LINUX.ORG.RU
ФорумMobile

А как вы устанавливаете сертификаты от Минцифр на Линуксе и Андроиде?

 , ,


0

2

Я тут вчера попробовал установить сертификаты по инструкции на Госуслугах и на сайте Сбера. Это какой-то бардак. Мало того, что в обход пакетных менеджеров, мало того, что в сосноли, так ещё и неправильно как-то всё описано. У меня нет такого пути куда они требуют это скопировать. В результате на Линуксе Алиса помогла установить. Запхнул аж в два места, чтоб надёжнее.

А на Андрроиде вообще влип. Дохожу до выбора конкретного файла сертификата, а мне показывает, что папка пустая. Открываю в проводноке - файлы лежат, пытаюсь добавить сертификаты через штатную программу установки сертификатов - показывает пустую папку. Это как???

Я так подумал, ну не может же быть, чтобы трилиарды лоровцев проходили через это каждый день и до сих пор бы неправильные инструкции остались. Как вообще делать надо? Как правильно?

Перемещено CrX из desktop

Я тут вчера попробовал установить сертификаты по инструкции на Госуслугах и на сайте Сбера. Это какой-то бардак. Мало того, что в обход пакетных менеджеров, мало того, что в сосноли, так ещё и неправильно как-то всё описано. У меня нет такого пути куда они требуют это скопировать. В результате на Линуксе Алиса помогла установить. Запхнул аж в два места, чтоб надёжнее.

Что ты несёшь? Какой ещё консоли? Через гуи файрфокса всё ставится, и я как раз по их инструкции успешно сделал. Ну, точнее я и так примерно помнил где там список CA, но наличие инструкции рядом с кнопкой скачивания pem-файла избавило меня от самостоятельного вспоминания этого места.

А на Андрроиде

🚮

папка пустая

На винфак.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 3)

Мало того, что в обход пакетных менеджеров

Ну это вопрос к разработчику твоего дистрибутива. У меня epmi ca-certificates-digital.gov.ru.

У меня нет такого пути куда они требуют это скопировать.

Добро пожаловать в мир линукса, где в каждом дистрибутиве свой агроном.

Дохожу до выбора конкретного файла сертификата, а мне показывает, что папка пустая. Открываю в проводноке - файлы лежат, пытаюсь добавить сертификаты через штатную программу установки сертификатов - показывает пустую папку. Это как???

А ты не забыл их распаковать?

Aceler ★★★★★
()

> Как правильно?

Не трогать эту дрянь.

kaldeon ★★
()

В результате на Линуксе Алиса помогла

Поставила яндекс-браузер? И чего это вас по кочкам понесло: алиса, госуслуги. Зачем такой зашквар?

bread
()

Как правильно?

Настроить firejail или аналог, и поставить туда Яндекс браузер.

Ну или изолированную VM.

the_real_kinik ★★★
()
Последнее исправление: the_real_kinik (всего исправлений: 1)
Ответ на: комментарий от dynamic_cast

А почему у центробанка сертификат от какой-то шаражки вражеской страны НАТО?

dynamic_cast
()
Ответ на: комментарий от firkax

Ну, я тоже не понял. Зачем там промежуточные сертификаты, если на сайтах цепочка всё равно заканчивается корневым. Зачем там два корневых.

Aceler ★★★★★
()
Ответ на: комментарий от Aceler

Есть софт, который требует чтобы все ЦС в цепочке были явно добавлены в доверенные. Емнип, charon так делает, может еще кто-то.

Khnazile ★★★★★
()

А зачем их вообще устанавливать? В нормальных браузерах всё ещё есть возможность просто запомнить произвольный сертификат для конкретного сайта, вне зависимости от его подписанности т.н. «Trusted» CA и всё будет прекрасно работать.

Stanson ★★★★★
()
Ответ на: комментарий от Aceler

Второй корневой с ГОСТ-шифрованием. Для обычного браузера он не влияет ни на что т.к. он это шифрование всё равно не поддерживает.

firkax ★★★★★
()
Ответ на: комментарий от Vsevolod-linuxoid

Только с изоляцией, а то он автоматом всосёт все данные из других браузеров.

Merionet ★★
()
Ответ на: комментарий от Stanson

Это запоминание работает плохо по нескольким причинам.

1) Для неподгрузившихся картинок/скриптов/стилей с отдельного домена браузер тебе удобную форму не покажет, придётся вручную выяснять что это за отдельный домен (или несколько их), открывать в отдельной вкладке и добавлять исключение. Иногда даже сходу не будет понятно что там что-то неподгрузилось из-за сертификата, просто сайт глючит.

2) При добавлении исключения весьма затруднительно провести нормальную проверку сертификата (то, что он выпущен кем надо) - придётся где-то хранить фингерпринты правильного CA и вручную их сверять каждый раз.

