Forwarded from Монитор Рунета
☄️ОГРАНИЧЕНИЯ СВЯЗИ 1 АВГУСТА
53 региона России сообщили о шатдаунах мобильного интернета.
В 52 регионах вместе с отключениями мобильного интернета применяются "белые списки". Всего в 77 регионах было зафиксировано введение "белых списков".
По остальным регионам у нас недостаточно информации.
👉Что делать, если отключают интернет? Скачай наш краткий гайд по шатдаунам и оставайся НА СВЯЗИ!
У тебя не грузятся какие-то ресурсы? Отключили интернет? Сообщай о сбоях в Монитор Рунета!
А пока связь есть, купи себе НА СВЯЗИ VPN: с ним твои данные остаются твоими 💚
53 региона России сообщили о шатдаунах мобильного интернета.
В 52 регионах вместе с отключениями мобильного интернета применяются "белые списки". Всего в 77 регионах было зафиксировано введение "белых списков".
По остальным регионам у нас недостаточно информации.
👉Что делать, если отключают интернет? Скачай наш краткий гайд по шатдаунам и оставайся НА СВЯЗИ!
У тебя не грузятся какие-то ресурсы? Отключили интернет? Сообщай о сбоях в Монитор Рунета!
А пока связь есть, купи себе НА СВЯЗИ VPN: с ним твои данные остаются твоими 💚
🌭43🐳11
Forwarded from kolomychenko:~$ access_granted
🚨 Секрет Яровой. Как Вторая служба ФСБ захватила контроль над рунетом
В марте 2025-го управление ФСБ по Белгородской области устроило массовую проверку работы СОРМ – системы, которая, согласно “закону Яровой”, должна хранить интернет-трафик и записи телефонных разговоров. Ревизию организовали неспроста – в это время регион атаковали ВСУ.
За неделю с 13 по 20 марта ФСБ отправила в Роскомнадзор данные о 55 компаниях, у которых СОРМ в Белгородской области не сдан в эксплуатацию или полностью отсутствует. Дальнейшая проверка подтвердила – СОРМ в регионе по сути не работает. Среди нарушителей оказались даже крупнейшие в стране операторы «Ростелеком» и МТС – у последнего ФСБ не обнаружила вообще никаких документов, свидетельствующих о существовании СОРМ в регионе.
К тому моменту Вторая служба уже более полугода занималась проверкой СОРМ в стране. Но именно ситуация в Белгороде могла стать последней каплей, после которой глава “Двойки” Алексей Седов предложил Владимиру Путину “навести порядок” в Рунете – и получил карт-бланш.
Наступление Второй службы на Рунет началось после теракта в красногорском «Крокус Сити Холле» в марте 2024-го. Чекисты, по словам одного из моих источников, вину за пропущенный теракт возложили на Telegram, через который якобы готовилась атака, а также проблемы с СОРМ – что стало поводом для ранее невиданной проверки работы системы по всей стране. По итогам этого “рейда” вскрылась неприятная правда – СОРМ, конечно, в каком-то виде существует, но совсем не в тех масштабах, которые описаны в “законе Яровой”.
В итоге только московские суды за два года, прошедшие после теракта, выдали как минимум 140 штрафов за нарушения в работе СОРМ. При этом за четыре предыдущих года таких административных дел было всего 50.
В частности, знатно прессуют “Яндекс”. С 2022 года его структуры как минимум 21 раз пытались привлечь к административной ответственности за нарушения требований СОРМ. Последние штрафы датированы октябрем 2025 года. Согласно материалам судов, компания не предоставляет ФСБ круглосуточный удаленный доступ к СОРМ у целого ряда своих сервисов: “Яндекс ID”, “Яндекс.Телемост”, “Яндекс Маркет”, “Яндекс.Мессенджер” и др.
Как же так получилось, что спустя 10 лет существования “закона Яровой” эта система во многом существует лишь на бумаге? Сотрудники НТС, в которую входит 12 Центр, отвечающий за работу СОРМ, с самого начала иллюзий по поводу закона не питали:
Надоело им скорее рано, чем поздно. На прошедшей в мае 2026-го конференции КРОС сотрудник 12 Центра Александр Самойлов заявил, что спустя 10 лет после подписания “закона Яровой” его положения все еще не реализованы:
Специалисты в сфере телекоммуникаций называют даже эту оценку “сильно завышенной” – несколько моих собеседников утверждают, что ни одна из крупных телекоммуникационных и интернет-компаний в стране не выполняет требования “закона Яровой” в полном объеме. Но в ФСБ не унывают – и уже планируют обязать ставить СОРМ криптобиржи и игровые площадки.
Про все это в красках и с подробностями – в одном из моих самых эпичных расследований.
@kolomychenko
В марте 2025-го управление ФСБ по Белгородской области устроило массовую проверку работы СОРМ – системы, которая, согласно “закону Яровой”, должна хранить интернет-трафик и записи телефонных разговоров. Ревизию организовали неспроста – в это время регион атаковали ВСУ.
За неделю с 13 по 20 марта ФСБ отправила в Роскомнадзор данные о 55 компаниях, у которых СОРМ в Белгородской области не сдан в эксплуатацию или полностью отсутствует. Дальнейшая проверка подтвердила – СОРМ в регионе по сути не работает. Среди нарушителей оказались даже крупнейшие в стране операторы «Ростелеком» и МТС – у последнего ФСБ не обнаружила вообще никаких документов, свидетельствующих о существовании СОРМ в регионе.
К тому моменту Вторая служба уже более полугода занималась проверкой СОРМ в стране. Но именно ситуация в Белгороде могла стать последней каплей, после которой глава “Двойки” Алексей Седов предложил Владимиру Путину “навести порядок” в Рунете – и получил карт-бланш.
