Η συμμόρφωση με τις κυρώσεις έχει φτάσει σε ένα επίπεδο του διαδικτύου που οι περισσότεροι άνθρωποι δεν σκέφτονται ποτέ: τα πιστοποιητικά που επιτρέπουν στους περιηγητές να εμπιστεύονται έναν ιστότοπο. Πρόσφατα δημοσιεύματα, συμπεριλαμβανομένου ενός άρθρου του Risky Bulletin με τίτλο "Sanctions force CAs to revoke TLS certs in Iran, Russia," περιγράφουν αρχές έκδοσης πιστοποιητικών (CAs) που ανακαλούν πιστοποιητικά TLS από οντότητες υπό κυρώσεις. Αυτό το άρθρο εξετάζει πώς λειτουργεί η ανάκληση πιστοποιητικών TLS στο Ιράν και τη Ρωσία, ποιοι επηρεάζονται, και πού ταιριάζει ένα VPN.

Τι κάνουν στην πραγματικότητα οι ανακλήσεις πιστοποιητικών

Ένα πιστοποιητικό TLS είναι ένα ψηφιακό διαπιστευτήριο, που εκδίδεται από μια CA, το οποίο αποδεικνύει ότι ένας ιστότοπος είναι αυτό που ισχυρίζεται ότι είναι. Οι περιηγητές διαθέτουν μια λίστα με CA που εμπιστεύονται. Όταν μια CA ανακαλεί ένα πιστοποιητικό, οι περιηγητές που ελέγχουν την κατάσταση ανάκλησης θα προειδοποιήσουν τους χρήστες ή θα αρνηθούν να φορτώσουν τον ιστότοπο μέσω HTTPS.

Σύμφωνα με την κάλυψη της ιστορίας από τις μηχανές αναζήτησης, η GlobalSign ανακάλεσε μαζικά πιστοποιητικά TLS για Ρώσους πελάτες τον Ιούνιο, καθώς εφάρμοζε κυρώσεις των ΗΠΑ και της ΕΕ. Άλλα δημοσιεύματα περιγράφουν την ανάκληση πιστοποιητικών ιρανικών τραπεζών, καθώς και τον ιστότοπο μιας ιρανικής ναυτιλιακής αρχής υπό κυρώσεις να γίνεται μη προσβάσιμος σε τυπικούς περιηγητές αφού έχασε τα πιστοποιητικά της. Το Χρηματιστήριο της Μόσχας έχει επίσης προειδοποιήσει ότι οι ανακλήσεις ξένων πιστοποιητικών θα μπορούσαν να διαταράξουν ιστότοπους, API και συστήματα συναλλαγών, εκτός εάν γίνουν αλλαγές στο trust store.

Το βασικό σημείο είναι ότι η ανάκληση δεν αφαιρεί έναν ιστότοπο ούτε μπλοκάρει την κίνηση. Αφαιρεί την κρυπτογραφική απόδειξη ταυτότητας που αναμένουν οι σύγχρονοι περιηγητές. Ο ιστότοπος μπορεί να είναι ακόμα online, αλλά ο περιηγητής τον αντιμετωπίζει ως αναξιόπιστο.

Πώς επηρεάζονται οι απλοί χρήστες στο Ιράν και τη Ρωσία

Οι περισσότεροι άνθρωποι που επηρεάζονται δεν είναι οι ίδιες οι οντότητες υπό κυρώσεις. Είναι πελάτες τραπεζών, χρηματιστηρίων και άλλων υπηρεσιών που βασίζονταν στα ανακληθέντα πιστοποιητικά.

Όταν ένα πιστοποιητικό ανακληθεί ή λήξει χωρίς έγκυρη αντικατάσταση, οι χρήστες μπορεί να δουν προειδοποιήσεις περιηγητή σε πλήρη οθόνη. Τα αυτοματοποιημένα συστήματα που συνδέονται μέσω TLS, όπως API και ενσωματώσεις πληρωμών, μπορεί απλώς να αποτύχουν. Αναφορές λένε ότι οι ρωσικές τράπεζες έπρεπε να στραφούν σε μια κρατική αρχή έκδοσης πιστοποιητικών τον Αύγουστο. Αυτό διορθώνει τις προειδοποιήσεις μόνο για άτομα των οποίων οι συσκευές εμπιστεύονται τη νέα αρχή, και Ρώσοι αξιωματούχοι έχουν reportedly παροτρύνει τους πολίτες να εγκαταστήσουν εθνικά πιστοποιητικά ασφαλείας.

