КомментарийОбщество

Что будет с банковскими приложениями

TLS-паника схлынет: все будет работать — где с ошибками, где под танцы с бубнами. Но вопрос: зачем опять так грубо ковырять и раздражать людей?

Что будет с банковскими приложениями

Фото: Александр Мелехов / ТАСС

Российские сервисы начинают переходить на отечественные TLS-сертификаты, обеспечивающие безопасное соединение в интернете. Пользователи начинают испытывать проблемы с доступом к чувствительным сервисам, в том числе, банкам. Что происходит?

А то, что национальный сертификат для шифрования HTTPS-трафика — несбыточная мечта многих государств. И это, судя по всему, апогей краха разнообразных «суверенных интернетов».

Но сначала, учитывая, что речь идет о техническом вопросе, все это требует пояснения. Протокол TLS позволяет шифровать трафик внутри соединения. Для подтверждения подлинности нужен сертификат, который выдают авторизованные мировые компании. В рядовых случаях это происходит бесплатно. В случае государств функцию центра сертификации обычно выполняет профильное ведомство. Всё это хозяйство нужно для защиты соединений. Именно TLS отвечает за тот самый замочек в строке браузера. Формально всё просто.

Главная причина ценности этого кусочка глобальной сети: если раздать свой сертификат, можно смотреть содержимое соединений, о чем давно мечтают разные страны.

Например, Казахстан еще 10 лет назад подавал заявку в Mozilla, чтобы его сертификат был внесен в общий каталог, но вполне логично получил отказ — судя по всему, там как раз была дыра для спецслужб. Следующие попытки, вроде Qaznet Trust Certificate или смены корневого сертификата, уже встретили отпор на уровне Google и Microsoft. В итоге национальный сертификат так и остался локальной казахской игрушкой.

За эти годы TLS-сертификаты стали неотъемлемой частью сайтов и приложений. Российские регистраторы и хостинговые компании имели соглашения с международными центрами. Получить или продлить сертификат самостоятельно не составляло труда. Безопасный интернет обеспечивался на глобальном уровне без какого-либо участия государства. Но в 2022 году что-то пошло не так, и западные компании ушли с российского рынка. Это не значит, что всё единомоментно превратилось в тыкву: просто продление стало невозможным. Альтернативой мог стать Китай, пользователь все равно ничего бы не заметил. Но в Минцифре все равно запустили свой сертификационный центр и начали навязывать местный сертификат.

Скриншот из приложения «ВТБ-онлайн»

Скриншот из приложения «ВТБ-онлайн»

Без всякого технического разбора понятно, что российское изделие, каким бы оно ни было, традиционно является дырявым. Отверстие ведет сразу в спецслужбы. Также можно подозревать, что этим могут пользоваться и другие заинтересованные лица. В итоге часть финансового сегмента банально посыпалась. Типичный браузер при попытке зайти на сайт Сбербанка пишет: «Соединение небезопасно. Вы уверены, что хотите перейти на сайт?»

Можно, конечно, нажать маленькую серую кнопочку «да» и дальше пользоваться сайтом как ни в чем не бывало. Но сколько посетителей испугается? Хороший вопрос. А приложения на смартфонах в таких случаях просто тупо не работают.

Сейчас все в панике будут искать компромиссное решение. Казалось бы: установи российский сертификат и пользуйся всем этим барахлом на свой страх и риск, но риск-то возрастает, в том числе, и для самих компаний. Да и установка сертификата в браузер, как это ни смешно, — не самый банальный процесс. Надо лезть в настройки, что-то там добавлять, кнопки нажимать. В век, когда действие, требующее более двух кликов, считается неподъемным, это считай трагедия. Понятно, что будут пропагандировать, пытаться объяснять, как установить, но балаган неизбежен.

Можно заняться показухой и на какие-то пусть заметные, некритичные места со слезами на глазах и болью в сердце установить этот чертов сертификат, чтобы чиновники не ругались, а в остальных местах оставить китайский — всё же работало.

Опять на пустом месте проблему создали. Можно сдать назад. Если раньше это казалось нонсенсом, то в сегодняшних реалиях — нормальная практика. Ребята, верните как было, забудем про страшный сон. Отстаньте вы от TLS-сертификатов. Тоже вариант.

