← к ленте

Почему корневой сертификат РФ не доверяют браузеры

З@zatelecomавтор про «it»
3 нед

Разбор причин отсутствия российского корневого сертификата в доверенных хранилищах браузеров: от аудита до модели угроз.

Понимание того, почему государственные сертификаты не принимаются глобальными браузерами.

  • Глобальное доверие к сертификатам строится на независимых аудитах, которые государственные структуры РФ не проходят.
  • Браузеры оценивают риск того, что государство может использовать корневой сертификат для скрытого перехвата трафика.
  • Отсутствие сертификата в хранилищах браузеров — это не блокировка, а отсутствие доверия к эмитенту.
Часть 3: почему Russian Trusted Root CA не доверяет никто Вопрос задают регулярно и обычно с подтекстом — мол, политика, санкции, русофобия. Отвечаю по порядку и начну со скучного. Сертификат министерства деградации никто и не отвергал. Он не проходил процедуру. Совсем. Попадание в корневое хранилище — не голосование и не решение по симпатиям. У Mozilla вся кухня публичная, в багтрекере: заявка, выложенные политики CP/CPS, соответствие Baseline Requirements, работа с Certificate Transparency, проверка домена из нескольких географических точек, публичное обсуждение, где посторонние люди месяцами ковыряют вашу документацию. И сверху — независимый аудит WebTrust или ETSI за весь период работы. На аудите всё и заканчивается. Аудиторы WebTrust аккредитованы через CPA Canada, ETSI — через европейские органы аккредитации. Государственный удостоверяющий центр из России такого аудита не получит физически. А без него заявку даже не начнут читать. Замкнутый круг, к чьей-либо доброй воле отношения не имеющий. Теперь по существу. Допустим, аудит волшебным образом появился. Дальше начинается оценка рисков, и она короткая. Корень в хранилище — это возможность выпустить действующий сертификат на любой домен планеты. Не на свои сайты. На любые. Корневые программы задают ровно один вопрос: какова вероятность, что этот центр выпустит сертификат не по своей воле, а по указанию? Для центра, который принадлежит государству, где СОРМ прописан в законе, а ТСПУ уже стоят на сетях операторов, ответ считается в уме. Точки перехвата развёрнуты. Не хватает одной бумажки, которая сделает перехват невидимым для браузера. И это не умозрительная конструкция, а живой прецедент по соседству. Казахстан требовал от абонентов ставить государственный корень в 2015, 2019 и 2020 годах. В 2019-м его действительно применили — перехватывали трафик к Facebook, Google и Twitter. После чего Chrome, Firefox и Safari внесли этот сертификат в чёрный список прямо в код браузера. То есть он перестал работать даже у тех, кто поставил его сам. Про русофобию. Из хранилищ вычищали всех подряд, без оглядки на флаг: голландцев, турок, китайцев, американцев, канадцев (см. предыдущую часть). Разница в одном: ни один из них не был государственным центром страны с законодательно обязательной прослушкой. Порог тут объективно выше, и это следствие модели угроз, а не риторики. С самими сертификатами, к слову, всё в порядке. Обычный RSA, обычный X.509, никакого ГОСТа. Проблема не в криптографии. Проблема исключительно в том, кто за них ручается. Спойлер: НИКТО Итог на сегодня: корня нет в Chrome, Firefox, Safari и Edge. Доверяют ему Яндекс.Браузер и Атом, куда его вшили разработчики, плюс корпоративные контуры, куда его раскатали групповыми политиками. Деталь, которую все путают: он не заблокирован, как казахстанский. Он просто отсутствует. Разница принципиальная — установленный вручную, он работает. Вот про это вручную и будет последняя часть.

Кратко (AI)

Автор объясняет, что отсутствие российского корневого сертификата в глобальных браузерах связано не с политикой, а с невозможностью прохождения независимого аудита WebTrust или ETSI. Основная проблема заключается в модели угроз: браузеры не доверяют государственным удостоверяющим центрам стран, где законодательно закреплен перехват трафика, опасаясь возможности выпуска поддельных сертификатов для любых доменов.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