В конце июля произошёл массовый отзыв TLS-сертификатов у сайтов российских банков и прочих компаний. В связи с этим встал вопрос, как их открывать в браузерах и веб-приложениях.
Попавшие под раздачу организации рекомендуют использовать Яндекс Браузер (ЯБ) или устанавливать сертификат национального удостоверяющего центра (НУЦ) Минцифры.
👉 Вся система сертификатов зиждется на доверии. Поэтому здесь вопрос сводится к тому, доверяете ли вы РФ и ЯБ.
Объяснение рисков установки корневого сертификата Минцифры я делегирую Лукацкому. Он же предлагает ЯБ в качестве одного из вариантов. Я держусь от этого браузера подальше, поэтому хочу взглянуть на вопрос шире.
Я отбросил сценарии с установкой в основной среде ЯБ и корневого сертификата НУЦ. И подобрал варианты для разных операционных систем. Некоторые из них не вполне очевидны.
💻 Windows и Linux
1. Создать виртуальную машину и только в ней посещать сайты, требующие сертификата Минцифры. Его можно добавить в ВМ и использовать любой браузер, либо просто установить ЯБ.
Недостаток в том, что отдельная ВМ требует ресурсов. Однако полностью изолированная чистая среда обеспечивает более высокий уровень безопасности и конфиденциальности при доступе к банковским и прочим чувствительным данным.
2. Добавить сертификат Минцифры в отдельный профиль браузера и только в нём посещать требующие этот сертификат сайты. Поддерживается в Firefox и браузерах на основе Chromium (
chrome://certificate-manager/localcerts).Недостаток - привязка к конкретному браузеру и профилю. Такое решение труднее масштабировать на близких людей, которым вы помогаете.
3. Настроить доверие доверие корневому сертификату для ограниченного списка доменов в браузерах на основе Chromium. Плюсы:
а) в хранилище не требуется устанавливать сертификат Минцифры
б) широкий выбор браузеров
В Windows групповая политика называется
CACertificatesWithConstraints. См. описание для Edge, а также https://habr.com/ru/articles/1066372/. Однако каждый браузер надо настраивать отдельно, т.е. недостаток примерно тот же, что и в пункте 2.В Linux именно такой политики нет, но реализация X.509 Policy Constraints имеется.
4. Использовать локальную кросс-сертификацию через свой корневой удостоверяющий центр для ограниченного списка доменов. Это самый любопытный вариант, потому что работает в любом браузере ✅
Alexander O помучил Gemini и поделился чатом https://share.gemini.google/YXcs8ivjkloE. По этой ссылке только команды и комментарии к ним. Для выполнения этих команд понадобится консольная утилита
openssl. Она не входит в состав Windows, зато в комплекте есть WSL - у меня с Ubuntu. Встроенной в Windows утилитой certreq можно реализовать то же самое.🤖 Android и 🍎 iOS
1. Использовать мобильные приложения банков, сервисов и т.д. Это оптимальный вариант, если вас не смущает сам факт установки этих приложений. Однако в iOS банковские приложения давно выпилены из App Store, хотя существуют их клоны и варианты с установкой в обход магазина.
2. Установить Яндекс Браузер со встроенным сертификатом Минцифры и ходить в нем на проблемные сайты.
3. В Android установить сертификаты Минцифры в отдельный профиль. Например, Secure Folder у Samsung, второе пространство у Xiaomi, а также сторонние решения вроде Island или Shelter. При грамотной реализации установленные в дополнительном профиле сертификаты не должны отображаться в основном.
После этого можно посещать сайты или устанавливать веб-приложения в браузере, который поддерживает сертификаты из пользовательского хранилища. В браузерах на основе Chromium это работает из коробки, а у Firefox включается в секретных настройках.
Этот вариант оптимален для людей, наиболее высоко ценящих конфиденциальность. Поскольку нет ни государственных сертификатов, ни ЯБ, ни "шпионских" приложений.
////
Своим опытом делитесь в комментариях ✌️