LINUX.ORG.RU

Защищаемся от российского TLS-сертификата в сбербанке и других гос. сайтах

 , , , ,


1

2

Как вы знаете, недавно сбербанк и некоторые другие государственные сайты перестали открываться в нормальных браузерах. Хитрый Запад опять поднасрал, а использовать Let’s Encrypt видимо религия не позволяет. Как бы там ни было, нам важно разобраться, как теперь с этим жить. Как быть тем, кому на эти сайты заходить очень нужно. Как не стать тем лохом, который поставит себе сертификат от товарища майора и подвергнет себя MITM-атаке. Ведь с таким сертификатом весь ваш трафик как на ладони. Опыт Казахстана не забыт…

А сделать это очень просто.

  1. Ставим отдельный российский браузер (например, Яндекс-браузер) для всех сайтов с российским TLS-сертификатом. И используем этот отдельный браузер ТОЛЬКО для этих сайтов. Ни в коем случае НЕ устанавливаем российский TLS-сертификат в свой основной браузер или на уровне системы. Поскольку этот сертификат уже встроен в Яндекс-браузер - это будет самое простое и безопасное решение.

  2. Но доверять Яндекс-браузеру на 100% как-то не получается. Поэтому, для дополнительной защиты запускаем Яндекс-браузер в «песочнице». Скачиваем любое сандбокс-приложение для десктопа или мобилки, и запускаем браузер в режиме изоляции.

Товарищ майор снова в обломе.


Ответ на: комментарий от LINUX-ORG-RU

Но держать отдельный браузер для банков и вообще важного, не открывая в нём всякое разное хрен пойми чегошное хорошо и было хорошо ещё до государственного серта. Так что в принципе ничего не изменилось.

Sic!

Гораздо интереснее был бы мануал как склонировать Firefox для Android и добавить в него сертификат для Сбербанка не устанавливая его в систему.

ex-kiev
()

Ведь с таким сертификатом весь ваш трафик как на ладони

Как и с теми 50+ сертификатами которые вшиты в «кошерные» браузеры. Сорта говна, ничего более

upcFrost ★★★★★
()
Ответ на: комментарий от mord0d

Ещё раз повторяю для умственно усталых: это проблема проверки разрешений в Android

Это проблема не андройд, а криворуких программистов, не осиливших обработку отказов разрешений.

DrBrown
()
Ответ на: комментарий от ox55ff

LE для шарашек. Банкам нужен сертификат с именем организации в нём.

Не нужен. Даже EV уже никому не нужен, потому, что браузеры перестали сигнализировать об их использовании, а уж от OV вообще никогда пользы не было.

ivlad ★★★★★
()
Ответ на: комментарий от vbcnthfkmnth123

А ты можешь на это с другой стороны поглядеть без теорий заговоров. Ну ок, ты продвинутый пользователь, запретил камеру и фотки, приложение запустилось, работаешь с ним и знаешь, что часть функционала недоступна.

Но есть тысячи тысяч других пользователей, которые откажут в предоставлении доступа и потом будут ныть, мол, QR не сканируется, номера для перевода не подтягиваются, чеки не сохраняются, приложение говно, плак-плак.

agentgoblin
()

Для защиты российской экономики и госструктур от неправомерных действий стран НАТО и недружественных структур США и Евросоюза выпущены корневой и «промежуточный» сертификат Минцифры РФ, доступный для скачивания с сайта Госуслуги.

Сфера доверия этих сертификатов - только российские сайты. Никакие иностранные сайты не имеют сертификатов, заверенные подписями Минцифры РФ.

Для избегания внесения в стоп-лист этих сертификатов со стороны браузеров, созданных за пределами РФ, и, как следствие, утери цепочки доверия при взаимодействии с российскими сайтами государственных органов РФ и банками РФ, находящихся под санкционной политикой Запада, рекомендуется использовать для доступа на такие ресурсы российские сборки браузеров Яндекс.Браузер или Атом.

iZEN ★★★★★
()
Ответ на: комментарий от ox55ff

хых, я разумный. если сотня людей до меня установили и проблемм не возникло значит норм. да и ломали его известные на 4пда люди.
я, о ужас, без антивирусника, антирекламщика и прочей смузи-защиты на компуктере живу уж который десяток лет !!!111

