<p>Российский государственный мессенджер MAX столкнулся с новой угрозой для своей инфраструктуры безопасности: американский некоммерческий сервис Let's Encrypt намерен отозвать TLS-сертификат платформы в связи с введёнными против неё санкциями. Это уже второй подобный удар — ранее MAX лишился сертификата от бельгийской компании GlobalSign. Совокупный эффект двух отзывов означает, что безопасный вход на сайт госмессенджера через стандартные браузеры окажется под угрозой: пользователи будут видеть предупреждение «Ваше соединение не защищено» или «Сертификат недействителен».</p><p>TLS-сертификат — это цифровой документ, подтверждающий подлинность сайта и обеспечивающий шифрование данных между браузером пользователя и сервером. Именно он стоит за буквой «S» в HTTPS и значком замка в адресной строке. Без действующего сертификата, выданного доверенным удостоверяющим центром (УЦ), браузеры Chrome, Firefox, Safari и Edge автоматически блокируют соединение или выводят пугающее предупреждение. Большинство пользователей при виде такого предупреждения покидают сайт. Для мессенджера, позиционирующего себя как безопасная платформа, это репутационная катастрофа.</p><p>Let's Encrypt — крупнейший в мире бесплатный удостоверяющий центр, выдающий около 400 миллионов активных сертификатов. Организация управляется американским некоммерческим Internet Security Research Group и работает под юрисдикцией США. Именно это делает её уязвимой точкой для российских сервисов, попавших под американские санкции: американское законодательство обязывает организации под юрисдикцией США прекращать обслуживание санкционных субъектов. GlobalSign, базирующаяся в Бельгии, отозвала сертификат MAX по той же причине — европейские санкции распространяются на аффилированные с ВКонтакте структуры.</p><p>MAX — мессенджер, запущенный VK в 2024 году как российская альтернатива Telegram и WhatsApp. Он позиционировался как государственно ориентированная платформа: именно MAX выбрали рядом федеральных ведомств для официальных коммуникаций. Однако санкционный статус VK Group — материнской компании — автоматически распространяется на все её продукты. VK Group внесена в санкционные списки США, ЕС и Великобритании в разные периоды с 2022 года. Это означает, что любой западный удостоверяющий центр, работающий под юрисдикцией этих стран, обязан отказать MAX в обслуживании.</p><p>Россия не застала эту проблему врасплох — она готовилась к ней с 2022 года. Национальный удостоверяющий центр (НУЦ) Минцифры выдаёт российские TLS-сертификаты с марта 2022 года. Проблема в том, что российский НУЦ не включён в списки доверенных удостоверяющих центров ни одного из ведущих браузеров — Chrome, Firefox, Safari, Edge. Это означает: сертификат НУЦ работает только в «Яндекс Браузере» и «Атоме» (браузер VK), которые специально добавили российский корневой сертификат в свои хранилища доверия. Для всех остальных браузеров сайт с сертификатом НУЦ выглядит так же небезопасно, как сайт без сертификата вообще.</p><p>По данным Минцифры, российский НУЦ уже выдал более 100 тысяч сертификатов — в том числе для Госуслуг, ряда банков и государственных порталов. Параллельно ведётся работа по включению российского корневого сертификата в браузеры — но переговоры с Google, Mozilla и Apple зашли в тупик: западные компании отказываются добавлять в свои хранилища доверия удостоверяющий центр, находящийся под контролем государства, которое ввело цензуру интернета. Это замкнутый круг: Россия строит суверенную инфраструктуру, но её не признаёт глобальная экосистема браузеров.</p><p>Ситуация с MAX — наглядная иллюстрация более широкой проблемы российского «цифрового суверенитета». Государство строит собственные мессенджеры, браузеры, поисковики и удостоверяющие центры — но критическая инфраструктура доверия в интернете по-прежнему контролируется западными организациями. Отзыв TLS-сертификата — не военная операция и не хакерская атака: это рутинное применение санкционного законодательства, которое бьёт по российским сервисам точнее и дешевле, чем любые кибератаки.</p>
|