Обновить

Минцифры расширит список оснований, когда российские сертификаты безопасности для доменов прекращают действие

Время на прочтение4 мин
Охват и читатели11K
Всего голосов 3: ↑2 и ↓1+4
Комментарии56

Комментарии 56

Немного наивный вопрос: если ОС с установленными сертификатами Минцифры (и опционально с браузером Яндекса) установлена на виртуальной машине, это никак не повлияет на основную ОС? То есть, имеет ли смысл так заморачиваться для разграничения доступа к определенным отечественным сайтам и всему остальному?

Если задача только сайты российские открывать, то достаточно создать в браузере отдельный профиль, и в него установить корневой от Минцифры. Виртальная машина для такого, на мой взгляд, оверхед.

А все остальные сертификаты в этом втором профиле удалить. Ну, дабы случайно,этим вашим MITM-профилем, не зайти на нормальный сайт....

После чего всякие js библиотеки с разных CDN вообще не загрузятся и сайт будет неработоспособен.

Места на диске меньше станет и памяти оперативной больше задействуется. :)

Ну и гипотетические шпионские модули все-равно смогут прощупывать вашу сеть (зависит от того, как вы виртуалку к сети подключите).

А так - не повлияет.

Шпионские модули сертификатов?

Самое неприятное что может случиться при использовании отечественных сертификатов это полный доступ спецслужб к вашему трафику до сайтов использующих сертификаты, но он и так у них есть на более высоких уровнях.

полный доступ спецслужб

Того, кому утечёт ключ минцифры и у кого будет доступ к инфраструктуре провайдера. В теории это может быть, например, удачливый хакер, а не спецслужбы.

к вашему трафику

Причём не только на чтение, но и на запись.

до сайтов использующих сертификаты

До любых сайтов. В теории, конечно, сертификат минцифры для google.com выглядит крайне подозрительно, но когда вы в последний раз смотрели, какой именно сертификат у сайта?

А вот шпионские модули от которых нужна какая-то изоляция ресурсов да, надуманно.

Того, кому утечёт ключ минцифры и у кого будет доступ к инфраструктуре провайдера. В теории это может быть, например, удачливый хакер, а не спецслужбы.

Вероятность утечки из минцифры не выше утечки сертификата госуслуг, сбербанка и т.д.

До любых сайтов. В теории, конечно, сертификат минцифры для google.com выглядит крайне подозрительно, но когда вы в последний раз смотрели, какой именно сертификат у сайта?

В современных браузерах и вебсерверах от этого придуманы защиты, не все так просто.

В современных браузерах и вебсерверах от этого придуманы защиты, не все так просто.

При mitm веб сервер будет кого надо веб сервер, а не гугловский.

А что за защита в браузере?

Certificate Transparency например + DNS Certification Authority Authorization.

DNS Certification Authority Authorization

Как будто не в тему, потому что защищает добропорядочный УЦ от ошибочного выпуска сертификата, а не пользователя от компрометированного УЦ.

Certificate Transparency

Надо бы разобраться, требуют ли его браузеры для вручную установленных сертификатов или только для встроенных. Если да, то оно делает атаку видимой для всех, что по крайней мере сократит потенциальный ущерб.

Вероятность утечки из минцифры не выше утечки сертификата госуслуг, сбербанка и т.д.

Зато последствия заметно хуже — утечка ключей госуслуг позволит атаковать только трафик госуслуг.

В современных браузерах и вебсерверах от этого придуманы защиты, не все так просто.

Поддерживаю оратора выше. Вся защита строится на доверии к УЦ, а мы обсуждаем случай, что он скомпрометирован, так что не понимаю, о чём вы.

Вся защита строится на доверии к УЦ

Не вся, смотреть выше. Но зависит от используемого браузера конечно.

А остальные УЦ в браузере разве надёжнее?

На мой взгяд да, потому что 1) за ними пристальнее следят, как в плане официальных аудитов, так и в плане числа озабоченных пользователей и разработчиков браузеров; 2) для атаки нужен доступ к инфраструктурам одновременно УЦ и провайдеров, через которых проходит ваш трафик, что в связке российский УЦ + российский провайдер кажется более вероятным, чем международный УЦ + российский провайдер. Как минимум в разрезе спецслужб.

До всех сайтов, а не только для тех на которых сертификат минцифры. Минцифры может подсунуть вам свой сертификат для google.com, и браузер это проглотит.

Не обязательно, но зависит от браузера.

Не, если мы углубляемся в вольные фантазии, то на сайтах, для которых ставим сертификаты - могут быть скрипты, проверяющие наличие VPN, например. Сейчас в браузерах сложнее стало с такими атаками - но немного пощупать можно.

Если что, я по этому поводу не парюсь, на "белом" устройстве сертификаты поставлены и все, что нужно - работает.

