Item logo image for CA Trust Indicator — Проверка УЦ и Детектор Перехвата

CA Trust Indicator — Проверка УЦ и Детектор Перехвата

ExtensionPrivacy & Security2 users
Item media 5 (screenshot) for CA Trust Indicator — Проверка УЦ и Детектор Перехвата
Item media 1 (screenshot) for CA Trust Indicator — Проверка УЦ и Детектор Перехвата
Item media 2 (screenshot) for CA Trust Indicator — Проверка УЦ и Детектор Перехвата
Item media 3 (screenshot) for CA Trust Indicator — Проверка УЦ и Детектор Перехвата
Item media 4 (screenshot) for CA Trust Indicator — Проверка УЦ и Детектор Перехвата
Item media 5 (screenshot) for CA Trust Indicator — Проверка УЦ и Детектор Перехвата
Item media 1 (screenshot) for CA Trust Indicator — Проверка УЦ и Детектор Перехвата
Item media 1 (screenshot) for CA Trust Indicator — Проверка УЦ и Детектор Перехвата
Item media 2 (screenshot) for CA Trust Indicator — Проверка УЦ и Детектор Перехвата
Item media 3 (screenshot) for CA Trust Indicator — Проверка УЦ и Детектор Перехвата
Item media 4 (screenshot) for CA Trust Indicator — Проверка УЦ и Детектор Перехвата
Item media 5 (screenshot) for CA Trust Indicator — Проверка УЦ и Детектор Перехвата

Overview

Ничего не блокирует — показывает, какие сайты защищены глобально доверенным УЦ, а какие — корнем с вашего компьютера.

Замок в адресной строке означает только одно: соединение зашифровано. Он не означает, что вас никто не читает. Достаточно один раз установить в систему чужой корневой сертификат — и браузер начнёт молча доверять всему, что этим корнем подписано. Владелец корня может выпустить сертификат на любой домен: на банк, на почту, на мессенджер. Трафик расшифровывается на промежуточном узле, читается и шифруется заново. Замок остаётся на месте, предупреждений нет, отличить подмену глазами невозможно. CA Trust Indicator показывает разницу. ОТКУДА БЕРЁТСЯ ЧУЖОЙ КОРЕНЬ Его не обязательно ставили осознанно: • вы согласились по ошибке — инструкция в интернете обещала, что «всё заработает», а системное окно с предупреждением легко нажать не глядя; • корень установила программа — менеджер загрузок, «ускоритель интернета», VPN-клиент, бесплатный антивирус, рекламное ПО. Многие делают это молча, упомянув строчку в лицензионном соглашении; • сертификат добавил кто-то другой с доступом к компьютеру — родственник, коллега, мастер из сервиса, прежний владелец ноутбука. Итог одинаковый: у кого-то появляется техническая возможность читать ваш трафик — логины, пароли, переписку, содержимое страниц интернет-банка, — а браузер продолжает показывать замок и молчать. РАБОЧИЙ КОМПЬЮТЕР На технике работодателя корневой сертификат компании стоит почти всегда: через корпоративный шлюз идёт весь трафик. Это законная практика, обычно описанная в политике безопасности. Важно другое: такой сертификат расшифровывает весь трафик браузера, а не только рабочий. Личная почта, соцсети и интернет-банк, открытые в перерыве, идут через тот же шлюз. Прежде чем вводить личные пароли на рабочем ноутбуке, полезно знать, что происходит именно сейчас. РАСШИРЕНИЕ НИЧЕГО НЕ БЛОКИРУЕТ Это индикатор, а не блокировщик и не файрвол. Оно не разрывает соединения, не закрывает доступ к сайтам, не меняет содержимое страниц. Всеми сайтами вы продолжаете пользоваться ровно как раньше. Единственное, что оно делает, — подсвечивает разницу: какие сайты защищены глобально доверенным удостоверяющим центром, а какие — только локальным корнем с этого компьютера. КАК ЭТО ОПРЕДЕЛЯЕТСЯ Без списков «плохих» и «хороших» центров: любой центр вне списка ошибочно считался бы подозрительным, а имя в сертификате можно написать какое угодно. Вместо этого используется Certificate Transparency. Сертификат публичного центра обязан нести подписи CT-логов, а выдают их только публично доверенным центрам — локально установленный корень такие подписи получить не может. При этом Chrome требует соблюдения CT только для цепочек к публичным корням, а цепочки к локальному корню от требования освобождены: это и есть лазейка, на которой держится перехват. Дополнительно, при открытии расширения, цепочка достраивается по ссылкам Authority Information Access и каждая подпись проверяется криптографически через WebCrypto — до корня из Chrome Root Store. ЧЕГО РАСШИРЕНИЕ НЕ УМЕЕТ • Проверяется наличие подписей CT, а не их корректность. Полная проверка требует открытых ключей CT-логов. • Внутренние корпоративные сертификаты будут помечены жёлтым: у них нет и не может быть CT. Для них есть белый список, привязанный к конкретному домену. • Возможен редкий ложный жёлтый: подписи CT можно доставлять не внутри сертификата, а через расширение TLS или OCSP stapling. • Не работает на доменах Chrome Web Store — там браузер запрещает расширения полностью. ТРЕБУЕТСЯ НАСТРОЙКА БРАУЗЕРА Chrome не передаёт расширениям данные сертификата, пока не включён флаг: 1. откройте chrome://flags/#web-request-security-info 2. переключите в Enabled 3. полностью перезапустите браузер Без этого расширение покажет только предложение включить флаг. Требуется Chrome 144 или новее. ПРИВАТНОСТЬ Ни телеметрии, ни аналитики, ни проверок репутации. Адреса посещённых страниц никуда не отправляются. Исходящих запросов два, оба по вашему действию: за сертификатом издателя при открытии расширения (адрес такого запроса указывает на удостоверяющий центр, а не на сайт) и за обновлением базы корневых центров. Исходный код открыт: https://github.com/anvarius94/ca-trust-indicator

Details

  • Version
    1.9.1
  • Updated
    September 10, 2026
  • Offered by
    Anvarius94
  • Size
    120KiB
  • Languages
    русский
  • Developer
    Email
    anvarius94@gmail.com
  • Non-trader
    This developer has not identified itself as a trader. For consumers in the European Union, please note that consumer rights do not apply to contracts between you and this developer.

Privacy

Manage extensions and learn how they're being used in your organization
The developer has disclosed that it will not collect or use your data. To learn more, see the developer’s privacy policy.

This developer declares that your data is

  • Not being sold to third parties, outside of the approved use cases
  • Not being used or transferred for purposes that are unrelated to the item's core functionality
  • Not being used or transferred to determine creditworthiness or for lending purposes

Support

For help with questions, suggestions, or problems, visit the developer's support site

Google apps