Pull to refresh

Comments 208

PinnedPinned comments

Upd:

Сертификат обновили

Игра в бирюльки продолжается.

Ну пусть отключат сертификаты, оставят голый HTTP, ведь порядочным людям же скрывать нечего

И заодно пароли можно на главной странице в txt выкладывать, чтоб не забыть

Пароли для слабаков. Достаточно просто вводить почту. Если нашлось - авторизовался.

Почту тоже будем plaintext без шифрования гонять? )

порядочным людям скрывать нечего

В Firefox работает

Если у одного REVOKED, а у двух других нет, то однозначно у двух третей не работает OCSP или идет пока из кэша.

В Яндексе же корневой сертификат Минцифры вшит.

От OCSP-запросов в реальном времени сейчас активно отказываются, а CRL распространяются не мгновенно

Отозван. Касперский уже предупреждает, а Chrome похоже редко смотрит в списки отзыва

У хрома свой список, прилетит только с обновлением если нет ocsp stapled

отличный кликбейтный заголовок - "У сайта налоговой GlobalSign отозвал сертификат", а оказывается - "у внутреннего ресурса elk.nalog.gov.ru был отозван сертификат GlobalSign" На этот "Единый личный кабинет налогоплательщика" вообще зачем ходить? Может сама налоговая чего-нибудь мутит в воскресенье вечером на своих сайтах....

Там как раз все API и функционал сайта нерабочий на 80%

На этот "Единый личный кабинет налогоплательщика" вообще зачем ходить?

1) оплата налога за недвижку, и скорее всего не только за неё

2) оформление налоговых вычетов

Да как раз оформлял вычет.

lkfl2.nalog.ru даже не резолвится в CF, при чем с самого основания второй версии личного кабинета.

nslookup lkfl2.nalog.ru 1.1.1.1
╤хЁтхЁ:  one.one.one.one
Address:  1.1.1.1

*** one.one.one.one не удалось найти lkfl2.nalog.ru: Server failed

Захожу на этот сайт только с Я.браузера, установленного в "песочнице".

Server failed - это ошибка сервера, а не отсутствие записи

у меня хром тоже не резолвит lkfl2 если выбран днс 1.1.1.1 и включен secureDNS. Если перейти на 8.8.8.8 то работает, пока.

это больше похоже на последствия борьбы с ddos'ами из-за границы, чем на описанное в новости

Это точно GlobalSign чудит, потому что вчера у сайта физтеха тоже отозвали серт.

На этот "Единый личный кабинет налогоплательщика" вообще зачем ходить?

Потому что это единственный условно-полезный госсайт. Особенно в свете того, что налоговые уведомления теперь не рассылают бумажной почтой.

я так понимаю, вы не из России и в РФ у Вас нет никаких активов. Но в Вашей стране проживания наверняка есть личный кабинет по налогам (или что-то похожее) или Вам почтой присылают? Смею заметить, что через личный кабинет сильно удобнее, чем почтой или "ножками ходить", тем более портал у ФНС вполне удобный (и достаточно понятный).

(и достаточно понятный)

не совсем по теме, но про понятность я бы поспорил. например простому смертному понять за что ему доначислили НДФЛ (при превышении лимита прогрессивного налога) и при этом правильно вычет заполнить, это надо быть прям очень сильно прошаренным в том как декларация устроена

а особенно прикол искать косяки которые налоговая сама допускает, UI личного кабинета это просто Wizard для заполнения деклараций, у которых гораздо больше вариантов заполнения чем UI позволяет... оно например на разплюнуть пропустит поле уже примененный вычет если вы корректировку отправляете к предыдущей декларации и налоговая радостно вам выкатит доначисление или еще чё повеселее

но учитывая то что было раньше и сейчас, то однозначно оно лучше.

С вычетамаи, надо признать, всё лучше с каждым годом, но конечно нестандартные ситуации случаются, и все равно перед оправкой нужно финальную сгенерированную декларацию раскурить.

А вот лог списаний/зачислений налоговых платежей, это истинный адъ, он абсолютно неинформативен, и там решительно невозможно проследить когда сколько по какому налогу ты внёс, сколько и за что тебе вернули, а если всякие перерасчеты случаются, пени и т.п. концов не сыщешь.

Так-то это только вопрос времени был. ;)

Представляю лет через 10 - хочешь зайти на индийские сайты - поставь корневой сертификат оттуда, на китайские - сертификат китайского центра... и так далее.

А иначе доступны только сайты своей зоны. Причем у нас сертификаты Турции, Армении, Азербайджана... - то блокируют, то заново валидируют, примерно раз в 2 года ;)))

У особо прошаренных стоит монгольский спутниковый терминал с VPN до Улан-Баторской точки обмена трафиком. Монголия к 2036 году осталась единственной страной в мире, в которой нет блокировок Интернета... ой, стоп...

Потому что изначально система сертификатов ущербная получилась, не учли современные реалии.

Как раз учли! Просто с другой стороны, не с пользовательской.

Зато рады будут те кто сидит на http, и остальные вернутся на http

Сегодняшний массовый пользователь, это телефонист. А опсосы очень любили раньше в http трафик свою рекламу и трекеры подмешивать… Фарш уже невозможно провернуть назад, нешифрованый трафик, это тупик.

C VPN они не очень то засунут что-то в траффик.

Ответ на коммент ниже: самоподписанные сертификаты не очень то отличаются от их отсутствия, при MitM.

Скорее уж на самоподписанные сертификаты. И то лучше, чем никак.

самоподписанные сертификаты. И то лучше, чем никак.

нет, не лучше. Вот вообще ничем не лучше. Злоумышленник может выпустить свой самоподпис, и вы его не отличите от "своего". И с этим самоподписом он может сделать банальный прокси и полноценный митм с перехватом всего вашего трафика.

Сертификат от минцифры, добавленный в доверенное хранилище, намного, намного более грамотное решение. А рассказы про то, что мол они выпустят поддельные серты к фээсбуку и порнхабу, в эпоху повсеместного летсенкрипт оставьте для скорбных разумом.

А рассказы про то, что мол они выпустят поддельные серты к фээсбуку и порнхабу, в эпоху повсеместного летсенкрипт оставьте для скорбных разумом.

Вы еще живете в мире розовых пони и уверенности что летсэнкрипт более уязвимый сервис напрямую завязанных на наших силовиков которые прям прямейшим образом в таком заинтересованы?

Выписать за вас поддельный сертификат летсенкрипт может а) ваш провайдер (не только хостинга, но и интернета), б) ваш регистратор, в) ваш хостер ns-зоны. Делать это они могут по указке тех же siloviki или ещё каких-то чиновников, причём не факт что наших, по указке или в интересах ещё кого-нибудь или просто в результате взлома. Гуглите про этот ваш хетцнер и поддельный сертификат для xmpp.ru

может а) ваш провайдер (не только хостинга, но и интернета), б) ваш регистратор, в) ваш хостер ns-зоны.

Есть DNS записи типа CAA, некоторые CA позволяют даже ограничить конкретным аккаунтом, которому разрешено выпускать сертификаты.

Да, формально CA обязаны им следовать, если они их прочитали (своего рода «джентльменское соглашение», но если CA его нарушит - это станет известно не мгновенно). Хотя атака со стороны хостера NS позволяет временно «убрать» эту запись. В любом случае это уменьшение поверхности атаки

Намного более грамотное - это встроить в браузер + корректная проверка про CT-логами (Как яндекс сделал - у них была пачка статей на хабре на эту тему).

Это классический leopards ate my face moment. Недальновидные люди радуются началу процесса, потому что уверены, что их он не затронет.

Я бы не стал писать этот комментарий, если бы только что не прочитал историю, и теперь меня распирает желание ею поделиться. Гражданин ЕС пишет: захожу я сегодня на Реддит, и меня, уважающего себя крота с пятилетним экканутом, вдруг попросили загрузить скан id document (говоря по-русски, паспорта) или дать доступ к фронталке и подставить обе щеки (как учили древние гуманисты). Что ж это деется-то! А деется то, что такие сейчас нравы в Интернете. Выраженные в соответствующих законах. Ирония в том, что последние несколько лет эти же самые люди изо всех сил разрушали экстерриториальность Интернета. Они же не думали, что потом придётся доказывать, давая доступ к фронталке, что леопарды не объели ИХ лица!

В этом комментарии я написал слово «экстерриториальность» и решил сначала про неё почитать, чтобы не лажануться. Вроде не лажанулся, это именно то, что я имел в виду. Но помимо этого я узнал, что штаб-квартира ООН — это хрестоматийный пример экстерриториальности. Так вот, страна, в которой находится штаб-квартира ООН, недавно не выдала визы некоторым дипломатам для посещения штаб-квартиры ООН (речь не про россиян, если что). С такими замашками мы как раз лет за десять и придём к описанному выше сценарию. После чего, наконец (я оптимист!), люди задумаются, так ли это хорошо, когда леопарды едят чьи-то лица.

