Прямой эфир
\u0433\u043e\u043b\u043e\u0441\u043e\u043c \u041f\u0430\u0441\u0442\u0435\u0440\u043d\u0430\u043a\u0430 \u0438 \u0441\u043c\u043e\u0442\u0440\u0435\u0442\u044c \u0432 \u043e\u043a\u043d\u043e \u043d\u0430 \u043e\u0441\u0435\u043d\u044c","\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u043e\u0442\u043a\u0430\u0437\u0430\u043b\u0430\u0441\u044c \u043e\u0442 email
\u0432 \u043f\u043e\u043b\u044c\u0437\u0443 \u043e\u0431\u0449\u0435\u043d\u0438\u044f \u043f\u0440\u0438 \u043f\u043e\u043c\u043e\u0449\u0438 \u043c\u0435\u043c\u043e\u0432","\u041f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0435-\u043f\u043b\u0430\u0446\u0435\u0431\u043e \u0441\u043a\u0430\u0447\u0430\u043b\u0438
\u0431\u043e\u043b\u044c\u0448\u0435 \u043c\u0438\u043b\u043b\u0438\u043e\u043d\u0430 \u0440\u0430\u0437","\u0413\u043e\u043b\u043e\u0441\u043e\u0432\u043e\u0439 \u043f\u043e\u043c\u043e\u0449\u043d\u0438\u043a \u0432\u044b\u043a\u0443\u043f\u0438\u043b
\u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044e-\u0441\u043e\u0437\u0434\u0430\u0442\u0435\u043b\u044f","\u0425\u0430\u043a\u0435\u0440\u044b \u0441\u043c\u043e\u0433\u043b\u0438 \u043e\u0431\u043e\u0439\u0442\u0438 \u0434\u0432\u0443\u0445\u0444\u0430\u043a\u0442\u043e\u0440\u043d\u0443\u044e
\u0430\u0432\u0442\u043e\u0440\u0438\u0437\u0430\u0446\u0438\u044e \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0443\u0433\u043e\u0432\u043e\u0440\u043e\u0432","\u041a\u043e\u043c\u0430\u043d\u0434\u0430 \u043a\u0430\u043b\u0438\u0444\u043e\u0440\u043d\u0438\u0439\u0441\u043a\u043e\u0433\u043e \u043f\u0440\u043e\u0435\u043a\u0442\u0430
\u043e\u043a\u0430\u0437\u0430\u043b\u0430\u0441\u044c \u043d\u0435\u0439\u0440\u043e\u043d\u043d\u043e\u0439 \u0441\u0435\u0442\u044c\u044e"]
голосом Пастернака и смотреть в окно на осень
Taras Halturin
Объясните мне, откуда столько хейтерсва на вполне понятную и позитивную активность? Каковы причины зуда и попаболи от желания государства обеспечить безопастность работы своих служб? PS: мантру про "опять все попилят" давайте оставим в стороне ибо это не конструктивно.
Taras Halturin
Taras...да, и вместе с тем, вполне спокойно живете с зондами от западных спецслужб через майкрософт и эппл, при этом нет в сети плача на сей счет.
Revertron
TarasПросто западным спецслужбам больше доверия, чем местным.
А с помощью своего сертификата, установленного в ваш браузер (или систему), они смогут читать весь ваш трафик. Вам это надо?
Taras Halturin
RevertronПросто западным спецслужбам больше доверия, чем местным.
аргументище )))))
Pavel Osadchuk
TarasБыл знаком как то с товарищем который утверждал что во всех процессорах закладки, которые отправляют все в иностранные спецслужбы.
Всегда смеюсь над тем что люди придумывают из-за непонимания как технологии работают
Taras Halturin
PavelПавел, на счет закладок. Эта статья мне попалась на глаза оч давно. не знаю, насколько правдива история, но выглядит весьма убедительно. Спросил у гугла и удалось ее найти вот тут xakep.ru/2011/12/26/58104/
Если есть тут люди, профессионально владеющие темой, дайте знать ваше мнение.
Серёга Протонов
Tarasну вот америку пусть американце обсирают, а мы тут будем россию
Aleksandr Sorokin
Я так понимаю, что техническая сторона вопроса заключается в использовании гос-вом выданных сертификатов для доступа к закрытым соединениям пользователей. Ну и плюс бюджетик попилить как обычно?
