат" вместе с закрытым ключом.

А подписать другой закрытый ключ, чтобы сохранился отпечаток (fingerprint) невозможно, на этом вся система зарубежных сертификатов и прочая криптография зиждется.

Это если сертификат напрямую используется на вебсервере, а если используется некий фильтр трафика аnti-ddos или CDN типа cloudflare то сертификат с ключами находится у посредника и может быть получен оттуда.

Как это относится к обсуждаемой теме?

Если fsb.ru отдали свой приватный ключ Cloudflare и делегировали ему расшифровывать весь свой трафик, вряд ли стоит беспокоиться об "Агентура в России устанавливает в кабельный коллектор рядом с ммтс-9 некое устройство"

Закрытый ключ, если что, у вас на сервере. В ЦА его нет.

ЦА подписывает ваш публичный ключ, а не генерит его сам. Никто кроме вас не может сгенерить заново "тот же самый" (WTF?) публичный ключ.

И как этому помешает скрепный сертификат или отсутствие сертификата вообще?

Вы не в ту сторону смотрите. Главная дыра в безопасности сертификатов - в том, что выдать сертификат может любой центр сертификации. Вообще любой.

Не имеет никакого значения, иностранный сертификат у fsb.ru, российский или там вообще голый HTTP. В любом случае любой американский CA сможет выдать поддерльный сертификат какому-нибудь ЦРУ.

Вот именно что ФСБ/ФАПСИ/Мин обороны РФ/ даже для себя (не говоря уж про росбанки, госкорпораций и всего рос бизнеса) не может сделать российский SSL-сертификат на основе хотя бы форка LE. А Турция может.

И, кстати, внешнее оформление сайта ФСБ полностью соответствует её внутреннему содержанию, они по моему по тупизне, безинициативности и бюрократизму давно переплюнули Армию и Сбербанк образца 2000 года.

PS. SSL-сертификат нужен хотя бы чтобы включить HTTP/2,3. Если в ФАПСИ слышали про такую технологию. С учётом того что с 1-го сентября для регистрации домена в РФ нужен будет аккаунт гос услуг, то пет проекты и стартапы по факту будут заблокированы - причина - любой человек через адвоката за 1-5 т.р., официально может у провайдера потребовать раскрыть данные владельца домена чтобы "подать на него в суд".

но есть выход - миграция на белорусские домены и хостинги BY, это проще чем иметь дело с Кремлёвскими неадекватами.

Есть но:

  • аж несколько наборов (при этом один из них - с ГОСТ'ом = привет спецсборки браузеров, серверов(кстати - платных))

  • то, КАК делали НУЦ - на хабре в том числе немного были статьи, из них можно сделать вполне однозначный вывод - была нарушена куча Российских законов и регламентов и это вообще филькина грамота именно по по российским законам если что

  • оно хотя бы бесплатно можно (https://www.gosuslugi.ru/tls). но DV - на 90 дней а потом нет не запустите certbot и даже не поставьте форк certbot а заполните форму(срок исполнения - 1 рабочий день).

  • Браузеры это все равно не поддерживают без установки Root CA руками. (Исключение - Атом (Если еще жив) и ЯндексБраузер(кстати яндексбраузер тут безопаснее - чем ставить Root CA у них на сайте была статья как у них сделано + ссылки на патчи, и объяснение почему для MITM это использовать не получится (CT-логи и прочее), вопрос доверия им остается конечно). Со смартфонами - та же история.

Скрепный есть только один, это "НУЦ" с их сертификатами, которые можно бесплатно получить через Госуслуги при наличии российской УКЭП. То как НУЦ организовал выдачу этих сертификатов - это отдельный квадратно-гнездовой анекдот, но в данном случае это даже не важно. В других нет ни смысла ни организационной возможности для их создания, поскольку ресурсов НУЦ-а вполне достаточно чтобы выдать сертификаты всем кому они такие могут понадобиться и смысла в выделении дочерних центров нет, а попытка создать международный центр сертификации опирающийся на американские центры, понятное дело, поддержки от этих самых американцев никогда не получит (у них на этом рынке все уже давно поделено и конкуренты им не нужны), и заранее обречена на провал.

Но корневые сертификаты для НУЦ-а идут в комплекте только у Яндекс Браузера, для остальных сертификат нужно скачивать и устанавливать вручную, чего 99% домохозяек просто не осилят. При этом если позволить этим пользователям работать, например, в личном кабинете вашего банка через открытый HTTP, то появление проблем с левыми переводами и прочими мошенническими (а потом - и притворяющимися мошенническими, но по сути тоже мошенническими только уже по отношению не к банку и его клиенту а другому какому-то контрагенту) операциями - это лишь вопрос времени. Использование же технологий 90-х годов, вроде JAVA-апплетов и Microsoft ActiveX - тоже вещь сомнительная, проблемная, на первых этапах почти гарантированно глючная, и в популярных браузерах плохо поддерживаемая. Вариант просто блокировать входящие соединения по белому списку UserAgent-ов и ждать пока все эти бабки со своих Google Chrome и Internet Explorer на Я-браузер пересядут - также дело такое себе, скорее всего первой реакцией будет паника, звонки в техподдержку, выслушивание страшных и непонятных компьютерных терминов, и побег в банкомат снимать деньги.

В общем в теории он есть, но на практике - все равно что нет. Вся эта система Интернет-сертификатов по факту изначально была организована так чтобы небольшая кучка американских фирм смогла устроить все так чтобы всех ее пользователей держать за яйца и насколько можно доить, и поскольку за годы удобного доступа к ней, а потом с появлением бесплатных доз от Let's Encrypt вообще все на нее уже полностью подсели. В итоге на сегодня сделать с этим без получения кучи болезненных проблем и потери клиентов уже ничего невозможно. Остается только смириться и бегать от одного серого дилера к другому.

Если интернет массово заткнётся, бабкам по сарафанному радио или в программе "Время" объявят: "ставьте Яндекс браузер и будет вам счастье". И на Госуслугах быстренько выложат утилиту или сделают сервис, который ставит корневые сертификаты автоматом как минимум в винду.

Массовое отключение сайтов -- это куда лучше, чем постепенное по мере не возможности перевыпуска сертификатов в связи с истечением срока действия. При массовом отключении пойдёт большая волна и всем бабушкам и дедушкам помогут всё поставить и настроить. А вот при постепенном у пользователей будут постепенно отваливаться сайты и они не будут понимать почему, потому что далеко не все читают новости IT.

А потом законодатели подтянутся, они напишут в законе, что все новые компы и девайсы должны идти с предустановленными российскими корневыми сертификатами. Кстати, странно,почему они это не сделали это до сих пор. Наверное потому, что пока гром не грянет, мужик не перекрестится.

Насчёт держать за яйца полностью согласен. Вся американская система устроена так, чтобы всех доить.

Ну и чего делать то ща?)

Видимо решение от Яндекс будет.

Они еще не в курсе. Центр сертификации Яндекс блаженно предаётся выдаче Let's Encrypt. Халява же. Но она уже кончилась.

За Cloudflare прятаться, они будут принимать подключения по HTTPS, а на сервер посылать по HTTP.

.. либо по HTTPS. Там же можно хоть самоподписанный сертификат для проксирования использовать, а для клиентов нормальный будет.

Осталось попросить Роскомнадзор разблокировать Cloudflare...

IP адреса Cloudflare CDN уже полгода как недоступны у российских провайдеров, благодаря РКН.

А Cloudflare в РФ снова заработал?

За Cloudflare прятаться

CloudFlare не является УЦ. Когда вы там настраиваете HTTPS для какого-нибудь сайта то CloudFlare от вашего имени получает сертификат у какого-нибудь УЦ. Одним из таких УЦ у них там как раз является Let's Encrypt.

2 контура интернета будет чтоли.
если раньше был контур - локалка плюс выход в мир, то есть будет ру-сайты плюс выход в мир.

интересно а вообще летсэнкрипт раньше уже кому то запрещал подобное? ну иран там или туркменистан какой нибудь?

Там настолько замечательная формулировка, что Куба тоже подпадает.

с добрым утром. центос-производные на кубо-иранах давно запрещен, например

Ужасно :( Мне не нравится когда ломают инфраструктуру интернета. А LE был однозначным благом

А LE был однозначным благом

Как бы ваши слова не оказались пророческими :-\

когда ломают инфраструктуру интернета

По-моему, прямо тут на хабре была (на мой взгляд, очень недооцененная) статья о том, что Let's encrypt - это один из контуров будущего глобального контроля интернета.

И действия как отрасли, так и биг теха, на это тоже намекают. Гугл уже достаточно давно топит за "SSL everywhere", даже бонусы в поисковой выдаче в своё время давал.
В этом году массово начали сокращение срока действия сертификатов, вплоть до безумных идей довести его до 6 (шести!) дней.

А дальше следите за руками: предположим, есть сайт, который "кому-то наверху" сильно не нравится. Например, рассказывающий про клуб любителей сырной пиццы. И его отнюдь не блокирует ужасная тоталитарная цензура (это удел тиранических режимов), владельца не расстреливают из миномётов (это удел фентезийных режимов-страшилок). Ему просто запрещают обновление сертификата.

К этому времени практически весь софт, хоть как-то выходящий в интернет, работает только с шифрованными соединениями (забота о безопасности пользователей!). Убрали же готовую и работающую поддержку не менявшегося протокола FTP из основных браузеров - никто и не заметил.

И всё. Более 90% пользователей на этот ресурс в принципе не попадут. И возмущаться особо некуда. Репутация политико-финансовых воротил не затронута, регистратор домена его не блокирует, хостинг не выгоняет, всё работает - свобода и демократия, а зайти нельзя - небезопасно.

PS
У меня лично уже давно есть схожие мысли относительно cloudflare. Я не могу объяснить их столь масштабные и продолжительные вложения в инфраструктуру (она уже циклопическая) при широчайшем предоставлении её бесплатно, чем-то помимо стремления подменить собой интернет или бОльшую его часть.

Убрали же готовую и работающую поддержку не менявшегося протокола FTP из основных браузеров - никто и не заметил.

Пожалуйста, не надо говорить за всю сеть.

Ну про ftp, за послепандемийное время, мне только 1С "внедренцы" напоминают периодически. Т.к. им не хочется свои нетленные доработки, со времен 1С 7.7/8.0, переделывать на что-то современное.
А вот насильственное вырезание Adobe Flash привело к недоступности интерфейса управления например сетевым оборудованием Extreme.

FTP необходим для загрузки файлов на веб-серверы, для выгрузки данных.

Если только вы не гоняете терабайтные файлы по защищённой локальной сети, то SFTP однозначно лучше. А одиночный файл так вообще проще по SCP передать.

В SCP множество багов, которые никто не хочет чинить. Он уходит в страну X11 а админы пользуются rsync и вечно живым zmodem. Вы знаете про zmodem? Это когда ты на своём компе мышкой перетаскиваешь файлы на окно консоли с открытым SSH, и они появляются на сервере в той папке, которая открыта.

Вообще-то zmodem - это протокол, а мышкой перетаскивать файлы или еще чем - это уже прерогатива конкретных связных программ его поддерживающих.

Не, zmodem - это когда тмылом фрекаешь варез у ноды, и он появляется у тебя на компьютере. ;)

PS: а еще есть xmodem, даже несколько лет назад использовал для прошивки одной древней железки. И ymodem наблюдал в настрйках - это все протоколы передачи файликов.

Что-то не помню я ни одного бага, который мешал бы мне передать на сервер одиночный файл, или скачать его с сервера

Там скорее особенности самого ftp.
Особенно в пассивном режиме. Когда надо аккуратно настроить iptables/nftables. Да еще через nat. Да еще когда брандмауэр еще пару десятков сервисов должен обслуживать. Например sip.
Сетевики/безопасники проще забыть о его существовании, чем перепроверять helper и conntrack.

Вот именно, у ftp куча мешающих работе особенностей, потому я и предлагаю использовать sftp и/или scp. Мне же в ответ пишут про какие-то баги scp, которых якобы куча.

вроде про scp разговор то, не?

UFO landed and left these words here

SMTP - то за что? :)

FTP тоже был бы норм, если не эти развлечения с активным/пассивным режимом и сложностью работы за нат.

уже давно пытаются перейти на чтото более адекватное, FTP сложен в администрировании с сетевой точки зрения

вообще есть FTP, есть SFTP, есть FTPS и есть FTPES

один из них кстати к от оригинального FTP только название имеет и то что файлы передает, а вы про какой из них говорите? :)

Вы, получается, полагаете, что за всем этим стоят любители пиццы с ананасами?

Мы не стоим, мы настаиваем. На вишнёвой щепе.

Это известно 10 лет как. Недавние расследования деятельности Эпштейна только подтвердили давно известный факт.

Пиццагейт — это теория заговора, возникшая во время президентских выборов в США в 2016 году.

  • Суть теории: Конспирологи утверждали, что высокопоставленные члены Демократической партии США (включая Хиллари Клинтон) якобы управляют тайной сетью педофилов из подвала вашингтонской пиццерии «Comet Ping Pong»

Одна из более умеренных версий гласит, что Гугл таким образом боролся с чтением траффика локальными провайдерами, которые стали приторговывать биг датой для анализа, обучения нейросетей и встраивания рекламных блоков на страницы на основе выявленных предпочтений пользователя.

Карательный контроль над мелочью - это уже приятный побочный эффект, который перестаёт работать при неумеренном использовании (примерно как страхование кораблей в Lloyd стало менее эффективно работать в Азии как инструмент разведки после того, что его использовали как экономическое оружие).

У меня лично уже давно есть схожие мысли относительно cloudflare. Я не могу объяснить их столь масштабные и продолжительные вложения в инфраструктуру (она уже циклопическая) при широчайшем предоставлении её бесплатно

Для Cloudflare доступен весь проходящий сквозь него траффик в незашифрованном виде, включая пароли в формах. Естественно, он клянётся, что никто этот траффик не читает.

У меня лично уже давно есть схожие мысли относительно cloudflare.

100% и стопиццот! На каждом углу безостановочно утверждаю: Cloudflare - рак интернета. К сожалению, это приходится объяснять даже здесь, на Хабре, причем до публики это доходит с бооольшим трудом.

Есть ощущение, что нас придушат раньше, чем рак добьет

Демократия и свобода тут даже формально полная, потому как (по крайней мере пока в большинстве браузеров) это даже не "зайти нельзя". Просто вместо вашего сайта всем сперва будет выводиться большой красный текст вида "если очень хочешь то можешь подтвердить что согласен на потенциальные риски страшных смертельных рисков и тогда мы тебя пропустим, но мы тебе прямо очень не советуем" с кнопкой "закрыть и вернуться в благостное в лоно демократии". То есть ничего не запрещают, но для того чтобы по факту 90% пользователей к вам больше никогда не зашли уже этого будет достаточно. По крайней мере это будет так работать какое-то время, пока барыги не войдут в вкус и не начнут этим инструментом скрытой цензуры злоупотреблять.

А LE был однозначным благом

Рискую быть закиданым помидорами, но нет, есть и минусы. Из-за него разработчики софта положили болт на возможность ставить свой СА или игнорировать самоподписаные серты. Теперь поднять инфраструктуру в локалке на условном .lan стало почти на порядки сложнее - взять тот же докер, который имеет ТРИ точки настройки СА (!) - системный, свой игнорлист, отдельный СА для авторизации внутри buildx, и все это настраивается в разных местах. И в багтрекере так и пишут "Use LE", ну типа так проще.

То есть или светишь всему свету всю структуру сети (а рабочий вариант только вешать приватные адреса на публичные домены), или у тебя ничего нормально не работает, да и поддержка превращается в мрак. До LE установка своих корневых была элементарным делом...

Это все же не LE проблема. Основная проблема - отсутствие вариантов чего-то сделать без доступа в интернет. Там не только LE понадобится, но и докер-хаб, гит-хаб, pypi и т. д.

До LE установка своих корневых была элементарным делом...

Кажется что свой CA и в эпоху до LE был головной болью. Тем более что установкой своих корневых на устройство оно не ограничивается

Зато сейчас для есть решения типа step-ca, которые умеют в ACME. Автоматизация такого - благо.

То есть или светишь всему свету всю структуру сети

DNS-01 и/или wildcard?

для использования в локалке можно получить wildcard сертификат на свой домен, например *. lan.example.com и использовать с локальным dns. LE уже очень давно их выдает при dns подтверждении владения домена

Скидываю всё, что знаю. "Мопед не мой" ©

а есть хоть один китайский/корейский/японский/израильский/турецкий CA? Кажется что через хром и файрфокс США + ЕС захватили интернет

нету ЮАР-овский был у Ubuntu-космонавта, но он его продал американцам

в EU есть есть греческий, которым подписан sberbank.ru zerossl вроде какие-то скандинавы

у e-tugra.com.tr. Мне вот этот нравится

Может, ещё у кого варианты есть?

Цитируя (перефразированно) классиков: "Давайте думать. Подсказывайте! Чё вы мозги сношаете... Как по красоте-то сделать, мать вашу?"

zerossl вроде какие-то скандинавы

Access Denied: Selling and offering services through our platform are restricted in your region. Thank you for your understanding.

Там еще и бесплатного wildcard нет, нужно $75 в месяц отдавать.

Это, конечно, дешевле $97 у DigiCert, но у LE-то они были бесплатные :\

Я спросил техподдержку CloudFlare. Пока выдают. CloudFlare Universal SSL можно для .RU получить. Теоретически. Насколько это продлится неизвестно.

Для *.spb.ru уже целый год не выдают.

возможно <…> больше не будут выдаваться и продлеваться для .RU и .SU доменов

Там не написано про домены, там написано про “any country or territory that is the target of comprehensive U.S. sanctions”.

Зато в ZeroSSL без всякой обтекаемости список доменных зон для которых больше нет выдачи сертификатов. Я думаю что в LE просто юристы посидели и сформулировали клаузулу максимально обтекаемо, чтобы выиграть время. Им все-таки 60% замков на браузерах принадлежит.

Тут сильнее всего рискует вообще Китай огрести, формулировки максимально размытые (но что-то мне подсказывает что это прикрыте жопы юристами, GS формально тоже санкции поддерживает но сертификаты отзывает очень точечно)

Глобальность интернета держалось на вере, что он нейтральный. Что все, что делается - во благо всего человечества.

Эту веру активно подрывают.

ну вот не все такие как CloudFlare, которые держались до последнего пока что за "нейтральность". Я бы им поклонился от какой-нибудь зарубежной ассоциации бывших русских программистов, но не знаю такой. Потому что они вот как раз могут помочь.

CloudFlare не совсем про нейтральность. Есть куча интересных возможностей, когда вы пропускаете через себя трафик половины Интернета, а масса народа считает, что возможность терминировать у вас свой TLS это мега-удобно.

Тем более, что RU-доменами владеют не только граждане РФ.
А санкции то, против кого направлены, против доменных зон? Может, сразу запретить все буквы русского алфавита?
Совсем там в LE кукухой поехали…

Ковровая боибордировка. У авиакомпаний домены вроде в 2022 отобрали

У авиакомпаний домены вроде в 2022 отобрали

Причём в специализированной зоне .aero, и вне зависимости от того, через какого регистратора был зарегистрирован домен.

При этом самоописание у них прекрасное:

.aero - the world's first industry-based top level Internet domain

Reserved exclusively for aviation, .aero is inspiring a revolution in the way people access and use air transport information.

Clear and present visibility

If you use the .aero suffix, everyone knows you're in the aviation business.

Про world's first, кстати, правда - они работают с первой половины нулевых.

> У авиакомпаний домены вроде в 2022 отобрали

Причём в специализированной зоне .aero

>svo.aero
>zia.aero
>Всё работает

ЧЯДТ?

Были раньше непрофильные ресурсы типа vatrus.aero, теперь они vatrus.info

На Вебархиве последняя запись по vatrus.aero датируется 2016-м годом (при том, что до этого они делались регулярно), а vatrus.info там же доступен с 2012 и до наших дней. Без дополнительной информации нет оснований полагать, что этот случай имеет отношение к санкциям.

Всё работает

ЧЯДТ?

Я бы не исключал, что каким-то хитрым образом продлили домены. Может сослались на какие-то свои зарубежные юрлица (если они есть). Утверждать не могу, пристально за этой сферой не слежу.

Но в любом случае, перед тем, как минусовать, полезно заглянуть в поиск хотя бы тут по сайту: https://habr.com/ru/news/773772/

Новость не актуальна: https://cctld.ru/media/news/industry/40234/

Домен .AERO сменил владельца

21 мая [2026]

Ресурс Domain Incite сообщил о том, что в официальных документах ICANN изменилась информация, касающаяся домена .AERO. Теперь оператором реестра указана компания Jolly Host, входящая в состав Identity Digital. Это со всей очевидностью означает, что компания приобрела право управления доменной зоной.

В 2025 Шереметьево обещало перейти на svo.su до "весны 2026", но сейчас не только svo.aero работает, но и svo.su редиректит на svo.aero.

перед тем, как минусовать

Вам стоило бы, как говорят англоязычные, do your own research, прежде как поддерживать дезинформацию @zompin.

Причём в специализированной зоне .aero

Подсвечивание неуместно, так как это такая же управляемая частной фирмой зона, за которую фирма платит ICANN, как и множество других. (Одна разница, что эта зона зарегистрирована давно, в отличие от новых зон).

Вам стоило бы, как говорят англоязычные, do your own research
поддерживать дезинформацию

В рамках ответной любезности позвольте посоветовать и вам даже без ёр аун рисёчей, читать тексты, на которые вы сами же и ссылаетесь, благо они на русском: "И право регистрации имен в ней имеют лишь организации, подтвердившие через SITA свою принадлежность к авиационной индустрии".

А если предпочитаете на английском, то в той же банальной вики продолжает висеть следующее:

The .aero domain is reserved for companies, organizations, associations, government agencies, and individuals in aerospace-related fields. It was created in 2002 and is operated by SITA. SITA created and operates the Dot Aero Council.

