
Комментарии 89
Просто поставил виртуалку - линукс с единственным яндекс браузером, причем уже много лет назад, и из нее захожу на сайты банков и госуслуг. Если припрет - и "макс" туда же поставлю (но пока не припирает).
Обождите ставить "скам", даже на выделенный отдельный комп. При регистрации в нем сработают кучи привязок - в итоге без скама вы потом никуда зайти не сможете классическими методами. Ну почти. Лучше не усложнять себе жизнь. Если уж и ставить его, то и регить на левый аккаунт (а дальше включайте фантазию).
Я себе для этих целей тупо старый ноут на кухне выделил, чтобы не мешать рабочее окружение с казенными сервисами. Включил раз в месяц, заплатил коммуналку и выключил
Не забудьте этой виртуалке прикрыть доступ к локалке.
Но вообще лучше нормальный браузер поставить, путь на пару кликов больше выйдет.
И да, как уже написали - скам страшен не сколько своим приложением сколько самим фактом регистрации в нём.
сколько самим фактом регистрации в нём
Сильно больше у властей станет информации о вас после регистрации в нём?
При чем тут информация? Они без спроса просто перекидывают туда каналы связи. При чем, на чувствительные темы. А кто отвечает за доставку в скаме? ОООшка с тремя сотрудниками и мусорным ведром в качестве устаного капитала? Его же даже в теории нельзя привлечь к какой либо ответственности.
PS
Простите, не заметил 15 рублей на аватарке.
Так это не "факт регистрации", а использование.
Безотносительно к Максу, но так можно сказать про любой другой мессенджер.
Это скорей не про мессенджер а про сервисы которые самовольно решают переключать каналы передачи подтверждений. Хуавей и Хонор например ничтоже сумяшеся могут начать отправлять коды через воцап и телеграм. Ростелеком с чего то решил что ему будет правильно отправлять сообщения через ВК. СДЭК тоже так отличился. И кажется мне, что проблема тут в сервисах а не в мессенджерах
Да, но со скамом проблема особенно остро стоит.
скам страшен не сколько своим приложением сколько самим фактом регистрации в нём.
Даже вам там на Балканах (Черногория КМК) страшен? Чем же он так страшен? Вот мне он не страшен - у меня смартфона нет, вообще (мне сам смартфон страшен ;-) ), а без смарфона в MAX не зарегистрируешься.
Не забудьте этой виртуалке прикрыть доступ к локалке.
У вас внезапно встретился разумный совет. У меня таким образом организована работа основной виртуалки, на которой браузер стоит - он изолирована от локальной сети (чисто по тупому, пакетными фильтами), потому что производителям браузров и владельцам сайтов я не доверяю: первые закладывают туда избыток возможностей, думая о безопасности чисто номинально, а вторые - они вообще разные.
Они без спроса просто перекидывают туда каналы связи.
Уточните, пожалуйста, о каких каналах речь? Если вы о каналах связи с госорганами - имеют право IMHO. Но и вы, и я имеем (пока что, ибо цифровизаторы не дремлют) право, несмотря на всю цифровизацию, пользоваться традиционными каналами связи: личным посещением, заказными письмами по государственной почте и т.д.
А кто отвечает за доставку в скаме? ОООшка с тремя сотрудниками и мусорным ведром в качестве устаного капитала? Его же даже в теории нельзя привлечь к какой либо ответственности.
После объявления MAX национальными мессенджером за него теперь отвечает государство - и не важно, как это оформлено, по жизни оно так. И списать перед народом свои косяки на ОООшку по жизни не получится.
PS
Простите, не заметил 15 рублей на аватарке
У вас на аватарке тоже 15 евроцентов нет. Так что, за свои слова и вы, и ваш оппонент отвечают, если порядочные, самостоятельно.
Как я вам кажется уже говорил - паспорт рф у меня есть, так что терпите или платите за меня сами. А это (паспорт) накладывает определенные обязательства (и кучу геморроя), которые проще пока выполнить чем совсем рвать все взаимодействия (так геморроя будет кратно больше).
На балканах мне скам даром не нужен даже в виртуалке потому что доступ к нему могут в любой момент прикрыть.
по жизни не получится
Што?
На балканах мне скам даром не нужен даже в виртуалке
Однако, я заметил, вы против него тут как-то чересчур активно выступаете.
потому что доступ к нему могут в любой момент прикрыть.
Ну, у нас тут доступ много к чему прикрыли, но люди, кому этот доступ нужен как-то ведь выкручиваются, не так ли? Вот и вы выкручивайтесь, и Хабр вам в помощь, здесь дельных советов много.
В конце концов, это ведь ваш выбор - где жить и какие именно трудности иметь - и отвечать за него чисто вам. Для цифровизаторов же вы не входите в целевую аудиторию: у них интерес удовлетворять потребности основной массы пользователей, которые живут на территории РФ и выходят в интернет через российский сегмент.
А вообще у меня плохие прогнозы: интернет сейчас сегментируется (причем, это происходит не только в РФ) вслед за мировой экономикой и всё меньше становится пригоден в качестве трансграничной среды передачи информации.
Што?
Люди в массе своей не будут смотреть, на какую ООО оно зарегистрировано, а предъявят госудрству. Или, по крайне мере, выразят недовольство именно государством. Ибо все эти идеи независимости ветвей власти или самостоятельности госкорпораций местному народу плохо понятны.
То есть вы просто ограничили действие сертификата на зоны .ru и .su (и .рф)? Оригинально, но как-то слишком грубо.
Я вполне могу захотеть иметь свой сайт mysecrets.ru и не хотеть чтобы мой трафик слушали. Я выпущу сертификат от letsencrypt, но с вашим решением MiTM всё ещё возможна. Причём, как хозяин сайта, я не могу на это повлиять для посетителей (вас), если они будут следовать вашему способу.
По-моему вариант с отдельным профилем браузера (того же firefox) для недоверенных сайтов - достаточно оптимальный.
С учётом обязательной верификации ru через ГУ и продолжающимися тенденциями вас могут просто обязать предъявить сайт к осмотру.
Для защиты детей.
Я вполне могу захотеть иметь свой сайт
mysecrets.ru
Ну, чтобы быть вам делегированым, ваш домен должен быть подтвержден через Госуслуги. Поэтому к вам (ли к вашему хостеру) просто придут ножками.
Тем не менее, если вы все решили держать сайт в российском национальном домене и не хотите чтобы ваш сайт можно было MitM-нуть, в том же nameConstraints добавить что-то вроде excluded;DNS:mysecrets.ru,DNS:.mysecretes.ru
Не мне, а каждому пользователю, который захочет на него ходить. И выпускать новый доверенный сертификат для нового такого сайта? Не много ли мороки?
Любой сайт в нац. доменах и любой сайт на отечественном хостинге подвержен угрозе получения поддельного сертификата letsencrypt.
Любой сайт в нац. доменах и любой сайт на отечественном хостинге подвержен угрозе получения поддельного сертификата letsencrypt.
Напомните, пожалуйста, трехмесячный MitM для jabber.ru в 2023 году помог устроить хостинг какой страны?
В статье идет речь о методике, которая позволит затруднить российским провайдерам и структурам перехватывать сессии российских пользователей к не-российским ресурсам.
Виртуалка или отдельное устройство решает туже проблему гораздо лучше (степень изоляции выше). Но как вариант - пусть будет (я, правда, не читал но идея понятна).
Напомните, пожалуйста, трехмесячный MitM для jabber.ru в 2023 году помог устроить хостинг какой страны?
IMHO вы зря не дали ссылку: не только лишь все помнят сейчас эту историю.
PS Следует отметить, что AFAIK причастность какого-либо государства к этой истории не установлена.
PS Следует отметить, что AFAIK причастность какого-либо государства к этой истории не установлена.
Ну да, хетцнер взял и просто сам перенаправил трафик куда-то, где делался ssl-bumping :-)
это же общепринятая мировая практика, все так делают постоянно, любой может прийти к хостеру и сказать "а перенаправьте ка трафик вооон того сервера на мой сервер", и хостер сразу оп - и выполняет. И никакого вмешательства от какого либо государства тут не было, 146%
Добавь свой домен в секцию excluded в том же nameConstraints, и цепочка от Минцифры для него перестанет быть валидной. Стандарт позволяет гибко комбинировать разрешенные и запрещенные зоны
Ещё до всех этих приколов с сертификатами для работы с госухой поставил Chromium GOST (про его существование почему-то все забывают). Просто закинул сертификаты в него и пользуюсь браузером только для банков и прочей налоговой.
Chromium GOST
А его версии следуют за обновлениями от Гугла?
Вполне. Отставание на единичку считаю некритичным.
https://github.com/deemru/Chromium-Gost/releases
https://update.cryptopro.ru/get/chromium-gost/version


Он хорош для работы с криптопрошными плагинами и подписями, но имхо если нужны только RSA-сертификаты Минцифры без гостовых шифров, его возможности избыточны
Как по мне, гораздо проще использовать два браузера или даже один браузер с двумя профилями.
Падажжите-пададжите, верно ли я понимаю что можно так самому подписать себе, например, сайт sber-bank.ru?
Ну правда остаётся нюанс с подтверждением доменного имени
Если вы идете на сайт nanohub.org подписанный LetsEncrypt итп, при чем тут сертификаты Минцифры?
Разумеется, не с яндексбраузера.
А если я не люблю яндекс-браузер и не хочу пользоваться двумя браузерами и разными профилями?
Мне, например безразлично если российские госслужбы будут смотреть, что я делаю в сбербанк-онлайне и что храню на яндекс-диске. Они и так то посмотрят, яндекс и сбер выдадут им все по первому же вопросу. Потому тот факт, что ТСПУ смогут расшифровать мою сессию до росиийских ресурсов, меня не особо беспокоит.
Но я против того, чтобы они видели что я делаю в эппловском аккаунте и что храню на гугловском диске. Поэтому если ТСПУ не сможет забампить мою сессию в гугл и эппл - меня это устроит.
И я про то.
Что обычный браузер с импортным сертификатом сайта не даст просмотреть трафик российским госслужбам. Независимо от наличия или отсутствия сертификатов минцифры.
обычный браузер с импортным сертификатом сайта не даст просмотреть трафик российским госслужбам
https://online.vtb.ru - он открывается в вашем "обычном браузере" с "импортным сертификатом"? Сбер - точно не открывается, поэтому на яблофоне пользователи например лишились не только приложений, но теперь даже веб-версий.
А в чем проблема добавить именно его сертификат в доверенные, в нужном вам профиле браузера? :-) (Исключая закрытые OS)
У меня работает app на айфоне.
Я ему про сторонние импортные сайты, а он талдычит про ВТБ.
Борцуны они такие борцуны :fail:
Если именно про ВТБ, то у них 2й домен есть с сертификатом от LE: online.vneshtbank.ru
Потому тот факт, что ТСПУ смогут расшифровать мою сессию до росиийских ресурсов, меня не особо беспокоит.
Кстати, напрасно. У условного сбера информацию надо запрашивать и как-то оформлять и обосновывать хотябы внутри конторы. А тут митм никаких следов не оставляет. Потом будете доказывать, что не передавали код из смс мошенникам.
Т.е. диапазон векторов атаки расширяется хоть и не сильно.
А тут митм никаких следов не оставляет.
Оставляет очень даже: сертификат, которым шифруется соединение с сайтом, в браузере вполне виден (и я, кстати, иногда посматриваю - что поделать, паранойя :-) ). При желании его, наверное, можно писать в журнал браузерным расширением - но я до этого ещё пока что не дошел, у меня паранойя в более легкой степени :-)
Два браузера это давно норма. Особенно если у вас ЭЦП с рутокеном и т.д. Ставить это в дефолтный браузер тупо тупо.