ну а коль разумность на уровне топикстартера, то стоит боятся даже собственной тени, а вдрух там вампиры набросятца !!!!1111

pfg ★★★★★
()
Ответ на: комментарий от pfg

стоит боятся даже собственной тени, а вдрух там вампиры набросятца

Пока ты в своём жилище и никого не приглашал - не набросятся, они без разрешения не могут войти. На улице же или в чужом доме и правда стоит остерегаться - спрячутся в твой тени и потом накинутся всем скопом.

agentgoblin
()

Надо бы вас таких приводить в состояние, в котором вы попали в страну, и выкидывать за границу. Голыми. Ты же голым родился? Вот голым и выкидывать.

targitaj ★★★★★
()
Ответ на: комментарий от One

Не такие уж и большие. По теме - только виртуалки, браузер устанавливается с правами администратора, а значит тоже может творить что угодно, а если уж не доверяешь, то не доверяй до самого конца.

peregrine ★★★★★
()
Ответ на: комментарий от ex-kiev

Если у @maxcom есть ИП (ну или любое другое юр.лицо), то для того, чтобы выписать сертификат, достаточно только ЭЦП юр.лица и Госуслуги. Всё. Отчёт о том, как используются и задействуются не требуется (лично спрашивал), можно хоть на харде хранить и гордиться что он есть.

SkyMaverick ★★★★★
()
Ответ на: комментарий от SkyMaverick

… есть ИП (ну или любое другое юр.лицо), то для того, чтобы выписать сертификат, достаточно только ЭЦП юр.лица и Госуслуги. Всё.

Спасибо за разъяснение.

Но значит ли это что любое юр. лицо с ЭЦП может выписать себе сертификат через который осуществит MITM? Пусть и одноразово.

ex-kiev
()
Ответ на: комментарий от ex-kiev

Там есть вот такая история. Сложно будет, подтвердить, что ты - Сбербанк.

upd. Ссылку закосячил, исправил.

SkyMaverick ★★★★★
()
Последнее исправление: SkyMaverick (всего исправлений: 1)
Ответ на: комментарий от grem

И что измениться кроме информации о безопасном подключении с использованием не подписанного сертификата от Let’s Encrypt, а от Минцифры РФ? Я как-то поменяю к нему своё отношение?

iZEN ★★★★★
()
Последнее исправление: iZEN (всего исправлений: 1)
Ответ на: комментарий от SkyMaverick

Там есть вот такая история. Сложно будет, подтвердить, что ты - Сбербанк.

Значит такой детский трюк не сработает. Хорошо!

Разве что визуально похожий URL для фишинга. Но это наверное можно и с Let’s Encrypt проделать, и даже без Госуслуг.

Значит был не прав, может таки ЛОР перейти на отечественный сертификат.

Спасибо что объяснили.

ex-kiev
()
Ответ на: комментарий от vbr

Во-первых, ИБ.

Во-вторых, банки, как правило, трепетно относятся к тому, с кем они ведут отношения и какие обязательства у контрагента (т.е. к договорам за подписью). Вести отношения с некоммерческой структурой, с мутными учредителями и не дающей никаких юридически обязывающих гарантий никто из серьёзных не будет.

SkyMaverick ★★★★★
()
Ответ на: комментарий от iZEN

Стандартно продлевают за месяц до истечения. Если не продлят, будет неделя на реакцию и 3 недели на смену поставщика.

А если Entrust не продлит?

vbr ★★★★
()
Ответ на: комментарий от vbr

что в node_modules банковского фронтэнда 100% зависимостей

Хочу сказать, что если какой-то сказочный персонаж в прод притащил модули напрямую из npm, то его надо 3.14здить всем отделом разработки до полного просветления.

SkyMaverick ★★★★★
()
Ответ на: комментарий от vbr

Непонятно, почему бесплатно и непонятно кому, в случае чего, претензии выставлять, это в больших структурах не любят. У продавцов сертификатов есть различные бюрократические процедуры и неплохая страховка в случае компрометации сертификата по вине ЦС.

Dimez ★★★★★
()
Ответ на: комментарий от Shushundr

Чтобы сделать российский Let’s Encrypt, нужно подать челобитную западным боярам сделать аудит организации, только после этого сертификат могут принять в общий репозиторий. Кто будет делать аудит в 2022 российской организации? А без всего этого идиотизма Минцифры и так серты выдаёт.

Xi_Jingping
()
Последнее исправление: Xi_Jingping (всего исправлений: 1)