Pakotteiden noudattaminen on saavuttanut internetin kerroksen, jota useimmat ihmiset eivät koskaan ajattele: varmenteet, joiden ansiosta selaimet luottavat verkkosivustoon. Tuore raportointi, mukaan lukien Risky Bulletin -julkaisun artikkeli "Sanctions force CAs to revoke TLS certs in Iran, Russia," kuvaa varmentajien (CA) peruuttavan TLS-varmenteita pakotteiden kohteena olevilta tahoilta. Tässä kirjoituksessa tarkastellaan, miten TLS-varmenteiden mitätöinti Iranissa ja Venäjällä toimii, ketkä sen tuntevat ja mikä rooli VPN:llä on.
Mitä varmenteiden mitätöinnit todella tekevät
TLS-varmenne on digitaalinen tunniste, jonka varmentaja myöntää ja joka todistaa, että verkkosivusto on se, miksi se väittää olevansa. Selaimet toimitetaan luotettujen varmentajien luettelon kanssa. Kun varmentaja mitätöi varmenteen, mitätöinnin tilan tarkistavat selaimet varoittavat käyttäjiä tai kieltäytyvät lataamasta sivustoa HTTPS:n kautta.
Uutisoinnin hakukattavuuden mukaan GlobalSign mitätöi massoittain venäläisten asiakkaiden TLS-varmenteita kesäkuussa toteuttaessaan Yhdysvaltojen ja EU:n pakotteita. Muut raportit kuvaavat iranilaisten pankkien varmenteiden mitätöintiä, ja pakotteiden kohteena olevan iranilaisen meriviranomaisen verkkosivusto tuli tavoittamattomaksi tavallisissa selaimissa menetettyään varmenteensa. Moskovan pörssi on myös varoittanut, että ulkomaisten varmenteiden mitätöinnit voivat häiritä verkkosivustoja, API-rajapintoja ja kaupankäyntijärjestelmiä, ellei luottamusvarastojen muutoksia tehdä.
Keskeinen pointti on, että mitätöinti ei poista verkkosivustoa tai estä liikennettä. Se poistaa identiteetin kryptografisen todisteen, jota nykyaikaiset selaimet odottavat. Sivusto voi olla edelleen verkossa, mutta selain kohtelee sitä epäluotettavana.
Miten tavalliset käyttäjät Iranissa ja Venäjällä kärsivät
Useimmat vaikutuksen kohteena olevat eivät ole itse pakotteiden kohteita. He ovat pankkien, pörssien ja muiden palveluiden asiakkaita, jotka nojasivat mitätöityihin varmenteisiin.
Kun varmenne mitätöidään tai vanhenee ilman kelvollista korvaajaa, käyttäjät voivat nähdä koko sivun selainvaroituksia. Automaattiset järjestelmät, jotka yhdistävät TLS:n kautta, kuten API-rajapinnat ja maksuintegraatiot, voivat yksinkertaisesti epäonnistua. Raporttien mukaan venäläisten pankkien oli siirryttävä valtion ylläpitämään varmentajaan elokuussa. Tämä korjaa varoitukset vain niille, joiden laitteet luottavat uuteen varmentajaan, ja venäläisten viranomaisten kerrotaan kehottaneen kansalaisia asentamaan kansallisia turistusvarmenteita.
Tämä luo vaikean kompromissin. Käyttäjä voi jatkaa virheiden näkemistä tai asentaa kotimaisen varmentajan varmenteen. Valtion hallitseman juurivarmenteen asentaminen voi laajentaa sitä, mitä kyseinen varmentaja voi teknisesti todistaa, ja jotkut kommentoijat ovat esittäneet huolenaiheita sieppauksesta. Emme ole itsenäisesti vahvistaneet näitä väitteitä, ja lukijoiden tulisi suhtautua niihin huolenaiheina eikä vakiintuneina tosiasioina. Yleinen periaate on kuitenkin pätevä: mikä tahansa juurivarmenne, jonka lisäät laitteeseesi, tulee sellaiseksi, johon laitteesi luottaa.
Missä VPN auttaa ja missä ei
Tässä aihe menee usein sekaisin. VPN ja HTTPS ratkaisevat eri ongelmia.
Mitä VPN voi tehdä:
- Salata liikenteen laitteesi ja VPN-palvelimen välillä, piilottaen selaamisesi paikalliselta verkolta tai internetpalveluntarjoajalta.
- Muuttaa yhteytesi verkkopolkua ja näennäistä sijaintia, mikä voi auttaa saavuttamaan verkkotasolla estetyt palvelut.
Mitä VPN ei voi tehdä:
- Palauttaa mitätöityä varmennetta. Jos sivuston varmenne on mitätöity, selaimesi vastustaa silti riippumatta käyttämästäsi verkosta.
- Korvata HTTPS:n tarjoamaa identiteettitarkistusta. VPN ei kerro selaimellesi, että verkkosivusto on aito.
- Tehdä sivustosta luotettavaa. Kun liikenne lähtee VPN-palvelimelta, se matkustaa kohteeseen, ja HTTPS on se, mikä suojaa tätä viimeistä osuutta.
Lyhyesti sanottuna VPN suojaa tietä, kun taas varmenne takaa määränpään. Varmennevaroituksen ohittaminen ei ole VPN-ominaisuus, ja tällaisten varoitusten läpi klikkaaminen poistaa suojan identiteettivarkautta vastaan. Jos sivusto, johon luotat, näyttää varmennevirheen, turvallisin oletus on, että jokin on vialla, kunnes voit vahvistaa toisin toisen kanavan kautta.
Mitä tämä tarkoittaa luottamukselle varmenejärjestelmään
Verkon luottamusmalli riippuu suhteellisen pienestä määrästä varmentajia, joihin selaimet suostuvat luottamaan. Nämä varmentajat ovat yrityksiä, jotka toimivat kansallisten lakien alaisuudessa, joten pakotevelvoitteet voivat koskea niitä. Raportoidut mitätöinnit osoittavat, että tämä tekninen luottamusjärjestelmä on myös altis oikeudelliselle ja poliittiselle paineelle.
Se osoittaa myös mahdollisen vastauksen: maat voivat rakentaa rinnakkaisia järjestelmiä. Raportit valtion ylläpitämästä varmentajasta Venäjällä ja kiinalaisesta varmentajasta, joka myönsi varmenteen pakotteiden kohteena olevalle iranilaiselle taholle, viittaavat pirstoutuneempaan varmeneekosysteemiin. Luottavatko selaimet tällaisiin vaihtoehtoihin, on erillinen päätös, jonka selainten valmistajat ja käyttöjärjestelmien tekijät tekevät, ja sillä on seurauksia kaikille näitä tuotteita käyttäville.
Turvatiimeille se on muistutus siitä, että vanneriippuvuudet ovat toimitusketjuriippuvuuksia. Organisaatio, joka nojaa yhteen varmentajaan, voi menettää turvallisen pääsyn nopeasti, jos kyseisen varmentajan velvoitteet muuttuvat.
Mitä tämä tarkoittaa sinulle
Jos asut Iranissa tai Venäjällä tai teet liiketoimintaa niiden kanssa, saatat nähdä varmennevirheitä rahoitus- ja hallitussivustoilla. Vaikka olisit muualla, tarina on merkityksellinen, jos organisaatiosi työskentelee pakotteiden kohteena olevien alueiden kanssa, sillä integraatiot voivat rikkoutua, kun varmenteet vedetään pois.
Useimmille lukijoille näiden tilanteiden ulkopuolella mikään ei muutu päivittäin. Oppitunti koskee ymmärrystä siitä, mitä kukin turvatyökalu suojaa.
Käytännön johtopäätökset
- Älä klikkaa selaimen varmennevaroitusten läpi pankki- tai kirjautumissivuilla.
- Harkitse huolellisesti ennen minkään uuden juurivarmenteen asentamista, erityisesti hallituksen tai tuntemattoman viranomaisen myöntämän.
- Muista, että VPN salaa yhteytesi VPN-palvelimeen; se ei korjaa tai korvaa HTTPS-luottamusta.
- Jos ylläpidät palveluita, tiedä mikä varmentaja myöntää varmenteet ja suunnittele vaihtaminen, jos jokin tulee saataville.
- Pidä selaimet ja käyttöjärjestelmät ajan tasalla, sillä luottamusvarastojen muutokset saapuvat päivitysten kautta.
TLS-varmenteiden mitätöinnin laajempi pointti Iranissa ja Venäjällä on, että HTTPS-luottamus ja VPN-salaus ovat erillisiä kerroksia. Eron ymmärtäminen auttaa sinua arvioimaan, mitä riskejä tietty työkalu todella käsittelee.
