Часть подсанкционных банков перешли на сертификаты Минцифры.
Значит, теперь их сайты можно открыть только через Яндекс.Браузер или установив корневые сертификаты Минцифры.
Проблема в том, что после этого Минцифры может выпустить сертификат для любого сайта, хоть gmail.com, хоть telegram.org и прослушивать всю переписку.
Вот и выбирай, житель России — иметь доступ к онлайн-банку или иметь тайну интернет-переписки.
Если таких пользователей наберется критическая масса — можно будет вообще все другие сертификаты на ТСПУ заблокировать и будет нам чебурнет.
Вообще, это поменяет правила игры, потому что можно будет, например, блокировать конкретные ютуб видео или статьи википедии, а не сайты целиком.
А там и другие государства подтянутся, даром что ли Казахстан и Бразилия тестировали свои корневые сертификаты ещё много лет назад.
И можно будет закон какой-нибудь принять, что все браузеры на территории страны должны эти госсертификаты содержать.
Вот она, полная потеря анонимности в интернете, когда государство будет видеть вообще всё и сможет блокировать всё. Влажная мечта силовиков во всех странах.
А благодарить нужно анонимных активистов, которые сметчили публичные логи выдачи сертификатов (господи, какая это красивая инфраструктура, служащая всему человечеству!) с санкционными списками и закидали всех жалобами, сгенерированными ChatGPT.
Читаю вот эту публичную дискуссию (атаку?) на Bugzilla CA Forum и у меня чувство, что на дворе сентябрь 90х, и в ранний интернет пришли новые люди с другими ценностями, только в этот раз они принесли юридическую дубинку. А интернет уже достаточно телесный, чтобы дубинка не прошла сквозь него как через призрак, как раньше.
Эпоха свободного, глобального интернета заканчивается прямо у нас на глазах.
Andrey
что мешает держать яндекс и хром для разных целей?
❤️
Andrey Mavlyanov
лучше firefox. а то не заметишь как ru-ca окажется в системе
Ready To Listen
Сейчас вообще ничего не мешает. Более того, я на сайты банков не ходил уже лет пять наверное, все через приложения. Но тут автор рассуждает о блокировке всего трафика без минцифры.
Alexander Lozhkin
Можно чуть подробнее про выпуск сертификатов на произвольные домены? Не очень понял, как это работает, на стороне сервера то такой сертификат не является доверенным…
👍️
Alexander T
Сделал FF ру-браузером, добавил серт точечно в него 🙂
Cаша Техподдержка
можешь прояснить, как имено?
Samat Galimov
Это первый шаг, вопрос в критической массе
Будут не-технари держать два браузера, чтобы не ставить корневой сертификат минцифры? Какой сертификат, какой корень? Женьшеня? Сделай чтобы у меня интернет открывался!
💯️4😁️36
Dmitriy 🇷🇺🇬🇪🇪🇸 K
а вы под админом в интернеты ходите?
Samat Galimov
Mitm, ТСПУ проксирует запросы
👌️
Nick
Другие государства подтянутся - это такое самооправдание?
Samat Galimov
Будет государственный mitm на «интересных сайтах», для «интересных людей»
Да, дорого по железу, но это вопрос как мы видим решаемый, при наличии воли
? Я вижу, что все движутся в сторону регуляции, слежек и блокировки
Alexey Ignatev
кто вообще придумал про "Минцифры может выпустить сертификат для любого сайта, хоть gmail.com, хоть telegram.org"?????
сертификаты отражаются CT-логах. НИ ОДИН БРАУЗЕР НЕ ПОЗВОЛЯЕТ РАБОТАТЬ СЕРТИФИКАТУ, НЕ ОПУБЛИКОВАННОМУ В CT-ЛОГАХ - уже несколько лет так!
все логи открыты! Можете покурить какие, когда и кому были выданы сертификаты от корня Минцифры.
👍️2😁️
Andrey
подменяет gmail.com своим фейковым фишинг гмейлом, а на клиенте яндекс браузер говорит что всё ок, потому что подписан он своим же корневым? примерно так?
👍️3💯️3
Cаша Техподдержка
то есть mitm блокировка и обследование каааааждого сайта после светлого завтра в котором рф-сертификаты захватят рф?