А деется то, что такие сейчас нравы в Интернете.

Просто большинство популярных ресурсов теперь принадлежит корпорациям, которые пытаются соблюсти все возможные законы, избежать всех возможных и невозможных рисков, а иначе инвесторы будут недовольны.

Этих законов бы не было или, как минимум, сопровождались огромными протестами, если бы Интернет заразил нахлынувшую массу своей ранней культурой. Но произошло ровно наоборот, а не ассимиляция.

https://www.eff.org/cyberspace-independence

... We must declare our virtual selves immune to your sovereignty, even as we continue to consent to your rule over our bodies. We will spread ourselves across the Planet so that no one can arrest our thoughts.

We will create a civilization of the Mind in Cyberspace. May it be more humane and fair than the world your governments have made before.

Davos, Switzerland February 8, 1996

Конкретно про id есть другая полуконспирологическая теория: ИИ боты всем надоели. Все хотят знать, когда это действительно человек к сервису обращается. А это, увы, требует id - кроме как государств, других организаций, которым можно хотя бы приблизительно верить, что они не нагенерируют виртуальных людей несколько мало. Потому прямо или косвенно такие законы и поддерживаются или хотя бы против них не сильно возражают.

Так что даже если бы было все равно на национальность - то мы бы там же оказались.

Словно это ботов остановит, проверка id. Юридически извернутся, и будут в гугле сидеть люди с id, и боты с их акками, а работа ботов считаться помощью людям.

Это неважно. Смысл в том, что после такого можно поставить rate limit, привязанный к одной тушке (ну т.е. id-у, которых конечное число на планете). Один живой человек - ну пусть 500 одновременно открываемых URL. Независимо от того, сам он открывает или бот от его имени.
Соответствующие протоколы уже в разработке..

Значит, машины будут платить кожаным рабам за то, чтобы те прошли за них идентификацию...

Смотри выше. Это неважно. Важно - что ботам придется полагаться со своими запросами на конечный ресурс (тех самых 'рабов' всего несколько миллиардов), а не долбить сколько серверов хватает.

Так то это быль лишь вопрос времени, когда интернет пользователи массово дорастут до чиновничьих и генеральских кресел и границы государств начнут прорастать в интернет.

Представляю лет через 10 - хочешь зайти на индийские сайты - поставь корневой сертификат оттуда, на китайские - сертификат китайского центра... и так далее.

Так и должно быть. С чего вдруг какая-то контора в нашей стране государственные сервисы удостоверяет? Изначально сделали систему, чтобы из 1 места всех контролировать, а теперь решили этой дубиной поразмахивать.

O_o а я и не знал, что живу в самой свободной стране мира.

А как у вас реально с интернетом? Я про Монголию написал как про страну "где ничего не происходит" - сейчас погуглил:

Монголия является одной из самых свободных стран Азии в цифровой сфере. По данным международных рейтингов свободы интернета (например, Internet Freedom by Country), страна занимает около 42-го места в мире с высоким показателем в 74 балла.

В стране отсутствуют государственная цензура, блокировки оппозиционных сайтов и массовые ограничения доступа к популярным социальным сетям (таким как Facebook, Instagram или X/Twitter) или мессенджерам. Власти не применяют массовые отключения сети, а пользователи могут свободно использовать любые сервисы, включая VPN, без юридических последствий.

Упс...

PS: Как на вашу реплику боты стриггерились-то. Не поняли, что речь про Монголию ;)))

Все так, блокировок нет, случаев преследования за высказывания в интернете на моей памяти не случалось. Хотя есть некоторые деятели, топящие за цензуру. В бытность админом в конце 2000х фильтровали DNS на предмет прона, но это признали то ли неэффективным, то ли цензурой и отменили.

А за минусы не переживайте, it's just fake internet points

Поддержку X.509 Name Constraints доделать до нормальной (сейчас оно к trust anchor не применяется). Правда тогда могут найтись желающие на браузеры давить...

  • Сайты не используют сертификаты Минцифры чтобы не потерять аудиторию

  • Пользователи не устанавливают сертификаты Минцифры из-за недоверия

  • В итоге ни у кого ничего не работает

Что мешает России или странам Таможенного союза создать негосударственный CA, допустив туда независимых аудиторов?
Хотя бы сделать вид, что пытаются соблюсти правила игры, на которой постоен весь Интернет.

P.S.: хорошо, что корневой сертификат теперь можно устанавливать в современных браузерах, без компроментации всей системы. Хоть какой-то компромисс.

Так сделали. Есть идеи как прогнуть американцев чтобы они его в Хром добавили?

прогнуть

Это точно также уничтожает идею доверия

У меня тоже идей нет. Значит интернет будет и дальше разваливаться на региональные зоны. Американцам это менее страшно чем децентрализация.

Конечно будет разваливаться, точнее расщепляться по странам, потому что интернет ныне приравняли к СМИ, а это уже автоматически пропаганда, политика, экономика и т.д. Тут нужно менять принципы а не интернет, который задумывался как территория абсолютной свободы; его уже не вернуть (R.I.P.).
Пора строить всем миром (я не про государства и их правительства) OmniMesh - сеть.

Пора строить всем миром (я не про государства и их правительства) OmniMesh - сеть.

и как ты сделаешь чтоб туда не пришло государство и корпорации?)

Именно негосударственный CA сделали?..

А на счёт "прогнуть Хром" - да никак, к сожалению, только другой браузер использовать...

...Или делать "управлялку" хранилищами сертификатов для браузеров. Какое-то время назад к ней бы еще обязательно блокчейн предложили прикрутить для списков CA (дабы не полагаться на то, что производитель браузера не подсунул лишнего или убрал нужного).

Ну подождите, Хром же использует системное хранилище сертификатов, добавил новый корневой сертификат и всё.

Ладно, скажем "условный Хром", так будет лучше.

Не так важно, своё хранилище сертификата у браузера (Firefox) или использует системное (Chrome, Edge), важно - кем и что именно напихано в это хранилище сертификатов. А этот "кто" - очень часто находится "не в той стране".

Да, действительно, вручную нужный CA добавить можно. Можно (потенциально) и не вручную, и для "условной домохозяйки" это предпочтительнее.

Но тут есть очень большое теоретическое "но" - надо быть уверенным, что сертификат CA получен по доверенному каналу. Т.е. что добавляешь именно тот сертификат, что надо. В идеале - вообще offline можно передать.

Именно поэтому списки корневых CA и идут в комлекте OS или браузера.

Ну а если мы скачиваем сертификат CA через Интернет - то, во-первых, надо быть уверенным, что этому CA можно доверять, а во-вторых - что вы получили именно тот сертификат, а не, например, заботливо подсунутый провайдером, и которым потом почему-то будут подписаны сертификаты всех сайтов, куда мы заходим.

Не обязательно компроментировать всю операционную систему, можно добавлять в сам браузер.
chrome://settings/certificates


Проблема в том - что после этого найдутся желающие в MITM. Разумеется для защиты детей от пиратов-педофилов.

В Казахстане уже попробовали - https://habr.com/ru/articles/462969/ например.

Надо не хром прогибать, а разработчиков основных ОС (Майкрософт, Эппл, Гугл) и Мозиллу (на их базе строится список СА для линукса)

Разработчики такие вопросы не решают.

Я имел ввиду не самих программистов, которые пилят код, а в целом, "контору, которая разрабатывает ОС"

И она такие вопросы не решает.

Какие именно СА будут включены в дистрибутив ОС как раз они решают. Да, есть CA/Browser Forum, но финальное решение все-равно за разработчиком ОС

Нет конечно. Это чисто политическое решение. Все остальные просто придумают и напишут техническую реализацию.

Я не про то как оно было было 20 лет назад. Я про 2026 год.

Напомню что Цукерберга вызывали на ковер в Конгресс совсем недавно. И Твиттер проводил политическую цензуру по линии партии совсем недавно. И тому подобное.

Вот именно. Можно сделать правильный УЦ, пройти все сертификации и получить одобрение от CA/Browser Forum. Но не попасть в корневое хранилище ОС именно по политическим причинам.

Можно сделать правильный УЦ, пройти все сертификации и получить одобрение от CA/Browser Forum.

Так сделайте.
Хотя бы доверие внутри страны появится.

Вопрос финансирования. Моей ЗП явно не хватит, чтобы купить правильное железо, нанять народ и пройти все сертификации.
Тут это должна делать крупная компания, которая даже не заметит расходов на пару миллионов в месяц.
Если условный Яндекс/Сбер/ВК сделают свой УЦ - чем он будет отличаться от УЦ Минцифры? К этим конторам доверия столько же как и к минцифры. А других контор, которые осилили бы всё это сделать, у нас нет.

а почему к ним доверия нет? что они умудрились сделать такого что перекрыло деятельность того же майкрософта к примеру?

В том и вопрос, что 0% доверия - они всегда 0%. От конторы, Вы правы, в этом примере мало что зависит.