Αυτό δημιουργεί ένα δύσκολο δίλημμα. Ένας χρήστης μπορεί να συνεχίσει να βλέπει σφάλματα, ή να εγκαταστήσει ένα πιστοποιητικό από εγχώρια αρχή. Η εγκατάσταση ενός root πιστοποιητικού που ελέγχεται από κράτος μπορεί να διευρύνει αυτό για το οποίο η αρχή είναι τεχνικά ικανή να εγγυηθεί, και ορισμένοι σχολιαστές έχουν εκφράσει ανησυχίες για υποκλοπή. Δεν έχουμε επαληθεύσει ανεξάρτητα αυτούς τους ισχυρισμούς, και οι αναγνώστες θα πρέπει να τους αντιμετωπίζουν ως ανησυχίες και όχι ως τεκμηριωμένα γεγονότα. Ωστόσο, η γενική αρχή είναι ορθή: οποιοδήποτε root πιστοποιητικό προσθέσετε στη συσκευή σας γίνεται κάτι που η συσκευή σας θα εμπιστεύεται.

Πού βοηθούν τα VPN και πού όχι

Εδώ το θέμα συχνά προκαλεί σύγχυση. Ένα VPN και το HTTPS λύνουν διαφορετικά προβλήματα.

Τι μπορεί να κάνει ένα VPN:

  • Να κρυπτογραφήσει την κίνηση μεταξύ της συσκευής σας και του διακομιστή VPN, κρύβοντας την περιήγησή σας από το τοπικό δίκτυο ή τον πάροχο internet.
  • Να αλλάξει τη διαδρομή δικτύου και την φαινομενική τοποθεσία της σύνδεσής σας, κάτι που μπορεί να βοηθήσει στην πρόσβαση σε υπηρεσίες που είναι αποκλεισμένες σε επίπεδο δικτύου.

Τι δεν μπορεί να κάνει ένα VPN:

  • Να αποκαταστήσει ένα ανακληθέν πιστοποιητικό. Εάν το πιστοποιητικό ενός ιστότοπου έχει ανακληθεί, ο περιηγητής σας θα αντιταχθεί ανεξάρτητα από το δίκτυο που χρησιμοποιείτε.
  • Να αντικαταστήσει τον έλεγχο ταυτότητας που παρέχει το HTTPS. Ένα VPN δεν λέει στον περιηγητή σας ότι ένας ιστότοπος είναι γνήσιος.
  • Να κάνει έναν ιστότοπο αξιόπιστο. Μόλις η κίνηση εγκαταλείψει τον διακομιστή VPN, ταξιδεύει προς τον προορισμό, και το HTTPS είναι αυτό που προστατεύει το τελικό σκέλος.

Εν συντομία, ένα VPN προστατεύει τον δρόμο, ενώ ένα πιστοποιητικό εγγυάται για τον προορισμό. Η παράκαμψη μιας προειδοποίησης πιστοποιητικού δεν είναι λειτουργία VPN, και το κλικ σε τέτοιες προειδοποιήσεις αφαιρεί την προστασία κατά της πλαστοπροσωπίας. Εάν ένας ιστότοπος στον οποίο βασίζεστε εμφανίζει σφάλμα πιστοποιητικού, η ασφαλέστερη υπόθεση είναι ότι κάτι πάει στραβά μέχρι να μπορέσετε να επιβεβαιώσετε το αντίθετο μέσω άλλου καναλιού.

