LINUX.ORG.RU

Защищаемся от российского TLS-сертификата в сбербанке и других гос. сайтах

 , , , ,


1

2

Как вы знаете, недавно сбербанк и некоторые другие государственные сайты перестали открываться в нормальных браузерах. Хитрый Запад опять поднасрал, а использовать Let’s Encrypt видимо религия не позволяет. Как бы там ни было, нам важно разобраться, как теперь с этим жить. Как быть тем, кому на эти сайты заходить очень нужно. Как не стать тем лохом, который поставит себе сертификат от товарища майора и подвергнет себя MITM-атаке. Ведь с таким сертификатом весь ваш трафик как на ладони. Опыт Казахстана не забыт…

А сделать это очень просто.

  1. Ставим отдельный российский браузер (например, Яндекс-браузер) для всех сайтов с российским TLS-сертификатом. И используем этот отдельный браузер ТОЛЬКО для этих сайтов. Ни в коем случае НЕ устанавливаем российский TLS-сертификат в свой основной браузер или на уровне системы. Поскольку этот сертификат уже встроен в Яндекс-браузер - это будет самое простое и безопасное решение.

  2. Но доверять Яндекс-браузеру на 100% как-то не получается. Поэтому, для дополнительной защиты запускаем Яндекс-браузер в «песочнице». Скачиваем любое сандбокс-приложение для десктопа или мобилки, и запускаем браузер в режиме изоляции.

Товарищ майор снова в обломе.


Ответ на: комментарий от One

думается, с анализом легко справится что-то распределенное, например свора инфицированных определенной дрянью компов/серверов)))

rt_free
()
Ответ на: комментарий от LINUX-ORG-RU

Чушь не пори, банки технически не могут использовать Let’s Encrypt. Как и многие другие. Где нужно что-то более чем бложик на TLS повесить.

all right, имхо

rt_free
()
Ответ на: комментарий от LINUX-ORG-RU

Но держать отдельный браузер для банков и вообще важного, не открывая в нём всякое разное хрен пойми чегошное хорошо и было хорошо ещё до государственного серта. Так что в принципе ничего не изменилось.

Sic!

Гораздо интереснее был бы мануал как склонировать Firefox для Android и добавить в него сертификат для Сбербанка не устанавливая его в систему.

ex-kiev
()
Ответ на: комментарий от mord0d

официально сберапп не работает с root на андроиде. это не запрещает работать ему не официально. на счет огрызка не скажу..

rt_free
()
Ответ на: комментарий от rt_free

сберапп на 4пда лежит с защитой от замечания рутования. ставил на предыдущем рутованном телефоне - работал.

pfg ★★★★★
()

Ведь с таким сертификатом весь ваш трафик как на ладони

Как и с теми 50+ сертификатами которые вшиты в «кошерные» браузеры. Сорта говна, ничего более

upcFrost ★★★★★
()

А есть расширения которые визуализируют цепочеку сертификатов для конкретной страницы?

ex-kiev
()
Ответ на: комментарий от bairos

Об этом мы еще поговорим

Вот только угрожать не надо. Своё «экспертное» мнение держи при себе.

DrBrown
()
Ответ на: комментарий от mord0d

Ещё раз повторяю для умственно усталых: это проблема проверки разрешений в Android

Это проблема не андройд, а криворуких программистов, не осиливших обработку отказов разрешений.

DrBrown
()
Ответ на: комментарий от ox55ff

LE для шарашек. Банкам нужен сертификат с именем организации в нём.

Не нужен. Даже EV уже никому не нужен, потому, что браузеры перестали сигнализировать об их использовании, а уж от OV вообще никогда пользы не было.

ivlad ★★★★★
()
Ответ на: комментарий от GREAT-DNG

Это сарказм такой? Были же обсуждения с техничискими подробностями, а не с накидыванием про тов. майора.

DrBrown
()
Ответ на: комментарий от vbcnthfkmnth123

А ты можешь на это с другой стороны поглядеть без теорий заговоров. Ну ок, ты продвинутый пользователь, запретил камеру и фотки, приложение запустилось, работаешь с ним и знаешь, что часть функционала недоступна.

Но есть тысячи тысяч других пользователей, которые откажут в предоставлении доступа и потом будут ныть, мол, QR не сканируется, номера для перевода не подтягиваются, чеки не сохраняются, приложение говно, плак-плак.

agentgoblin
()

3 вариант. Не заходить на эти калосайты

antonvaino
()

Для защиты российской экономики и госструктур от неправомерных действий стран НАТО и недружественных структур США и Евросоюза выпущены корневой и «промежуточный» сертификат Минцифры РФ, доступный для скачивания с сайта Госуслуги.

Сфера доверия этих сертификатов - только российские сайты. Никакие иностранные сайты не имеют сертификатов, заверенные подписями Минцифры РФ.

Для избегания внесения в стоп-лист этих сертификатов со стороны браузеров, созданных за пределами РФ, и, как следствие, утери цепочки доверия при взаимодействии с российскими сайтами государственных органов РФ и банками РФ, находящихся под санкционной политикой Запада, рекомендуется использовать для доступа на такие ресурсы российские сборки браузеров Яндекс.Браузер или Атом.

iZEN ★★★★★
()
Ответ на: комментарий от ox55ff

хых, я разумный. если сотня людей до меня установили и проблемм не возникло значит норм. да и ломали его известные на 4пда люди.
я, о ужас, без антивирусника, антирекламщика и прочей смузи-защиты на компуктере живу уж который десяток лет !!!111

ну а коль разумность на уровне топикстартера, то стоит боятся даже собственной тени, а вдрух там вампиры набросятца !!!!1111

pfg ★★★★★
()
Ответ на: комментарий от pfg

стоит боятся даже собственной тени, а вдрух там вампиры набросятца

Пока ты в своём жилище и никого не приглашал - не набросятся, они без разрешения не могут войти. На улице же или в чужом доме и правда стоит остерегаться - спрячутся в твой тени и потом накинутся всем скопом.

agentgoblin
()
Ответ на: комментарий от pfg

А потом начнётся: «всё, что нажито непосильным трудом… три портсигара отечественных…»

Karrham
()

Надо бы вас таких приводить в состояние, в котором вы попали в страну, и выкидывать за границу. Голыми. Ты же голым родился? Вот голым и выкидывать.

targitaj ★★★★★
()
Ответ на: комментарий от Karrham

маджиск на тот момент еще не был распространен :)

pfg ★★★★★
()

Можно подумать, этот российский TLS-сертификат нападает на кого-то. Про использование Let’s Encrypt, вообще отдельная степень нутости.

Panika
()
Ответ на: комментарий от Panika

Серт не нападает, но позволяет товарищу майору сделать атаку по типу ‘мужик посередине’. Но это если атакуемый не является Неуловимым Джо.

Karrham
()
Ответ на: комментарий от One

Не такие уж и большие. По теме - только виртуалки, браузер устанавливается с правами администратора, а значит тоже может творить что угодно, а если уж не доверяешь, то не доверяй до самого конца.

peregrine ★★★★★
()
Ответ на: комментарий от ex-kiev

Если у @maxcom есть ИП (ну или любое другое юр.лицо), то для того, чтобы выписать сертификат, достаточно только ЭЦП юр.лица и Госуслуги. Всё. Отчёт о том, как используются и задействуются не требуется (лично спрашивал), можно хоть на харде хранить и гордиться что он есть.

SkyMaverick ★★★★★
()
Ответ на: комментарий от SkyMaverick

… есть ИП (ну или любое другое юр.лицо), то для того, чтобы выписать сертификат, достаточно только ЭЦП юр.лица и Госуслуги. Всё.

Спасибо за разъяснение.

Но значит ли это что любое юр. лицо с ЭЦП может выписать себе сертификат через который осуществит MITM? Пусть и одноразово.

ex-kiev
()
Ответ на: комментарий от grem

И что измениться кроме информации о безопасном подключении с использованием не подписанного сертификата от Let’s Encrypt, а от Минцифры РФ? Я как-то поменяю к нему своё отношение?

iZEN ★★★★★
()
Последнее исправление: iZEN (всего исправлений: 1)
Ответ на: комментарий от SkyMaverick

Там есть вот такая история. Сложно будет, подтвердить, что ты - Сбербанк.

Значит такой детский трюк не сработает. Хорошо!

Разве что визуально похожий URL для фишинга. Но это наверное можно и с Let’s Encrypt проделать, и даже без Госуслуг.

Значит был не прав, может таки ЛОР перейти на отечественный сертификат.

Спасибо что объяснили.

ex-kiev
()
Ответ на: комментарий от vbr

Во-первых, это не пройдёт по ИБ, во-вторых, LE, скорее всего, просто не даст сгенерить сертификат для тех, кто в SDN list.

Dimez ★★★★★
()
Ответ на: комментарий от vbr

Во-первых, ИБ.

Во-вторых, банки, как правило, трепетно относятся к тому, с кем они ведут отношения и какие обязательства у контрагента (т.е. к договорам за подписью). Вести отношения с некоммерческой структурой, с мутными учредителями и не дающей никаких юридически обязывающих гарантий никто из серьёзных не будет.

SkyMaverick ★★★★★
()
Ответ на: комментарий от iZEN

Стандартно продлевают за месяц до истечения. Если не продлят, будет неделя на реакцию и 3 недели на смену поставщика.

А если Entrust не продлит?

vbr ★★★★
()
Ответ на: комментарий от SkyMaverick

Хочешь сказать, что в node_modules банковского фронтэнда 100% зависимостей с договорами? Или в чём принципиальное отличие left-pad от letsencrypt?

vbr ★★★★
()
Ответ на: комментарий от vbr

что в node_modules банковского фронтэнда 100% зависимостей

Хочу сказать, что если какой-то сказочный персонаж в прод притащил модули напрямую из npm, то его надо 3.14здить всем отделом разработки до полного просветления.

SkyMaverick ★★★★★
()
Ответ на: комментарий от vbr

Уже ответили, причин много, есть нормативы и правила. Как технические так и нет.

LINUX-ORG-RU ★★★★★
()
Ответ на: комментарий от vbr

Непонятно, почему бесплатно и непонятно кому, в случае чего, претензии выставлять, это в больших структурах не любят. У продавцов сертификатов есть различные бюрократические процедуры и неплохая страховка в случае компрометации сертификата по вине ЦС.

Dimez ★★★★★
()

Зачем тащить в систему Яндекс браузер? Мне это не кажется разумным.

thegoldone ★☆
()

использовать Let’s Encrypt видимо религия не позволяет

Что мешает сделать российский Let’s Encrypt - вот что непонятно.

Shushundr ★★★★
()
Ответ на: комментарий от Shushundr

Чтобы сделать российский Let’s Encrypt, нужно подать челобитную западным боярам сделать аудит организации, только после этого сертификат могут принять в общий репозиторий. Кто будет делать аудит в 2022 российской организации? А без всего этого идиотизма Минцифры и так серты выдаёт.

Xi_Jingping
()
Последнее исправление: Xi_Jingping (всего исправлений: 1)
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.