Dodržování sankcí dosáhlo vrstvy internetu, nad kterou většina lidí nikdy nepřemýšlí: certifikátů, díky nimž prohlížeče důvěřují webovým stránkám. Nedávné zprávy, včetně příspěvku Risky Bulletin s názvem „Sanctions force CAs to revoke TLS certs in Iran, Russia,“ popisují, jak certifikační autority (CA) odebírají TLS certifikáty sankcionovaným subjektům. Tento příspěvek se zabývá tím, jak funguje odvolávání TLS certifikátů v Íránu a Rusku, koho se to dotýká a kde se do toho zapojuje VPN.

Co odvolání certifikátů ve skutečnosti dělá

TLS certifikát je digitální pověření vydané certifikační autoritou, které prokazuje, že webová stránka je tím, za co se vydává. Prohlížeče jsou dodávány se seznamem certifikačních autorit, kterým důvěřují. Když certifikační autorita certifikát odvolá, prohlížeče, které kontrolují stav odvolání, uživatele varují nebo odmítnou načíst stránku přes HTTPS.

Podle zpravodajského pokrytí tohoto příběhu společnost GlobalSign v červnu hromadně odvolala TLS certifikáty ruským zákazníkům, když uplatňovala americké a evropské sankce. Další zprávy popisují, že byly odvolány i certifikáty íránských bank a že webová stránka sankcionovaného íránského námořního úřadu se po ztrátě certifikátů stala ve standardních prohlížečích nedostupnou. Moskevská burza také varovala, že odvolání zahraničních certifikátů by mohlo narušit webové stránky, API a obchodní systémy, pokud nedojde ke změnám v úložišti důvěryhodných certifikátů.

Klíčovým bodem je, že odvolání neodstraňuje webovou stránku ani neblokuje provoz. Odstraňuje kryptografický důkaz identity, který moderní prohlížeče očekávají. Stránka může být stále online, ale prohlížeč s ní zachází jako s nedůvěryhodnou.

Jak jsou ovlivněni běžní uživatelé v Íránu a Rusku

Většina postižených lidí nejsou samotné sankcionované subjekty. Jsou to zákazníci bank, burz a dalších služeb, které se spoléhaly na odvolané certifikáty.

Když je certifikát odvolán nebo vyprší bez platné náhrady, uživatelé mohou vidět celostránková varování prohlížeče. Automatizované systémy, které se připojují přes TLS, jako jsou API a platební integrace, mohou jednoduše selhat. Zprávy uvádějí, že ruské banky musely v srpnu přejít na státem provozovanou certifikační autoritu. To řeší varování pouze pro lidi, jejichž zařízení důvěřují nové autoritě, a ruští představitelé údajně vyzvali občany, aby si nainstalovali národní bezpečnostní certifikáty.

To vytváří obtížný kompromis. Uživatel může dál vídat chyby, nebo si nainstalovat certifikát od domácí autority. Instalace kořenového certifikátu, který kontroluje stát, může rozšířit to, co je tato autorita technicky schopna ručit, a někteří komentátoři vyjádřili obavy ohledně odposlechu. Tato tvrzení jsme neověřovali nezávisle a čtenáři by je měli brát jako obavy, nikoli jako prokázaná fakta. Obecný princip však platí: jakýkoli kořenový certifikát, který do svého zařízení přidáte, se stane něčím, čemu vaše zařízení bude důvěřovat.

Kde VPN pomáhá a kde ne

Právě zde se téma často zaměňuje. VPN a HTTPS řeší různé problémy.

Co VPN umí:

  • Šifrovat provoz mezi vaším zařízením a serverem VPN, čímž skryje vaše prohlížení před místní sítí nebo poskytovatelem internetu.
  • Změnit síťovou cestu a zdánlivou polohu vašeho připojení, což může pomoci dosáhnout na služby blokované na síťové úrovni.

Co VPN neumí:

  • Obnovit odvolaný certifikát. Pokud byl certifikát stránky odvolán, váš prohlížeč bude stále protestovat bez ohledu na to, kterou síť používáte.
  • Nahradit kontrolu identity, kterou poskytuje HTTPS. VPN vašemu prohlížeči neříká, že webová stránka je pravá.
  • Udělat stránku důvěryhodnou. Jakmile provoz opustí server VPN, putuje k cíli a HTTPS je to, co chrání tento poslední úsek.

Stručně řečeno, VPN chrání cestu, zatímco certifikát ručí za cíl. Obcházení varování o certifikátu není funkce VPN a kliknutí skrz taková varování odstraňuje ochranu proti podvržení identity. Pokud stránka, na kterou se spoléháte, zobrazuje chybu certifikátu, nejbezpečnějším předpokladem je, že něco není v pořádku, dokud si to nepotvrdíte jiným kanálem.

Co to znamená pro důvěru v systém certifikátů

Model důvěry webu závisí na relativně malém počtu certifikačních autorit, kterým prohlížeče souhlasí důvěřovat. Tyto certifikační autority jsou společnosti působící podle národních zákonů, takže se na ně mohou vztahovat sankční povinnosti. Uvedená odvolání ukazují, že tento technický systém důvěry je také vystaven právnímu a politickému tlaku.

Ukazuje to také možnou reakci: země mohou budovat paralelní systémy. Zprávy o státem provozované certifikační autoritě v Rusku a o certifikační autoritě se sídlem v Číně vydávající certifikát sankcionovanému íránskému subjektu poukazují na roztříštěnější ekosystém certifikátů. Zda budou prohlížeče těmto alternativám důvěřovat, je samostatné rozhodnutí výrobců prohlížečů a tvůrců operačních systémů a má důsledky pro každého, kdo tyto produkty používá.

Pro bezpečnostní týmy je to připomínkou, že závislosti na certifikátech jsou závislostmi v dodavatelském řetězci. Organizace, která se spoléhá na jedinou certifikační autoritu, může rychle ztratit bezpečný přístup, pokud se změní povinnosti této autority.

Co to znamená pro vás

Pokud žijete v Íránu nebo Rusku nebo s nimi obchodujete, můžete na finančních a vládních stránkách vídat chyby certifikátů. I když jste jinde, tento příběh je důležitý, pokud vaše organizace spolupracuje se sankcionovanými regiony, protože integrace se mohou přerušit, když jsou certifikáty odebrány.

Pro většinu čtenářů mimo tyto situace se den co den nic nemění. Poučení spočívá v pochopení toho, co který bezpečnostní nástroj chrání.

Praktické závěry

  • Neklikejte skrz varování prohlížeče o certifikátech na bankovních nebo přihlašovacích stránkách.
  • Před instalací jakéhokoli nového kořenového certifikátu pečlivě zvažte, zejména pokud jej vydala vláda nebo neznámá autorita.
  • Pamatujte, že VPN šifruje vaše připojení k serveru VPN; neopravuje ani nenahrazuje důvěru v HTTPS.
  • Pokud provozujete služby, vězte, která certifikační autorita vydává vaše certifikáty, a mějte plán pro přechod, pokud se některá stane nedostupnou.
  • Udržujte prohlížeče a operační systémy aktualizované, protože změny v úložišti důvěryhodných certifikátů přicházejí prostřednictvím aktualizací.

Širším smyslem odvolávání TLS certifikátů v Íránu a Rusku je, že důvěra v HTTPS a šifrování VPN jsou oddělené vrstvy. Pochopení tohoto rozdílu vám pomůže posoudit, kterým rizikům daný nástroj skutečně čelí.