Информация Скоро национальный сертификать всем, для прослушки ФСБ


virt

Просветленный
Просветленный
Регистрация
24.11.2016
Сообщения
706
Репутация
228
Думаете SSL спасёт от слежки ? Но ФСБ это не нравится, так-что в будущем всем будут внедрять сертификат с бекдором. :)

Пилотные испытания российского SSL будут проведены на портале госуслуг и сайтах проектов национального поисковика «Спутник».

rus-sert-beresta.jpg



Советник Президента РФ по вопросам интернета Герман Клименко импортозамещение в области систем шифрования трафика (SSL). По его словам, пилотные испытания проведут на портале госуслуг и сайтах проектов национальной поисковой системы «Спутник». Затем планируется подключить «сайты, где есть персональные данные, финансовые транзакции и юридическая информация». Внедрением отечественного SSL занимаются Минкомсвязь, Ростелеком (совладелец системы «Спутник») и ведущие российские разработчики криптографического оборудования, в том числе компания «Крипто-Про», которую называют тесно связанной с ФСБ. Руководство компании утверждает, что около трети сотрудников фирмы раньше работали в «компетентных органах».

Давним поборником внедрения российских SSL-сертификатов директор Центра компетенций по импортозамещению в сфере информационно-коммуникационных технологий Илья Массух. Он объясняет, в чём опасность использования иностранных сертификатов:

«Основная опасность в том, что сертификат можно отозвать, причем сделать это может та организация, которая его выдаёт. Как только он будет отозван, соединение перестает быть шифрованным и защищённым. Российский трафик можно будет расшифровать».

Однако есть подозрения, что дело совсем не в этом — именно после внедрения российских сертификатов у государственных органов появится возможность расшифровать трафик, в соответствии с законом Яровой. С иностранными SSL-сертификатами госорганы не могут получить ключи шифрования, что их, разумеется, не устраивает.

Тех, кто занимается прослушкой, не может не удручать тот факт, что в российских доменных зонах количество сайтов, использующих SSL-сертификаты, быстро . В июле 2015 года в зоне .ru таких ресурсов было 109 тыс., в июле 2016 года — 189 тыс., а в июле 2017 года — 531 тыс.

Илья Массух отметил, что в России есть собственная школа шифрования, но, несмотря на это, она стала «сертификатозависимой» страной. Проблему необходимо срочно решать.

Российский стандарт шифрования уже активно используется в электронно-цифровых подписях. Их выдачей занимаются удостоверяющие центры, получившие соответствующую лицензию в ФСБ. Теперь российские ключи шифрования будут внедрять и для протокола HTTPS. «Наш протокол шифрования надёжнее и быстрее, чем иностранный», — подчёркивает руководитель проекта «Нетоскоп» Павел Храмцов.

По словам Храмцова, сегодня отечественные сертификаты поддерживает браузер «Спутник» и все браузеры, собранные на открытом коде. Есть специальный модуль для Mozilla Firefox. Храмцов также уверяет, что работа российского сертификата не создаст трудностей для пользователей — просто браузер должен будет поддерживать отечественное шифрование. Вероятно, по такой схеме в будущем должны работать все браузеры, использование которых разрешат в России. По словам Ильи Массуха, «для этих целей планируется внести изменения в 8 ФЗ („Об обеспечении доступа к информации о деятельности госорганов…”). В итоге, если пользователь будет открывать, например, портал госуслуг в браузере Chrome, у него будет появляться сообщение о том, что для пользования данным сайтом ему лучше установить определённую версию „Спутника” или „Яндекс.Браузера”».

О планах по созданию российского удостоверяющего центра (УЦ) для выдачи SSL-сертификатов известно в прошлом году. Тогда сообщалось, что администрация президента обсуждает, как дополнительно обезопасить передачу данных в интернете в случае конфликта с иностранными партнёрами. Тогда же эксперты высказывали предположение: первые российские SSL-сертификаты будут устанавливать на сайте госуслуг и других государственных порталах, а для массового использования SSL-сертификатов российского УЦ, основных производителей операционных систем и браузеров — Microsoft, Google, «Яндекс» и других — могут обязать предустановить в свои продукты специальный корневой сертификат.