Τι σημαίνει αυτό για την εμπιστοσύνη στο σύστημα πιστοποιητικών

Το μοντέλο εμπιστοσύνης του ιστού εξαρτάται από έναν σχετικά μικρό αριθμό CA που οι περιηγητές συμφωνούν να εμπιστεύονται. Αυτές οι CA είναι εταιρείες που λειτουργούν υπό εθνικούς νόμους, επομένως οι υποχρεώσεις κυρώσεων μπορούν να ισχύουν για αυτές. Οι αναφερόμενες ανακλήσεις δείχνουν ότι αυτό το τεχνικό σύστημα εμπιστοσύνης είναι επίσης εκτεθειμένο σε νομική και πολιτική πίεση.

Δείχνει επίσης μια πιθανή απάντηση: οι χώρες μπορεί να δημιουργήσουν παράλληλα συστήματα. Αναφορές για μια κρατική CA στη Ρωσία και για μια CA με έδρα την Κίνα που εκδίδει πιστοποιητικό σε μια ιρανική οντότητα υπό κυρώσεις δείχνουν προς ένα πιο κατακερματισμένο οικοσύστημα πιστοποιητικών. Το κατά πόσον οι περιηγητές θα εμπιστεύονται τέτοιες εναλλακτικές είναι μια ξεχωριστή απόφαση που λαμβάνουν οι κατασκευαστές περιηγητών και οι κατασκευαστές λειτουργικών συστημάτων, και έχει συνέπειες για όλους όσους χρησιμοποιούν αυτά τα προϊόντα.

Για τις ομάδες ασφαλείας, είναι μια υπενθύμιση ότι οι εξαρτήσεις πιστοποιητικών είναι εξαρτήσεις εφοδιαστικής αλυσίδας. Ένας οργανισμός που βασίζεται σε μία μόνο CA μπορεί να χάσει την ασφαλή πρόσβαση γρήγορα εάν αλλάξουν οι υποχρεώσεις αυτής της CA.

Τι Σημαίνει Αυτό Για Εσάς

Εάν ζείτε στο Ιράν ή τη Ρωσία ή κάνετε επιχειρήσεις με αυτές, μπορεί να δείτε σφάλματα πιστοποιητικών σε οικονομικούς και κυβερνητικούς ιστότοπους. Ακόμα κι αν βρίσκεστε αλλού, η ιστορία έχει σημασία εάν ο οργανισμός σας συνεργάζεται με περιοχές υπό κυρώσεις, καθώς οι ενσωματώσεις μπορεί να σπάσουν όταν ανακληθούν πιστοποιητικά.

Για τους περισσότερους αναγνώστες εκτός αυτών των καταστάσεων, τίποτα δεν αλλάζει στην καθημερινότητα. Το μάθημα αφορά την κατανόηση του τι προστατεύει κάθε εργαλείο ασφαλείας.

Πρακτικά συμπεράσματα

  • Μην κάνετε κλικ σε προειδοποιήσεις πιστοποιητικών περιηγητή σε τραπεζικές σελίδες ή σελίδες σύνδεσης.
  • Σκεφτείτε προσεκτικά πριν εγκαταστήσετε οποιοδήποτε νέο root πιστοποιητικό, ειδικά ένα που εκδίδεται από κυβέρνηση ή άγνωστη αρχή.
  • Θυμηθείτε ότι ένα VPN κρυπτογραφεί τη σύνδεσή σας με τον διακομιστή VPN· δεν διορθώνει ούτε αντικαθιστά την εμπιστοσύνη HTTPS.
  • Εάν διαχειρίζεστε υπηρεσίες, γνωρίζετε ποια CA εκδίδει τα πιστοποιητικά σας και έχετε σχέδιο για αλλαγή εάν μία γίνει μη διαθέσιμη.
  • Διατηρείτε τους περιηγητές και τα λειτουργικά συστήματα ενημερωμένα, καθώς οι αλλαγές στο trust store φτάνουν μέσω ενημερώσεων.

Το ευρύτερο σημείο της ανάκλησης πιστοποιητικών TLS στο Ιράν και τη Ρωσία είναι ότι η εμπιστοσύνη HTTPS και η κρυπτογράφηση VPN είναι ξεχωριστά επίπεδα. Η κατανόηση της διαφοράς θα σας βοηθήσει να κρίνετε ποιους κινδύνους αντιμετωπίζει πραγματικά ένα δεδομένο εργαλείο.