Минцифры предложило расширить основания для прекращения действия… — Новости объясняет нейросеть — TG.ME

Минцифры предложило расширить основания для прекращения действия российских сертификатов безопасности.

"Документ направлен на обеспечение надежности инфраструктуры сертификатов безопасности и повышение уровня доверия к национальному удостоверяющему центру". (с) Коммерсант / Минцифры.


На первый взгляд - абсолютно техническая новость. Более того, если рассматривать только это постановление отдельно, то ничего особенно страшного в нем нет. Нормальная инфраструктура сертификатов и должна уметь быстро отзывать неправильные, скомпрометированные или некорректно выпущенные сертификаты.

Но мы же с вами давно смотрим не на одну отдельно взятую бумажку, а на цепочку действий. А цепочка получается уже интереснее.

В июле Минцифры начало публично рекомендовать россиянам устанавливать сертификаты национального удостоверяющего центра на компьютеры и смартфоны, объясняя это отзывом иностранных SSL-сертификатов российских компаний. Без такого сертификата часть российских банков, магазинов и сервисов может некорректно работать в Chrome, Safari, Edge и других иностранных браузерах.

То есть постепенно формируется отдельная российская "цепочка доверия":

▪️ российский удостоверяющий центр;
▪️ российские сертификаты;
▪️ российские сайты, которые все активнее на них переходят;
▪️ российские браузеры, где сертификат уже установлен;
▪️ иностранные браузеры, где пользователю предлагается установить его самостоятельно;
▪️ теперь еще и более подробно регулируемый государством механизм прекращения действия сертификатов.

А это уже архитектура.

Почему это важно?

Сертификат - это не просто какая-то "галочка безопасности". Устройство должно решить, кому оно доверяет подтверждать, что условный bank_ru действительно является bank_ru.

Когда вы устанавливаете корневой сертификат удостоверяющего центра в доверенные, вы фактически говорите устройству: "Сертификатам, которые подписаны этим центром, я доверяю".

Именно поэтому глобальная интернет-инфраструктура десятилетиями строилась вокруг ограниченного набора международно признанных удостоверяющих центров, которым по умолчанию доверяют Chrome, Safari, Firefox, Windows, Android и остальные системы.

Российский НУЦ в большинство иностранных браузеров по умолчанию не встроен. Поэтому Минцифры и предлагает добавлять его самостоятельно.

Означает ли установка российского сертификата, что государство сразу сможет читать весь ваш HTTPS-трафик?

Нет. Само наличие доверенного корневого сертификата автоматически ничего не расшифровывает.

Для полноценной атаки типа "человек посередине" дополнительно необходимо получить возможность перехватить / перенаправить соединение и подменить сертификат сайта. Есть и дополнительные механизмы защиты приложений.

Но технически доверенный корневой удостоверяющий центр становится очень важной точкой доверия устройства.

Если такой центр будет скомпрометирован или его возможности когда-либо будут использованы не только для заявленных целей, последствия потенциально намного серьезнее, чем у обычного сертификата одного банка или одного сайта.

Поэтому здесь вопрос не столько "безопасен ли конкретный сертификат сегодня", сколько:

▪️ насколько вы готовы передать еще одну часть инфраструктуры доверия своему устройству в национальный контур.

И вот здесь история уже становится гораздо интереснее.

Потому что она идеально вписывается в значительно более крупный процесс последних лет: создание технологической инфраструктуры, которая потенциально позволяет российскому интернету все меньше зависеть от внешних компаний.

Это:

▪️ свои DNS-механизмы;
▪️ свои удостоверяющие центры;
▪️ свои магазины приложений;
▪️ свои браузеры;
▪️ свои мессенджеры;
▪️ свои механизмы маршрутизации и фильтрации трафика;
▪️ возможность ограничивать работу иностранных сервисов;
▪️ теперь все более полноценная собственная инфраструктура доверия.

Каждый отдельный элемент можно объяснить совершенно рационально: "Нас отключают - нужно иметь резерв". И это правда. Проблема появляется, когда все резервные элементы соединяются между собой.

Тогда неожиданно оказывается, что построен уже не резерв, а самостоятельный технологический контур.

А дальше возникает довольно простой вопрос: если национальный интернет способен технически существовать отдельно, зачем государству сохранять зависимость от глобального интернета? Особенно в период серьезного геополитического противостояния.

Именно поэтому я бы рассматривал 1 марта 2027 года не как какую-то "страшную дату отключения интернета". Ничего подобного из новости не следует.

Но сама дата интересна как очередная точка, к которой российская цифровая инфраструктура станет еще немного более автономной.

Что делать обычному человеку?

Если российский сертификат вам действительно потребуется для банков или других важных сервисов, я бы не смешивал всё в одну кучу.

Например:

▪️ отдельный браузер для российских банков, Госуслуг и внутренних сервисов;
▪️ основной иностранный браузер без дополнительных корневых сертификатов для остального интернета;
▪️ критически важные финансовые операции по возможности проводить через официальные приложения;
▪️ внимательно смотреть, какой именно сертификат предлагается установить и откуда он скачивается;
▪️ не устанавливать неизвестные сертификаты из Telegram, почты, "зеркал" и случайных сайтов.

Это немного менее удобно. Но безопасность вообще довольно редко бывает удобной.

Однако смеяться над очередной "маленькой технической инициативой" тоже не стоит.

Большие системы почти никогда не создаются одним законом. Их строят именно так - годами, маленькими техническими решениями, каждое из которых само по себе выглядит абсолютно логичным. А потом в какой-то момент выясняется, что вся инфраструктура уже готова.

Поэтому смотрим не на одну новость. Смотрим на цепочку произведенных действий и на то, какую архитектуру они создают в итоге.

@gpt1n - нейроадаптированный анализ событий | от профи для профи
👍48❤9🤬8
August 11, 2026 29.3K 310