Российские банки столкнулись со сбоями из-за перехода на отечественные TLS-сертификаты
Российские сервисы начали массовый переход на отечественные TLS-сертификаты, обеспечивающие безопасное соединение в интернете. Пользователи сразу столкнулись с проблемами при доступе к чувствительным сервисам, включая банковские приложения и сайты.
Протокол TLS шифрует трафик внутри соединения, а для подтверждения подлинности сайта нужен сертификат, который выдают авторизованные мировые компании. Обычно это происходит бесплатно и незаметно для пользователя.
Именно TLS отвечает за значок замка в адресной строке браузера.
Главная ценность национального сертификата для государства - возможность просматривать содержимое соединений.
Казахстан еще десять лет назад пытался внедрить свой сертификат, но получил отказ от Mozilla, Google и Microsoft из-за уязвимости для спецслужб. В итоге казахский сертификат так и остался локальной игрушкой.
В России до 2022 регистраторы и хостинговые компании работали с международными центрами сертификации, и получить сертификат можно было без участия государства. После ухода западных компаний продление стало невозможным, но Минцифры запустило собственный сертификационный центр и начало навязывать местный сертификат.
Результат не заставил себя ждать: часть финансового сегмента посыпалась.
При попытке зайти на сайт Сбербанка типичный браузер выдает предупреждение: «Соединение небезопасно. Вы уверены, что хотите перейти на сайт?»
Можно нажать маленькую серую кнопку «да» и продолжить, но сколько посетителей испугается - вопрос открытый.
Приложения на смартфонах в таких случаях просто перестают работать.
Установка российского сертификата в браузер - не самый простой процесс. Нужно лезть в настройки, что-то добавлять, нажимать кнопки.
В эпоху, когда действие, требующее более двух кликов, считается неподъемным, это почти трагедия.
Пропагандистские объяснения неизбежны, но и балаган тоже.
Компании, вероятно, будут искать компромисс: на какие-то заметные, но некритичные места со слезами на глазах установят российский сертификат, чтобы чиновники не ругались, а в остальных оставят китайский - всё же работало.
Можно и вовсе сдать назад, что в сегодняшних реалиях уже не кажется нонсенсом.
Масштаб проблемы пока не катастрофичен: страдает пара десятков тысяч сайтов, возможно, пара сотен тысяч с поддоменами. Большинство госорганов без проблем пользуются международными сертификатами, некоторые установили и местный, но таких, судя по всему, немного.
Однако проблема повторяется систематически: опять что-то не работает, опять навязывают, опять лезут куда не следует. TLS-сертификаты - важная часть современной инфраструктуры, они оберегают от фишинговых атак и позволяют совершать безопасные платежи.
Но и эту технологию сломали.
Национальные сертификаты для такой масштабной страны, как Россия, с разветвленной сетью госорганов, вполне логичны. Но делать это надо по-человечески, а не бегать за окружающими с палкой и требованием немедленной установки.
Ирония в том, что все участники событий должны работать на благо страны, но на практике без всяких санкций извне они в ежедневном режиме разрушают инфраструктуру.
Теперь, если сайт сообщает о «левом» сертификате, пользователя ждет лотерея: за предупреждением могут скрываться мошенники, а может, и нет. В любых других случаях стоит следить за замком около адреса сайта - он должен быть закрыт.