La conformité aux sanctions a atteint une couche d'internet à laquelle la plupart des gens ne pensent jamais : les certificats qui permettent aux navigateurs de faire confiance à un site web. Des reportages récents, dont un article du Risky Bulletin intitulé « Sanctions force CAs to revoke TLS certs in Iran, Russia », décrivent des autorités de certification (CA) retirant des certificats TLS à des entités sanctionnées. Cet article examine comment fonctionne la révocation des certificats TLS en Iran et en Russie, qui en subit les conséquences, et où un VPN intervient.

Ce que font réellement les révocations de certificats

Un certificat TLS est un justificatif numérique, délivré par une CA, qui prouve qu'un site web est bien ce qu'il prétend être. Les navigateurs sont livrés avec une liste de CA auxquelles ils font confiance. Lorsqu'une CA révoque un certificat, les navigateurs qui vérifient le statut de révocation avertissent les utilisateurs ou refusent de charger le site en HTTPS.

Selon la couverture médiatique de cette affaire, GlobalSign a révoqué en masse des certificats TLS de clients russes en juin, dans le cadre de la mise en œuvre des sanctions américaines et européennes. D'autres reportages décrivent également la révocation des certificats de banques iraniennes, ainsi que l'inaccessibilité du site d'une autorité maritime iranienne sanctionnée dans les navigateurs standards après la perte de ses certificats. Le Moscow Exchange a également averti que les révocations de certificats étrangers pourraient perturber des sites web, des API et des systèmes de trading si des modifications du magasin de confiance n'étaient pas apportées.

Le point essentiel est que la révocation ne supprime pas un site web et ne bloque pas le trafic. Elle supprime la preuve cryptographique d'identité que les navigateurs modernes attendent. Le site peut toujours être en ligne, mais le navigateur le considère comme non fiable.

Comment les utilisateurs ordinaires en Iran et en Russie sont affectés

La plupart des personnes touchées ne sont pas les entités sanctionnées elles-mêmes. Ce sont les clients de banques, de bourses et d'autres services qui dépendaient des certificats révoqués.

Lorsqu'un certificat est révoqué ou expire sans remplacement valide, les utilisateurs peuvent voir des avertissements de navigateur plein écran. Les systèmes automatisés qui se connectent via TLS, tels que les API et les intégrations de paiement, peuvent simplement échouer. Des rapports indiquent que les banques russes ont dû passer à une autorité de certification gérée par l'État en août. Cela ne corrige les avertissements que pour les personnes dont les appareils font confiance à la nouvelle autorité, et des responsables russes auraient exhorté les citoyens à installer des certificats de sécurité nationaux.

Cela crée un compromis difficile. Un utilisateur peut continuer à voir des erreurs, ou installer un certificat provenant d'une autorité nationale. Installer un certificat racine contrôlé par un État peut élargir ce que cette autorité est techniquement capable de certifier, et certains commentateurs ont soulevé des inquiétudes concernant l'interception. Nous n'avons pas vérifié ces affirmations de manière indépendante, et les lecteurs devraient les traiter comme des préoccupations plutôt que comme des faits établis. Néanmoins, le principe général est solide : tout certificat racine que vous ajoutez à votre appareil devient quelque chose à quoi votre appareil fera confiance.

Où les VPN aident et où ils n'aident pas

C'est ici que le sujet prête souvent à confusion. Un VPN et le HTTPS résolvent des problèmes différents.

Ce qu'un VPN peut faire :

  • Chiffrer le trafic entre votre appareil et le serveur VPN, en masquant votre navigation à votre réseau local ou à votre fournisseur d'accès internet.
  • Modifier le chemin réseau et la localisation apparente de votre connexion, ce qui peut aider à atteindre des services bloqués au niveau du réseau.

Ce qu'un VPN ne peut pas faire :

  • Restaurer un certificat révoqué. Si le certificat d'un site a été révoqué, votre navigateur émettra toujours une objection quel que soit le réseau utilisé.
  • Remplacer la vérification d'identité que fournit le HTTPS. Un VPN ne dit pas à votre navigateur qu'un site web est authentique.
  • Rendre un site digne de confiance. Une fois que le trafic quitte le serveur VPN, il voyage vers la destination, et c'est le HTTPS qui protège ce dernier segment.

En bref, un VPN protège la route, tandis qu'un certificat se porte garant de la destination. Contourner un avertissement de certificat n'est pas une fonctionnalité VPN, et cliquer sur de tels avertissements supprime la protection contre l'usurpation d'identité. Si un site sur lequel vous comptez affiche une erreur de certificat, l'hypothèse la plus sûre est que quelque chose ne va pas jusqu'à ce que vous puissiez confirmer le contraire par un autre canal.

Ce que cela signifie pour la confiance dans le système de certificats

Le modèle de confiance du web dépend d'un nombre relativement restreint de CA auxquelles les navigateurs acceptent de faire confiance. Ces CA sont des entreprises opérant sous des lois nationales, de sorte que des obligations en matière de sanctions peuvent s'appliquer à elles. Les révocations rapportées montrent que ce système de confiance technique est également exposé à des pressions juridiques et politiques.

Cela montre aussi une réponse possible : les pays peuvent construire des systèmes parallèles. Les rapports faisant état d'une CA gérée par l'État en Russie et d'une CA basée en Chine délivrant un certificat à une entité iranienne sanctionnée indiquent un écosystème de certificats plus fragmenté. La question de savoir si les navigateurs feront confiance à ces alternatives est une décision distincte prise par les éditeurs de navigateurs et les fabricants de systèmes d'exploitation, et elle a des conséquences pour tous ceux qui utilisent ces produits.

Pour les équipes de sécurité, c'est un rappel que les dépendances aux certificats sont des dépendances de chaîne d'approvisionnement. Une organisation qui dépend d'une seule CA peut perdre rapidement un accès sécurisé si les obligations de cette CA changent.

Ce que cela signifie pour vous

Si vous vivez en Iran ou en Russie, ou si vous y faites des affaires, vous pouvez voir des erreurs de certificat sur des sites financiers et gouvernementaux. Même si vous êtes ailleurs, cette affaire vous concerne si votre organisation travaille avec des régions sanctionnées, car les intégrations peuvent se briser lorsque des certificats sont retirés.

Pour la plupart des lecteurs en dehors de ces situations, rien ne change au quotidien. La leçon porte sur la compréhension de ce que chaque outil de sécurité protège.

Points à retenir concrets

  • Ne cliquez pas sur les avertissements de certificat du navigateur sur les pages bancaires ou de connexion.
  • Réfléchissez attentivement avant d'installer tout nouveau certificat racine, en particulier un certificat émis par un gouvernement ou une autorité inconnue.
  • Rappelez-vous qu'un VPN chiffre votre connexion au serveur VPN ; il ne corrige ni ne remplace la confiance HTTPS.
  • Si vous exploitez des services, sachez quelle CA émet vos certificats et ayez un plan pour changer si l'une devient indisponible.
  • Maintenez les navigateurs et les systèmes d'exploitation à jour, car les modifications du magasin de confiance arrivent par les mises à jour.

Le point plus large de la révocation des certificats TLS en Iran et en Russie est que la confiance HTTPS et le chiffrement VPN sont des couches distinctes. Comprendre la différence vous aidera à juger quels risques un outil donné adresse réellement.