Two-letter codes under .aero are reserved for airlines according to the IATA Airline Designators. While three-letter codes were initially reserved for airports (IATA airport code), they were released for registration by the larger aviation and aerospace community on December 1, 2008.

Так что даже несмотря на перекуп зоны три недели назад (буквально на днях!) американской компанией, она до сих пор остаётся весьма жёстко закрытой.

До этого же зона более 20-ти лет управлялась компанией, которая не просто так называется "Société internationale de télécommunication aéronautique".
Про неё пишут, что "SITA is 100% owned by industry partners. It’s literally a ‘society’ – owned by around 400 members, including airlines, airports, and other stakeholders."
Вдобавок она ещё и базируется в "нейтральной" Швейцарии и работает с 1949 года (т.е. не три недели).

Саммари: зона только для авиации (в т.ч. правительственных структур), трёхсимвольные домены более пяти лет исключительно для аэропортов, старое "интернациональное сообщество", дислоцированное в стране, подчёркивающей нейтральность.

Подсвечивание неуместно

Так что приятно видеть, что вы столь пристально следите за доменной индустрией и сообщаете нам самые свежие новости даже о весьма экзотических и небольших зонах, но с учётом всего вышеизложенного и контекста, простое выделение италиком одного слова на 100% оправданно.

Кому выдан Общее имя (CN)
*.aeroflot.ru Организация (O) <Не является частью сертификата>
Подразделение (OU) <Не является частью сертификата>

Кем выдан Общее имя (CN)
GlobalSign GCC R3 DV TLS CA 2020
Организация (O) GlobalSign nv-sa
Подразделение (OU) <Не является частью сертификата>

Срок действия
Дата выдачи понедельник, 1 сентября 2025 г. в 10:56:33
Срок действия суббота, 3 октября 2026 г. в 10:56:32

Цифровые отпечатки сертификата с подписью SHA-256
Сертификат f43a31709116794b674942268462dd97a3a047e1caacda1b9187624c288cce87
Открытый ключ 024b8ed59cb373f403cf44bf612091dc99b176070bcfd3d18ecc6c49b89ff70c

RU-доменами

Уважаемые факт-чекеры уже проверили, что ограничения у LE не по доменам, а по юрисдикциям.

Начиная с первого сентября 2026 для регистрации рушек все равно нужен аккаунт на Госуслугах, так что доменная зона сразу бцдет указывать на юрисдикцию её владельца.

Аккаунт на госуслугах не отбирают при эмиграции.

Глобальность интернета держалось на вере, что он нейтральный

Глобальность интернета держалась исключительно за счёт Rules-Based Order. Пока оно неукоснительно выполнялось, справедливый западный комиссар закрывал глаза на некоторые пригрешения в не столь развитых не демократичных странах. Сейчас же есть необходимость в том, чтобы на пригрешения глаза перестать закрывать, а значит и начинать карать тех, кто посягает на Rules-Based Order. Просто люди у нас в стране очень доверчивые, искренне верят, что нечто существует само по себе как общее благо. Никто им не рассказал, что на западе на этот счёт есть свои представления, которая коренным образом с этим расходятся.

Перечислите пожалуйста эти Rules из Rules-Based Order, которые соблюдаются одними и не соблюдаются другими, а то нам в 2026 совсем непонятно о чем вы.

Я страшно кощунственную вещь скажу, но "не можешь победить — возглавь".

Если бы в своё время не был создан МИР, над которым потешались все, кому не лень (включая лично меня), то с платежами внутри страны была бы совсем беда. Мы видим, как инфраструктура становится политическим оружием страны, на чьей территории она расположена.

Глобальность интернета держалась на том, что на его заре государства ещё не понимали, что это такое, и не могли сформулировать, какие у них интересы в его пространстве. А сегодня есть и интересы, и понимание, и даже инструментарий.

Так что, боюсь, отказ обслуживать RU-зону со стороны удостоверяющих центров, равно как и деление глобального интернета на национальные (политические) сегменты, это лишь дело времени.

Интернет держался на соглашении что все сайты в равной степени обязаны быть доступны у всех. Буквально. Даже плата не должна вводиться. Что же сделала Россия?

  1. Заблокировала половину интернета

  2. Борется с ВПН

  3. Хочет ввести платный трафик для "зарубежных" сайтов

А когда ей бьют ответкой с обратным отключением или удалением приложений то сразу "крах глобального интернета". Это не глобальный интернет рушится, это просто рушится ру зона. С обеих сторон.

Какое отношение действия России в отношении граждан России внутри ру-сегмента имеют к Let’s Encrypt? Что за чушь?

Анальное огораживание граждан России от интернета снаружи ничуть не лучше и "белопальтошнее", чем огораживание изнутри.

Самое прямое имеют отношение. Когда один сервис неожиданно становится выгоднее/лучше/быстрее не за счёт разработки или каких то архитектурных решений а потому что кто то кабель/полосу режет то наступает именно то что наступает. Даже без санкций и огораживания ру сегмент просто выдавят с нашей стороны в конце концов в изоляцию а внешний мир так и не узнает о невероятных преимуществах рутуба и макса. Зачем остальному миру обслуживать людей из ру сегмента которые трафиком не делятся принципиально?

Странно, что откровенно деструктивные действия (а по другому их назвать сложно) Вы оправдываете. "Стокгольмский синдром"?

Ну есть же огромная куча людей, которые радуются всяким событиям, типа прилетов.

Внешнее огораживание является следствием оголтелого зарубежного фашизма. Внутреннее также, только руками чиновников.

Интернет держался на соглашении что <…> Даже плата не должна вводиться

А это откуда взялось? Домены платные, сертификаты были (до LE и прочих) платными, трафик платный – к тому же раньше он был “более” платным, с оплатой по времени/объёму/платой за “внешку”, а не как сейчас, безлимит (у конечных пользователей по крайней мере, и на стационарном доступе).

Ну и когда трафик для конечного пользователя к гуглу был более платным чем к амазону? Или может когда то с вас брали отдельную плату за доступ к Яндекс? Я про это и говорю. Это настолько дико что вы даже не поняли и зачем то стали про межаоператорскую тарификацию рассказывать. Когда был, трафик за мегабайт конечному пользователю было всё равно куда этот мегабайт высылать. Когда безлимит то безлимит. Нечто подобное было с банковскими картами когда скидки/наценки запретили в зависимости от оператора платёжных сервисов. В прочем и это уже пошло по известному месту.

В целом напоминаю что сейчас отдельный платный трафик за границу собираются учитывать, вводят верификацию ру доменов по паспорту ( и как то удивительно не продумали что у человека паспорта РФ может и не быть, тем более аккаунта на госуслугах. Так же как и с Максом собственно) . И вишенкой на торте конские штрафы за чужие openID и прочие безумные законы. Так что ру зона близка к могиле и без того. Останутся только гос. структуры и крупняк который окажется заложником своего домена. Лично я все ру домены ещё в мае поменял после плашки с регистрацией на госуслугах.

Специально для вас даже нагуглил:

сетевой нейтралитет

Это принцип, по которому интернет-провайдер не должен делить трафик на «лучший» и «худший» в зависимости от сайта, приложения, типа контента или того, кто заплатил. В классической формулировке он запрещает:

блокировку отдельных сайтов/сервисов;

замедление отдельных типов трафика;

платную приоритизацию — «быстрые полосы» для тех, кто заплатил;

ценовую дискриминацию по контенту, например разные условия для YouTube, мессенджеров, игр, VPN, «зарубежного интернета» и так далее.

В ЕС это оформлено как правила open internet / net neutrality, в частности Regulation (EU) 2015/2120: пользователи имеют право получать доступ к законному контенту и сервисам по своему выбору, а управление трафиком должно быть недискриминационным, с ограниченными исключениями.

пользователи имеют право получать доступ к законному контенту и сервисам по своему выбору

И барин напишет такой закон, какой ему удобно, чтобы доступ запретить. Отличный пример - испанский аналог РКН. Мало того это частная контора, которая агрессивно лезет везде в трафик, так она еще и купила себе законы, позволяющие блокировать все не нравящееся без суда. Нейтралитет? Теоретически он есть, но на практике переопределяется выгодными копирасту законами.

В ЕС выходит допускают возможность "управление трафиком", все что после этого написано про недискриминационное и т.д. - шелуха. Еще пассаж про "законный контент". Кто решает что законно, а что нет? По мне так это "open internet / net neutrality" - способ манипулирования общественным сознанием. Особенно действует на тех, кто ни разу не бывал в европейских странах. Я вот помню как офигел от условий подключения к WiFi в гостинице славного города Сен-Мало. Это когда у нас в стране еще был реальное net neutrality.

Ну такие принципы нейтралитета провайдеры РФ оочень давно нарушать стали. И когда трафик торрентов стали резать без всяких решений ркн, и напротив- когда трафик соцсетей и ютуба не тарифицировался. Не говоря уже о полумошеннических схемах билайна и мтс из нулевых- когда при визите на определенные сайты автоматически подключалась подписка (безо всяких кодов из смс и прочего- по факту визита). Ну и справедливости ради- не скажу про сайты из ЕС, а вот многие американские сайты также давным-давно не рады посетителям с российскими ip адресами.

Тут пришло в голову - а вы точно уверены, что еслиб не был создан Мир платежные системы бы "ушли"? Применение санкций ведь во многом лайтовое, с полумерами, огромным лагом. Если так посмотреть еслиб было сразу полное эмбарго, в самом начале ведь мог быть бы полный колапс как и предсказывали экономисты.

Есть даже крамольная мысль, даже если случиться коллапс те же штаты моментом побегут нас спасать, потому что никому нафиг не нужна нестабильная страна с половиной ядерного арсенала планеты, приличным количеством ресурсов итп.

Нас активно убеждают, что как раз Штатам-то и нужна. Ну, только чтоб этот самый ядерный арсенал в итоге не в Штаты полетел, само собой, а в кого-нибудь другого. Зачем нужна - на моей памяти никто так и не объяснил.

Если бы в своё время не был создан МИР, над которым потешались все, кому не лень (включая лично меня), то с платежами внутри страны была бы совсем беда.

Если бы один старик не натворил бед, то с платежами внутри страны было бы всё нормально. И карты МИР принимали бы в гуглплее, они там уже обо всём договорились в 21 году. И вы путаете МИР с НСПК, работу в том числе карт Visa и MasterCard внутри страны, вместе с картами МИР обеспечивает именно она. А еще летали бы самолёты, выдавали бы сертификаты и т.д. Уверен, уже давно бы безвиз с Европой был, если бы пенсионера отправили отдыхать в 2012.

История не знает сослагательных наклонений.

Ну что вы, мы бы совсем заскучали бы тогда, а вот старик переживает и развлекает нас, движухи устраивает, чтобы весело нам было.

Наивно думать, что один старик все решает.

Если бы один старик не натворил бед

В зависимости от того в какой стране вы территориально находитесь, этот самый старик у каждого свой. Натворивший бед.