«Вскрыли секрет Полишинеля: то, что написано в “Яровой”, и то, как все работает в стране, — совершенно разные вещи. Для определенного круга начальства это, видимо, стало шоком. После этого, насколько я знаю, НТС ФСБ получила по башке, а главной стала Вторая [служба]», — говорит собеседник, близкий к правительству.
Наступление Второй службы на Рунет началось после теракта в красногорском «Крокус Сити Холле» в марте 2024-го. Чекисты, по словам одного из моих источников, вину за пропущенный теракт возложили на Telegram, через который якобы готовилась атака, а также проблемы с СОРМ – что стало поводом для ранее невиданной проверки работы системы по всей стране. По итогам этого “рейда” вскрылась неприятная правда – СОРМ, конечно, в каком-то виде существует, но совсем не в тех масштабах, которые описаны в “законе Яровой”.
В итоге только московские суды за два года, прошедшие после теракта, выдали как минимум 140 штрафов за нарушения в работе СОРМ. При этом за четыре предыдущих года таких административных дел было всего 50.
В частности, знатно прессуют “Яндекс”. С 2022 года его структуры как минимум 21 раз пытались привлечь к административной ответственности за нарушения требований СОРМ. Последние штрафы датированы октябрем 2025 года. Согласно материалам судов, компания не предоставляет ФСБ круглосуточный удаленный доступ к СОРМ у целого ряда своих сервисов: “Яндекс ID”, “Яндекс.Телемост”, “Яндекс Маркет”, “Яндекс.Мессенджер” и др.
Как же так получилось, что спустя 10 лет существования “закона Яровой” эта система во многом существует лишь на бумаге? Сотрудники НТС, в которую входит 12 Центр, отвечающий за работу СОРМ, с самого начала иллюзий по поводу закона не питали:
“Вот ты сидишь на своем дачном участке, допустим, там 20 соток, и тебе каждый день привозят пять тонн навоза и говорят, что в нем есть несколько золотых монет. Ты начинаешь искать, а на следующий день тебе еще пять тонн сверху бросают — и так каждый день. Ты в этом навозе бесконечно ковыряешься, но рано или поздно тебе надоест”.
Надоело им скорее рано, чем поздно. На прошедшей в мае 2026-го конференции КРОС сотрудник 12 Центра Александр Самойлов заявил, что спустя 10 лет после подписания “закона Яровой” его положения все еще не реализованы:
“Яровая была принята в 2016 году, и изначально был период, когда мы составляли планы <…> И должны были все это сделать до 2022 года. Но потом началась пандемия, и первое, что сделало Минцифры, это притормозило расширение систем хранения данных. Потом началась СВО, и по настоящее время у нас “Яровая” внедрена, ну, так скажем, честно, процентов на 80”.
Специалисты в сфере телекоммуникаций называют даже эту оценку “сильно завышенной” – несколько моих собеседников утверждают, что ни одна из крупных телекоммуникационных и интернет-компаний в стране не выполняет требования “закона Яровой” в полном объеме. Но в ФСБ не унывают – и уже планируют обязать ставить СОРМ криптобиржи и игровые площадки.
Про все это в красках и с подробностями – в одном из моих самых эпичных расследований.
@kolomychenko
27🌭138🐳46
Forwarded from the True Story
Операторы блокируют звонки юрлиц без договора на маркировку
⊕ 8 сообщений
Звонки юрлиц без заключенных договоров на маркировку, массовые и автоматизированные вызовы начали блокироваться операторами сотовой связи.
Коммерсантъ
С 1 сентября 2025 года вступили в силу новые требования об обязательной маркировке вызовов от юрлиц, призванные защитить граждан от мошенников.
Коммерсантъ
Маркировка, стоимость которой у крупных операторов составляет около 30 копеек за вызов, оплачивается бизнесом и бесплатна для абонентов.
The Insider (Telegram)
Первоисточник: Коммерсантъ
Больше новостей на True Story
@truestorymedia // обратная связь
⊕ 8 сообщений
Звонки юрлиц без заключенных договоров на маркировку, массовые и автоматизированные вызовы начали блокироваться операторами сотовой связи.
Коммерсантъ
С 1 сентября 2025 года вступили в силу новые требования об обязательной маркировке вызовов от юрлиц, призванные защитить граждан от мошенников.
Коммерсантъ
Маркировка, стоимость которой у крупных операторов составляет около 30 копеек за вызов, оплачивается бизнесом и бесплатна для абонентов.
The Insider (Telegram)
Первоисточник: Коммерсантъ
Больше новостей на True Story
@truestorymedia // обратная связь
🐳64🌭18
Очередная ТП из "пиар-смм-отдела" прислала очередное свидетельство импортозамеса. Спасибо, ТП, из совсем не важно какой ты конторки. Теперь мы знаем, что "по результатам опроса 200 ИТ-руководителей" на пятый год войны не случилось никакого импортозамеса от слова абсолютно.
35% "продолжают миграцию" (а значит, нихрена не заместились), а остальные просто очень вежливо послали опрашивающего на сами знаете что.
Ну, потому что ДДХ (долго, дорого, хуёво ) это то, что обычно характеризует импортозамес.
Вообще, правильно это называть монополизацией, потому что даже во всем мире на рынке СХД работает порядка двух десятков компаний, а российский, им-тозаместительный рынок не вывезет и одного. И тот для "яровой".
Но давайте всё же поразмышляем, а приведет ли импортозамес к тому, к чему стремится оккупационное правительство — к большей независимости от "иностранных поставщиков"?
Парадоксальным образом, вот в секторе СХД — нет. Ну, потому что любые СХД, это прежде всего носители информации. Сейчас это SSD, которых в РФ никогда не делали и делать не будут.
