Делюсь наблюдением о несовпадающем сертификате издателя в десктоп клиенте мессенджера под Windows.

В техподдержку сообщать не стал, так как формально ошибки в приложении нет. А несовпадение могло оказаться разовым костылём для срочного обхода недавней санкции Совета ЕС, согласно которой всех там обязали прекратить сотрудничество с подсанкционными субъектами. Что теоретически могло выразиться в таком же отзыве центрами сертификации всех сертификатов компании разработчика Макса, как это выполнялось в июне центром сертификации GlobalSign по майскому пакету санкций.

Соответственно, компания могла просто воспользоваться сертификатом какого-нибудь сотрудника, пока устраняют новую проблему.

Предыстория

В мессенджер Макс я захожу может раз в месяц, чтобы проверить, появились ли новые плюшки и не снижено ли ограничение числа публичных каналов для ИП и самозанятых. На проверку мне хватало десктопной версии, поэтому её и поставил когда-то.

И вот за прошедшие месяцы я заметил, что первоначальный установщик, то есть файл MAX.msi, а также пакет его текущего обновления, то есть файл %TMP%/Update-*/MAX.msi, подгружаемый мессенджером при появлении новой версии, всегда были подписаны одним автором - это компания Communication Platform LLC.

Тот же автор указывался службой контроля учётных записей Windows в графе издателя, когда очередное обновление пыталось выполнить какие-либо изменения на компьютере. Такое совпадение авторства вызывало у меня доверие.

Но в августовском обновлении после нажатия в клиенте ссылки "Настройки / О приложении / Проверить обновления" и окончании загрузки что-то пошло не так. Издателем вдруг оказалось неизвестное частное лицо.

Сразу извиняюсь за качество этого снимка и снимков ниже.
Сразу извиняюсь за качество этого снимка и снимков ниже.

Спрашивается, ху из Konstantin Syomochkin и почему теперь он издатель, а не прежняя компания разработчик?

Из спортивного интереса

Вряд ли я смог бы выяснить причину несовпадения через поиск, поэтому ограничился выяснением по сертификату Константина кто это и работает ли в штате разработчиков Макса.

Из примечательных деталей: сертификат выдан всего полмесяца спустя санкций, а сам Константин вообще из Астаны, Казахстан.

Поиск показал, что похожий и по имени и по географии человек упоминался лишь в роли Android-разработчика на сайте StackOverflow и в той же роли один раз упоминался здесь на Хабре среди спикеров в статье "Что о мобильной разработке можно будет узнать на Mobius 2023 Spring", где был отмечен как член команды разработки Дзен. Однако в неофициальном списке из 737 сотрудников VK на Хабре его тоже не нашлось.

Ещё одна деталь

Каждый из этих установщиков, отдаваемых сейчас сайтом Макс для платформы Windows со страницы "MAX для компьютера", имеет версию 26.23.0 и не содержит постороннего сертификата издателя:

  • MAX.msi (размер 313 Мбайт);

  • MAX+Yandex.msi (размер 328 Мбайт).

В то время как вот этот установщик (апдейт), отдаваемый сайтом по запросу из десктопного клиента, имеет версию 26.27.3 и, соответственно, посторонний сертификат на имя Konstantin Syomochkin:

  • %TMP%/Update-*/MAX.msi (размер 235 Мбайт).

Так как запросы на скачивание во всех случаях идут, как мне кажется, через треккер Mail.ru и должны приходить в точку вида download.cdn.oneme.ru/win/*.msi, то лучше бы конечно ответственным лицам из команды VK проверить, не было ли нарушений в цепочке доставки установочных пакетов на десктопные клиенты.

Установку обновления клиента на свой компьютер я отклонил от греха подальше. Потому что фиг его знает, что там на самом деле.

UPDATE от 20.08.2026

Сегодня на сайте Макса окончательно выкатили в прод ту странную десктопную версию. Теперь она грузится не только по запросу из клиента, но и прямо по кнопке с сайта.

Видимо и вправду имеются некие проблемы с сертификатами, требующие немедленного решения, отчего руководство закрыло глаза на такой отчаянный вариант, когда весь код национального мессенджера подписан сертификатом неизвестного общественности человека.

Итак, вот что имеем по состоянию на 21 августа:

  • MAX для организаций: версия приложения 26.27.3, размер 235 Мбайт, прямая ссылка download.cdn.oneme.ru/win/release/MAX.msi

    Чтобы убедиться воочию, открываем файл в редакторе и идём по смещению 000EA00568. Здесь мы видим дату выдачи сертификата (29 июля 2026 года), далее 2-буквенный код страны, город и имя владельца.