Чет мне кажется что дело не в стариках, а в том что глобальная система начала распадаться на экономические макроблоки, где-то с кризиса 2008 года. В особенности когда МВФ одним разрешил подпечатать денег, а другим строго рекомендовал для преодоления кризиса затянуть пояса. А сейчас эти границы начинают виднеться все отчетливее, и тем кто окажется на границах этих макроблоков будет не очень весело.

А вот соглашусь, действительно было ощущение что мир скатывался в какойто глобальный кризис, это хорошо было видно по поблемам ЕС и Евро и то как начали поджимать оффшоры после 08 года

старики просто плеснули бензинчика в этот процесс, какбудто для развлечения... но без них оно был просто медленно трансформировалось во чтото устойчивое, но мы теперь имеем что имеем, трансформируется теперь быстро

Вот если бы дам пришёл вместо него... Хотя погодите

Раз уж про "если бы", то если бы всякие usaid не устраивали всякие цветные революции и майданы по периметру, то тоже ничего бы из последних событий не было б, угу. Ещё один, грезящий о безвизе с ЕС. Это вы про тот ЕС, где просто среди белого дня на улице вам могут в прямом эфире отрезать голову? Вопрос риторический, и так всё ясно

Интересно, сколько ещё людей с личной неприязнью ко мне осталось на хабре… Вы бы сразу все влепили минус, я бы карму обнулил и успокоились бы на этом ))) А то рубим коту хвост по частям )

>осталось
Мальчик, ты чёт много на себя берёшь, ты на Хабре год, дату реги глянь свою.

Моя дата регистрации 2008 год, лови минус в карму и больше не веди себя, как мудак. Из под основного аккаунта зассал хамить, бот?

На странице аккаунта, значит, баг?

Люди иногда меняют аккаунты по разным причинам. Мой старый начал меня деанонить, пришлось его бросить.

С платежами внутри РФ и так все нормально, также было нормально с платежами из РФ в зарубежных мерчантах, но совсем не нормально было с платежами иностранными картами в РФ мерчантах. Такое ощущение, что крупному бизнесу США был выгоден высокий риск фрода для любого мерчанта, чтобы больше покупали в США, а не в других странах, хотя и санкций не было. Просто факт оплаты картой банка США сам по себе означал повышенный риск фрода (на черном рынке данные их карт стоили около 1 бакса за штуку оптом).

Если бы в своё время не был создан МИР, над которым потешались все, кому не лень

второй раз за неделю уже слышу про то, как все потешались над МИРом...
Потешались над планами стать международной глобальной платежной системой, убийцей мастеркарда. Никто не ставил под сомнение необходимость иметь внутреннюю платежную систему, бонусом, работающую в узком круге третьих стран. Ставили под сомнение некоторые другие тезисы, ну и принудительный переход для некоторых. Да и все.

Вот насчёт принудительности перехода - всё было сделано довольно-таки аккуратно. Просто к любой карте выдавали ещё и МИР. Никто не запрещал другие карты и т.д. И в момент "Ч" у большинаства карты МИР уже были.

бюджетников принудительно на зарплатные карты МИР переводили)
Не берусь судить насколько это хорошо\плохо. Я вот хотел, чтоб мне студенческую карту МИР запилили) но прошло мимо меня

Ну так и сейчас полно дурачков, потешающихся, например, над запуском 1440

второй раз за неделю уже слышу про то, как все потешались над МИРом...

это похоже копипаста из методички.

Отечественные карты появились еще в прошлом веке. Сами банки организовали, а не по указанию ЦБ. В 2000х годах же ЦБ взял курс на западные стандарты, и их выпуск практически прекратился. Может надо было сразу поддерживать отечественные разработки ? К МИР вопрос в том, что получилась чисто локальная карта по цене МПС. (стоимость для держателей карт + эквайринга для бизнеса)

Да, кстати, мир же могли естественным образом выдавить МПС на локальном рынке тарифами. Может там со стороны МПС были условия? Хотя версия шизоидного жлобства владельцев "мира" более убедительна.

Выскажу крамольную мысль что всё это идёт парадоксально на благо доверию и личной устойчивости. Раньше как было? Всё доступно, всё надежно. Почту храните только у почтовиков. Свою графоманию - только в блогах. Бекапы сайтов - у самих хостеров. Коллекцию фотографий - только в инсте. Видео - только на ютубе. Личные данные - все в облаках. Любимые музыка и видео - только в сервисах по подписке. Игры - все в стиме. И т.д. и т.п. До денег даже всё это дошло! Народ перестал даже кредитки таскать - всё в телефоне. В результате человек оставался практически голый при возникновении ЧП. Хостинг лёг - нет сайтов. Забанили в ютуб - лишились видео. Удалили аккаунт в блоках - писатели лишились своих книг. Сбойнуло облако - пропали данные. Разбил телефон - остался без денег. Целое поколение выросло без понятия о бекапах, которое даже не задумывалось " а что если". А теперь получается полноценно доверять никому нельзя кроме себя. А оно на самом деле всегда так и было) Сервисы это доверие только рекламировали, а по факту когда что случалось обычно ни за что не отвечали. И примеры этому стабильно нет-нет, да и появлялись.

Вышесказанным не хочу сказать, что приветствую тренд который имеется в плане развала глобального интернета. Я вырос и привык к глобальной сети без ограничений. Тем более весь этот срыв романтического тумана с суровой реальности пойдёт явно не на пользу развитию человечеству в целом.

Нас **ут, а мы крепчаем.

Всё доступно, всё надежно

Ага, расскажите это тем, у кого хостеры в старые добрые стабильные времена продолбали хранившиеся у них бэкапы.

А теперь получается полноценно доверять никому нельзя кроме себя.

Если вы храните данные только у себя, вы точно так же можете их потерять. Начиная от банальной поломки накопителя и заканчивая пожаром, затоплением от соседей и изъятием техники при обыске за написанные в интернетах слова.

Описанные вами проблемы не следствие облаков, а следствие полного забивания на резервное копирование, правила которого (например, "иметь оригинал данных и их бэкап в географически разнесённых точках") написаны слезами кучи людей.

Ага, расскажите это тем, у кого хостеры в старые добрые стабильные времена продолбали хранившиеся у них бэкапы.

Потому что попались на доверию к хостеру. Бекапы хранящиеся где-то - не ваши бекапы!

Если вы храните данные только у себя, вы точно так же можете их потерять. Начиная от банальной поломки накопителя и заканчивая пожаром, затоплением от соседей и изъятием техники при обыске за написанные в интернетах слова.

Всё верно. Я когда консультационно обслуживал одну контору, то ежемесячные копии виртуальной машины рабочего сервера хранились на втором резервном сервере, на офисном ПК владельца, на ПК у меня, а полугодовые бекапы последнего шанса - на блюрей дисках дома у владельца.

Описанные вами проблемы не следствие облаков, а следствие полного забивания на резервное копирование, правила которого (например, "иметь оригинал данных и их бэкап в географически разнесённых точках") написаны слезами кучи людей.

Воистину всё так! Проблема просто в том, что если всё годами стабильно, то у подавляющего большинства возникают вопросы "зачем заморачиваться", "зачем тратить время", "зачем тратить деньги". А когда всё штормит и качает, внезапно, всё становится сразу как-то очевидно)

А может, будут запрещать не все RU домены, а только некоторые? Например, сейчас у сайта Max сертификат от Let's Encrypt.

MAX кипрский по-моему по учредителям. Это кстати технически грамотно для данного кейса. Позволит как-то сманеврировать. Волна отзывов если будет, то через 40-45 дней, тогда и увидим кто выживет, а кто нет. Грустно это все.

Кипр это так себе помоечка с точки зрения юрисдикции. Не те ли это, которые с депозитов деньги украли просто так?

Они, кстати, на него буквально пару дней назад только перешли, предыдущий отозвали в день блокировки в AppStore

LE уже сейчас (и пару месяцев как) не выдаёт сертификаты на домены компаний, которые входят в OFAC Sanctions List. При попытке выпустить будет нечто такое:

Что правда:

  • Соглашение LE‑SA v1.7 от 4 июня 2026 действительно существует — в первоисточнике по ссылке из статьи. В раздел 3.1 (Warranties) реально добавлена новая клаузула про санкции.

Что в статье переврано:

  • Клаузула не упоминает ни .RU/.SU, ни вообще какие‑либо домены/TLD. Дословно: подписчик гарантирует, что он не находится/не зарегистрирован/не резидент страны или территории под comprehensive U.S. sanctions, не является prohibited/restricted party и не контролируется таковыми. Это про где находится и кто такой заявитель, а не про зону домена.

  • Под «comprehensive U.S. sanctions» (OFAC, 2026) попадают Куба, Иран, КНДР, Сирия + оккупированные Крым, Донецк и ЛуганскРоссия как страна туда не входит — против неё точечные/секторальные санкции, а не сплошное эмбарго. То есть из текста соглашения запрет на .RU/.SU не следует. Под клаузулу попадёт скорее резидент Крыма/ДНР/ЛНР — независимо от того, какой у него TLD.

  • Заголовок «Let's Encrypt присоединился к санкциям» — сенсационализм. ISRG это американская НКО, которая обязана соблюдать законы США об экспортном контроле; это кодификация уже существующей юридической обязанности (похожие формулировки есть у других US CA), а не новый политический акт против РФ.

По статье в вики против России введены именно всеобъемлющие санкции.

Зачем Вы такой упрямый? Вы бы еще ссылку на спортлото предложили.

Есть же оригинал и он пока не заблокирован:

https://ofac.treasury.gov/sanctions-programs-and-country-information

Прежде чем комментировать, обратите пожалуйста внимание, например, на санкции Белоруссии и сравните с тем, как присутствет в этом списке Россия )

Я не упрямый. В сообщении выше я не привел ссылку. Мне ответили честно и со ссылкой. В ответ я просто привел свою, чтобы не быть голословным и можно было строить диалог.

В чем суть: мы сейчас говорим о юридической формулировке "comprehensive U.S. sanctions" и я, не имея ни соответствующей подготовки, ни времени, да и мотива, устроить подробнейший разбор первоисточника, просто ссылаюсь на третичный источник.

Не спорю, что он может ошибаться. Но вот ее написал не я (да и эту заметку тоже), и это лишь говорит, что также могут ошибиться ребята из Let's Encrypt.

С Сирии сняли почти все санкции США в 2025 года, судя по всему ваша нейронка устарела

Ну а этот список в ZeroSSL доке вам о чем-нибудь говорит?

Впрочем, я написал письмо в LE с просьбой разъяснить клаузулу в отношении именно доменов России и бывшего СССР. Посмотрю что ответят.

Независимо искал переводы терминов, описанных в документе - comprehensive U.S. sanctions или restricted party under U.S. or other applicable sanctions and export control laws and regulations - нашел те же самые данные. Более того, EULA (или как она) обращается не к домену, а к "вы" - человеку, чей емейл указан там. Видимо, по IP будут смотреть.