И если чуточку подумать, то получится, что монополизация приведет к тому, что вот этот вот самое Ядро внесут в SDN и поставщики SSD прекратят с ними сотрудничество. Ну, и не будет больше никаких СХД, ахах-хахах-ха (голосом Веселого Молочника).
35% "продолжают миграцию" (а значит, нихрена не заместились), а остальные просто очень вежливо послали опрашивающего на сами знаете что.
Ну, потому что ДДХ (
Вообще, правильно это называть монополизацией, потому что даже во всем мире на рынке СХД работает порядка двух десятков компаний, а российский, им-тозаместительный рынок не вывезет и одного. И тот для "яровой".
Но давайте всё же поразмышляем, а приведет ли импортозамес к тому, к чему стремится оккупационное правительство — к большей независимости от "иностранных поставщиков"?
Парадоксальным образом, вот в секторе СХД — нет. Ну, потому что любые СХД, это прежде всего носители информации. Сейчас это SSD, которых в РФ никогда не делали и делать не будут.
И если чуточку подумать, то получится, что монополизация приведет к тому, что вот этот вот самое Ядро внесут в SDN и поставщики SSD прекратят с ними сотрудничество. Ну, и не будет больше никаких СХД, ахах-хахах-ха (голосом Веселого Молочника).
🐳153🌭20
Forwarded from the True Story
ФАС России возбудила дело против Apple из-за отказа в предустановке Mах и RuStore на своих устройствах
⊕ 14 сообщений
Федеральная антимонопольная служба (ФАС) России возбудила дело в отношении американской компании Apple из-за неполного исполнения выданного ФАС предупреждения.
РБК
Ранее ФАС предписала Apple предустанавливать Max и RuStore на всех устройствах корпорации, продающихся в стране, но требование выполнено не было.
ASTRA
Компания Apple частично выполнила требования – в обновленной версии программного обеспечения "реализована возможность предустановки российской поисковой системы".
Настоящее Время (Telegram)
Больше новостей на True Story
@truestorymedia // обратная связь
⊕ 14 сообщений
Федеральная антимонопольная служба (ФАС) России возбудила дело в отношении американской компании Apple из-за неполного исполнения выданного ФАС предупреждения.
РБК
Ранее ФАС предписала Apple предустанавливать Max и RuStore на всех устройствах корпорации, продающихся в стране, но требование выполнено не было.
ASTRA
Компания Apple частично выполнила требования – в обновленной версии программного обеспечения "реализована возможность предустановки российской поисковой системы".
Настоящее Время (Telegram)
Больше новостей на True Story
@truestorymedia // обратная связь
🌭104🐳24
the True Story
ФАС России возбудила дело против Apple из-за отказа в предустановке Mах и RuStore на своих устройствах ⊕ 14 сообщений Федеральная антимонопольная служба (ФАС) России возбудила дело в отношении американской компании Apple из-за неполного исполнения выданного…
Вот представляете, какой там бардак происходит, и почему все процессы не могут происходить быстро. Ну, потом что в ФАС там свой процесс, во "второй службе" — свой, а у ВК вообще третий.
По логике, теперь они должны еще выписать Apple штраф, который растет по прогрессии до дуодециллиона, а юристы Apple будут на них смотреть как на дебилов. Хотя, почему как...
По логике, теперь они должны еще выписать Apple штраф, который растет по прогрессии до дуодециллиона, а юристы Apple будут на них смотреть как на дебилов. Хотя, почему как...
🐳186🌭19
Forwarded from Frank Media
Минцифры обсуждает с хостинг-провайдерами усиление контроля за IP-адресами корпоративных и других легитимных VPN, включенными в перечень исключений Центра мониторинга и управления сетью связи общего пользования - структуры Роскомнадзора. Эти адреса не блокируются, однако среди них могут оказаться серверы VPN, замаскированные под законные ресурсы и позволяющие обходить ограничения, сообщает РБК со ссылкой на четырех собеседников. Ведомство предлагает создать механизм постоянного мониторинга: при обнаружении запрещенной VPN-инфраструктуры провайдер должен будет подтвердить назначение серверов либо исключить адрес из перечня.
Кроме того, обсуждается градация клиентов хостингов по способу идентификации. Пользователям, подтвердившим личность только по телефону, электронной почте или банковской карте, могут приостанавливать услуги в течение 30 минут, тогда как идентифицированным через ЕСИА, биометрию или договор с юрлицом сначала дадут возможность устранить нарушение. Участники рынка предупреждают о риске ошибочных блокировок. Глава Ru-Center Андрей Кузьмичев также допустил, что обязательная идентификация через ЕСИА или биометрию может привести к уходу 25–35% клиентов российских хостеров к зарубежным провайдерам.
Frank Media в Telegram | MAX | Рассылка
Please open Telegram to view this post
VIEW IN TELEGRAM
🌭120🐳23
Forwarded from Frank Media
👁 ФСБ планирует обязать криптобиржи и игровые платформы устанавливать СОРМ
ФСБ планирует распространить требование об установке системы оперативно-разыскных мероприятий (СОРМ) на криптобиржи и игровые платформы, сообщает The Bell (признано Минюстом иностранным агентом) со ссылкой на презентацию сотрудника 12-го центра ФСБ Александра Самойлова. Система позволит спецслужбам получать удаленный доступ к пользовательским данным, отслеживать интернет-трафик и хранить метаданные и контент. Ранее власти предлагали обязать криптобиржи передавать сведения о клиентах и распространить требования «закона Яровой» на игровые сервисы, однако об их подключении непосредственно к СОРМ речь не шла.
Усиление контроля за системой началось после теракта в «Крокус Сити Холле» в марте 2024 года, пишет The Bell. По данным издания, с начала 2024 года Роскомнадзор включил в реестр организаторов распространения информации 124 новых сервиса, среди которых оказались ресурсы Google, Amazon Web Services, WhatsApp, «Яндекс Банка», а также игровых компаний Blizzard и GamersGate. Статус организатора распространения информации позволяет потребовать от сервиса установки СОРМ.