Поисковик «Спутник» доверенную версию своего браузера с использованием российских алгоритмов шифрования от компании «Крипто-Про» весной 2016 года. Тогда же сообщалось, что над аналогичным проектом работает и «Яндекс», хотя в компании это опровергали. Однако в мае 2016 года Илья Массух говорил, что «Спутник» и «Яндекс» разработали бета-версии своих браузеров с использованием российских алгоритмов шифрования. Эту информацию тогда подтвердил и коммерческий директор «Крипто-Про» Юрий Маслов. Он сказал, что компания предоставила на некоммерческой основе «Спутнику» и «Яндексу» свою утилиту «КриптоПРО CSP», которая используется для шифрования и имитозащиты данных, обеспечения целостности и подлинности информации: «У „Спутника”, насколько я знаю, такая версия браузера готова и уже демонстрировалась, „Яндекс” еще в процессе».

По оценке гендиректора Технического центра интернет (ТЦИ) Алексея Платонова, стоимость развёртывания УЦ с имплементацией поддержки корневого сертификата в основные браузеры и ОС составит всего лишь 200-300 млн руб. и на это потребуется четыре-пять лет. По мнению источника, близкого к администрации президента, предустановка российского сертификата будет решаться на переговорах с компаниями-разработчиками ОС и браузеров и, если они не пойдут навстречу, «мерами законодательного регулирования».

В Минкомсвязи подтвердили, что само ведомство, Ростелеком и ведущие российские разработчики криптографического оборудования совместными усилиями внедряют отечественный SSL-сертификат.

«Разработанная модель на примере «Спутника» должна поддерживать все существующие мировые SSL-сертификаты, включая отечественный, — сообщили в пресс-службе министерства. — Решение находится на стадии тестирования. Его готовы предоставить всем заинтересованным разработчикам браузеров. Отечественный сертификат бесплатен для пользователей».

В Минкомсвязи отметили, что использование отечественного SSL-сертификата позволит повысить защищенность передаваемых персональных данных для портала госуслуг.

IT-предприниматель и создатель Telegram-канала «ЗаТелеком» Михаил Климарёв резонно предположил, что российский сертификат будет иметь бэкдор, иначе «чтение» трафика спецслужбами будет невозможно, и в связи с этим голосование с главным вопросом «Через какой срок КЦ и все «российские сертификаты» будут взломаны?». Если вам небезразлична судьба импортозамещения в отечественном ПО, примите участие в голосовании и вы.
 

virt

Просветленный
Просветленный
Регистрация
24.11.2016
Сообщения
706
Репутация
228
Ещё пара ссылок про слежки в браузерах:



 

Paranoik

Уважаемый пользователь
Форумчанин
Регистрация
09.07.2016
Сообщения
124
Репутация
108
Гугл тоже сольётся смех-смех!!!
Президент Google в регионе EMEA Мэтт Бриттин о работе на российском рынке
— В каждой стране мы работаем в рамках локального законодательства и традиций. И, конечно, взаимодействуя с госорганами.
Вот собственно и ответ на вопрос будут ли зарубежные компании работать с этими сертификатами.
 

virt

Просветленный
Просветленный
Регистрация
24.11.2016
Сообщения
706
Репутация
228
Гугл тоже сольётся смех-смех!!!

Вот собственно и ответ на вопрос будут ли зарубежные компании работать с этими сертификатами.
Скорей-всего будут встраивать в браузерах, а провайдеры будут подменять сертификаты, таким образом это MITM - атака ("Атака по середине"), тем-самым можно прослушивать шифрованный трафик, примерно так и сделано в том-же Китае например.

Сейчас будут тестировать год-два, но ждет всех печальное будущее. Хотя хз. что будет через 1-2 года !Dmeh-Smeh-Smeh!!!sholoh it
 

Hooko

Уважаемый пользователь
Форумчанин
Регистрация
24.08.2016
Сообщения
230
Репутация
345
Дурдом, ей богу... что вообще за хрень происходит? А потом мы все увидим заголовки в СМИ - "В сеть утекли личные данные миллион россиян!" А дело было так, что некто слил сертификаты и "злоумышленники" получили доступ к данным на госпортале. Тот кто делает бэкдоры, должен отлично понимать, что ими могут воспользоваться не только его создатели. Вот зачем? Зачем городить этот огород? Но нет, они хотят большего, хотят контролировать все, запустить свои когти, как можно глубже, чтоб не вырватся. Скоро даже инакомыслие будет вне закона. Просто этими действиями усложняют все для всех, и для себя в том числе. Но мы будем видеть подобные "высеры об импортозамищении" постоянно, ведь как сказал Кастельс М.
Все правительства, включая и российское, ненавидят интернет, потому что они не могут его контролировать.
 