Дословно: подписчик гарантирует, что он не находится/не зарегистрирован/не резидент страны или территории под comprehensive U.S. sanctions, не является prohibited/restricted party и не контролируется таковыми. Это про где находится и кто такой заявитель, а не про зону домена.

То есть отказ в выдаче сертификата российскому пользователю на российский домен может прийти не по признаку RU-домена, а по признаку РФ-резидентства. И?

Россия как страна туда не входит

Не кажется ли вам, что этот вопрос решается росчерком пера? Готовы поставить деньги на то, что Россия никогда не попадёт в этот список?

Hidden text

В битве плохого новостного редактора и копипасты из ИИ победила копипаста.

Уровень Хабра в 2026. Борьба была равна…

подписчик гарантирует, что он не находится/не зарегистрирован/не резидент страны или территории под comprehensive U.S. sanctions, не является prohibited/restricted party и не контролируется таковыми

А как и кем это будет проверяться и/или подтверждаться?

Не знаю, в чем собственно проблема...

Технология создания сертификатов давно известная.

То, что браузеры не доверяют русским центрам сертификации... Так может это связано с тем, что браузеры не отечественные ?

Есть опен серс решения. Берешь браузер, модифицируешь, что бы он не ругался на росийские сертификаты и публикуешь на своих репозиториях...

Вообще ни какой проблемы.

Ну в теории, если ты знаешь, что конкретно этот сертификат с конкретно этой цифровой подписью доверенный, даже если браузер утверждает обратное, что тебе мешает использовать сайт ?

20 лет назад все использовали HTTP и ничего, никто не умер. А тут, "о я тупой пользователь, мне браузер говорит АЛАРМ, 'апасна'".

Да бред это все. Я думаю все будет нормально.

Будут свои центры сертификации, свои форки ПО, свои репозитории... Ну это я конечно за линукс говорю.

А как там на винде люди извращаются - вообще пофиг.

Вон Торвальдс удалил 12 русских из ядра линукс. И че, в чем проблема ? Скачал себе код с зеркала. Закомитил свой код. На внутреннем росийском сервере опубликовал. Пусть будет паралельная ветка внутренняя.

Вообще проблем не вижу.

никто не умер это еще бабушка надвое сказала, а то как российские мобильные провайдеры в HTTP траффик встраивали свои говноскрипты и подменяли информацию известная история

Почему в прошедшем времени? Они до сих пор это делают.

Все уже забыли про существование голого http

Я вспомнил историю, как провайдер встраивал рекламу то ли в локалхосте, то ли в сайте в LAN.

Надо будет поискать, уже не помню источник.

Российские сертификаты в России нормальному человеку использовать нельзя - это просто прямой бэкдор для mitm. А вот зарубежные под санкциями. Вот в чём проблема.

А в чем проблема росийских сертификатов ?

И чем лучше зарубежные ?

Бессмертные ? Или там ультра мега систем про макс супер гпер защита от mitm ?

А в чем проблема росийских сертификатов ?

Кроме потенциального MITM есть большая проблема с их автоматическим получением, его попросту нет. Подробнее - https://www.gosuslugi.ru/landing/tls

LE/ACME - получаем сертификат за 10 секунд

Российский CA - получаем сертификат за 1 рабочий день

Все зависит от требований.

У мировых корпораций и спрос со всего мира... Потому и быстрый сервис.

В чем рентабельность перепрыгивать через себя, что бы делать сертификаты по 10 секунд.

За день ничего не изменится, если вы занимаетесь серьезными делами. А не клепаете скам с бесплатными сертификатами.

Причем тут "за день" или "за 10 секунд", когда речь о автоматизации. Я вообще ни сном, ни духом, когда там они обновляются, эти сертификаты, по тому что все работает из коробки, настраивается простым "Y, Y, Y" и работает автономно. Вы не можете не понимать разницы.

Подписаться на почту об обновлении всё таки надо. Самое главное там, что если обновлялка упадёт, то сервер сертификации пришлёт напоминалку "ваш прошлый сертификат щас протухнет, а новые вы не получали"

Российский CA - получаем сертификат за 1 рабочий день

За пару часов, если у них не профилактические работы - тогда до суток.
Есть опыт, да. Ещё вилдкарт сутки, долго проверять всё, видимо.

Кроме потенциального MITM есть большая проблема с их автоматическим получением, его попросту нет. Подробнее - https://www.gosuslugi.ru/landing/tls

Через ACME работает только для DV и на 90 дней, вроде, но я не пробовал.

И ещё:

Сокращение сроков действия сертификатов [до 47 дней], если такое решение будет принято, будет осуществляться поэтапно, параллельно будет дорабатываться автоматизация процессов выпуска [через ACME].
Пока выпускаем OV сертификаты со сроком действия 365 дней по прежнему.

За пару часов

Этого всё равно достаточно чтобы превратить простой алгоритм в персистентный процесс, требующий сохранения состояния на диске и возможности восстановления с промежуточных точек.

дальше не прочитали?

про ACME на 90 дней?

А какая разница, если ACME работает автоматически, настроил и забыл?

что-то я нить потерял...

так Вам не нравится, что автоматически есть, но на 90 дней? или что ручками за пару часов, но на год?

слишком много выбора дают, не понимаю?

Если зарубежный центр сертификации будет замечен в mitm, то это будет конец его бизнеса.

Если минцифры будут замечены в mitm, то это будет конец того, кто это обнаружил.

Если зарубежный центр сертификации будет замечен в mitm, то это будет конец его бизнеса

Ну что вы, пишут "ой это нас взломали" и спокойно работают дальше.

Это вы сейчас про DigiNotar? Или StartCom? А может про поглощение Symantec?

В Symantec к тому моменту уже несколько лет был бардак, устроеный управляющими, занимавшимися лишь тем, что распродавали активы. Вторые две это немцы и китайцы, которым устроили публичную порку за подделку сертификатов Google. Вся тройка в итоге вполне успешно продалась компаниям, которые живут и поныне. В настоящее время сеть доверия реализована так, что в ней прозрачны действия всех, кроме ключевых игроков из US.

DigiNotar обанкротилась после продажи. StartCom закрыли тоже.

А как вы представляете себе банкротство компании? Такая компания как центр сертификации, которая делает деньги буквально из воздуха, это в первую очередь люди и клиенты. Там никаких материальных активов нет. Что нужно было сделать с командой инженеров? Сжечь их? Конечно их забрали к себе конкуренты путем покупки компании за бесценок.

Если зарубежный центр сертификации будет замечен в mitm, то это будет конец его бизнеса.

В очередной раз уточняю - а зарубежных ДЦ это правило тоже касается? Hetzner и linode уже закончили свой бизнес после организованного ими mitm?

А разработчики браузеров и операционных систем могут отозвать ip адрес так же как корневой сертификат?

Сегодня он одной компании принадлежит, завтра уже другой.

Понял, то есть зарубежных ДЦ это правило не касается, они могут устраивать mitm и не нести убытков и уж точно не разоряться. Логично, по аналогии, предположить, что и CA тоже легко переживут устроенный ими выпуск левых сертификатов, если это будет правильный mitm, исполненный для достижения правильных целей.

Клиенты ДЦ это не конечные пользователи. Если вы хотите хоститься у не надёжного провайдера, вас никто не остановит. Точно так же пользователя никто не остановит от установки на свой компьютер потерявшего репутацию сертификата.

А ДЦ в бизнесе сертификации?

То есть если СМИ из ЕС или США опубликуют, что в России mitm, то это СМИ будет уничтожено Россией ?)))

В мире сотни провайдеров. В миро около 200 стран, и вот везде кроме России все хорошо, и только в России mitn.

Вон Nokia и NVidia обьеденяются,что бы сделать свободный интернет, а вы за сертифткаты переживаете )))

200 стран плевать на меня хотели. А родная Россия обо мне заботиться.

Ну речь то не о Вас ))) А вы все на себя примеряете )))

Всё проще: я нахожусь в России, поэтому в моей модели угроз читающий мои данные товарищ ФСБшник гораздо опаснее, чем читающий мои данные мистер АНБшник. За пределы России (где меня может экстрадировать и посадить мистер) я не собираюсь, а вот пожить в России (где товарищ имеет возможность подъехать в любую минуту) мне ещё хочется.

А ещё стоит учитывать, что товарищ возбуждается на гораздо более безобидные деяния, чем мистер.

Не, ну если постоянно нарушать закон, конечно, они будут возбуждаться )))
Но если скрывать нечего, то что скрывать ?

Это как с радиоволнами, есть любительские частоты, на которых запрещено шифровать передаваемые данные, а есть пользовательские частоты, типа вай фай и брелков от машины... Где шифрование разрешено...

В какой момент безопасность стала безопасной ?
Хранить переписки на сервере безопасно ? Безопасно, это когда ты зашифровал сообщение, передал его, получатель расшифровал, прочитал, удалил, все остальное - иллюзии безопасности...
Мало групп в телеграм блокируют ? А если телеграм такой безопасный, и никто не может прочитать сообщения, как администрация узнала, что в группе правонарушители ?
Это все безопасно до поры до времени. Завтра меняется ситуация, и вот владельцы уже льют все подряд...

Я как пользователь, могу с увереностью сказать, нет смысла гифровать "Я тебя люблю" или "Купи пельменей".
А если шифрование действительно хорошее, и правительство твоей страны не может его прочитать, как ему убедиться, что ты законопослушный гражданин.
Мало людей америка прослушивала, сажала, депортировала ?))) Но вы сейчас скажите, что вам пофиг на америку, и вас интересуют происшествия в вашей стране. И будите правы. Но все же стоит понимать, что в других странах государственные структуры точно так же контролируют собственное население, причем тотально.

В некоторых странах ЕС если гуглить бомбу, на дом приедет полиция. А как же HTTPS и SSL, которые шифруют пакеты от отправителя получателю ? Это означает что сам гугл льет инфу в государство.
Вон за торенты людям штрафы приходят, а как же свобода выбора и интернета ? Это все иллюзии...

А вы законопослушный гражданин? Если да, то зачем же вы тогда дверь в квартиру на ключ закрываете и шторы вешаете? Вам что, есть что скрывать в ней?

Речь то не о том, что бы что-то скрывать незаконное, а о том что бы незаконопослушные граждане не имели доступ к моим законопослушным данным. Вот обидится на вас сотрудник Ростелекома и начнет от вашего имени в соцсетях рассылать уголовно наказуемые посты. Вы можете возразить, что и без сертификатов это может сделать сотрудник соцсети и будете правы. Все уязвимости закрыть никогда не получится, но можно их хотя бы минимизировать.

Ну так, по вашей схеме работает весь интернет.

Фейсбук имеет доступ к вашим данным и пытается защитить ваши данные от незаконопослушных.

Гугл, телеграм, все имеют доступ.

И о ужас, государство имеет доступ к вашим пасспортам, а сотрудники банков к вашим деньгам.

И как только у одного из них поедет крыша, вы попадете под удар.

Весь мир так работает. Человечество не придумало что то качественно новое.

А все что качественно скрывает вас - запрещенно.