Иван Анатольев
AleksandrЕщё в первое время создать кучу проблем с таким сертификатами в альтернативных ОС и браузерах.
Илья Гераськин
ИванЕсли он будет легальный, то промежуточные сертификаты никто не отменял
Злой Полушубок
ИльяОн должен быть именно корневым, иначе это будет то же самое что и сейчас. Так что никаких промежуточных сертификатов.
Илья Гераськин
ЗлойЧто же самое, что и сейчас? Сейчас у них нет никаких ключей, а если будет даже не корневой, то ключ всё равно будет.
Злой Полушубок
ИльяНе корневой сертификат может быть отозван тем кто его выдал. О чем они и говорят: "Если они по какой-то причине отзовут эти сертификаты, это может поставить под угрозу защищенную передачу данных в рунете."
Vladislav Kharchev
Давно пора было это сделать! Ведь продажа SSL сертификатов это фактически продажа воздуха. На ней например 1 ярд баксов поднял Mark Shuttleworth - первый космический турист.
Если 6 ярдов рублей каждый год будут оставаться в стране - это прекрасно. Это вроде как стоимость пары станций метро в провинции.
Ну а если всякие msft & AAPL не будут вставлять сертификаты этого госцентра в свои браузеры - им же хуже, просто всем пользующимся госуслугами будут рекомендовать Яндекс.Браузер.
slugge
VladislavЯ не думаю что отечественный центр поднимет на этом хотя бы $100
Revertron
Надо озадачиться расширением к браузеру, или чем-то подобным, что будет проверять какие домены подписаны этим российским УЦ, чтобы не допустить MITM других сайтов.
Сергей Достовалов
Треть сотрудников бывшие ФСБшники? Они там чем в КП занимаются, программируют или криптоанализ через паяльник делают? Лучше бы софт свой привели в человеческий вид и техподдержку наладили, а то пользоваться невозможно!
Комментарий удален
Комментарий удален
Комментарий удален
Комментарий удален
Комментарий удален
Aleksandr Noch
Бывших чекистов не бывает ))
ave ego
Если сайт работает в россии, он должен использовать российский HTTPS, иначе он будет заблокирован. Ближайшее будущее.
Мальчик Умный
2021 год - по всему миру начинаются продажи электрокаров, альтернативные источники энергии все больше и больше используются (Греф так говорит), в промышленности укрепляются 3д принтеры и умные материалы, Россия выпускает свой SSL-сертификат.
@aivanov
Следующим шагом заставят все почтовые и коммуникационные сервисы на территории РФ использовать сертификаты этого центра, а через год - приобрести оборудование для удобной организации MITM-атак и за свой счет предоставить ФСБ доступ к нему. Смекалочка!
Sergey Kh
Пять, сука, лет?
Виталий Смирнов
Лучше поздно, чем никогда.
Зинаида Фролова
Недавно купила мужу препарат, который посоветовала знакомая, так была в шоке от результата: наш секс стал в разы дольше и ярче (как в начале отношений), стояк крепче, оргазмы стали намного ярче и ощутимее. О этом уже в журналах пишут, вот --- https://surfe.be/4Mm
Mike Kosulin
Зинаидасертификат российский купи, чтобы всё безопасно ходило.
Denis Zykov
Господа, хватит истерить. MiTM атаку нельзя устроить даже если ты УЦ, т.к. для этого требуется приватный ключ от сертификата, который НИКОГДА не посылается в УЦ для создания(подписи) сертификата. Плюс, что бы такой УЦ внесли в список доверенных он должен присоедениться к certificate transparency initiative, а это уже не позволяет выписывать сертификаты левым доменам.
Злой Полушубок
DenisЕсли ты владеешь корневым сертификатом, можно даже не корневым, но с правом подписи на любой домен. То ты просто генерируешь фейковый сертификат на нужный домен и используешь его для MiTM.
Прецеденты уже были. В Китае у которого есть свои корневые сертификаты спалились на подделке Гугловых сертификатов https://habrahabr.ru/company/infopulse/blog/255251/.
Denis Zykov
ЗлойЯ и писал про Certificate Transparency Initiative, которая не дает выписать левый сертификат на домен. А без него не все браузеры будут а) добавлять такой УЦ к себе б) считать его сертификаты доверенными.
Ниже уже писали, что это придумано для зарабатывания 100500 денег, а не для контроля.
Злой Полушубок
Denis1. CTI никак не препятствует созданию поддельных сертификатов. А только позволяет постфактум это обнаружить.
