Сайты «Сбера» и других банков теперь можно открыть только в российских браузерах. Это опасно? И какой браузер выбрать? Короткая инструкция для тех, кто опасается переходить на продукты «Яндекса» и VK
Что случилось?
В зарубежных браузерах перестали открываться сайты многих крупных российских банков. Например, «Сбера», ВТБ, Альфа-банка, Россельхозбанка, банка «Уралсиб» и Промсвязьбанка. При заходе на страницу пользователи видят предупреждение о том, что ресурс пытается установить небезопасное соединение.
Это происходит из-за того, что банки и другие организации, у которых отзывают сертификаты безопасности, постепенно переходят на их «национальные» аналоги от Минцифры РФ. Браузеры им по умолчанию не доверяют — и поэтому предупреждают о риске.
И как теперь ходить на такие сайты?
Так или иначе вам теперь придется использовать российские сертификаты. Вот какие варианты действий есть:
- самый простой сценарий — использовать «Яндекс Браузер» для сайтов, требующих «национальный» сертификат. Этот браузер проводит дополнительную проверку российских сертификатов, но собирает много информации о пользователе — особенно его мобильная версия. Так что лучше не заходите через браузер «Яндекса» на сайты, которые могут вызвать подозрения в ваш адрес со стороны российских властей.
А чтобы оставаться на связи с «Медузой», прямо сейчас скачайте наше приложение — все главные новости, репортажи и разборы дня всегда будут у вас под рукой. Приложение работает без VPN, бесплатно и безопасно.
- технически более сложный вариант — установить российский сертификат в браузер Firefox и использовать его только для «небезопасных» отечественных сайтов. Инструкцию о том, как это сделать, можно найти на «Госуслугах» в разделе «Сертификаты для Linux» (она сгодится и для других операционных систем). И стоит оговориться: Firefox станет полностью доверять российским сертификатам и не будет проводить дополнительных проверок, как «Яндекс Браузер»;
- вариант, который мы не рекомендуем, — использовать браузер «Атом» от VK для сайтов, требующих «национальный» сертификат. Во-первых, нам не известно, проводит ли «Атом» их дополнительную проверку, как «Яндекс Браузер». Во-вторых, продукты VK за последнее время неоднократно попадались на слежке за пользователями.
- вы можете и просто проигнорировать предупреждение о сертификате. Это возможно технически, но крайне небезопасно, особенно если такой пользовательский опыт войдет у вас в привычку. Поэтому такой сценарий действий мы тоже горячо не рекомендуем;
- более радикальный вариант — вовсе перестать пользоваться сервисами, сайты которых перешли на российский сертификат безопасности. Такой совет дают некоторые эксперты. Но, конечно, он явно подойдет не всем пользователям.
Наконец, наш главный совет: не устанавливайте сертификаты Минцифры в операционную систему своего устройства (телефона, планшета, ноутбука или компьютера).
А чего вообще бояться? Какие риски создают российские сертификаты?
Главный риск — это атака типа «человек посередине» (man-in-the-middle, MITM). Она позволит властям незаметно вклиниться в ваше соединение с сервером, расшифровывать веб-трафик и детально изучить его. Или даже активно вмешаться в трафик — и подменить какие-то данные.
В условиях, когда контроль над Рунетом сосредоточивает в своих руках ФСБ, это уже не звучит как пустая угроза. Подробнее о том, чего стоит опасаться, можно прочитать по ссылке.
Рунет под контролем ФСБ
- Вторая служба ФСБ (стоит за отравлением Навального и блокировками интернета) пыталась создать себе ИИ-помощника для анализа новостей. Безуспешно Главное из расследования «Важных историй»
- У ФСБ есть пульт управления, куда стекаются данные о любой активности россиян в интернете. Так работает система слежки СОРМ А что именно может узнать о нас спецслужба?
- Пишут, что операторы связи стали передавать ФСБ больше данных о россиянах. Это правда? И кто еще делится информацией о вас со спецслужбой? (Спойлер: очень много кто!)
«Медуза»
С этим что-то можно поделать?
Можно запустить браузер в виртуальной машине, чтобы утекало меньше вашей личной информации. О том, как это сделать, можно прочитать, например, здесь. Сразу предупредим: это задача уровня «продвинутый пользователь». Так что если вы не готовы погружаться в сложные технические детали, проще всего просто осторожно использовать для входа на нужные вам российские сайты браузер «Яндекса».
Что это?
Это цифровой документ, с помощью которого между вашим браузером и сервером устанавливается зашифрованное соединение. Это происходит каждый раз, когда вы открываете сайт по протоколу HTTPS (а сейчас это практически все сайты). Этот документ также подтверждает, что ваш трафик никто не перехватил по пути и вы действительно подключаетесь к нужному серверу (например, к meduza.io).
А что проверяют?
«Яндекс Браузер» ищет в сертификате подписанную метку времени (Signed Certificate Timestamp) и проверяет подпись своего публичного журнала (Certificate Transparency log; CT-лог). В этот журнал предварительно записывается информация о выданных «национальных» сертификатах. Это в теории не даст возможности незаметно подменить сертификат для любого сайта в интернете. Если только «Яндекс» не согласится выдать властямSCT-метку в обход стандартной процедуры.