Девман для питонистов
Ссылка
нажмите — покажем
нажмите — покажем
📌Война сертификатов
Многие наверняка заметили, что в последнее время с сертификатами российских сайтов что-то происходит неладное. А в шапке часто маячат напоминалки, что нужно что-то установить в браузер. Платежные формы не грузятся. А вот в Яндекс Браузере почему-то всё работает. Давайте разберемся что произошло.
✍️HTTPS (от англ. HyperText Transfer Protocol Secure) – это безопасный протокол передачи данных, который поддерживает шифрование посредством криптографических протоколов SSL и TLS, и является расширенной версией протокола HTTP.
Еще десять лет назад никого было не удивить сайтом без шифрования. Сейчас же во все современные браузеры встроена обязательная проверка TLS/SSL сертификата сайта. Так что если вход на сайт через HTTP без сертификата, то пользователь увидит кучу предупреждений о небезопасности сайта, прежде чем на него все-таки попадет.
✍️SSL/TLS-сертификат ― это цифровая подпись сайта. С её помощью подтверждается его подлинность. Перед тем как установить защищённое соединение, браузер проверяет ключи, полученные от центра сертификации, чтобы подтвердить легальность документа. Если он действителен, то браузер считает этот сайт безопасным и начинает обмен данными.
✍️И вот тут корень проблемы. SSL/TLS сертификаты выдают специальные международные и национальные организации — удостоверяющие центры (УЦ), чьи корневые сертификаты изначально встроены в операционные системы и браузеры.
✍️Международные центры — глобальные компании, например, GlobalSign, Let’s Encrypt, DigiCert, Sectigo, которые подчиняются правилам международного консорциума CA/Browser Forum. О них знают все браузеры и их сертификатами годами пользовались сайты по всему миру, включая российские.
❗️По новым правилам CA/Browser Forum международные удостоверяющие центры обязаны проверять владельцев сайтов на соответствие санкционным спискам США и ЕС. Подсанкционные российские компании и госструктуры начали массово сталкиваться с принудительным отзывом и отказом в продлении зарубежных SSL-сертификатов.
Чтобы оставаться в безопасности, российские организации, особенно банки, переходят на отечественные сертификаты от НУЦ Минцифры. Российский УЦ запустили еще в 2022 году экстренно из-за первых массовых отзывов сертификатов у банков.
Однако, о корневых сертификатах Минцифры зарубежные браузеры и операционные системы не знают, а следовательно, сайты с российскими сертификатами не считают безопасными. Из-за этого при попытке открыть российский сайт в таком браузере появляется ошибка безопасности.
✍️Ресурсы корректно открываются в отечественном Яндекс Браузере, в который российский корневой сертификат встроен по умолчанию. В зарубежных браузерах Chrome, FireFox, Safari и т.д. такой сайт заработает только после после ручной установки сертификатов Минцифры на устройство.
Таким образом, проблема решена для российского сегмента и российских пользователей. Но для российских продуктов, нацеленных на зарубежную аудиторию это может стать проблемой. Международный сертификат могут отозвать в любой момент, а с российские пользователи зарубежных браузеров без «танцев с бубнами» – ручной установки сертификатов или российского браузер – зайти на сайт не смогут.
❗️Сайт школы пока работает с международным сертификатом и доступен для всех браузеров. Неделю назад были временные проблемы с платежными шлюзами. Для приема платежей в Точка Банк пришлось доустанавливать сертификаты Минцифры, чтобы взаимодействовать с ним по API.
А вот платежная форма Т-Банка без донастройки до сих пор работает только в Яндекс.Браузере, т.к. JS скрипт выполняется на стороне клиента и там происходит проверка сертификата.
Геополитика продолжает менять веб и opensource, ну а нам с вами остается подстраиваться под новые реалии.
Мы в Макс
2 · 270 ·