Новый форк Firefox под названием Good Bear разделяет обычный браузерный трафик и отдельный контур доверия к российским корневым сертификатам. Разработчики делают ставку не на глобальное добавление корня в систему, а на изоляцию внутри специального контейнера. Так браузер открывает нужные сайты и не раздаёт этому корню права на весь интернет.

Какую проблему решает Good Bear

Когда корневой сертификат добавляют в системное хранилище, он начинает влиять на все сайты сразу. Это удобно для администрирования, но плохо с точки зрения безопасности: ошибка или компрометация такого корня бьёт по всему браузерному стеку. Именно эту проблему и пытается снять Good Bear.

Проект берёт механизм Firefox и ограничивает доверие отдельным контекстом. Сайты с нужной цепочкой открываются только внутри выделенной среды, а обычные страницы продолжают жить по стандартным правилам. По логике это ближе к изолированному профилю, чем к расширению доверия на весь браузер.

Если вам нужен общий контекст по тому, как продукты для защиты и управления доступом меняют поведение браузера, посмотрите наш разбор зачем разработчику ещё один статус от Минцифры. А если вы разбираете риски сетевого трафика в чужой сети, полезно держать под рукой инструмент для шифрования трафика на личных устройствах.

Что подготовить перед использованием

Good Bear пока находится на финальной стадии подготовки, но сама идея уже понятна по описанию авторов. Пользователю нужен браузер, где специальный российский контур не смешивается с обычной сессией, а пароли, куки и история не перетекают между режимами.

Для этого разработчики отключили всё лишнее: менеджер паролей, автозаполнение, сервисные интеграции Mozilla, телеметрию и ряд облачных функций. Смысл простой — если разделение нельзя гарантировать до конца, лучше убрать источник случайных утечек.

Как устроена защита

В основе лежит scoped-доверие — доверие, ограниченное только отдельным контейнером. В обычном контексте российский корневой сертификат по-прежнему не считается валидным, а внутри контейнера браузер принимает только точно закреплённый корень, без строковых трюков и эвристик по имени организации.

Проверка сертификата остаётся стандартной: hostname, срок действия, подпись, EKU, Key Usage, Basic Constraints и длина цепочки проверяются так же, как в Firefox. Если обычная проверка не проходит, запускается дополнительный сценарий для нужного контейнера. Если проходит — ничего не меняется.

Отдельный акцент сделан на изоляции состояния. Куки, localStorage, IndexedDB, Cache API, service workers, HTTP-аутентификация, клиентские сертификаты и повторное использование соединений не должны пересекать границу контейнера. Это важнее красивой иконки в адресной строке.

Как проверить себя

После запуска браузера стоит проверить три вещи. Первая — нужный сайт открывается только в специальном контексте, а обычные ресурсы не начинают вести себя по-новому. Вторая — в интерфейсе есть понятный маркер контейнера и отдельный значок для российского PKI. Третья — в security popup видна цепочка сертификатов и источник доверия.

Полезно также посмотреть, не сохраняются ли в новом контуре пароли и автозаполнение. Если браузер честно разделяет среды, эти функции там должны быть выключены. Именно так снижается риск того, что чувствительные данные уедут не туда.

Что делать, если не получилось

Если сайт не открывается, проблема может быть не в браузере, а в самой цепочке сертификатов или в ошибке на стороне ресурса. В таком случае сначала проверяют корректность сертификата и только потом уже ищут проблему в клиенте.

Авторы Good Bear отдельно отмечают, что не меняют криптографию и не вводят универсальные исключения. Это важно: браузер не должен превращаться в «пустой пропуск» для любых ошибок PKI. Если же нужна работа в чужой сети и есть риск подмены трафика, разумнее использовать сервис с дополнительным слоем защиты для онлайн-банкинга, а не надеяться на удачу.

Практический чек-лист

  • Проверить, нужен ли вам отдельный браузерный контур для сайтов с российскими сертификатами.
  • Убедиться, что обычные страницы открываются без изменений.
  • Посмотреть, отключены ли менеджер паролей и автозаполнение в специальном контексте.
  • Проверить security popup и цепочку сертификатов на нужном сайте.
  • Не переносить системное доверие везде, если оно нужно только для узкого набора ресурсов.
  • Для работы в чужой сети выбрать инструмент для шифрования трафика на личных устройствах вместо случайных решений.
Поделиться: