LINUX.ORG.RU
Форум — Talks  

Сберовские лоботрясы

 


0

1

На смог в аккаунт банка зайти из-за отсутствия российских сертификатов, после этого открыл инструкцию по установке сертификатов для Linux на сайте банка и теперь не знаю, плакать или смеяться, ну вот сами смотрите: http://www.sberbank.ru/ru/certificates/linux

Вся инструкция изрешечена ошибками, в ней приведено 6 шагов:

  • в 1-м шаге слово «запуск» написано с ошибкой (как??)
  • в 3 и 6 шагах зачем-то дублируется sudo
  • 4 и 5 можно объединить через wget url1 url2 …
  • «папку – из неё будут установлены сертификаты» что это вообще значит «из неё»? Может быть «в неё»?

Хотел загрузить скриншот, так нагляднее бы было, но не понял, куда загружать.

Перемещено hobbit из general



Последнее исправление: vvvv (всего исправлений: 1)

Яндекс браузер поставь (желательно в виртуалку) и там сразу будут серты

AntonyRF ★★★★
()

Наверное сберовская нейроночка писала.

wandrien ★★★★
()

слово «запуск» написано с ошибкой (как??)

Опечатка, зато сразу видно, что это не нейрослоп 😂

qaqa ★★
()

Используйте сочетание клавиш CTRL+ALT+T для запустка Terminal (Терминал)

Ой, а у меня не запускается. Что же делать

PPP328 ★★★★★
()

Там внизу есть красная мордочка, на неё можно нажать и вписать весь этот текст.

А вообще, могу сказать, что написание инструкций для Linux это та ещё головная боль.

Aceler ★★★★★
()
Ответ на: комментарий от qaqa

Опечатка, зато сразу видно, что это не нейрослоп

Нейрослоп + биослоп! (когда одебилевший от бесконечных токенов сберокарась проводит код-ревью, или наоборот)

Там внизу есть красная мордочка, на неё можно нажать и вписать весь этот текст.

Да лучше посмеяться над дураками, мне же не платят 300к за написание или исправление некомпетентных инструкций. Да и какой вообще шанс, что это будет прочитано человеком…

vvvv
() автор топика

Азаза вот они дурачки)))))))))

frunobulax ★★★★★
()

Квест пройден успешно?

sparkie ★★★★★
()

Ну, если уж на то пошло:

«папку – из неё будут установлены сертификаты» что это вообще значит «из неё»? Может быть «в неё»?

Из неё. Из этой папки командой update-ca-certificates сертификаты переносятся в системное хранилище.

Aceler ★★★★★
()
Ответ на: комментарий от AntonyRF

Ага. Я уже неделю назад об этом трепался, только никто не внял, даже высмеяли. Ну-ну, типо... Дальше-то что? Чебурнет конечно не получится, просто потому как - сеть настолько «завязана» с забугорными сервисами, что это как руку себе отрубить. Или ногу, один хрен.

А вот с сертификатами для забугорных браузеров - это да, это сильно. Только вот буквально сегодня - Яндекс браузер, на компе знакомого товарища - снёс нахрен. Не, ну я конечно знаю, что его рекламные выпердыши можно отключить, но нафига спрашивается? С полным удовлетворением нажал кнопочку «Удалить», ибо - заипал. В том смысле, что мне рекламного мусора и так хватает, а этот «мегабраузер», мало, что ресурсов жрёт как не в себя - так ещё и мне мозги пытается своей хренью засрать...

cadaber ★★
()
Ответ на: комментарий от Aceler

написание инструкций для Linux это та ещё головная боль

Почему? Выбери какой-нибудь самый популярный (среди предполагаемых пользователей) дистрибутив, его конкретную версию, и пиши для него. А остальные сами разберутся. Это же линуксоиды, они умные.

vbr ★★★★★
()
Ответ на: комментарий от vbr

Главное не скриншотики и без привязки к DE.

А то у нас в конторе используют wireguard, а инструкции сделали для KDE и GNOME.

Jullyfish ★★
()

что ты ожидал от сберовских гумунитариёв ?? ладно хоть «линукс» и ужас мышевозника «sudo» слово знають и то хлеб !!

учитывая что линухи в потребителя сбера как и обычно 3-5 % то и написали соответвующе.

если кто имеет доступ к какойнить сбер-крут-гос-форуму чтоб громогласно заявить о таких ошибках в документах уважающей саму себя корпорации - заявите плиз :) будет весело :)

pfg ★★★★★
()
Последнее исправление: pfg (всего исправлений: 1)
Ответ на: комментарий от vbr

Про то, что линуксоиды умные, ты же тоже не всерьёз.

Aceler ★★★★★
()
Ответ на: комментарий от ugoday

Такое ощущение, что вам не проблему решить, а пострадать погромче хочется.

Никогда не слышали выражение «и сладок страдания яд»?

Mischutka ★★★★★
()

Там все такое.

Простой эксперимент:

$ host -t mx sberbank-ast.ru

  sberbank-ast.ru mail is handled by 5 mail4.sberbank-ast.ru.
  sberbank-ast.ru mail is handled by 10 mail6.sberbank-ast.ru.

$ openssl s_client -starttls smtp -connect mail4.sberbank-ast.ru:25

Connecting to 81.211.12.226
CONNECTED(00000003)
depth=0 CN=*.sberbank-ast.ru
verify error:num=20:unable to get local issuer certificate
verify return:1
depth=0 CN=*.sberbank-ast.ru
verify error:num=21:unable to verify the first certificate
verify return:1
depth=0 CN=*.sberbank-ast.ru
verify return:1
---
Certificate chain
 0 s:CN=*.sberbank-ast.ru
   i:C=CN, O=TrustAsia Technologies, Inc., CN=LiteSSL RSA CA 2025
   a:PKEY: RSA, 4096 (bit); sigalg: sha256WithRSAEncryption
   v:NotBefore: Jul 17 09:00:00 2026 GMT; NotAfter: Oct 15 08:59:59 2026 GMT
---
Server certificate
-----BEGIN CERTIFICATE-----
..................
-----END CERTIFICATE-----
subject=CN=*.sberbank-ast.ru
issuer=C=CN, O=TrustAsia Technologies, Inc., CN=LiteSSL RSA CA 2025
---
No client certificate CA names sent
Peer signing digest: SHA512
Peer signature type: rsa_pkcs1_sha512
Peer Temp Key: ECDH, prime256v1, 256 bits
---
SSL handshake has read 2827 bytes and written 1720 bytes
Verification error: unable to verify the first certificate
До сих пор никто не пошевелился (с августа). Подождем до 15 октября.

при том, что на sberbank-ast.ru с сертификатом все нормально.

vel ★★★★★
()
Ответ на: комментарий от goplit0000

Там всем на все пофиг.
На сайте они сертификат смогли заменить

$ openssl s_client -servername sberbank-ast.ru -connect sberbank-ast.ru:443
Connecting to 193.104.207.65
CONNECTED(00000003)
depth=2 C=CN, O=TrustAsia Technologies, Inc., CN=TrustAsia TLS RSA Root CA
verify return:1
depth=1 C=CN, O=TrustAsia Technologies, Inc., CN=LiteSSL RSA CA 2025
verify return:1
depth=0 CN=*.sberbank-ast.ru
verify return:1
---
Certificate chain
 0 s:CN=*.sberbank-ast.ru
   i:C=CN, O=TrustAsia Technologies, Inc., CN=LiteSSL RSA CA 2025
   a:PKEY: RSA, 4096 (bit); sigalg: sha256WithRSAEncryption
   v:NotBefore: Jul 17 09:00:00 2026 GMT; NotAfter: Oct 15 08:59:59 2026 GMT
 1 s:C=CN, O=TrustAsia Technologies, Inc., CN=LiteSSL RSA CA 2025
   i:C=CN, O=TrustAsia Technologies, Inc., CN=TrustAsia TLS RSA Root CA
   a:PKEY: RSA, 2048 (bit); sigalg: sha256WithRSAEncryption
   v:NotBefore: Oct 21 06:08:38 2025 GMT; NotAfter: Oct 21 06:08:37 2030 GMT
 2 s:C=CN, O=TrustAsia Technologies, Inc., CN=TrustAsia TLS RSA Root CA
   i:C=PL, O=Unizeto Technologies S.A., OU=Certum Certification Authority, CN=Certum Trusted Network CA
   a:PKEY: RSA, 4096 (bit); sigalg: sha384WithRSAEncryption
   v:NotBefore: Oct  7 06:57:08 2025 GMT; NotAfter: Jan 14 06:57:08 2029 GMT
 3 s:C=PL, O=Unizeto Technologies S.A., OU=Certum Certification Authority, CN=Certum Trusted Network CA
   i:C=PL, O=Unizeto Technologies S.A., OU=Certum Certification Authority, CN=Certum Trusted Network CA
   a:PKEY: RSA, 2048 (bit); sigalg: sha1WithRSAEncryption
   v:NotBefore: Oct 22 12:07:37 2008 GMT; NotAfter: Dec 31 12:07:37 2029 GMT
...

а на почтовике почему-то нет.

Как они умудрились так сделать?

vel ★★★★★
()
Ответ на: комментарий от PPP328

У меня тоже. А ещё sudo -s пишет что нет такой команды.

firkax ★★★★★
()
Ответ на: комментарий от vel

Эм, не понял. В твоих дампах же видно что на сайте и почтовике одинаковые сертификаты, о чём речь?

