Skip to content

Instantly share code, notes, and snippets.

Show Gist options
  • Select an option

  • Save ilyaigpetrov/2fdb984ca816e1c1f813e6f3ff46e1be to your computer and use it in GitHub Desktop.

Select an option

Save ilyaigpetrov/2fdb984ca816e1c1f813e6f3ff46e1be to your computer and use it in GitHub Desktop.
Не устанавливайте российские сертификаты

Не устанавливайте российские сертификаты

20.11.2022

Вкратце: устанавливая себе российский корневой сертификат, вы даёте государству полный контроль над вашим Интернет-трафиком, зашифрованным по протоколу TLS, включая httpS. Т.е. это все веб-сайты, в том числе и зарубежные (Gmail, например). Либо не устанавливайте сертификат совсем, либо делайте это безопасно: на виртуальную машину или на отдельное устройство.

Зачем нужны сертификаты?

Сертификаты криптографических протоколов (TLS/SSL) позволяют нескольким участникам идентифицировать/аутентифицировать друг друга и обмениваться данными в зашифрованном виде так, что даже провайдер (государство в его лице) не имеет к ним доступа (но пока что* может определить какие сайты вы посещаете).

*пока разработчики браузеров не внедрят Encrypted Client Echo (en).

А что случилось?

В результате вторжения РФ в Украину многие страны ввели санкции против России. Ограничения затронули и ИТ-отрасль. В частности, они коснулись пользователей и компаний, связанных с государством РФ, за исключением гражданских дочерних предприятий, принадлежащих компаниям из США или из стран-партнёров:

ENC (Encryption Commodities, Software, and Technology), for encryption items, limited for use by civil end users that are subsidiaries of, or joint ventures with, companies headquartered in the United States or specified partner countries;

Источник: “Implementation of Sanctions Against Russia Under the Export Administration Regulations (EAR)”.

Т.е. какой-нибудь Let's Encrypt может выдавать сертификаты гражданским лицам РФ, но не может выдать сертификат связанному с государством банку, например, Сбербанку.

Российский корневой сертификат — почему бы и не поставить?

Если вы всё же поставили российский корневой сертификат, то:

  1. Государство может расшифровать и подменить трафик к любому сайту (даже к Gmail, например).
  2. Государство может отвечать от имени любого сайта.
  3. Государство может более детально, чем по DNS, следить за вашей Интернет-активностью (собирать пароли, например).

Источник: Что плохого в установке российских корневых сертификатов на личные ПК? (ru.stackoverflow).
Также по теме:

Как обойти ограничения безопасности без установки сертификата?

ВНИМАНИЕ: информация ниже на практике не проверялась.

Chrome/Chromium использует реестр сертификатов операционной системы (например, Windows). При появлении сообщения об истёкшем или невалидном сертификате можно проигнорировать предупреждение безопасности и использовать сайт без шифрования.

FireFox использует собственную базу сертификатов, отдельную для каждого пользователя. Можно создать нового пользователя, добавить в него российский сертификат, но пользоваться этим профилем только на сайтах, по-другому не работающих.

«Яндекс.Браузер» и браузер «Атом» поставляются сразу с российским сертификатом. Устанавливать эти браузеры не рекомендуется, т.к. их исходные коды закрыты и какие трюки они могут проделать с вашим компьютеом неизвестно. Тоже самое можно сказать и о Хроме, но учитывайте также заинтересованность компаний-разработчиков (американский Google против прокремлёвских Yandex и VK) в том, чтобы, например, выступить в роли троянского коня и зугрузить вам backdoor (чёрный ход) на всякий случай: вдруг вы, там, власть критиковать вздумаете.

Как удалить российские сертификаты?

К сожалению, нельзя просто взять и удалить российские сертификаты. За то время, пока они были установлены, могло произойти следующее:

  1. Ваши пароли и сессии, передаваемые веб-сервисам, могли быть перехвачены государством/провайдером.
  2. Любой скачанный исполняемый файл (установщик Google Chrome с официального сайта, например) мог быть подменён на такой же, но заражённый.

