Опубликован проект постановления, который расширяет список причин, по которым Национальный удостоверяющий центр (НУЦ) может превратить выданный отечественный TLS-сертификат в ничто.
За что теперь могут отозвать сертификат:
🟢 По решению суда (если решат, что при получении указали недостоверную инфу).
🟢 Если вы потеряли приватный ключ (тут логично).
🟢 Если ваш ключ аутентификации засветился в другом, уже созданном сертификате (защита от дурака и копипасты).
🟢 Если сам НУЦ прекратит свою деятельность без передачи функций (звучит как фантастика, но прописали).
Напомню, что реальная ИБ-боль в том, как этот НУЦ интегрируется в устройства. Чтобы сайты открывались без ошибки - настойчиво просят установить корневой сертификат Минцифры в доверенное хранилище ОС. А добавляя такой серт в систему, вы своими руками создаёте 👮♂️ MITM (Man-in-the-Middle).
Имея свой корневой сертификат в конкретной ОС - провайдер с ТСПУ может на лету сгенерировать валидный сертификат для
google.com, github.com, etc. Браузер проглотит эту подмену и покажет зеленый замок, а весь HTTPS-трафик, пароли и токены будут расшифровываться на лету, читаться и зашифровываться обратно. Да, адепты безопасности возразят, что есть механизмы Certificate Transparency (CT logs), которые делают такие фокусы видимыми для специалистов. Но рядовому пользователю от этого не легче.
Типичный 🥸 Сисадмин