Post M
ну так поэтому и серты минцифры не будут работать в хроме и т.п., как не работают правительственные серты в казахстане
Samat Galimov
CT — это добровольная штука, и минцифры очевидно выпустит все, что ФСБ или РКН попросит
👍️
Denis Zolotarev
Сертификаты Сберу и ВТБ до июня выпускала GlobalSign — японская компания, исполняющая санкционное право ЕС и США. Тринадцатого и восемнадцатого июня она их отозвала, 310 доменов, 44 компании, посреди рабочего дня, без предупреждения. Так что эпоха свободного глобального интернета закончилась не тогда, когда Минцифры выпустило свой корень, а несколько раньше — когда выяснилось, что глобальность была услугой, а не свойством, и услугу можно отключить. Это, разумеется, не аргумент в пользу госсертификата: разница между «отрезать» и «читать» огромная и она сильно не в пользу Минцифры. Но и чебурнет тут строят с двух сторон, просто с разной мотивацией
👍️40💯️
Samat Galimov
Послезавтра лучше, конечно!
❤🔥
Alexey Ignatev
нет, это обязательная штука во всех браузерах.
👍️
Post M
вот поэтому и надо импортозаместить нескрепный хром я-браузером
для многих из старшего поколения и так уже яндекс, браузер и интернет это одно и то же
💯️
Anton
Ну тут минцифры не виновато, занавес закрыли с другой стороны, они сделали чтоб хоть как-то работало.
👍️8💯️3
Baïr
свободный интернет был аномалией, недоразумением и крупным недосмотром в глазах государств
👍️5💯️5😢️2
Samat Galimov
Да, мотивация может и разная, но результат те же яйца, только в профиль
Lima Echo Victor
а в чем проблема сказать "ок, разрешаю"?
Samat Galimov
В этом и ирония
Alexander Lozhkin
Спасибо)
Nikita Gusakov
возможно это побудит браузеры наконец добавить возможность ssl-pinning на сайты
в мобильных/десктопных приложениях она была и есть
Samat Galimov
Я очень надеюсь, что можно будет скоупить корень, типа мин цифры — только *.ru и *.рф
👍️2
Andrei Litvinov
Ну и? На слой приложения перейдет шифрование да и только
Anton Masyan
"НИ ОДИН БРАУЗЕР НЕ ПОЗВОЛЯЕТ"
что мешает эту проверку .... подправить 😉
Alexey Ignatev
chrome подправит, ага)
Nick
Если граждане активно не выступают против.
Anton Masyan
так речь про форки, где корневой от минцифры, а не про хром
Nick
Опять технические решения политических проблем.
Alexey Ignatev
как долго форк будет работать после попадания в базы MS Defender и аналогичные как троян?
Alexey
Я-Браузер работает. Или вы о чём?
Konstantin
что-то у вас новость в духе Медузише Беобахтер. Во-первых, в два лишних клика всё открывается. Во-вторых, какой смысл в сайтах, если всё работает через приложения? Раз в год, если потребуется, можно эти пару кликов сделать. Дальше идут неоправданные предположения и допущения, из которых, наконец, делается вывод, что всё плохо.
Alexey Ignatev
выпилит CT-проверку и попадет в Defender как малварь - это 100%, вопрос только времени.
M E
При установке Я.Браузера российские сертификаты
уже прописались в вашу ОС без вашего ведома как доверенныекак выяснили, это фейк.Насколько понимаю, этого достаточно для незаметной прослушки трафика Хрома и любого другого браузера (кроме Мозиллы, у нее кажись иммунитет к сертификатам ОС и она признаёт только свое собственное хранилище)...
Anton Masyan
да понятно, что "на каждую хитрую жопу найдется хуй с винтом" и что минцифре такие телодвижения не нужны, вопрос ведь можно поставить как: "существует ли риск прослушивания ссл трафика?"
Alexey
Зачем выпиливать проверку? Или вы ожидаете, что тщ майор будет фейковые серты в СТ заносить?
Александр Грибков
Или я чего то не понимаю, или ...
Каким образом корневой сертификат мин цифры относиться к блокировка gmail и прочих? В моём понимание это подпись подтверждающая валидность выпущенного ssl-сертификата, тем самым подтверждающая что сайт является тем за кого себя выдаёт. Также этот ssl-сертификат используется для шифрования обмена, при том что этот сертификат должен быть расположен на хостинге вместе с сайтом, а браузер только проверяет сертификат на подлинность через эти самые корневые сертификаты. Соответственно список всех корневые сертификатов прописаны в любой ОС, собственно куда и записывается сертификат мин цифры.
А теперь объясните в каком месте это может привести к какой либо блокировке или проблеме со стороны пользователя или владельца сайта?
👍️
Alexey Ignatev
Сноуден давно показал как работает такая прослушка у АНБ, с той стороны слушают и пишут уже давно. Нашим майорам пока не догнать до такого уровня.
Anton Masyan
да, ТС чисто накинул, потому что утверждение "нам всем пизда" до него еще рановато и в ближайшие нн-дцать лет уровень "завтра выкатываем, что теперь только вот эта ОС сертифицирована в рф + вот этот браузер + авторизуешься в интернет через гос услуги и касперский" не будет
Alexey
объяснили же - mitm. Условно - траф между вами и ТСПУ шифруется рф сертом, между ТСПУ и, например, Ю-трубой - правильным сертом. Но на ТСПУ траф в открытом виде - делай с ним что хочешь
👍️2
Egor Merkushev
Ух какая подмена понятий у этого «Иакова»:
I would like to thank the Mozilla CA Program managers, Wayne, caldris, Mia, and the rest of the community for their invaluable support, rigorous analysis, and dedication to maintaining the security and integrity of the WebPKI. Unless requested by the Root Store managers, I consider my participation in this thread concluded.
🤯️
Anton Masyan
но можно же начать с госов - постепенно подготовить и обкатать инфру, собрать все метрики, аналитику, я бы так и делал, если бы верхнеуровнево задача стояла "хотим видеть и читать все и чтоб нам за это ничего не было", как в классическом энтерпрайзе с длп, преферансом и поэтессами
Andrey K
сбер открывается в обычном браузере сейчас, кто-то сжалился (кто) и продлил им сертификат до 2027 ?
Ваня
Как я понимаю, если ты управляешь ещё и DNS, что тебе помешает повести с ya . ru на ip . adres . fsb . proslushka и затем проксировать в ya . ru уже под его истинным сертификатом?
Александр Грибков
Согласен, а таком варианте не думал. Спасибо!
Alexey Tolstov
В интернетах пишут, что установка ябраузером корневого серта на уровне системы - фейк. Но сам проверять пока не буду)
Roman Nikulin
Вы просто взяли ваш паттерн использования за основной и решили что если вы лично можете решить проблему в рамках вашего паттерна, то проблемы не существует.
Приложения недоступны в некоторых юрисдикциях и на некоторых устройствах. Люди использовали как замену приложениям доступ через браузер. Теперь этой возможности они лишены.
Нет. Это неправда. Проверьте это же в пару кликов видно. Нет их в папке доверенных. Значит ни ос ни другие приложения не считают их доверенными
🙏️
Georgi Fofanov
Как оно сможет прослушивать переписку, я не понял.
Климарев сегодня выкатил лонгрид про сертификаты, очень интересно, я почти все понял, но вот про это нет.
Ilya Ryabukhin
"Перешли")) Прям сами взяли, захотели и перешли)
😁️
Georgi Fofanov
вернее, вчера
Alex Ilizarov
Свободный интернет это объединение людей. Как люди перестали бороться за свободный интернет - так он и перестал быть свободным, очевидно.
💯️
Ilya
ну, для телеграма, это не сработает по друм причинам. Во-первых, разработчики ТГ и много кто еще не доверяют хранилищу ОС, они тупо зашивают сертификаты в приложение. Во-вторых, там не https|tls, а свой протокол. Но если на web.tg пойти, таки да. Но, соответственно, первый же разработчик, увидевиший в строке описания сертификата условного gmail минцифру, спалит всю схему сразу же, и это сразу в новостях будет. В третьих, тот же whatsup, помимо транспорта, еще поверх шифрует трафик через то, что там они у signal купили. Но, действительно, web.whatsup увидеть можно будет - но только один раз
Alex Ilizarov
Эти технические решения позволяют квн гонять и в сеть лазить пока запрещают.
Ilya Ryabukhin
Вопрос не в мотивации, а в альтернативах. Вот GS отозвал серты, потом другой провайдер и т.д. Можно на Минцифры серты съехать. Есть ли альтернативные варианты у подсанкционных российских компаний?)
Alex Ilizarov
Такой же как и разница между свободным интернетом и ограниченным.
Приложения слишком своенравны отеосительно того кто где и когда их использует, и слишком многого хотят (следить за другими приложениями, за квн, жрать адрессную книгу).
Ilya
все висят на let's encrypt
Alex Ilizarov
Вы очень наивны относительно скорости происходящего.
Ilya Ryabukhin
Вот только LE тоже может отозвать серты, ибо присоединились к санкциям)
amik
Два лишних клика даже в приложениях приходится делать. Если переходишь в эквайринг, скажем, хочешь по сбп оплатить внутри аппки, а там дальше выбрать банк, тебя кинет в вебе сначала на страницу банка, а оттуда уже на кнопку приложения банка. И на странице банка у тебя будет алерт о небезопасном подключении. Это не гипотеза, оно уже так, лично столкнулся, и техподдержка эквайринга предложила установить серты минцифры на айфон.
Правда через день норм заработало само без сертов
Alex Ilizarov
Это не обязательно если ты контролируешь внешние выходы трафика из страны. Если очень надо то ответы откуда надо будут приходить под любым айпишником.