❤️ Читайте подробнее на сайте
Frank Media в Telegram | MAX | Рассылка
ФСБ планирует распространить требование об установке системы оперативно-разыскных мероприятий (СОРМ) на криптобиржи и игровые платформы, сообщает The Bell (признано Минюстом иностранным агентом) со ссылкой на презентацию сотрудника 12-го центра ФСБ Александра Самойлова. Система позволит спецслужбам получать удаленный доступ к пользовательским данным, отслеживать интернет-трафик и хранить метаданные и контент. Ранее власти предлагали обязать криптобиржи передавать сведения о клиентах и распространить требования «закона Яровой» на игровые сервисы, однако об их подключении непосредственно к СОРМ речь не шла.
Усиление контроля за системой началось после теракта в «Крокус Сити Холле» в марте 2024 года, пишет The Bell. По данным издания, с начала 2024 года Роскомнадзор включил в реестр организаторов распространения информации 124 новых сервиса, среди которых оказались ресурсы Google, Amazon Web Services, WhatsApp, «Яндекс Банка», а также игровых компаний Blizzard и GamersGate. Статус организатора распространения информации позволяет потребовать от сервиса установки СОРМ.
Frank Media в Telegram | MAX | Рассылка
Please open Telegram to view this post
VIEW IN TELEGRAM
🌭118🐳23
Власть воюет с детьми
https://dept.one/story/youth-rfn-2026/
Каждый раз, когда встречаете путинскую гниду — говорите им об этом: вы воюете с детьми. Собственными детьми.
С начала войны 754 российских подростка были объявлены «террористами» и «экстремистами».
— правозащитный проект «Первый отдел», несовершеннолетние — самая быстрорастущая категория в этом реестре.
Весной 2026 года в перечень Росфинмониторинга попали самые молодые фигуранты за все время его существования — двое подростков 2012 года рождения. Никиту Смирнова внесли в список 2 апреля, а Александра Хутренко — 13 мая. На момент включения им было 14 лет и 3 месяца и 14 лет и 5 месяцев соответственно. В открытых источниках нет подробностей их уголовных дел, однако оба подростка оказались в реестре практически сразу по достижении возраста, начиная с которого в России можно преследовать по террористическим статьям.
https://dept.one/story/youth-rfn-2026/
Каждый раз, когда встречаете путинскую гниду — говорите им об этом: вы воюете с детьми. Собственными детьми.
Первый отдел
Как несовершеннолетние превратились из редкого исключения в самую быстрорастущую категорию в реестре Росфинмониторинга
С 2024 по 2026 годы в перечень «террористов» и «экстремистов» внесли 695 несовершеннолетних — это почти в 28 раз больше, чем за 2019–2021 годы.
🐳146🌭24
Уже писал, но, наверное, нужно как при изучении языков: 10 тысяч раз повторить, чтоб запомнили:
Самое тупое, что можно себе представить — это погибнуть, пытаясь снять "обломки дронов". Особенно, если из окна собственного дома (окно, точнее стекла от него, вас и убьют).
Но еще тупее брать, и выкладывать потом эти записи где-то соцсетях. Особенно российских, типа, ВК или одноклассников
https://t.me/horizontal_russia/56753
Но даже если и сняли и прям сил нет как хочется опубликовать, то:
1. Удалите там звуковую дорожку. Музыку какую-нибудь наложите, чтоли. Потому что — скорее всего вы там материтесь, что не очень красиво (даже для меня), но главное — это доказательство против вас же.
2. Старайтесь снимать так, чтоб невозможно было вычислить вас. Еще раз: снимать из собственного дома — верх тупизны, я даже не знаю что еще тупее.
3. И еще раз повторю (с) — не выкладывайте это в савецких соцсетях. И вообще уже давно надо удалить и ВК, и ОК, и что там еще есть. Оно вам не надо. Пусть кого-то другого сажают.
Самое тупое, что можно себе представить — это погибнуть, пытаясь снять "обломки дронов". Особенно, если из окна собственного дома (окно, точнее стекла от него, вас и убьют).
Но еще тупее брать, и выкладывать потом эти записи где-то соцсетях. Особенно российских, типа, ВК или одноклассников
https://t.me/horizontal_russia/56753
Но даже если и сняли и прям сил нет как хочется опубликовать, то:
1. Удалите там звуковую дорожку. Музыку какую-нибудь наложите, чтоли. Потому что — скорее всего вы там материтесь, что не очень красиво (даже для меня), но главное — это доказательство против вас же.
2. Старайтесь снимать так, чтоб невозможно было вычислить вас. Еще раз: снимать из собственного дома — верх тупизны, я даже не знаю что еще тупее.
3. И еще раз повторю (с) — не выкладывайте это в савецких соцсетях. И вообще уже давно надо удалить и ВК, и ОК, и что там еще есть. Оно вам не надо. Пусть кого-то другого сажают.
Telegram
7х7 — Горизонтальная Россия
Трех жителей Волгограда задержали после публикации фото и видео с горящим складом Wildberries
В Волгограде задержали трех местных жителей после публикации фотографий и видео со складом Wildberries, пострадавшим во время атаки беспилотников. Видео с их извинениями…
В Волгограде задержали трех местных жителей после публикации фотографий и видео со складом Wildberries, пострадавшим во время атаки беспилотников. Видео с их извинениями…
🐳169🌭19
Forwarded from Общество Защиты Интернета
«Хотите получить диплом? Устанавливайте Max». «Хотите знать, что происходить у ребёнка в школе? Устанавливайте Max». «Талоны, чтобы получить возможность заправить машину? Только в Max».
