Обновить правила репозитория и подписи исходников в 99 заметках, не затрагивая пользовательские незакоммиченные файлы. Сделать Forgejo Actions содержательным: проверять опубликованный commit, а не пустое рабочее дерево после checkout.
5.8 KiB
| date | tags | aliases | link | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| 2026-06-14 |
|
|
https://community.letsencrypt.org/t/why-issue-certificate-for-max-ru-forbidden-by-policy/248143 |
📵 Замочек погас: что случилось с сертификатами и почему это касается каждого
[!info] Что это Краткий пост для широкой аудитории. Развёрнутый разбор с источниками, хроникой и сценариями — в nuc/mincifry-nuc-certs-danger-june-2026.
Коротко, что произошло. В июне 2026 у российского госмессенджера MAX один за другим отозвали TLS-сертификаты: сначала 5 июня GlobalSign, а следом закрылся и крупнейший бесплатный центр Let's Encrypt — по санкциям США, потому что домен связан с подсанкционным лицом. Браузеры зажгли красный экран «подключение не защищено». Сайт жив, но замочек в адресной строке погас.
Почему это не про один мессенджер, а про всех нас. Замочек — это не украшение. Это обещание браузера: «я проверил, что это настоящий сайт, а не подделка». Когда людей раз за разом приучают жать «продолжить» вопреки красному предупреждению, они перестают эти предупреждения замечать. А ровно на этом живут мошенники: на фишинговой подделке честного замочка нет — но если ты привык игнорировать предупреждения, ты не заметишь и его отсутствие. Так стирают привычку, на которой держится вся безопасность в сети.
Почему «государственное решение» — ловушка. Власти предлагают поставить корневой сертификат госцентра (НУЦ) вручную. Но корень в твоём устройстве может удостоверить любой сайт. Доверяя ему, ты выдаёшь чистый бланк тому, кто контролирует и каналы связи: технически это рычаг для незаметного перехвата твоего HTTPS — переписки, паролей, банка — с зелёным замочком на подделке.
Где настоящая опасность. УЦ в мире сотни, и MAX наверняка найдёт, чем перевыпуститься (а старые сертификаты Let's Encrypt у него вообще не отозвать) — дело не в «совсем без HTTPS». Дело в том, что глобально доверенные браузерами центры держит горстка западных компаний (Apple, Google, Microsoft, Mozilla) под юрисдикцией США, и для подсанкционных удобные варианты сужаются — отсюда постоянная вынужденная миграция и толчок к «splinternet», изоляции рунета. А решают это, по версии ряда наблюдателей, люди, для которых обрыв с миром — приемлемая цена.
[!important] Вывод одной строкой Опасность не в том, что «не откроется мессенджер». Опасность в том, что разрушают доверие — фундамент, на котором держится безопасность каждого, кто заходит в интернет. И платить за это будут обычные люди внутри страны.
📚 См. также
- nuc/mincifry-nuc-certs-danger-june-2026 — хроника MAX, рынок УЦ, 5 сценариев ответа властей, источники
- nuc/00-overview — практика: проверить и удалить корень со своих устройств, изолировать доверие, если госсайты всё же нужны
- DPI/post-pochemu-legli-ru-sajty-iyun-2026 — соседний кризис того же периода
[!quote] 🤖 Эти статьи открыты — можно обучать на них ИИ При желании вы можете натренировать ИИ на наших статьях. Исходное форматирование и скачивание всего репозитория одним zip-архивом доступны в Forgejo: исходник этой заметки · весь репозиторий.