США отозвали SSL-сертификаты у 35 российских порталов

newizv.ru — В число интернет-ресурсов, оставшихся без SSL-сертификата оказались кремлевский сайт и сайт ФСБ. В телеграммах пишут, что на очереди Яндекс и Мейлру.
Новости, Технологии | eneken 22:49 19.09.2020
109 комментариев | 99 за, 1 против |
#1 | 22:53 19.09.2020 | Кому: Всем
я твой сертификат труба щатал
#2 | 23:00 19.09.2020 | Кому: Всем
Было бы смешнее, если бы у банков отозвали. А так - не надо вводить на этих сайтах данные карт и все будет в порядке!!!
#3 | 23:06 19.09.2020 | Кому: Всем
Хороший ход, интересный. У Яндекса свой собственный сертификат. У МИДа от digicert.com.
#4 | 23:12 19.09.2020 | Кому: сайпал
Интересно, очень большая сложность на другой CA[censored]
#5 | 23:14 19.09.2020 | Кому: Всем
> Об этом американский IT-бизнесмен Майкл Талан сообщил в интервью украинскому пропагандисту Дмитрию Гордону.

Российские профессианалы, сопровождающие эти сайты, видимо, пока не в курсе.
#6 | 23:16 19.09.2020 | Кому: Работник кабеля
> Интересно, очень большая сложность на другой CA переехать?

На самом деле большая. Надо объявить тендер, обосновать его, найти деньги в бюджете, подписанном в 2018 году на 2020 год, ... выиграть этот тендер, заключить договор...
А если добавить что в это задействованы различные подразделения, то у....
#7 | 23:22 19.09.2020 | Кому: Склеп
> На самом деле большая. Надо объявить тендер, обосновать его, найти деньги в бюджете, подписанном в 2018 году на 2020 год, ... выиграть этот тендер, заключить договор...


Ну если проблема только в этом, то тут у нас все в порядке.
#8 | 23:23 19.09.2020 | Кому: Voyager
> Ну если проблема только в этом, то тут у нас все в порядке.

Я с тобой полностью согласен. Проблема полностью в порядке.
#9 | 23:25 19.09.2020 | Кому: Работник кабеля
Неясно, как именно это реализовано. Кремлин ру вообще говорит что нттпс у него не сконфигурено, а не то, что сертификат недоверенный. Скорее хак тогда на хостинге, или принудительное отключение хостером нттпс переадресации на веб сервере для этого конкретного сайта.
#10 | 23:30 19.09.2020 | Кому: сайпал
> Скорее хак тогда на хостинге, или принудительное отключение хостером нттпс переадресации на веб сервере.

Скорее всего отключили переадресацию, после отзыва сертификата. Иначе все желающие в кремль получали бы сообщение о недоверенном сертификате.
#11 | 23:40 19.09.2020 | Кому: Работник кабеля
> Скорее всего отключили переадресацию, после отзыва сертификата. Иначе все желающие в кремль получали бы сообщение о недоверенном сертификате
Хе хе. У кремлина по url to ip хостер The Federal Guard Service of the Russian Federation. То есть сами и отключили, если не хак.
#12 | 23:41 19.09.2020 | Кому: Всем
Что-то больно на утку данная новость похожа. "Одна ИТ-бабка сказала... "
#13 | 23:45 19.09.2020 | Кому: Всем
Я недопонимающий конкретно в этой сертификации.

Правильно ли я понял, что кремлин.ру используют сертификат, выданный удостоверяющим центром, который контролируем штатами, отчего браузеры, запросив список отозванных сертификатов из этого УЦ и обнаружив его в списке - отказываются по формальным ограничениям осуществлять шифрованную сессию по протоколу https с кремлином, например?
#14 | 23:51 19.09.2020 | Кому: madved
> Что-то больно на утку данная новость похожа. "Одна ИТ-бабка сказала... "

На кремлин.ру теперь нет входа по https.
#15 | 23:53 19.09.2020 | Кому: Longint
> Правильно ли я понял, что кремлин.ру используют сертификат, выданный удостоверяющим центром, который контролируем штатами, отчего браузеры, запросив список отозванных сертификатов из этого УЦ и обнаружив его в списке - отказываются по формальным ограничениям осуществлять шифрованную сессию по протоколу https с кремлином, например?

В целом да, только ограничения не формальные, а вполне физические - без сертификата невозможно произвести шифрование данных и рашифровку закрытым ключом. Теперь нужен новый сертификат и новый закрытый ключ.
#16 | 00:03 20.09.2020 | Кому: Работник кабеля
А был? Какой коммерческой конторы сертификат? На кого "американские власти могут без официальной огласки "повлиять"? Это было бы во всех лентах...
Как часто вы на kremlin.ru пишете?) Для чего кроме "must have", он там нужен?
#17 | 00:07 20.09.2020 | Кому: madved
> А был?