А какая разница? Ну можно выделить ООО Вектор. Это точно поможет?

Прогибать надо американцев. Их политиков. Которые сильно заигрались. И из-за них мы сейчас интернет теряем. Конкретные фирмы тут ничего не решают.

Так сделали уже. Но это плохо работает все. И ctlog сделали. Он лучше блокчейна в данном случае.

И ctlog сделали. Он лучше блокчейна в данном случае.

не лучше, не хуже, а имеющий кое-что общее в технологии )

Но ctlog решает две проблемы:

  1. Если я, как владелец сайта, вижу, что сертификат присутствует в ctlog не того CA, где я его запрашивал - то имею право заявить о компрометации такого CA.

  2. Если браузер обнаруживает, что сертификата сайта нет с ctlog'е выдавшего его CA - то можно автоматически считать, что в этом CA что-то нечисто, и как минимум - не надо доверять этому сертификату, но вообще так этот CA скомпроментирован.

И если бы браузер откуда-то узнал, каким CA допускается выдавать сертификаты этому сайту - то в силу п.2 вопрос о проверке сертификата был бы решен...

Вопрос - а есть ли решения по доверенному каналу передачи в браузер информации о том, каким CA должен быть выдан сертификат этому сайту?..

в DNS есть запись CAA, которая как раз определяет каким УЦ можно выпускать сертификат. Но, если не ошибаюсь, в эту запись смотрят только УЦ перед выпуском сертификата, а браузер - нет.

Хмм...

Доверяем ли мы DNS-серверам настолько же, насколько доверяем CA?

DNSSEC точно для этого достаточно?..

Вообще есть DANE, но в браузерах оно не поддерживается. Хотя как раз этот стандарт решил бы проблему УЦ (они бы стали не нужны)

А DNSSEC вроде как норм, но вся цепочка (от корневых серверов до клиента) должны поддерживать DNSSEC

Напомните, какая страна управляет ключами DNSSEC в корневых DNS и подписывает .RU .РФ итп ?

Я не очень силён в DNSSEC, но из того что я нагуглил, зону подписывает владелец зоны, а на уровень выше передается хеш публичного ключа.
Т.е. злобные иностранцы смогут сломать всю зону ru, убрав записи DS из корневой зоны, а вот точечно воздействовать на конкретный домен уже не смогут.

Это те же яйца, что и DNS+CA. То есть ни DNSSEC, ни DANE не решают конкретно этих вот текущих проблем.

В теории ни кто не мешает вам поднять свой собственный DNS с любыми TLD и свои CA с какими угодно наворотами. Вот прямо сейчас взять и сделать. Масса людей прямо сейчас так и делают для своих приватных сетей.

Но в глобальную инфраструктуру вас не пустят. Не потому что проблема в протоколах. А потому, что контроль над инфраструктурой это сильное преимущество, которым делиться с кем-то ещё непонятно зачем.

В серте минцифры нет независимых аудиторов

нет независимых аудиторов

Вы точно уверены что текущие проблемы с сертификатами можно решить прохождением аудита? И это плохой Минцифры просто не заказывает аудит.

1) В сертификате Минцифры нет ограничения "Name Constraints". Создатели сознательно оставили себе возможность выпускать и подписывать сертификаты не только в зоне RU и SU, а любых других доменах.

2) Уже был прецедент государтсвенного сертификата Казахстана, пойманного за руку на массовом использовании в MITM атаках, организованных государственными структурами. После чего сертификат был добавлен в стоп-лист всех популярных браузеров.

3) Исходя из первых 2 пунктов, шанса у российского или казахстанского сертификата честно пройти аудит невысоки, да и цели такой нет, так как доверие нарушено, а цель такого сертификата мало у кого вызывает сомнение.

Это ограничение не работает. Это ограничение прямо сейчас может помешать нормально работать тому же vk.com Так что лучше не делать, до договоренностей как это вообще должно работать во всем мире.

Судите тогда меня за изнасилование. Прибор есть, прецедент был. А то что это был преследует с другим человеком по вашей логике не важно.

Ну вот вы и дошли до сути. Америка не хочет отдавать контроль над важной инфраструктурой. И значит корневой сертификат не даст. Что с этим делать кроме разделения интернета на части непонятно.

Америка не хочет отдавать контроль над важной инфраструктурой.

Вот это уже домыслы или голословное обвинение. Сначала надо пройти аудит (как все другие CA), ознакомиться с его результатом, а только потом делать выводы.

Что с этим делать кроме разделения интернета на части непонятно.

Во многих странах есть государственные CA и они нормально сосуществуют, т.к. не пытаются заменить международные доверенные сертификаты. Для межведомственных и внутриведомственных государственных каналов использование национальных CA - это ОК. Принудительная установка на все гражданские устройства национального мессенджера и национального сертификата с целью тотального контроля - это не ОК.

Надо делать то что имеет смысл. И не делать то что смысла не имеет. Времена просителей кончились. Теперь или равенство или разбегаемся.

То есть пройти можно, но американские УЦ тогда должны пройти аудит у нас. А то кто знает что они там творят? Надо обязательно проверить. И это прохождение должно давать гарантию добавления в корневые сертификаты, тоже работает в обе стороны.

Домыслы оставьте при себе. Их обсуждать мне не интересно. Сертификат Минцифры нужен чтобы обычные сервисы вроде налоговой или банков просто работали.

То есть пройти можно, но американские УЦ тогда должны пройти аудит у нас.

Да не должны. Откуда такой тезис? Ты требуешь добавить свой сертификат в чужой коммерческий продукт. Туда добавляют только тех, кому «доверяют» как минимум в рамках требований CA/Browser Forum BR

Когда они захотят добавит «свои» CA в «твой продукт» - тогда и будешь указывать что эти самые CA должны для тебя сделать. Так уж сложилось что у них на это нет причин

А то кто знает что они там творят?

Все что угодно, в рамках правил. Если правила они нарушают, повод завести issue, скажем у Mozilla Root store. За это можно и вылететь из доверенных

И это прохождение должно давать гарантию добавления в корневые сертификаты

Кто кому должен это гарантировать?

Домыслы оставьте при себе.

Сертификат Минцифры нужен чтобы обычные сервисы вроде налоговой или банков просто работали.

Ну… в Яндекс браузере они работают, правда это тоже надстройка над хромниумом

Это не коммерческие продукты. Это инфраструктура интернета. И относиться к сертификатам надо именно так.

Значит или пишем общие rfc не зависящие от личностей или фирм. Или кросс проверки друг друга. Оба варианта рабочие.

Нам. Что их УЦ грязь не творят. Как мы не проверив их своими аудиторами можем в этом убедиться?

Заводить тикет ок. Но это должно работать в обе стороны. То есть сертификат Минцифры добавляется в Хром и заводите тикет на портале Минцифры если что не нравится. Такой вариант тоже ок.

По другому это уже почти не работает.

Вы в последней фразе сами пишите что сейчас выход только разделять интернет на части. В начале по сертификатам и браузерам, а потом и протоколы сломать можно. Смысл совместимость поддерживать?

Это не коммерческие продукты. Это инфраструктура интернета.

Когда гугл хром или условная винда стали инфраструктурой интернета?

И относиться к сертификатам надо именно так.

Не надо подменять. На CA никто не покушается. Используй свободно в рамках собственной pki

Значит или пишем общие rfc не зависящие от личностей или фирм.

Опустим момент что эти самые rfc пишут в том числе и сотрудники фирм, будем считать что стандарты нейтральны.

Или кросс проверки друг друга. Оба варианта рабочие.

Как мы не проверив их своими аудиторами можем в этом убедиться?

Владельцы коммерческих продуктов уже договорился о «правилах игры», почему вы не присоединились к обсуждению? Включая необходимую степень контроля. Там ведь не только владельцы Root Store допускаются

Но опция «не доверять» все ещё доступна. Также как эта опция доступна и для них в отношении минцифры

То есть сертификат Минцфры добавляется в Хром и заводите тикет если что не нравится.

В приказном порядке? Его не пропустят.

И тикет куда? У минцифры есть свой Root Store которому доверяет софт? У мозиллы есть, у гугла есть, у майкрософта - есть. Минцифры пока что CA. Не стоит смешивать сущности

Вы в последней фразе сами пишите что сейчас выход только разделять интернет на части.

Отвечу вам цитатой

Домыслы оставьте при себе.

Я только написал что в «условно-российском» софте CA минцифры предустановлен. Власти требовать добавить свой CA в чужой коммерческий продукт, выпущенный компанией вне твоей юрисдикции сейчас нет ни у кого. В свой продукт или в продукт разработчик которого находится в ней - попробовать можно

Ровно тогда когда от них стала зависеть критическая инфраструктура.

Налоговая или банк не могут работать без валидного сертификата. Значит обсуждать наличие сертификата у них бесполезно. Он у них будет. Точка.

