Минцифры выкатило на обсуждение проект приказа, который детально регламентирует работу Национального удостоверяющего центра (НУЦ). Заработает эта архитектура 1 марта 2027 года.
Если не вникать в канцелярщину, то для нашего с вами ИТ вырисовывается пара крайне тревожных моментов:
🟢 Раньше НУЦ раздавал через Госуслуги только TLS-сертификаты для сайтов. Теперь вводится 10 классов, включая сертификаты для подписи программного кода корпоративных систем 🤔
На практике, так как западные вендоры отзывают подписи у бизнеса РФ, то придется подписывать свои внутренние бинарники, скрипты и сборки отечественным ключом. Но Apple, Microsoft и дистры Linux никогда не добавят корень Минцифры в свои глобальные списки доверия. Поэтому для любого иностранного пользователя (да и для голой винды) ваш софт навсегда останется со статусом неизвестного издателя с вылетающим предупреждением. Получается, что глобальный экспорт ПО отменяется на уровне криптографии.
🟢 А теперь самая вкусная мякотка документа. Минцифры разделяет криптографию на два стула... RSA и ГОСТ 😮
Для старого доброго RSA (чтобы хоть как-то дружить с обычными браузерами) выпуск сертификата будет сопровождаться публичной записью в глобальные CT-логи. То есть остальной мир сможет видеть, какой сертификат и на какой домен выпустил НУЦ.
А вот для ГОСТ-сертификатов требование публичности вырезано. Они будут крутиться только в невидимом российском контуре.
Получается, чисто теоретически (!), что отсутствие CT-логов означает, что НУЦ сможет в слепую генерировать валидные ГОСТ-сертификаты на любые домены (хоть на
google.com, хоть на telegram.org). И если у вас в системе или браузере установлен корневой сертификат Минцифры, вы никогда в жизни не узнаете, что ваш трафик сейчас читается человеком посередине 👮♂️Такой условный узаконенный идеальный невидимый сниффер.
Старый добрый Рунет продолжает цементироваться как автономная локалка со своими правилами шифрования 🏴☠️
Типичный 🥸 Сисадмин