Как быть, если без российского сертификата никак? Восемь вариантов

Заходите в «Госуслуги» так, чтобы не было больно.

Мы уже рассказывали, что российские «сертификаты безопасности» совсем не безопасны. Если кратко: они позволяют перехватить ваши данные через атаку MITM (Man In The Middle). При этом, если вы не можете обойтись без «Сбера» или «Госуслуг», то и встречи с сертификатами не избежать. Вот восемь вариантов работы с ними в зависимости от ваших возможностей и потребностей в порядке возрастания сложности.

1. Мобильное приложение банка вместо сайта

Приложению уже не нужен системный корень. Все нужные сертификаты у него уже внутри.

2. Отдельный браузер

Берем «Яндекс.Браузер» или «Атом», где все нужное для сертификатов уже есть. Но не стоит использовать этот браузер на устройстве, где у вас чувствительная информация.

3. Отдельный профиль Firefox с корнем внутри профиля

Компромиссное решение. В отличие от Chrome, Edge и Safari, у Firefox есть собственное хранилище доверенных корней. Корневой сертификат можно установить только в браузер, не трогая систему. В итоге этот сертификат будет работать только с конкретным Firefox.

4. Отдельная учетная запись в операционной системе

Корневой сертификат работает только в конкретной учетной записи. Оставляете все пароли и учетки на другом аккаунте — и работаете «в России» на отдельном.

5. Песочница и аналоги

Windows. Сервис Windows Sandbox в Windows Pro и Enterprise запускает одноразовую копию системы. При закрытии окна она полностью стирается вместе с установленным внутри нее корнем.

Linux. Аналоги Sandbox — bubblewrap и firejail. Еще можно запустить браузер в режиме Flatpak с урезанными правами.

macOS. отдельной песочницы нет. Можно только завести отдельную учетку (4) или виртуальную машину (6).

6. Виртуальная машина

VirtualBox, VMware, Hyper-V, на Apple Silicon — UTM или Parallels. Ключевое преимущество — снимки состояния: сделайте снимок чистой системы, работайте, откатывайтесь. Настраивая, не забудьте отключить для большей изоляции общий буфер обмена, общие папки и проброс USB.

7. Отдельное физическое устройство

Старый ноутбук или дешевый Android-телефон только для госсервисов и банков, как сейчас говорят — «максофон». Дешевый и практичный вариант. Главное — никаких общих аккаунтов с основными устройствами.

8. Quebes OS и аналоги

На десктопе. Qubes OS строит всю систему вокруг разделения на изолированные домены. Минус — высокий порог входа: настроить сходу не получится.

На мобильных. В Android есть рабочий профиль — отдельный контейнер с собственным хранилищем сертификатов; развернуть его без корпоративного MDM помогают приложения вроде Shelter. На iOS сопоставимого механизма нет: единственный вариант — купить отдельный старенький айфон.

Три оговорки, без которых все вышеперечисленное создает ложное чувство безопасности.

  • Изоляция защищает остальную вашу жизнь, но не защищает сессию внутри изолированной среды. Пароль от банка, введенный в виртуальной машине с установленным корневым сертификатом, потенциально виден тому, кто владеет корнем и каналом.
  • Не переносите туда свои основные учетные записи: не входите в личную почту, не синхронизируйте браузерный профиль, не открывайте менеджер паролей. Изолированная среда на то и изолированная.
  • Виртуализация и VPN решают разные задачи. Виртуальная машина ограничивает последствия установки корня. VPN-туннель, оканчивающийся за пределами контролируемого канала, закрывает сам канал. Одно не заменяет другое.

Подробно об опасности российских сертификатов читайте здесь