中国内地版本
2026年8月24日
随着2026年夏季的到来,外国认证中心开始大规模撤销俄罗斯公司的SSL/TLS证书,其中包括主要银行。表面上的理由是制裁限制:发放数字证书的外国机构拒绝为俄罗斯网站续期或确认其真实性,实际上剥夺了其向用户展示安全连接的能力。对普通网站访客来说,这意味着浏览器发出连接不受信任的警告;对银行和政府平台来说,则直接威胁到关键数字渠道的可用性。俄罗斯政府对这一挑战早有准备。早在2022年,根据总统普京的指示,就以数字发展部下属“日出”科研所为基础成立国家认证中心(National Certification Authority, NCA)。那时,即受制裁机构遭遇第一波证书撤销后,形势就很清楚:完全依赖国外互联网信任机构,从关键网站稳定性角度看是不安全的。到2026年夏天,这一体系已从备用机制转变为大银行和政府平台不得不采用的主要工具。
本质上,安全证书是项数字文件,向浏览器确认用户连接的正是其在地址栏中输入域名的那个网站,并允许与之建立加密连接。直到不久前,这一功能在俄罗斯几乎完全由国际认证中心承担。如今,本国机构越来越积极地接管这一职能。目前,国家认证中心通过“政府服务”门户网站免费发放DV和OV两种基本类型证书,并且各有两个版本:基于常用的RSA算法和基于俄罗斯GOST加密标准。根据独立验证平台的数据,NCA有效证书的已超过1.4万,并且随着越来越多单位遭外国合作伙伴拒绝信任续期,这一数字还在继续增长。
俄罗斯加密算法已得到本国浏览器支持。Yandex浏览器,带NCA证书的网站无需用户进行任何额外设置即可打开,证书本身的真实性通过公开透明度日志进行核验,这一机制可追踪证书是否为非法或错误发放。同时,该公司强调:浏览器不会在用户不知情情况下,将NCA根证书秘密添加到Windows系统证书库中,安装决定由用户自愿作出。
长期以来,国家认证中心实际上以数字发展部倡议身份存在,权限没有明确法律规定。6月26日,第210-FZ号联邦法律通过,情况发生变化。除其他内容外,该法将“国家认证中心”和“国家认证中心安全证书”两个概念引入俄罗斯法律体系,赋予国家认证中心正式法律地位。由此,使用国家证书不再只是项建议,对部分机构而言已是法律规定的义务。
依托新法律,数字发展部准备好了下一步。8月底,该部公布命令草案供公众讨论,首次详细描述NCA证书体系的整体架构。草案引入一整套配置文件,包括根证书和中间证书、DV和OV型网站证书、软件代码签名证书及企业信息系统专用配置文件,且每种都有RSA和GOST两个加密版本。新规则应于2027年3月1日,与第210-FZ号法律的相关规范同时生效。
NAC功能扩展远超简单网站保护。代码签名证书出现,意味着本国软件开发者将获得正式国家工具,用于确认程序作者身份,并证实程序发布后未被非法修改。这一功能此前也主要由国外认证中心承担。
尽管已完成大量工作,国家证书目前仍无法完全取代全球信任体系,而且在可预见的将来也很难做到。原因在于,国外操作系统和浏览器默认不将NCA根证书纳入受信任中心列表。用户未主动将该根证书安装到自己的设备中,浏览器就无法建立完整信任链,并会阻止页面访问,显示不安全连接警告。因此,俄数字发展部不得不直接呼吁公民在自己的设备上安装国家证书,这对该部来说是不常见举动。Chrome或Firefox等浏览器用户仍需手动下载证书,添加到系统证书库;国产浏览器和部分俄罗斯软件则内置该证书并对最终用户透明。
这一技术分岔解释了为何数字发展部自己也承认:国家证书不能完全取代全球证书,至少是因为国外操作系统默认不信任它。更确切地说,这是在创建一个平行、独立的信任体系,以保障国内关键基础设施运行,并逐步扩展到代码签名、企业保护系统等相关任务,但并不谋求在国际认证基础设施仍可用的地方将其完全取代。
本文为《透视俄罗斯》专稿
| www.tsrus.cn/687679|