Добавить в корзинуПозвонить
Найти в Дзене

Банковский TLS под Russian Trusted Root CA: почему браузер не пустит вас в банк и на сайты, Минцифры уже у 7 банков

Семь банков ушли на российские сертификаты, браузеры начали блокировать вход, а СОРМ подбирается к крупным финтехам.
Оглавление

Банковский TLS под Russian Trusted Root CA: почему браузер не пустит вас в банк и на сайты, Минцифры уже у 7 банков

5 августа часть клиентов российских банков уперлась не в сбой сервера, а в фразу браузера: сертификату сайта доверять нельзя.

Для обычного человека это выглядело буднично и раздражающе. ВТБ не открывается. Safari ругается. Chrome не пускает. Кто-то пробует другой браузер, кто-то включает или выключает VPN, кто-то решает, что банк опять «лежит».

Но по технике это другая история. Семь крупных банков перевели сайты на сертификаты Минцифры и Russian Trusted Root CA. Иностранные браузеры этому корневому центру доверять не обязаны. Поэтому один и тот же банковский сайт в одной среде открывается как нормальный, а в другой внезапно выглядит подозрительным.

Techora в своем разборе называет такую схему вшитым в SSL «человеком посередине» и перечисляет банки, которые перешли на сертификаты Минцифры: ВТБ, Сбербанк, Альфа-банк, Уралсиб, Россельхозбанк, ПСБ и банк «Санкт-Петербург». Подробности есть в материале про переход семи банков на сертификаты Минцифры.

Замок в браузере больше не такая простая вещь

TLS-сертификат раньше был деталью, о которой клиент банка вообще не думал. Браузер проверил цепочку доверия, увидел знакомый международный корневой центр, показал замок в адресной строке - можно входить в личный кабинет.

После перехода на российский корневой сертификат проверка идет по другой логике. Яндекс.Браузер или устройство, где установлен Russian Trusted Root CA, пропускают сайт без драм. Safari и Chrome за пределами этой доверенной цепочки могут остановить пользователя предупреждением.

Вот почему жалобы выглядели странно. По Downdetector, 55% жалоб на ВТБ касались именно сайта. «Сбой.рф» зафиксировал 657 жалоб на Альфа-банк за день. Это не похоже на классическую аварию, когда у банка падает база, бэкенд или авторизация. Сервер может быть жив. Приложение может отвечать. Но браузер на стороне клиента не принимает саму модель доверия.

Самый показательный момент: в Chrome и Safari, по данным публикации, устоял только Т-Банк. ВТБ перешел на сертификат Национального удостоверяющего центра Минцифры, которому иностранные браузеры не доверяют. Для клиента итог звучит грубо: «сайт не открывается». Для инженера это означает смену точки контроля.

Корневой сертификат не читает трафик сам, но решает, кому верить

Здесь легко сорваться в панику и сказать, что теперь банковские сессии автоматически читаются кем-то на линии. Я бы так не говорил. Сам корневой сертификат не залезает в пакеты и не расшифровывает TLS магией.

Но корневой центр задает главное правило: кому браузер верит. Если государственный или связанный с государством удостоверяющий центр получает статус доверенного на устройстве, он может выпускать сертификаты, которые клиент примет как настоящие. В связке с контролируемой сетью, прокси, корпоративным шлюзом или инфраструктурой оператора это уже рабочий контур для перехвата, а не академический спор про криптографию.

MITM в TLS редко выглядит как лобовая атака на шифр. Он появляется там, где пользователя или его устройство убеждают доверять другой цепочке сертификатов. Если корень установлен и признан, предупреждение исчезает. Человек видит привычный сценарий входа, хотя центр доверия уже другой.

СОРМ у финтеха достраивает вторую половину схемы

Отдельный кусок этой же мозаики - Т-Банк и Райффайзенбанк. По данным Techora, их обязали установить СОРМ как организаторов распространения информации. Это означает хранение метаданных и содержания переписки, плюс удаленный доступ для уполномоченных органов.

