ESPNBold predictions for all 32 NHL teams: Dylan Larkin's destination, surprise award contenders, moreInquirerDepEd asked: Why reiterate Pride Month memo when it’s always voluntary?The Jerusalem PostHow Arab-Israeli air defense coordination is developing into a regional security shield - analysisBollywood HungamaEXCLUSIVE: Vivek Oberoi keeps his promise; donates his ENTIRE Ramayana remuneration towards treatment of 50 children battling cancer to mark his 50th birthdayESPN DeportesBayern y Manchester City abren la UEFA Women’s Champions LeagueRTP DesportoLiga Nações. Alexander Bah dispensado dos trabalhos da seleção dinamarquesaVarietyElla Langley’s ‘Choosin’ Texas’ Finally Breaks All-Time Record for Weeks at No. 1, Eclipsing Mariah Carey’s ‘All I Want for Christmas’ With a 23rd Week on TopVanguard‘Don’t manipulate 2027 elections’ — Obidient Movement warns WikeThe South AfricanBafana Bafana v Guinea: Date, kickoff time, how to watch and predicted XIBBC News BrasilComo Rick, da dupla Rick & Renner, morto em acidente de helicóptero, ajudou a renovar a sertanejoTagesschauUnion und SPD wollen noch mal über Reformen verhandelnRai NewsOnu, Trump all'Assemblea: "Ho realizzato la pace, l'Iran farà l'accordo dopo il voto di midterm"
The Daily Newsstand · Free, Always
Tuesday, September 22, 2026

Good Bear: анонс веб-браузера для безопасной работы с сертификатами Минцифры

Translate
Сайт ФСТЭК России в браузере Good Bear

Сайт ФСТЭК России в браузере Good Bear

Привет, Хабр. Меня зовут Валерий Ледовской, и последние десять лет я занимаюсь русской локализацией Mozilla. Вы наверняка видели мои статьи про Browser Policy Manager или Russian Spelling Dictionary. Сегодня я хочу рассказать о проекте, который мы с командой готовим к выпуску — и который, надеюсь, вы захотите поддержать.

Зачем ещё один браузер?

Ситуация, с которой сталкиваются многие российские пользователи, выглядит так: есть сайты, подписанные сертификатами, выпущенными Министерством цифрового развития. Обычный Firefox такие сайты не открывает — точнее, открывает, но с ошибкой, потому что соответствующий корневой сертификат не входит в глобальный список доверенных. Добавить его в системное хранилище — значит доверять ему везде. Это плохая идея: корень, который должен работать только для ограниченного круга российских ресурсов, получает право подписывать что угодно, и любой скомпрометированный или ошибочно выданный сертификат от этого корня будет приниматься браузером для любого сайта в мире.

Good Bear решает эту проблему иначе. Это форк Firefox, в котором доверие к российскому корневому сертификату не является глобальным. Оно ограничено специальным встроенным контейнером. Сайты, чья цепочка заканчивается на точно закреплённом российском корне, открываются в изолированном контексте, а всё остальное — куки, пароли, referrer, тело запроса, состояние сессии — в этот контекст не попадает.

Что уже сделано и что будет

Проект находится в высокой степени готовности. Ниже — ключевые вещи, которые уже реализованы или находятся в финальной стадии.

Scoped-доверие вместо глобального. Российский корень принимается только внутри выделенного контейнера, идентифицируемого через userContextId / OriginAttributes. В обычном контексте тот же сертификат по-прежнему считается недействительным. Никаких строковых эвристик по CN или O — только точная криптографическая идентификация.

Стандартная проверка остаётся стандартной. Hostname, срок действия, подпись, EKU, Key Usage, Basic Constraints, длина цепочки — всё это проверяется ровно так же, как в обычном Firefox. Мы не добавляем GOST, не трогаем криптографию и не делаем «универсальных исключений». Вторичная проверка запускается только после того, как стандартная не прошла, и никогда не превращает уже принятый обычный канал в российский.

Полная изоляция состояния. Куки, localStorage, IndexedDB, Cache API, service workers, HTTP-аутентификация, клиентские сертификаты, переиспользование соединений и 0-RTT не пересекают границу контейнера. Менеджер паролей и автозаполнение в российском контейнере отключены — если нельзя доказать безопасное разделение, лучше перестраховаться.

Безопасная навигация. POST/PUT/PATCH не воспроизводятся автоматически: если сайт требует тело запроса, мы не будем его переотправлять. Редиректы классифицируются на каждом шаге. Российские подресурсы в обычных страницах блокируются.

Понятный интерфейс. В адресной строке — отдельный нейтральный маркер контейнера и отдельный значок RU для российского PKI. Они не смешиваются. В security popup видно цепочку сертификатов и источник доверия. Все строки — на русском, потому что Good Bear — русскоязычный продукт: мы не делаем отдельную английскую сборку.

Ребрендинг без потери происхождения. Продукт называется Good Bear, у него свой маскот — медведь в очках, — но все обязательства MPL-2.0 и указания на Mozilla и третьи стороны сохранены. Мы никого не вводим в заблуждение и не претендуем на аффилиацию с Mozilla или государственными структурами.

Отключение хостинговых сервисов Mozilla. Аккаунт Mozilla, Синхронизация, Relay, Monitor, IP Protection, Normandy/Shield, телеметрия, загрузка словарей Mozilla и автообновление аддонов — всё это выключено. При этом Google Safe Browsing и проверка отзыва сертификатов остаются включёнными: у нас есть собственный project-owned ключ, а не заимствованный у Mozilla.

Обновления. На Windows работает нативный апдейтер Firefox с подписанными MAR-файлами и GitHub Releases. На Ubuntu пока только ручная процедура: скачать .deb из релиза, проверить SHA-256, установить через apt. Это не идеально, но так мы не трогаем файлы, которыми управляет пакетный менеджер, и не создаём ложного ощущения автоматической безопасности.

Команда

Над проектом работает не один человек. В команде уже есть Андрей Ковалёв и другие соавторы, которые помогают с кодом, тестированием, сборкой и ревью. Мои открытые проекты — ru-spelling-dictionary, browser-policy-manager и теперь good-bear — развиваются именно так: небольшая команда, которая делает вещи, которые считает важными.

Почему нужна поддержка

Good Bear — это не хобби на выходных. Это полноценный форк Firefox, который требует:

  • Платных подписок на инструменты разработки. Сборка, статический анализ, линтеры, тестовые среды — всё это стоит денег.

  • Облачной инфраструктуры. Нам нужны удалённые сборочные машины — отдельно Ubuntu, отдельно Windows Server. Это виртуальные машины с дисками, памятью и трафиком, и они не бесплатны.

  • Времени. Команда работает над проектом в свободное время, но чем больше поддержки, тем больше времени можно уделять разработке и тем быстрее мы дойдём до релиза.

Проект уже прошёл огромный путь: десятки патчей, сотни тестов, проверки безопасности, ревью кода. Но чтобы выпустить стабильную версию и поддерживать её, нужны ресурсы.

Как поддержать

Если вы хотите, чтобы Good Bear вышел и жил, — поддержите проект на Boosty: https://boosty.to/goodbear.

Любая сумма помогает. Это не благотворительность ради благотворительности — это вклад в инструмент, который, я надеюсь, будет полезен многим. Спасибо.

View the original on Хабр

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.