20.11.2022
Вкратце: устанавливая себе российский корневой сертификат, вы даёте государству полный контроль над вашим Интернет-трафиком, зашифрованным по протоколу TLS, включая httpS. Т.е. это все веб-сайты, в том числе и зарубежные (Gmail, например). Либо не устанавливайте сертификат совсем, либо делайте это безопасно: на виртуальную машину или на отдельное устройство.
Сертификаты криптографических протоколов (TLS/SSL) позволяют нескольким участникам идентифицировать/аутентифицировать друг друга и обмениваться данными в зашифрованном виде так, что даже провайдер (государство в его лице) не имеет к ним доступа (но пока что* может определить какие сайты вы посещаете).
*пока разработчики браузеров не внедрят Encrypted Client Echo (en).
В результате вторжения РФ в Украину многие страны ввели санкции против России. Ограничения затронули и ИТ-отрасль. В частности, они коснулись пользователей и компаний, связанных с государством РФ, за исключением гражданских дочерних предприятий, принадлежащих компаниям из США или из стран-партнёров:
ENC (Encryption Commodities, Software, and Technology), for encryption items, limited for use by civil end users that are subsidiaries of, or joint ventures with, companies headquartered in the United States or specified partner countries;
Источник: “Implementation of Sanctions Against Russia Under the Export Administration Regulations (EAR)”.
Т.е. какой-нибудь Let's Encrypt может выдавать сертификаты гражданским лицам РФ, но не может выдать сертификат связанному с государством банку, например, Сбербанку.
Если вы всё же поставили российский корневой сертификат, то:
- Государство может расшифровать и подменить трафик к любому сайту (даже к Gmail, например).
- Государство может отвечать от имени любого сайта.
- Государство может более детально, чем по DNS, следить за вашей Интернет-активностью (собирать пароли, например).
Источник: Что плохого в установке российских корневых сертификатов на личные ПК? (ru.stackoverflow).
Также по теме:
- How bad it is to install another company's root certificate to your server?
- https://200ms.thenodebook.com/?p=0.4089#act-3-the-handshakes
ВНИМАНИЕ: информация ниже на практике не проверялась.
Chrome/Chromium использует реестр сертификатов операционной системы (например, Windows). При появлении сообщения об истёкшем или невалидном сертификате можно проигнорировать предупреждение безопасности и использовать сайт без шифрования.
FireFox использует собственную базу сертификатов, отдельную для каждого пользователя. Можно создать нового пользователя, добавить в него российский сертификат, но пользоваться этим профилем только на сайтах, по-другому не работающих.
«Яндекс.Браузер» и браузер «Атом» поставляются сразу с российским сертификатом. Устанавливать эти браузеры не рекомендуется, т.к. их исходные коды закрыты и какие трюки они могут проделать с вашим компьютеом неизвестно. Тоже самое можно сказать и о Хроме, но учитывайте также заинтересованность компаний-разработчиков (американский Google против прокремлёвских Yandex и VK) в том, чтобы, например, выступить в роли троянского коня и зугрузить вам backdoor (чёрный ход) на всякий случай: вдруг вы, там, власть критиковать вздумаете.
К сожалению, нельзя просто взять и удалить российские сертификаты. За то время, пока они были установлены, могло произойти следующее:
- Ваши пароли и сессии, передаваемые веб-сервисам, могли быть перехвачены государством/провайдером.
- Любой скачанный исполняемый файл (установщик Google Chrome с официального сайта, например) мог быть подменён на такой же, но заражённый.
Если ответственно подходить к данным рискам, то для устранения последствий установки сертификатов нужно:
- Переустановить ОС (Windows, например). При этом не переносите в свежую систему старые исполняемые файлы, т.к. они могут быть заражены. Антивирус в таких случаях может вас защитить, но, считаю, надёжней будет всё выкинуть и скачать заново.
- Сменить пароли к важным Интернет-сервисам и сайтам (Google и Gmail, например).
- Не устанавливать в новую систему программы от прокремлёвских компаний (от Яндекса или Касперского, например).
Как стало известно "Ъ", в России может быть создан государственный удостоверяющий центр (УЦ) для выдачи SSL-сертификатов, которые используют интернет-магазины, платежные системы и такие государственные порталы, как сайт Федеральной налоговой службы (ФНС) и gosuslugi.ru. Чтобы сделать использование SSL-сертификатов этого УЦ массовым, основных производителей операционных систем и браузеров — Microsoft, Google, "Яндекс" и других — могут обязать предустановить в свои продукты специальный корневой сертификат.
Источник: Коммерсантъ: «Рунет прикроют сертификатом», 15.02.2016.
Т.е. они хотят получить полный контроль над информационным трафиком каждого пользователя, как это пытались сделать власти Казахстана (wikinews, Хабр). Сегодня — добровольно и для нескольких сайтов, завтра — добровольно-принудительно и для всех разрешённых.



А есть что-нибудь про сертификаты на мобильных устройствах? Пара приложений (ВТБ и "Вкусно и Точка") недавно предупредили о возможных проблемах.