Поскольку там есть это[censored] , то обязан был быть. А если не было, то это - ебаное днище, даже почище того, что сертификат отозвали по указке из Белого дома. В такое ебаное днище даже я, представитель Русофобского Кубла на Вотте отказываюсь верить.

> Какой коммерческой конторы сертификат?


Без понятия.
#18 | 00:09 20.09.2020 | Кому: Работник кабеля
Спасибо!

Т.е. браузер именно не имеет техвозможности шифровать в силу специфики техпроцесса шифрования, а не просто отбрасывает доступный ему и пригодный технически для процесса шифрования сертификат как негодный?
#19 | 00:13 20.09.2020 | Кому: Работник кабеля
> Теперь нужен новый сертификат и новый закрытый ключ.

и новый удостоверяющий центр, который с 2016 года обещают создать.
#20 | 00:15 20.09.2020 | Кому: Longint
> Т.е. браузер именно не имеет техвозможности шифровать в силу специфики техпроцесса шифрования, а не просто отбрасывает доступный ему и пригодный технически для процесса шифрования сертификат как негодный?

Вообще, можно браузер заставить использовать недоверенный сертификат, потому что ситуации разные бывают, например, сертификат неожиданно отозвали, а переадресацию на хттпс не отключили. И, чтобы попасть на сайт в браузере надо нажать "Доверять этому сертификату" или "Я понимаю риск". Поэтому технически использовать можно.
#21 | 00:17 20.09.2020 | Кому: Работник кабеля
Если начать набирать адрес что в гугле, что яндексе как[censored] , то в кэше подсказок будет список популярных когда то доступных адресов кремлина именно с нттрс.

Здесь немного полнее интервью
[censored]
#22 | 00:28 20.09.2020 | Кому: Работник кабеля
Во, спасибо.

Я так и думал, просто сам процессами такого шифрования не занимался и через это был не совсем уверен, что выбор в браузере доверия сертификату обеспечивает весь функционал протокола https.

Подозревал, что, возможно, обмен ключами как то включает в себя получение чего то еще от УЦ, кроме списка отозваных.

Спасибо за разъяснение, камрад!
#23 | 00:41 20.09.2020 | Кому: Работник кабеля
Причин наличия отсутствия сертификатa может быть сильно больше, чем мифическая "блокировка" самым Белым домом. Начиная со взлома и компрометации.
а так - не "Наказание", а "нассали в тапки".
shazamba
он же Незомби »
#24 | 00:54 20.09.2020 | Кому: madved
> Что-то больно на утку данная новость похожа. "Одна ИТ-бабка сказала... "

Звони на АТС!!!
#25 | 01:05 20.09.2020 | Кому: madved
Может. Хотя сразу у 35 - вряд ли.
#26 | 01:30 20.09.2020 | Кому: Работник кабеля
> Поскольку там есть это[censored] , то обязан был быть. А если не было, то это - ебаное днище, даже почище того, что сертификат отозвали по указке из Белого дома. В такое ебаное днище даже я, представитель Русофобского Кубла на Вотте отказываюсь верить.

Разработчики
[censored]
Взаимодействие между интернет-пользователями и сайтом letters.kremlin.ru осуществляется по протоколу https с использованием встроенных в ОС семейства Windows средств реализации указанного протокола.
#27 | 01:31 20.09.2020 | Кому: shazamba
Перефразирую: в новости отсутствуют какие-либо технические подробности и данная новость наличествует только в одном источнике (а также мнение "эксперта" про коммерческие Яндекс и Mail.ru), что заставляет меня лично сомневаться в ее достоверности.
#28 | 01:33 20.09.2020 | Кому: Работник кабеля
35 - это "заявлено", перечислены только два.
#29 | 01:59 20.09.2020 | Кому: madved
> сомневаться в ее достоверности
В этом есть резоны, да.
.
Проверь как в статье ниже советуют в разных браузерах открыть[censored]

[censored]
#30 | 02:05 20.09.2020 | Кому: madved
> 35 - это "заявлено", перечислены только два.

duma.gov.ru - без https.
council.gov.ru - без https.
goverment.ru - без https.
#31 | 02:26 20.09.2020 | Кому: Работник кабеля
4 года назад.
[censored]
Джон Ву
Резуноид »
#32 | 03:56 20.09.2020 | Кому: Всем
#пока цветочки_ягодки потом
#33 | 04:28 20.09.2020 | Кому: Работник кабеля
> В целом да, только ограничения не формальные, а вполне физические - без сертификата невозможно произвести шифрование данных и рашифровку закрытым ключом. Теперь нужен новый сертификат и новый закрытый ключ.

