avatar
Пост Лукацкого
@alukatsky
05.08.2026 04:56
После массового отзыва TLS-сертификатов российских организаций рядом зарубежных удостоверяющих центров многие банки и иные подсанкционные организации начали переходить на сертификаты Национального удостоверяющего центра Минцифры. Из-за этого сайты могут перестать нормально открываться в Chrome, Safari, Firefox и других браузерах, которые не доверяют российскому корневому сертификату по умолчанию (и в обозримом будущем не будут, не стоит питать иллюзий).

Если банк или подсанкционный субъект использует только сертификат Минцифры, то пользователю, вероятно, придется сделать одно из трех действий:
установить корневой сертификат Минцифры в свою ОС или браузер
перейти на браузер, который уже поддерживает его (в России это, насколько я помню, только Яндекс.Браузер)
использовать мобильное приложение организации (надеюсь, что разработчики встроили сразу в него поддержку сертификатов Минцифры).

Последний кейс самый простой и безболезненный – вообще ничего делать не надо, кроме как обновлять свои приложения (тоже квест, но решаемый). Первый вариант сложнее всех, так как в зависимости от ОС или браузера процедура будет отличаться. На Windows и Android Chrome использует хранилище сертификатов операционной системы. Если корневой сертификат Минцифры установлен в ОС и помечен как доверенный, Chrome начнет доверять всем сертификатам, выпущенным этим удостоверяющим центром.

Safari использует хранилище сертификатов Apple. На iPhone и iPad потребуется вручную установить профиль сертификата и дополнительно включить для него полное доверие в настройках. Иначе сайт организации будет считаться небезопасным.

С Firefox интереснее. По умолчанию он использует собственное хранилище сертификатов Mozilla, а не системное (хотя это можно изменить настройками). То есть установка сертификата в Windows или на macOS не всегда автоматически заставит Firefox ему доверять. Возможно, потребуется импортировать сертификат непосредственно в Firefox либо включить использование системного хранилища.

Что делать? Если доступ нужен только к небольшому числу российских банков, маркетплейсов или госуслугам, разумнее минимизировать область доверия:
emoji использовать официальное мобильное приложение, если оно доступно
emoji либо выделить отдельный браузер (тот же Яндекс.Браузер), уже поддерживающий российские сертификаты, только для российских ресурсов.

Установки дополнительного корневого сертификата НУЦа во всю операционную систему, если в этом нет необходимости, я бы избегал (почему – напишу отдельно). Такой подход уменьшает поверхность недоверия: основной браузер для международных сервисов остается с исходным набором доверенных корневых удостоверяющих центров, а российские ресурсы открываются в отдельной среде. Со временем все равно НУЦовый сертификат будет везде (таковы требования закона), но зачем своими руками приближать этот момент.

И еще. Я бы включил в модель угроз следующее вероятное событие – сертификат Минцифры будет помечен как недоверенный на уровне ОС или браузеров (такое уже бывало несколько раз в истории, например, когда Казахстан хотел сделать MiTM на уровне всей страны). И вот что делать тогда?

#суверенитет #pki
Telegram
Пост Лукацкого
Пришли ко мне коллеги из Яндекса и пожурили, что репост про сохранение сертификата НУЦа в хранилище не браузера, а самой операционной системы, – это неправда. И поделились двумя статьями на Хабре о том, как Яндекс.Браузер работает с сертификатами НУЦ и как для национальных сертификатов устроена поддержка стандарта Certificate Transparency. Так что расслабляемся и продолжаем отмечать выходные. Ну и не забываем, что у каждого свой корень и границы доверия. Но если нынешние тенденции продолжатся в том же духе (а в субботу прошла 6-я волна отзыва TLS-сертификатов – у Газпрома, Ростеха, Rutube и т.п.), то неоднократно озвучиваемая мной балканизация Интернета из страшилок на ночь превратится в реальность, в которой нам придется жить – несколько браузеров для внешнего и внутреннего использования, НУЦ, риски MitM и т.п. И, кстати, сертификат НУЦ в соответствие с подписанным 210-ФЗ от 26.06.2026 (он же "Антифрод 2") становится обязательным для всех лицензиатов ФСБ в области криптографии (они обязаны его в СКЗИ устанавливать)…
41
20
👍 17
🤡 9
🤬 4
😁 3
💯 2
🫡 2
😈 1
🎃 1
😨 1
53 230 11K

Обсуждение 53

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

Пост Лукацкого

37.7K
Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики.

Канал личный - мой работодатель никак не влияет на то, что здесь публикуется.

Рекламу не размещаю!!!
Открыть в Telegram