С начала августа клиенты крупнейших российских банков при попытке зайти в онлайн-кабинет через браузеры Google Chrome, Firefox, Edge или Safari видят предупреждение: «Соединение не защищено». Одни банки уже починили доступ по безопасному протоколу HTTPS, другие пока открываются только по незащищённому HTTP. Всё из-за того, что зарубежные центры сертификации массово отозвали «удостоверения идентификации» у десятков тысяч российских сайтов. Почему так вышло, что теперь делать гражданам, чтобы попасть в личный онлайн-кабинет, и чем опасен HTTP, «МК» рассказал председатель комиссии по безопасности финансовых рынков Совета Торгово-промышленной палаты (ТПП) РФ Тимур Аитов.
Фото: Лилия Шарловская
— Наши читатели уже несколько дней жалуются: заходят в онлайн-банк, а браузер ругается — «Не защищено». Сайт вроде открылся, но что-то не так. Это сбой или хакерская атака?
— Это не хакеры. Это последствия перехода на нашу российскую систему сертификации. Ещё 2 августа зарубежные центры, которым доверяют Chrome и Safari, массово отозвали сертификаты у десятков тысяч российских сайтов. А сертификат — это как паспорт для сайта. Без него браузер не может проверить, настоящий ли это банк или подделка. Вот и выдаёт предупреждение. Под раздачу попали не только банки, но и интернет-магазины, СМИ. Просто банки — это самое больное, потому что люди не могут попасть к своим деньгам.
— А почему тогда одни банки уже работают нормально, а другие — нет?
— У каждого банка свой сертификат, свой срок действия. Те, кто быстро переоформил документы в нашем Национальном удостоверяющем центре, уже в порядке для тех браузеров, которые наши сертификаты поддерживают. Например, «Яндекс Браузер» и «Атом» от VK наши сертификаты знают и доверяют им. А Chrome с Safari их пока не принимают. Однако банки настраиваются, процесс идёт. Для российских браузеров это вопрос дней. Для западных — сложнее.
— Чем вообще опасен этот HTTP? Почему без HTTPS — плохо?
— HTTPS — это не просто буквы. Это шифрование. Когда вы заходите в банк по HTTPS, все ваши данные — логин, пароль, номер карты, суммы — передаются в зашифрованном виде. А по HTTP они летят как есть, в открытую. Представьте: вы сидите в кафе, подключились к Wi-Fi, зашли в банк по HTTP. А рядом злоумышленник с ноутбуком и ловит ваш трафик. Он видит ваш логин, пароль, остаток на счету — всё. Поэтому браузеры так и ругаются, они пытаются вас защитить.
— Так что же делать, если срочно нужно зайти, а банк не открывается?
— Три варианта. Первый — установите «Яндекс Браузер» или «Атом» от VK, они изначально дружат с нашими сертификатами, всё будет работать. Ничего дополнительно скачивать и устанавливать не нужно. Просто установите такой браузер, и все сайты будут открываться, как раньше.
Второй — скачайте и установите корневой сертификат Минцифры себе вручную, инструкция есть на «Госуслугах». Если вы не хотите менять браузер и привыкли работать в Google Chrome, Safari или другом западном браузере, можно один раз установить российские сертификаты в свою операционную систему. Это как дать браузеру «прописку» для российских сайтов — он перестанет их блокировать.
Важный нюанс: если вы уже устанавливали такие сертификаты раньше, их нужно обновить — добавить новые, которые выпустил Минцифры. Без этого безопасный доступ к сайтам и онлайн-сервисам может не работать. Инструкция, как это сделать, есть на портале «Госуслуги». Там всё показано пошагово. Разобраться можно.
Третий — вообще не мучайтесь, откройте мобильное приложение банка. Оно работает независимо от этих браузерных заморочек.
— А западные браузеры — они вообще научатся наши сертификаты принимать? Или нам надеяться не на что?
— Технически — да, могут. Достаточно включить наш сертификат в свой список доверенных, и всё заработает. Но это не технологический вопрос. Это политика. Рассчитывать, что Google или Apple сейчас протянут нам руку, — наивно. Скорее всего, они будут тянуть или вообще откажут. Поэтому наше будущее — это свои браузеры и свои операционки. Но это годы. А пока — пользуемся тем, что работает, и ставим сертификаты руками.
— Что можете посоветовать россиянам для повышения их безопасности?
— Два правила, Наталия. Первое, самое важное: никогда, слышите, никогда не вводите свои банковские данные, если сайт открылся по HTTP и браузер пишет «Не защищено». Не вводите логин, не вводите пароль.
Второе: не кликайте по предупреждению, если сомневаетесь в адресе. Сейчас мошенники активизируются — они будут делать поддельные страницы с точно такой же ошибкой, чтобы выманить у вас данные. Всегда смотрите в адресную строку и скачивайте сертификаты только с «Госуслуг». Это временные сложности, но они решаются.