    В самом верху скриншота также видно, каким центром выдан сертификат - это SSL.com Code Signing Intermediate CA RSA R1.

Идём дальше...

Так как следующий файл качается пользователями, скорее всего, реже и его ещё не успели обновить на проде, то, пока там лежит прежняя версия приложения, интересно взглянуть, чьим сертификатом код подписывался ранее:

  • MAX для Windows: версия приложения 26.23.0, размер 328 Мбайт, прямая ссылка download.cdn.oneme.ru/win/release/MAX+Yandex.msi

    Идём в редакторе по смещению 001380870E и видим там сертификат компании ВКонтакте, выданный 4 мая 2026 года, с указанием страны, города и даже адреса компании - Ленинградский проспект 39, строение 79.

    Посмотрите сразу, каким центром выдан сертификат - GlobalSign GCC R45 EV CodeSigning CA 2020. Тем самым, который под санкционным давлением стал в июне отзывать свои сертификаты.

Любопытно также взглянуть, а как дела с Маками...

  • MAX для macOS: версия приложения 26.28.0, кодовое название Darwin, размер 224 Мбайт, прямая ссылка download.cdn.oneme.ru/mac/release/MAX.dmg - идём в редакторе по смещению 000E0573E5.

    Не могу судить что такое "PINPEG, OOO (79DMA2QM4Y)". Алиса предполагает, это могло быть названием сингапурской компании. Но тройная буква О наводит на иную мысль, просто гадать не хочется.

Комментарии (45)


  1. TISOC
    18.08.2026 15:15

    Как думаете сертификат Константина только у десктопной версии или у мобильной и сайтовой точно такой же владелец сертификата?


    1. php_master Автор
      18.08.2026 15:15

      Мобильной и веб-версией Макса ни разу не пользовался, так как для моих задач они пока не требовались, поэтому насчёт используемых там сертификатов не знаю.


      1. TISOC
        18.08.2026 15:15

        Спасибо за ответ


    1. sigprof
      18.08.2026 15:15

      На web.max.ru пока что сертификат от Let’s Encrypt со сроком действия до 4 сентября 2026, но вроде бы писали, что выдачу новых сертификатов им Let’s Encrypt уже заблокировал (но по каким-то своим юридическим соображениям существующие сертификаты не отзывает). Что будет дальше — неизвестно; возможно, за отсутствием других рабочих вариантов переедут на суверенный сертификат от минцифры.


      1. php_master Автор
        18.08.2026 15:15

        Много пользователей обрадуются переезду, если каждому придётся объяснять, как поставить сертификат Минцифры в его телефон и поддерживать актуальным?


        1. sigprof
          18.08.2026 15:15

          Так и зачем веб-версия на телефоне (тем более, что войти в неё можно только путём сканирования QR-кода мобильным приложением)? А в приложение все нужные сертификаты и так уже встроены, ставить их в систему не обязательно.

          Ещё у них есть домен для API ботов — недавно они сменили его на platform-api2.max.ru, и там уже сертификат от минцифры; требование включить сертификат минцифры в список доверенных просто вписали в документацию API.


          1. Metotron0
            18.08.2026 15:15

            Приложение будет стоять на каком-то телефоне, а веб-версия — на основном. У браузерной версии всяко меньше возможностей куда-нибудь залезть и посмотреть что не просили.


          1. php_master Автор
            18.08.2026 15:15

            А в приложение все нужные сертификаты и так уже встроены

            Встраивание сертификатов Минцифры в приложение не означает, что они окажутся понятными операционной системе. Например, когда начнётся накатка обновления, служба контроля учётных записей Windows заметит попытку приложения внести изменения в систему, и прежде проверит его сертификат - а он, с точки зрения операционки, подписан каким-то неизвестным центром по имени Минцифра.


            1. Dzzzen
              18.08.2026 15:15

              Сертификаты для SSL/TLS не могут использоваться как Code Signing для приложений


              1. php_master Автор
                18.08.2026 15:15

                Так речь как раз о Code Signing сертификате и шла, а не про SSL/TLS-сертификаты транспортного уровня. Посмотрите на третий скриншот в статье - контроль Windows извлёк из приложения прикреплённый туда сертификат разработчика, выданный удостоверяющим центром “SSL.com Code Signing Intermediate CA RSA R 1”. Потому подпись приложения признана действительной и ему позволено вносить изменения в систему. А что будет, когда контроль увидит там вместо доверенного центра сертификации некий неведомый центр “Минцифра”?


                1. becefi
                  18.08.2026 15:15

                  Ничего не будет. Цвет окна запроса изменится.


            1. yasnolesskiy
              18.08.2026 15:15

              подписан каким-то неизвестным центром

              То есть если я у себя на домашнем сервере раскатаю условный Step CA, подпишу им TLS-сертификат для приложения в локальной сети с доменом .internal, и чтобы не морочиться с кнопкой "всё равно перейти" в браузере, скачаю со своего CA .pem-сертификат и поставлю в хранилище корневых сертификатов, то винда/макось/ios заблочиться должны?)


              1. php_master Автор
                18.08.2026 15:15

                Если сертификат разработчика вообще не прикреплялся к приложению или является самоподписанным, то контроль учётных записей Windows заблокирует запуск такого приложения и покажет предупреждающее окно жёлтого или тёмно-серого/синего цвета, указав там имя разработчика (издателя) как Неизвестный. При этом оставив за пользователем право решать, запускать ли неподтверждённое приложение на свой страх и риск. Для принудительного запуска пользователю тогда придётся нажать внизу окна ссылку “Подробнее > Выполнить в любом случае”.

                Если же сертификат недействительный (истёк срок действия, или отозван создателем, или повреждена цифровая подпись файла), тогда появится ярко-красное предупреждающее окно с надписью “Эта программа заблокирована в целях защиты” и её запуск будет невозможен стандартным образом. Принудительно запустить сможет только администратор компьютера из командной строки или временно отключив защитные функции в настройках Windows.


          1. ts347
            18.08.2026 15:15

            только путём сканирования QR-кода

            Не только. Можно войти по SMS.

            То есть можно снести приложение с телефона совсем и пользоваться только веб-версией. Но, к сожалению, для регистрации поставить приложение всё-таки нужно.

            Я не понимаю, зачем автор ставит десктопное приложение (которое у макса монструозное и страшно тормозное) при прекрасно работающей веб-версии.


            1. php_master Автор
              18.08.2026 15:15

              не понимаю, зачем автор ставит десктопное приложение

              Я ставил Макс ещё когда продукт сырой был. Такой на телефон пускать не хотел, пусть пока на десктопе покрутится.


            1. wukong
              18.08.2026 15:15

              для регистрации поставить приложение всё-таки нужно

              Не уверен, что эту возможность ещё не устранили, но с месяц назад я регистрировался без установки какого-либо приложения, просто веб с подтверждением по смс.
              По правде говоря, я даже попытался установить десктопный клиент на рабочий комп (я и собирался использовать его для работы), но оказалось, что это запрещено политикой компании. И это забавно, потому что у нас вообще-то мало что запрещено. Например, мне хватает прав на установку любых мессенджеров, кроме макса, и любых браузеров, кроме файрфокса. Не знаю, почему так.


    1. IvanSSP
      18.08.2026 15:15

      В приложения сертификат обычно вшивают, он доступен локально. Даже если нет, то вшитый сертификат есть в Яндекс браузере. Ставить корневой в систему крайне не советую за риском митма любого сайта от нашего-же государства (почитайте про СОРМ)


      1. ColdPhoenix
        18.08.2026 15:15

        СОРМ не может, а вот ТСПУ может.(СОРМ не ставится в разрез сети)


  1. alexs89
    18.08.2026 15:15

    С момента появления десктопной версии этого скама меня очень интересует один вопрос: зачем они распространяют MSI-пакет и пихают софт в Program Files? Чего в нём такого, что не позволяет ему работать в профиле конкретного пользователя? Пользователь не может полностью самостоятельно обновить версию, а накатывать это политиками на все компьютеры у меня желания нет (как и необходимости в этом)


    1. php_master Автор
      18.08.2026 15:15

      зачем они распространяют MSI-пакет и пихают софт в Program Files?

      Это же стандартный установщик. Даёт с помощью кнопки “Change…” выбрать другую папку, если Program Files не нравится.


      1. alexs89
        18.08.2026 15:15

        Может что-то поменялось, но пару месяцев назад экспериментировал с очередным обновлением, и смена пути установки на профиль пользователя не отменяла требование повышения прав для установки


        1. Dzzzen
          18.08.2026 15:15

          Там вроде служба добавляется в ОС, для доступа к камере и микрофону при звонках.


          1. VelocidadAbsurda
            18.08.2026 15:15

            "Наша служба и опасна и трудна"</s>


            1. Tuesok
              18.08.2026 15:15

              Хорошо в Windows - службы, иконки, благолепие. То ли дело в линуксе - демоны, зомби. ))


  1. semenovs
    18.08.2026 15:15

    Странно что им кто то вообще пользуется) Но если пользуетесь, то вас уже ничего не должно смущать или пугать)


    1. MountainGoat
      18.08.2026 15:15

      Так в части регионов сейчас без аккаунта в МАКСе нельзя де-факто ни ребёнка в школу отправить, ни за руль сесть.


