Как установить сбербанк через сертификат разработчика
Перейти к содержимому

Как установить сбербанк через сертификат разработчика

  • автор:

Все в порядке, но.

Этот текст мало кто будет читать и мы можем написать здесь все, что угодно, например.
Вы живете в неведении. Роботы уже вторглись в нашу жизнь и быстро захватывают мир, но мы встали на светлый путь и боремся за выживание человечества. А если серьезно, то.

В целях обеспечения безопасности сайта от кибератак нам необходимо убедиться, что вы человек. Если данная страница выводится вам часто, есть вероятность, что ваш компьютер заражен или вы используете для доступа IP адрес зараженных компьютеров.

Если это ваш частный компьютер и вы пытаетесь зайти на сайт, например, из дома — мы рекомендуем вам проверить ваш компьютер на наличие вирусов.

Если вы пытаетесь зайти на сайт, например, с работы или открытых сетей — вам необходимо обратиться с системному администратору и сообщить, что о возможном заражении компьютеров в вашей сети.

«Сбер» раскрыл метод установки мобильного приложения «СБОЛ» на iPhone клиентов в отделениях банка

Специалисты «Сбера» рассказали СМИ про созданный ими метод установки мобильного приложения «СБОЛ» (аналог «Сбербанк Онлайн») на iPhone клиентов в отделениях банка. Эксперты не считают этот способ безопасным. Они предостерегают пользователей от передачи контроля над личным мобильным устройством третьим лицам и предупреждают, что Apple вскоре может закрыть эту лазейку.

В «Сбере» пояснили, что разработали собственное программное обеспечение и технологию для установки мобильного приложения «СБОЛ» на iPhone пользователей со штатными рабочими версиями iOS. Услуга оказывается в 5 тыс. офисов банка во всех регионах страны и бесплатна для клиентов.

Комплект используемого ПО получил название Sberbank Installer iOS. Установкой приложения занимается отдельный специалист, который получает на руки от клиента разблокированный iPhone. Для установки «СБОЛ» смартфон пользователя подключают к ноутбуку сотрудника банка через кабель. После получения доступа к устройству Apple отправляет на него «официальное разрешение в виде шестизначного кода», а приложение «СБОЛ» с ноутбука устанавливается на iPhone с использованием корпоративной учётной записи Apple ID.

Представители разработчиков системы пояснили, что установка «СБОЛ» идёт исключительно в присутствии клиента, никакие личные данные клиента со смартфона не используются и не копируются, а сам процесс совершенно безопасен для пользовательского устройства.

Эксперты пояснили, что такой процесс установки — аналог приложения iMazing, которое позволяет передавать файлы между устройствами iOS и компьютерами macOS или Windows после авторизации через Apple ID, а также восстанавливать удалённые приложения.

По мнению специалистов, установка приложений через iMazing и аналогичные утилиты никогда не считалась надёжной, а Apple может скоро закрыть эту лазейку или начать удалённо блокировать доступ к приложениям, установленным через подобные инструменты.

Также эксперты по кибербезопасности предупредили, что при использовании аналогов iMazing третьи лица могут получить доступ к данным пользователя на смартфоне, включая фотографии, сообщения, бэкапы и другую информацию. Они посоветовали во время установки приложения не отходить от ПК со смартфоном для нейтрализации злоупотреблений с данными на смартфоне со стороны сотрудников банка, а после такой процедуры сменить пароль на Apple ID.

В конце декабря 2022 года в «Сбере» сообщили СМИ, что специалисты компании по запросу пользователей начали устанавливать мобильное приложение аналог «СберБанк Онлайн», на устройства Apple (iPhone\iPad) в отделениях банка при личном визите.

«Для пользователей телефонов на базе iOS действительно есть определённые сложности, о которых вы знаете. Но мы нашли решение и сейчас его внедряем. Теперь приложение на устройства Apple можно установить в отделениях Сбербанка. Сейчас почти 5 тыс. офисов по всей стране выполняют такую функцию. Вы просто приходите с устройством, и мы вам на него устанавливаем приложение. Также мы доработали нашу веб-версию и будем её развивать», — сообщил СМИ первый зампред правления «Сбера» Кирилл Царев.

Представитель компании не пояснил, как именно происходит установка мобильного ПО на смартфоны Apple, а также сколько времени занимает этот процесс и какие данные и разрешения от клиентов для установки приложения получают специалисты «Сбера» при работе со смартфоном.

12 апреля «Сбер» заявил, что мобильное приложение «СберБанк Онлайн» стало недоступно для скачивания и обновления в магазине App Store для российских пользователей, использующих устройства на платформе iOS. В компании пояснили, что установленные ранее мобильные приложения «Сбербанк Онлайн» продолжат работать на iOS, если их не удалять.

«Сбер» после инцидента стал учить пользователей iOS запускать веб-версию «СберБанк Онлайн» через ярлык на домашнем экране.

5 мая «Сбер» попросил пользователей iPhone отключить опцию «Сгружать неиспользуемые», чтобы Apple не удаляла мобильное приложение «Сбербанк Онлайн» со смартфонов, если долго не пользоваться приложением.

23 августа Apple в первый раз удалила приложение «СБОЛ» из магазина приложений App Store. Согласно описанию приложения, «СБОЛ» разработала компания «Открытые ИТ-решения» (LLC Open IT-Solutions). По данным «СПАРК-Интерфакса» и СМИ, гендиректор и владелец этой компании полный тёзка вице-президента «Сбера», директора дивизиона «Цифровая платформа».

image

24 августа «Сбер» в СМС-рассылке на смартфоны клиентов предупредил, что установленное ранее мобильное приложение «СБОЛ» продолжит работать на iOS.

16 августа мобильное приложение «СБОЛ» (Система банковского обслуживания для людей), которое является, якобы, агрегатором банковских операций для всех банков, появилось в App Store. Фактически это приложение давало доступ к банковским операциям, как в «Сбербанк Онлайн». Ранее в «Сбере» заявляли, что «СБОЛ» это не ребрендинг и вообще не проект компании.

Разработчики «СБОЛа» рассказали, что «Сбер» в рамках запуска проекта первым подключился к их платформе для предоставления своим клиентам доступа к личному кабинету на устройствах с iOS. Они пообещали, что скоро к агрегатору присоединятся и другие финансовые организации, но не назвали эти банки. Фактически «СБОЛ» после авторизации передаёт управление поставщику информации, который предоставляет пользователю доступ к нужным банковским данным своего счёта.

Через некоторое время Apple удалила «СБОЛ» из App Store.

10 октября приложение «СБОЛ», аналог «Сбербанк Онлайн», опять появилось в App Store, но уже от другого разработчика — компании под названием iOSPlatform. «Сбер» начал после этого отправлять СМС с номера 900 клиентам, которые ранее использовали «СБОЛ» или «Сбербанк Онлайн» на iOS, что им доступно данное приложение в App Store.

24 ноября Apple удалила вторую версию приложения «СБОЛ» от стороннего разработчика iOSPlatform из магазина приложений App Store. Американская компания не пояснила причину данного действия. Вероятно, это было сделано из-за санкций. Представители разработчика и «Сбера» не предоставили комментариев СМИ по этой ситуации. Ранее скачанное пользователями приложение пока что остаётся работоспособным.

Как установить сертификаты НУЦ Минцифры

Скачайте или загрузите по прямой ссылке сертификаты для MacOS.

Добавьте их в хранилище доверенных сертификатов.

Пути к хранилищу немного различаются для разных видов Linux:

в Ubuntu и Debian это /usr/local/share/ca-certificates/;

в Red Hat — /etc/pki/ca-trust/source/anchors/;

в Arch Linux — /etc/ca-certificates/trust-source/anchors/.