Несколько лет назад единый госмессенджер, казался сюжетом из антиутопии, а сегодня это часть реальности в России, которая представляет реальную угрозу вашей приватности. Недавно это подтвердил и Европейский союз и ввёл против компании VK санкции за государственную слежку.
Однако, если избежать установки Max у вас не получается, это не значит, что нужно махнуть рукой на свою цифровую безопасность.
Вместе с Сергеем Бойко разбираемся, как защититься от слежки Max.
🎬https://youtu.be/QQ241TlcgXQ
@safe_runet
Несколько лет назад единый госмессенджер, казался сюжетом из антиутопии, а сегодня это часть реальности в России, которая представляет реальную угрозу вашей приватности. Недавно это подтвердил и Европейский союз и ввёл против компании VK санкции за государственную слежку.
Однако, если избежать установки Max у вас не получается, это не значит, что нужно махнуть рукой на свою цифровую безопасность.
Вместе с Сергеем Бойко разбираемся, как защититься от слежки Max.
🎬https://youtu.be/QQ241TlcgXQ
@safe_runet
YouTube
Как защититься от месенджера Max?
Telegram ОЗИ: https://t.me/safe_runet
Топ лучших VPN от НА СВЯЗИ: https://vpn-ru.net/rating
Мониторинг шатдаунов: https://monitor-ru.net/
Вместе с Сергеем Бойко разбраемся, как безопасно установить Max и защититься от государственной слежки.
🔻Калькулятор…
Топ лучших VPN от НА СВЯЗИ: https://vpn-ru.net/rating
Мониторинг шатдаунов: https://monitor-ru.net/
Вместе с Сергеем Бойко разбраемся, как безопасно установить Max и защититься от государственной слежки.
🔻Калькулятор…
🐳112🌭13
В чем проблема вот этих самых сертификатов от министерства деградации, я попробую максимально простыми словами.
Коротко не получилось — получилось серия постов
Кто выдаёт замочек в браузере. Часть 1: цепочка доверия
Начнём с того, что шифрование — простая часть задачи. Договориться о ключах два узла умеют давно и без посторонней помощи.
Сложная часть другая: как убедиться, что на том конце провода действительно ваш банк, а не бодрый юноша, вклинившийся посередине.
Для этого и придуман сертификат. По сути — заверенная кем-то справка: публичный ключ такой-то принадлежит домену такому-то. Всё. Вся мировая система TLS растёт из одного вопроса — чью подпись на этой справке мы согласны принимать.
Устроено матрёшкой. Есть удостоверяющий центр (CA), у него корневой ключ — лежит в железном модуле, достаётся по регламенту, под видеозапись, в присутствии нескольких человек с разными ключами от сейфа. Корнем подписывают промежуточные сертификаты, промежуточными — миллионы сертификатов для сайтов. Браузер получает сертификат сайта, идёт вверх по цепочке и упирается в корень. Корень в списке доверенных — замочек. Нет — жёлтый экран.
А теперь интересное: власть тут не у центров сертификации. Власть у тех, кто ведёт список корней.
Список корней — это Mozilla (её хранилищем де-факто пользуется весь Linux, curl и полмира сборок), Microsoft, Apple и Google (у Chrome с 2022 года своя программа). Четыре организации решают, чьей подписи доверяет планета.
Правила пишет CA/Browser Forum — добровольный клуб центров и браузеров. Ни ООН, ни ITU, ни одного государственного регулятора. Документ называется Baseline Requirements, соблюдение проверяется ежегодным аудитом WebTrust или ETSI. Частная лавочка с драконовскими внутренними порядками — и, что забавно, работает она лучше многих межправительственных конструкций.
Проверок бывает три вида. DV — подтверждается только контроль над доменом (положи файл по нужному адресу или заведи TXT-запись в DNS). OV — плюс проверка юрлица. EV — расширенная проверка компании, та самая, что когда-то рисовала зелёную плашку с названием фирмы. Плашку убрали в 2019-м: выяснилось, что на поведение людей она не влияет никак. Осталась дорогая формальность.
Сегодня почти всё — это DV. Let's Encrypt с протоколом ACME сделал выдачу бесплатной и полностью автоматической, и рынок платных DV-сертификатов тихо скукожился.
В следующей части — что бывает, когда удостоверяющий центр оступается. Спойлер: бывает быстро и больно.
Коротко не получилось — получилось серия постов
Кто выдаёт замочек в браузере. Часть 1: цепочка доверия
Начнём с того, что шифрование — простая часть задачи. Договориться о ключах два узла умеют давно и без посторонней помощи.
Сложная часть другая: как убедиться, что на том конце провода действительно ваш банк, а не бодрый юноша, вклинившийся посередине.
Для этого и придуман сертификат. По сути — заверенная кем-то справка: публичный ключ такой-то принадлежит домену такому-то. Всё. Вся мировая система TLS растёт из одного вопроса — чью подпись на этой справке мы согласны принимать.
Устроено матрёшкой. Есть удостоверяющий центр (CA), у него корневой ключ — лежит в железном модуле, достаётся по регламенту, под видеозапись, в присутствии нескольких человек с разными ключами от сейфа. Корнем подписывают промежуточные сертификаты, промежуточными — миллионы сертификатов для сайтов. Браузер получает сертификат сайта, идёт вверх по цепочке и упирается в корень. Корень в списке доверенных — замочек. Нет — жёлтый экран.
А теперь интересное: власть тут не у центров сертификации. Власть у тех, кто ведёт список корней.
Список корней — это Mozilla (её хранилищем де-факто пользуется весь Linux, curl и полмира сборок), Microsoft, Apple и Google (у Chrome с 2022 года своя программа). Четыре организации решают, чьей подписи доверяет планета.