Если ответственно подходить к данным рискам, то для устранения последствий установки сертификатов нужно:

  1. Переустановить ОС (Windows, например). При этом не переносите в свежую систему старые исполняемые файлы, т.к. они могут быть заражены. Антивирус в таких случаях может вас защитить, но, считаю, надёжней будет всё выкинуть и скачать заново.
  2. Сменить пароли к важным Интернет-сервисам и сайтам (Google и Gmail, например).
  3. Не устанавливать в новую систему программы от прокремлёвских компаний (от Яндекса или Касперского, например).

Чего они хотят?

Как стало известно "Ъ", в России может быть создан государственный удостоверяющий центр (УЦ) для выдачи SSL-сертификатов, которые используют интернет-магазины, платежные системы и такие государственные порталы, как сайт Федеральной налоговой службы (ФНС) и gosuslugi.ru. Чтобы сделать использование SSL-сертификатов этого УЦ массовым, основных производителей операционных систем и браузеров — Microsoft, Google, "Яндекс" и других — могут обязать предустановить в свои продукты специальный корневой сертификат.

Источник: Коммерсантъ: «Рунет прикроют сертификатом», 15.02.2016.

Т.е. они хотят получить полный контроль над информационным трафиком каждого пользователя, как это пытались сделать власти Казахстана (wikinews, Хабр). Сегодня — добровольно и для нескольких сайтов, завтра — добровольно-принудительно и для всех разрешённых.

@maximlunegov

Copy link
Copy Markdown

А есть что-нибудь про сертификаты на мобильных устройствах? Пара приложений (ВТБ и "Вкусно и Точка") недавно предупредили о возможных проблемах.

@ilyaigpetrov

ilyaigpetrov commented Mar 29, 2023 •

Copy link
Copy Markdown
Author

Попытайтесь избегать любых продуктов и компаний, продвигающих отечественные сертификаты. Так, будто это чёрная метка. Какое-то время их требования можно будет игнорировать или обойти. Возможно, затем власти сделают сертификат обязательным, запретив любые другие средства шифрования трафика. Но до тех пор пока ещё можно побороться, и пока ещё будет видно, кто на чьей стороне.

У меня нет решений для обхода/игнорирования отечественного сертификата, ни для мобильных, ни для настольных ОС, но я верю, что такие средства будут написаны, однако, опять же, их хватит лишь на какое-то время.

@maximlunegov

Copy link
Copy Markdown

Спасибо, общий посыл мне понятен. Просто для настольной ОС меня устроил вариант portable Firefox (т.е. сертификаты только для отдельных ресурсов). Как я понял, это допустимый вариант.
Возможно, для Android сработает какой-нибудь способ со вторым пространством, вот про это и хотел почитать. Конечно, при выборе между своей приватностью, безопасностью и работой отдельных приложений я выберу первое.

@AndyShade

Copy link
Copy Markdown

А есть какой-то способ проверить систему на установленные "плохие" сертификаты ?

@ilyaigpetrov

Copy link
Copy Markdown
Author

@AndyShade, можно проверить, установлены ли у вас сертификаты Минцифры, на этой странице: https://www.sberbank.com/ru/certificates.

@saskemaboy

saskemaboy commented Aug 5, 2026 •

Copy link
Copy Markdown

неужели кто-то говорит об этом!
волна новых добровольно-принудительных сертификатов пошла в августе 2026.

одна лишь мысль и понимание, что тебе нужно на айфон работающий из коробки установить сертификат с рут-правами уже дает понимание неправильного действия. другими словами, если б это было в ходу, то каждый второй ставил бы джейлбрейк на свой телефон в 2026, но этого точно не происходит. если ваш банк не дает доступ к вашим данным, то это не ваш банк.
возможно в дальнейшем будет такая история с ру сайтами, но напомню - что не работает с впн, то не должно быть в ходу.
аналогично с этими сертификатами. что-то не помню чтобы ранее были проблемы с безопасностью, а сейчас вдруг появились. чебурнет не за горами, только вот наш переезд тоже!

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment