El cumplimiento de sanciones ha llegado a una capa de internet en la que la mayoría de la gente nunca piensa: los certificados que permiten a los navegadores confiar en un sitio web. Reportes recientes, incluido un artículo de Risky Bulletin titulado "Sanctions force CAs to revoke TLS certs in Iran, Russia," describen a las autoridades de certificación (CAs) retirando certificados TLS de entidades sancionadas. Este artículo analiza cómo funciona la revocación de certificados TLS en Irán y Rusia, quién la resiente y dónde encaja una VPN.
Qué hacen realmente las revocaciones de certificados
Un certificado TLS es una credencial digital, emitida por una CA, que prueba que un sitio web es quien dice ser. Los navegadores incluyen una lista de CAs en las que confían. Cuando una CA revoca un certificado, los navegadores que verifican el estado de revocación advertirán a los usuarios o se negarán a cargar el sitio por HTTPS.
Según la cobertura del caso, GlobalSign revocó en masa certificados TLS de clientes rusos en junio, al implementar sanciones de EE. UU. y la UE. Otros reportes describen que también se revocaron certificados de bancos iraníes, y que el sitio web de una autoridad marítima iraní sancionada quedó inaccesible en navegadores estándar tras perder sus certificados. El Moscow Exchange también ha advertido que las revocaciones de certificados extranjeros podrían interrumpir sitios web, API y sistemas de negociación a menos que se hagan cambios en los almacenes de confianza.
El punto clave es que la revocación no elimina un sitio web ni bloquea el tráfico. Elimina la prueba criptográfica de identidad que los navegadores modernos esperan. El sitio puede seguir en línea, pero el navegador lo trata como no confiable.
Cómo se ve afectados los usuarios comunes en Irán y Rusia
La mayoría de las personas afectadas no son las entidades sancionadas en sí. Son clientes de bancos, bolsas y otros servicios que dependían de los certificados revocados.
Cuando un certificado se revoca o expira sin un reemplazo válido, los usuarios pueden ver advertencias de página completa en el navegador. Los sistemas automatizados que se conectan por TLS, como las API y las integraciones de pago, simplemente pueden fallar. Los reportes dicen que los bancos rusos tuvieron que cambiar a una autoridad de certificación estatal en agosto. Eso soluciona las advertencias solo para las personas cuyos dispositivos confían en la nueva autoridad, y se informa que funcionarios rusos han instado a los ciudadanos a instalar certificados de seguridad nacionales.
Eso crea un intercambio difícil. Un usuario puede seguir viendo errores, o instalar un certificado de una autoridad nacional. Instalar un certificado raíz que controla un Estado puede ampliar aquello por lo que esa autoridad es técnicamente capaz de responder, y algunos comentaristas han planteado preocupaciones sobre la interceptación. No hemos verificado esas afirmaciones de forma independiente, y los lectores deberían tratarlas como preocupaciones y no como hechos establecidos. Aun así, el principio general es sólido: cualquier certificado raíz que agregues a tu dispositivo se convierte en algo en lo que tu dispositivo confiará.
Dónde ayudan las VPN y dónde no
Aquí es donde el tema suele confundirse. Una VPN y HTTPS resuelven problemas diferentes.
Lo que una VPN puede hacer:
- Cifrar el tráfico entre tu dispositivo y el servidor VPN, ocultando tu navegación de tu red local o proveedor de internet.
- Cambiar la ruta de red y la ubicación aparente de tu conexión, lo que puede ayudar a alcanzar servicios bloqueados a nivel de red.
Lo que una VPN no puede hacer:
- Restaurar un certificado revocado. Si el certificado de un sitio ha sido revocado, tu navegador seguirá objetando independientemente de la red que uses.
- Reemplazar la verificación de identidad que proporciona HTTPS. Una VPN no le dice a tu navegador que un sitio web es genuino.
- Hacer que un sitio sea confiable. Una vez que el tráfico sale del servidor VPN, viaja al destino, y HTTPS es lo que protege ese tramo final.
En resumen, una VPN protege el camino, mientras que un certificado responde por el destino. Evitar una advertencia de certificado no es una función de la VPN, y hacer clic en esas advertencias elimina la protección contra la suplantación. Si un sitio en el que confías muestra un error de certificado, la suposición más segura es que algo anda mal hasta que puedas confirmar lo contrario por otro canal.
Qué significa esto para la confianza en el sistema de certificados
El modelo de confianza de la web depende de un número relativamente pequeño de CAs en las que los navegadores acuerdan confiar. Esas CAs son empresas que operan bajo leyes nacionales, por lo que las obligaciones de sanciones pueden aplicárseles. Las revocaciones reportadas muestran que este sistema técnico de confianza también está expuesto a presión legal y política.
También muestra una posible respuesta: los países pueden construir sistemas paralelos. Los reportes de una CA estatal en Rusia y de una CA con sede en China emitiendo un certificado a una entidad iraní sancionada apuntan a un ecosistema de certificados más fragmentado. Si los navegadores confiarán en tales alternativas es una decisión separada tomada por los fabricantes de navegadores y de sistemas operativos, y tiene consecuencias para todos los que usan esos productos.
Para los equipos de seguridad, es un recordatorio de que las dependencias de certificados son dependencias de la cadena de suministro. Una organización que depende de una sola CA puede perder acceso seguro rápidamente si las obligaciones de esa CA cambian.
Qué significa esto para ti
Si vives en Irán o Rusia o haces negocios con ellos, es posible que veas errores de certificado en sitios financieros y gubernamentales. Incluso si estás en otro lugar, el caso importa si tu organización trabaja con regiones sancionadas, ya que las integraciones pueden romperse cuando se retiran los certificados.
Para la mayoría de los lectores fuera de esas situaciones, nada cambia en el día a día. La lección trata sobre entender qué protege cada herramienta de seguridad.
Conclusiones prácticas
- No hagas clic para ignorar las advertencias de certificado del navegador en páginas bancarias o de inicio de sesión.
- Piensa con cuidado antes de instalar cualquier certificado raíz nuevo, especialmente uno emitido por un gobierno o una autoridad desconocida.
- Recuerda que una VPN cifra tu conexión al servidor VPN; no arregla ni reemplaza la confianza en HTTPS.
- Si operas servicios, sabe qué CA emite tus certificados y ten un plan para cambiar si una deja de estar disponible.
- Mantén actualizados los navegadores y sistemas operativos, ya que los cambios en los almacenes de confianza llegan mediante actualizaciones.
El punto más amplio de la revocación de certificados TLS en Irán y Rusia es que la confianza en HTTPS y el cifrado de la VPN son capas separadas. Entender la diferencia te ayudará a juzgar qué riesgos aborda realmente una herramienta determinada.