Ну и на всякий случай упомяну (хотя в данном случае это ни при чём), что в smtp сертификаты ни на что не влияют по сути, они там по принципу «что бы хоть как-то шифровалось» и вроде бы даже их валидность никто нигде не проверяет. Защиты от митма в smtp принципиально нет, его можно даунгрейднуть до plaintext без проблем в том числе. Вот на стороне pop3/imap почтовые клиенты могут уже и проверять их, да.

firkax ★★★★★
()

4 и 5 не надо объединять, 5 там вообще лишний пункт. А ты, такой умный критик, этого не знал, как так?!

По мне так главный недостаток этой инструкции - привязка в какому-то DE (где ctrl+alt+t запускает терминал? гном? кде?) и привязка к убогой утилите sudo. Но, следует принять во внимание, что инструкция писалась для нубов, а них скорее всего как раз и то и то будет установлено. А более компетентные юзеры смогут без проблем адаптировать эту инструкцию к своей системе или же вообще безо всяких инструкий знают как добавлять доверенные CA (только ссылка на корневой сертификат нужна).

firkax ★★★★★
()
Ответ на: комментарий от Sylvia

Скопируйте корневой сертификат в системное хранилище, используя команду: sudo cp Russian_Trusted_Root_CA.cer /usr/local/share/ca-certificates/Russian_Trusted_Root_CA.crt

Пенсионер, которому надо зайти на сайт Сбера и проверить пенсию: чего? какую команду? куда её там использовать?

К командам вопросов нет, но могли бы на самом деле, как и в сбере, хотя бы для гнома привести доку с картинками, как запустить терминал и провести дальнейшие манипуляции. При том, что для винды/мака/телефонов прям с картинками все сделали.

Очистите кеш вашего браузера В браузере Safari выберите: История → Очистить историю → Всю историю → Очистить историю

ой как вот это плохо и неправильно, иишница справилась бы лучше

user_undefined ★★
()

POV: когда заблокировали в клоде и вынужден пользоваться импортозаместительным гигачатом :)

KillTheCat ★★★★★
()
Ответ на: комментарий от firkax

До этого, в конце августа, там вообще был отозванный сертификат и это было как минимум до середины сентября. С начала августа!

Сейчас я решил глянуть, а не изменилось ли чего, снова взглянул них smtp.
Они наконец-то перевыпустили сертификат в замен отозванному.
Но почему у них в цепочке стоят совсем левые сертификаты? Как они это сделали?
Там какой-то левый сертификат, а не fullchain ?

PS это илюстрация состояния дел в сбере.

vel ★★★★★
()
Последнее исправление: vel (всего исправлений: 1)

http://www.sberbank.ru/ru/certificates/linux

Это еще верх вменяемости «возьми два файла оттуда, положи сюда (сам разберешься, че, не линуксоид?), запусти программу (сам разберешься, что она делает)».

В отличие от инструкции для андроида: «ткни туда, суй сюда, blah-blah-blah … кароче не i\pi мозги и поставь себе Йа.Браузер (tm)»

x22 ★★★
()
Ответ на: комментарий от vel

Где что перевыпустили? И на сайте и на почте сертификат от 17 июля, один и тот же.

 0 s:CN=*.sberbank-ast.ru
   i:C=CN, O=TrustAsia Technologies, Inc., CN=LiteSSL RSA CA 2025
   a:PKEY: RSA, 4096 (bit); sigalg: sha256WithRSAEncryption
   v:NotBefore: Jul 17 09:00:00 2026 GMT; NotAfter: Oct 15 08:59:59 2026 GMT
На сайте он с цепочкой, на почте без, поэтому твой openssl ругается (но на это дважды пофиг: во-первых, как я уже писал, smtp-сертификаты не проверяются а во-вторых там есть AIA но openssl-s_client просто не умеет им пользоваться, это же отладочная демка, а полноценный ssl-клиент скачал бы цепочку сам).

Но почему у них в цепочке стоят совсем левые сертификаты? Как они это сделали?

Какие ещё левые? Всё там правильно стоит. Ты так пишешь, как будто мы на разные дампы смотрим.

firkax ★★★★★
()
Ответ на: комментарий от x22

Кстати, мне яндекс недавно вместо перехода на сайт с минцифровым сертом (из поиска) показал страницу «у вас этот сайт всё равно не откроется, поэтому вот вам направление на скачивание яндекс-браузера». Урл целевой страницы там был в get-параметрах к счастью, откуда я его и взял.

firkax ★★★★★
()

За что хотелось бы похвалить «сберовских лоботрясов», так это за продуманную и демократичную политику по системе обновлений приложений и сервисов. Сейчас многие не парятся и в самый важный момент ставят перед фактом: «ваше приложение устарело - обновите». Это жесть какая-то. Приложения стали весить по 100-200Мб, а интернет не везде нормальный бывает. И тут такое! Да ещё потом могут потребовать заново логиниться с смсками и прочим. Как будто с другой планеты спустились. Если у них столько косяков в приложениях накапливается, что надо всех пользователей отрубать до установки новой версии, то это вообще-то называется форс-мажор. Сбер такое пока не практиковал, хотя может не заметил.

poshat ★★★
()

анек про шимпанзе полощущую шкурку банана

qulinxao3 ★☆
()
Ответ на: комментарий от vel

пошевелятся и пошевелят если жаренное клюнет в иху гузку

qulinxao3 ★☆
()

в 1-м шаге слово «запуск» написано с ошибкой (как??)

