Thread Rating:
  • 0 Vote(s) - 0 Average
  • 1
  • 2
  • 3
  • 4
  • 5
Сертификат Минцифры
#1
С недавних пор в России, сайты начали переходить на новую политику безопасности и требовать уникальный сертификат от государственного органа исполнительной власти - Минцифры.

к таким сайтам можно отнести sberbank.ru sber.ru vtb.ru vtb-online.ru alfabank.com gosuslugi.ru 
ожидается в скором времени переход, на этот сертификат, и ряда других крупных RU-сайтов 

В связи с чем возникла потребность иметь возможность, "без танцев с бубнами", использовать этот сертификат исключительно для определенного круга сайтов, указанных пользователями.
т.к. установка этого сертификата по умолчанию обычным способом, приведёт к его использованию для всего трафика, c вероятностью MITM — Man-in-the-Middle атаки от надзорных органов (DPI - ТСПУ) для прослушки

https://habr.com/ru/articles/1066440/ 
+ закрепленный комментарий Для Chrome, Edge, Chromium и др.

https://habr.com/ru/articles/1066372/


Возможно ли внедрить в браузер встроенный и понятный для пользователей механизм настройки сертификатов, но только под определенные сайты?
благо начиная с 132 версии браузера появился CACertificatesWithConstraints https://chromeenterprise.google/policies...nstraints/
увы, скрытый от пользователя функционал
Reply
#2
Да, такой подход был бы очень полезен: сертификат использовать только для явно указанных пользователем доменов, а для остального трафика оставить стандартную цепочку доверия. Это значительно удобнее и безопаснее, чем устанавливать государственный сертификат как доверенный для всего трафика.
Reply
#3
Ограничение Минцифры через policy действительно спасает от лишних рисков, но настройка через реестр под силу далеко не всем. Было бы отлично увидеть встроенный UI в CentBrowser, который позволял бы точечно привязывать сертификаты к доменам в пару кликов.
Reply


Forum Jump:


Users browsing this thread: 2 Guest(s)