Секретный ингредиент «безопасности» MAX: западный сертификат, немного санкций и щепотка цифрового позора
Ну что, товарищи по несчастью, готовьте попкорн. Похоже, наш несокрушимый национальный мессенджер MAX решил устроить эпичный заплыв в бассейне с сарказмом. На фоне новостей о том, что «безопасность MAX под вопросом», становится не по себе, но не от страха, а от приступов неудержимого ехидства. История с TLS-сертификатами обретает черты масштабного цирка, где главный клоун, увы, выступает без страховки.

Начало банкета: Как MAX лишили «замочка»
Все началось с того, что у мессенджера, который рекламировали как бастион защищенной связи, честно отобрали «документы» на безопасность. 6 июня бельгийский удостоверяющий центр GlobalSign, видимо, прочитав в инструкции пункт о запрете обслуживать подсанкционные проекты, резким движением отозвала сертификат домена `max.ru`. Сертификат был коммерческий, до февраля 2027 года. Но санкции — вещь суровая, против них не попрешь.
Однако, разработчики не растерялись! Закатав рукава, за какие-то полдня они «переобулись» в воздухе и перевели домен на бесплатный 90-дневный сертификат от американского центра Let’s Encrypt.
Проблема решена? Ага, щаз! Не прошло и недели, как радостное чириканье стихло. Let’s Encrypt, работающая под юрисдикцией Штатов и обязанная соблюдать санкционные ограничения, тоже задумалась: а не является ли мессенджер, используемый для государственных задач и тесно связанный с «Госуслугами», той самой «организацией из санкционного списка»? Да, является. Как итог — Let’s Encrypt намекнула, что сотрудничество с «Коммуникационной платформой» (это юрлицо MAX, входящее в VK для тех, кто верит в сказки) противоречит их политике. Иными словами, текущий сертификат действует до 4 сентября 2026 года. А потом — всем привет.
Критическая оценка ситуации: стальной занавес, где же ты?
Ирония судьбы (или закономерность истории?) состоит в том, что «импортозамещенный» мессенджер, который продвигают с истинно государственным размахом, оказался абсолютно завязан на инфраструктуру тех самых стран, от которых нас так настойчиво просят «отвернуться». Браузеры Chrome, Safari, Firefox и прочие иностранные штучки, увидев невалидный сертификат, тут же начнут вопить:«Подключение не защищено!».
В итоге проект, которому прочили славу «заменителя Telegram» и на который за 100 миллионов пользователей согнали бюджетников и школьников, рискует стать сомнительным аттракционом для продвинутых пользователей с отечественным ПО, которое сертификатам Минцифры доверяет.

Конечно, в России есть Национальный удостоверяющий центр Минцифры. Можно получить сертификат у них. Только вот беда: иностранные браузеры эти сертификаты в большинстве своем не поддерживают. То есть сайт будет работать, но браузер будет клеймить его страшными красными предупреждениями и активно мешать туда заходить. Это, конечно, повышает уровень цифровой гигиены населения — учит не доверять предупреждениям браузеров, а доверять Родине.
Прогноз: Великий исход в «Аврора» или Тихая смерть в красном окошке?
А теперь вопрос на миллион долларов, который нам не заплатят: что дальше? Вариантов несколько, и все они отлично подходят для сценария унылого киберпанка.
1. Танцы с бубном и магнитолой. Эксперты уже намекнули, что схема с получением нового сертификата у Let’s Encrypt на 90 дней, скорее всего, не сработает повторно. GlobalSign уже отвалился. Let’s Encrypt стоит на пороге. Есть еще другие центры, но они, как назло, тоже сидят в недружественных юрисдикциях. Круг замкнулся.
2. Героический переход на российский софт. Единственный гарантированный способ заходить на сайт MAX без пугающих окон — использовать отечественный софт. Напомню, что глава «Ростелекома» Михаил Осеевский уже вовсю пророчит отказ россиян от iPhone в пользу Android или, не смейтесь, российской «Авроры». Вот это прорыв! Мессенджер, который убивает айфоны и рекламирует андроид. Видимо, флагманский смартфон на «Авроре» с предустановленным MAX — это и есть светлое цифровое будущее, к которому мы так упорно шли. Пользователям, которые лишатся возможности обновлять приложение и получать пуш-уведомления на iOS, придется либо мучиться, либо бежать за новым телефоном.
3. Работа в офлайне. Ну, или, если «Аврора» не зайдет, можно просто махать руками в окно и кричать. Эффективность, уверен, будет примерно такая же, как у MAX после того, как в него начнут показывать пальцем все браузеры мира.

