• Читаете форум «Храни Деньги!»? Заглядывайте и в наши каналы — там оперативно публикуем банковские новости, выгодные предложения и акции.
    Только полезное и действительно важное — без информационного шума и новостей ради новостей.
    👉 Telegram
    👉 MAX
    Подписывайтесь, чтобы ничего интересного не пропустить.

Сертификаты Минцифры (читают 5)

One_Man

Участник
Сообщения
379
Спасибо
333
  • Спасибо!
Реакции: serge3000ss

frpac11

Участник
Сообщения
51
Спасибо
39
Какие нехорошие последствия могут возникнуть от установки сертификатов в ОС Андроид?
Предположим, что закрытый ключ корневого сертификата мин_цифры стал доступен третьей стороне и рассмотрим 2 случая:
а) сертификат установлен в ОС, т.е. глобально для всех браузеров;
б) сертификат установлен в выделенный браузер. Для сайтов, не требующих этот сертификат, используется другой браузер (свободный от серт-ов цифры).

В первом случае: каким бы браузером вы ни пользовались, третья сторона сможет расшифровывать все данные, передаваемые между веб-браузером и веб-сайтом (организовав MiTM-атаку) ссылка.
Во втором – только данные, передаваемые между выделенным браузером и сайтом.
При этом несущественно, какой именно корневой сертификат использует оригинальный сайт (цифры или др) (т.к. вся цепочка доверия сертификатов будет подменена при данном виде атаки).
 

Struzhkin

Мастер
Сообщения
7,934
Спасибо
6,760
Город
Москва
Стаж c
16.04.17
Опыт
15944/796
В первом случае: каким бы браузером вы ни пользовались, третья сторона сможет расшифровывать все данные, передаваемые между веб-браузером и веб-сайтом (организовав MiTM-атаку) ссылка.
Во втором – только данные, передаваемые между выделенным браузером и сайтом.
При этом несущественно, какой именно корневой сертификат использует оригинальный сайт (цифры или др) (т.к. вся цепочка доверия сертификатов будет подменена при данном виде атаки).
Да-да. А ещё мы все умрём.
Но ведь тот самый "товарищ майор" он же за всеми следит, больше заниматься же нечем!
 

frpac11

Участник
Сообщения
51
Спасибо
39
Я бы не стал использовать на устройстве, где я провожу финансовые операции, неизвестные приложения неизвестного автора. Даже если считать, что в них нет скрытого функционала (а он может вылезти спустя длительное время после инсталляции приложения), то в них могут быть уязвимости, про которые автор даже и не подозревает.
Уязвимости присутствуют везде. Здесь важно то, насколько их быстро находят и исправляют. Это зависит в том числе от активности сообщества, развивающего Open Source.
Оба проекта: Хромиум и ФФ имеют открытый исходный код (что позволяет применить статический анализ кода для поиска уязвимостей) и поддерживаются сообществами.
Рутениум – это сборка Хромиум, с вытекающими отсюда особенностями.

Сильная сторона ФФ (и браузеров на его основе) – это приватность (особенно после соот-й настройки), а для банкинга нужно иное:
банки собирают массу характеристик и идентификаторов устройства, без этого часть функций может не работать. ФФ умеет скрывать/подменять часть характеристик, Хромиум-подобные выдают почти все.

Вполне возможно, что в обозримом будущем для "безопасной" работы с рос-и банками потребуется завести отдельный смартфон/планшет, причем на "отечественных" ARM-процессорах (например С_киф) и с "отечественной" ОС (например А_врора).
 
Последнее редактирование:

frpac11

Участник
Сообщения
51
Спасибо
39
Да-да. А ещё мы все умрём.
Но ведь тот самый "товарищ майор" он же за всеми следит, больше заниматься же нечем!
Если можно получить дополнительную безопасность небольшими усилиями, т.е. установить сертификат в отдельный браузер | профиль, то почему бы это не сделать?
Это рациональный подход и в рамках обсуждаемой здесь темы, поэтому ваша реплика неуместна.
Слово "предположим" в начале текста не заметили?
 

frpac11

Участник
Сообщения
51
Спасибо
39
Интересно, но сложно даже для среднего пользователя.
Согласен.
Перед этим нужно еще настроить работу ADB (Android Debug Bridge ссылка), чтобы команды консоли вида adb shell ... выполнялись. Для этого:
1) Установить USB-драйвер на ПК ссылка
2) Установить инструмент под названием "Platform Tools" на ПК
3) На смартфоне включить режим "Отладка по USB"

При большом желании можно разобраться. На 4пда есть соответствующие темы. В ветке для своего устройства еще можно глянуть и вопросы задать. А здесь, как я вижу, это не приветствуется и вызывает раздражение.
 

Просматривают тему:

  • Gbnth

Статистика форума

Темы
1,590
Сообщения
811,511
Пользователи
9,421
Новый пользователь
LiaQ

Новые записи блогов

Новые комментарии

О нас

  • Форум "Храни Деньги!" создан для комфортного общения, обмена опытом и получения максимальной выгоды от банковских услуг. Основное его правило: помогай другим, и тебе тоже помогут.

Аккаунт

Следуйте за нами

Подписаться в Телеграм