Forwarded from Пост Лукацкого
А теперь к разговору о том, почему я в предыдущей заметке не рекомендовал ставить сертификат НУЦа в качестве корня. Ответ прост - я ему не доверяю, так как возможность перехватывать трафик и читать его в режиме MITM (Минцифры-in-the-Middle) не просто существует теоретически, но и может быть реально реализована.
На Западе такая возможность тоже есть (технология-то одна), но вероятность ее использования втихаря не очень высока. Правозащитники всех мастей сразу поднимут шум, подадут сотни исков и история закончится не начавшись. В более авторитарных режимах всех несогласных просто вышлют копать вечную мерзлоту или обвинят в том, что противники - пособники террористов, экстремисты и не думают о детях.
Кроме того, у нас вся инфраструктура связи подконтрольна государству, которое последние годы демонстрирует желание контролировать коммуникации граждан (запреты VPN, доктрина антифрода, белые списки и тп). А значит сертификат Минцифры может быть раскатан везде (и будет), ТСПУ превратятся в прокси (если по производительности потянут) и… И все? Не совсем, конечно. НУЦ может выпустить поддельный сертификат для gmail[.]com, Proton Mail, outlook[.]com, telegram[.]org и т.п. В зарубежных браузерах эти сертификаты, отсутствующие в логах Certificate Transparency (CT), просто не сработают. А у нас можно принудить единственного разработчика национального браузера включить такие сертификаты в локальный CT и вуаля, чтение переписок становится проще простого. Особенно при работе через Яндекс.Браузер; с другими история гораздо сложнее, но и ее можно провернуть через ТСПУ.
Повторюсь, я не утверждаю, что так будет. Но стремления спецслужб столь прозрачны, а ИТ-отрасль у нас столь мала и подконтрольна государству, что это более чем возможно.
Есть и еще один вопрос, который приводит к моей нерекомендации ставить своими руками сертификат Минцифры без острой необходимости. А что будет, если сертификат будет скомпрометирован по любой причине (от косяков рукастых админов НУЦ и его взлома до признания такого сертификата недоверенным зарубежными вендорами)? Как его обновить на миллионах устройств? Ответ - никак. Это ручной процесс. Даже если бы (хотя это скорее недоработка и ее исправят со временем) сертификат предустанавливался на все ввозимые в страну девайсы, то обновление сертификата на Винде, iOS, Linux (кроме Астры, Альта и других наших форков), Chrome, Firefox и др. - это сугубо ручная процедура.
Но это все именно моя модель угроз - у кого-то она может быть иной и тогда установка сертификата НУЦа не представляет никаких проблем, кроме чисто технических.
#pki
На Западе такая возможность тоже есть (технология-то одна), но вероятность ее использования втихаря не очень высока. Правозащитники всех мастей сразу поднимут шум, подадут сотни исков и история закончится не начавшись. В более авторитарных режимах всех несогласных просто вышлют копать вечную мерзлоту или обвинят в том, что противники - пособники террористов, экстремисты и не думают о детях.
Кроме того, у нас вся инфраструктура связи подконтрольна государству, которое последние годы демонстрирует желание контролировать коммуникации граждан (запреты VPN, доктрина антифрода, белые списки и тп). А значит сертификат Минцифры может быть раскатан везде (и будет), ТСПУ превратятся в прокси (если по производительности потянут) и… И все? Не совсем, конечно. НУЦ может выпустить поддельный сертификат для gmail[.]com, Proton Mail, outlook[.]com, telegram[.]org и т.п. В зарубежных браузерах эти сертификаты, отсутствующие в логах Certificate Transparency (CT), просто не сработают. А у нас можно принудить единственного разработчика национального браузера включить такие сертификаты в локальный CT и вуаля, чтение переписок становится проще простого. Особенно при работе через Яндекс.Браузер; с другими история гораздо сложнее, но и ее можно провернуть через ТСПУ.
Повторюсь, я не утверждаю, что так будет. Но стремления спецслужб столь прозрачны, а ИТ-отрасль у нас столь мала и подконтрольна государству, что это более чем возможно.
Есть и еще один вопрос, который приводит к моей нерекомендации ставить своими руками сертификат Минцифры без острой необходимости. А что будет, если сертификат будет скомпрометирован по любой причине (от косяков рукастых админов НУЦ и его взлома до признания такого сертификата недоверенным зарубежными вендорами)? Как его обновить на миллионах устройств? Ответ - никак. Это ручной процесс. Даже если бы (хотя это скорее недоработка и ее исправят со временем) сертификат предустанавливался на все ввозимые в страну девайсы, то обновление сертификата на Винде, iOS, Linux (кроме Астры, Альта и других наших форков), Chrome, Firefox и др. - это сугубо ручная процедура.
Но это все именно моя модель угроз - у кого-то она может быть иной и тогда установка сертификата НУЦа не представляет никаких проблем, кроме чисто технических.
#pki
Telegram
Пост Лукацкого
После массового отзыва TLS-сертификатов российских организаций рядом зарубежных удостоверяющих центров многие банки и иные подсанкционные организации начали переходить на сертификаты Национального удостоверяющего центра Минцифры. Из-за этого сайты могут перестать…
1🐳87🌭12