Заметтье не запрещено пользоватся в мире на пример телеграмом. Но запрещено пользоватся ТОР браузером. Хотя технологии используются одинаковые.

Просто целевая аудитория тедеграмма и тор браузера немного разная...

Я имею выбор хранить ли мне данные в Гугле или в Фейсбуке и доверять ли центрам сертификации где они обслуживаются.

С минцифрой же я могу доверять например Сберу, но не могу им пользоваться, т.к. не могу доверять прослушиваемому третьими лицами каналу передачи данных. А т.к. центр сертификации один, он государственный, а в государстве нет института репутации, то выходит я не смогу вообще любым сервисом пользоваться.

mitm это не про то что данные хранятся в открытом виде где-то на стороне, вы сами на это даёте согласие. Это про доступ к этим данным третьими лицами без ведома первых двух.

И ладно бы просто доступ. Это ещё и возможность их подмены в обе стороны и совершение действий от вашего имени.

То есть вы говорите о том, что вы полностью не доверяете государству и их третьим лицам (подрядчикам). При этом полностью доверяете Американским Гуглу и Фейсбуку и их третьим лицам ?

Может стоит что то поменять ? Место жительство или отношение к странам ?

В вашей модели выбора между гугл и фейсбук, нет ничего кроме америки... Где же альтернатива ? У нас свободный выбор, свободный интернет, нет монополии... А выбор между США и США ?)))

Не просто доверяю, я хочу что бы они видели мои данные и показывали мне на их основе релевантную рекламу.

А не как Яндекс мне предлагает постоянно купить то футбольный итальянский клуб за 2 миллиарда евро рублей, то генератор суперконтинуума, то детектор гравитационных волн. 2 года назад предлагал купить rtx 6090.

Зарубежным компаниям довольно тяжело причинить мне реальный вред. А государству причинить мне добро вполне реально.

Если бы я жил в другой стране я бы в первую очередь не доверял сервисам этой самой страны.

Ахахаха, вауууууууу. Я в шоке... Да, эти ребята умеют настроить клиентоориентированную рекламу.
Это что скриншот скриншота ? Может владелец скриншота миллиардер ? Ну серьезно, хоть бы чередовали, там чайник с алика за 500 рубле, потом клуб )))

Это мой скриншот моего скриншота. Оригинальный скриншот в архиве в облаке гугла, его долго было искать. А этот скриншот скриншота был под рукой.

Ну и mitm в российском сегменте это не сказка, а реальность. Не могу сейчас проверить ввиду отсутствия мобильного интернета. Но пару лет назад МТС на все http сайты внедрял свой баннер сверху со своей рекламой. Те же сайты через ростелеком были без баннера. Т.е. механизм давно уже обкатан, осталось людей заставить сертификат минцифры поставить.

Так же у нас dns провайдеры подменяют A записи. Например рутрекер долгое время был заблочен исключительно по dns. Dns сервер просто отдавал ip адрес на заглушку. Естественно у большинства пользователей она не открывалась из-за сертификата.

Дальше больше, DNS протокол открытый. Провайдер легко меняет трафик. Но даже этого не нужно, т.к. публичные DNS сервера вроде 8.8.8.8 и 1.1.1.1 это anycast. Провайдеру достаточно поменять маршруты и забесплатно приземлить трафик на свои сервера. Что собственно и происходит. Обращение к этим адресам без vpn сейчас ведет на российские dns серверы. DOT/DOH не спасает, т.к. трафик все равно будет завернут на наши dns, сервера, но DOH хендшейк не пройдёт.

И сертификат минцифры это последний ключик к полному контролю трафика. Сейчас без него фишинговый сайт не откроется, а с ним вы даже не узнаете что сайт фишинговый.

То есть вы говорите о том, что вы полностью не доверяете государству и их третьим лицам (подрядчикам). При этом полностью доверяете Американским Гуглу и Фейсбуку и их третьим лицам ?

А откуда слово "полностью"? Из методички?

Если серьезнотебя это интересует, то слово полностью из этих выводов:

А т.к. центр сертификации один, он государственный, а в государстве нет института репутации, то выходит я не смогу вообще любым сервисом пользоваться.

А если по задрачивать решил, иди в жопу )))

Справедливости ради, эти слова могут быть обоснованием для “полностью не доверяю государству”, но вообще никак не связаны с частью про “Гугл и Фейсбук”. Так что ответ как минимум неполный.

Я как пользователь, могу с увереностью сказать, нет смысла гифровать "Я тебя люблю" или "Купи пельменей".

Это не так. Как минимум это может быть использовано для персонализации профиля рекламы, для сбора информации "кто с кем спит", "кто куда ходит", "кто когда где". И использовать нешифрованое во вред могут, например, "ты что это к моей крале подкатываешь? Ну и что что она себя свободной считаешь, моя будет!"

А так просто разновидность заблуждения "законопослушному гражданину совсем-совсем нечего скрывать и шифровать". Код от своей банковской карты вы точно скрываете.

Вы путаете государственные интересы с собственными интересами гражданских лиц.

Если гражданское лицо скажет, покажи мне выписку по карте, я тебя подозреваю в мошенничестве, вы его пошлете на три буквы.
Если такое скажет налоговая, вы скорее промолчите и предоставите выписку.

Номер карты дает доступ к пользованию деньгам.
Выписка дает доступ к чтению истории, но не доступ к пользованию.

То есть пин код это защита от гражданских лиц, при этом вы не можете защитить свои деньги от банка или государства.

Так же как и почта. Проверяет посылки и письма, при этом защищает эти посылки от гражданских лиц.

То есть вы понимаете, что банковская карта не дает вам защиты от государства. Вы приводите пример в котором изначально нет защиты от государства.

То есть я могу вам предложить такую же реализацию в виде месенеджера макс, как житель не РФ, не знаю, как там с уязвимостями. Но это вроде как месенеджер от государства, из нашего диалога он предоставляет такой же уровень безопасности как государственный банк.
То есть, им владеет государство, как и банком, и другие пользователи не могут пользовать ваш аккаунт, как в принцепе и банковский.

А если шифрование действительно хорошее, и правительство твоей страны не может его прочитать, как ему убедиться, что ты законопослушный гражданин.

Презумпция невиновности, не?

Если есть основания подозревать гражданина в деянии, то заводится дело и начинается следствие. В рамках следствия запрашиваются данные у провайдеров, мессенджеров, соцсетей, да хоть прослушку телефона можно устроить. Но на все эти мероприятия они ведь с санкции судьи (или кого там, прокурора?) происходят и в отношении конкретного лица.

Те это целый процесс, происходящий в отношении конкретного лица и имеющий под собой основания. К такой схеме вопросов то в общем и нет.

А просто так читать переписку произвольного человека с целью что-то там найти эдакое за что его можно нахлобучить, это как то уже перебор. Особенно когда к этим данным получает практически любой "сотрудник" без суда и следствия.

Браво, вы практически в чистом виде описали ситуацию со Сноуденом. Он там тоже был против такой реализации, по итогу уехал в Россию. Его идеи США не поддержала...

Есть еще варианты с кого взять в пример ? Просто в этом топике многи ориентируются на США, Гугл и Фейсбук. Собственно, никакой альтернативы кроме технологий США нету, но и у США руки по локоть в го*не...

Какие альтернативы ? В мире не существует решений, есть только полумеры, которые работают.

Да вы слишком придераетесь к названиям. Гугл и Фейсбук это просто одни из самых популярных не российских компаний, первое что на ум приходит для примера. А в США они или ещё где-нибудь не имеет значения.

Замените их на "иностранные сервисы", смысл от этого не поменяется.

Конечно, смысл не поменяется, ведь половина из них под метой ходит, еще больше ходят под Google ADS. То есть вы действительно правы, название не имеет значения, ибо всеми метаданными по факту владеет США.

Так что альтернатив действительно мало, если вообще есть...

В мире сотни провайдеров. В миро около 200 стран, и вот везде кроме России все хорошо, и только в России mitn.

В мире ты выбираешь центр сертификации, которому ДОВЕРЯЕШЬ, и выпускаешь себе подписанный им серт. т.е. буквально, в свободном мире интернета ты можешь даже доверять серту от МинЦифры, а можешь недоверять.
Ну а тут за тебя уже все решили. Не хочешь ставить серт минцифры? Может ты еще и в максе переписываться не желаешь, предатель что ли? xD

а если иностранный сертификат, это не mitm ? )) Или будет сказка про то что "а пусть слушают, там хорошие слушают"?

Если mitm и это вскроется, то такой сертификат быстро отзовут все крупные компании. В истории примеров такого достаточно.

опен серс

серс - от слова серить?

Я думаю вы человек умный, догадаетесь )))

Опоздали. У нас уже приняли контр меры на опережение. С первого сентября нельзя будет больше использовать ru домены.

у кого у вас ? как-то непонятно.

Закон № 569-ФЗ. С первого сентября будет больше нельзя регистрировать, продлевать и администрировать домены в зонах ru, рф и su

Прочтите сами этот ФЗ для начала, чтобы не писать такую чушь

нельзя без подтверждения на госуслугах, но сами домены пока (тьфу-тьфу) никто не отнимает

Регистрация доменных имен осуществляется в соответствии с правилами регистрации доменных имен только после прохождения лицом, на которое регистрируется доменное имя, идентификации с использованием единой системы идентификации и аутентификации.

Немного не то же самое, что и "нельзя будет больше использовать ru домены".

Ну это зависит от начальных условий: если вы категорически не хотите подтверждаться на госуслугах - то вы и не можете использовать ru домены, для вас это больше нельзя.

А почему вы не хотите подтверждаться на госуслугах - это вопрос уже другой.

не хотите подтверждаться на госуслугах

Не Обязательно "не хочу". Кто просто не может: живет далеко. Домен может быть оформлен на иностранного резидента или юрлицо.

Это реальные проблемы.

Отдельный вопрос - иностранные граждане. Им также потребуется зарегистрироваться на Госуслугах и пройти идентификацию, инструкция здесь. Однако для этого понадобится российский СНИЛС, который можно получить только лично. Поэтому иностранным администраторам доменов стоит закладывать дополнительное время на подготовку.

то есть можно иностранному юрлицу владеть. Но нужно зарегистрироваться.

А интересно как вопрос с платными сертификатами обстоит? они наверное не спешат такое делать. И другой вопрос не будет ли затруднения с получением на другие доменные зоны, если хостинг в российском ДЦ будет.

Час назад в треде ответил исполнительный директор ( если можно верить описанию профиля конечно )

а дальше начинаются интересности - что считается goverment. ну типа есть ФГУПы, есть ПАО с долей государства >50%, есть ООО, принадлежащие ПАО

скорее всего околоручным способом будут это решать

Уже в первой редакции санкций с февраля 2022 было чётко указано, что подпадают правительство, военные и все кто с ними связаны - то есть формулировки с самого начала были максимально широкими. Единственное, что на практике их форсируют не сразу, а поэтапно.

