В Рунете прямо сейчас разворачивается масштабный криптографический экстерминатус. Японский удостоверяющий центр GlobalSign (коммерческий CA №1 в мире) начал массовый принудительный отзыв TLS-сертификатов у российских подсанкционных компаний.
Первая волна накрыла еще 13 июня, когда в блэклист улетело от 15 до 20 тысяч доменов (а с учетом поддоменов счет идет на сотни тысяч отозванных сертов). Сегодня пошла вторая волна, еще более точечная. Под раздачу попала инфраструктура Роснефти, Газпромбанка, ВЭБ_РФ, Алросы и безопасники из Positive Technologies. Руцентр должен быть в мыле... 🤙
Почему японцы так возбудились именно сейчас? В мае международный консорциум CA/Browser Forum (Google, Apple и Mozilla решают, как будет работать HTTPS) продавил новые правила. Теперь сверка клиентов со списками OFAC SDN и их европейскими аналогами - обязательное условие для всех удостоверяющих центров. Не забанишь русского подсанкционного клиента - вылетишь из корневых хранилищ Windows и macOS сам. Бизнес выбрал бизнес 🤑
GlobalSign был последним крупным коммерческим CA, который сидел в РФ через свое юрлицо и выписывал сертификаты после ухода Sectigo и DigiCert. На них держалось около 90% коммерческого рынка Рунета (если не брать бесплатные).
Минцифры и ТЦИ (Технический центр Интернет) уже потирают руки, сообщая о кратном росте заявок на отечественные сертификаты. Но тут надо понимать цену этого перехода. Сертификаты НУЦ Минцифры по дефолту доверяются только Яндекс.Браузером и Atom 🤔
Если повесить отечественный TLS на свой внешний прод, рядовой юзер с Chrome, Safari или Firefox поймает
ERR_CERT_AUTHORITY_INVALID (Подключение не защищено). Чтобы этого не было, юзер должен ручками скачать корневой серт Минцифры и запихнуть его в доверенные на уровне ОС. Много ли домохозяек осилят этот квест? Вопрос риторический 😶Достаем бубны, глобальный HTTPS раскалывается на два лагеря
Типичный 🥸 Сисадмин