Сертификат физически есть, можно шифровать, подписывать и подтверждать подлинность, но в сертификате выдавшего сертификат сайта удостоверяющего центра (УЦ) указана ссылка на сайт этого УЦ, по которой доступен электронный документ, называемый списком отзыва сертификатов. В этом документе перечислены серийные номера сертификатов, которые более не могут использоваться по различным причинам (отозваны самим УЦ) до истечения срока годности этих сертификатов. Список отзыва сертификатов заверяется усиленной квалифицированной ЭП УЦ. У списков отзыва, как и у сертификатов, также есть срок годности, обычно — неделя, по истечении которого список перевыпускается УЦ с новым сроком.

Браузер, получая в руки сертификат веб-сайта, ищет по своей локальной базе сертификатов доверенных УЦ сертификат УЦ выдавшего сертификат сайта, находит в нём ссылку на список отзыва, затем ищет локальную копию списка отзывов сертификатов этого УЦ, если такого нет, или его срок годности уже истёк, скачивает его с сайта УЦ, затем проверяет правильность ЭП под списком отзыва и ищет в нём серийный номер сертификата сайта. Если находит, то прерывает соединение. И так для каждого защищённого (шифрованного) соединения.

Если проигнорировать все эти ограничения (истечение срока годности сертификата, истечение срока годности списка отзывов, наличие серийного номера сертификата в списке отзывов), то ключом подписи в сертификате пользоваться можно, так что ограничения вполне себе формальные. Однако, необходимо отметить, что в таком случае УЦ больше не отвечает за то, что этот ключ принадлежит администрации сайта, на который зашёл пользователь, поэтому смысла в том, чтобы использовать сертификат с истёкшим сроком годности или отозванный УЦ никакого нет.
#34 | 04:31 20.09.2020 | Кому: Longint
> Т.е. браузер именно не имеет техвозможности шифровать в силу специфики техпроцесса шифрования, а не просто отбрасывает доступный ему и пригодный технически для процесса шифрования сертификат как негодный?

Нет, именно отбрасывает сертификат как утративший доверие удостоверяющего центра, который его выдал. Пользоваться сертификатом можно, но смысла в этом никакого нет, потому что если сертификат отозван, или его срок действия истёк, это означает, что удостоверяющий центр, который его выдал, больше не отвечает за то, что открытый ключ в сертификате принадлежит именно этому сайту, имя которого указано в сертификате.
#35 | 04:44 20.09.2020 | Кому: Всем
Тот, кто это сделал — идиот. Теперь у Правительства России появился совершенно официальный предлог заставить всех пользователей российских государственных интернет-ресурсов установить в свои браузеры сертификат какого-нибудь удостоверяющего центра, подконтрольного ФСБ, и доверять ему, что позволит ФСБ незаметно для подавляющего большинства пользователей осуществлять перлюстрацию любых его шифрованных соединений. Да, и с банками тоже. Вряд ли кто-нибудь из пользователей будет настраивать себе отдельный профиль для работы с российскими интернет-ресурсами и отдельный профиль для работы со всеми остальными сайтами.
#36 | 04:50 20.09.2020 | Кому: сайпал
> Хороший ход, интересный. У Яндекса свой собственный сертификат. У МИДа от digicert.com.

У Яндекса промежуточный удостоверяющий центр (УЦ), а не корневой. Иными словами, браузеры не доверяют УЦ Яндекса напрямую. Достаточно польскому Certum Trusted Network CA отозвать сертификат промежуточного УЦ Яндекса, как все сертификаты Яндекса немедленно превратятся в тыквы.
#37 | 04:58 20.09.2020 | Кому: Работник кабеля
> Интересно, очень большая сложность на другой CA[censored]

Газпром, например, испытывает определённые сложности в вопросе «переехать» от одного поставщика услуг по прокладке трубопровода по дну Балтийского моря к другому. Здесь будет то же самое: крупные УЦ из этого списка откажут, а мелких, если они согласятся, производители браузеров просто выкинут из перечня доверенных и перестанут поставлять их корневые сертификаты со своей продукцией, а те, что уже установлены у пользователей, принудительно удалят. В конце концов, неважно, сколько всего этих УЦ, важно, какие корневые УЦ внесены в перечень доверенных крупными производителями браузеров. А крупных производителей браузеров всего трое: Mozilla, Google и Microsoft.
#38 | 05:43 20.09.2020 | Кому: Склеп
Почему ты до сих пор не в правительстве?
#39 | 05:49 20.09.2020 | Кому: Ummon
> Почему ты до сих пор не в правительстве?

Три кольца москвичей в оцеплении мешают!!!
#40 | 06:04 20.09.2020 | Кому: Ummon
> Почему ты до сих пор не в правительстве?