Ilya
ну не совсем. Могут да, могут нет. Там дело в том, что санкционные компании не могут их оплатить, так как им запрещено. Но let's encrypt бесплатный. Но там опять же могут привязать к запрету на оказание IT услуг подсакнционным лицам, наверное. Но могут и не привязать. Кто бы знал
Alex Ilizarov
Это если вас к этим новостям пустят. А что потом будет как спалят?
Ilya Ryabukhin
Я в прошлом ответе ссылку на Хабр пытался приложить, коммент удалили(( Там была новость, что LE присоединился к санкциям США. Ну а дальше - это в любом случае риск. Действительно, могут и не отозвать. Но и GS, и другие провайдеры тоже особо не отзывали, пока какие-то активисты не начали там разводить дискуссии)) Вангую, что с LE - это просто вопрос времени
Ilya
Не понял мысль. К каким новостям кого не пустят?
Ваня
Ну я писал про ya.ru. Если его серверы в РФ, то, наверное, нужно?
А что за let's encrypt?
Alex Ilizarov
У тебя сорм и коробочки от ркн стоят в каждом провайдере. Кому нужно и зачем?
Ilya Ryabukhin
Бесплатный провайдер сертов. Можно самостоятельно выпустить бесплатный серт и заюзать его. Они вроде исходно заявляли, что цель такой "благотворительности" в распространении секьюрного Интернета, чтобы все, кто на 443 не переходил из-за финансовой невозможности, могли перейти на норм TLS абсолютно бесплатно
Alex Ilizarov
Ну будет у вас чебурнет только с нужными новостями и все пока. Белые списки на мобильниках уже давным давно катаются по стране.
Ilya
Первый раз слышу про чебурнет кипра.
Alex Ilizarov
Отлично, вы про сертификат минцифры тогда и не узнаете. Уже сейчас снаружи без присиданий с квн госуслуги не всегда доступны.
Ваня
Но ведь ТСПУ не могут расшифровать по дефолту зашифрованный https трафик. Чтобы его читать, нужно его зашифровать ключом фсб, а для этого нужно браузер принудить зашифровать ключом фсбшного сертификата, для чего и вся эта пляска с корневым сертом
Alex Ilizarov
Зато могут редиректить его туда где могут расшифровать, ну.
Ваня
Да, возникают вопросики к такой благотворительности
Ilya Ryabukhin
Да вроде в целом вопросиков нет, так-то все норм у них работало, вроде ни у кого нареканий не было)
Ilya
с чего бы? их бизнес модель известная и понятная
Ваня
Ага, вот про это я не подумал. Можно же просто попросить яндех скопипастить приватный ключ фсбе и всё
Ilya
Ну, на условном яндексе и так стоит СОРМ. Но посыл автора в том,что кто-то gmail начнет массово читать - неверен
Ваня
Типа фри триал такой своеобразный?
Почему? Не уловил, где несостыковка
M E
А, т.е. недостаточно просто "установить в ОС", нужно еще и сделать его доверенным каким-то явным образом?
Я почему-то думал все серты, что ставятся в ОС, становятся эквивалентны тем корневым, что "вшиты" в ОС из коробки, и которым любой браузер (кроме Мозиллы) так же доверяет из коробки...
Tengri Dev
У ТС глубокое заблуждение относительно того, как всё работает в Казахстане.
Ilya Ryabukhin
Не, скорее обычная фондируемая компания, которую фондируют производители браузеров и сетевого оборудования (Mozilla, Cisco и т.д.), чтобы форсировать переход на HTTPS
🙏️
Alex Ilizarov
Почему неверен то? Отвечать за чужой ип на госуровне можно, mitm через церт минцифры тоже.
Gennady Lebedev
10 лет назад впн был редкой темой для удаленщиков и сетевиков. Но вот приперло как-то мимо товарища ходить и все теперь знают
про торренты и пиринговый скайп многие не успели узнать
даешь web26.0 пиринговый и групповой)
бить по централизованным протоколам и площадкам имхо не прекратят (непонятно с чего должны)
Alex Ilizarov
Вы видимо пропустили историю как РК свой сертификат всем подряд сувал да? (mitm) А еще не в курсе что ncalayer тоже свой сертификат как доверенный ставит, да?
Tengri Dev
Куда сувал? Мне ничего не сувал.
😁️2
Alex Ilizarov
И что это решит?
Как вы им в браузере будете пользоваться без доверенного сертификата? Он его сам при установке вносит
Tengri Dev
Вы путаете теплое с мягким. Специальные сертификаты ставят исключительно в госучреждениях.
Сертификат NClayer не запрещает мне заходить на любые сайты. Ну, кроме pornohub'а
В госах, да → там чебурнет.
Alex Ilizarov
Я так путаю что ncalayer сам полез мне патчить хранилище firefox с сертификатами. Да да, я же совсем не разбирался, конечно.
Не запрещает. Позволяет еще подменить вам все сайты своим сертификатом.
Vitaliy
Ну это ж круто! Снайперскими выстрелами лочить точечно, а не весь корабль. А на любой инструмент управления/контроля всегда был, есть и будет рука загребущая, которая всегда хотела управлять чем либо. Такова суть человека. Начиная от уровня сторожа/охранника/контролёра заканчивая "большими". Но хотя бы не будут страдать "попавшие под раздачу" соседи по ресурсу
M E
Пошел ставить Я.Браузер)
Я правильно понял, что в какой-то из этих папок надо проверять?
Tengri Dev
Вы сделали голословное утверждение, что РК свой сертификат всех заставлял ставить. Это неправда.
NCLayer ставит, да. Но как он мешает сёрфить, если он выключен? Никак. Открывается абсолютно всё. Тут даже mitm не сработает, если главный mitm выключен.
🤡️2
Опять-таки → нет.
🤡️
Alex Ilizarov
Заставлял, и траффик подменял. Но у вас очень короткая память.
http habr com/ru/articles/272207/
http habr com/ru/news/531642/
Все было настолько плохо что производители браузеров сертификат в своих сторах ЗАБАНИЛИ (при том что они его и не поставляли никогда с собой).
Опять таки - да.
Вам ставится корневой CA доверенный. Там не указываются никакие ограничения.
После того как вам его поставили - можно на гос. уровне mitm делать. И более того, это не теория, а практика, уже дважды пытались.
Так что прекратите пожалуйста распространять дезинформацию, РК тут ничем не лучше, и исторически даже хуже.
🤡️
В виртуальную машину этот мусор ставить надо чтобы не обжечься 😁
Tengri Dev
Нет. Вы видели исходный код?
🤡️
Alex Ilizarov
Исходный код чего? Вам ставится доверенный сертификат которому браузеры доверяют. Вы это можете легко проверить в своих хранилищах. Иначе на этом сертификате сайты с этим сертификатом работать не будут.
После чего на гос. уровне идет модификация трафика, точно так же как она уже делалась.
Причём тут исходный код? Продолжайте наслаждаться вашим трибализмом.
Tengri Dev
😂😂😂
Alex Ilizarov
Вы смейтесь смейтесь, РК тут впереди рф по подмене интернета своим сертификатом.
Gennady Lebedev
вопрос коммуникации мимо серта минцифры, а в максимальном виде и мимо отдельных частей сетевой инфры - или тут только какстрашножить обсуждают?)
Alex Ilizarov
Ну будет у вас i2p по всей рф с чебурнетом и что? Вы думаете что они не побегут искать и запрещать i2p? Любые технические способы которые станут массовыми - будут запрещаться если не смогут контролироваться.
👍️
Gennady Lebedev
удар низковато придется
так и представил себе патрули на улицах в поисках старых нокий и моторолл, бан на умные лампочки и вообще электронику сложнее стиралки и моложе пейджеров
ну а если серьезно, то коммуникации внутри волнуют чуть больше, без наружи очень плохо, но можно существовать, без связи вообще - не особо
Alex Ilizarov
Патрули не нужны, везде коробки тспу и сорм стоят. Можно на поток поставить репрессии.
Samat Galimov
Так расскажите!
ТСПУ делает mitm, для пользователя подменяет сертификат на тот же домен, выданный минцифры. Прослушивание плюс блокировка по урлам и все незаметно для среднего пользователя
Gennady Lebedev
сорь, пропустил шаг
пиринг в 2026+ будет чуть богаче чем в 2006, как минимум потому что все города забиты вайками и устройствами
когда шэринг экрана между макбуками идет - даже роутер не видит их трафик, открывается затюненый но полностью легальный и стандартный вифи-коннект между 2 устройствами на приличной скорости (и зум недавно при апдейте спросил, хочу ли детектить устройства вокруг для пиринговых звонков, куда мейнстримней))
веб3 и торы тоже всем будто бы должны быть известны. Организовать можно, вопрос насколько нужно и насколько будет болеть. В пределе это будет днище, а не интернет, но даже мексиканские картели справились - и в рф получится.
Моя ставка вообще на то, что и уровень этот будет гораздо выше, потому что потребность есть не только котиков без цензуры отправлять, а еще и платформы подофигели, погибаться до плинтуса и злоупотреблять коммиссиями.
Но я оптимист
Mikhail Kalkov
CT был придуман чтобы нельзя было заменить сертификат через mitm для одного пользователя. Поэтому чтобы подменить Gmail им придётся публиковать свой сертификат в CT, а такое событие попадёт в газеты на следующее утро. Поэтому по-тихому подменить не получится. Или я что-то не понял?
