
Комментарии 16
От безграмотности. Минцифры является лишь удостоверяющим центром, который не заинтересован и не может влиять на маршрутизацию трафика, его перехват или подмену.
Да, смешно. Минцифры является гос. структурой как и любое ведомство. Государство может сделать с вашим трафиком на своей территории буквально что угодно, было бы желание. Например подменить сертификаты ютуба на минцифровые и отслеживать комментарии каждого пользователя в РФ которому непосчастливилось пользоваться zapret'ом вместо VPN. Или принудительно деградировать протокл шифрования и потом яровой декриптнуть весь трафик. И что вы им сделаете? Спасибо, не нужно. Когда появится УЦ неподконтрольный госудурству тогда и поставим ЦА не в изоляцию. Правда его тогда и браузеры с удовольствием в свои центры ЦА добавят скорее всего.
Не смешно. Тот же GlobalSign принадлежит японцам и исполняет европейские санкции по отношению к России отзывая сертификаты. Где там "неподконтрольный государству"?
Во первых вы путаете немного. Тот же GlobalSign компания занимающаяся выпуском сертификатов. Весь бизнес которой основан на выпуске сертификатов. Гарантирует между прочим деньгами достоверность сайтов. На чём именно основан базнес Минфифр и чем именно обеспечены её сертификаты? Аудит УЦ? Денежные выплаты? "Ставьте наши сертификаты, зуб даём не будем выпускать их для ФСБ". Вот примерно этим. Если GlobalSign выгоднее отозвать сертификаты, что же, пусть так. Но за MITM они будут судиться до последнего, потому что это по сути если всплывёт полностью разрушит кампанию.
Во вторых мне вообще фиолетово что там с GlobalSign. В РФ государство могло иметь доступ к УЦ? Нет. Вот и не стоит ему такую возможность давать. И так уже по 3 СОРМ на квадратный метр.
P.S. Бы ли люди в РФ реально заинтересованы в УЦ сделали бы давно децентрализованный. Первый в мире причём. Заодно напихали бы в пику всяким GlobalSign и полностью разрушили рынок "проклятого запада". Все инструменты для этого есть. Гарантий так же точно как и с минцифрой никаких. А не консолидировали УЦ в руках людей заинтересованных в прослушке а не в репутации. Тем более что пострадавших кампаний не одна а десятки. И это не бедные кампании а банки, бигтех, телеком. Они что не могут сделать общий фонд и на него разработать решение? Смешно. Но сидят на пятой точке и ждут чуда от госудатрства.
Мда, все смешнее. То заявление про GlobalSign что ей выпускать сертификаты кошерно, а вот Минцифрам - нет. Вы из релокантов чтоль, что боятся любого угла из-за которого "подглядывает ФСБшник"? Такие инфантильные рассуждения, ей-богу.
Нет. Я просто работаю в телекоме и точно знаю как работает ФСБ и в частности пятый отдел. =) Это не вопрос будет ли прослушка на МИТМ. Вопрос когда будет прослушка на МИТМ. И нет, не нужно мне объяснять что "скрывать от государтсва нечего". Я как нибудь сам решу есть что скрывать или нет.
Мне хоть не рассказывайте сказок. Я в силовиках не один десяток лет прослужил и знаю поболе вашего)) Именно государству решать что оно должно знать о вас, а не вам.
Вы из релокантов чтоль, что боятся любого угла из-за которого "подглядывает ФСБшник"?
Сначала подглядывает ФСШник а потом базы в даркнете. "А кто это сделал". Знаете первое правило ИБ? Доступ должен быть минимально необходимым. ФСБ это тоже касается.
Безопасность государства, чьим является его гражданин, превыше индивидуальных интересов гражданина. Зарубите себе на носу уже.
Только в вашей фантазии государство важнее граждан. Без граждан государства несуществует. Так что успехов, ещё раз. Слышали уже "не хотят умирать что то на СВО".
Проблема тут в том что заинтересованы в прослушке не только ФСБ а практически все. Понятно что гос. структурам полного доверия нет и быть не может, но по крайней мере государство гораздо лучше способно сопротивляться внешнему давлению чем одна фирма, общественному контролю оно подвержено лучше, нарушения вашей приватности с его стороны гораздо проще и предсказуемее, крайне низкая эффективность работы, тотальная централизация и низкие темпы развития делают всю систему гораздо понятнее, а главное - государство всегда одно и на нем лежит ответственность за инциденты. В итоге у меня лично доверия к Минцифре несмотря на весь их идиотизм, неизбежный скорый слив ключей в ФСБ при хоть сколько-то массовом внедрении, и неизбежные за этим эпизодические сливы разным левым персонажам, тем не менее намного больше чем к GlobalSign который вообще непонятно кому кроме CIA ключи может слить и мы об этом можем даже и не узнать. А главное - также очевидно и то что SSL - это в принципе ограниченная и несовершенная система, и потому для критических в плане безопасности систем она в любом случае не должна быть единственным средством аутентификации ни узлов сети, ни их сообщений, ни пользователей.
Что же касается "децентрализованного УЦ" - в рамках текущей инфраструктуры SSL это просто невозможно, на то он и "удостоверяющий центр" чтобы быть таки центром, это не мелкая особенность а ключевой и принципиальный аспект построения всей структуры этой системы безопасности от которого в ней проистекает почти все. Причем, если в плане того почему из всех централизованных вариантов был вдруг почему-то продавлен именно тот который позволяет небольшой кучке американских компаний держать весь Интренет за яйца и ежегодно доить, как бы можно догадаться что были замешаны чьи-то личные интересы, то выбор в принципе централизованной архитектуры имеет вполне обоснованные причины.
Переход к децентрализованной модели потребовал бы переделки не то что протокола обмена, а изменения самого принципа обмена, как минимум в рамках обмена ключевой информацией. При правильной реализации это должна быть распределенная сеть доверия, что потянет за собой кучу уникальных для таких систем проблем (в первую очередь - с отзывом сертификатов), и при любом подходе это потянет за собой увеличения объема служебного трафика и снижение эффективной пропускной способности и в некоторой степени характера трафика в Интрнете. Даже самый колхозный, потребующий минимальных изменений формата сообщений, и по сути не децентрализованный вариант какой только можно придумать: с такими же сертификатами как и сейчас, но имеющими не одну а несколько подписей от нескольких чуть менее доверенных корневых центров сертификации (скажем, Минцифра+Яндекс+Ваш провайдер+Ваш хостинг-провайдер+пару частных УЦ, все проверяемые из которых должны для принимаемого системой сертификата быть достоверными и хотя бы большинство - известными, и сертификаты которых должны попасть в некий публичный официальный набор национальных сертификатов российских УЦ, для ручной, разумеется, установки всеми заинтересованными пользователями), уже приведет к большему размеру сертификатов просто за счет этих самых дополнительных подписей. Это не говоря уж о том, что и HTTPS то и изначально внедрялся очень неохотно и в массы то пошел по сути только за счет того что активно проталкивался разработчиками популярных браузеров и в конце за счет бесплатных доз от Let'sEncrypt, а этот вариант - еще хуже, еще проблеммнее, и в итоге неизбежно еще затратнее.
Даже просто внедрение сертификатов от Минцифры явно будет долгим и болезненным и по масштабам своим весьма ограниченным процессом. Перевод же пользователей на любую другую схему и, соответственно, на другие протоколы защищенного обмена (которые ни Google Chrome ни Firefox, конечно, поддерживать из коробки не будут, у этих то друзей капиталистов то и так все хорошо) - это и вовсе утопия. Простого и безболезненного (и потому единственного приемлемого для индустрии) выхода из текущей ситуации просто не существует, а потому все будут тупо сидеть на том что есть, в худшем случае - с какой-нибудь единой затычкой чтобы оно как-нибудь работало и разными предупреждениями страшными не смущало народ. Обратная совместимость в большинстве случаев важнее безопасности.
Минцифры является лишь удостоверяющим центром, который не заинтересован и не может влиять на маршрутизацию трафика, его перехват или подмену. Например, ТСПУ, через которые проходит наш трафик — принадлежат Роскомнадзору. Вы можете самостоятельно найти в интернете информацию про оба ведомства.
Угу угу, а кому принадлежит Роскомнадзор? Вместе с Минцифры, кстати? Одним и тем же интересным людям, с которыми лично я не желаю иметь дела. А этого в статье не указано, отчего окружающая посылка, да и вся статья в целом, теряет смысл.
Разумеется, это художественный вымысел — в реальном мире такое невозможно.
Да ну?
Verizon и CyberTrust (до 2015 года);
Китай и CNNIC (до 2015 года);
Chunghwa Telecom и ePKI Root Certification Authority (до 2025 года).
Северная Корея, единственный государственный провайдер и единственный государственный сертификат на всех устройствах (другие удалены).
Некоторые государства до сих пор периодически пробуют внедрять: Казахстан, ОАЭ, Турция.
Эеех, други мои, а теперь гляньте на всю эту суету с высоты, с планетарной... Стратегически ничего нет, пусто, каждый копает свою норку... И мы наблюдаем просто деградацию ВСЕЙ сети, в частности, и ВСЕГО прогресса (какого никакого-но все же). Каким образом выскочить можно, ну наверно нечто технологически необратимое и соответственно не подконтрольное, ну или зеленых человечков, мож сдуру залетят...
Как мы до интернета такого докатились