Грозит ли нам отзыв сертификатов SSL?
Коротко: Да, грозит. Очень страшно? - Не очень.
Подробнее ниже:
Для понимания проблемы надо понимать что такое сертификаты, как они работают и где используются.
Кто не в курсе в двух словах для чего нужны сертификаты: Чтобы ваши данные не украли по пути в интернет (типа паролей и данных кредитки), и чтобы вы могли быть уверены, что посещаете подлинный сайт.
А что такое сертификат: это цифровое удостоверение, в котором есть ваши данные (например адрес сайта) и публичный ключ. А дальше с помощью математических методов шифрования гарантируется защита и достоверность.
Так в чём проблема: сертификаты выдают глобальные центры сертификации, которые очень беспокоятся о своей защите и репутации и все им доверяют. Потому что, чтобы доверять сертификату, вы должны доверять центру, который его выдал. Поэтому во всех операционных системах, телефонах, браузерах уже есть предустановленные корневые сертификаты этих центров.
А теперь фокус - все глобальные центры сертификации располагаются преимущественно в странах, которые объявили против нас санкции. И они получаются не такие уж и глобальные. А тот кто выдал сертификат, может его и отозвать. И это вопрос времени. Т.е. если вы купили сертификат у Thawte, Comodo или GlobalSign, то его могут признать недоверенным и поместить в список отозванных сертификатов.
Чем грозит: доступ к нашим сайтам типа Сбера или Госуслуг будем помечаться как недоверенный. Десктопные и мобильные приложения не смогут соединяться с сервисами, пока не будет использоваться сертификат, которому они смогут доверять.
Выход: для госсайтов Минцифры РФ сообщает, что уже подготовило инфраструктуру для собственных центров сертификации, просто не было повода инициировать её. Время пришло. Только надо учитывать, что по умолчанию это будет работать только из Яндекс.Браузера, который будет иметь на борту предустановленные сертификаты. Поэтому имейте его в арсенале, как основной способ доступа к Госуслугам.
Ну а во всех остальных случаях никто не отменял локальные собственные центры сертификации, с собственными выданными сертификатами. Как и раньше в этом случае на ваши плечи ложится необходимость доставки корневого сертификата вашего локального центра сертификации на все клиентские устройства.
Доп.ссылка о сертификатах:
https://www.ssl.com/ru/%D0%A7%D0%B0%D1%81%D1%82%D0%BE-%D0%B7%D0%B0%D0%B4%D0%B0%D0%B2%D0%B0%D0%B5%D0%BC%D1%8B%D0%B5-%D0%B2%D0%BE%D0%BF%D1%80%D0%BE%D1%81%D1%8B/%D1%87%D1%82%D0%BE-%D1%82%D0%B0%D0%BA%D0%BE%D0%B5-%D1%81%D0%B5%D1%80%D1%82%D0%B8%D1%84%D0%B8%D0%BA%D0%B0%D1%82-%D1%85-509/
Post #56
135