Для "скрипты, проверяющие наличие VPN, например" сертификаты совсем не обязательны. Они с тем же успехом могут быть и на сайте с сертификатом от GlobalSign или LetsEncrypt

доступ спецслужб к вашему трафику до сайтов использующих сертификаты

Тут не всё так однозначно (С)

Всё же чтобы осуществлять расшифровку трафика, надо устраивать MITM 24 на 7. Просто иметь возможность выдать сертификат не даёт возможности расшифровать сохранённый когда-то трафик.

С другой стороны это стоит рассматривать в ключе отечественных сайтов, когда можно просто придти в серверную и получить нужные данные, а не заниматься перехватом трафика.

В чём проблема 24/7 не хватает вычислительных ресурсов? Да не беда, купят еще 100500 серверов, чай не из своего кармана покупают.

В чём проблема 24/7

В том, что сразу заметят, что был выпущен подложный сертификат, и поднимется скандал.

Да именно в ресурсах. Ассиметричное шифрование достаточно трудозатратное, поэтому используется только для передачи ключа для симметричного шифрования.

Как видно тспу едва справляются просто с анализом заголовков, мощностей на криптографию даже там нет.

Т.е. как инструмент тотального мониторинга - нет. Как точечно - возможно.

@DALwick упомянул не только сертифика, но и браузер от Яндекса. Бразуер точно может делать всякое в сети.

Я чот психанул с этими банками и выделил под я.браузер отдельную машину. С физическим отключением от сети в основное время. Там система совсем пустая, и неоткуда им будет взять мой трафик, разве что до онлайн кабинетов, но там уже все вопросы к банкам.

Самое неприятное что может случиться при использовании отечественных сертификатов это полный доступ спецслужб к вашему трафику до сайтов использующих сертификаты, но он и так у них есть на более высоких уровнях.

До всех сайтов опционально (путём получения MiTM).

Там же корневой сертификат надо ставить, следовательно спецслужбы получат доступ к трафику на любой сайт, если захотят

Только начали переходить на «наши» сертификаты, а минцифры уже показывают, почему не стоит этого делать) В любой момент примут новые правила - и не работает ваш сайт теперь, хотя может быть вы просто свой блог вели и где то использовали «запрещенное» слово.

В смысле "уже показывает", в чем конкретно вы видите проблему с правилами? Там указан отзыв сертификатов из-за компрометации ключей, недостоверности подписанных данных и прекращения деятельности УЦ, то есть совершенно стандартные для отрасли причины.

То что они могут в любой момент изменить правила свои. Например, вдруг слово «Яблоко» попадает в какой-нибудь реестр запрещенных слов и ваш сайт по продаже яблок становится тыквой. И доказывайте что вы ничего не нарушили, пока другие апельсины продают, а вы деньги теряете.

То что они могут в любой момент изменить правила свои.

И от любого другого УЦ это отличается чем? Коммерческим так даже проще правила поменять.

и ваш сайт по продаже яблок становится тыквой

Интересная мысль, давайте посмотрим, как она раскрывается на практике. Недавно как раз ряд российских ресурсов стал тыквой, потому что некие посторонние люди решили, что им сертификаты выдавать не нужно. Или можно вспомнить про насильственное и совершенно не нужное клиентам сокращение сроков действия коммерческих сертификатов. То есть "изменением в любой момент правил" УЖЕ занимается вся остальная индустрия PKI.

>>>И от любого другого УЦ это отличается чем? 

Тем что турнут, да же если на рынке 10/20 лет.


>>>что некие посторонние люди решили, что им сертификаты выдавать не нужно.

Можно подробней? Просто вот решили? Поковырялись в носу такие и решили что не нужно? С нифига да?

>>> сокращение сроков действия коммерческих сертификатов

Опять же, рептилоиды решили сократить? Или это все решение центров сертификации, которые приняли это решение?

Тем что турнут, да же если на рынке 10/20 лет.

В который раз задаю этот вопрос - как там Hetzner/Linode после устроенного ими MITM, их уже турнули с рынка? Или правило только исключительно УЦ касается?

>>>В который раз задаю этот вопрос - как там Hetzner/Linode после устроенного ими MITM
Видимо тем что они хостеры а не УЦ?
То что они проводили MitM это должны разбираться правоохранительные органы и выдать руководству пожизненный бан. И да, Мы говорим об УЦ!

Тем что турнут

Тех, о ком я написал, не турнули и не турнут.

Можно подробней?

Зачем? Если вам эта информация неизвестна - погуглите, она общедоступна. Если известна - попытайтесь донести свою мысль прямо, а не через агрессивно наводящие вопросы.

Или это все решение центров сертификации, которые приняли это решение?

Это решение, безусловно, решили центры сертификации, который решили принять это решение. :D Но что конкретно вы хотели этим сказать, я не понял.

>>>Если вам эта информация неизвестна

Ну началось утро в колхозе. Вы всё прекрасно поняли.