Например, сертификат можно скопировать в хранилище командой суперпользователя (Ubuntu)

Обновите хранилище. Для этого от имени суперпользователя выполните команду:

Это сайт Сбербанка или мошенники? Объясняем, стоит ли ставить сертификат безопасности

«Сбер-онлайн» становится незащищенным: объясняем, стоит ли ставить сертификат безопасности

С прошлого года при заходе на сайт Сбербанка большинство пользователей стали видеть предупреждение о небезопасности, в тоне: «Осторожно, у вас могут украсть деньги». Сам Сбер в качестве решения проблемы предлагает установку сертификатов Минцифры (которые иностранные браузеры считают небезопасными). Что это все значит и насколько безопасно пользоваться сайтом Сбербанка с такими сертификатами?

Что случилось с сайтом Сбера

«Подключение не защищено. Не сообщайте этому сайту конфиденциальную информацию. Например, пароли и номера банковских карт. К ней могут получить доступ злоумышленники». Такой формулировкой описывает сайт sberbank.ru самый популярный в интернете браузер Chrome. Но ведь мы на сайт Сбербанка заходим именно чтобы ввести пароль и данные карт! Поэтому предупреждение звучит крайне угрожающе. Так в чем же дело?

Немного краткой теории. Соединения с сайтами бывают двух основных видов: защищенное (начинается на https, см. в адресной строке) и незащищенное (начинается на http). Разница между ними простая: в первом случае данные шифруются, во втором — нет. Чем это грозит на практике?

Допустим, вы в кафе подключились к открытому Wi-Fi. Рядом сидит злоумышленник, который ловит ваш трафик — все то, чем вы обмениваетесь с интернетом (в случае с открытым Wi-Fi с этим справится и школьник). Что он увидит, если соединение зашифровано? Ничего. Максимум — IP-адреса сайтов. Но что вы там передаете и что смотрите, останется для него загадкой. Причем заглянуть в ваш трафик не сможет даже ваш провайдер. Куда трафик идет — видно, а что там внутри — нет.

Если же соединение не зашифровано, то злоумышленник будет видеть весь ваш трафик с этим сайтом как на ладони. И провайдер тоже.

Конечно, если точка доступа Wi-Fi закрытая (а значит, соединение само по себе закрыто от злоумышленника за соседним столиком) или вы вообще подключены по проводу, вероятность того, что провайдер будет лезть в ваш трафик и искать там пароли, крайне мала. Но гарантии безопасности уже нет. О чем браузер и предупреждает.

Но почему сайт Сбера отказался от защищенного соединения? Все дело снова в санкциях. Для шифрования трафика сайт должен иметь специальную вещь — сертификат безопасности. Это такой цифровой паспорт, который подтверждает, что трафик идет именно с того сайта, который вы запрашивали. Ваш браузер отправляет запрос: «Это точно сайт Сбера?» Тот отвечает: «Да, я точно сайт Сбера, вот мой пасп… сертификат!»

Но сертификаты (как и паспорта) не выдает кто попало. Это делают специальные удостоверяющие центры — аналоги паспортных столов. И в каждом устройстве/браузере зашит список центров, которым устройство/браузер доверяет. То есть наличие сертификата в конечном счете означает, что удостоверяющий центр, которому можно доверять, гарантирует: это тот самый сайт.

паспорт не твоих собачьих дел

Вот тут и появилась проблема для попавшего под санкции госбанка. Доверенные удостоверяющие центры сплошь иностранные, да еще и из стран, которые российские власти называют недружественными. Отечественный сертификат Минцифры планировали включить в список доверенных, да не успели.

«Иностранные центры отказываются выдавать новые/продлевать старые SSL-сертификаты. Из „неприятности“ это превращается в реальную проблему. Срок действия многих ранее выданных сертификатов начинает истекать, и соединение перестает быть безопасным», — объясняет заместитель директора компании «Цифроматика» Артур Батуллин.