      1. Paulll66
        18.08.2026 15:15

        Серьёзно?


        1. konst90
          18.08.2026 15:15

          Не вот прям нельзя, но серьезно. Например, чат группы детсада - в Максе. При ракетной опасности садик не работает, поэтому если ночью её объявляли - надо зайти в чат и посмотреть, принимают детей или нет. Не, можно конечно и позвонить, но если все двести мам и пап будут звонить, то дозвониться до заведующей у большинства не получится (а воспитатели на третий день перестанут брать трубку).


          1. Tuesok
            18.08.2026 15:15

            Вот так и надо было продвигать сразу )

            Американец, немец и русский спорят, кто сумеет научить кота есть горчицу.

            Немец ловит кота и заталкивает ему горчицу в рот.

            - Это насилие! - протестуют американец и русский.

            Американец кладет горчицу между двумя кусками колбасы, и кот все съедает.

            - Это обман! - протестуют немец и русский.

            Русский хватает кота и мажет горчицей у него под хвостом. Кот с воем начинает лизать горчицу.

            - У нас так всегда: через ж..., но добровольно и с песнями!


      1. Wesha
        18.08.2026 15:15

        — Но закон требует вести документацию в письменном виде.
        — А вы почитайте‑ка законы повнимательней, — посоветовал ему папа. — Такого закона вообще нет, чтобы требовать от человека умения читать и писать. Не хотите ли еще кофе?

        ©

        Точно так же нет и закона, требующего от человека регистрации в «Госуслугах» или владения сотовым телефоном.


        1. MountainGoat
          18.08.2026 15:15

          А никто и не требует. Просто бензин не продают, и заявления не принимают, а так не хочешь - не покупай.


    1. RedFX
      18.08.2026 15:15

      Какой мессенджер посоветуете который будет работать при включении белых списков на сотовых операторах?


  1. poige
    18.08.2026 15:15

    Странность августовского обновления Макса

    думал будет про Grok ;)


  1. Less-Nick
    18.08.2026 15:15

    Ну вот как можно требовать от пользователей доверять свои важные персональные данные приложению которое раз за разом то под подозрением, то вот такие прибитые к коленке костыли демонстрирует...


  1. Dick_from_mountain
    18.08.2026 15:15

    Национальный мессенджер с сертификатом от частного субъекта из Казахстана? Ясно, понятно.


    1. XelaVopelk
      18.08.2026 15:15

      Самое главное, чтобы через неделю этот Сёмочкин не оказался иноагентом.


  1. mixsture
    18.08.2026 15:15

    Собственно, а что удивительного? Разве в прошлые месяцы мы не наблюдали “Учет надоя” и подобное, подписанное каким-нибудь индусом? И это банковские приложения, т.е. там зарплата у людей приходит, ипотеки платятся. Мессенджер то попроще будет.

    А института репутации больше нет. Где и как должна выжить репутация, если все крупные площадки принудили проверять впн просто “по понятиям”? Эти названия в подписях стали просто декорациями, абсолютно не важно, кто там стоит. Законы, права, суды, равно как и репутация с конкуренцией - это атавизм уходящей эпохи.


    1. kenoma
      18.08.2026 15:15

      Ровно до того момента, когда новым элитам не захочется покоя и чтобы никто не отобрал законно отжатое.


  1. anonymous
    18.08.2026 15:15


  1. maxscitech
    18.08.2026 15:15

    Что вы хотели от национального казахского мессенджера?


  1. press_a_key
    18.08.2026 15:15

    Есть уже альтернативный клиент https://github.com/KometTeam/KometOld . Работает не все, но позволяет быть на связи.


  1. eugensk
    18.08.2026 15:15

    Хорошо бы Konstantin Syomochkin из Astana, KZ получил квартиру, и российское гражданство по упрощённой процедуре. По сути, он спас главный мессенджер страны, это не шутки.


    1. digrobot
      18.08.2026 15:15

      получил квартиру, и российское гражданство по упрощённой процедуре

      еще звание и ВУС


    1. ulisma
      18.08.2026 15:15

      А может у него это все уже есть, кто знает.


  1. ulisma
    18.08.2026 15:15

    Хм. Национальный мессенджер всей страны, на который навешана куча всяких авторизаций в гос. органах, подписан сертификатом какого-то неизвестного человека. Даже не неизвестной левой организации, а просто некоего Фунта. Что-то даже и не знаю, что сказать...

    А г-ну Симочкину только остается пожелать удачи...