KarelWintersky

KarelWintersky / 2.md

Last active 21 hours ago

Like 0

Revision d77503de1ea46cbce92f1d011bd5f6036870e325

2.md Raw

Коротко: глобальные УЦ сами по себе не «не доверяют» сертификатам НУЦ. Доверие определяют не другие центры сертификации, а браузеры, ОС и их программы доверенных корневых сертификатов. Если Russian Trusted Root CA нет в таком хранилище, сертификат НУЦ не образует доверенную цепочку в браузере.

Это разные PKI

Упрощённо, браузер проверяет цепочку:

сертификат сайта
Russian Trusted Sub CA
Russian Trusted Root CA

Последний сертификат должен находиться в доверенном хранилище браузера или ОС. Если его там нет, криптографическая подпись может быть полностью корректной, но браузер покажет:

NET::ERR_CERT_AUTHORITY_INVALID

Именно поэтому для российских сертификатов предлагается отдельно устанавливать Russian Trusted Root CA, а Минцифры публикует инструкции и версии браузеров с поддержкой этой цепочки. mos

Почему корень не добавляют

Для включения корневого сертификата в глобальные root-программы недостаточно заявить, что УЦ является государственным или выпускает корректные сертификаты. Обычно требуется:

  • подать заявку на включение;
  • раскрыть Certificate Policy и CPS;
  • доказать контроль над ключами и инфраструктурой;
  • регулярно проходить независимый аудит;
  • соблюдать требования CA/Browser Forum;
  • иметь процедуры проверки доменов, отзыва и реагирования на инциденты;
  • публиковать необходимые сведения и результаты аудитов.

Например, политика Mozilla требует для TLS-УЦ аудиты WebTrust или ETSI, причём аудитор должен быть квалифицированным и независимым. Требования Chrome также предусматривают регулярные полные аудиты и публикацию подтверждающих документов в CCADB. mozilla

По открытым данным нельзя уверенно утверждать, что НУЦ прошёл процедуру включения в root-программы Chrome, Mozilla, Apple и Microsoft. Точнее сказать так: корень НУЦ не включён в стандартные глобальные хранилища доверия, а публично известной причины в формате «Mozilla официально отказала именно по пункту X» нет.

Роль политики и геополитики

Есть и нетехнический фактор. НУЦ создавался как национальная инфраструктура, чтобы российские сайты могли продолжать работать независимо от зарубежных УЦ и санкционных ограничений. Поэтому его модель доверия ориентирована прежде всего на российские браузеры, ОС, государственные системы и локально установленные корни.

Для глобальных браузеров это означает дополнительный риск:

  • УЦ контролируется российской государственной инфраструктурой;
  • применимое законодательство и порядок выдачи сертификатов отличаются от западной модели;
  • сертификат потенциально может быть выдан для любого домена, если CA сочтёт запрос законным;
  • непонятно, насколько глобальные операторы root-программ смогут независимо проверять работу такого УЦ и добиваться исправления нарушений.

Последний пункт важен: доверие к публичному CA — это не только проверка математики сертификата, а ещё и доверие к процедурам, аудиту, независимости и возможности внешнего контроля.

CT проблему не решает

НУЦ поддерживает российскую инфраструктуру Certificate Transparency, но CT не делает корневой сертификат автоматически доверенным во всём мире. CT отвечает за обнаружение факта выдачи сертификатов, а root store — за решение, считать ли CA доверенным вообще.

Chrome, например, применяет стандартные требования CT к публично доверенным CA; для локально установленных корней действуют отдельные правила. Поэтому можно одновременно иметь: googlechrome.github

  • технически корректный сертификат;
  • запись о нём в российском CT-журнале;
  • отсутствие доверия к нему в обычном Chrome, Firefox, Safari или стандартной ОС.

Практический вывод

Сертификат НУЦ не обязательно «плохой» или криптографически небезопасный. Он просто принадлежит другому контуру доверия:

Сценарий Результат
Яндекс Браузер с поддержкой НУЦ Обычно доверяется
ОС или браузер с вручную установленным корнем Доверяется локально
Стандартный Chrome/Firefox/Safari без установки корня Обычно не доверяется
Серверная система, Docker или Linux без добавленного корня Цепочка обычно не проверяется
Глобальный CT-поиск Может не показать сертификат, если российские журналы не интегрированы в глобальный сервис

Таким образом, причина прежде всего в отсутствии глобального root-store-доверия, а не в том, что зарубежные УЦ провели проверку каждого сертификата НУЦ и признали его недействительным.