есть и куда более простой костыльный способ
на ругню хрома просто жмём "всё равно" и подключаемся без этих сертов
с bspb норм работает
с сбером тоже но тогда это "всё равно" нужно жать стопицот раз на каждой ссылке которые смотреть в devtool
но в итоге тоже работает
пока кэш не чистить хром эти "всё равно" запоминает аккурат только для разрешённых доменов
И после очередной выкатки, кою в нынешние врмена непрывного деплоя во имя деплоя и фич во имя KPI принято делать чем чаще тем лучше, вы вудете входить в девтул и смотреть "да что там опять сломалось". Звучит как план, но такой план наверное не всем понравится.
план не план, но как костыль доступнее домохозяйке чем предложенное
сам сбером и вовсе не пользуюсь, но проверил
а акбарс пока что блудняку не поддался
author.today и livejournal.com будут доступны?
сертификаты Минцифры — сертификаты, подписанные российскими удостоверяющими центрами
Вот уже с этого места, пожалуйста, поподробнее: названия этих УЦ? ;-)
Заголовок не совсем удачный: по сути, речь идет о том, как доверять сертификатам Мицифры ограниченно.
Сам описанный в статье механизм (certificate cross-signing с ограничениями, вроде NameConstraint) существует давно, я его помню ещё по работе в нулевые годы. Причем, по своему статусу это не ad hoc решение (оно же костыль), как в том же Яндекс-браузере, а докуметированная возможность. Но тут возможен затык в том, что клиенты эту возможность могут не поддерживать, причем - каждый конкретно.
Поэтому очень полезной является информация о том, какие клиенты его реально поддерживают (а какие нет). От PKI в MS Windows я подвоха не ожидаю - всё это было реализовано и документировно ещё в те же самые нулевые, но не все программы даже в Windows пользуются системной реализацией PKI (например, Firefox не пользуется). Так что именно за эту дополнительную информацию статье от меня плюс.
PS Лично я в интернет смотрю исключительно со стационарного компьютера, на котором поднять отдельную виртуалку для просмотра сайтов с цепочкой доверия, идущей от сертификата от Минцифры, совсем не сложно - и я это сделал ещё когда только этот сертификат появился. Потому что о пропущенной при создании суверенного российского интернета угрозе блокировки PKI мне было известно ещё со времен обсуждения закона об этом самом суверенном интернете: я посмотрел на потную борьбу сторонников свободы со сторонниками независимости, убедился, что понятием модели угроз ни одна из сторон не пользуется, обнаружил неучтенную угрозу - отсутствие этой самой суверенной PKI, прикинул, как я буду ее парировать лично для себя и на этом успокоился.
А подскажите такой вопрос. В настоящий момент при заходе на сайт с российским сертификатом браузер просто ругается на сертификат. Я ведь могу нажать кнопку Принять и пользоваться дальше. Зачем мне ставить для этого корневой сертификат минцифры? Разве что для защиты от фишинга и подмены DNS?
Можно наверное все в доверенные плюсануть, но там есть такие тонкости, недавно столкнулся, например оплачиваю коммуналку, меня перекидывает на эквайринг вроде Газпром или втб, у них можно или карту вбить или кнопочку сбер пей нажать, это когда qr код показывает, сканируешь приложением на телефоне, одобрить и не вводишь данные карты. И вот этот эквайринг редиректит на какой то поддомен, там еще на какой то, загружается всякая статика и отправляются запросы, потом в финале обратно на сайт коммуналки перекидывает и в процессе много поддоменов, это как у гугла abc.googlevideo.com их там бесконечно много во всех локациях.
для защиты от фишинга и подмены DNS
Да.
Я ведь могу нажать кнопку Принять и пользоваться дальше. Зачем мне ставить для этого корневой сертификат минцифры? Разве что для защиты от фишинга и подмены DNS?
Тут возникает вопрос, сможет ли работать скрипт на странице. Особенно, если он берется с другого origin, про который вас браузер может и не спросить, потому что страница берется не оттуда. Но как это на практике в разных браузерах - не в курсе, потому что я по специальности не фронтовик (frontender).
А почему не использовать политику CACertificatesWithConstraints? Этого же должно хватить?