Сертификат Минцифры: спасение или новая опасность

Хотя… Выход, говорят госбанкиры, есть! Достаточно вручную указать устройству, что сертификату Минцифры можно доверять — и защищенное соединение снова заработает. Это называется «установка корневого сертификата», и именно это предлагает Сбер.

Однако если начать устанавливать корневой сертификат по инструкции, можно увидеть еще одно предупреждение безопасности. Это еще что?

Дело в том, что установка корневого сертификата в систему — это очень ответственный шаг, почти как вступление в брак. Вы даете разрешение сертификату подтверждать вообще всё. И это создает теоретическую возможность для расшифровки вашего трафика даже на сайтах, которые используют любые другие сертификаты.

Дмитрий Кузеванов, технический директор компании «Азбука Вкуса»

Дмитрий Кузеванов, технический директор компании «Азбука Вкуса»:

— Важно понимать, что владелец корневого сертификата, которому вы доверяете, способен выпустить любой сертификат на имя любого сайта, и ваше устройство будет ему доверять и не выдавать никаких предупреждений.
И вот в этом моменте возможно злоупотребление — выпуск сертификата-двойника без ведома владельца ресурса и дальнейшее его использование в атаке «man-in-the-middle». Атакующий получает доступ для просмотра расшифрованного трафика между пользователем и сайтом, который может содержать: логины или пароли, тексты комментариев, любую другую конфиденциальную информацию.

Атака довольно сложная и, естественно, незаконная: для нее требуется, чтобы сам удостоверяющий центр Минцифры вдруг выдал поддельный сертификат для нужного сайта. Иначе не получится.

Дмитрий Гачко, основатель ГК ITglobal.com

Дмитрий Гачко, основатель ГК ITglobal.com:

— Понятно, что можно злоупотребить, выдав сертификат, например, для YouTube, и ваш браузер не будет об этом сигнализировать, но злоупотребить может и любой другой из существующих владельцев корневых сертификатов. Пойдет ли кто-то на такой шаг и по какой причине — вот в чем вопрос.

Трафик с сайтов, которые используют сертификаты от Минцифры, расшифровать проще — надо только получить в этом поддержку самого Минцифры.

Как наиболее безопасно открыть сайт Сбера

Так что же делать-то? Не установишь сертификат Минцифры — соединение с сайтом Сбера станет небезопасным. Установишь — безопасность соединений с другими сайтами может нарушиться. Выход — использовать российский браузер, который сам по себе доверяет отечественным сертификатам. Нам известно о двух таких — «Яндекс.Браузер» от одноименной компании и «Атом» от VK.

Владимир Пузанов, директор бренда BQ

Владимир Пузанов, директор бренда BQ:

— Глобально устанавливать любые корневые сертификаты небезопасно, независимо от страны происхождения. При этом национальные сертификаты используют общепринятую открытую криптографию и работают по стандартным правилам (это обычный RSA с длинным ключом, ровно такой же, какой выписывают другие центры сертификации). Если пользователь пользуется российскими браузерами, то дополнительно ничего устанавливать нет необходимости.

При этом разработчики «Яндекс.Браузера» уверяют, что допускают использование сертификата Минцифры только на сайтах из специального списка. То есть если «Яндекс.Браузер» увидит, что сертификатом Минцифры подписан, например, Google, то он все равно такой подписи доверять не станет. Можно просто использовать «Яндекс.Браузер» или «Атом» только на сайтах, которые подписаны Минцифрой, если сомневаетесь в этих российских разработках.

А вот перед владельцами iPhone дилеммы вообще не стоит: из-за ограничений системы у них браузеры могут доверять только корневым сертификатам из самой iOS. Так что вариант с российским браузером тут не поможет. Либо устанавливать корневой сертификат для Сбера в систему и учитывать все риски, либо пользоваться небезопасным соединением с онлайн-банком (и тоже учитывать все риски).

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *