Обновить

Комментарии 16

Как думаете сертификат Константина только у десктопной версии или у мобильной и сайтовой точно такой же владелец сертификата?

Мобильной и веб-версией Макса ни разу не пользовался, так как для моих задач они пока не требовались, поэтому насчёт используемых там сертификатов не знаю.

Спасибо за ответ

На web.max.ru пока что сертификат от Let’s Encrypt со сроком действия до 4 сентября 2026, но вроде бы писали, что выдачу новых сертификатов им Let’s Encrypt уже заблокировал (но по каким-то своим юридическим соображениям существующие сертификаты не отзывает). Что будет дальше — неизвестно; возможно, за отсутствием других рабочих вариантов переедут на суверенный сертификат от минцифры.

Много пользователей обрадуются переезду, если каждому придётся объяснять, как поставить сертификат Минцифры в его телефон и поддерживать актуальным?

Так и зачем веб-версия на телефоне (тем более, что войти в неё можно только путём сканирования QR-кода мобильным приложением)? А в приложение все нужные сертификаты и так уже встроены, ставить их в систему не обязательно.

Ещё у них есть домен для API ботов — недавно они сменили его на platform-api2.max.ru, и там уже сертификат от минцифры; требование включить сертификат минцифры в список доверенных просто вписали в документацию API.

Приложение будет стоять на каком-то телефоне, а веб-версия — на основном. У браузерной версии всяко меньше возможностей куда-нибудь залезть и посмотреть что не просили.

А в приложение все нужные сертификаты и так уже встроены

Встраивание сертификатов Минцифры в приложение не означает, что они окажутся понятными операционной системе. Например, когда начнётся накатка обновления, служба контроля учётных записей Windows заметит попытку приложения внести изменения в систему, и прежде проверит его сертификат - а он, с точки зрения операционки, подписан каким-то неизвестным центром по имени Минцифра.

Сертификаты для SSL/TLS не могут использоваться как Code Signing для приложений

Так речь как раз о Code Signing сертификате и шла, а не про SSL/TLS-сертификаты транспортного уровня. Посмотрите на третий скриншот в статье - контроль Windows извлёк из приложения прикреплённый туда сертификат разработчика, выданный удостоверяющим центром “SSL.com Code Signing Intermediate CA RSA R 1”. Потому подпись приложения признана действительной и ему позволено вносить изменения в систему. А что будет, когда контроль увидит там вместо доверенного центра сертификации некий неведомый центр “Минцифра”?

только путём сканирования QR-кода

Не только. Можно войти по SMS.

То есть можно снести приложение с телефона совсем и пользоваться только веб-версией. Но, к сожалению, для регистрации поставить приложение всё-таки нужно.

Я не понимаю, зачем автор ставит десктопное приложение (которое у макса монструозное и страшно тормозное) при прекрасно работающей веб-версии.

не понимаю, зачем автор ставит десктопное приложение

Я ставил Макс ещё когда продукт сырой был. Такой на телефон пускать не хотел, пусть пока на десктопе покрутится.

С момента появления десктопной версии этого скама меня очень интересует один вопрос: зачем они распространяют MSI-пакет и пихают софт в Program Files? Чего в нём такого, что не позволяет ему работать в профиле конкретного пользователя? Пользователь не может полностью самостоятельно обновить версию, а накатывать это политиками на все компьютеры у меня желания нет (как и необходимости в этом)

зачем они распространяют MSI-пакет и пихают софт в Program Files?

Это же стандартный установщик. Даёт с помощью кнопки “Change…” выбрать другую папку, если Program Files не нравится.

Может что-то поменялось, но пару месяцев назад экспериментировал с очередным обновлением, и смена пути установки на профиль пользователя не отменяла требование повышения прав для установки

Там вроде служба добавляется в ОС, для доступа к камере и микрофону при звонках.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации