Спазването на санкциите достигна до слой от интернет, за който повечето хора никога не се замислят: сертификатите, които позволяват на браузърите да се доверяват на даден уебсайт. Скорошни публикации, включително материал в Risky Bulletin със заглавие „Sanctions force CAs to revoke TLS certs in Iran, Russia,“ описват как сертифициращите органи (CAs) отнемат TLS сертификати от санкционирани субекти. Тази публикация разглежда как работи отнемането на TLS сертификати в Иран и Русия, кой го усеща и какво място има VPN в цялата картина.
Какво всъщност правят отнеманията на сертификати
TLS сертификатът е цифрово удостоверение, издадено от CA, което доказва, че даден уебсайт е този, за който се представя. Браузърите идват с вграден списък от CA, на които се доверяват. Когато даден CA отнеме сертификат, браузърите, които проверяват статуса на отнемане, ще предупредят потребителите или ще откажат да заредят сайта по HTTPS.
Според отразяването на историята в търсачките, GlobalSign масово е отнел TLS сертификати на руски клиенти през юни, докато е прилагал санкциите на САЩ и ЕС. Други публикации описват, че сертификатите на ирански банки също са били отнети, а уебсайтът на санкциониран ирански морски орган е станал недостъпен в стандартните браузъри, след като е загубил сертификатите си. Московската борса също е предупредила, че отнеманията на чуждестранни сертификати могат да нарушат уебсайтове, API-та и търговски системи, освен ако не бъдат направени промени в хранилищата за доверие.
Ключовият момент е, че отнемането не премахва уебсайт и не блокира трафик. То премахва криптографското доказателство за идентичност, което съвременните браузъри очакват. Сайтът може все още да е онлайн, но браузърът го третира като ненадежден.
Как са засегнати обикновените потребители в Иран и Русия
Повечето засегнати хора не са самите санкционирани субекти. Те са клиенти на банки, борси и други услуги, които са разчитали на отнетите сертификати.
Когато даден сертификат бъде отнет или изтече без валидна замяна, потребителите може да видят предупреждения на браузъра на цяла страница. Автоматизирани системи, които се свързват по TLS, като API-та и платежни интеграции, могат просто да спрат да работят. Публикациите казват, че руските банки са трябвало да преминат към държавен сертифициращ орган през август. Това оправя предупрежденията само за хора, чиито устройства се доверяват на новия орган, а руски официални лица според съобщенията са призовали гражданите да инсталират национални сертификати за сигурност.
Това създава труден компромис. Потребителят може да продължи да вижда грешки или да инсталира сертификат от местен орган. Инсталирането на коренов сертификат, който е контролиран от държавата, може да разшири това, за което този орган технически е способен да удостоверява, и някои коментатори са изразили опасения относно прихващане. Ние не сме проверили независимо тези твърдения и читателите трябва да ги третират като опасения, а не като установени факти. Въпреки това общият принцип е верен: всеки коренов сертификат, който добавите към устройството си, се превръща в нещо, на което устройството ви ще се доверява.
Къде VPN помага и къде не
Тук темата често се обърква. VPN и HTTPS решават различни проблеми.
Какво може да направи VPN:
- Да криптира трафика между вашето устройство и VPN сървъра, скривайки сърфирането ви от локалната мрежа или интернет доставчика.
- Да промени мрежовия път и привидното местоположение на връзката ви, което може да помогне за достъп до услуги, блокирани на мрежово ниво.
Какво не може да направи VPN:
- Да възстанови отнет сертификат. Ако сертификатът на даден сайт е бил отнет, браузърът ви пак ще възрази, независимо каква мрежа използвате.
- Да замени проверката на идентичност, която предоставя HTTPS. VPN не казва на браузъра ви, че даден уебсайт е автентичен.
- Да направи даден сайт надежден. След като трафикът напусне VPN сървъра, той пътува до дестинацията и именно HTTPS защитава този последен етап.
Накратко, VPN защитава пътя, докато сертификатът гарантира за дестинацията. Заобикалянето на предупреждение за сертификат не е функция на VPN и кликването през такива предупреждения премахва защитата срещу имитиране. Ако сайт, на който разчитате, показва грешка със сертификата, най-безопасното предположение е, че нещо не е наред, докато не потвърдите обратното по друг канал.
Какво означава това за доверието в системата за сертификати
Моделът на доверие в уеб пространството зависи от сравнително малък брой CA, на които браузърите се съгласяват да се доверяват. Тези CA са компании, които работят под национални закони, така че задълженията, свързани със санкции, могат да се прилагат към тях. Отразените отнемания показват, че тази техническа система за доверие също е изложена на правен и политически натиск.
Това показва и възможна реакция: държавите може да изградят паралелни системи. Публикациите за държавен CA в Русия и за базиран в Китай CA, издал сертификат на санкциониран ирански субект, сочат към по-фрагментирана екосистема от сертификати. Дали браузърите ще се доверяват на такива алтернативи, е отделно решение, вземано от доставчиците на браузъри и производителите на операционни системи, и то има последствия за всички, които използват тези продукти.
За екипите по сигурност това е напомняне, че зависимостите от сертификати са зависимости от веригата за доставки. Организация, която разчита на един-единствен CA, може бързо да загуби сигурен достъп, ако задълженията на този CA се променят.
Какво означава това за вас
Ако живеете в Иран или Русия или правите бизнес с тях, може да виждате грешки със сертификати на финансови и държавни сайтове. Дори да сте другаде, историята е важна, ако организацията ви работи със санкционирани региони, тъй като интеграциите могат да се счупят, когато сертификатите бъдат отнети.
За повечето читатели извън тези ситуации нищо не се променя в ежедневието. Поуката е да разбирате какво защитава всеки инструмент за сигурност.
Практически изводи
- Не кликвайте през предупрежденията на браузъра за сертификати на банкови или входни страници.
- Помислете внимателно, преди да инсталирате нов коренов сертификат, особено такъв, издаден от правителство или непознат орган.
- Помнете, че VPN криптира връзката ви до VPN сървъра; той не поправя и не заменя доверието в HTTPS.
- Ако управлявате услуги, знайте кой CA издава сертификатите ви и имайте план за преминаване, ако един стане недостъпен.
- Поддържайте браузърите и операционните системи актуализирани, тъй като промените в хранилищата за доверие пристигат чрез актуализации.
По-широкият смисъл на отнемането на TLS сертификати в Иран и Русия е, че доверието в HTTPS и VPN криптирането са отделни слоеве. Разбирането на разликата ще ви помогне да прецените кои рискове всъщност адресира даден инструмент.