Sergey Golub
У Яндекс.Браузера и еже с ними есть и другая проблема - она проверяет свой CT-лог, который должен являться ещё одним уровнем проверки. Так что с теоретическим выпуском НУЦ серта для telegram org "условно" независимому Яндексу можно предложить внести поправки в свой же лог и оп, полное доверие
Torino
так эти игрища с блокировками не минцифры начало,
мц просто адаптировались к западным блокировкам
👍️
M E
Поставил. Новых сертификатов в ОС не обнаружил.
Так что сорян всем за дезинформацию. Исправил свое исходное сообщение.
👍️
Konstantin
два лишних клика = лишены?
Pavel Gavrilov
В этой истории мне непонятно, почему другие инфраструктурные провайдеры не пошли по той же дорожке. Почему сеть доменных имён всё ещё обслуживает домены подсанкционных стран и компаний? Почему сеть подводных кабелей всё ещё передаёт их пакеты? Почему браузеры, соблюдающие законы США и ЕС не внедрили цензуру сами, почему для этого понадобилось ломать цепочку на стороне Globalsign? Почему погром базовой инфраструктуры интернета ведётся выборочно?
Анастасия В.
нужно быть осторожнее, не все так просто
Pavel Gavrilov
Кстати, у кого на компе с виндой стоит Касперский со включенной проверкой веб (в бесплатной версии её отключить нельзя), можете посмотреть, как эта MITM-атака работает.
Во всех браузерах все сайты становятся подписаны сертификатом, который выпустил Касперский. Все браузеры и сайты таким положением дел удовлетворены.
Если при генерации таких самоподписанных сертификатов не указывать метаданные, отличные от метаданных оригинала, обнаружить подделку будет невозможно.
🤝️
Roman Nikulin
ну можно проще powershell и там команду:
Get-ChildItem -Path Cert:\LocalMachine\Root | Where-Object { $_.Subject -match "Russian Trusted Root CA" }если нашлось что-то типа:
CN=Russian Trusted Root CA, O=The Ministry of Digital Development and Communications, C=RU
у вас проблемы 😊
👍️
Вы не правы. И по прежнему сужаете свое поле зрения исключительно вашими паттернами использования.
Вот вам пример: люди с iphone пытаются подключиться к альфе или втб, которые под санкциями и начали использовать сертификаты НУЦ Минцифры.
apple, google, microsoft этот центр сертификации ожидаемо не добавляет в свои доверенные хранилища.
как итог вы не подключитесь с iphone ни через один браузер к личному кабинету этих банков.
А на стороне банка включен HSTS который обязывает клиента работать только по HTTPS и только с валидным сертификатом.
Браузер даже не даст возможности выбрать "все равно перейти" он просто оборвет соединение.
О каких двух кликах идет речь? Клике по ссылке установить я.браузер на странице заглушке ВТБ? Так это один клик 😊
Alex Ilizarov
Торы задушили, все остальное что не контролируется - будет всячески душиться. Как первый день живете.
Уровень не будет выше, потому что силовикам не нужно чтобы у вас независимая связь была.
Gennady Lebedev
с таким настроением можно самому к товарищу майору вообще пойти, можно даже со своей сбруей, он оценит что все сам 😂
они так-то против много чего выступают, начиная с продажи алкашки до 18 и чтоб налоги все платили
в военкомате на учет, опять же, обязан встать
Alex Ilizarov
С таким настроем живу в другой стране, да. Потому что очевидно к чему все идет.
Gennady Lebedev
конечно очевидно к чему все идет, у кого сомнения что подонки поступят как-то не как подонки?
но тут как-то уже локус пора поправить, существование несправделиости на планете не работает как ответ на вопрос «что есть, где жить, чем помочь»
Alex Ilizarov
Не понимаю каким образом тут приплетена справедливость. Вроде говорили про что работает, а что нет.
Gennady Lebedev
вопрос не справедливости, а того что кроме тащ майора, злых чиновников и дурных законов есть еще целая страна людей которые в общем не рвутся нарушать закон, но многие не рвутся и соблюдать
с какого рожна думать, что тащ маойр будет бегать и что-то запрещать потом, если у него сейчас не получается кроме опции «рубануть все, вайтлист через сертификат»
я в этой картине не вижу что все такие пошли и с грусти вслед за великим вождем и учителем померли. Или поскакали сдавать мясо в военкомат. как будто наоборот.
Почему со связью будет иначе? Где видно признаки что сидят и помирают раз мобила не ловит - загадка
в города вернулись старые такси, которые на радио и даже кто-то подпольные пейджерные пытается запускать
Alex Ilizarov
Так они это и планируют сделать ну.
А теперь еще раз идем и читаем мои сообщения где я делаю акцент на то что любые массовые способы связи будут контролироваться или запрещаться.