3) Это добавленное исключение браузер спустя какое-то время забывает.

4) Если даже ты пофиксишь браузер чтобы не забывал - сертификаты сайтов иногда обновляются и каждый раз всё заново.

firkax ★★★★★
()

Стоит из базовой поставки Альта и вообще не парит. А так когда-то скрипт колхозил. Вроде работало, на Виндах и сейчас работает. А онтопик у меня Альты в основном, там и так уже есть.

SkyMaverick ★★★★★
()

Никак не устанавливаю. Прохожу через это каждый день бггг.

piyavking ★★★★★
()
Ответ на: комментарий от Aceler

Распакованы. И в проводнике я их вижу ровно в той папке где программа установки сертефикатов показывает пустоту. При чём в других папках она видит не подходящие файлы, но не даёт выбрать. А тут просто - пустая папка.

PcheloBiaka
() автор топика
Ответ на: комментарий от firkax

Если опустить клрунаду и подтвнцовщиц, то зайди прямо сейчас на сайт сбера, найди где там установить сертефикаты на линукс и узри. Мало того, что там соснолю мучают, они это ещё и через гном делают. Плохому учат. Может раньше было по другому. Но меня ещё смущает и то, что на файлах не 26 год значится. Это что, при устаревании сертификата опять туда лезть??

PcheloBiaka
() автор топика

Как вообще делать надо? Как правильно?

1. Создаёшь отдельного пользователя, под которым будет запускаться хром, который будет использоваться для гос сайтов
2. Запускаешь хромиум под этим пользователем
3. Открываешь chrome://settings/certificates
4. Добавляешь туда нужные корневые сертификаты

quantum-troll ★★★★★
()
Ответ на: комментарий от quantum-troll

Создаёшь отдельного пользователя, под которым будет запускаться хром, который будет использоваться для гос сайтов

Вместо отдельного пользователя можно использовать bwrap или firejail. Только вот ТСу для мобилы надо…

CrX ★★★★★
()
Ответ на: комментарий от PcheloBiaka

Не знаю зачем заходить на сайт сбера, сертификат скачивается тут: https://www.gosuslugi.ru/crt (без регистрации), инструкция там же в т.ч. для файрфокса.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 1)

В мобильном Firefox еще надо разрешить использование сторонних сертификатов, чтоб работали:

""" Step 2: enabling the certificate in Firefox

Now comes the weird part.

First, open Firefox and go to the settings. Go to «About Firefox» Tap the Firefox logo seven times Go back one level. You should have now have access to «Secret Settings», the second or third setting from the bottom Enable the tick «Use third party CA certificates». You may need to restart the app.

Firefox will now trust the user CA. """

anonymous
()
Ответ на: комментарий от firkax

Вот кстати зачем они там в виде zip - я не понял.

Браузеры и почтовые клиенты оч. не любят расширения .cer и .crt - орут на скачивание потенцевально опасного файла, а почтовик вообще может зарубить письмо. Поэтому да)

По сабжу - мне по работе крипта нужна, на ноуте стоит и через неё и корневые ставил. На домашнем компе на госуслужное не хожу и, соответственно, и не нужно)

frunobulax ★★★★
()

неправильно как-то всё описано.

Тоже удивило что инструкция для RHEL, а не для Ubuntu или Alt например.

Запхнул аж в два места, чтоб надёжнее.

Я запихнул в /usr/local/share/ca-certificates/ и сделал update-ca-certificates -v. У меня Debian.

на Андрроиде вообще влип. Дохожу до выбора конкретного файла сертификата, а мне показывает, что папка пустая.

Там особенность еще с форматом этих сертификатов. Там 2 файла на самом деле являются DER файлами, а не PEM. Если будешь файлы открывать в текстовом редакторе, то какие-то будут в виде «крокозябр». Возможно Android избирательно хочет какой-то конкретный формат, и файлы надо попробовать именовать в .pem или конвертировать в .der.

Alexander123
()
Последнее исправление: Alexander123 (всего исправлений: 1)

Держу специально яндекс браузер для работы с госсайтами, и больше никуда в нём не хожу

overmind88 ★★★★★
()
Ответ на: комментарий от firkax

Каюсь, госуслуги так плртно не читал. Увидел там тоже сосноль и ту же инструкцию только в /etc. Ну да ладно. На компе заработалр уже. А Ондроед сопротивляется инъекции

PcheloBiaka
() автор топика
Ответ на: комментарий от firkax

Для неподгрузившихся картинок/скриптов/стилей с отдельного домена браузер тебе удобную форму не покажет, придётся вручную выяснять что это за отдельный домен (или несколько их), открывать в отдельной вкладке и добавлять исключение

Ну да, и в чём тут проблема-то?

