Для российского софта создают замену западным сертификатам подписи кода

Для российского софта создают замену западным сертификатам подписи кода

Крупные российские IT-разработчики создают систему защиты отечественного ПО на случай массового отзыва сертификатов подписи кода западными удостоверяющими центрами. По данным РБК, проектом занимается рабочая группа «Единое пространство доверия», действующая на базе Национального технологического центра цифровой криптографии во взаимодействии с ФСБ, Минцифры и ФСТЭК.

В рабочую группу входят «РусБИТех-Астра», «Сбертех», «Базальт СПО», «Открытая мобильная платформа», «КриптоПро», «ИнфоТеКС», «Лаборатория Касперского» и другие компании. Они разрабатывают Отраслевой технологический удостоверяющий центр, который должен выдавать российским разработчикам сертификаты подписи кода вместо западных. По словам гендиректора «КриптоПро» Станислава Смышляева, ОТУЦ уже работает в тестовом режиме.

С ноября 2025 года систему протестировали «КриптоПро», «ИнфоТеКС», «Код безопасности», «Лаборатория Касперского», «Сбертех», а также разработчики Astra Linux, «Альт», РЕД ОС, ROSA и «Аврора». Компании получили сертификаты, подписали ими свои программные продукты и обменялись ими для взаимной проверки.

Подпись кода подтверждает, что программа выпущена конкретным разработчиком и не была изменена злоумышленниками. Сейчас российские компании в основном используют сертификаты западных удостоверяющих центров. Риск стал актуальнее после того, как GlobalSign в июне начала массово отзывать TLS-сертификаты у российских сайтов. Участники рынка опасаются, что похожий сценарий может затронуть и сертификаты подписи ПО.

Если сертификат подписи кода отзывают, операционная система может перестать доверять программе, блокировать ее запуск или показывать предупреждение о небезопасном издателе. В этом случае разработчику придется либо убирать подпись, снижая доверие к продукту, либо искать альтернативные сертификаты у небольших иностранных поставщиков.

В Минцифры заявили, что техническая возможность выпуска отечественных сертификатов подписи кода есть. Ведомство также напомнило, что Национальный удостоверяющий центр сможет выдавать такие сертификаты после расширения перечня поддерживаемых типов сертификатов. Для рынка это должно стать страховкой на случай, если зарубежные центры начнут ограничивать не только сайты, но и поставку обновлений российского ПО.

похожие материалы

Стрелочка
Стрелочка