Skip to content

Банковский TLS уходит под российский корень, и VPN это почувствуют первыми

Семь банков перешли на российские TLS-сертификаты. Что это меняет для браузеров, СОРМ, DPI и VPN-сервисов.

#VPN#СОРМ#TLS#Минцифры#банки

5 августа у части клиентов ВТБ, Альфа-банка и других крупных банков сломался не банк, а доверие браузера к сертификату.

Снаружи все выглядело буднично: Safari ругается, Chrome не пускает в личный кабинет, пользователи перебирают браузеры и пишут, что сайт банка «лежит». Но сервер мог быть живым, приложение могло отвечать, а проблема сидела ниже интерфейса: семь крупных банков перевели сайты на сертификаты Минцифры и Russian Trusted Root CA.

Иностранные браузеры этому корню доверять не обязаны. Поэтому для клиента за границей или на устройстве без российского корневого сертификата банковский сайт внезапно превращается в подозрительный ресурс.

Techora в своем разборе называет такую схему вшитым в SSL «человеком посередине» и перечисляет банки, которые перешли на сертификаты Минцифры: ВТБ, Сбербанк, Альфа-банк, Уралсиб, Россельхозбанк, ПСБ и банк «Санкт-Петербург». Подробности есть в материале про переход семи банков на сертификаты Минцифры.

Браузер внезапно стал пограничным контролем

TLS-сертификат у банка годами был скучной деталью инфраструктуры. Пользователь видел замок в адресной строке и шел дальше. Браузер проверял цепочку доверия, находил знакомый международный корневой центр и открывал сайт без лишних вопросов.

После перехода на российский корневой сертификат сценарий меняется. Яндекс.Браузер и устройства, где установлен Russian Trusted Root CA, сайт открывают. Safari и Chrome вне российской доверенной цепочки могут остановить вход: этому удостоверяющему центру я не верю.

Отсюда и странная статистика жалоб. По Downdetector, 55% обращений по ВТБ касались сайта. «Сбой.рф» зафиксировал 657 жалоб на Альфа-банк за день. Это не похоже на классическую аварию, где падает база данных или бэкенд. В таком случае банк реально не отвечает. Здесь же ответ может быть, но клиентский браузер отказывается принять новую модель доверия.

Самая показательная деталь: в Chrome и Safari, по данным публикации, нормально держался только Т-Банк. ВТБ перешел на сертификат Национального удостоверяющего центра Минцифры, которому иностранные браузеры не доверяют. Для клиента это звучит просто: «сайт не открывается». Для инженера это смена точки контроля.

Корневой сертификат не читает трафик сам, но решает, кому верить

Здесь легко сорваться в панику и сказать, что все банковские сессии теперь автоматически читаются. Я бы так не говорил. Корневой сертификат сам по себе не залезает в пакеты и не расшифровывает TLS каким-то волшебным способом.

Но корневой центр задает границу доверия. Если государственный или аффилированный удостоверяющий центр получает статус доверенного на устройстве, он технически может выпускать сертификаты, которые клиент примет как легитимные. Добавьте к этому контролируемую сеть, прокси, корпоративный шлюз или инфраструктуру оператора, и абстрактная PKI превращается в рабочий контур для перехвата.

MITM в TLS обычно живет не там, где кто-то ломает AES лобовой атакой. Он появляется там, где клиента убеждают принять другую цепочку сертификатов. Если нужный корень установлен и признан, предупреждения исчезают. Пользователь видит привычный безопасный сценарий, хотя доверять он начал уже другой стороне.

СОРМ у финтеха достраивает контур наблюдения

Отдельная линия этой истории - Т-Банк и Райффайзенбанк. По данным Techora, их обязали установить СОРМ как организаторов распространения информации. Это означает хранение метаданных и содержания переписки, а также предоставление удаленного доступа уполномоченным органам.

Для банка это не доработка уровня «поставить коробку в стойку». СОРМ приходится встраивать в сетевую и сервисную архитектуру: где хранить данные, как отдавать доступ, как отделять банковскую тайну от коммуникационных сервисов, как логировать обращения.

Финтеху особенно больно из-за размытой границы между банком и платформой. Чаты поддержки, пуши, мессенджерские функции, внутренние коммуникации с клиентом - все это давно стало частью банковского продукта. Когда туда приходит СОРМ, вопрос уже не сводится к одному серверу или одному каналу связи.

В этой точке банковские сертификаты, СОРМ, DPI и ТСПУ начинают работать в сходном направлении. Юридические основания разные, операторы разные, технологии тоже. Но практическая цель близка: видеть коммуникацию, классифицировать ее, ограничивать и при необходимости вскрывать.

Почему VPN-командам нельзя отмахнуться: «это про банки»

Если вы делаете VPN для пользователей из России, банковский эпизод бьет по пользовательскому поведению.

Пользователя ведут в доверенную локальную среду

Когда банк не открывается в Safari, человек не читает RFC по TLS. Он ставит браузер, в котором банк открывается. Именно поэтому взлет Яндекс.Браузера в топ бесплатных приложений App Store в начале августа выглядит не как случайная маркетинговая удача, а как прямое следствие проблемы с доступом.

Так формируется привычка: критичный сервис работает там, где российский корневой сертификат уже встроен или легко устанавливается. Яндекс.Браузер, RuStore, локальные сборки приложений, отечественные профили безопасности - пользователь постепенно переезжает в среду, где правила доверия заданы заранее.

Дистрибуция становится частью контроля

Если банковские приложения будут корректно работать только из RuStore, как следует из второго материала Techora, пользователь получает еще одну привычку: за критически важным приложением нужно идти в контролируемый магазин.

В таком магазине проще навязать требования к сертификатам, обновлениям, SDK, сетевым политикам и совместимости. Подробнее об отзыве международных SSL-сертификатов, HARICA и переходе банковских сервисов к российской доверенной цепочке написано в материале про Russian Trusted Root CA, RuStore и сбои банковских сайтов.

Для VPN это неприятный сдвиг. Сегодня пользователь ставит Яндекс.Браузер, потому что в Chrome не открылся банк. Завтра он привыкает скачивать критичные приложения из RuStore. Потом ему уже сложнее объяснить, почему ваш клиент нужно брать с GitHub, через TestFlight или по ссылке из письма.

DPI видит VPN даже без чтения содержимого

VPN шифрует полезную нагрузку, но не исчезает из сети. DPI может смотреть на длительность сессий, размеры пакетов, рукопожатие, SNI там, где он остается, поведение при подключении, частоту смены IP и признаки популярных протоколов.

Когда контроль TLS и операторский анализ трафика развиваются параллельно, простые решения быстро стареют. Поднять OpenVPN на VPS, раздать конфиг и считать задачу закрытой - плохая ставка. Такой сервис может работать сегодня и внезапно посыпаться после очередной настройки фильтрации у оператора.

Что я бы менял в VPN-продукте уже сейчас

Ставка на один протокол стала слишком рискованной. Нужны несколько транспортов, ротация входных точек, маскировка рукопожатия под легитимный трафик, резервные каналы доставки конфигов и отдельный сценарий для iOS. На iPhone установка профилей и сертификатов всегда создает больше трения, и это нельзя чинить в последний момент.

Я бы также не завязывал поддержку на один домен и один способ оплаты. Банковская история показывает: отказ может прийти не через прямую блокировку вашего сайта, а через изменение доверенной среды вокруг пользователя. Вчера у него не открылся банк в Chrome. Сегодня он поставил другой браузер. Завтра он считает нормой магазин приложений, где правила задает локальная инфраструктура.

И еще один момент, который VPN-команды часто недооценивают: сертификатная тема не слишком техническая для маркетинга. Пользователю не нужна лекция про PKI. Ему достаточно понять простую вещь: если устройство доверяет новому корневому центру, меняется не кнопка входа и не замок в адресной строке. Меняется тот, кто подтверждает подлинность сайта.

Проектировать VPN для России теперь стоит так, будто завтра клиент окажется в браузере, магазине приложений и сети, где российский корневой сертификат уже считается нормой. Кто заранее подготовит альтернативные транспорты и дистрибуцию, тот не будет в ночь очередного «банковского сбоя» объяснять пользователям, почему доступ снова умер.

P.S. "Друзья, больше свободы в сети - то заходите в бот: https://t.me/BBQ_VPN_BOT?start=u_HJ7nN "

P.S. "По разработке ботов пишите в ЛС ТГ https://t.me/joodjoy "