Не ставьте сертификат Минцифры! Поставили — удалите и смените все пароли!

Stop cenzure russia

Леонид Волков из «Общества Защиты Интернета» объясняет, как установка российского сертификата безопасности позволяет Минцифры получить полный доступ к данным на телефонах и компьютерах пользователей.

Youtube видео

В видео разбирается угроза перехвата зашифрованного трафика и раскрываются риски использования отечественных сертификатов. Узнайте, как защитить свои персональные данные, посмотрев новый разбор от ОЗИ.

Безопасно ли устанавливать сертификаты, которые требуют власти, или лучше завести отдельный "ментофон"?
Давид Френкель на Breakfast Show

Youtube видео

Медиазона: Что такое государственный TLS-сертификат и чем он опасен

Привет, это Давид Френкель.

Вы, наверное, видели публикации о том, что Минцифры рассылает рекомендации установить российский TLS-сертификат, и что какие-то сайты на него переходят. Про это есть, например, разбор «Медузы».

TLS-сертификат — это электронная подпись, которая подтверждает, что сайт, который вы открываете, подлинный. Это как раз буква S в протоколе HTTPS, который используют сейчас 99% сайтов в интернете. Сертификаты конкретным сайтам выдаются крупными доверенными организациями, чьи корневые сертификаты встроены в операционные системы или браузеры. И вот с лета 2026 такие организации (например, японский Globalsign) начали отказывать в обслуживании российским сайтам.

Смотрите и читайте также:
Виктор Шендерович: Текущий момент / Ход Мысли 24 и 27 марта 2026 года Смотреть онлайн

Во-первых, ни в коем случае не устанавливайте сертификат от Минцифры. Он открывает возможность российским властям расшифровывать ваш трафик. Да, им нужно будет его сначала перехватить, но для этого можно использовать те же самые ТСПУ, либо государственный DNS-сервер.

Во-вторых, несмотря на то, что сертификаты Минцифры существуют с 2022 года, российские сайты не спешат на них переходить. Даже санкции не привели к массовому переходу на Минцифры: скорее сайты переходят на китайский TrustAsia.

Мы изучили 10 000 самых популярных российских сайтов по данным Chrome UX Report, и лишь 32 из них доступны только с сертификатом Минцифры, причем 26 из них — это поддомены. Еще 20 сайтов доступны и по российским, и по «нормальным» сертификатам (например, Госуслуги или Генпрокуратура). Всего пару дней назад полностью на сертификат Минцифры перешел сайт Альфа-Банка, а вот у Сбербанка сертификат понадобится только для доступа к «СберБизнесу». Чуть больше половины популярных российских сайтов используют сертификаты от Let’s Encrypt, еще четверть от Globalsign.

Смотрите и читайте также:
Михаил Крутихин: Марк Фейгин Live 21 октября 2025 года 21:00 Мск Прямой эфир

Ситуация, когда государство выпускает свой сертификат, а потом начинает расшифровывать трафик популярных сайтов, уже происходила — на этом поймали Казахстан. Сейчас их государственный сертификат находится в черном списке всех популярных браузеров.

Что делать, чтобы все же зайти на сайты вроде Альфа-Банка? Заведите себе для этого отдельный браузер. Лучший вариант — это, например, отдельная или портативная копия браузера Firefox, в который можно добавить любой сертификат. В отличие от других браузеров, Firefox использует свое собственное хранилище, а не системное.

Если это для вас слишком сложный вариант, можно попробовать установить российский браузер с уже встроенными сертификатами Минцифры — например, «Яндекс.Браузер». Только учтите, что любой ваш трафик в этом браузере становится уязвимым, и не используйте его для обычной работы.

Смотрите и читайте также:
Жэстачайшый мульт: День совести и бесстыжий бульба-фюрер

Youtube видео

P.S. Для защиты от такой атаки придуманы в том числе CT logs. Подробнее про это есть у «Медузы», если кратко — есть публичные списки выданных сертификатов, а браузеры проверяют, что у сертификата есть цифровая подпись, что сертификат в такой публичный список добавлен. К сожалению, такая проверка не используется большинством браузеров для сертификатов, которые вы сами добавили в систему: они считаются «корпоративными», а не публичными. Есть такой публичный список и у российского сертификата, и «Яндекс.Браузер» его проверяет. Вот только ведут его, например, «Яндекс» и VK. Никто не гарантирует, что Минцифры не подпишет своим сертификатом не только российские сайты (а, например, GMail или iCloud), а владельцы публичного списка не скроют этот факт.

Спасибо Вам за добавление нашей статьи в:




Актуальный анализ политических событий в России и мире

RSS freedomrussia.org Свободная Россия. Подпишись на RSS

Понравилась статья? Подпишитесь на обновления!

RSS Выруби ЗомбоЯщик! Подпишись на рассылку!