Konstantin
согласен, что не всем может быть доступно. Был не в курсе, что Эпл не позволяет этого. Но если я сужаю своё поле зрения, то вы, наоборот, раздуваете масштаб проблемы. Нужно, чтобы у пользователя а) был Айфон (таких около трети от общего числа), б) чтобы у него не было установлено приложение банка, т. е., например, это очень старый айфон или очень ленивый пользователь, который не справится с инструкцией по установке приложения. И вот тогда сайт не откроется. Сколько таких людей? Процентов 5?
Roman Nikulin
Это забавно, но это опять сужение.
У пользователя может быть наоборот самый новый iphone и тогда установка приложений ему будет не доступна.
Они же под санкциями. Их нет в магазине приложений 😊
Установка через режим разработчика как недавно предлагал Т-банк высылая свои credentials - по моему это не безопасно и тут дело даже не в том что пользователь ленив.
Он может быть наоборот очень деятелен и продвинут и как раз понимает риски такого действия.
Приложение не прошедшее аудит apple store - ну такое себе, согласитесь.
По версии операторов владельцев айфонов что-то около 25%.
Их всех касается эта проблема. Нормально пользоваться большим количеством банковских приложений невозможно.
С одной стороны их жаль.
С другой стороны пока что есть яндекс браузер (его кстати тоже может в скором времени не стать в apple store) и что тогда?
Так то у яндекса тоже есть свой банк, который тоже может попасть под санкции.
И все аффилированные приложения вместе с ним тоже.
Gennady Lebedev
будут, уже, и получается так хорошо, что даже моя пожилая учительница и пельмяши до 10 лет в курсе что такое впн
вы каждый раз говорите будто их намерение это свершившаяся реальность, а не пожелания агрессивных альфачей с внезапно для них затрещавшим бюджетом
Alex Ilizarov
Как хорошо вашей учительнице, а я на пару месяцев связь с мачехой потерял из-за этого. Все то у вас такие грамотные, никто макс для связи не ставит.
Прогнозирование на то и прогнозирование, чтобы подготовиться заранее. Когда свершится - обсуждать уже особо нечего будет.
Gennady Lebedev
брат все прошлое лето не мог нормально с отцом общаться, первый год серьезно глушили сеть вокруг города. Осенью отец умер
продолжим чем меряться?
это все грустно, но повторю банально: страна и люди не исчезнут. Можно прогнозировать поведение говнюков, оно, блин, не сложное, по своей природе. А можно подумать как может приспособится большая страна набитая в том числе талантливыми людьми и горой техники.
摆烂
Ты просто и так уже под колпаком поэтому норм проходит.
👎️
Alex Ilizarov
Так они и в северной корее никуда не исчезли.
Например пытаться изо всех сил сохранить свой банкротный бизнес чтобы агония для всей страны продлилась чуть дольше. Тут в том и дело что пытаются просто подстроиться.
🥱️
Gennady Lebedev
угу, похожее нашли, а разницу годов, границ и людей просто проигнорируем? Куда товарищ ким туда и весь великий многонациональный народ что ли 😂
венесуэлла так то похожее будет, десять лет все большего ада - вполне реалистично
Alex Ilizarov
Ну ладно, загоним всех в колхозы. Роднее?
Gennady Lebedev
осталось найти десяток миллионов молодой красной бедноты по селам
продолжим гнилые параллели потому они ойкакие страшные (но примерно ничего не поясняющик лучше «ойкабзда всем», что и без них все умеют)?
Alex Ilizarov
Беднота появится сразу как работа кончится. А рядом и плановая экономика.
Ну так я вам объясняю что переезжать из страны надо, вот и все. Лучше не будет еще очень очень долго.
Yakov Till
Брезгливость
Gennady Lebedev
спасибо, кэп
обстоятельствами мериться наверное не стоит, фундаментальная ошибка атрибуции, вот это все
Konstantin
и Тинёк, и другие банки научились делать замаскированные приложения, которые проходят ревью в Апсторе, некоторое время доступны, пользователи их могут установить.
Что будет завтра - ни вы, ни я не знаем. Владельцы Айфонов в целом за последние годы привыкли страдать, а наши умельцы помогают им как-то справляться - платёжные стикеры, оплата через Блютуз. С сертификаиами тоже что-нибудь придумают. В таком мире живём, что поделать.
