| @@ -0,0 +1,53 @@ | |||
| 1 | + | **Если речь именно о Certificate Transparency, то НУЦ Минцифры технически является прозрачным — но в отдельной российской экосистеме CT, а не на уровне глобальной Web PKI.** | |
| 2 | + | ||
| 3 | + | ## Что реализовано | |
| 4 | + | ||
| 5 | + | Для TLS-сертификатов НУЦ заявлена публикация в трёх публичных CT-журналах: | |
| 6 | + | ||
| 7 | + | - журнал Минцифры; | |
| 8 | + | - журнал Яндекса; | |
| 9 | + | - журнал VK. | |
| 10 | + | ||
| 11 | + | Сами журналы используют стандартную модель CT: записи можно добавлять, но нельзя незаметно редактировать или удалять; целостность проверяется через дерево Меркла. Яндекс прямо описывает такие требования к журналам и применяет их к сертификатам НУЦ. [browser.yandex](https://browser.yandex.ru/help/ru/security/policy-ct-log) | |
| 12 | + | ||
| 13 | + | Это подтверждается и публичными сервисами просмотра российских CT-журналов: там присутствуют издатели `Russian Trusted Sub CA`, корень `Russian Trusted Root CA`, а также журналы операторов Минцифры, Яндекса и VK. [precert](https://precert.ru/stat/) | |
| 14 | + | ||
| 15 | + | ## Насколько это независимая прозрачность | |
| 16 | + | ||
| 17 | + | По технической схеме ответ скорее **«да»**: | |
| 18 | + | ||
| 19 | + | | Критерий | Оценка | | |
| 20 | + | |---|---| | |
| 21 | + | | Публичные журналы | Да | | |
| 22 | + | | Возможность проверить наличие сертификата | Да | | |
| 23 | + | | Append-only-структура и криптографическая проверяемость | Да, заявлена и описана в политике Яндекс Браузера | | |
| 24 | + | | Несколько операторов журналов | Да: государственный и два коммерческих | | |
| 25 | + | | Проверка сертификата браузером | Да, прежде всего в российской браузерной экосистеме | | |
| 26 | + | | Полная независимость от государства | Нет, один из операторов — само Минцифры | | |
| 27 | + | | Включение в глобальную Web PKI | Нет или, по крайней мере, не следует из наличия CT | | |
| 28 | + | ||
| 29 | + | Наличие собственного журнала Минцифры само по себе не даёт такой же степени независимости, как журналы, которыми управляют полностью независимые внешние организации. Однако два дополнительных журнала — Яндекса и VK — позволяют обнаружить ситуацию, когда государственный журнал показывает одну картину, а независимые от него операторы — другую. | |
| 30 | + | ||
| 31 | + | То есть это **прозрачность выдачи сертификатов**, но не независимый аудит самого УЦ и не доказательство того, что CA во всех отношениях соответствует требованиям Chrome, Mozilla, Apple или CA/Browser Forum. | |
| 32 | + | ||
| 33 | + | ## Важное ограничение | |
| 34 | + | ||
| 35 | + | CT и доверие к корневому сертификату — разные вещи. | |
| 36 | + | ||
| 37 | + | Google прямо указывает, что стандартная проверка Certificate Transparency относится к публично доверенным CA. Для корней, вручную установленных пользователем или администратором, CT обычно не является обязательным: такие сертификаты могут приниматься браузером без участия глобальных CT-журналов. [googlechrome.github](https://googlechrome.github.io/CertificateTransparency/enterprises.html) | |
| 38 | + | ||
| 39 | + | Это означает: | |
| 40 | + | ||
| 41 | + | - если сертификат НУЦ проверяется в Яндекс Браузере или другом браузере, который встроил российский корень и поддерживает российские CT-журналы, SCT действительно может использоваться для контроля; | |
| 42 | + | - если корень `Russian Trusted Root CA` вручную добавлен в хранилище Chrome, Firefox или ОС, это уже локальная модель доверия; | |
| 43 | + | - наличие SCT в таком случае не следует автоматически считать обязательной защитой от всех вариантов подмены. | |
| 44 | + | ||
| 45 | + | Яндекс Браузер отдельно требует SCT из доверенного журнала Яндекса для сертификатов НУЦ, то есть там CT не просто публикуется, а участвует в проверке сертификата. [browser.yandex](https://browser.yandex.ru/help/ru/security/policy-ct-log) | |
| 46 | + | ||
| 47 | + | ## Итог | |
| 48 | + | ||
| 49 | + | Моя оценка такая: | |
| 50 | + | ||
| 51 | + | > **НУЦ Минцифры прозрачен по механизму Certificate Transparency, но эта прозрачность ограничена российскими журналами и поддерживающими их браузерами.** | |
| 52 | + | ||
| 53 | + | Можно отслеживать, какие сертификаты НУЦ выпущены для домена, через российские сервисы вроде `precert.ru` и `ct.tlscc.ru`. Но это не означает, что НУЦ обладает тем же статусом и уровнем внешней проверки, что публичные глобальные CA вроде Let’s Encrypt, DigiCert или Sectigo. CT помогает обнаружить ошибочную выдачу, но сам по себе не доказывает добросовестность УЦ и не предотвращает злоупотребления его корневым ключом. | |
KarelWintersky / прозрачность2.md
Last active 20 hours ago
KarelWintersky revised this gist 20 hours ago · 6715e2f
1 file changed, 53 insertions