Правила пишет CA/Browser Forum — добровольный клуб центров и браузеров. Ни ООН, ни ITU, ни одного государственного регулятора. Документ называется Baseline Requirements, соблюдение проверяется ежегодным аудитом WebTrust или ETSI. Частная лавочка с драконовскими внутренними порядками — и, что забавно, работает она лучше многих межправительственных конструкций.
Проверок бывает три вида. DV — подтверждается только контроль над доменом (положи файл по нужному адресу или заведи TXT-запись в DNS). OV — плюс проверка юрлица. EV — расширенная проверка компании, та самая, что когда-то рисовала зелёную плашку с названием фирмы. Плашку убрали в 2019-м: выяснилось, что на поведение людей она не влияет никак. Осталась дорогая формальность.
Сегодня почти всё — это DV. Let's Encrypt с протоколом ACME сделал выдачу бесплатной и полностью автоматической, и рынок платных DV-сертификатов тихо скукожился.
В следующей части — что бывает, когда удостоверяющий центр оступается. Спойлер: бывает быстро и больно.
4🐳102🌭14
Часть 2: как вычищают удостоверяющие центры
Главная уязвимость системы — структурная. Любой из примерно полусотни доверенных корней технически может выпустить сертификат на любой домен мира. На gmail.com. На ваш банк. На что угодно.
Прочность всей конструкции равна прочности слабейшего участника. И участники, разумеется, ломались.
DigiNotar, 2011. Голландский центр взломали, злоумышленники выпустили сертификат на google.com и через него читали почту иранских пользователей. Больше трёхсот тысяч человек. Когда история вскрылась, корень вычеркнули из всех хранилищ разом. Компания подала на банкротство меньше чем через месяц. От двадцати лет репутации не осталось ничего.
TÜRKTRUST, 2013. Турецкий центр по ошибке выдал промежуточный сертификат вместо обычного — а промежуточным, напомню, можно подписывать что угодно. Ошибка, не злой умысел. Доверие всё равно урезали.
CNNIC, 2015. Китайский центр отдал промежуточный сертификат подрядчику, тот воткнул его в железку для перехвата трафика внутри своей же сети. Опять-таки без мирового заговора: тестировали. Google и Mozilla вычеркнули CNNIC полностью.
Symantec, 2017. Здесь не инцидент, а система: тысячи неправильно выпущенных сертификатов, невнятные объяснения, сорванные сроки исправлений. Крупнейший игрок рынка. Доверие аннулировали поэтапно, за полтора года, чтобы не положить пол-интернета. Бизнес пришлось продать DigiCert.
Entrust, 2024. Серия нарушений, вялые ответы на публичные вопросы. Chrome перестал доверять новым сертификатам. Тридцать с лишним лет на рынке не помогли.
Отсюда следствие, которое стоит запомнить: в этой системе нет слишком крупных, чтобы упасть. Нет иммунитета по выслуге лет. Вопрос всегда один — соблюдаешь правила или нет.
Есть и второе следствие, поинтереснее. Заметили закономерность? Почти везде речь про сертификат, о выпуске которого владелец домена не знал.
Поэтому в 2013 году придумали Certificate Transparency: каждый выпущенный сертификат обязан попасть в публичный журнал, устроенный так, что задним числом запись не выкинешь и не подменишь. Chrome и Safari просто не принимают сертификат без доказательства публикации.
Смысл простой: тихо выпустить сертификат на чужой домен больше нельзя. Всплывёт. Владельцы доменов мониторят журналы (загляните на crt.sh, там ваш домен как на ладони) и видят чужую самодеятельность за часы.
Механизм не идеальный. Но это единственное, что превращает молчаливый подлог в публичный скандал.
Главная уязвимость системы — структурная. Любой из примерно полусотни доверенных корней технически может выпустить сертификат на любой домен мира. На gmail.com. На ваш банк. На что угодно.
Прочность всей конструкции равна прочности слабейшего участника. И участники, разумеется, ломались.
DigiNotar, 2011. Голландский центр взломали, злоумышленники выпустили сертификат на google.com и через него читали почту иранских пользователей. Больше трёхсот тысяч человек. Когда история вскрылась, корень вычеркнули из всех хранилищ разом. Компания подала на банкротство меньше чем через месяц. От двадцати лет репутации не осталось ничего.
TÜRKTRUST, 2013. Турецкий центр по ошибке выдал промежуточный сертификат вместо обычного — а промежуточным, напомню, можно подписывать что угодно. Ошибка, не злой умысел. Доверие всё равно урезали.
CNNIC, 2015. Китайский центр отдал промежуточный сертификат подрядчику, тот воткнул его в железку для перехвата трафика внутри своей же сети. Опять-таки без мирового заговора: тестировали. Google и Mozilla вычеркнули CNNIC полностью.
Symantec, 2017. Здесь не инцидент, а система: тысячи неправильно выпущенных сертификатов, невнятные объяснения, сорванные сроки исправлений. Крупнейший игрок рынка. Доверие аннулировали поэтапно, за полтора года, чтобы не положить пол-интернета. Бизнес пришлось продать DigiCert.
Entrust, 2024. Серия нарушений, вялые ответы на публичные вопросы. Chrome перестал доверять новым сертификатам. Тридцать с лишним лет на рынке не помогли.
Отсюда следствие, которое стоит запомнить: в этой системе нет слишком крупных, чтобы упасть. Нет иммунитета по выслуге лет. Вопрос всегда один — соблюдаешь правила или нет.
Есть и второе следствие, поинтереснее. Заметили закономерность? Почти везде речь про сертификат, о выпуске которого владелец домена не знал.
Поэтому в 2013 году придумали Certificate Transparency: каждый выпущенный сертификат обязан попасть в публичный журнал, устроенный так, что задним числом запись не выкинешь и не подменишь. Chrome и Safari просто не принимают сертификат без доказательства публикации.
