Отзыв TLS-сертификатов санкционных банков компаниями Thawte/Sectigo

Удостоверяющие центры Thawte и Sectigo 28 февраля-2 марта отозвал сертификаты санкционных банков ВТБ, Промсвязьбанка, Центробанка (cbr.ru).
Несколько примеров.

ВТБ:
crt.sh | 5828347935 (Thawte/DigiCert, отозван 1 марта 2022 г.)
crt.sh | 6218871547 (Thawte/DigiCert, отозван 1 марта 2022 г.)
crt.sh | 6262724325 (Globalsign → VTB BANK GCC R6 OV CA 2021, отозван 2 марта 2022 г., видимо, по техническим причинам, а не из-за санкций)
crt.sh | vtb.ru (все в списке)

ПСБ:
crt.sh | 4582341817 (Thawte/DigiCert, отозван 28 февраля 2022 г.)
https://crt.sh/?id=2713661323 (Thawte/DigiCert, отозван 1 марта 2022 г.)
https://crt.sh/?q=psbank.ru&iCAID=62131&exclude=expired (все в списке)

Центральный банк Российской Федерации:
https://crt.sh/?id=2355590937 (Thawte/DigiCert, отозван 28 февраля 2022 г.)

Банк «Открытие»:
https://crt.sh/?id=6270108902 (Sectigo, отозван 2 марта 2022 г.)
https://crt.sh/?q=open.ru&iCAID=105493&exclude=expired (почти все в списке)

Совкомбанк:
https://crt.sh/?id=6000742873 (DigiCert, отозван 28 февраля 2022 г.)
https://crt.sh/?id=5747213622 (Thawte/DigiCert, отозван 2 марта 2022 г.)
https://crt.sh/?q=sovcombank.ru&iCAID=62131&exclude=expired (все в списке)
https://crt.sh/?q=sovcombank.ru&iCAID=62124&exclude=expired (все в списке)
https://crt.sh/?q=sovcombank.ru&iCAID=177845&exclude=expired (все в списке)

Цитата из статьи Ложь из солидарности: как Thawte убила «систему доверия» в Интернете, автор которой запросил комментарий у Thawte:

We are required to comply with applicable laws and industry standards, including international sanctions and export controls. Your certificate was flagged as not being compliant with current trade sanctions. As such, we have revoked your certificate.


ВТБ почти сразу после отзыва выпустил сертификат через Let’s Encrypt, затем — через собственный SubCA в Globalsign, а после — зачем-то воспользовался ZeroSSL. Через 4 дня сертификат выпустил ранее мне не известный центр China Financial Certification Authority.

Что интересно, у Новикомбанка Sectigo сертификаты не отозвал: ни EV, ни DV, но они всё равно переключились на собственный DV subca от WoTrus CA Limited.


В новостях:

https://www.interfax.ru/russia/827230
https://www.rbc.ru/newspaper/2022/03/04/621f8b8e9a794717d8efc87a
https://vc.ru/flood/372667-u-vtb-ru-otozvali-ssl-sertifikat
https://www.cnews.ru/news/top/2022-03-10_rossiyan_srochno_perevodyat
https://www.opennet.ru/opennews/art.shtml?num=56830


10 марта 2022г. на портале Госуслуг Минцифры представило государственный CA C = RU, O = The Ministry of Digital Development and Communications, CN = Russian Trusted Root CA и subca CN = Russian Trusted Sub CA, сертификат из которого может заказать любое юридическое лицо.
В CSV-списке ведётся учёт выданных доменов. На данный момент в нём представлены домены и поддомены трёх перечисленных выше банков, а также сами Госуслуги.

tls_list3.csv (5.3 KB) (11.03.2022)

В Bugzilla Mozilla уже завели тикет с не соответствующим действительности названием “MITM in Russia”:

Обсуждение перешло в рассылку mozilla/dev-security-policy:
https://groups.google.com/a/mozilla.org/g/dev-security-policy/c/QaKxfr5hOXg

Вот в рассылке уже более адекватный заголовок «Россия готовится к MITM», хотя я бы добавил еще квнатор вероятности — «Возможно Россия готовится к MITM». Теперь госсайты придется открывать через «Яндекс Браузер», установленный в песочнице, а для всего остального для меня, как всегда, Firefox.

Firefox поддерживает профили

firefox -P
firefox -no-remote -p <profile_name>

Для профилей полностью раздельные настройки
В том числе и список доверенных сертификатов. Mozilla не использует системное хранилище, а держит свое

О, спасибо за подсказку. Про раздельные профили знаю и пользуюсь, но почему-то думал, что сертификаты Firefox держит в одном месте. Паранойя! :slight_smile: