LINUX.ORG.RU

Сертификат от минцифры

 , ,


0

2

Некоторые сайты настойчиво предлагают доступ только с сертификатом минцифры. В свое время распространение аналогичных сертификатов в других бывших республиках рассматривалось как возможность организации MITM атаки со стороны государства. С другой стороны настойчивое внедрение антироссийских санкций вынуждает отдельные подсанкционные фирмы внедрять этот сертификат

Вопрос как избежать использования этого сертификата, по крайней мере на сайтах которые работают и без него. Есть ли какие-то альтернативные способы обеспечения работоспособности https без сертификата минцифры, которые можно было бы рекомендовать к внедрению данным фирмам? Существует ли в российской среде сторонников СПО какие-то рекомендации или мероприятия по отстаиванию принципов СПО максимально возможным в настоящее время способом?

★★★

Последнее исправление: CrX (всего исправлений: 1)
Ответ на: комментарий от iZEN

Если сертификат не тот, а пользователь продолжает верить, что он находится на сайте Google, то кто виноват?

а «тот» это какой? ты знаешь/помнишь какой CA должен быть у каждого сайта?

❯ openssl s_client -connect linux.org.ru:443  </dev/null 2>/dev/null | grep ^issuer=
issuer=C=US, O=Let's Encrypt, CN=YE2

откуда мне знать что это настоящий уц, а не кто-то выпустил серт для митма, а реально серт был от минцифры?

user_undefined ★★
()
Ответ на: комментарий от KivApple

никто не будет орать если «не Петя» из правильной страны. И рассказать, что к тебе пришли товарищи в форме и попросили выпустить сертификат для нужного сайта, ты тоже не сможешь, для такого я думаю в любой стране мира есть соответствующие законы. И если это будет не что-то массовое, а таргетно, то вообще никакого шума не будет. Максимум догадки, которые объявят коспирологической теорией левых/правых

user_undefined ★★
()
Ответ на: комментарий от user_undefined

Центр сертификации кричать не будет, а клиент сайта будет, особенно если он в другой юрисдикции. 7 миллиардов пар глаз лучше чем 140 миллионов, да ещё и все под одним товарищем майором.

KivApple ★★★★★
()
Последнее исправление: KivApple (всего исправлений: 1)
Ответ на: комментарий от sn4il

Ну это надо очень сильно насолить США, а потом догадаться выехать из России в «недружественную» страну. Другой профиль рисков. Российский товарищ майор всё ещё опаснее.

KivApple ★★★★★
()
Последнее исправление: KivApple (всего исправлений: 1)
Ответ на: комментарий от LightDiver

Безопасность в каком месте повышает. Удобство то понятно, но с учётом необходимости пользоваться VPN для доступа к половине Интернета отдельный боаузер для российских сервисов уже не выглядит так страшно. Помимо разных сертификатов будет и разный роутинг.

KivApple ★★★★★
()
Ответ на: комментарий от KivApple

Это если клиент заметит или успеет. 99,(9)% людей не заметит смену CA сайта, особенно, если митм будет целевым, а не для всех пользователей.

И все зависит от юрисдикции ца, который выпустит поддельный сертификат. Если из «правильной» - то, даже если вскроется, скажут что это ради бобра и защиты маленьких детей и никто эти ца удалять из браузеров (подконтрольных той же юрисдикции) не будет

Не, я понимаю опасения насчет национального серта, но считать остальных белыми и пушистыми тоже не стоит. Расчет на то, что они далеко и не доберутся - гораздо лучше и надежней, чем верить в пушистость

user_undefined ★★
()
Ответ на: комментарий от user_undefined

Ну не всё так просто. Китай и ЕС будут очень возмущаться, если вскроется, что АНБ выпускает сертификаты на чужие сайты от имели американских удостоверяющих центров. Аналогично США и ЕС будут очень возмущаться, если на таком спалится Китай (и прецедент уже был и последствия были). Ну и США и Китай будут возмущаться, если таким займётся ЕС. Тут играет роль, что все со всеми повязаны и все со всеми могут судиться и вводить всякие санкции. И при этом спецслужбы хоть и сотрудничают (во всяком случае между США и ЕС), но не прямо таки дружат (например, был скандал с прослушкой европейских политиков США и опять же были последствия). Конкуренция спецслужб играет тут на руку простым людям.

А у РФ своя атмосфера, если перехват и будет, то затронет чисто внутренних пользователей, а после 2022 РФ и так уже обложена санкциями по самые помидоры, а российских центров сертификации нет на международном рынке. Так что россиян никто не защитит от MITM.

KivApple ★★★★★
()
Последнее исправление: KivApple (всего исправлений: 3)
Ответ на: комментарий от KivApple

Не отдельный браузер, а отдельный комп (с отдельной личностью). Иначе это всё для самоуспокоения. Ну и всегда остается железобетонный способ не заразиться сифилисом. Прям очень сильно нужны эти сервисы? Сто раз подумать нужно, прежде чем куда-то заходить.

bread
()
Ответ на: комментарий от user_undefined

откуда мне знать что это настоящий уц, а не кто-то выпустил серт для митма, а реально серт был от минцифры?

Там же должна быть цепочка сертификатов от того, кто предъявляет сертификат пользователю, к «корневому» сертификату, который удостоверил этот предъявляемый сертификат. Всю цепочку и надо проверять.

Если сайт «Google» подписан сертификатом, который удостоверен сертификатом от ФСБ, который, в свою очередь, удостоверен сертификатом от Минцифры, тогда конечно.

iZEN ★★★★★
()
Ответ на: комментарий от user_undefined

Let’s Encrypt

Это подставной УЦ от ЦРУ.

iZEN ★★★★★
()
Ответ на: комментарий от iZEN

так все будет, если оба удостоверяющих центра у тебя в доверенных, то ты, как пользователь, не можешь узнать какой из сертов «правильный». Ну серт именно от минцифры будет сильно палевным для условно гугла. А если взять условно letsencrypt и globalsign, то способов узнать какой из сертов настоящий, а какой был выпущен для митма у тебя в общем-то и нет.

Цепочка сертов будет валидной для обоих уц, оба будут «зелеными» в браузере

user_undefined ★★
()
Ответ на: комментарий от user_undefined

Тоже об этом подумал. Видимо у ЛЕ какая-то хорошая система распознавания сайтов. Тут бы у более опытных ребят спросить.

bbc69
()
Ответ на: комментарий от bbc69

да нет у них ничего, да и не может быть. Мне, как владельцу сайта, ничто не запрещает выпустить сертификат у двух разных ЦА и хоть каждый день их менять, либо отдавать разные серты разным пользователям. Проблемы начинаются когда второй серт выпущен не мной, пользователь об этом никак узнать не может до тех пор, пока оба ЦА у него в доверенных.

и если владелец еще может мониторить CT и поднять шумиху если появился неизвестный ему серт, то у пользователя нет понимания валидный ли был выпуск второго серта или нет

user_undefined ★★
()
Ответ на: комментарий от user_undefined

Мне, как владельцу сайта, ничто не запрещает выпустить сертификат у двух разных ЦА и хоть каждый день их менять, либо отдавать разные серты разным пользователям. Проблемы начинаются когда второй серт выпущен не мной, пользователь об этом никак узнать не может до тех пор, пока оба ЦА у него в доверенных.

Владельцу сайта хорошо бы настроить DNS CAA.

maxcom ★★★★★
()
Ответ на: комментарий от bbc69

регламент подтверждения имени должен быть у всех СЦ. поищи. регламент должен где-либо быть прописан на ЛЕ.

pfg ★★★★★
()
Ответ на: комментарий от maxcom

а все популярные браузеры это точно проверяют? Если да, то уже лучше чем ничего. в случае plain dns можно конечно подменить ответ, но это уже другая проблема

Правда это скорее всего не поможет для других сервисов, которые используют api через https, но своими средствами.

user_undefined ★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.