Дайте ссылку на тред

Макс подпадает под понятие Государственный? max.ru с недавних пор использует LE. Макс принадлежит ВК, а ВК принадлежит Мейл.ру, который принадлежит Сберу, а большинством акций Сбера владеет Министерство финансов РФ (государство).

Как ни странно, но "ВКонтакте" (соцсеть) принадлежит VK. Там на самом деле всё весело.
MailRu Group переименовались и теперь они VK. И Макс принадлежит не самой "Вконтакте", а именно VK (бывш. Mail Ru Group) через дочернюю компанию.

 ВК принадлежит Мейл.ру, который принадлежит Сберу

Мейл не принадлежит сберу, у них в какойто момент совместное предприятие было, и на момент развода честь сервисов мейла ушло сберу.

Из бесплатных сертификатом, кроме Let's Encrypt и ZeroSSL мне изветен Google: https://cloud.google.com/blog/products/identity-security/automate-public-certificate-lifecycle-management-via--acme-client-api

Google пока ничего не говорил на счет санкций, но там сильная заморочка с получением этого сертификата, требуется завести Google Cloud project, включить Public CA API и получить EAB-ключ для привязки ACME-аккаунта. Я этого пока не делал, но как запасной вариат имел введу.

Спасибо, не знал про эту возможность. Меня тут уже пожурили за то что я голоснул за CloudFlare, но мне какая разница, мне надо SSL на .RU сайты чтобы автоматически обновлялся и чтобы было бесплатно, и чтобы Google не превращал сайт магазина в красную простыню (был случай, неприятно было, две недели пока Google не убрал сайт из списка "небезопасных".)

Увы, но гугл не выдает сертификаты подсанкционным доменам. А вот ssl.com выдает, но надолго ли.

не будут выдаваться и продлеваться для .RU и .SU

Во-первых это не санкции.

Во-вторых -логичный шаг. Это не их прихоть, а просто последствия этого https://habr.com/ru/articles/1022882/

С говном со старческим маразмом в РФ лучше вообще не связываться и не топтаться на нём "как на парковке". Даже если бы LE и согласился на этот маразм - никаких гарантий нет, что завтра его не объявят иноагентом, подрывающем основы чебурнета, и не выкатят штраф в 50-значное число.

Именно. Там ещё и регистраторами навалали законов. С DNS серверами хотели что-то учудить. И всё ещё не отменили плана перехода только на российские сертификаты (формально, как я понимаю, там сейчас вообще всё держится на том, что Минцифры и ФСБ просто "забыли" про сроки начала действия предыдущих постановлений).
Такой праздник LetsEncrypt очевидно не нужен.

C DNS-серверами вполне учудили. Чудо называется НСДИ и уже используется в том числе в целях цензуры (https://habr.com/ru/news/995606/)

Санкции не распростаняются на Let'sEncrypt, так как там сделано исключение для инфраструктурных сервисов. Но с доменами ru до конца года произойдёт жопа. Там кроме регистрации через Госулуги и только через российских регистраторов ещё собираются что-то с DNS-серверами сотворить. А потом ещё и с сертификатами. И возможно, что Let'sEncrypt физически не сможет такие домены обслуживать без получения одобренияот ФСБ, а они им даром не снилось, вот и подготовились, чтобы в случае чего просто перестать работать с такими доменами (а то дальше начнутся триллионые штрафы в российских суда и прочая подобная дуристика).

Не зря я уже чуть ли не раз в две недели пишу про риск развала интернета. Прямо в обозримое время в несколько лет. Его все со всех сторон всеми силами ломают. Новости кто что еще сломать пытается слишком частыми стали. Хорошо что интернет крепким изначально сделали.

А так всю систему сертификации надо переделывать. Начать стоит с принятия и поддержки всеми частичного доверия. Чтобы можно было делать корневые сертификаты для зон первого уровня. И затем раздать их странам. Пусть сами выдают и отзывают как хотят. Общие зоны вроде com не трогаем, и оставляем как есть. Этап национальных зон займет уже годы. Потом лет через 10 подумаем.

Техническое решение, как и в случае с карточками, для отзыва всех сертификатов всех ru доменов уже есть. Яндекс Браузер или поставить корневой сертификат в свой браузер. Больших проблем не будет, за пару недель все всё наладят и все сертификаты Минцфры получат. Но интернету от этого лучше не станет.

Это когнетивные искажения. Ломают его в трёх странах - Иране, России и КНДР. Но изнутри кажется, что это весь мир сошёл с ума. Просто избегайтей жить в этих странах. Снаружи такого ощущения нет.

Простите, а кто уже сломал карточки? А кто угрожает отозвать сертификаты? И даже отзывал уже, то есть это не просто слова. А кто мне заблокировал релиз нотсы Редиса?

Сходят с ума все вместе. Никто не выделяется. Наши тоже хороши, защищать не буду.

Ну это же и есть цель управляющих, эпоха фрагментации глобального мира только началась.

Наши ломают в угоду тем, кому служат. То есть, внешним врагам

Вы наверное перепутали КНДР и КНР. Тяжело сломать то, чего нет и никогда не было.

А так всю систему сертификации надо переделывать. Начать стоит с принятия и поддержки всеми частичного доверия. Чтобы можно было делать корневые сертификаты для зон первого уровня. И затем раздать их странам. 

А разве оно не так сейчас по сути?

Проблема как я понимаю именно в централизации. Т.е. то небольшое количество доверенных удостоверяющих центров (CA), которые вшиты в браузеры и ОС, все как один подчиняются этому самому Office of Foreign Assets Control (OFAC).

А что если сделать ряд CA в разных юрисдикциях? Условно получим десяток разных независимых стран, у каждой свой удостоверяющий центр. Закидываем их корневые серты в свою ОС получаем децентрализацию. Владельцам доменов конечно нужно будет получать по несколько сертов, в разных CA, но это плата за устойчивость.

Ключевая проблема тут только одна — доверие. Сейчас весь мир дружно верит американским CA, но как заставить мир доверять остальным?

А что если сделать ряд CA в разных юрисдикциях?

Кто же запрещает? Есть прописанные условия (требования к безопасности, регулярный аудит, прозрачность и прочее), если ваш УЦ им удовлетворяет, производители браузеров добавят его в доверенные.

Осталось лишь найти кого-то, кто за свой счёт создаст кучу УЦ в разных странах (как раз на случай, если какая-то страна вдруг отчебучит что-то и станет нерукопожатой) и будет тратиться на их поддержку, регулярный аудит и прочее. А взамен не требовать ничего.

Пока получилось лишь один сделать - LE. Сделайте второй, весь мир будет только за.

Сейчас весь мир дружно верит американским CA, но как заставить мир доверять остальным?

Можно открыть хранилище сертификатов в ОС/браузере и обнаружить там не только американские, а, скажем, греческий, испанский и даже китайскую TrustAsia.

Осталось лишь найти кого-то, кто за свой счёт создаст кучу УЦ в разных странах (как раз на случай, если какая-то страна вдруг отчебучит что-то и станет нерукопожатой) и будет тратиться на их поддержку, регулярный аудит и прочее

Вот я и говорю - проблема доверия.

А вот и решение:

реческий, испанский и даже китайскую TrustAsia

Т.е. если LE перестанет выдавать серты ru доменам, они же могут пойти к китайцам и получить рукопжатный серт там. Да, может это дороже и чуть дольше, но схема то в принципе рабочая, а потребители вообще ничего не заметят.

Не смогут, так как катайцы выдают сертфикаты только китайцам с верификацией по китайскому номеру телефона.

У того же Сбера есть представительство в Китае, думаю, технической проблемы получить сертификат на него нет.

Но проблема с тем, что сертификаты TrustAsia тоже могут вылететь из доверенных, если этого захочет государство, контролируещее создателей ОС и браузеров - и TrustAsia не будет гореть желанием выдавать сертификаты компании под санкциями этого государства.

Поэтому или все будут подчиняться гегемону, или интернет распадется на зоны.

Скажем так, это "доверие незаинтересованной стороне".

Если вы например хотите почитать новости в Европе, и пытаетесь зайти на сайт BBC - вы доверяете какому-то DNS серверу, который отправляет вас на некий сайт, и доверяете сертификату, который был выдан этому сайту как BBC.

Потому что теоретически и DNS серверу и сертификатору глубоко пофиг на вас и ваше желание почитать именно BBC, или сайт о прополке огорода, или сайт о роботах, или сайт с порнухой. Незаинтересованная третья сторона.

Но как только появляется заинтересованность в том чтобы вас ограничивать - вы уже не можете доверять. Неизвестно куда на самом деле отправит DNS, и что там подтвердит сертификат, и что в итоге на этом сайте будет. Особенно если все эти инфраструктурные вещи под одним колпаком и централизованно регулируются.

Это касается и американских систем, конечно: весь расчет на то что они не заинтересованы вам мешать. Если становятся заинтересованы (санкции) - начинаются разговоры о "технологическом суверенитете".

Но при технологическом суверенитете, особенно вызванном санкциями, уже нельзя говорить о какой-то незаинтересованности суверенных систем, скорее наоборот. Что мы и наблюдаем, со всеми этими блокировками и желанием внедрить сертификаты Минцифры.

Положительная обратная связь: действия одних усиливают действия других по огораживания.

Владельцам доменов конечно нужно будет получать по несколько сертов, в разных CA,

Ещё один сертификат понадобится только при угрозе отзыва или неперевыпуска нового сертификата.

Ключевая проблема тут только одна — доверие. Сейчас весь мир дружно верит американским CA, но как заставить мир доверять остальным?

Создать в другом государстве работающую правовую систему, не позволяющую государству произвольно лезть в дела частных компаний и коммуникации.

Создать в другом государстве работающую правовую систему, не позволяющую государству произвольно лезть в дела частных компаний и коммуникации.

Tic-Tok c Huawei истерично машут вам руками. ;) Буквально вчерашняя новость. Тут некое государство не то, что в дела своих частных компаний лезет, а еще и другим указывает, что им надо делать. Можно этому государству доверять в делах обработки данных? ;))

Про Cloudflare тут уже написали, добавлю старую фразу "если что-то вам дают бесплатно, то товар - это вы".

https://www.ixbt.com/news/2026/06/09/ssha-prodolzhajut-vojnu-s-huawei-i-prizyvajut-sojuznikov-po-nato-ispolzovat-sredstva-vydelennye-na-oboronu-dlja-zameny.html

США вновь активизировали усилия по запрету Huawei, на этот раз в странах NATO из-за решений в области 5G. Для этого администрация Трампа заставляет союзников использовать оборонные средства и заменять компоненты китайского производства в своих сетевых решениях.

Они MitM‘ят коммуникации Huawei, официально заставив CA выдать представителям правительства США ключи Huawei‘ских TLS сертификатов?

Ну и, опять же, где с этим лучше? Есть DigiCert Switzerland, есть SwissSign, если хотите доверенный CA не из США.

Они отMitM'или дочку основателя Huawei. Это эффективный вектор атаки. ;)

Зампред правления Huawei Technologies и дочь основателя компании Рена Чжэнфея арестована по запросу властей США, рассказал газете информированный источник в канадских правоохранительных органах. По его словам, в Вашингтоне обвиняют Мэн в нарушении торгового эмбарго США против Ирана.