А вот обсудить механизм появления и совместимости этих сертификатов можно. Этим я и предлагаю заняться.

Речь не про абстрактные штуки. А про конкретную техническую проблему. Надо проверить что вот этот субъект владеет этим доменом и заверить его ключик для подписи и/или шифрования трафика. Ничего больше не нужно.

Там где вы топите за развал интернета я комментировать не буду. Не понимаю почему вы так этого хотите. Я вот против и предлагаю варианты как сохранить интернет единым. Сейчас надо решить ровно одну проблему которую я описал в прошлом абзаце.

Ситуация, которая сейчас сложилась это результат ознанных решений в прошлом, а не какое-то случайное стечение обстоятельств.

Идеи создания международной организации с равными правами для управления ключеавми компонентами сети обсуждались в середине 201x, с подачи Бразилии вроде. Но в итоге американцы продавили вариант когда ICANN остаётся фактически под их контролем, а остальные выступают там в роли советников.

Судите тогда меня за изнасилование. Прибор есть

Тут есть важный нюанс - в гражданском праве презумпции невиновности нет, а доказывать отсутствие вины должен ответчик (а не как в уголовном - обвинение).

Потому судить за убийство вас нельзя даже если вы на виду 100500 свидетелей и камер кого-нибудь застрелите (убийство - это уголовное право, а там помимо презумпции невиновности еще и запрет объективного вменения). Надо таки вашу вину доказать для этого (а её может и не оказаться).

Но вот считать вас потенциальным убийцей, вором и прочее - никто не мешает, а потому надеть бронежилет и перепрятать ценности подальше от вас - закон не запрещает. Потому что это гражданско-правовые отношения и доверять никто никому не обязан.

Вот примерно так же и с доверием к CA - недостаточно оснований, чтобы считать то или иное учреждение "зловредом", но достаточно, чтобы считать не заслуживающим доверия до тех пор, пока оно не докажет обратное.

Америка не хочет отдавать контроль над важной инфраструктурой. И значит корневой сертификат не даст. Что с этим делать кроме разделения интернета на части непонятно.

Что с этим делать-то - не так уж и непонятно... Вот только договориться желающих (стран) нет. Большинство (стран) предпочтёт принять существующее положение дел, оставив отдельные страны, поимевшие от этого положения дел проблемы - решать их самостоятельно.

Вы опять про что-то не то говорите.

Речь не про абстрактные штуки. А про конкретную техническую проблему. Надо проверить что вот этот субъект владеет этим доменом и заверить его ключик для подписи и/или шифрования трафика. Ничего больше не нужно.

Речь ровно про это.

И нет варианта что у банка или налоговой или еще какой структуры любой страны не будет доверенного сертификата все еще нет.

Посмотрим. Но вероятнее что все постепенно разбегутся. Никому не нравится когда им другая страна указывает какой сайтик должен быть, а какой нет.

Вы опять про что-то не то говорите.

Про что было сообщение - про то и говорю )

А что вы в треде там уже дальше доспорились - это уже другое...

Если говорить про это

про конкретную техническую проблему. Надо проверить что вот этот субъект владеет этим доменом и заверить его ключик для подписи и/или шифрования трафика. Ничего больше не нужно.

Ну так если бы какая-то группа стран смогла по этому вопросу договориться и вес их экономик в сумме оказался достаточным - то даже американским компаниям было бы проще искать выходы, "удовлетворяющие и тех, и других", чем бодаться и терять доходы.

Но желающих нет.

Но желающих нет.

Это не так работает. Вот у нас тут вариантов вот-вот не останется. И появится свой интернет явочным порядком. Просто потому что без заверенных сертификатов жизни нет.

У Китая свой интернет давно уже есть.

Кто третьим будет? Индия? Бразилия? Или Иран как денег заработает и отойдет от войны? Я бы на кого-то из них поставил.

Это не так работает. 

Как картель организовать - так это работает, а как по CA договориться - так не работает... Да не, это именно так и работает, когда заинтересованный стороны видят в этом гешефт. А когда гешефт видят в обратном - то получается как сейчас.

У Китая свой интернет давно уже есть.

Китай с его рынком, населением, дополенными языковыми особенностями - это всё вполне устраивает, потому что оно даже оказывается жизнеспособным.

Индия по идее может, но вот вряд ли на такое пойдёт, если у её организаций не начнут отзывать сертификаты. А это вряд ли, т.к. играть против тех же США они очень вряд ли будут. Максимум - на словах. То же и Бразилия.

Иран - да, может... Но лишь потому, что его экскоммуницируют от мировой экономики. Иначе бы было как выше.

У нас - да, но по тем же причинам, что и у Ирана.

В любом случае - CA для нас или Ирана - меньшая из реальных проблем.

Собственно, нынешняя ситуация возможна потому, что есть, пусть и неоднородный, но политический, блок, и есть "остальной мир", который несмотря на все разговоры о многополярности, таможенные союзы, БРИКСы и т.п. - политически аморфная масса. По крайней мере пока.

Вы снова не поняли мой посыл. Картель можно не организовывать. Можно попробовать сделать и проиграть. Можно просто провалить затею.

А вот свой УЦ провалить невозможно. Потому что подписанный сертификат у налоговой должен быть. У всех банков тоже должен быть. Без этого жизнь невозможна. Значит это будет сделано и через какое-то время будет сделано нормально.

Остальные кто может посмотрят как работает, купят или еще как позаимсвуют технологии и развернут у себя. В конце концов Яндекс вполне может сделать и продавать "национальный браузер под ключ" Сделают просто для безопасности, мало ли что. Чтобы не ждать когда у их банков и их налоговой сертификаты американцы отзовут. И не внедрять потом бегом и со страданиями.

Мировая экономика в Китае и вокруг него нынче. Как бы не главный союзник и торговый партнер Ирана это. Это еще кого экскоммуницируют стоит подумать.

CA сейчас большая проблема интернета. Самое простое решение которой очень плохое. Стоит обсуждать то что понимаешь и где работаешь, а не какие-то дали.

А вот свой УЦ провалить невозможно. 

Можно вполне... В том смысле, что если этот УЦ никому не нужОн за пределами страны - то и вы никуда со своей информацией о чём бы то ни было за её пределы не выйдете. А выходить за пределы страны не нужно именно при экскоммуникации от мировой экономики...

В общем, можно как провалить, так и выиграть, в зависимости от того, как сформулировать критерий провала или выигрыша.

Мировая экономика в Китае и вокруг него нынче.

Ну тогда просто будем пользоваться китайским CA. И так почти всё кругом китайское...

Что не даёт-то, кстати, уже сейчас им пользоваться? И нафига нам CA тогда, находящиеся на поводке у США?

Как бы не главный союзник и торговый партнер Ирана это. Это еще кого экскоммуницируют стоит обсудить.

Это очень интересное зрелище, особенно с учётом того, что тот же Китай, например, умудряется одновременно все те же санкции и не соблюдать, и соблюдать.

Китай конечно главный торговый партнёр Ирана, вот только Иран отнюдь не самый главы партнёр Китая. И в какой-то степени Китаю выгодна экскоммуникация Ирана из мировой экономики - это делает сырьевые ресурси Ирана дешевля для Китая.

В примерно любой стране 90+ процентов всей экономики это внутренние штуки. А экспорт УЦ это не самое выгодное дело, если не шантажировать никого. Экспорт УЦ особо не нужен на самом деле. Нужно чтобы налоговая и банки внутри работали нормально. Эту задачу и будут решать.

Китай построил свой особый интернет на Вичате. Все другое у них в следовых количествах. Не подходит.

Пакистан это тоже большой торговый партнер Ирана. Индия наверно третий. У вас ваша "мировая экономика" какой-то совсем маленькой получается. Кажется она не очень нужна миру. Пусть экскоммуникацирует себя откуда хочет.

В примерно любой стране 90+ процентов всей экономики это внутренние штуки.

Но есть маленькая проблема.... Ни одна страна мира не в состоянии без внешних связей обеспечить развитие своей экономики до состояния хотя бы "не дать соседям себя съесть".

Пакистан это тоже большой торговый партнер Ирана. Индия наверно третий. У вас ваша "мировая экономика" какой-то совсем маленькой получается.

Вот как думаете, где не для Ирана, а для Индии, находится мировая экономика - в товарообороте с Ираном или с США?..

Пишуть, что в 2025г Индия-Иран было около $2млрд (ну может на порядок больше за счёт обходных схем), а Индия-США - $130млрд (по другим данных - $150млрд). Какой из двух связей Индия пожертвует, если её поставят перед выбором?..

Конечно. Но это малая часть от экономики в которой занято малое число людей. Можно делать отдельно. Как там что работает на обычного человека не виляет и он не участвует. Он идет на сайт ВБ или в МВидео и покупает чайник.

Так что можно переводить все банки, кроме пары отдельных, на местные сертификаты и ни для кого ничего не изменится. Экспорт сертификатов при этом не нужен.