adammi

гудериан -первобытный
Форумчанин
Регистрация
01.03.2016
Сообщения
114
Репутация
23
Так должно произойти и произойдёт так предсказано и к сожалению все иполняеться
 

DikiySan

Уважаемый пользователь
Форумчанин
Регистрация
22.02.2014
Сообщения
672
Репутация
2 093
Скорей-всего будут встраивать в браузерах, а провайдеры будут подменять сертификаты,
Прошу простить, что подобным образом врываюсь и без того оживлённую беседу.
Подскажите как в будущем можно будет определить , что встроено и избежать подмены от провайдера?
На примере браузера Mozilla.
 

virt

Просветленный
Просветленный
Регистрация
24.11.2016
Сообщения
706
Репутация
228
Сначало нужно понять, что такое сертификат и зачем он нужен, для этого нужно прочитать это:ВАЖНО - Проговорим про SSL (устройство и принцип действия)

Если лень читать, то вот выдержка:

Важнейшие задачи SSL протокола:

• КОНТРОЛЬ АУТЕНТИЧНОСТИ СЕРВЕРА - гарантировать, что сервер, с которым клиент связывается, является именно тем сервером, с которым клиент желает связаться, а не подставленным третьими лицами.

• ЗАЩИТА ДАННЫХ НА ЛИНИЯХ СВЯЗИ - гарантировать, чтобы данные, которыми клиент и сервер обмениваются, были бы закодированными и нечитамыми для других.


КОНТРОЛЬ АУТЕНТИЧНОСТИ СЕРВЕРА

Сервер, с которым на основании протокола SSL связывается клиент, всегда обязан для своей идентификации представлять т.н. сертификат, т.е. файл, содержащий его открытый ключ и другие параметры, характеризующие сервер.

Сертификат всегда подписан электронной подписью третьего-доверенного лица. Используя эту электронную подпись клиент всегда контролирует, с кем они имеет дело. Если сертификат не подписан или подписан неизвестным лицом, то об этом сообщается клиенту.

Теперь про твой вопрос и как это происходит в Мозилле (То-же и в других браузерах):

Перед тем-как сделать соединение с сайтом, браузер запрашивает с сервера сертификат, это файл, содержащий его открытый ключ и другие параметры, характеризующие сервер.

Как уже было сказано выше, что сертификат всегда подписан электронной подписью третьего-доверенного лица, браузер делает запрос этой третьей стороне и если центр подтверждает, что-да есть такой сайт и именно с него идут данные, то браузер открывает доступ к сайту. Если подтверждения нет, то браузер блокирует сайт.

Доверенные центры сертификатов можно просмотреть/указать в настройках:

upload_2017-9-26_14-22-16.png


Как можно проводить атаки:

Можно создать свой центр сертификатов, например "Лига слежки для едро", далее сделать специальную сборку, например "Браузер Путина", где в доверенных центрах уже будет прописан этот центр сертификатов. Ну или проще, потребовать от пользователей добавить этот центр в доверенные.

Тогда браузер не будет блокировать подмену сертификата.

Вот ещё пример, как добавить в "доверенные" сертификат адгарда:

Это для проверки и блокировки рекламы в SSL. По сути происходит всё то-же, адгард "внедряется" в соединение до браузера, расшифровывает трафик и вырезает рекламу. А далее уже передаёт трафик со своим сертификатом ! :)

 

DikiySan

Уважаемый пользователь
Форумчанин
Регистрация
22.02.2014
Сообщения
672
Репутация
2 093
какой вы молодец всё так подробно,прочитал и то и это и даже чуть больше

но вот вопрос, что делать раз уж так случилось или случится?
 

virt

Просветленный
Просветленный
Регистрация
24.11.2016
Сообщения
706
Репутация
228
но вот вопрос, что делать раз уж так случилось или случится?
Всё зависит от того как гайки будут закручивать.

А-так если будут подменять сертификаты, то придётся использовать VPN, это как вариант. :)
 
Автор темы Похожие темы Форум Ответы Дата
X-Shar Защита приватной информации 0
Верх Низ