а через два года...

Суд Канады освободил из-под домашнего ареста финансового директора Huawei Мэн Ваньчжоу. Все обвинения с нее сняты, она может покинуть Канаду и в ближайшее время вылетит в Китай.

Видимо, о чем-то договорились, возможно, что-то кому-то и выдали. Но это уже неизвестно.

Ключевая разница в том, что сша кошмарит всех вокруг, а рф кошмарит граждан рф.

Сделать то не проблема. Надо чтобы это было стандартом и чтобы все браузеры понимали и не ругались. Прямо из коробки.

И забор поставить тоже надо. Я не хочу чтобы Минцифры могло выдать сертификат на Гмейл. И наоборот чтобы Брюссель мог выдать сертификат на Госуслуги тоже не хочу. На такое надо по умолчанию ругаться.

И забор поставить тоже надо. Я не хочу чтобы Минцифры могло выдать сертификат на Гмейл. И наоборот чтобы Брюссель мог выдать сертификат на Госуслуги тоже не хочу.

Вроде бы сейчас браузеры уже научились проверять Name Constraints, заявляемые CA и будут именно что посылать, если CA выписало сертификат не в своем домене.
Вот только почему-то, например в сертификате Минцифры ограничение на *.ru не вписаны. А сильно зря. Были бы - народ бы насчет них гораздо меньше паранойи разводил.

Не вписаны потому что этот сертификат делали бегом и непонятно все. Да и смысла нет, он от этого в корневых хранилищах всего не появится.

Я бы не трогал, и активно рассказывал что мол давайте так сделаем. Ограничение на .ru в обмен на попадание в корневые сертификаты всего.

Дело в том, что разработчики браузеров и операционных систем точно так же подчиняются OFAC. Закон им просто запретит встраивать эти сертификаты. А владельцам бизнесов запретят покупать сертификаты у государст где OFAC не действует.

В остальном же вы всегда можете самостоятельно поставить нужные сертификаты или пользоваться готовым софтом вроде Авроры, Яндекс браузера или альт линукса.

Имхо. Вся эта система с доверием 3-й стороне ущербна изначально. Нужна система, где доверие на основе конценсусса, как в блокчейне. Был же такой блокчейн Namecoin, где право владения - наличие приватного ключа.

доверие консенсусу - это доверие никому

Если описать криптовалюты в терминах "частный банк, организованный анонимной группой лиц", то идея перестает звучать так же хорошо.

То есть это доверие в сети обеспечивает лишь доверие артефактам сети (но обеспечивает хорошо)
Оно не обеспечивает доверие объектам реального мира, потому что доверие объектам реального мира - всегда просто договоренность.

В этой цепочке со всех сторон должны быть люди, потому что доверие - это отношения между людьми, а не свойство сети.

Let's Encrypt can issue certificates for non-government entities in Russia due to statutory exemptions protecting personal communications, alongside specific Office of Foreign Assets Control (OFAC) authorizations designed to promote Internet freedom and human rights.

Здесь совсем другой перевод, про исключение законодательства который позволяет выдавать сертификаты не государственным организациям.

Расходимся, пока в безопасности, на этот раз пронесло. Ну а государтвенные пускай используют гост, не чего пользоваться вражеской криптографией.

Я специально после этого попросил их уточнить насчет наличия процедуры, чтобы не было так "а вы же не официальное НГО". И попросил писать на plain English, а не на юридическом. Уточнили. Можно выдохнуть, но гарантии нет. Могут бахнуть если захотят. В Спортлото же только можно на них пожаловаться случай чего.

Как раз вчера зарегал домен в name, буду переезжать с ru, тем более осенью потребуют подключение к госуслугам.

Переход на гост-шифрование убьет половину интеграций по апи, потому что линуксовые контейнеры из коробки это не умеют. Придется везде вкрячивать криптопро и молиться, чтобы балансировщики не ложились под нагрузкой..

Тот кто с ним работал понимает, что он не справится даже со средней нагрузкой.

К openssl реализация ГОСТ алгоритмов написана уже давно https://github.com/gost-engine/engine Другой вопрос в том что конечно же никто не будет принимать его в основную ветку. Хотя китайская криптуха там есть :)

КриптоПро работает неплохо если что. Там стало скажем заметно лучше чем было раньше.

КриптоПро работает неплохо если что.

Ага, расскажите это тем, кому сравнительно недавно КриптоПро напрочь RDP ломал...

Ну у меня не работало к примеру шифрование в браузере на linux. Я зарепортил проблему и пояснил как воспроизвести. Починили между тем за неделю. Правда сказали что в релиз не скоро заедет, дали мне отдельно пакет для установки с исправлениями.

Потом в браузерах появится кроме значка замочка, что https, появится значок с флагом чьей страны сертификат на данном сайте)

Уже есть такое дополнение, я видел у людей: чей IP и чей сертификат, прямо в строке адреса.

Кажется, что будет важной функцией в эпоху фрагментации интернета.

Тогда любое государство может создать свой УЦ и подписывать им все домены, которые ты запрашиваешь. Конечно, если у них есть своя реализация ТСПУ.

На флаге РФ будет веселый Роджер)

Уровни доступа - новая форма социальной иерархии

«Уровни доступа — новая форма социальной иерархии

Представьте двоих людей в одном городе. Оба примерно одного возраста, оба без судимостей, без громких политических историй, оба платят налоги. У обоих на телефоне одни и те же приложения банков, госуслуг, маркетплейсов. Внешне они живут в одной реальности — те же улицы, те же магазины, тот же транспорт.

Первому банк регулярно присылает: «Вам доступен кредит с пониженной ставкой», «мы увеличили вам лимит по карте», «мы упростили процедуру переводов». Он легко арендует квартиру: владелец видит «хорошую кредитную историю», «официальный доход», никакого «повышенного риска». На границе его пропускают быстро, изредка задавая формальные вопросы. Платёжки проходят с первого раза. Если где-то и возникает сбой, служба поддержки действует как обслуживающий персонал: «Ой, простите, сейчас всё исправим».

Второй проходит совсем другой путь. Банк присылает ему не «приглашение на премиальный кредит», а стандартное «в увеличении лимита отказано». Арендодатель, посмотрев отчёт, коротко отвечает: «квартира уже сдана», работодатель после такого же скоринга пишет: «мы выбрали другого кандидата». На границе его чаще останавливают «для выборочной проверки», и почему-то это почти всегда оказывается именно он. Формально к системе не пришьёшь дискриминацию — всё выглядит как цепочка частных решений. При попытке открыть счёт для бизнеса он раз за разом упирается в формулу: «ваш риск-профиль нас не устраивает, детали модели мы не раскрываем».

У них одинаковый паспортный возраст и одинаковый набор формальных прав. Но в системе они живут на разных этажах. У одного коридор широкий и гладкий. У другого — узкий, с порогами и турникетами. Это и есть уровни доступа.

Важно сразу понять: доступом не управляет один большой злой дирижёр, который сидит в тёмном кабинете и решает, кого любить, а кого мучить. Уровни доступа получаются из связки. Регулятор описывает, что считать подозрительным и какие категории клиентов требуют особого внимания. Банки превращают это в внутренние правила и риск-модели. Платформы накладывают свои критерии: кто «качественный» пользователь, а кто «сомнительный». Технические команды шьют всё это в код. Модераторы и колл-центры работают уже с результатом. На каждом шаге все делают «разумные» вещи: уменьшают риски, берегут репутацию, оптимизируют затраты. В итоге выходит система, где миллионы конкретных людей оказываются разложены по невидимой лестнице допусков, хотя никто формально не объявлял «новую сословную реформу».

Эта иерархия не рисуется на плакатах и не прописывается в Конституции. Никто не выходит и не говорит: «вы — второй сорт». Наоборот, язык старается быть максимально мягким. «Ваша операция требует дополнительной проверки», «для вашей категории клиента такие услуги недоступны», «в вашем регионе сервис пока не работает». Даже слово «отказ» часто заменяют чем-то вроде «нам не удалось завершить операцию». Человека как бы аккуратно выталкивают из коридора, не беря на себя прямую ответственность за насилие.

В какой-то момент эта лестница начинает восприниматься как естественное состояние вещей. Ну да, у кого-то всё проходит с первого раза, у кого-то чаще возникают сложности. Ну да, есть люди «попривилегированнее» и «поблагонадёжнее». Так сложилось. Мы видим результат и теряем из виду главное: уровни доступа не отражают «естественную ценность» человека. Это всего лишь реакция системы на набор параметров, по которым она нас раскладывает. В глазах алгоритма вы не вы, а точка в пространстве признаков: профессия, доход, адрес, история перемещений, возраст, семейное положение, подписки, устройства. Складывается профиль — под него подбирается этаж.
»

Питирим Сорокин "Социальная мобильность" (Бостон, 1959)

Одна из основополагающих работ классика социологической науки впервые (2005, рус.пер. М.В. Соколова) публикуется на русском языке. Автор детально рассматривает виды социальной стратификацииэкономическую, политическую, профессиональную. Затем он тщательно анализирует механизмы распределения индивидов внутри тех или иных слоёв, различия между ними, причины, а также последствия стратификации и социальной мобильности, её воздействие на организацию общества. Книга снабжена подробными примечаниями и указателем собственных имён. Для высшего управленческого персонала, обществоведов, студентов и аспирантов, изучающих экономические дисциплины, проблемы социологии, истории и философии, политические учения, межличностные отношения.

Ну это как бы не новость. Уже тысячелетия как . В Древнем Риме тоже были граждане (со столетней родословной) и “граждане” (только получившее гражданство за службу варвары).

Хотя да, про конкретные механизмы почитать интересно.

Вот паникёров развелось. Будем смотреть как дальше будет всё развиваться. Это вполне разумная реакция Let’s Encrypt на то, что ими воспользовались для того, чтобы заменить ранее отозванный сертификат от другой компании, которая отозвала его по причине санкций.

Пугалка очередная кликбейтная

Ну а что делать? Будем со скрепными.
Как-то вывозили же ранее похожие ситуации.
Может мы еще увидим конец всей этой санкционной делюги и это станет историй из рубрики "рассказы олдфагов". =)

Значит в недалеком будущем, за неимением конкуренции в ssl, те кто сейчас в РФ ещё делает их бесплатно, будут делать это за денужку, потому что они всегда пользуются такой возможностью. Как недавнее предупреждение об отключении smtp, imap, pop3 на бесплатных тарифах яндекса и майла.ру, а буквально сегодня вышла новость: “В России ввели штрафы за авторизацию через иностранные аккаунты. Их размер достигает ₽700 000.” Как удачно правда? Для себя вижу наиболее простой вариант это в перспективе менять домены с .ru на другие, поскольку мои домены чисто для личных целей это вообще не проблема, а то и бесплатными пользоваться можно. Это решит большинство проблем, правда могут появиться и другие). Но в целом с такими препонами рунет будет деградировать ещё быстрее.

Sign up to leave a comment.

Other news