США большие и могут шантажировать много кого какое-то время. Но как показал 26 год эффект уже так себе. Кажется года через два-три он уже будет нулевым.

Товарооборот Индии и Китая уже 150 миллиардов. Все вообще не однозначно. Да и география за торговлю и хорошие отношения с Иранон и Китаем. Географию изменить точно не выйдет.

США большие и могут шантажировать много кого какое-то время. Но как показал 26 год эффект уже так себе. Кажется года через два-три он уже будет нулевым.

А когда это изменится - то и обсуждаемая проблема с CA сама по себе отпадёт.

Вылезет другая проблема для стран - или огородить свой рынок, но и самим за него не выйти, ибо другие поступят так же, или открыть - а тогда те, кто не стремится развиться и выйти за пределы локального рынка - будут сожраны или сами зачахнут. А чисто за счёт локального рынка не живёт нынче даже Китай, Индия в еще большей степени зависит.

У Китая свой интернет давно уже есть.

Вы подменяете понятия.
Ни у кого нет своего Интернет, т.к. по определению это международное объединение сетей. У Китая есть своя сеть масштаба страны, но не Интернет. Назовем условно Чинанет.
У России есть свой Рунет или Чебурнет (кому как больше нравится). Ни то, ни другое не является Интернет.

Возвращаюсь к технической "проблеме".
Предположим есть сайт ФНС, который работает только на аттестовыннах российских серверах, на аттестованной российской ОС, с национальным сертификатом, доступный только с отечественных IT-устройств, на российской операционной системе, только с российских IP адресов, с 2FA по национальному мессенджеру и всё сверху "полирнем" ГОСТ-шифрованием. Разумеется, всё это находится в контролируемом государством контуре под наблюдением отечественных видеокамер.
Все довольны? Хорошо.

К чему весь этот сыр бор про установку сертификата Минцифры на личные устройства, которые подключены к недоверенному Интернет?
Это 2 разные непересекающиеся вселенные.

У России есть свой Рунет или Чебурнет (кому как больше нравится). 

По факту Рунет (был?) шире чисто российского интернета, и, соответственно, Чебурнета.

В итоге же идёт сегментация не только интернета на российский и не-российсий, но и рунета, что в каких-то смыслах может быть еще хуже.

Спорить о терминах скучно. Называйте как хотите. Суть от этого не меняется.

Сайт ФНС нужен всем гражданам страны. А всем ИП и юрикам нужен постоянно. Сайт банка нужен всем гражданам страны. Госуслуги тоже нужны всем гражданам страны. Добавим сверху Пикабу, ВК, Озон и подобное. Вот и местный интернет готов. На местных сертификатах. Так и получается что все будут в своем интернете в основном сидеть.

А там привычка, удобство, социальные связи и тому подобное и все. Интернет развалился.

Не все граждане России находятся на территории РФ, а внутри страны находиться не только её жители.
Те же Госуслуги не просто так отказались от ограничения по GeoIP даже находясь под беспрецедентными DDoS атаками.

Самоизоляция в IT будет очень похожа на железный занавес и закрытие границ в реальном мире.

По такому пути пошла Северная Корея. Вот у них действительно есть свой КореяНет размером с локалку кампуса крупного института.

Давайте не будем про статистически не значимые цифры? А то можно договориться что сервисы для космонавтов надо развивать.

Ну так научились дудосы отбивать или купили услугу у кого и открыли. Я бы так же сделал. Это хорошее инженерное решение.

Нет никакой самоизоляции. Есть развал интернета на локальные интернеты. От безысходности. Вы так и не предложили ни одного другого варианта что делать.

Я между тем предложил уже пару решений и могу еще одно предложить: Отказаться от бреда с отзывом сертификатов. Вот прямо завтра. Оставляем только техническую верификацию владения доменом и точка. Закрепляем это RFC и крупным симпозиумом с шампанским и известными гостями. И проблема будет решена.

И это все рабочие предложения. Которые позволят сохранить интернет. В отличии от вашего "давайте разваливать дальше".

Северная Корея начала подтягиваться. С виду скоро у них все будет хорошо. И там дело не в интернете, а запрете капитализма. Так экономика не работает, это вроде все давно знают.

Уже есть решение и оно прекрасно работает в корпоративных средах B2B, в средах B2G и G2G. Осталось практику распространить на C2G.
Главное, для этого не нужно ломать Интернет, даже ТСПУ не требуется.

Я вас понял. Вы за разделение интернета на части. Не вижу смысла продолжать разговор.

Вы снова пытаетесь подменять понятия, на этот раз самым бесцеремонным образом.

Интернет уже разделен, точнее Рунет отделен от интернета с помощью ТСПУ на транспортном уровне. Всё. Если есть разделение на транспорте, говорить про уровни выше нет смысла. Если убрать ТСПУ и вернуть российский сегмент в интернет, то поверх транспорта можно строить сколь угодно много параллельных сетей в любой конфигурации с любыми цепочками доверия.

Недоступность какого-то сайта из-за невалидного сертификата не имеет никакого отношения к разделению интернета. Стройте любые другие системы (при условии соблюдения транспортной связанности). Как пример, мобильное приложение ФНС или ГосУслуг способно работать независимо от американских rootCA, если сами разработчики этого ПО не захотят зашить в код американский сертификат. Сайты госструктур способны работать с любыми сертификатами, если администраторы сами не захотят использовать американские сертификаты. Эти сайты могут быть доступны из любой точки мира, пока нет блокировок на ТСПУ. Если ТСПУ разделяет и отключает Рунет от интернета, то всё остальное обсуждать бесмысленно.

Вы просто мастер передергивания.

Нет, это не связанные штуки. Нет, запрет сертификатов влияет на разделение интернета прямо критично.

Ваши отдельные сети это и есть свои части будущего разделенного интернета. Их и строят собственно говоря. Потому что американцы другого варианта не оставили.

Интернет уже разделен, точнее Рунет отделен от интернета с помощью ТСПУ на транспортном уровне. 

Не только ТСПУ. Извне тоже "помогли" блокировками по geoip. Плюс сам по себе российский сегмент зачистили в пользу крупного бизнеса, т.к. теперь уже нельзя просто так взять и завести какой-нибудь форум или что-то похожее.

Плюс Рунет всё-таки был шире российского сегмента, т.к. в плане связей охватывал еще и бывший СССР, а физически - так разпределён по всему миру.

Сейчас разваливается еще и Рунет на "русскоязычый интернет за рубежом" и "в России".

Да, вы правы.
С той лишь оговоркой, что блокирки по GeoIP под видом борьбы с DDoS и VPN - не внешний фактор, а внутренняя государственная политика. Именно наше государство принуждает частный бизнес использовать эти меры. Закон "Антифрод 2.0" и прочие предписания.

Если вы подразумевали обратные меры (с другой стороны барикады), то там лишь некоторые инициативы бизнеса для снижения репутационного риска. Оно носит формальный характер, который с легкостью обходится при наличии транспортной связанности.

Плюс Рунет всё-таки был шире российского сегмента

Абсолютно верно. Рускоязычный интернет никогда не был привязан территориально или географически к определенным юрисдикциям. Его строили международным и геораспределенным. Запас прочности настолько высокий, что до сих пор не получилось сломать полностью.

Сейчас разваливается еще и Рунет на "русскоязычый интернет за рубежом" и "в России"

Да. Только мне не понятно, кто от этого выигрывает. Крупные российские ИТ-корпорации в лучшем случае останутся при своём, ИТ-бизнес поменьше закрывается или превращается в M&A актив.

Именно наше государство принуждает частный бизнес использовать эти меры. Закон "Антифрод 2.0" и прочие предписания.

Не только, но в том числе.

Еще и клаудфрёр запретили, не предоставив альтернативы. Хотя вот если бы те же ТСПУ использовали для борьбы с DDoS, а не для сами знаете чего, и лучше тоже бесплатно, как клаудфлёр, то хотя бы было не так обидно за потраченные на них (немалые) деньги.

Если вы подразумевали обратные меры (с другой стороны барикады), то там лишь некоторые инициативы бизнеса

И это тоже имел в виду. Особенно было поначалу весело, когда оттуда не пускают, а отсюда не дают воспользоваться средствами обхода непускания оттуда.

Рускоязычный интернет никогда не был привязан территориально или географически к определенным юрисдикциям. Его строили международным и геораспределенным. Запас прочности настолько высокий, что до сих пор не получилось сломать полностью.

Вот только наши власти, похоже, это не учитывают, и старательно его национализируют, загоняя в государственные границы.

Отзыв сертификатов - тут не сама по себе проблема, а в том, что может доломать оставшиеся связи, которые наши власти не обрубили сами. Хотели "доносить свою позицию до мира через Max", запретив Вацап и Телеграм - в итоге могут оказаться вообще без каналов донесения информации. Даже до ближнего зарубежься - тамошним обитателями сертификаты минцифры и рустор нафиг не впились.

