Риски установки корневых сертификатов: почему это опасно
З@zatelecomавтор про «it»
3 недРазбор рисков установки корневых сертификатов: как это влияет на безопасность трафика, приватность и почему стоит разделять рабочие и банковские контуры.
Установка корневого сертификата дает третьим лицам возможность незаметно расшифровывать ваш защищенный интернет-трафик.
- Браузер перестает предупреждать о поддельных сертификатах для любых сайтов.
- Отсутствует прозрачность выпуска сертификатов, что делает перехват невидимым.
- Рекомендуется использовать отдельный браузер для банковских и государственных услуг, чтобы не подвергать риску весь остальной трафик.
Часть 4: что вы отдаёте, устанавливая корневой сертификат
Успокоительный аргумент звучит так: установленный корень ничего не ломает. Если сайт подписан GlobalSign, российский корень в проверке не участвует, ваш трафик к гуглу никто не читает.
Это правда. И это ответ не на тот вопрос.
Опасность корневого сертификата не в том, что происходит сегодня. Она в том, что становится возможным завтра — без вашего участия и без единого предупреждения.
Объясню на пальцах. Корневой сертификат — не замок и не ключ. Это список людей, чью подпись вы заранее согласились признавать настоящей. Пока никто ничего не подделывает, список лежит и не мешает. Но добавив туда кого-то, вы уже не сможете отличить его подпись от честной. Механизма отличить нет — в этом весь смысл подписи.
Что конкретно вы отдаёте.
Первое. Любой сертификат, подписанный этим корнем, браузер примет молча. В том числе выпущенный на google.com, на signal.org, на почту вашей организации. Замочек зелёный, предупреждения нет.
Второе. Проверить факт такого выпуска нельзя. Центр не пишет в Certificate Transparency — публичного журнала, где всплыл бы чужой сертификат на ваш домен, попросту не существует. Механизм, который поймал голландцев и казахов, здесь не работает.
Третье. Точка перехвата уже стоит. ТСПУ на сетях операторов, СОРМ в законе. Не хватало ровно одного элемента, и, установив корень, вы приносите его сами.
Четвёртое. Вы про него забудете. Через год, через три. Он переживёт переустановку браузера и, вполне возможно, ваше пребывание в этой стране.
Практическая часть.
Нужно для банка и госуслуг — не ставьте корень в систему. Держите отдельный браузер только под эти сайты: Яндекс.Браузер для сбера и госуслуг, всё остальное — в Chrome или Firefox без корня. Скучно, зато контуры разделены.
Не ставьте корень на телефон. На мобильном разделить почти нечем, а приложений, ходящих в сеть без вашего ведома, там втрое больше.
Если приложение с certificate pinning отказывается работать — корень не поможет. Там список допустимых подписей зашит внутрь, и лечится это только обновлением от разработчика.
Знайте, где его выключить. Windows — certmgr.msc. macOS — Связка ключей. Android — доверенные сертификаты в настройках безопасности. У Firefox список свой, отдельный. Загляните туда прямо сейчас, многие удивятся находкам.
И общее. Установка корневого сертификата — не техническая настройка. Это решение о том, кому вы делегируете право удостоверять личность вашего собеседника. Такие вещи делают осознанно, а не по инструкции с баннера.
Кратко (AI)
Автор объясняет риски установки корневых сертификатов, подчеркивая, что это дает возможность перехвата и подмены трафика без уведомления пользователя. В качестве мер безопасности рекомендуется использовать отдельные браузеры для работы с государственными и банковскими сервисами и избегать установки сертификатов на мобильные устройства.
Обсуждение
0Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