Изящный костыль через nameConstraints, снимаю шляпу. Давно забытая фича из стандартов X.509 внезапно пригодилась для локального сдерживания чужого CA
Статья по сути вредоносная, так как при выполнении операций, приведенных в статье, становится возможной атака mitm для всех сайтов в доменной зоне .ru. Благо что человек не понимающий этого и статью скорее всего не поймет, а тот что может выполнить подобные манипуляции и сам догадается, что делать этого не стоит
ТС не в курсе, но уже с 2023 года в любой браузер на базе Chrome можно установить дополнительные корневые сертификаты.
chrome://settings/security - Настройки сертификатов - Установленные вами
Ставите любой отдельный браузер, добавляете в него серты минцифры, и с него заходите на остатки интернета.
Проблема что минцифры может подписать любой сертификат, вообще для любого домена.
Это общая проблема дизайна всей текущей реализации PKI - неизбирательное доверие: любой УЦ, добавленный в список корневых доверенных, а не только от Минцифры, может подписать что угодно.
Полагаю, что ноги у этой проблемы растут из того факта, что сертификаты использую пространство имен X.500, а имена сайтов живут в пространстве имен DNS.
Думаю, что он в курсе, т.к. об этом написано в начале статьи. Или вы ее не читали?
Забавно, как десятилетиями мамкины пирожки спокойно жили с man-in-the-middle от АНБ (на минутку - не просто государства, а конгломерата государств, имеющих своей целью прямого нанесения вреда гражданам России - мне, моим детям, родственникам, друзьям и знакомым), и как резко возбудились, когда появилась угроза man-in-the-middle от своего государства, имеющего своей целью защиту этих же людей.
И никто не задаётся вопросом, как же так произошло, что за десятилетия существования протокола ssl и https ни один российский удостоверяющий центр не смог попасть не то, что в список корневых УЦ винды, но даже в “опенсорсные” библиотеки. Несмотря на то, что ГОСТ на шифрование и подпись с огромным трудом и скрипом в SSL пропустили.
Иначе как помутнением разума, вроде бы гордящихся своим интеллектом, людей я это объяснить не могу.
Начинайте минусовать, мамкины пирожки. Неприятная правда такая неприятная.
К сожалению, у пирожка не хватает кармы
Мне родное государство нанесло гораздо больше ущерба чем Обама, срущий в подъездах и прочие злобные "англосаксы"...
Главная цель нашего государства - защита людей, конечно же, но с маленьким (крохотным) уточнением: не всех людей. И, на всякий случай, если вы подумали что-то плохое, "не всех людей" означает "детей".
Начинайте минусовать, мамкины пирожки. Неприятная правда такая неприятная.
Всегда было интересно, что же в головах у людей, склонных к такой самовиктимизации. Ну то есть вы прямо неиронично писали эти слова и представляли себя Иисусом из этого мема или как?

Avito/DNS/Amazon/etc -> Android ~10.000 -> SIM -> any (trusted) Russian VPN -> Gosuslugi/Banks/Yandex/etc -> ??? -> Profit!
¯\_(ツ)_/¯
U menya prosto net RUS raskladky na noute... Soryan!
Выбор, мягко говоря, не лучший. Почему? Пойдем в обратном направлении:
Сидеть без привычных цифровых сервисов — крайне грустный вариант
Ставить Яндекс.Браузер — который имеет полноценный доступ к системе и пользовательским данным и разработан компанией со славной и «славной» историей — тоже не лучшая идея.
Пользоваться двумя браузерами — привычным для тех сайтов где нет сертификатов Минцифры и Яндекс.Браузером для тех где они есть... Нууу, как минимум это весьма неудобно.
занятно что в пункте 3 о Яндекс Браузере нету слов "смотри пункт 2", а про какую-то неудобность. А ведь вторым браузером с сертификатом может быть не только яндекс.
Раскрывать всю *.ru это как-то жирно, есть же красивый вариант где и яндексовый зонд ставить не надо и список доменов ограничен желаемыми: https://habr.com/ru/articles/1066372/
Сертификаты Минцифры — как им не доверять