Только мне не понятно, кто от этого выигрывает. Крупные российские ИТ-корпорации в лучшем случае останутся при своём, ИТ-бизнес поменьше закрывается или превращается в M&A актив.

Ну так "пока толстый сохнет, тощий сдохнет". Передел рынка руками государства в пользу монополий с огораживанием его от входа конкурентов.

Развиваться на такой площадке особо некуда, чтобы выйти на азиатские рынки - нужно сильно развивать продукты, причём постоянно, почивать на лаврах и снимать сливки не получится. А на огороженной площадке можно сидеть долго и с тем, "что есть" - потребитель никуда не денется.

Впрочем, в своё время китайский изоляционизм чуть не довёл страну до раздела между не только соседями, но и заокеанскими державами, а японский изоляционизм вскрылся несколькими военными пароходами.

Интернет развалился.

Интернет развалился задолго до проблемы CA.

Сейчас это продосто добивание недобитых связей.

Проблема не в отсутствии желания. Это равновесие по Нэшу, когда ни кто в одиночку не может повлиять на ситуацию в целом. Создание новой инфраструктуры это решение уровня отказа от доллара, - когда нужно договариваться всем со всеми. Насущная необходимость в этом есть не так чтобы у многих. У китайцев все ещё есть свой CA, а Сомали это не то чтобы сильно было нужно.

Про договариваться речь и идёт. А вот на счёт "всем со всеми" - уже не факт, т.к. не факт, что ни одна группа акторов не может повлиять на ситуацию. Отдельный актор - да, похоже, что не может.

Тут есть важный нюанс - в гражданском праве презумпции невиновности нет, а доказывать отсутствие вины должен ответчик (а не как в уголовном - обвинение).

Это байка, имеющая лишь частичное пересечение с реальностью.

В гражданском праве принцип звучит немного иначе: «каждая сторона, делающая утверждение, обязана самостоятельно доказывать его состоятельность.»

Следствие из этого принципа: даже, если одна сторона процесса заявила что-либо, у второй стороны не появляется никакой обязанности что-либо опровергать (или приводить доказательств обратного), пока первая сторона не представит доказательств своему утверждению. И до тех пор их заявление бьется простым советским «чем докажете?».

Если на пальцах:

  • Вы спёрли наш код и построили на его основе свою софтверную империю

  • Чем докажете?

  • А чем докажете, что нет?

  • Это не так работает

  • Тогда вот наши доказательства

  • А на них у нас вот такие доказательства обратного

Это байка, имеющая лишь частичное пересечение с реальностью.

Это не байка, это правда. Там, правда, опущено два момента.

Во-первых, прежде чем ответчик начнёт доказывать свою невиновность, истец должен доказать наличие вреда и объективную его связь с ответчиком.

Во-вторых, в некоторых случаях невиновность ответчика не имеет вообще значения, и ответчик понесёт ответственность даже при отстствии вины. Если он владелец источника повышенной опасности и не смог доказать, что вред возник вследствие непреодолимой силы или умысла потерпевшего.

А вот дальше вступает в силу гражданско-процессуальный (процессуальное право - оно хоть и тоже гражданское, но несколько другое) принцип "распределение бремени доказывания" - которое в уголовном процессе лежит на обвинении, а вот в гражданском - на всех сторонах, в виде "каждая сторона должна доказать те обстоятельства, на которые ссылается как на основания своих требования и возражений".

Т.е. нельзя просто прийти в суд и сказать "его коза съела мою капусту", это надо доказать. Но если доказал - то доказывать отсутствие вины в форме умысла или неосторожности - придётся ответчику. И доказать, что коза туда пробралась не потому, что он за ней недосмотрел, а что это какие-то неустановленные лица её украли у ответчика и выпустили в огород истца - будет ой как непросто...

А то, о чём сказали вы - это один из способов "опровержения доводов оппонента". Это, пардон за избитую фразу, но таки другое и есть и гражданском, и административном, и уголовном процессе. В духе истец заявляет, что это ваша коза, а вы можете или указать на недостаточность этих доказательства ("уважаемый суд, я не оспариваю, что это была коза, но качество видеозаписи не позволяет определить, точно ли это была именно моя коза"), или представить доказательства обратного - "уважаемый суд, это не могла быть моя коза, т.к. моя коза в указанное истцом время находилась на выставке достижений районного хозяйства, вот справка, это подтверждающая".

Во-первых, прежде чем ответчик начнёт доказывать свою невиновность, истец должен доказать наличие вреда и объективную его связь с ответчиком.

Именно об этом и говорю. В иных случаях можно очень надолго закопаться именно на этом этапе просто отфутболивая «доказательства» истца как не относимые или недопустимые или не имеющие доказательной силы.

а вот в гражданском - на всех сторонах, в виде "каждая сторона должна доказать те обстоятельства, на которые ссылается как на основания своих требования и возражений"

В некоторых случаях «распределение бремени» таково, что тоже ломает схему «сказал — докажи сам, или не было». Например, в ситуации спора между гражданином и государственным органом, когда единственное место хранения допустимых и/или относимых доказательств — архив государственного органа, которому, конечно же, не выгодно этой информацией делиться с процессуальным оппонентом. Часто по такому же принципу распределяют бремя в трудовых спорах. Но в целом каждый случай подлежит индивидуальной оценке судом с целью наиболее оптимального распределения бремени доказывания так, чтобы максимально полно оценить суть конфликта, факты и требования сторон. Вплоть до, кстати, возложения этого бремени полностью на одну из сторон, хоть и гражданский процесс.

В иных случаях можно очень надолго закопаться именно на этом этапе просто отфутболивая «доказательства» 

"Отфутболивать" вы можете сколько угодно, но одного лишь вашего несогласия, хоть чем аргументированного, недостаточно. Это не отмена судебного приказа, где достаточно просто несогласия, а аргументацию приводят просто для приличия.

В некоторых случаях «распределение бремени» таково, что тоже ломает схему «сказал — докажи сам, или не было». Например, в ситуации спора между гражданином и государственным органом, когда единственное место хранения допустимых и/или относимых доказательств — архив государственного органа, которому, конечно же, не выгодно этой информацией делиться с процессуальным оппонентом.

Для этого есть истребование доказательств судом - но вы не можете просто так запросить их через суд. Надо как минимум испробовать все доступные вам иным образом способы.

Вплоть до, кстати, возложения этого бремени полностью на одну из сторон, хоть и гражданский процесс.

Это определяется ГПК. И суд действует в его рамках. Поэтому он не может просто так взять и по своему хотению сам распределить бремя доказывания.

Вот даже в описанном вами примере с архивом - вам сперва придётся доказать суду, что всё возможное в рамках закона вы сделали, в пределах установленных законом или разумных сроков не получили нужные документы и информацию, и чтобы другая сторона не смогла опровергнуть ваши доводы. Вот тогда уже суд обяжет кого-то предоставить нужные вам доказательства.

Так сделали.

где?

Что мешает России или странам Таможенного союза создать негосударственный CA, допустив туда независимых аудиторов?

А что они там будут аудировать??? Да, и упор на «национальность» или «таможенносоюзность» — это очередной шаг в деле разрезания интернета на местечковые сети.

А что они там будут аудировать?

1) Ежегодный аудит по стандарту WebTrust или ETSI, где проверяется техническая безопасность, регламенты и процедуры с обязательной публикацией результата аудита в открытом доступе.
2) Рализацию Certificate Transparency (CT).

Это всё не дает 100% гарантии надежности СА, зато обеспечивает базовые механизмы сдержек и противовесов от злоупотребления.

упор на «национальность» или «таможенносоюзность» — это очередной шаг

к георезервированию

1) Ежегодный аудит по стандарту WebTrust или ETSI, где проверяется техническая безопасность, регламенты и процедуры с обязательной публикацией результата аудита в открытом доступе.
2) Рализацию Certificate Transparency (CT).

Это всё не дает 100% гарантии надежности СА, зато обеспечивает базовые механизмы сдержек и противовесов от злоупотребления.

Проблема с «национальными» CA немного в другом.

Тоже самое сегодня заметил на домене Минцифры opendata.digital.gov.ru

Главный домен открывается. Но wildcard сертификат был отозван. Тоже globalsign.

уже суверенный прикрутили, всё ок

Логика центров сертификации как раз в доверии. Какое может быть доверие к ЦС, который без уведомления отзывает сертификат. (Кстати как и к регистратору который аналогично отключает домен - речь уже о t.me).

При этом, при достаточно крупной потере доверия центром сертификации уровень вредительста для клиента уровня - "мышке в норку насрали". За пару дней починят через минцифры т.е. фактически ущерб невеликий. Но выглядит стремно.

ps: опять же мы не знаем всей правды, мб глобалсигн заранее уведомлял фнс - делать ребята у нас лом в жопе, будем вынуждены вас отключить тогда-то а они не чесались

Кстати как и к регистратору который аналогично отключает домен - речь уже о t.me

Технически это был не регистратор (GoDaddy), это сделала американская контора которой отдали управление реестром TLD, в общем уровнем выше чем регистратор

А даже не важно, кто именно и по каким мотивам это сделал. Сам факт того, что сертификат технически можно отозвать уже обязан вызывать полное недоверие. Там, где предполагается доверие при технической возможности все испортить катастрофа неизбежна.