Смысл простой: тихо выпустить сертификат на чужой домен больше нельзя. Всплывёт. Владельцы доменов мониторят журналы (загляните на crt.sh, там ваш домен как на ладони) и видят чужую самодеятельность за часы.
Механизм не идеальный. Но это единственное, что превращает молчаливый подлог в публичный скандал.
2🐳127🌭13
Часть 3: почему Russian Trusted Root CA не доверяет никто
Вопрос задают регулярно и обычно с подтекстом — мол, политика, санкции, русофобия. Отвечаю по порядку и начну со скучного.
Сертификат министерства деградации никто и не отвергал. Он не проходил процедуру. Совсем.
Попадание в корневое хранилище — не голосование и не решение по симпатиям. У Mozilla вся кухня публичная, в багтрекере: заявка, выложенные политики CP/CPS, соответствие Baseline Requirements, работа с Certificate Transparency, проверка домена из нескольких географических точек, публичное обсуждение, где посторонние люди месяцами ковыряют вашу документацию. И сверху — независимый аудит WebTrust или ETSI за весь период работы.
На аудите всё и заканчивается. Аудиторы WebTrust аккредитованы через CPA Canada, ETSI — через европейские органы аккредитации. Государственный удостоверяющий центр из России такого аудита не получит физически. А без него заявку даже не начнут читать.
Замкнутый круг, к чьей-либо доброй воле отношения не имеющий.
Теперь по существу. Допустим, аудит волшебным образом появился. Дальше начинается оценка рисков, и она короткая.
Корень в хранилище — это возможность выпустить действующий сертификат на любой домен планеты. Не на свои сайты. На любые.
Корневые программы задают ровно один вопрос: какова вероятность, что этот центр выпустит сертификат не по своей воле, а по указанию? Для центра, который принадлежит государству, где СОРМ прописан в законе, а ТСПУ уже стоят на сетях операторов, ответ считается в уме. Точки перехвата развёрнуты. Не хватает одной бумажки, которая сделает перехват невидимым для браузера.
И это не умозрительная конструкция, а живой прецедент по соседству. Казахстан требовал от абонентов ставить государственный корень в 2015, 2019 и 2020 годах. В 2019-м его действительно применили — перехватывали трафик к Facebook, Google и Twitter. После чего Chrome, Firefox и Safari внесли этот сертификат в чёрный список прямо в код браузера. То есть он перестал работать даже у тех, кто поставил его сам.
Про русофобию. Из хранилищ вычищали всех подряд, без оглядки на флаг: голландцев, турок, китайцев, американцев, канадцев (см. предыдущую часть). Разница в одном: ни один из них не был государственным центром страны с законодательно обязательной прослушкой. Порог тут объективно выше, и это следствие модели угроз, а не риторики.
С самими сертификатами, к слову, всё в порядке. Обычный RSA, обычный X.509, никакого ГОСТа. Проблема не в криптографии. Проблема исключительно в том, кто за них ручается. Спойлер:НИКТО
Итог на сегодня: корня нет в Chrome, Firefox, Safari и Edge. Доверяют ему Яндекс.Браузер и Атом, куда его вшили разработчики, плюс корпоративные контуры, куда его раскатали групповыми политиками.
Деталь, которую все путают: он не заблокирован, как казахстанский. Он просто отсутствует. Разница принципиальная — установленный вручную, он работает.
Вот про это вручную и будет последняя часть.
Вопрос задают регулярно и обычно с подтекстом — мол, политика, санкции, русофобия. Отвечаю по порядку и начну со скучного.
Сертификат министерства деградации никто и не отвергал. Он не проходил процедуру. Совсем.
Попадание в корневое хранилище — не голосование и не решение по симпатиям. У Mozilla вся кухня публичная, в багтрекере: заявка, выложенные политики CP/CPS, соответствие Baseline Requirements, работа с Certificate Transparency, проверка домена из нескольких географических точек, публичное обсуждение, где посторонние люди месяцами ковыряют вашу документацию. И сверху — независимый аудит WebTrust или ETSI за весь период работы.
На аудите всё и заканчивается. Аудиторы WebTrust аккредитованы через CPA Canada, ETSI — через европейские органы аккредитации. Государственный удостоверяющий центр из России такого аудита не получит физически. А без него заявку даже не начнут читать.
Замкнутый круг, к чьей-либо доброй воле отношения не имеющий.
Теперь по существу. Допустим, аудит волшебным образом появился. Дальше начинается оценка рисков, и она короткая.
Корень в хранилище — это возможность выпустить действующий сертификат на любой домен планеты. Не на свои сайты. На любые.
Корневые программы задают ровно один вопрос: какова вероятность, что этот центр выпустит сертификат не по своей воле, а по указанию? Для центра, который принадлежит государству, где СОРМ прописан в законе, а ТСПУ уже стоят на сетях операторов, ответ считается в уме. Точки перехвата развёрнуты. Не хватает одной бумажки, которая сделает перехват невидимым для браузера.
И это не умозрительная конструкция, а живой прецедент по соседству. Казахстан требовал от абонентов ставить государственный корень в 2015, 2019 и 2020 годах. В 2019-м его действительно применили — перехватывали трафик к Facebook, Google и Twitter. После чего Chrome, Firefox и Safari внесли этот сертификат в чёрный список прямо в код браузера. То есть он перестал работать даже у тех, кто поставил его сам.
Про русофобию. Из хранилищ вычищали всех подряд, без оглядки на флаг: голландцев, турок, китайцев, американцев, канадцев (см. предыдущую часть). Разница в одном: ни один из них не был государственным центром страны с законодательно обязательной прослушкой. Порог тут объективно выше, и это следствие модели угроз, а не риторики.
