
Комментарии 47
>Positive Technologу уже нашли нового регистратора в Австрии
это буквально бесплатный сертификат аналог letsencrypt
который ещё несколько лет назад перестал выдавать сертификаты .ru доменам
А чего же вы, товарищи, до сих пор УЦ Минцифры не пользуетесь, да ГОСТовыми шифрами, аржаными-гречневыми?
А потому что работало.
Сегодня наблюдал вживую, что было, когда в конторке отвалился вконтактик с яндексом. Тупо начало ругаться на отозванный сертификат.
Догадаться как бы несложно - админ раскатил на всех сертификаты минцифры. И потом обслуживал очередь дам с мобилками.
А я-то думаю чего у меня вконтач не открывается и лиса орет что сертификат отозван. А связь с родственниками в России большей частью через него почти вся 😭
Ага, тут кое что прикольное отлетело

оперативно (срок исполнения — 3 рабочих дня)
Лолшто? Оперативно, это когда я выполняю на сервере команду в консоли и получаю сертификат в ту же минуту, хоть в полночь с субботы на воскресенье во время январских праздников. А не когда баба Срака из Минцифры ручками в Excel занесёт данные, распечатает и отнесёт на подпись начальнику.
Даже 1 рабочий день, который у них требуется на выдачу DV-сертификата, это слишком много.
Такое впечатление, что они этот сертификат топором из цельного дуба высекают (причем исключительно в рабочее время). Что там 3 дня делать?
И еще, меня удивляет, что при тотальном впихивании через силу, например, Max-а, сертификаты Минцифры почему-то почти нигде не используются. Казалось бы, заставить крупные организации (банки и т.п.) их установить можно было уже давно. И это было бы даже разумно в нынешних обстоятельствах. Ну а народ тогда бы установил Yandex Browser, который явно меньше вызывает отторжения чем Max. Но даже сейчас "лишенцы" почему-то ставят в большинстве своем какой-угодно сертификат, но только не российский. Интересно, в чем причина?
Но даже сейчас "лишенцы" почему-то ставят в большинстве своем какой-угодно сертификат, но только не российский. Интересно, в чем причина?
В том, что у огромного числа пользователей хватает ума не ставить себе на устройства яндекс-браузер, а вне его российские сертификаты особо не ценятся почему-то
С чего бы начать...
Их выдают по талонам в течение 3-х (РАБОЧИХ!!!) дней, и когда они резко всем понадобятся - пойдём в МФЦ, в живую очередь, так как их терминалы работать не будут. Никакой автоматизации, certbot-ов, ACME и прочих благов цивилизации. Лица девопсов представили? А через год - вот где вам его там выдавали, там и продлевайте
За бугром на эти серты всем насрать ещё больше чем внутри страны. Их не будет в корневых хранилищах популярных ОС, браузеров и прочего софта. Вся идея УЦ строится на доверии, вы доверяете минцифрам? Вот и остальные не доверяют. Эту идею изначально придумали люди которые не понимали что делают, но должны были что-то сделать для галочки. Нужно было что-то импортозаместить, решили заместить доверие, иронично…
Всем внешним интеграциям, простите меня, пиздец. Да и внутренним тоже. Тот же requests в питоне использует свои набор доверенных сертов. Есть ли там минцифры? Вопрос разумеется риторический. А это далеко не единственная библиотека которая используется практически везде, и использующая свои серты, а не системные. А ещё кстати нужно обновить абсолютно все приложения использующие ssl pinning (уже наверное вообще все?). У всех. Желательно в достаточно короткий срок
Нужно заставить каждого установить себе эти серты. Даже не заставить, а объяснить как. Я - смогу, вы - сможете. А что с остальными? Уже вижу как по квартирам ходят “сотрудники” МФЦ и ставят вашим родителям серты минцифр попутно собирая всё золото из серванта. Или пишут в каком нибудь защищенном мессенджере (который ловит даже на парковке) с предложением сделать это удалённо
Нужно донести бизнесу что ему придётся забыть о своих клиентах за бугром. Даже не за бугром, в СНГ. Ну не откроется у них сайт, ну и ничего страшного. Можете контракт подписать и деньжат заработать на свежем воздухе, а не в этих ваших офисах перед компуктерами сидеть. Но это наименьшая проблема. Сначала пару недель будут пытаться наладить связь и работу хотя бы с теми, кто с ними в одном городе
Продолжать можно ещё очень долго, это просто первое что приходит в голову
Ну понятно..ничего нужного не пострадало вроде и то хорошо)
Я сейчас покажусь очень невежественным и наивным, но почему другие государства следуют санкциям США и ЕС? Вроде другая юрисдикция. Или партнёрство обязывает?
А чего ради другим государствам весьма зависимым технологически и финансово..ссориться с ними? Ну те политика в этом смысле довольно проста..что наша страна им может предложить и что США и ЕС ? Мы даже как рынок сбыта в силу не особо богатого и малого населения им особо предложить ничего не можем..природные ресурсы если только.. так они в основном во первых в частных руках во вторых довольно плохо осваиваются ввиду отсутствия технологий и инфраструктуры на большей части страны..помимо всего прочего чтоб хоть как то их продавать это делают с большими скидками..типа цена для псевдосоюзников..по итогу они все равно попадают на рынок хоть и не много дороже для покупателя..в итоге все кого у нас объявили врагами все так же с нашими ресурсами..а мы без сертификатов..но за то со скрепами и белыми списками :)
потому что если не будут следовать, в теории, автор санкций может обидеться уже теперь на них и тоже что-нибудь неприятное сделать. А поскольку США/ЕС довольно сильны как политически, так и экономически, пока что это действует (до определённой степени)
Headquarters: Belgium
GlobalSign
Я сейчас покажусь очень невежественным и наивным, но почему другие государства следуют санкциям США и ЕС? Вроде другая юрисдикция. Или партнёрство обязывает?
Потому что гнева США они боятся больше гнева тех, у кого отзывают сертификат.
оперативно (срок исполнения — 3 рабочих дня)
Оперативно - это за 5-15 минут, а "3 рабочих дня" это "до 5 календарных дней" в обычное время и "почти 2 недели" в новогодние праздники. Не смешно.
и бесплатно получить российские после подачи заявления на Едином портале государственных и муниципальных услуг (Госуслуги)
Как оказалось, тут тоже есть нюанс - выпуск сертификата действительно бесплатен.
Но для выпуска серта нужно подтвердить владение через файлик от регистратора и мой регистратор за этот файлик просит 250 рублей. Даже не смешно - регистрация/продление домена стоит 180 (или 190?) рублей, а подтверждение владения 250.
домен ру не 180 стоит. когда мошенники в лице регру скупили мелких регистраторов, они купили и моего, при этом пообещали, что цены на продление останутся старыми. первый год действительно продление было по цене поглощенного оператора, а на второй выкатили какую-то сумму с потолка, на мой запрос в поддержку, с чего баня сгорела, мне сказали, что я не выполнил условия для той цены, не зарегав 100 доменов. вот такой вот скам. зачем я должен регать 100 доменов, я что фродер скачущий по доменам, они мне не объяснили. ну и ладно. с доменами ру все время проблемы
Вот боль, так боль... больше 1k сейчас хотят за домен, которому пошла третья пятилетка. В прошлом году хотел свалить к другому регистратору - выкатили продление много дешевле (прям дежавю с попытками смены оператора связи и предложениями норм тарифов сразу же... только останьтесь).
Сейчас, спустя год, зашёл на второй круг, но уже и слушать не буду ни про какие льготные продления для "старых клиентов".
Субъективно, цены ломят на продление минимум в два раза выше остальных. Ни сразу, но уверенно

домен ру не 180 стоит
Готов с вами поспорить. Это моя панель webnames, стоимость регистрации и продления одинаковая. Начиналось всё вообще с 90 рублей.
Да, у меня "партнёрский аккаунт" - имея 6 личных доменов и пару доменов друзей мне оказалось выгоднее один раз закинуть на аккаунт порядка 10-15 тысяч рублей, но получить хорошую такую скидку на регистрацию. Первый мой домен зарегистрирован
Пора нормализовать, что самоподписанный сертификат у крупного банка – это правильно, и даже хорошо.
Вы точно в этом уверены? И готовы его отличить от точно такого же, но другого, сертификата?
Тут красненьким не дают писать.
Вы точно в этом уверены? И готовы его отличить от точно такого же, но другого, сертификата?
Теоретически - возможно. Если сразу из такого исходить. Вот прямо в момент заключения договора печатать на бумаге QR-ку либо полностью с сертификатом, либо хотя бы хэш для проверки.
А еще лучше - прямо в/на банковскую карточку нужные данные вносить. Вместе с правильным url-ом сайта банка.
Пора нормализовать, что самоподписанный сертификат у крупного банка – это правильно, и даже хорошо.
Это лишнее. Просто нормализовали "качайте нашу приложуху неизвестно откуда". :)
На старой лыже теперь ВК видео не работает, пишет 202, и чё делать, нигде в настройках нет галки с отключением проверки :(
Хотели зашифрованный интернет, да не подумали, у кого ключики останутся... А вообще, странно они это. Такой чудесный был механизм "безопасности" с двойным дном, и так популистски его сливать.
Жалко американцы интернет придумали, а то мы и тут ответ сделали бы, ведомство по выдаче сертификатов, с 6 рукопожатиями с голосом Хабенского на Красной площади, мечта …
Зашёл на госуслуги проверить - один день, а не три делают. Ну и это sla т.е максимальный срок, на деле быстрее конечно. Тут надо понимать, что такой сертификат, о котором есть запись в реестре с привязкой к аккаунту на госуслугах, конкретному лицу, значит немного больше чем lets encrypt, который может получить буквально каждый аноним в интернете и все фишинговые сайты и всякий скам всегда на них. Ну и то только let's encrypt так быстро клепает серты (которые ничего не подтверждают, кроме того что ты админишь этот хост), а OV серт global sign выдают ... барабанная дробь... от нескольких часов до скольких дней.
Так что выдыхаем, перестаём считать всех вокруг тупыми и иногда хоть фактчекаем что прочли на Хабре
считать госуслуги чем-то кратно надежнее le-очень смелое решение в век, когда их угоняют массово. теперь кроме взятых кредитов и открытых организаций надо еще выпущенные серты проверять будет
А эта безопасность let's encrypt до которой не дотягивают госуслуги, она сейчас с вами в одной комнате? Можете её описать, что она из себя представляет?
Ну а пользователю-то какая теперь разница: нищебродский сертификат там от LE или заверенный OV? Раньше хотя бы браузеры зелёную плашку рисовали, а теперь максимум только название компании увидеть можно, и то минимум с двух кликов. Вот только история из ковидных времён, когда Zoom Technologies перепутали с Zoom Communications, показывает, что и тут пользователи могут всё перепутать. А приложения в мобильных телефонах вообще владельца сертификата не показывают.
DV-сертификат выдаётся сервисом nuc.voskhod.ru через ACME-клиент за считанные секунды бесплатно и без регистрации [на Госуслугах].

GlobalSign второй раз за неделю начал принудительный отзыв TLS-сертификатов сайтов подсанкционных российских компаний