dzz: Dizzy の冬 (Default)
[personal profile] dzz
Вчера пообщался он-лайн с несколькими государственными организациями, нашёл дивное.

SSL-сертификат Госреестра подписан корневым УЦ "Russian Trusted Root CA", про который браузеры (что файерфокс, что хром) просто не знают. В результате, сертификат признаётся невалидным, а https-соединение - небезопасным.

SSL-сертификат Госуслуг подписан GlobalSign-ом, и у него с https всё пучком.

Не то, что бы это как-то серьёзно усложняло жизнь (можно согласиться с недоверенным сертификатом или добавить рутовый в браузер ручками), но неаккуратно.

Date: 2023-10-18 09:26 am (UTC)
From: [identity profile] litophage.livejournal.com

Вообще то они так прямо и рекомендуют ручками отечественные сертификаты добавлять. Я не спец, поэтому ничего ужасного в этом не вижу (сама процедура у них достаточно детально для чайников расписана).

Date: 2023-10-18 09:36 am (UTC)
From: [identity profile] dzz.livejournal.com

Про сертификаты написано на сайте Госуслуг если поискать, на самом сайте Росреестра ни слова про "мы перешли на отечественный УЦ". А у яндекс-браузера с предустановленным нашим root ca репутация и распространённость — так себе :)

P.S. Инструкция по установке на Госуслугах, кстати, хорошо написана, и, что радует, не "windows-only".

Edited Date: 2023-10-18 09:38 am (UTC)

Date: 2023-10-18 01:25 pm (UTC)
From: [identity profile] litophage.livejournal.com

да, я эту инструкцию и имел в виду

Date: 2023-10-18 10:57 am (UTC)
From: [identity profile] jno2004.livejournal.com

А как ещё кошерный mitm залудить, не подсунув своего корня?
Их, кстати, антивирусы суют почем зря.

Edited Date: 2023-10-18 11:01 am (UTC)

Date: 2023-10-18 02:00 pm (UTC)
From: [identity profile] dzz.livejournal.com
"Для вашей безопасности" (тм) :)

Date: 2023-10-18 04:23 pm (UTC)
From: [identity profile] rblaze.livejournal.com

Не такой уж кошерный, certificate pinning как раз от таких умных придумали.

Date: 2023-10-18 06:51 pm (UTC)
From: [identity profile] jno2004.livejournal.com

Ещё б он работал везде.

Date: 2023-10-18 10:05 am (UTC)
From: [identity profile] parakhod.livejournal.com

Посмотрел чем подписан наш сайт налоговой agenziaentrate.gov.it (там не только по налогам, но и все реестры по недвижимости и прочему, контракты аренды и куча-куча всего) — let's encrypt.

Date: 2023-10-18 11:00 am (UTC)
From: [identity profile] jno2004.livejournal.com

Для РФ там добавляется риск отзыва сертификатов по нетехническим причинам

Date: 2023-10-18 12:38 pm (UTC)
From: [identity profile] parakhod.livejournal.com

С globalsign вероятность ещё выше кмк.


Ну а так да, только чебурашками подписывать.

Date: 2023-10-18 12:39 pm (UTC)
From: [identity profile] jno2004.livejournal.com

Примерно та же

Date: 2023-10-18 12:43 pm (UTC)
From: [identity profile] parakhod.livejournal.com

letsencrypt — non profit, к тому же основанный леваками из EFF которые только со страшными западными правительствами горазды бороться, а вот к людоедам со всего мира относящиеся на редкость толерантно.
А вот globalsign — обычная коммерческая организация, и им проблемы точно не нужны.

Date: 2023-10-18 12:45 pm (UTC)
From: [identity profile] jno2004.livejournal.com

Ну, нынешние леваки в сортах людоедства переборчивы стали 😁

Date: 2023-10-18 12:47 pm (UTC)
From: [identity profile] parakhod.livejournal.com

Ну я тоже, если честно, в сортах людоедов разбираться не хочу...

Date: 2023-10-18 09:37 pm (UTC)
From: [identity profile] dzz.livejournal.com

EFF — скорее, либертарианцы, они, IMHO, вряд ли станут сдавать свои идеалы в угоду геополитической повестке.

Date: 2023-10-18 01:58 pm (UTC)
From: [identity profile] dzz.livejournal.com
Для letsencrypt-a раздавать сертификаты "не всем" — всё равно, что признаться в несостоятельности собственной идеи. С другой стороны, "спорт вне политики" от МОК все уже наблюдали.

Date: 2023-10-18 12:05 pm (UTC)
From: [identity profile] gunslinger2.livejournal.com

На тему "поставьте российские сертификаты" мимо меня летало минимум год. При любом входе на госуслуги, с яндекса, даже на вк мелькало.


Сами броузеры, разумеется, эти сертификаты в себя не включают. Хорошо хоть не удаляют руками поставленные, хотя я уже и этому не удивлюсь.

Date: 2023-10-18 12:19 pm (UTC)
From: [identity profile] aceler.livejournal.com

Ну это пока. Скорее всего, госуслуги тоже переедут на отечественный сертификат.

January 2026

S M T W T F S
     123
45678910
11121314151617
18192021222324
25262728293031

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jan. 1st, 2026 03:35 am
Powered by Dreamwidth Studios