KarelWintersky

KarelWintersky / прозрачность2.md

Last active 20 hours ago

Like 0

KarelWintersky revised this gist 20 hours ago · 6715e2f

1 file changed, 53 insertions

прозрачность2.md (file created)
@@ -0,0 +1,53 @@
1 + **Если речь именно о Certificate Transparency, то НУЦ Минцифры технически является прозрачным — но в отдельной российской экосистеме CT, а не на уровне глобальной Web PKI.**
2 +
3 + ## Что реализовано
4 +
5 + Для TLS-сертификатов НУЦ заявлена публикация в трёх публичных CT-журналах:
6 +
7 + - журнал Минцифры;
8 + - журнал Яндекса;
9 + - журнал VK.
10 +
11 + Сами журналы используют стандартную модель CT: записи можно добавлять, но нельзя незаметно редактировать или удалять; целостность проверяется через дерево Меркла. Яндекс прямо описывает такие требования к журналам и применяет их к сертификатам НУЦ. [browser.yandex](https://browser.yandex.ru/help/ru/security/policy-ct-log)
12 +
13 + Это подтверждается и публичными сервисами просмотра российских CT-журналов: там присутствуют издатели `Russian Trusted Sub CA`, корень `Russian Trusted Root CA`, а также журналы операторов Минцифры, Яндекса и VK. [precert](https://precert.ru/stat/)
14 +
15 + ## Насколько это независимая прозрачность
16 +
17 + По технической схеме ответ скорее **«да»**:
18 +
19 + | Критерий | Оценка |
20 + |---|---|
21 + | Публичные журналы | Да |
22 + | Возможность проверить наличие сертификата | Да |
23 + | Append-only-структура и криптографическая проверяемость | Да, заявлена и описана в политике Яндекс Браузера |
24 + | Несколько операторов журналов | Да: государственный и два коммерческих |
25 + | Проверка сертификата браузером | Да, прежде всего в российской браузерной экосистеме |
26 + | Полная независимость от государства | Нет, один из операторов — само Минцифры |
27 + | Включение в глобальную Web PKI | Нет или, по крайней мере, не следует из наличия CT |
28 +
29 + Наличие собственного журнала Минцифры само по себе не даёт такой же степени независимости, как журналы, которыми управляют полностью независимые внешние организации. Однако два дополнительных журнала — Яндекса и VK — позволяют обнаружить ситуацию, когда государственный журнал показывает одну картину, а независимые от него операторы — другую.
30 +
31 + То есть это **прозрачность выдачи сертификатов**, но не независимый аудит самого УЦ и не доказательство того, что CA во всех отношениях соответствует требованиям Chrome, Mozilla, Apple или CA/Browser Forum.
32 +
33 + ## Важное ограничение
34 +
35 + CT и доверие к корневому сертификату — разные вещи.
36 +
37 + Google прямо указывает, что стандартная проверка Certificate Transparency относится к публично доверенным CA. Для корней, вручную установленных пользователем или администратором, CT обычно не является обязательным: такие сертификаты могут приниматься браузером без участия глобальных CT-журналов. [googlechrome.github](https://googlechrome.github.io/CertificateTransparency/enterprises.html)
38 +
39 + Это означает:
40 +
41 + - если сертификат НУЦ проверяется в Яндекс Браузере или другом браузере, который встроил российский корень и поддерживает российские CT-журналы, SCT действительно может использоваться для контроля;
42 + - если корень `Russian Trusted Root CA` вручную добавлен в хранилище Chrome, Firefox или ОС, это уже локальная модель доверия;
43 + - наличие SCT в таком случае не следует автоматически считать обязательной защитой от всех вариантов подмены.
44 +
45 + Яндекс Браузер отдельно требует SCT из доверенного журнала Яндекса для сертификатов НУЦ, то есть там CT не просто публикуется, а участвует в проверке сертификата. [browser.yandex](https://browser.yandex.ru/help/ru/security/policy-ct-log)
46 +
47 + ## Итог
48 +
49 + Моя оценка такая:
50 +
51 + > **НУЦ Минцифры прозрачен по механизму Certificate Transparency, но эта прозрачность ограничена российскими журналами и поддерживающими их браузерами.**
52 +
53 + Можно отслеживать, какие сертификаты НУЦ выпущены для домена, через российские сервисы вроде `precert.ru` и `ct.tlscc.ru`. Но это не означает, что НУЦ обладает тем же статусом и уровнем внешней проверки, что публичные глобальные CA вроде Let’s Encrypt, DigiCert или Sectigo. CT помогает обнаружить ошибочную выдачу, но сам по себе не доказывает добросовестность УЦ и не предотвращает злоупотребления его корневым ключом.