FAQ: Q1: Mitä tapahtuu, kun varmentaja mitätöi TLS-varmenteen? A1: Mitätöinnin tilan tarkistavat selaimet varoittavat käyttäjiä tai kieltäytyvät lataamasta sivustoa HTTPS:n kautta, koska identiteetin kryptografinen todiste poistetaan. Sivusto voi olla edelleen verkossa, mutta selain kohtelee sitä epäluotettavana. Q2: Mitkä varmentajat ovat mitätöineet TLS-varmenteita pakotteiden vuoksi? A2: GlobalSign mitätöi massoittain venäläisten asiakkaiden TLS-varmenteita kesäkuussa toteuttaessaan Yhdysvaltojen ja EU:n pakotteita, ja myös iranilaisten pankkien varmenteet mitätöitiin. Pakotteiden kohteena olevan iranilaisen meriviranomaisen verkkosivusto tuli tavoittamattomaksi tavallisissa selaimissa menetettyään varmenteensa. Q3: Ketkä kärsivät eniten näistä varmenteiden mitätöinneistä? A3: Useimmat vaikutuksen kohteena olevat eivät ole itse pakotteiden kohteita, vaan pankkien, pörssien ja muiden palveluiden asiakkaita, jotka nojasivat mitätöityihin varmenteisiin. Q4: Mitä venäläiset pankit tekivät, kun niiden varmenteet mitätöitiin? A4: Raporttien mukaan venäläisten pankkien oli siirryttävä valtion ylläpitämään varmentajaan elokuussa, ja venäläisten viranomaisten kerrotaan kehottaneen kansalaisia asentamaan kansallisia turistusvarmenteita. Q5: Onko kotimaisen juurivarmenteen asentamisessa riskejä? A5: Valtion hallitseman juurivarmenteen asentaminen voi laajentaa sitä, mitä kyseinen varmentaja voi teknisesti todistaa, ja jotkut kommentoijat ovat esittäneet huolenaiheita sieppauksesta. Mikä tahansa juurivarmenne, jonka lisäät laitteeseesi, tulee sellaiseksi, johon laitteesi luottaa.
---END---


 ja vahvisti alemman oikeusasteen antaman kiellon.
## Missä VPN-rajoituksia jo esiintyy
Huoli ei ole puhtaasti teoreettinen. Dodassa, Jammu ja Kashmirin alueella, viranomaiset asettivat kahden kuukauden kiellon VPN-yhteyksien käytölle. Asiantuntijat, joita siteerattiin uutisoinnissamme, kutsuivat oikeusperustaa, pykälää 163, siirtomaa-ajan jäänteeksi, ja määräys [sytytti uudelleen keskustelun, joka ulottuu paljon yhtä piirikuntaa pidemmälle](/en/doda-vpn-ban-experts-call-section-163-a-colonial-relic).
Dodan tapaus ja Texasin SCOPE-lain kiista eroavat laajuudeltaan ja kontekstiltaan, mutta ne osoittavat, miten nopeasti verkkopääsyä koskevat säännöt voivat ulottua VPN-käyttäjiin, joko suorien kieltojen tai ikään liittyvään sisältöön kohdistuvien lakien kautta.
## Mitä tämä tarkoittaa sinulle
Jos käytät VPN:ää, käytännön johtopäätös on, että oikeudellinen tilanne on aktiivisen kiistan kohteena. Mikään kampanjassa ei muuta sitä, miten VPN-yhteydet toimivat tänään, mutta poliittinen keskustelu etenee, ja kansalaisten panos voi muokata sitä.
Jos et käytä VPN:ää, asia voi silti vaikuttaa sinuun. Kiertotyökaluihin kohdistuvat lait tulevat usein paketissa laajempien henkilöllisyystarkistusten ja tietojenkeruuvaatimusten kanssa, ja ne koskevat kaikkia.
## Keskeiset huomiot ja miten liittyä mukaan
- Fight for the Futuren toinen Defend VPNs -toimintapäivä pyrkii päihittämään viime vuoden 20 000 osallistujaa.
- Liity mukaan ryhmän virallisten kampanjakanavien kautta ja varmista linkit ennen kuin klikkaat niitä.
- Seuraa, miten ikävahvistus ja VPN-säännöt kehittyvät alueellasi, sillä käytännöt vaihtelevat laajasti.
- Perehdy todellisiin esimerkkeihin, kuten Dodan VPN-kieltoon ja Texasin SCOPE-lain ratkaisuun, ymmärtääksesi miten nämä käytännöt toimivat käytännössä.
Defend VPNs -toimintapäivä on vaivaton tapa saada äänesi kuuluviin asiassa, joka vain kasvattaa merkitystään. Jos välität yksityisestä, sensuroimattomasta verkkoyhteydestä, harkitse mukaan liittymistä.](/api/img?p=articles%2F7676%2Fimage-0.jpg&w=640)