Отзыв для того и сделан, чтобы отзывать сертификаты в случае каких-то проблем.

Единственная уважительная причина отзыва сертификата- его компрометация. Если бы отозвать сертификат мог только его владелец (допустим, сертификат украден, но ключи остались), то это имело бы смысл. А сейчас одни организации за деньги продают другим организациям эти сертификаты и отзывают по требованию уже третьих лиц. Определенно, это схема кидалова. Вот с какого перепугу пользователи сайта нашей налоговой должны доверять каким-то там иностранным центрам сертификации? И налоговой доверять нельзя, но от нее не уйти, так почему на пути налогоплательщика помимо налоговой оказываются еще и центры сертификации плюс чиновники совсем других государств, которые диктуют условия этим центрам сертификации? Система мертворожденная получилась.

я хочу возврата к бумажным уведомлениям

Как будете отличать настоящее бумажное уведомление от фальшивого с левыми реквизитами, зашитыми в qr для оплаты?

Это приведет только к тому, что оплатить можно будет только в самой налоговой, отстояв огромную очередь... приемные часы с 9 до 11 каждый нечетный понедельник месяца... Не успел заплатить в срок - твои проблемы, штрафы и блокировку счета налоговая успешно осуществит и безо всяких сертификатов.

Как будете отличать настоящее бумажное уведомление от фальшивого с левыми реквизитами, зашитыми в qr для оплаты?

Кто играет в эти qr коды, им никакая бумажка не нужна, понятное дело.

А для остальных - строго бумага [с подписью и печатями], полученная официально заказным письмом.

Хватит, наигрались уже в эту цифровизацию. Забыли что без бумажки ты букашка, а с бумажкой человек? Скоро напомнят.

А для остальных - строго бумага [с подписью и печатями], полученная официально заказным письмом.

От какой-то конторы с похожим названием, а не от того, когда надо. Вы вот точно все атрибуты налоговой (включая правильную печать) знаете?

Фишинг - он и в реальном мире работает, а не только в виртуальном.

строго бумага [с подписью и печатями], полученная официально заказным письмом.

"При современном развитии печатного дела"...

Фишинг - он и в реальном мире работает, а не только в виртуальном.

Более того, фишинг именно с бумажных писем начинался, и изобрели его задолго до этих ваших интернетов.

Если речь зашла про qr, то точно также, как и qr на бумажке. Реквизиты просматривать надо, а не платить не глядя. Если мошенник подменит реквизиты на данные подставного юридического лица или физлица-дропа, то там в принципе не может быть никаких кбк, например, в деталях платежа. Такое мошенничество возможно с квитанциями жкх (вплоть до регистрации юрлиц с таким же названием но в другом регионе), но именно с налоговой не прокатит, если бухгалтер не новомодный и не доверяет слепо ии.

А если в платежке счета госказначейства, то фишерам там вообще нечего ловить.

Ну так расчет фишероа на физлица, толкающиеся в очереди у банкомата, а не на компании с бухгалтером, который что-то там может проверить. И спохватится это физлицо через полгода, когда пеня бумажным письмом прилетит...

Таких расслабленных и безответственных людей как-то не жалко. У отправителя платежей есть обязанность проверять реквизиты, если на эту обязанность забить - ссзб.

Собсно, такие расслабленные и пдф с мошеннического адреса открыть могут и оплатить по qr коду оттуда- лень же проверять отправителя письма и лень читать предупреждения, что налоговая через лк документы прислыает, а не письмом на email.

 Реквизиты просматривать надо, а не платить не глядя.

Просматривать и сравнить с чем? Нужен же источник правды о том, какие они должны быть.

Подпишусь, я вообще когда у меня контора еще была, я натыкался на всякие косяки типа

1) у вас не оплачен налог

2) я же платил! вот!

3) ааа.. вызаплатили 04.02.2008 года, а с 6 числа вышел приказ от 01.02.2008 что меняется реквизит (1000500цифр на 100500цифр - поменялся 0 на 1 и в названии УФК ПО МО Московской области Центрального Банка РФ, на УФК ПО МО Московской области ЦБ Российской Федерации.. платите еще раз, и подавайте заявление чтобы вернули прошлое, рассмотрим в течении 45 дней ПОСЛЕ того как деньги упадут на невыясненное

4) повторяем в течении года несколько раз по разным платежам

помню до самого упора пока я связан был с бизнесом, в 14 году, каждый год реквизиты менялись и постоянно за 2-3 дня до крайнего срока сдачи-уплаты и далеко не всегда уже уплаченное улетало в зачет

так что сравнивать - ДА нужно, но это иногда прям очень непонятно как

Не в курсе, как сейчас для юрлиц, для ип и физлиц вообще замечательно сделаи- единый налоговый счет, с которого сами все спишут при наличии баланса, с удовольствием этим пользуюсь. Не все перемены всегда отрицательные, надо признать.

Получатель налогового платежа это что-то вроде «ОКЦ № 7 ГУ Банка России по ЦФО // УФК по Тульской области, г. Тула». Счетов в банке РФ либо в уфк у мелких скамеров не может быть вообще никак. А если получатель имеет счет в обычном банке, а не цб, и название типа "ооо ифнс"- это повод задуматься. Для профессионального бухгалтера это вообще не задача, и многие ипшники и мелкие ооо нанимают на четверть ставки того, кто во всем этом разбирается. Нужно быть совсем профнепригодным бухгалтером, чтобы попасться на такой фишинг. А вот коммерческий скам с бумажными платежками процветает, тут согласен, в списке жертв даже корпорация майкрософт вроде была. Жкх платежки подделывали массово в РФ. Платежное поручение в бюджет сильно отличается от платежа в пользу физлиц и юрлиц, не имеющих счетов в уфк или цб.

Платежное поручение в бюджет сильно отличается от платежа в пользу физлиц и юрлиц, не имеющих счетов в уфк или цб.

Да ну? Вот это " «ОКЦ № 7 ГУ Банка России по ЦФО // УФК по Тульской области, г. Тула» - ни черта на вид не отличается от платежа в пользу ЖКХ.
Я каждый раз, как такое вижу, всегда спотыкаюсь. Город то тут причем? Просто какое-нибудь "ЦБ РФ, счет номер..." - нельзя? А дальше пускай банковская система сама разбирается, в каком именно городе они сидять.

ни черта на вид не отличается от платежа в пользу ЖКХ.

а если УФК присутствует, то надо КБК же гдето указывать?

Тут ключевые слова- "банк получателя". В цб или уфк просто желающим эти счета не открывают, только для госучреждений или финучреждений с лицензие цб.

 а не цб, и название типа "ооо ифнс"- это повод задуматься

ну бухгалтер точно поймет, если это налоговые платежи, потому что там куча еще всяких реквизитов... но есть(были) и "неналоговые платежи" где половины реквизитов нет

А еще, я вот с удивлением натыкался например кейс...я даж не знаю насколько уникальный платеж в адрес ...эээ не физлица и не юрлица как вы например думаете можно сделать платеж в адрес политической партии? я помню (давно уже, в начале 10х) себе весь мозг сломал и оператор банка тоже... там указывается тупо название партии и у неё даже нет ИНН..который обязательный реквизит..

и у меня вот теперь вопрос, а какие еще есть опции всяких нетиповых платежек такого вида?

Фишинг то на то и фишинг что можно его при желании собрать так что он будет выглядеть максимально легальным хоть и странным, учитывая что существуют очень странные легальные кейсы

Единственная уважительная причина отзыва сертификата- его компрометация.

Далеко не единственная. Серт отзывают за плохое поведение.

А вот это уже нельзя назвать 100% уважительной причиной. Правила поведения в разных юрисдикциях разные, а "доверенных" корневых сертификатов сильно меньше, чем юрисдикций. В итоге это превращается в инструмент давления. Для конечного пользователя важно- не скомпрометирован ли сертификат, а мнение владельца корневого сертификата о поведении того, кому они сертификаты выдают практического интереса не представляет. Можно как угодно сильно недолюбливать налоговую, но фишингом и прочими техническими злоупотреблениями они точно не занимались, вывод- это банальный кидок плюс плевок в сторону пользователей.

Правила поведения определяются договором между CA и клиентом CA. Подписывая договор, клиент соглашался с этими правилами.

Договоры не существуют вне юрисдикций и могут приводить к противоречиям. Сомневаюсь, что именно наша налоговая каким-то образом могла нарушить договор с центром сертификации ( и это при всех возможных косяках со стороны госучреждений- ну не тот уровень, не макс какой-нибудь). Сертификат вроде и стоит копейки, факт его отзыва у госучреждения похож на демарш, типа вот мы сделали мелкую пакость, а вы нам не можете ответить (точнее- можете, но побоитесь).

