Мяу, предыдущая неделька выдалась... интересной
1. Apple выпилила приложения VK-сообщества из App Store. В Госдуме уже заявили, что компания «теряет лицо» и превращается в инструмент информационной войны.
Забавно наблюдать, как компания, годами строившая образ главного защитника приватности и свободы пользователей, всё чаще напоминает, что правила системы действуют ровно до тех пор, пока это соответствует её интересам.
2. Всех решили добить всех постами про Яндекс Браузер.
По каналам начали разгонять очередную страшилку про то, что браузер якобы тайно устанавливает Russian Trusted Root CA, а значит теперь провайдер читает ваш HTTPS, пароли, куки и вообще всё подряд.
Звучит громко.
Как уже подробно расписал Рома, здесь банально смешали системное хранилище сертификатов Windows и внутреннее хранилище доверия самого браузера. Это разные вещи, поэтому выводы про «тотальный MitM» мягко говоря притянуты.
Поддержка национальных сертификатов существует.
Автоматическое превращение любого провайдера в бога MitM - нет.
DevShitOps очень хорошо расписал ситуацию с отзывом TLS-сертификатов у российских сервисов.
После истории с MAX стало окончательно понятно, что проблема уже давно не в одном приложении или одном браузере. GlobalSign начал отзывать сертификаты у российских компаний, Let's Encrypt тоже не сможет выпускать сертификаты для части сервисов из-за санкционных ограничений, а рынок постепенно приходит к тому, что переход на НУЦ Минцифры становится не просто вариантом, а для многих - единственным рабочим сценарием.
По сути мы сейчас наблюдаем не отдельные новости, а формирование новой реальности, где инфраструктура доверия постепенно разделяется на две экосистемы.
Добро пожаловать в эпоху сертификатной изоляции. Поэтому читаем первоисточники, имеем базовое понимание матчасти, и не делаем выводы по одному посту с заголовком капсом. Всем добра, защитники информационного пространства🩷
Post #65
131
- ❤🔥 3
- 💅 3