ЗаТелеком 🌐
64.6K subscribers
19.3K photos
504 videos
458 files
11K links
#ЗаТелеком - это только про телеком - что было, что будет и чем сердце успокоится.
Контакт с аффтором только через бот: @ForTelekom_support_bot
Download Telegram
А теперь к разговору о том, почему я в предыдущей заметке не рекомендовал ставить сертификат НУЦа в качестве корня. Ответ прост - я ему не доверяю, так как возможность перехватывать трафик и читать его в режиме MITM (Минцифры-in-the-Middle) не просто существует теоретически, но и может быть реально реализована.

На Западе такая возможность тоже есть (технология-то одна), но вероятность ее использования втихаря не очень высока. Правозащитники всех мастей сразу поднимут шум, подадут сотни исков и история закончится не начавшись. В более авторитарных режимах всех несогласных просто вышлют копать вечную мерзлоту или обвинят в том, что противники - пособники террористов, экстремисты и не думают о детях.

Кроме того, у нас вся инфраструктура связи подконтрольна государству, которое последние годы демонстрирует желание контролировать коммуникации граждан (запреты VPN, доктрина антифрода, белые списки и тп). А значит сертификат Минцифры может быть раскатан везде (и будет), ТСПУ превратятся в прокси (если по производительности потянут) и… И все? Не совсем, конечно. НУЦ может выпустить поддельный сертификат для gmail[.]com, Proton Mail, outlook[.]com, telegram[.]org и т.п. В зарубежных браузерах эти сертификаты, отсутствующие в логах Certificate Transparency (CT), просто не сработают. А у нас можно принудить единственного разработчика национального браузера включить такие сертификаты в локальный CT и вуаля, чтение переписок становится проще простого. Особенно при работе через Яндекс.Браузер; с другими история гораздо сложнее, но и ее можно провернуть через ТСПУ.

Повторюсь, я не утверждаю, что так будет. Но стремления спецслужб столь прозрачны, а ИТ-отрасль у нас столь мала и подконтрольна государству, что это более чем возможно.

Есть и еще один вопрос, который приводит к моей нерекомендации ставить своими руками сертификат Минцифры без острой необходимости. А что будет, если сертификат будет скомпрометирован по любой причине (от косяков рукастых админов НУЦ и его взлома до признания такого сертификата недоверенным зарубежными вендорами)? Как его обновить на миллионах устройств? Ответ - никак. Это ручной процесс. Даже если бы (хотя это скорее недоработка и ее исправят со временем) сертификат предустанавливался на все ввозимые в страну девайсы, то обновление сертификата на Винде, iOS, Linux (кроме Астры, Альта и других наших форков), Chrome, Firefox и др. - это сугубо ручная процедура.

Но это все именно моя модель угроз - у кого-то она может быть иной и тогда установка сертификата НУЦа не представляет никаких проблем, кроме чисто технических.

#pki
1🐳87🌭12