Этим летом у российских сайтов начали отзывать международные сертификаты безопасности. Без них самые разные ресурсы не могут корректно открываться в иностранных браузерах (то есть почти во всех). Российские власти призвали пользователей переходить на отечественные сертификаты или пользоваться «Яндекс Браузером», где они стоят по умолчанию. Но обе рекомендации вызывают вопросы с точки зрения безопасности. Рассказываем, как сохранить доступ к российским сайтам и избежать дополнительной слежки.
Что вообще произошло?
TLS-сертификат — это цифровой документ, который подтверждает подлинность сайта. А еще он позволяет устанавливать защищенное соединение по протоколу HTTPS, который сейчас использует подавляющее большинство сайтов. Благодаря этому трафик между сервером и браузером становится недоступен для перехвата (подробнее о том, как все это устроено, «Бумага» рассказывала здесь).
За выдачу таких «электронных документов» отвечают специальные сертификационные компании. И в середине июня одна из крупнейших — японская GlobalSign — начала отзывать сертификаты безопасности у российских компаний, которые попали под санкции.
Гендиректор российского юрлица GlobalSign объяснил это новыми требованиями международного консорциума CA/Browser Forum, который объединяет центры сертификации и разработчиков браузеров. Теперь участники обязаны сверяться с международными санкционными списками и отказываться от работы с клиентами, которые в них попали.
По оценкам источника РБК, в июне под угрозой находилось 15-20 тысяч доменов второго уровня (это то самое название сайта, которое идет перед доменом зоны .ru, .com и так далее). 1 сентября на сайте профессионального технологического сообщества Techora писали, что пока отозвано 6997 сертификатов, из которых 4677 — именно от GlobalSign.
Зарубежных сертификатов уже лишились крупные российские банки и некоторые сервисы. Журналисты писали, что такая же участь ждет госмессенджер Max — его сертификат, выданный американским центром Let’s Encrypt, действовал до 4 сентября. В июле сайт мессенджера перешел на греческий HARICA, но это тоже не дает никаких гарантий. Сам сертификат действует до февраля 2027-го, но теоретически компания может отозвать его в любой момент.
На практике это означает, что сайты подсанкционных российских компаний без соответствующих сертификатов перестают корректно открываться в иностранных браузерах. Как правило, пользователи получают сообщения о незащищенном соединении. Можно попробовать открыть такие сайты вручную, но это действительно небезопасно, так как данные пользователя могут перехватить.
А российским сертификатам нельзя доверять?
С 2022-го Минцифры продвигает отечественные TLS-сертификаты, а с лета этого года к агитации подключились «Госуслуги» и сами российские компании. Например, на сайте Сбера ссылка на инструкцию по установке сейчас висит на самом видном месте.
Однако в целом индустрия их почти не использует. В сообществе Techora писали, что доля российских сертификатов в зоне .ru составляет менее 1%, равно как и доля устройств, на которых установлены отечественные сертификаты.
Это подтверждал IT-эксперт и журналист «Медиазоны» Давид Френкель. По подсчетам издания, к началу августа из 10 тысяч самых популярных российских сайтов лишь несколько десятков использовали сертификаты Минцифры.
На них не хотят переходить даже из-за санкций, отдавая предпочтения пока еще доступным зарубежным альтернативам. Например, сертификатам китайского центра TrustAsia.
Этому есть простое объяснение. Сертификатам, выданным Национальным удостоверяющим центром (НУЦ) Минцифры, никто не доверяет за пределами страны. Они не проходят независимый аудит, поэтому иностранные браузеры не считают их документами в принципе. И реагируют так, как будто у сайта вообще нет сертификата безопасности.
Кроме того, при использовании таких сертификатов резко возрастает риск MITM-атак (man-in-the-middle, то есть «человек посередине»). Теоретически НУЦ может выпустить сертификат для любого чужого домена и расшифровать весь трафик пользователя, а тот даже не заметит этого.
На данный момент нет подтверждений, что такие атаки совершались через российские сертификаты. Однако подобный прецедент был зафиксирован в Казахстане, и это подтверждается независимыми исследованиями. У российских властей возможностей для слежки за пользователями еще больше.
И что делать?
Российские пользователи оказались в непростой ситуации: с одной стороны, магазины мобильных приложений удаляют местные сервисы (госучреждений, банков и прочих компаний, попавших под санкции), а с другой — браузеры всячески препятствуют тому, чтобы люди использовали эти сервисы хотя бы через сайты.
В таких обстоятельствах есть два самых простых совета:
Использовать браузер Firefox с установленным российским сертификатом. Он использует собственное хранилище, а не хранилище операционной системы. Поэтому действие сертификата будет ограничено только этим браузером. Инструкцию по установке можно найти, к примеру, здесь.
Но стоит помнить, что Firefox в этом случае не должен быть основным браузеров. Все, где российский сертификат не требуется, нужно делать в другом браузере, чтобы минимизировать вероятность перехвата данных.
Установить «Яндекс Браузер». Он доверяет сертификатам НУЦ, но в то же время проверяет, записаны ли они в отдельном публичном журнале. Это позволяет снизить вероятность MITM-атаки, так как с помощью этого журнала любой человек может проверить, для каких доменов выпускались TLS-сертификаты.
Однак всё равно нужно соблюдать осторожность:
- Не используйте и «Яндекс» как основной браузер. Заходите через него на нужные сайты только в случае необходимости.
- Лучше не использовать свою основную учетную запись «Яндекса» и не включать синхронизацию данных. Так браузер не сможет получить доступ к лишней информации о пользователе.
- Если «Яндекс Браузер» нужен вам редко, то можно вовсе создать отдельный аккаунт пользователя под него прямо в операционной системе.
И еще одно важное напоминание. В отличие от удаления мобильных приложений из магазинов, история с отзывом сертификатов может показаться большинству пользователей сложной и непонятной. В этой ситуации возрастает риск стать жертвой атаки злоумышленников.
Например, установить какое-нибудь расширение в основной браузер, которое обещае избавиться от назойливых предупреждений о небезопасном соединении и пользоваться российскими сайтами как раньше. «Бумаге» не известно о подобных случаях, но предупредить об этом будет не лишним: ни в коем случае не нужно этого делать.
Работа глобальных сертификационных центров максимально прозрачна, и именно это обеспечивает пользователю гарантию безопасного нахождения в сети. Установка подозрительных сторонних программ и расширений не решит проблему, но, с высокой долей вероятности, приведет к краже данных или взлому устройства.
Что делать, если доступ нужен на телефоне?
С мобильными устройствами ситуация сложнее. «Бумага» уже несколько раз рассказывала, что сейчас решить большинство проблем может лишь второй телефон. И история с сертификатами безопасности — не исключение.
Второй телефон нужен исключительно для российских сервисов, которые активно следят за действиями пользователей, в том числе — за другими установленными приложениями. Среди них «Яндекс Браузер», который, согласно исследованиям, использует максимальное количество методов детекции VPN, а также зачем-то ищет на устройстве браузер Tor.
Но даже на втором телефоне стоит придерживаться всё тех же правил, что и в случае с десктопной версией: не использовать свою постоянную учетную запись и не искать в браузере то, что может вызвать вопросы у российских властей.
А лучше вообще ничего не искать, и использовать его лишь как точку входа в нужные сервисы.
Что еще почитать:
- Как подготовиться к удалению нужных приложений из App Store и Google Play? И что делать, если сторы заблокируют?