>>>Но что конкретно вы хотели этим сказать, я не понял.
А то что это не решение одной компании, одного человека или кого то конкретного а решение группы лиц. И скажем так, нам не нравится что они сократили срок потому что сейчас срок большой, был бы он 10 дней мы бы сейчас обсуждали положительные моменты, было 10 стало 47, ух спасибо бы сказали! Хотя обязательно нашлись бы те кто ругал бы такое послабление.

Вы всё прекрасно поняли.

Что я прекрасно понимаю - так это то, что в игры с сегментацией глобальной доверенной PKI и определением, кому можно получать сертификаты, а кому - нельзя, начало отнюдь не наше Минцифры. На что, собственно, я и указал автору исходного комментария.

 а решение группы лиц. 

Так и решения по НУЦ тоже являются "решениями группы лиц". Если эти лица вам чем-то меньше нравятся, чем другие лица - это уже совсем другое обсуждение, очень слабо связанное с сабжем, который регламентирует технические моменты функционирования НУЦ.

Сертификат прекратит действие, если суд решит, что тот содержит недостоверную информацию и в том случае, если у владельца сертификата нет верного ключа идентификации.

Очень интересно получается. Разве НУЦ не обязан выполнять требования 63-ФЗ "Об электронной подписи" или это другое? В ст. 18 63-ФЗ сказано, что УЦ обязан установить личность заявителя. В этой же статье перечислен список документов для этого.

Если УЦ выдал сертификат на "подставного бомжа", то МинЦифры лишает такой УЦ аккредитации. Здесь же говорится, что действия НУЦ не подкреплены никакими нормативными актами и в некоторых случаях не оговорены, раз дело до суда доходит.

Просто какая-то спешка, быстрее быстрее что-то внедрить.

Статус НУЦ и его сертификатов недавно введен отдельным законом (№ 210-ФЗ от 26.06.2026 с кучей изменений в другие нормативные акты).

с 1 марта 2027 года

И это лишь дата, начиная с которой государственный орган, уполномоченный ко-ко-ко, по согласованию с государственным органом, уполномоченным ко-ко-ко, может начать согласовывать вопросы создания НУЦ. Т.е. формально-юридически НУЦ, о создании которого Минцифры бодро рапортовала уже несколько раз в течение последних лет пяти, не сможет существовать раньше весны следующего года. А до тех пор мы по-прежнему имеем то, что имеем: филькины грамоты, выданные неустановленным лицом.

В новой статье 131 я не нашел никакого упоминания о сроках и в статье 11 (где откладывается действие отдельных пунктов и статей) тоже нет ничего про 131 статью.

Там не про ст.131 ФЗ "ОБ ЭП", а про ст.6 данного закона - она целиком вводится в действие с марта 2027 г.

Да, вы правы. Сильно всё запутано.

Это обычная юридическая техника.

И в чем тут проблема в контексте обсуждения? Обсуждаемое постановление вступает в силу с той же даты, то есть синхронно с законом.

А если вы про то, что нормативкой по НУЦ надо было озаботиться раньше - тут согласен (причем сильно раньше).

В контексте треда, в котором я отвечал, проблема в том, что субъект регулирования в настоящее время не существует и вот вопрос: Разве НУЦ не обязан выполнять требования просто не имеет смысла.

Ещё бы хотелось, чтобы “российские SSL‑сертификаты” назвали только те сертификаты, которые используют ГОСТ-шифрование, чтобы было всё по феншую. А так это просто сертификат выданный НУЦ.

А почему именно ГОСТ, а не любой другой проверенный и надежный механизм? Откуда такое доверие к надписи ГОСТ?

Вопрос не о доверии, а следовании российскому законодательству.

Да просто один и тот же термин для сертификатов с ГОСТ-шифрованием и обычным RSA, но выпущенным НУЦ. Возникает путаница.

Минцифры РФ предложило расширить список оснований

Расширить? А что, сейчас существует какой-то другой, более короткий список оснований?

НУЦ технически выпускает и обслуживает российские TLS-сертификаты безопасности Минцифры.

НУЦ технически ничего не выпускает и не обслуживает, потому что не существует - нет такой структуры, как НУЦ, не создана, не учреждена, отсутствует соответствующие НПА. И тут мы переходим к самой мякотке: "список оснований" регулирует явление в отсутствии субъекта регулирования.

Уже существует. № 210-ФЗ от 26.06.2026

Установим все Я браузер, и будем пользоваться подсанкционными сайты с отозваными сертификатами, делов то. Китай вон, весь на baidu сидит, и не чего, на шаг впереди уже всех... А их браузер по сравнению с нашим как динозавр.

Зачем ставить сертификат в систему, или какие-то яндекс.браузеры/отдельные профили, если можно браузеру сказать использовать сертификат Минцифры только для определённого короткого списка доменов?

Или, чуть радикальнее, только для всей зоны .ru / .рф ?

https://habr.com/ru/articles/1066372/

бесплатно получить российские

это пока

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Другие новости