Крупные банки перевели сайты на отечественные TLS‑сертификаты: что это значит для безопасности

Сайты Сбера, ВТБ, Россельхозбанка, Т‑банка, Уралсиба, Промсвязьбанка и банка Санкт‑Петербург перевели TLS‑сертификаты на российский TLS‑сертификат.

Еще в пятницу, 31 июля, сайты работали по сертификату TrustAsia, однако летом иностранные удостоверяющие центры стали массово отзывать сертификаты у российских госкомпаний.

Т‑банк перевёл на российский сертификат только свой домен tinkoff.ru, домен tbank.ru остаётся на сертификате от организации Let's Encrypt. Ещё один банк, Левобережный банк, перевёл на сертификат Минцифры только банковские услуги для юридических лиц.

На прошлой неделе на тот же сертификат, выдаваемый Минцифры, перешёл сайт Альфа‑банка.

Ранее стало известно, что ведомство рекомендует переходить на свои сертификаты для безопасного доступа к отечественным ресурсам через иностранные браузеры.

Российские власти могут расшифровывать трафик любых сайтов, если на устройстве установлен сертификат Минцифры; подобные методы обсуждались ранее как риск для приватности пользователей.

Чтобы получить доступ к сайтам с российским сертификатом, можно использовать отдельные копии браузеров, например — отдельную копию Firefox, куда можно добавить любой сертификат. Такой браузер хранит сертификаты локально, а не в общем системном хранилище.

Также можно воспользоваться российским браузером с предустановленными сертификатами — но безопаснее использовать его только для посещения российских сайтов.