Почему корневой сертификат РФ не доверяют браузеры
З@zatelecomавтор про «it»
3 недРазбор причин отсутствия российского корневого сертификата в доверенных хранилищах браузеров: от аудита до модели угроз.
Понимание того, почему государственные сертификаты не принимаются глобальными браузерами.
- Глобальное доверие к сертификатам строится на независимых аудитах, которые государственные структуры РФ не проходят.
- Браузеры оценивают риск того, что государство может использовать корневой сертификат для скрытого перехвата трафика.
- Отсутствие сертификата в хранилищах браузеров — это не блокировка, а отсутствие доверия к эмитенту.
Часть 3: почему Russian Trusted Root CA не доверяет никто
Вопрос задают регулярно и обычно с подтекстом — мол, политика, санкции, русофобия. Отвечаю по порядку и начну со скучного.
Сертификат министерства деградации никто и не отвергал. Он не проходил процедуру. Совсем.
Попадание в корневое хранилище — не голосование и не решение по симпатиям. У Mozilla вся кухня публичная, в багтрекере: заявка, выложенные политики CP/CPS, соответствие Baseline Requirements, работа с Certificate Transparency, проверка домена из нескольких географических точек, публичное обсуждение, где посторонние люди месяцами ковыряют вашу документацию. И сверху — независимый аудит WebTrust или ETSI за весь период работы.
На аудите всё и заканчивается. Аудиторы WebTrust аккредитованы через CPA Canada, ETSI — через европейские органы аккредитации. Государственный удостоверяющий центр из России такого аудита не получит физически. А без него заявку даже не начнут читать.
Замкнутый круг, к чьей-либо доброй воле отношения не имеющий.
Теперь по существу. Допустим, аудит волшебным образом появился. Дальше начинается оценка рисков, и она короткая.
Корень в хранилище — это возможность выпустить действующий сертификат на любой домен планеты. Не на свои сайты. На любые.
Корневые программы задают ровно один вопрос: какова вероятность, что этот центр выпустит сертификат не по своей воле, а по указанию? Для центра, который принадлежит государству, где СОРМ прописан в законе, а ТСПУ уже стоят на сетях операторов, ответ считается в уме. Точки перехвата развёрнуты. Не хватает одной бумажки, которая сделает перехват невидимым для браузера.
И это не умозрительная конструкция, а живой прецедент по соседству. Казахстан требовал от абонентов ставить государственный корень в 2015, 2019 и 2020 годах. В 2019-м его действительно применили — перехватывали трафик к Facebook, Google и Twitter. После чего Chrome, Firefox и Safari внесли этот сертификат в чёрный список прямо в код браузера. То есть он перестал работать даже у тех, кто поставил его сам.
Про русофобию. Из хранилищ вычищали всех подряд, без оглядки на флаг: голландцев, турок, китайцев, американцев, канадцев (см. предыдущую часть). Разница в одном: ни один из них не был государственным центром страны с законодательно обязательной прослушкой. Порог тут объективно выше, и это следствие модели угроз, а не риторики.
С самими сертификатами, к слову, всё в порядке. Обычный RSA, обычный X.509, никакого ГОСТа. Проблема не в криптографии. Проблема исключительно в том, кто за них ручается. Спойлер: НИКТО
Итог на сегодня: корня нет в Chrome, Firefox, Safari и Edge. Доверяют ему Яндекс.Браузер и Атом, куда его вшили разработчики, плюс корпоративные контуры, куда его раскатали групповыми политиками.
Деталь, которую все путают: он не заблокирован, как казахстанский. Он просто отсутствует. Разница принципиальная — установленный вручную, он работает.
Вот про это вручную и будет последняя часть.
Кратко (AI)
Автор объясняет, что отсутствие российского корневого сертификата в глобальных браузерах связано не с политикой, а с невозможностью прохождения независимого аудита WebTrust или ETSI. Основная проблема заключается в модели угроз: браузеры не доверяют государственным удостоверяющим центрам стран, где законодательно закреплен перехват трафика, опасаясь возможности выпуска поддельных сертификатов для любых доменов.
Обсуждение
0Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