Спасибо за уточнение.

я веду к тому, что в целом все эти конторы торгуют доверием (мы защитим ваш канал и не дадим утечь ключам, мы защитим ваш домен)

Если доверие нарушается политическтим прецедентом, то мы идём реально к национальным dns и ЦС.

Вполне представляю себе мир, где в браузере будут предзагружены разные нац dns сервера и цепочки сертификации разных стран. И переходе на сайт наприиер подачи онлайн визы в Индию бразуер будет предлагать временно загрузить региональные настройки DNS и цепочек сертификатов.

прямо представил значок с флагом около замочка в URL

Оптимистичный сценарий.
Мне больше представляется мир, состоящий из региональных сетей, практически полностью закрытых для доступа из вне.

Захотел перейти на сайт для получения визы в Индию - а он доступен только для Бангладеш, Тайланда, Мьянмы и Индонезии, все остальные "забанены по IP".

Вполне представляю себе мир, где в браузере будут предзагружены разные нац dns сервера и цепочки сертификации разных стран. И переходе на сайт наприиер подачи онлайн визы в Индию бразуер будет предлагать временно загрузить региональные настройки DNS и цепочек сертификатов.

Так в таком мире и виз быть не должно. А то у вас получается рассогласованность виртуального мира и реального.

Дипломатические всякие и торгпредставительские визы точно останутся даже при предельном разломе интернетов и "развод-развод! и девичья фамилия!" кластеризации мировой экономики. Но получаться тогда будут ножками через единственное посольство.

Это понятно. Я к тому, что если в интернете у людей появляются такие же права и возможности (взаимоотношения), что и в реальной жизни, то и законы в интернете будут соответствующие.

А то тут получается (если я правильно понял), что в интернете я могу, условно, в любую страну попасть, а в реале для этого мне нужна виза. Да и браузер такой представить сложно. Кто туда будет эти DNS и сертификаты загружать? Единый доверенный центр? Так же во все браузеры надо загружать одинаковые наборы и актуализировать их.

Думаю, изобретут новые протоколы межгосударственной передачи данных, будут заключаться двусторонние договора между государствами о правилах обмена информацией и контролировать такие протоколы будут на предмет соблюдения законов обеих юрисдикций. Может сейчас казаться жутью, но это значит, что будет много интересной и сложной работы. Прямо по фильму "Трасса 60"- пиршество интеллекта.

Вообще, то, что сейчас все УЦ одноранговые - т.е. если в ОС или браузере сертификат стоит, то сертификаты всех УЦ обрабатываются одинаково - это, на мой взгляд, проблема. Если я поставил сертификат какого-то специфического УЦ, т.е. я хотел бы сразу видеть, если сайты, для которых я его не подразумевал, оказались им подписаны, или наоборот, сайты, для которых он был нужен, оказались подписаны другим УЦ.
Так что я бы хотел подобных значок уже сейчас.

допустим они бы это сделали с уведомлением, что это меняет? глобально проблема в том что в разных странах разные законы и хоть коммерческая, хотя некоммерческая организация зарегистрированная в стране обязана их соблюдать. а еще кроме законов есть экс-территориальные ограничения. если организация за пределами США попадает в список OFAC, то фактически это закрывает ей почти всю международную торговлю, ну точнее начинаются костыли и посредники как делает РФ, Иран и подобные страны

Заметьте, globalsign держался до последнего, даже пиарились на хабре, но если бы они не подчинились санкциям США, то потеряли бы возможность иметь дела с большинством стран, а еще их CA скорее всего исключили бы из хрома, фаерфокса и сафари

допустим они бы это сделали с уведомлением, что это меняет?

было бы время переключиться на другие сертификаты

Вообще говоря, они, условно, "с уведомлением" и сделали. Ну, может, не от них лично уведомление, но это они не с бухты-барахты решили, время переключиться на другие сертификаты было.

Действия связаны с решением CA/Browser Forum, отзывать начали больше месяца назад...
https://habr.com/ru/news/1047084/

В Chrome https://elk.nalog.gov.ru/ не грузится.

(Имхо) Яндекс браузер видимо уже пропатчен под сертификат минцифры, так что в нём всё грузит... Что ещё раз подтверждает, что на основном компе Яндекс лучше или не держать, или строго ограничивать его возможности.

Зачем держать Яндекс Броузер, если эти вопросы хоть немного волнуют? Сделайте отдельный профиль в броузере. В профиле может быть свои настройки прокси (обходить общие настройки сети через проксю на роутере) и свои сертификаты и свои расширения. И перключаться удобно, у меня в основном профиле по правому клику в меню есть пункт "открыть ссылку в чебурнетном профиле"

Разные профили в одном браузере могут иметь одинаковый фингерпринт, тоже ничего хорошего. По мне, так и яндекс браузер, и гугл хром достойны отдельных виртуальных машин в плане доверия. За одно и фингерпринты разные и цифровой отпечаток не совпадет в случае чего. О профилях антидетект- браузеров даже не думаю, тк доверия к продавцам инструментов для обмана ничуть не больше, чем доверия к корпорациям гугл и яндекс.

Как говорил мой дедушка Ирико, "Кто медведя боится, тот в кустах не срёт".

В Chrome https://elk.nalog.gov.ru/ не грузится. Яндекс уже пропатчен под сертификат минцифры, так что в нём всё грузит..

разве https://elk.nalog.gov.ru/ использует сертификат минцифры?

Если в хроме такое сообщение (revoked), можно набрать на клавиатуре "thisisunsafe" без кавычек и пробелов - и страничка откроется. Набранные символы нигде не отображаются.

Интересно, по какой причине сертификат отозван? ФНС не попадала под санкции/ограничения.

Они вроде отзывают сертификаты со звездами - неизвестно сайты каких организаций находятся на поддоменах. Но поскольку отзывают не все разом, то основная часть этой драмы наверняка разыгрывается за кулисами.

У ВК походу тоже отозвали...

Все переходим на Яндекс браузер и не жужжим

если бы это помогало

Отключите у себя каспер и посмотрите на настоящий сертификат ресурса. Это из-за его какого-то модуля так.

Почему опять?

Сертификат у вас, конечно, действительный, да вот только левый и к сайту отношения не имеющий. А поскольку он, судя по названию, подписан локальный сертификатом от антивируса, то ещё и совершенно не подходит в качестве пруфа

Да нет, в данном случае обосрался явно не ТС...

Вы хоть посмотрите, что постите. Ваш касперский подменил сертификат (что требуется для работы некоторых модулей касперыча).

Вы нам показываете, что касперский у вас осуществляет mitm, может шпионить за вами и как угодно менять данные между вами и сайтами, а вы этого не понимаете настолько, что считаете автора статьи дураком?

Мне кажется, что это сделано из-за ТСПУ. Иностранный трафик через нас тоже проходит 😏. Потому что частые ДДос атаки со стороны тспу, не каждый выдержит.

Как я понимаю нынче сама идея pki всплывает кверху брюшком, и приказывает долго жить?

GlobalSign просто решил помочь с импортозамещением, ускоряют процесс как могут

Работает. Сертификат до октября 27 года выпущен. Странный вброс конечно.

Если его отозвали, то без разницы до когда он вышел. А работает просто в силу того, что CRL не распространяются моментально.

Самое смешное, что про эти отзывы было известно еще полтора месяца назад, но дедлайн как всегда победил. Сисадмины видимо ждали до последнего, пока Chrome не выкатил ERR_CERT_REVOKED прямо в разгар подачи вычетов.

Яндекс Браузер на страже вашей безопасности.
Яндекс Браузер на страже вашей безопасности.

Upd:

Сертификат обновили

А еще посмотрите, кто его выдал. :-)

Это неспортивно. Я ожидал все-таки перехода на сертификат Минцифры, а они… тьфу.. :)

А ещё харика сдалась в обсуждении issue созданным неким активистом у Mozilla root store, и согласилась отозвать DV у санкционных компаний на которые им явно ткнули пальцем.

Но с тех пор как я читал эту ветку прошло уже некоторое время и к чему там пришли на данный момент - я не знаю

Сбербанк перешел на сертификат Минцифры

АБ Россия, ВТБ - тоже Минцифры.

Газпромбанк - пока TrustAsia, но тоже предлагает поставить Минцифры.

ЦБ РФ - Греция.

Понеслась?

Сбербанк перешел на сертификат Минцифры

Не целиком

Скрытый текст

Похоже что да. Сберу сертификат отозвали сегодня. Остальные видимо в пути.

crt.sh работает отвратительно. Но раза с 10 откроется.

Вот теперь точно надо дату отметить. 4 августа 2026 года начали ломать техническую инфраструктуру интернета.Теперь уже стоит считать месяцы до развала интернета на интернетики.

Sign up to leave a comment.

Other news