Резюме. Глобальный исход этой истории предсказуем, как и финал любого плохого детектива. MAX, скорее всего, продолжит свое унылое существование в качестве узкокорпоративного или регионального инструмента связи для тех, кто принципиально не пользуется большим интернетом. Вся его «безопасность» сойдет на нет в тот момент, когда Let’s Encrypt нажмет заветную кнопку и сайт нацмессенджера превратится в одну большую красную табличку с надписью «Осторожно, зона риска!».
Надеюсь, у тех, кто продавливал этот проект, на запасных айфонах есть хотя бы нормальный VPN, чтобы через него читать новости о том, как их «прорывное детище» уничтожили элементарные законы геополитики.
Если за него капитально возьмутся настоящие хакеры, то получится дырявое решето.
Это не западный, это международный сертификат ЭЦП. Global Sign это один из всемирных удостоверяющих центров.
Как создателям Максика - программы и мессенджера с сомнительной репутацией удалось получить ЭЦП уровня “весь мир” это интересный вопрос.
Пусть даже GlobalSign не «западный» (в узком политическом смысле), а японский, и вообще «международный» — это никак не отменяет комичности ситуации.
ЭПЦ уровня «весь мир», он же TLS-сертификат, — это по своей сути цифровой паспорт благонадёжности. Чтобы его получить, достаточно, по сути, двух простых вещей:
1)Доказать, что домен max.ru действительно принадлежит тебе (это делается через стандартную и нехитрую процедуру вроде добавления DNS-записи или загрузки файла на сервер
2)Заплатить деньги за сертификат более высокого уровня (например, OV или EV), где требуется подтверждение юридического лица. Именно такой коммерческий сертификат, действующий до февраля 2027 года, GlobalSign и аннулировала 6 июня 2026 года.Таким образом, MAX (или, точнее, владелец домена — юрлицо «Коммуникационная платформа», входящее в VK) вполне легально его получил, честно сообщив все свои регистрационные данные при покупке. Интерес здесь, увы, совсем не в чудесном «проколе» системы, а в том, что случилось после этого.
Через МАХ решили пасти всех и вся натолкав туда сомнительного кода. Чтобы его не было видно, провели обфускацию кода. Неудобная правда вскрылась всё же пусть и усилиями энтузиастов-цифровиков. Далее специалисты компании Cloud Flare досконально изучили МАХ и его природу и определили его как Spyware. У меня была сработка Avast на клиент MAX для Windows. Malware Gen показал Avast. Западные антивирусы очень шухерные. Российское и израильское следильное говнище типа Монокля или Pegasus западные антивирусы обнаруживают на раз-два. Сработку я расценила как ложную, но всё же удалила клиент Макса с помощью файлового шрёдера. Клиент просто был скачан, не запускался, антивирус сработал на него при рутинном фоновом сканировании.
Сейчас МАХ из-за желания разработчика следить за пользователями получил несмываемый стойкий лейбл Spyware по всему миру. Проще проект закрыть чем пытаться отмыться.
Беда в России в том, что всё создаваемое в России должно работать на государство 24/7 в виде сексота спецслужб и ничего свободного и независимого создаваться не должно.
Скорее всего так и будет.
К тому же бюджет трещит. В Справедливой России (парламентская фракция) негодуют по поводу дефицита бюджета. А VK жрёт, как не в себя, бюджетные деньги. Им точно урежут финансирование. Если это произойдёт, то не до Макса будет.
Эта проблема давно уже отработана нашим гениальным кинематографистом Георгием Александровым в кинокомедии "Волга-Волга" (1938 год):
https://m.ok.ru/video/363205626608