Для банка это не задача уровня «поставить коробку в стойку». СОРМ встраивают в сетевую и сервисную архитектуру: где хранить данные, как отдавать доступ, как отделять банковскую тайну от коммуникационных сервисов, как логировать обращения. У финтеха давно есть чаты поддержки, пуши, сообщения внутри приложения, сценарии общения клиента с банком. Граница между банком и платформой стерлась, поэтому требования к коммуникациям начинают бить прямо по банковскому продукту.

И здесь сертификаты, СОРМ, DPI и ТСПУ смотрят в одну сторону. Юридически это разные режимы, технически разные системы, операторы тоже разные. Но практическая цель сходится: видеть соединение, классифицировать его, ограничивать при необходимости и получать доступ там, где это предусмотрено правилами.

VPN-команды почувствуют это раньше остальных

Если вы делаете VPN для россиян, банковская история бьет не по банкам. Она бьет по привычкам пользователей.

Первое - доверенная среда. Человека постепенно подталкивают туда, где российский корневой сертификат уже встроен или устанавливается без лишних вопросов: Яндекс.Браузер, RuStore, локальные сборки приложений, отечественные профили безопасности. В начале августа Яндекс.Браузер возглавил топ бесплатных приложений в App Store. Это не выглядит случайностью. Когда банк не открывается в Safari, пользователь ставит браузер, в котором банк открывается.

Второе - дистрибуция. Если банковские приложения будут нормально работать только из RuStore, как следует из второго материала Techora, у людей появится новая привычка: за критически важным приложением идти в контролируемый магазин. Там проще навязать требования к сертификатам, обновлениям, SDK, сетевым политикам и совместимости. Подробнее об отзыве международных SSL-сертификатов, HARICA и переходе банковских сервисов к российской доверенной цепочке написано в материале про Russian Trusted Root CA, RuStore и сбои банковских сайтов.

Третье - детекция. VPN шифрует полезную нагрузку, но сам факт сервиса из сети не исчезает. DPI видит длительность сессий, размеры пакетов, рукопожатия, SNI там, где он остается, частоту смены IP, признаки популярных протоколов. Когда контроль TLS и операторский анализ трафика развиваются параллельно, схема «поднимем OpenVPN на VPS и раздадим конфиги» быстро превращается в временную заплатку.

Одного протокола уже мало

Я бы уже сейчас закладывал в VPN-продукт несколько транспортов, ротацию входных точек, маскировку рукопожатия под легитимный трафик, резервные каналы доставки конфигов и отдельный сценарий для iOS. На iPhone установка профилей и сертификатов всегда дает больше трения, а значит пользователь быстрее бросает сложную инструкцию.

Еще одна ошибка - завязать поддержку на один домен и один способ оплаты. Банковская история показывает неприятный вариант отказа: доступ ломается не из-за прямой блокировки вашего сайта, а из-за изменения доверенной среды вокруг пользователя. Сегодня у него не открылся банк в Chrome. Завтра он поставил Яндекс.Браузер. Через неделю привык скачивать критичные приложения из RuStore. После этого объяснять, почему VPN надо ставить с GitHub или через TestFlight, становится гораздо труднее.

Сертификатную тему нельзя оставлять только инженерам. Пользователю не нужна лекция про PKI, но ему нужна простая мысль: если устройство доверяет новому корневому центру, меняется не картинка с замком, а тот, кто подтверждает подлинность сайта.

Практический расчет для VPN-команд жесткий: проектируйте сервис так, будто завтра клиент окажется в браузере, магазине приложений и сети, где Russian Trusted Root CA уже считается нормой. Кто заранее подготовит транспорты, зеркала, доставку конфигов и понятные инструкции, тот не будет чинить доступ в ночь очередного «банковского сбоя».

P.S. "Друзья, больше свободы в сети - то заходите в бот: https://t.me/BBQ_VPN_BOT?start=u_HJ7nN "

P.S. "По разработке ботов пишите в ЛС ТГ https://t.me/joodjoy "