Użytkownicy portalu usług publicznych Federacji Rosyjskiej (gosuslugi.ru) otrzymali powiadomienie o utworzeniu państwowego centrum certyfikacji, które posiada swój własny korzeniowy certyfikat TLS, niewłączony do magazynów certyfikatów głównych systemów operacyjnych i przeglądarek. Certyfikaty są wydawane na zasadzie dobrowolności dla podmiotów prawnych i mają na celu wykorzystanie w sytuacji odwołania lub zaprzestania przedłużania certyfikatów TLS w wyniku sankcji. Na przykład, centra certyfikacji znajdujące się w jurysdykcji USA, takie jak DigiCert, zaprzestały wydawania certyfikatów dla stron organizacji wpisanych na listę sankcyjną.
Obecnie państwowy korzeniowy certyfikat zintegrowany jest tylko w produktach Yandex.Browser i Atom. Aby zapewnić zaufanie do stron korzystających z certyfikatów wydanych przez państwowe centrum certyfikacji, w innych przeglądarkach konieczne jest ręczne dodanie korzeniowego certyfikatu do systemowego lub przeglądarkowego magazynu certyfikatów.
Wśród stron, które już otrzymały państwowe certyfikaty TLS, znajdują się różne banki (Sber, VTB, CB) oraz powiązane z instytucjami państwowymi organizacje i projekty. Przy tym, w momencie pisania tej wiadomości, na głównych stronach Sber i VTB wciąż używane są tradycyjne certyfikaty TLS, obsługiwane we wszystkich przeglądarkach, ale niektóre subdomeny (np. online-alpha.vtb.ru) zostały już przestawione na nowy certyfikat.
W przypadku wprowadzenia nowego centrum certyfikacji lub wykrycia nadużyć, takich jak przeprowadzanie ataków MITM, prawdopodobnie producenci przeglądarek Firefox, Chrome, Edge oraz Safari podejmą działania mające na celu dodanie problematycznego korzeniowego certyfikatu do listy odwołanych certyfikatów, tak jak miało to już miejsce w przypadku certyfikatu wdrożonego do przechwytywania ruchu HTTPS w Kazachstanie.

Źródło: opennet.ru