💯️
Roman Nikulin
Ну вот вы уже от отрицания перешли к принятию 😂 А то "два клика" два клика 😂
R
А ещё mesh сети же
👍️
Konstantin
подавляющее большинство пользователей и проблему-то не заметит)
Gennady Lebedev
и старлинк (нелегально, но куча мест где работают), и наносоты и даже радиостанции
есть даже готовые наборы где все перечисленное + условный микротик и батарея изрядной емкости под усилок - и вот уже не турист идет, а человек-вышка)
R
Ну стралинк проблемно, только Калининградская, ДНР/ЛНР, Крым?, вроде рядом с Казахстаном, возможно где-то в СЗФО, ну и терминал ещё затащить надо, да и банят их
Gennady Lebedev
ага, условия не вот прям френдли к москве, но некоторые люди и в тех местах обитают)
Идейные товарищи уже затарившие гору электроники включая проверяемые регулярно старлинки - в наличии
насколько далеко зайдет шиза и попытки к ней приспособиться - хз
кто видит варианты что вообще может интересного вырасти на базе городской страны где надолго пропал легальный интернет?
Ilya Ryabukhin
Ну, будут маскированные моб. приложения, как уже все 4 года + SSL пиннинг)
Dima Hrebeniuk 👾 | moni
те, кто забирают свободу других — ее не заслуживают
все же первыми был ркн, жалобы в эпл, и куча всего, что этому способствует
а сейчас и удобные законы появились, тут уже спорно конечно, но активисты в bugzilla делают менее этичные вещи, однако вполне ожидаемые же
Oleg
Действительно, причин для этого не было никогда да?
R4KN_tyan
Ему бы сперва с баном по айпи справиться, а то утром седня так спроксировали по v4 жалкие 4 ипа гитхаба, что у РТ произошла небольшая тряска на полчаса с упавшим озоном и вб
Я тспу сую vk.ru quic чтобы он дорогу нюхал и пропускал, какой сертификат?) Там столько приколов можно сделать и грчц это же не дебилы, им бы прибить айпи к доменам сперва , телегу ещё раз заблокировать, за митм на тспу никто бюджет даже не раскинул пока.
Mikhail
Завёз нормальный UI для просмотра ru-ca сертификатов https://ru-certs.tgstats.ru
Samat Galimov
круто!! а где берешь данные?
Mikhail
яндекс браузер запрашивает ct-логи, они хостятся на мейлру, яндексе и govru, там история логов до 2022 доступна
Andrej S
просто концепция и схема архитектуры современных говнобраузеров давно устарела … точнее это никгда не было хорошей архитектурой, просто сейчас это стало видно во многих местах так что никакие костыли уже не помогают
зачем всякий мерзкий нейрослоп тащить в тематический чат, это же подростковая болталка!
R4KN_tyan
Ммм
Диана Фадеева · капитал в метрах
Ну вот, это и смущает. Если без доверия ОС, то вся схема больше похожа на точечный обход для браузера, а не на общий доступ к всему трафику. С gmail там ещё ладно, а вот про прослушку переписки уже слишком бодро звучит.
Ну да, без связи совсем уже не жизнь. Но они обычно сначала душат удобство, а не бегают за каждой нокией, им так проще.
ну да, для банка это мелочь, а для обычного человека уже возня. Самое противное, что потом это еще и назовут заботой о безопасности
ну вот это уже звучит как, сначала сделаем вид что ничего не происходит, потом удивимся чебурнету. Осторожнее, да, но тут осторожность как раз и заканчивается на этапе, где удобство банкинга начинают продавать через доверие ко всему подряд.
ну да, только тут они выступают не против алкашки, а за то, чтобы у тебя по дороге еще и трафик через свои руки прошел. Разница все же есть, мягко говоря.
Gennady Lebedev
разница в деянии и последствиях - да, головой почти все понимают что забухавший подросток это проблема окружающим и угроза себе
А что погононосец с доступом к личной жизни хуже маньяка с ключами от всех квартир района - так еще не реагируем, ни как вид ни как нация -> может после этой итерации как раз и начнем
Диана Фадеева · капитал в метрах
Ну да, у нас обычно сначала все чинят через костыль, потом удивляются, что он стал инфраструктурой. Больше всего пугает даже не сам сертификат, а привычка сделать временное решение вечным.
Gennady Lebedev
а чего это «через костыль»?)
было - не костыльно, связь и ит в рф были ведущими, без оговорок
серты как решение проблемы полного контроля трафика в публичной сети тоже вполне себе пром-солюшн, если его нормально сделать и вести как положено то других-то решений особо и не потребуется в этом месте (потребуются в других, хехе). Если что, это минимум 3 волна попыток всех посадить на минцифры, куда этот путь все знали еще в первый раз в 10-ых, не внедрили не потому что «они» не хотели кстати
другое дело - кто верит, что сделают норм?) что рутовые серты или там пачка подписанных сертов на чужие сайты не протекут в паблик, не будут лишением серта угрожать за неправльное выражение лица и прочий кураж полной власти
слежу за сюжетом лет 20, это все как раз по плану идет сверху донизу, просто все в теме знали что план - г**о, со старта, то есть даже в этом нет сюрприза