Ни дня без новостей на финансовом фронте.
Зарубежные браузеры больше не доверяют сертификатам Национального удостоверяющего центра Минцифры и помечают такие ресурсы как потенциально опасные. Чтобы войти, приходится вручную подтверждать переход на небезопасную страницу, подгружать сертификат или использовать российские браузеры.
Пользователи Chrome, Safari, Edge и Opera видят предупреждение о незащищённом соединении на сайтах Сбербанка, ВТБ, Альфа-банка, Россельхозбанка, Промсвязьбанка и банка «Санкт-Петербург». Сбоя нет: просто ресурсы банков сменили TLS-сертификаты на выданные Национальным удостоверяющим центром Минцифры.
Корневой сертификат центра Минцифры действует с 2022 года и так и не был принят в программы доверия Apple, Microsoft, Google и Mozilla. Изменилось поведение банков: ещё 31 июля те же сайты работали с сертификатами китайского центра TrustAsia.
Причина перехода ожидаемая и санкционная. Летом международные центры начали аннулировать сертификаты компаний из ограничительных списков, а обновлённые правила отраслевого консорциума с июня обязали сверять клиентов с этими списками. Минцифры предложило бесплатную замену через «Госуслуги» со сроком выпуска в три рабочих дня.
Тонкость в том, что установленный на устройство корневой сертификат действует не на один банковский домен, а на любой сайт: он позволяет издателю выпускать сертификаты, которые браузер примет без вопросов. Специалисты напоминают и про риск подмены файла при загрузке из мессенджера.
Главный риск здесь не технический, а поведенческий. Привычка нажимать «перейти всё равно» на банковской странице снимает барьер перед фишингом: отличить государственный сертификат от поддельного рядовой пользователь не сможет. А это открывает широчайшие возможности для мошенников.
#финансы #блокировки #безопасность
Post #518
455