С самими сертификатами, к слову, всё в порядке. Обычный RSA, обычный X.509, никакого ГОСТа. Проблема не в криптографии. Проблема исключительно в том, кто за них ручается. Спойлер:
Итог на сегодня: корня нет в Chrome, Firefox, Safari и Edge. Доверяют ему Яндекс.Браузер и Атом, куда его вшили разработчики, плюс корпоративные контуры, куда его раскатали групповыми политиками.
Деталь, которую все путают: он не заблокирован, как казахстанский. Он просто отсутствует. Разница принципиальная — установленный вручную, он работает.
Вот про это вручную и будет последняя часть.
3🐳133🌭16
Часть 4: что вы отдаёте, устанавливая корневой сертификат
Успокоительный аргумент звучит так: установленный корень ничего не ломает. Если сайт подписан GlobalSign, российский корень в проверке не участвует, ваш трафик к гуглу никто не читает.
Это правда. И это ответ не на тот вопрос.
Опасность корневого сертификата не в том, что происходит сегодня. Она в том, что становится возможным завтра — без вашего участия и без единого предупреждения.
Объясню на пальцах. Корневой сертификат — не замок и не ключ. Это список людей, чью подпись вы заранее согласились признавать настоящей. Пока никто ничего не подделывает, список лежит и не мешает. Но добавив туда кого-то, вы уже не сможете отличить его подпись от честной. Механизма отличить нет — в этом весь смысл подписи.
Что конкретно вы отдаёте.
Первое. Любой сертификат, подписанный этим корнем, браузер примет молча. В том числе выпущенный на google.com, на signal.org, на почту вашей организации. Замочек зелёный, предупреждения нет.
Второе. Проверить факт такого выпуска нельзя. Центр не пишет в Certificate Transparency — публичного журнала, где всплыл бы чужой сертификат на ваш домен, попросту не существует. Механизм, который поймал голландцев и казахов, здесь не работает.
Третье. Точка перехвата уже стоит. ТСПУ на сетях операторов, СОРМ в законе. Не хватало ровно одного элемента, и, установив корень, вы приносите его сами.
Четвёртое. Вы про него забудете. Через год, через три. Он переживёт переустановку браузера и, вполне возможно, ваше пребывание в этой стране.
Практическая часть.
Нужно для банка и госуслуг — не ставьте корень в систему. Держите отдельный браузер только под эти сайты: Яндекс.Браузер для сбера и госуслуг, всё остальное — в Chrome или Firefox без корня. Скучно, зато контуры разделены.
Не ставьте корень на телефон. На мобильном разделить почти нечем, а приложений, ходящих в сеть без вашего ведома, там втрое больше.
Если приложение с certificate pinning отказывается работать — корень не поможет. Там список допустимых подписей зашит внутрь, и лечится это только обновлением от разработчика.
Знайте, где его выключить. Windows — certmgr.msc. macOS — Связка ключей. Android — доверенные сертификаты в настройках безопасности. У Firefox список свой, отдельный. Загляните туда прямо сейчас, многие удивятся находкам.
И общее. Установка корневого сертификата — не техническая настройка. Это решение о том, кому вы делегируете право удостоверять личность вашего собеседника. Такие вещи делают осознанно, а не по инструкции с баннера.
Успокоительный аргумент звучит так: установленный корень ничего не ломает. Если сайт подписан GlobalSign, российский корень в проверке не участвует, ваш трафик к гуглу никто не читает.
Это правда. И это ответ не на тот вопрос.
Опасность корневого сертификата не в том, что происходит сегодня. Она в том, что становится возможным завтра — без вашего участия и без единого предупреждения.
Объясню на пальцах. Корневой сертификат — не замок и не ключ. Это список людей, чью подпись вы заранее согласились признавать настоящей. Пока никто ничего не подделывает, список лежит и не мешает. Но добавив туда кого-то, вы уже не сможете отличить его подпись от честной. Механизма отличить нет — в этом весь смысл подписи.
Что конкретно вы отдаёте.
Первое. Любой сертификат, подписанный этим корнем, браузер примет молча. В том числе выпущенный на google.com, на signal.org, на почту вашей организации. Замочек зелёный, предупреждения нет.
Второе. Проверить факт такого выпуска нельзя. Центр не пишет в Certificate Transparency — публичного журнала, где всплыл бы чужой сертификат на ваш домен, попросту не существует. Механизм, который поймал голландцев и казахов, здесь не работает.
Третье. Точка перехвата уже стоит. ТСПУ на сетях операторов, СОРМ в законе. Не хватало ровно одного элемента, и, установив корень, вы приносите его сами.
Четвёртое. Вы про него забудете. Через год, через три. Он переживёт переустановку браузера и, вполне возможно, ваше пребывание в этой стране.
Практическая часть.
Нужно для банка и госуслуг — не ставьте корень в систему. Держите отдельный браузер только под эти сайты: Яндекс.Браузер для сбера и госуслуг, всё остальное — в Chrome или Firefox без корня. Скучно, зато контуры разделены.
Не ставьте корень на телефон. На мобильном разделить почти нечем, а приложений, ходящих в сеть без вашего ведома, там втрое больше.
Если приложение с certificate pinning отказывается работать — корень не поможет. Там список допустимых подписей зашит внутрь, и лечится это только обновлением от разработчика.
Знайте, где его выключить. Windows — certmgr.msc. macOS — Связка ключей. Android — доверенные сертификаты в настройках безопасности. У Firefox список свой, отдельный. Загляните туда прямо сейчас, многие удивятся находкам.
И общее. Установка корневого сертификата — не техническая настройка. Это решение о том, кому вы делегируете право удостоверять личность вашего собеседника. Такие вещи делают осознанно, а не по инструкции с баннера.
3🐳193🌭24