Я, не ходя по ссылке, предположил, что там написано «за пуск». Оказалось, другое, но тоже интересно.

По теме – я создал отдельный профиль Firefox специально для Сбера и туда всё поставил.

hobbit ★★★★★
()
Ответ на: комментарий от firkax

Где что перевыпустили? И на сайте и на почте сертификат от 17 июля, один и тот же.

Раньше там был сертификат другого СА (GlobalSign?) и openssl говорил, что сертификат отозван.

sendmail не отправлял туда письма и ругался на ssl, пока не добавил «Try_TLS:sberbank-ast.ru NO»

во-вторых там есть AIA но openssl-s_client просто не умеет им пользоваться

Спасибо за это пояснение про AIA. Теперь все понятно.

vel ★★★★★
()
Ответ на: комментарий от cadaber

Чебурнет конечно не получится, просто потому как - сеть настолько «завязана» с забугорными сервисами, что это как руку себе отрубить. Или ногу, один хрен.

Это тебе сейчас так кажется. Белые списки уже периодически врубают и почти всё(запланированное в этих списках конечно) продолжает работать. Понадобится(не важно с какой целью), врубят белые списки на постоянку и чебурнет готов. Озоны со сбербанками работать будут, ну и ладно, а вражеские сервисы что будут работать, никто и не обещал. Всё это не срача ради, так, немного открыть глаза.

Инструкция конечно немного кривоватая, но не так и плоха. Но лучше бы сделали по современному, молодежному curl | sh. Тогда бы точно у присутствующих был пожар.

Loki13 ★★★★★
()
Ответ на: комментарий от vbr

Выбери какой-нибудь самый популярный (среди предполагаемых пользователей) дистрибутив, его конкретную версию, и пиши для него. А остальные сами разберутся. Это же линуксоиды, они умные.

Это пока ты не продаешь софт за деньги. Когда продаешь, приходится писать и отдельно для Альта всех версий и даже для какой-нибудь древнеастры основанной на центос7(отдельная боль). Придут же к тебе в службу поддержки.

Loki13 ★★★★★
()
Ответ на: комментарий от Aceler

в дефолтной убунте с гномом

На фоне импортозамещения и местных дистрибутивов(которые должны быть в рекомендованных, а не убунта), вот в этом месте самое печальное. Проверил. В Редос, хоть и с Гномом, Alt+ctrl+t терминал не запускает. А вот в Альте с Мате - запускает.

Loki13 ★★★★★
()

Авторы инструкции надеялись, что linux-пользователи способны догадаться запустить локального ии-агента и скопипастить туда инструкцию.

Надеялись, но зря.

shahid ★★★★★
()
Ответ на: комментарий от Loki13

А вот в Альте с Мате - запускает.

Но 11-я платформа уже не поставляет Mate в десктопных дистрибутивах (

Aceler ★★★★★
()
Ответ на: комментарий от firkax

у вас этот сайт всё равно не откроется, поэтому вот вам направление на скачивание яндекс-браузера

Хмммм. А откуда яндекс-поиск знает, какие у меня сертификаты стоят.

Aceler ★★★★★
()
Ответ на: комментарий от Aceler

Да технически нет проблем. Делаешь сайт с сертом минцифры. Отдаешь в той тонне js-а что содержит сайт небольшой скриптик, который дергает этот сайт и смотрит что вернулось и помечаешь сессию

cobold ★★★★★
()

нерабочее фуфло, создал дирректорию /usr/ca-certificates/trust-source/anchors/ положил туда 2 сертификата wget https://gu-st.ru/content/lending/russian_trusted_root_ca_pem.crt и wget https://gu-st.ru/content/lending/russian_trusted_sub_ca_pem.crt, команда sudo update-ca-trust выполняется без ошибок, но сертификаты не добавляются, после trust list | grep Russian - пусто.

amd_amd ★★★★★
()
Последнее исправление: amd_amd (всего исправлений: 1)
Ответ на: комментарий от legolegs

Так и чебурнета ещё нет. Я больше про тенденции и что преград непреодолимых если что нет.

Loki13 ★★★★★
()
Вы не можете добавлять комментарии в эту тему: только для зарегистрированных, score>=50.