Usklađenost sa sankcijama dosegnula je sloj interneta o kojem većina ljudi nikada ne razmišlja: certifikate koji omogućuju preglednicima da vjeruju web stranici. Nedavno izvješće, uključujući članak Risky Bulletina pod naslovom "Sankcije prisiljavaju CA-ove na opoziv TLS certifikata u Iranu i Rusiji," opisuje kako tijela za izdavanje certifikata (CA-ovi) povlače TLS certifikate od sankcioniranih subjekata. Ovaj članak razmatra kako funkcionira opoziv TLS certifikata u Iranu i Rusiji, koga to pogađa i gdje se VPN uklapa.

Što opozivi certifikata zapravo čine

TLS certifikat je digitalna vjerodajnica koju izdaje CA, a koja dokazuje da je web stranica ono što tvrdi da jest. Preglednici dolaze s popisom CA-ova kojima vjeruju. Kada CA opozove certifikat, preglednici koji provjeravaju status opoziva upozorit će korisnike ili odbiti učitati stranicu putem HTTPS-a.

Prema medijskom izvještavanju o ovoj priči, GlobalSign je u lipnju masovno opozvao TLS certifikate za ruske korisnike, provodeći američke i EU sankcije. Drugi izvještaji opisuju i opoziv certifikata iranskih banaka, a web stranica sankcioniranog iranskog pomorskog tijela postala je nedostupna u standardnim preglednicima nakon što je izgubila certifikate. Moskovska burza također je upozorila da bi opozivi stranih certifikata mogli poremetiti web stranice, API-je i trgovinske sustave ako se ne provedu promjene u pohrani povjerenja.

Ključna poanta je da opoziv ne uklanja web stranicu niti blokira promet. On uklanja kriptografski dokaz identiteta koji moderni preglednici očekuju. Stranica može i dalje biti online, ali preglednik je tretira kao nepouzdanu.

Kako su obični korisnici u Iranu i Rusiji pogođeni

Većina pogođenih ljudi nisu sami sankcionirani subjekti. To su korisnici banaka, burzi i drugih usluga koje su se oslanjale na opozvane certifikate.

Kada je certifikat opozvan ili istekne bez valjane zamjene, korisnici mogu vidjeti upozorenja preglednika preko cijele stranice. Automatizirani sustavi koji se povezuju putem TLS-a, poput API-ja i platnih integracija, mogu jednostavno zakazati. Izvještaji navode da su ruske banke u kolovozu morale prijeći na državno tijelo za izdavanje certifikata. To rješava upozorenja samo za ljude čiji uređaji vjeruju novom tijelu, a ruski dužnosnici navodno su pozvali građane da instaliraju nacionalne sigurnosne certifikate.

To stvara tešku kompromisnu situaciju. Korisnik može nastaviti viđati pogreške ili instalirati certifikat domaćeg tijela. Instaliranje korijenskog certifikata koji kontrolira država može proširiti ono za što to tijelo tehnički može jamčiti, a neki komentatori izrazili su zabrinutost zbog presretanja. Nismo neovisno provjerili te tvrdnje i čitatelji bi ih trebali smatrati zabrinutostima, a ne utvrđenim činjenicama. Ipak, opće načelo je ispravno: svaki korijenski certifikat koji dodate na svoj uređaj postaje nešto čemu će vaš uređaj vjerovati.

Gdje VPN pomaže, a gdje ne

Ovdje se tema često brka. VPN i HTTPS rješavaju različite probleme.

Što VPN može učiniti:

  • Šifrirati promet između vašeg uređaja i VPN poslužitelja, skrivajući vaše pregledavanje od lokalne mreže ili pružatelja internetskih usluga.
  • Promijeniti mrežni put i prividnu lokaciju vaše veze, što može pomoći u pristupu uslugama blokiranima na mrežnoj razini.

Što VPN ne može učiniti:

  • Vratiti opozvani certifikat. Ako je certifikat stranice opozvan, vaš preglednik će se i dalje buniti bez obzira na mrežu koju koristite.
  • Zamijeniti provjeru identiteta koju pruža HTTPS. VPN ne govori vašem pregledniku da je web stranica autentična.
  • Učiniti stranicu pouzdanom. Kada promet napusti VPN poslužitelj, putuje do odredišta, a HTTPS je ono što štiti taj posljednji dio.

Ukratko, VPN štiti cestu, dok certifikat jamči za odredište. Zaobilaženje upozorenja o certifikatu nije VPN značajka, a klikanje kroz takva upozorenja uklanja zaštitu od lažnog predstavljanja. Ako stranica na koju se oslanjate prikazuje pogrešku certifikata, najsigurnija pretpostavka je da nešto nije u redu dok to ne potvrdite drugim kanalom.

Što to znači za povjerenje u sustav certifikata

Model povjerenja weba ovisi o relativno malom broju CA-ova kojima se preglednici slažu vjerovati. Ti CA-ovi su tvrtke koje posluju prema nacionalnim zakonima, pa se obveze sankcija mogu primijeniti na njih. Prijavljeni opozivi pokazuju da je i ovaj tehnički sustav povjerenja izložen pravnom i političkom pritisku.

Također pokazuje mogući odgovor: zemlje mogu izgraditi paralelne sustave. Izvještaji o državnom CA-u u Rusiji i o CA-u sa sjedištem u Kini koji izdaje certifikat sankcioniranom iranskom subjektu upućuju na fragmentiraniji ekosustav certifikata. Hoće li preglednici vjerovati takvim alternativama, odvojena je odluka koju donose proizvođači preglednika i operativnih sustava, a ona ima posljedice za sve koji koriste te proizvode.

Za sigurnosne timove, to je podsjetnik da su ovisnosti o certifikatima ovisnosti o dobavnom lancu. Organizacija koja se oslanja na jedan CA može brzo izgubiti siguran pristup ako se obveze tog CA-a promijene.

Što to znači za vas

Ako živite u Iranu ili Rusiji ili poslujete s njima, možete vidjeti pogreške certifikata na financijskim i državnim stranicama. Čak i ako ste negdje drugdje, priča je važna ako vaša organizacija surađuje sa sankcioniranim regijama, jer se integracije mogu pokvariti kada se certifikati povuku.

Za većinu čitatelja izvan tih situacija, ništa se ne mijenja iz dana u dan. Lekcija je o razumijevanju što svaki sigurnosni alat štiti.

Ključni zaključci

  • Ne klikajte kroz upozorenja preglednika o certifikatima na stranicama za bankarstvo ili prijavu.
  • Pažljivo razmislite prije instaliranja bilo kojeg novog korijenskog certifikata, posebno onog koji je izdala vlada ili nepoznato tijelo.
  • Zapamtite da VPN šifrira vašu vezu s VPN poslužiteljem; ne popravlja niti zamjenjuje HTTPS povjerenje.
  • Ako vodite usluge, znajte koji CA izdaje vaše certifikate i imajte plan za prelazak ako jedan postane nedostupan.
  • Održavajte preglednike i operativne sustave ažurnima, jer promjene u pohrani povjerenja dolaze putem ažuriranja.

Šira poanta opoziva TLS certifikata u Iranu i Rusiji je da su HTTPS povjerenje i VPN enkripcija odvojeni slojevi. Razumijevanje razlike pomoći će vam procijeniti koje rizike određeni alat zapravo rješava.