При добавлении исключения весьма затруднительно провести нормальную проверку сертификата

Наоборот - как раз только с сертификатом добавленным в исключения браузер будет вопиить о том, что сертификат внезапно поменялся. На левые сертификаты подписанные Trusted CA браузер вообше даже не пикнет.

Это добавленное исключение браузер спустя какое-то время забывает.

Никогда не сталкивался. Если сертификат тот же и не просрочен - всё работает.

сертификаты сайтов иногда обновляются и каждый раз всё заново.

Это намного безопаснее, чем полная тишина просто потому что сертификат подписан какими-то жуликами из списка Trusted CA.

Stanson ★★★★★
()
Ответ на: комментарий от Stanson

Добавление сайта в исключения с разовым сертификатом совершенно не отменяет возможности после этого подсунуть тебе поддельный сертификат от Trusted CA. Так что никакого добавления безопасности от такой схемы не происходит. А вот добавление неудобств - вполне. Чтобы было добавление безопасности, надо делать полностью свою реализацию проверки сертификатов (например, в локальной проксе), которую ты уже настроишь полностью под свои нужды.

firkax ★★★★★
()
Ответ на: комментарий от firkax

совершенно не отменяет возможности после этого подсунуть тебе поддельный сертификат от Trusted CA.

Уже и в фаерфоксе это сломали, что-ли? Тридварасы.

А вот добавление неудобств - вполне.

Ой, блин, неудобства - раз в несколько лет кнопочки понажимать.

Не, если это вот кем-то за «неудобство» считается, то несомненно те, кому «неудобно» полностью заслужили абсолютно всё, что с ними делали, делают и будут делать.

Stanson ★★★★★
()

сливаешь

wget https://gu-st.ru/content/lending/russian_trusted_root_ca_pem.crt
wget https://gu-st.ru/content/lending/russian_trusted_sub_ca_pem.crt

глобально

если deb дистрибутив то кладешь слитые файлы в /usr/local/share/ca-certificates , выполняешь команду update-ca-certificates

если rpm дистрибутив то кладешь слитые файлы в /etc/pki/ca-trust/source/anchors/ , выполняешь команду update-ca-trust extract

либо локально в доверенные в самом браузере

только перед тем как класть , глянь сам файл , его готовили виндузятники , перевод каретки CR ( ^M ) вместо линуксовой LF , и нет висящей пустой строки в конце файла , иногда изза этого могут возникать проблемы

AHAH
()
Ответ на: комментарий от Aceler

Не архив, а именно файлы сертификатов? Я снова попробовал - не работает.

PcheloBiaka
() автор топика

в отдельную лису, через которую осуществляются исключительно покупки

nuBacuk
()

Яндекс браузер в виртуалке. Ставить российское шпионское ПО на реальную систему - моветон

Polugnom ★★★★★
()
  1. Просто скормил ФФ и всё заработало. Работоспособность других браузеров не проверял ибо не надо.
  2. Нашёл через поиск. Было забавно, что оно грузится через настройки вай-фай, но работает. Покопался потом, там где-то в недрах безопасности тоже можно было добавить, но не было слова «сертификат» а потому не нашлось.

А на Андрроиде вообще влип. Дохожу до выбора конкретного файла сертификата, а мне показывает, что папка пустая.

Наверное было бы недурно версию Андроида написать.

bbc69
()
Ответ на: комментарий от Polugnom

А не боишься, что в свете последних уязвимостей в гипервизорах, шпионское ПО может сбежать из виртуалки?

Khnazile ★★★★★
()
Ответ на: комментарий от Khnazile

Да, сертификат минцифры может найти уязвимости в твоём KVM. И на выключенный телефон позвонит. Берегись!

Aceler ★★★★★
()
Ответ на: комментарий от dynamic_cast

Сбер вообще находится под санкциями (развитых стран)…

так что: лучше лишний раз не открывать и не пользоваться :-)

user_id_68054 ★★★★★
()
  1. ДерьмоСбер не нужен.
  2. В другие банки зайти можно прожав кнопку игнорировать.
  3. Родственникам, которым пенсия на сбер ставишь яндекс браузер, там всё из коробки.
  4. Сертификат минцифры ставить в систему глобально или в тот браузер который используешь для себя - это путь верного путинца, которому чего скрывать от всех насвете.
vtVitus ★★★★★
()
Последнее исправление: vtVitus (всего исправлений: 1)
Ответ на: комментарий от iZEN

-«А что Вы пишете?»

–«Оперу пишу»

-«а про меня напишете?»

–«а про Вас опер просил написать подробнее»

:))

PcheloBiaka
() автор топика

Поставь тындекс-браузер и открывай через него госсайты. А в систему и нормальные браузеры пусть товарищ майор не лезет.

Wapieth ★★
()
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)