Помните, еще в июне, когда японский GlobalSign пустил под нож цифровые подписи российского бизнеса, так вот, теперь это доехало до массового пользователя.
Сайты банков (Сбер, ВТБ, Альфа-банк и другие) синхронно перестали работать для пользователей Chrome, Safari, Firefox. Вместо личного кабинета юзеры теперь видят
SEC_ERROR_UNKNOWN_ISSUER или ERR_CERT_AUTHORITY_INVALID и предупреждение о краже данных.Банки лишились западных сертификатов и экстренно перевели свои проды на отечественные TLS-серты от национального удостоверяющего центра Минцифры (издатель - Russian Trusted Sub CA). Проблема в том, что глобальные браузеры этот корневой сертификат не знают и доверять ему не собираются. Для мирового интернета это просто самоподписанное нечто 👍
Для пользователей подвезли два прекрасных решения (одно другого лучше):
🟢 Либо пересаживаться на Яндекс Браузер 🙂 (в который корневые сертификаты Минцифры вшиты по дефолту).
🟢 Либо скачивать Root CA Минцифры и ручками устанавливать его в доверенные корневые центры своей ОС ⚰️
А теперь минутка криптографии... технически, если некий сертификат становится для ОС доверенным, то некто получает возможность сгенерировать валидный на 100% сертификат на абсолютно любой домен. На
google.com, на github.com, на личный VPN-серв 😶Это открывает прямую дорогу к невидимому MITM-перехвату. Например, стоящие у провайдеров коробки DPI-анализом смогут расшифровывать HTTPS-трафик, читать пароли, куки, фильтровать контент по ключевым словам и зашифровывать обратно. Браузер даже не пискнет, потому что подпись же будет валидной 🎩
Разумным будет использовать по нужде изолированную песочницу... отдельный портабле-браузер со своим хранилищем сертов, отдельный профиль или виртуалку.
Матрица достраивается 😎
Типичный 🥸 Сисадмин