Итак, что мы имеем в итоге? В принципе, трагедии не произошло: появилось в рунете что-то напоминающее коррозию — ну и ладно. Просто какая-то часть сайтов работает с ошибками, какая-то требует плясок с бубнами. Если очень надо, а не дают, — пожалуйста, вот вам национальная система сертификации со своими особенностями и местным колоритом.

Поддержите
нашу работу!

Нажимая кнопку «Стать соучастником»,
я принимаю условия и подтверждаю свое гражданство РФ

Если у вас есть вопросы, пишите [email protected] или звоните:
+7 (929) 612-03-68

Фото: Ведомости / ТАСС

Фото: Ведомости / ТАСС

Но главное, условный Сбербанк просто заметен. От всей этой истории страдает пара десятков тысяч сайтов, ну пара сотен тысяч с поддоменами.

Большинство сайтов госорганов без проблем пользуются международными сертификатами, некоторые еще и местный установили, но, судя по всему, немногие — так что возникает вопрос масштабов трагедии.

Другой ракурс, как кажется, более важный, он не касается конкретных событий или технологий, а скорее просто служит иллюстрацией к происходящему. Упрощая мысль: опять что-то не работает. Конечно, TLS-сертификаты — важная часть современной инфраструктуры, именно они, в том числе, позволяют оберегать нас от фишинговых атак и совершать безопасные платежи в интернете. Отличная и удобная технология, развивается по сей день. Но и тут сломали. Как, кто и почему — уже не так важно, от одного факта обидно.

И проблема, по большому счету, повторяется. Опять навязывают, опять лезут куда не следует.

Нужны ли российские сертификаты? Ну конечно! Для такой страны, с такой масштабной и разветвленной сетью, в том числе, и органов государственной власти, иметь местные решения шифрования вполне логично. Только делать надо по-человечески и не бегать за окружающими с палкой и требованием установить немедленно.

Отдельно в очередной раз стоит отметить вклад профильных ведомств и организаций в техническое образование населения. За три десятка лет в интернете автор этих строк столкнулся с TLS где-то раз пять. Последний раз это выглядело как очередная галочка в настройках хостинга «Включить TSL?», что бы это ни значило. При всем восхищении информационными технологиями вообще и шифрованием трафика в частности, это не самые необходимые для жизни познания.

Ирония происходящего в другом. В теории все участники событий должны работать на благо страны — не зря же неоднократно принимали концепции кибербезопасности, а цифровых угроз нам в любом случае хватает естественным путем. На практике, без всяких санкций и давления внешнего мира, они в ежедневном режиме разрушают инфраструктуру страны. Обратите внимание на последние новости по этой теме: в большинстве случаев что-то ковыряют.

Но хватит причитать. Интернет — это большой, сложный и разнообразный конструктор, всё новые и новые термины, вроде DPI, входят в бытовой оборот. Технологий и протоколов, которые можно сломать или попытаться заблокировать, более чем достаточно. Впрочем, смысл, как мы в очередной раз видим, в этом сомнительный. Другой вопрос, что внимательность никто не отменял: теперь, если сайт говорит, что у него «левый» сертификат, вас ждет лотерея — за предупреждением могут скрываться мошенники. А может, и нет. В любых других случаях следите за замком около адреса сайта. Он должен быть закрыт.

Этот материал входит в подписку

Виртуальный Меркуров

Тренды цифрового мира

Добавляйте в Конструктор свои источники: сайты, телеграм- и youtube-каналы

Войдите в профиль, чтобы не терять свои подписки на разных устройствах

Поддержите
нашу работу!

Нажимая кнопку «Стать соучастником»,
я принимаю условия и подтверждаю свое гражданство РФ

Если у вас есть вопросы, пишите [email protected] или звоните:
+7 (929) 612-03-68

shareprint
Добавьте в Конструктор подписки, приготовленные Редакцией, или свои любимые источники: сайты, телеграм- и youtube-каналы. Залогиньтесь, чтобы не терять свои подписки на разных устройствах
arrow