2. Это пока экспериментальный RFC который поддерживается только хромом.
Что касается обнаружения, это не такая уж и большая проблема. Во первых это произойдет не сразу, а значит целевая атака к тому моменту будет уже завершена. Во вторых подделывать будет не с помощью корневого сертификата, а какой нибудь подставной фирмой (как в примере выше), забанят ее создадут новую. Опять же центры по сбору логов можно и забанить. Это защитит от полного прослушивания трафика, но не точечных атак.
Denis Zykov
ЗлойДа, от атаки это не защищает, но после первой же атаки через УЦ, он перестает быть доверенным и всё. Нельзя абузить систему которая строится на доверии. Если бы разработчики и все участники это PKI находились в России, то можно было бы говорить о "глобальной прослушке" и "хитрых точечных операциях". А так один косяк и прощай доверие.
Злой Полушубок
DenisПросто почитайте историю по ссылке. CNNIC (China Internet Network Information Center — административное агентство, управляющее доменом cn и подконтрольное Министерству Информатизации Китая) выдал сертификат некой MCS Holdings, которая и спалились на MiTM атаке. В результате сертификат MCS отозвали, а CNNIC до сих пор живее всех живых. Можете открыть свой хранилище сертификатов своего браузера и убедится, что CNNIC все еще там и выкинуть его нельзя, потому что половина китайнета перестанет работать.
Denis Zykov
ЗлойНу это не противоречит тому что я говорю, раз попробовали и всё. Если бы CNNIC продолжали темные дела, то их бы выкинули из корневых.
offtopic: создается впечатление что на vc.ru полно "ботов" или школьников или ботов-школьников, которые не думая минусят/плюсят всё подряд.
Злой Полушубок
DenisПопались они на том, что у хрома корневой сертификат гугла зашит в код браузера и жестко привязан к своим доменам. Так что не известно, больше не пробовали или просто были осторожнее и не попадались.
Что касается атаки на CTI, тут самое уязвимое звено логи - их адреса известны, они централизованы. Так что их можно легко забанить и браузер не сможет отослать репорт про поддельный сертификат.
Евгений Граков
DenisУчи матан
Denis Zykov
ЕвгенийУчись читать.
Pavel A Pushkarev
Отличная идея, но почему пять лет? Технологии так быстро меняются, что через пять лет SSL может заменить новая технология ;-)
Может пять таки месяцев?
Птиц
PavelЗа 5 месяцев 300млн не освоишь, а за 5 лет - вполне.
Михаил Петров
Если SSL сертификаты будут выдаваться бесплатно для владельцев сайта, я не вижу тут ничего плохого, а в таком случае даже закрою глаза про «тесно связана с ФСБ»
Сергей Иванов
МихаилКто же их будет выдавать бесплатно. :)
Михаил Петров
СергейКрипто-ПРО
Nikolay Panov
С появлением letsencrypt рынок дорогих сертификатов несколько подсдувается. Особенно в РФ.
Целью инициативы, разумеется, является более dpi чем мы имеем сейчас в связи с широким распространением https.
slugge
Чтобы использовать их сертификаты, надо быть очень смелым человеком
hakhagmon
На проект потребуется около пяти лет и порядка 300 млн рублей
все нормально, просто роспил, а потом как с тором скажут что не смогли
Мальчик Умный
hakhagmonЗато они попытались!
Николай Емашев
Дело-то хорошее, но зная как наши чиновники к нему подходят - становится грустно.
>>>"в правительстве утверждают, что идею создания отечественного УЦ пропагандирует компания Крипто-Про"....
>>если компании-разработчики ОС и браузеров не согласятся на предустановку российского сертификата, то этот вопрос будет решаться «мерами законодательного регулирования»...
А потом запретят другие средства шифрования, привяжут это к криптопро и для настройки https нужен будет этот самый криптопро. А вот только благодаря ФСБ эта штука не поддерживает PKCS#12, так как закрытые ключи должны находиться на съемных носителях.
Илья Гераськин
Я почему-то думал, что у нас есть свой УЦ. Если они сделают его передоверенным через зарубежный УЦ, то будет же работать нормально, не?
Евгений Архангельский
Нездоровый интерес к тотальному контролю за интернетом в последнее время у государства. Сделать проще им свою сеть и закрыть железным занавесом весь интернет. Культ личности и Сталина обратно :))))