Цифровые сертификаты от Минцифры: дополнение.
Чуть больше недели назад на канале выходил ролик про цифровые ограничения, в числе тем которых было навязывание установки пользователям цифровых сертификатов безопасности от российского удостоверяющего центра.
🔸 Напомню.
Цифровой сертификат — это такой документ или что-то вроде справки от нотариуса, подтверждающей, что между вашим браузером и сайтом установлено зашифрованное соединение. Если этого сертификата нет, ваше соединение нельзя таковым считать. Если такого сертификата у вас или браузер его не поддерживает, вы видите предупреждение, что соединение небезопасно.
Цифровые сертификаты выдаются так называемыми удостоверяющими центрами. Ведут список таких организаций Google, Mozilla, Microsoft и некоторые другие компании. Сертификаты зашиваются в код браузера или операционную систему.
🟠В чём проблема цифровых сертификатов от Минцифры?
Сертификаты от Минцифры не проходят установленные международные сообществом аудиты, они не соответствуют многим правилам. Поэтому основная проблема — в отсутствии доверия.
Если удостоверяющий центр выдаст сертификат на поддельный сайт, ваш браузер этому молча поверит и вы рискуете сдать все явки и пароли неизвестному ресурсу. Также возможен перехват и расшифровка вашего трафика.
🔎 Такой пример уже был. В Казахстане в 2019 году государство обязало пользователей устанавливать государственный цифровой сертификат, из-за чего казахские власти расшифровывали трафик к Facebook, Twitter и Google. Закончилось всё тем, что казахский сертификат был включён в чёрный список. Подробнее об инциденте — читать здесь.
Многие российские сайты сейчас ставят сертификаты от Минцифры вынужденно из-за того, что международные удостоверяющие центры из-за санкций это делать перестали. Именно их и просят вас поставить вручную, чтобы вы имели беспрепятственный доступ к сайтам, но это палка о двух концах.
🔸 Для защиты можно выделить две основные стратегии — это проверить ваш браузер и ОС на предмет установки российских сертификатов и использовать для доступа к российским сайтам только Яндекс.Браузер или Атом.
Российские сертификаты идут под именами Russian Trusted Root CA и Russian Trusted Sub CA.
🗂 Как проверить установку сертификата и его удалить:
1️⃣ Windows (в том числе браузеры Chrome и Edge):
— Нажмите комбинацию клавиш Win + R, введите certmgr.msc и нажмите Enter.
— В левой колонке раскройте папку Доверенные корневые центры сертификации (Trusted Root Certification Authorities) —> Сертификаты (Certificates).
— Найдите в списке справа сертификат с именем Russian Trusted Root CA или Russian Trusted Sub CA.
— Выберите Удалить.
2️⃣ Браузер Mozilla Firefox:
— Откройте Настройки браузера (три полоски в правом верхнем углу);
— Перейдите в раздел Приватность и защита (Privacy & Security);
— Прокрутите вниз до блока Сертификаты и нажмите кнопку Просмотр сертификатов (View Certificates);
— Перейдите на вкладку Центры сертификации (Authorities);
— Найдите в списке Russian Trusted Root CA или Russian Trusted Sub CA.
— Удалить.
3️⃣ iOS:
— Откройте Настройки —> Основные;
— Прокрутите вниз и найдите пункт VPN и управление устройством;
— Если в списке есть указанные выше сертификаты, нажмите на них;
— Нажмите Удалить профиль и подтвердите действие паролем от экрана блокировки.
4️⃣ Android:
— Откройте Настройки и в строке поиска введите слово Сертификаты или Надежные учетные данные;
— Перейдите в найденный раздел (обычно он находится по пути: Безопасность / Конфиденциальность —> Дополнительные настройки —> Шифрование и учетные данные —> Надежные учетные данные);
— Выберите вкладку Пользователь (User). Если на устройстве установлен сертификат Минцифры, он будет именно здесь. На вкладке Система находятся только заводские сертификаты Google и производителя.
— Нажмите на сторонний сертификат и выберите Удалить.
🔹 Способы проверены мной на Windows и Android, всё находится. Под iOS и Mozilla смотрите сами.
VPN · Консультации · Закрытый чат · Поддержать