«Правительство на другой планете живёт, родной!» (с)
alik-sander
подросток »
#41 | 06:05 20.09.2020 | Кому: Всем
Название kremlin не русское, по нашему надо kreml или лучше уже кириллицей. Что за низкопоклонство??
#42 | 06:08 20.09.2020 | Кому: dse
> В конце концов, неважно, сколько всего этих УЦ, важно, какие корневые УЦ внесены в перечень доверенных крупными производителями браузеров. А крупных производителей браузеров всего трое: Mozilla, Google и Microsoft.

Ну так и в итоге-то что? Чем это всё грозит Родине? Чем это всё грозит пользователю? Можно ли сделать свои корневые сертификаты? Надо ли ждать китайскую Harmony OS с бекджеком и браузером или обойдёмся Линуксом?
#43 | 06:30 20.09.2020 | Кому: Korsar
> обойдёмся Линуксом?

Если наше правительство читает Вотт и это сделает - то только ты будешь в этом виноват!!!
И, разумеется, будешь техподдержкой всех пользователей!!!
#44 | 06:50 20.09.2020 | Кому: Всем
Читая тред я разбил себе всё лицо ладонью. Прям белки-истерички - все пропало, клиент уезжает. Чисто технически остаться без сертификата невозможно. У него может закончится срок действия, его можно "отозвать" (т. е. объявить недействительным), но он никуда не денется. И тут уже пользователь решает, доверять или нет. Простейший поиск в гугле выдает около полутысячи удостоверяющих центров в РФ.
#45 | 06:57 20.09.2020 | Кому: Korsar
> Ну так и в итоге-то что? Чем это всё грозит Родине?

Очередным принудительным импортозамещением.

> Чем это всё грозит пользователю?


Его жизнь станет ещё более прозрачной, причём совершенно официально.

> Можно ли сделать свои корневые сертификаты?


Сколько угодно, это не проблема. Проблема добиться того, чтобы этому корневому сертификату доверяли все пользователи большой тройки интернет-браузеров: Mozilla Firefox, Google Chrome и Microsoft Edge.

> Надо ли ждать китайскую Harmony OS с бекджеком и браузером или …


Нафига? Заменить американские руки, нежно пожимающие потную шею российской буржуазии китайскими?

> … обойдёмся Линуксом?


Вопрос в используемых браузерах, а браузеры — это не Линукс.
#46 | 07:12 20.09.2020 | Кому: Art_
> Чисто технически остаться без сертификата невозможно. У него может закончится срок действия, его можно "отозвать" (т. е. объявить недействительным), но он никуда не денется.

А нафиг он нужен, если он недействительный? Использовать его для аутентификации сайта уже невозможно. Если сертификат протух, его можно использовать только для расшифровки зашифрованных этим сертификатом электронных документов и проверять под ними подпись, и то, если они были зашифрованы и подписаны в течение срока действия этого протухшего сертификата.

> И тут уже пользователь решает, доверять или нет. Простейший поиск в гугле выдает около полутысячи удостоверяющих центров в РФ.


В пршлом году случилась эпопея с тихим и незаметным отжатием квартир. Некоторые из аккредитованных удостоверяющих центров выдавали подставным лицам действительные сертификаты на имена реально существующих граждан, а потом эти подставные лица, пользуясь этими действительными сертификатами и парными им закрытыми ключами, изначально находившимися в их распоряжении, электронно оформляли договора продажи квартир этих ничего не подозревавших граждан. Фирмы так же угоняли. После этого особого доверия к российским УЦ лично у меня, например, уже нет.
#47 | 07:24 20.09.2020 | Кому: dse
Это проблема сертификата или людей? Так-то дай дураку стеклянный дилдо, он и его разобьет и руки порежет.
pyth2000
не фашист »
#48 | 08:28 20.09.2020 | Кому: dse
В Казахстане пробовали, кстати - не взлетело. Не знаю, почему, надо местных спросить.
#49 | 08:29 20.09.2020 | Кому: Art_
> Это проблема сертификата или людей?

Когда у человека внезапно угоняют квартиру или фирму, это да, проблема человека.

> Так-то дай дураку стеклянный дилдо, он и его разобьет и руки порежет.


В последнее время дураки пошли хитрые и умелые, они наловчились резать руки обломками стеклянных хуёв не себе, а совершенно непричастным гражданам.
pyth2000
не фашист »
#50 | 08:31 20.09.2020 | Кому: Всем
Лично моё мнение из подвала такое: разработку и поддержку этих самых сайтов выиграла контора, с ребенком уважаемого человека во главе. Поскольку имитация деятельности и лояльность руководству, в таких конторах, ценится куда выше, чем профессионализм - вполне возможна ситуация, что банально проебали момент, когда надо было продлевать сертификат.
Ну а пиндосик воспользовался моментом - себя миру показать.
Войдите или зарегистрируйтесь чтобы писать комментарии.