← к ленте

Риски установки корневых сертификатов: почему это опасно

З@zatelecomавтор про «it»
3 нед

Разбор рисков установки корневых сертификатов: как это влияет на безопасность трафика, приватность и почему стоит разделять рабочие и банковские контуры.

Установка корневого сертификата дает третьим лицам возможность незаметно расшифровывать ваш защищенный интернет-трафик.

  • Браузер перестает предупреждать о поддельных сертификатах для любых сайтов.
  • Отсутствует прозрачность выпуска сертификатов, что делает перехват невидимым.
  • Рекомендуется использовать отдельный браузер для банковских и государственных услуг, чтобы не подвергать риску весь остальной трафик.
Часть 4: что вы отдаёте, устанавливая корневой сертификат Успокоительный аргумент звучит так: установленный корень ничего не ломает. Если сайт подписан GlobalSign, российский корень в проверке не участвует, ваш трафик к гуглу никто не читает. Это правда. И это ответ не на тот вопрос. Опасность корневого сертификата не в том, что происходит сегодня. Она в том, что становится возможным завтра — без вашего участия и без единого предупреждения. Объясню на пальцах. Корневой сертификат — не замок и не ключ. Это список людей, чью подпись вы заранее согласились признавать настоящей. Пока никто ничего не подделывает, список лежит и не мешает. Но добавив туда кого-то, вы уже не сможете отличить его подпись от честной. Механизма отличить нет — в этом весь смысл подписи. Что конкретно вы отдаёте. Первое. Любой сертификат, подписанный этим корнем, браузер примет молча. В том числе выпущенный на google.com, на signal.org, на почту вашей организации. Замочек зелёный, предупреждения нет. Второе. Проверить факт такого выпуска нельзя. Центр не пишет в Certificate Transparency — публичного журнала, где всплыл бы чужой сертификат на ваш домен, попросту не существует. Механизм, который поймал голландцев и казахов, здесь не работает. Третье. Точка перехвата уже стоит. ТСПУ на сетях операторов, СОРМ в законе. Не хватало ровно одного элемента, и, установив корень, вы приносите его сами. Четвёртое. Вы про него забудете. Через год, через три. Он переживёт переустановку браузера и, вполне возможно, ваше пребывание в этой стране. Практическая часть. Нужно для банка и госуслуг — не ставьте корень в систему. Держите отдельный браузер только под эти сайты: Яндекс.Браузер для сбера и госуслуг, всё остальное — в Chrome или Firefox без корня. Скучно, зато контуры разделены. Не ставьте корень на телефон. На мобильном разделить почти нечем, а приложений, ходящих в сеть без вашего ведома, там втрое больше. Если приложение с certificate pinning отказывается работать — корень не поможет. Там список допустимых подписей зашит внутрь, и лечится это только обновлением от разработчика. Знайте, где его выключить. Windows — certmgr.msc. macOS — Связка ключей. Android — доверенные сертификаты в настройках безопасности. У Firefox список свой, отдельный. Загляните туда прямо сейчас, многие удивятся находкам. И общее. Установка корневого сертификата — не техническая настройка. Это решение о том, кому вы делегируете право удостоверять личность вашего собеседника. Такие вещи делают осознанно, а не по инструкции с баннера.

Кратко (AI)

Автор объясняет риски установки корневых сертификатов, подчеркивая, что это дает возможность перехвата и подмены трафика без уведомления пользователя. В качестве мер безопасности рекомендуется использовать отдельные браузеры для работы с государственными и банковскими сервисами и избегать установки сертификатов на мобильные устройства.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