😁Реплика про сертификаты в сети и в России — 16 июня 2026 г. в 10:10:44.319
😁Реплика про сертификаты в сети и в России Вышел материал у нас сегодня, наш читатель и по совместительству очень хороший технарь написал комментарий про сертификаты и то, что происходит в России, дополним им материал, а также делимся тут: “Есть несколько классов защиты, и, соответственно, сертификатов. Есть обычный (тот, что обычный LetsEncrypt) и есть EV (Extended Verification). EV - это про проверку компании - она есть, она работает, у владельца сайта есть документы на нее. В большинстве случаев пользователи на EV не смотрят, это им не нужно. Обычные сертификаты предназначены для защиты от Man in the middle attack. Это как раз те пугалки, про "ВПН украдет ваши данные". На текущем уровне развития технологий такая атака невозможна при использовании HTTPS. Гугл активно много лет двигал к использованию HTTPS по умолчанию. Сейчас сайты без HTTPS открываются с трудом - браузеры кричат, что таким сайтам верить нельзя. Результатом этого стало повальное использование LetsEncrypt. А бонусом - наше спокойствие, что никакой ВПН или провайдер, или правительство не прочитает наши данные которые мы отправляем на конкретный сервер. Главная ценность для пользователя именно в том, что когда мы подключаемся к сайту, то пользователь уверен, что он подключается именно к этому сайту и никто кроме сайта его трафик не видит. Второй момент - вопрос доверия к государству как к таковому. Если раньше государство не могло смотреть трафик в принципе, т.к. сертификаты центров не наши, то сейчас, если поставить наши корневые, то теоретически можно на лету перешифровывать трафик и смотреть что человек пишет/читает в Фейсбуке (есть certificate pinning, но он редко где используется). Третий момент - интеграция в инфраструктуру сайтов/информационных систем, а именно протокол ACME. Раньше установка сертификата была головной болью и они часто протухали. С появлением LE они очень глубоко интегрировались во все системы. На практике это значит следующее : когда сисадмин ставит вебсервер или Kubernetes кластер, то механизм получения и обновления сертификата в большинстве случаев настраивается один раз, в условно одну строчку, и дальше он работает без вмешательств годами - сам обновляется когда нужно и так далее. В РФ судя по всему это откатывается назад - теперь сертификат нужно получать через заявление на госуслугах, отправлять челленжи и т.д. Мало того, что это неудобно, так многие это уже просто не умеют делать. Четвертый момент - конечно же поисковые системы и ИИ. Боты ходят по сайтам, посетители из ДипСика/Чатгпт в некоторых случаях достигают 60% посетителей сайта. Если поставить сертификат МЦ, которому не верят в ДипСике, то это скорее всего автоматически отрежет всех посетителей оттуда - дипсик/гугл/чатгпт не будут краулить сайт с невалидным сертификатом. А если и будут - будут их понижать в выдаче (гугл так точно понижает без SSL)».

