A szankcióknak való megfelelés elérte az internet egy olyan rétegét, amelyre a legtöbb ember soha nem gondol: a tanúsítványokat, amelyek révén a böngészők megbízhatnak egy weboldalban. Egy friss beszámoló, köztük egy Risky Bulletin „Sanctions force CAs to revoke TLS certs in Iran, Russia” (Szankciók arra kényszerítik a CA-kat, hogy visszavonják a TLS-tanúsítványokat Iránban és Oroszországban) című írása leírja, hogy a tanúsítványkiadók (CA-k) visszavonják a TLS-tanúsítványokat a szankcionált entitásoktól. Ez a bejegyzés azt vizsgálja, hogyan működik a TLS-tanúsítványok visszavonása Iránban és Oroszországban, kit érint ez, és hol jön szóba a VPN.
Mit tesznek valójában a tanúsítvány-visszavonások
A TLS-tanúsítvány egy digitális hitelesítő adat, amelyet egy CA bocsát ki, és amely bizonyítja, hogy egy weboldal az, aminek mondja magát. A böngészők olyan CA-k listájával érkeznek, amelyekben megbíznak. Amikor egy CA visszavon egy tanúsítványt, a visszavonási állapotot ellenőrző böngészők figyelmeztetik a felhasználókat, vagy megtagadják az oldal HTTPS-en keresztüli betöltését.
A történetről szóló keresési tudósítások szerint a GlobalSign júniusban tömegesen visszavonta az orosz ügyfelek TLS-tanúsítványait, amikor bevezette az amerikai és uniós szankciókat. Más beszámolók szerint az iráni bankok tanúsítványait is visszavonták, és egy szankcionált iráni tengerészeti hatóság weboldala elérhetetlenné vált a szabványos böngészőkben, miután elveszítette tanúsítványait. A moszkvai tőzsde (Moscow Exchange) is figyelmeztetett, hogy a külföldi tanúsítvány-visszavonások megzavarhatják a weboldalakat, API-kat és kereskedési rendszereket, hacsak nem történnek változtatások a bizalmi tárakban.
A lényeg az, hogy a visszavonás nem távolítja el a weboldalt, és nem blokkolja a forgalmat. Eltávolítja azt a kriptográfiai identitásbizonyítékot, amelyet a modern böngészők elvárnak. Az oldal továbbra is online lehet, de a böngésző nem megbízhatónak tekinti.
Hogyan érinti ez a hétköznapi felhasználókat Iránban és Oroszországban
A legtöbb érintett ember nem maga a szankcionált entitás. Ők azoknak a bankoknak, tőzsdéknek és egyéb szolgáltatásoknak az ügyfelei, amelyek a visszavont tanúsítványokra támaszkodtak.
Amikor egy tanúsítványt visszavonnak vagy lejár anélkül, hogy érvényes helyettesítő lenne, a felhasználók teljes oldalas böngészőfigyelmeztetéseket láthatnak. A TLS-en keresztül csatlakozó automatizált rendszerek, például az API-k és fizetési integrációk egyszerűen meghibásodhatnak. A beszámolók szerint az orosz bankoknak augusztusban át kellett állniuk egy állami tulajdonú tanúsítványkiadóra. Ez csak azoknak a felhasználóknak szünteti meg a figyelmeztetéseket, akiknek az eszközei megbíznak az új hatóságban, és orosz tisztviselők állítólag arra buzdították a polgárokat, hogy telepítsenek nemzeti biztonsági tanúsítványokat.
Ez nehéz kompromisszumot teremt. A felhasználó vagy továbbra is hibákat lát, vagy telepít egy belföldi hatóság által kiadott tanúsítványt. Egy állam által ellenőrzött gyökértanúsítvány telepítése kiszélesítheti azt, amiről ez a hatóság technikailag kezeskedni képes, és egyes kommentátorok aggodalmakat vetettek fel a lehallgatással kapcsolatban. Ezeket az állításokat nem ellenőriztük függetlenül, és az olvasóknak ezeket inkább aggodalmakként, semmint megalapozott tényekként kell kezelniük. Az általános elv azonban helytálló: bármely gyökértanúsítvány, amelyet hozzáadsz az eszközödhöz, olyasmivé válik, amiben az eszközöd meg fog bízni.
Hol segít a VPN, és hol nem
Itt szokott a téma gyakran összekeveredni. A VPN és a HTTPS különböző problémákat old meg.
Mit tud tenni a VPN:
- Titkosítja az eszközöd és a VPN-szerver közötti forgalmat, elrejtve a böngészésedet a helyi hálózatod vagy internetszolgáltatód elől.
- Megváltoztatja a kapcsolatod hálózati útvonalát és látszólagos helyét, ami segíthet elérni a hálózati szinten blokkolt szolgáltatásokat.
Mit nem tud tenni a VPN:
- Nem állítja vissza a visszavont tanúsítványt. Ha egy weboldal tanúsítványát visszavonták, a böngésződ továbbra is kifogást emel, függetlenül attól, hogy milyen hálózatot használsz.
- Nem helyettesíti azt az identitásellenőrzést, amelyet a HTTPS nyújt. A VPN nem mondja meg a böngésződnek, hogy egy weboldal valódi.
- Nem teszi megbízhatóvá az oldalt. Amint a forgalom elhagyja a VPN-szervert, a célállomás felé halad, és a HTTPS az, ami ezt az utolsó szakaszt védi.
Röviden: a VPN az utat védi, míg a tanúsítvány a célállomásért kezeskedik. A tanúsítványfigyelmeztetés megkerülése nem a VPN funkciója, és az ilyen figyelmeztetéseken való átkattintás megszünteti a megszemélyesítés elleni védelmet. Ha egy általad használt oldal tanúsítványhibát mutat, a legbiztonságosabb feltételezés az, hogy valami nincs rendben, amíg ezt egy másik csatornán meg nem tudod erősíteni.
Mit jelent ez a tanúsítványrendszerbe vetett bizalom szempontjából
A web bizalmi modellje viszonylag kis számú CA-tól függ, amelyekben a böngészők megbízni hajlandók. Ezek a CA-k nemzeti jogszabályok szerint működő vállalatok, így a szankciós kötelezettségek vonatkozhatnak rájuk. A jelentett visszavonások megmutatják, hogy ez a technikai bizalmi rendszer jogi és politikai nyomásnak is ki van téve.
Ez egy lehetséges választ is mutat: az országok párhuzamos rendszereket építhetnek. Az oroszországi állami tulajdonú CA-ról és egy Kínában működő CA-ról szóló jelentések, amely egy szankcionált iráni entitásnak állított ki tanúsítványt, egy töredezettebb tanúsítvány-ökoszisztéma felé mutatnak. Az, hogy a böngészők megbíznak-e majd az ilyen alternatívákban, külön döntés, amelyet a böngészőgyártók és operációsrendszer-gyártók hoznak meg, és ennek következményei vannak mindenkire, aki ezeket a termékeket használja.
A biztonsági csapatok számára ez emlékeztető arra, hogy a tanúsítványfüggőségek ellátási lánc-függőségek. Egy olyan szervezet, amely egyetlen CA-ra támaszkodik, gyorsan elveszítheti a biztonságos hozzáférést, ha annak a CA-nak a kötelezettségei megváltoznak.
Mit jelent ez a számodra
Ha Iránban élsz vagy üzletelsz, vagy Oroszországgal, tanúsítványhibákat láthatsz pénzügyi és kormányzati oldalakon. Még ha máshol is vagy, a történet akkor is számít, ha a szervezeted szankcionált régiókkal működik együtt, mivel az integrációk megszakadhatnak, amikor a tanúsítványokat visszavonják.
A legtöbb olvasó számára ezeken a helyzeteken kívül semmi sem változik a mindennapokban. A tanulság az, hogy megértsük, mit véd az egyes biztonsági eszközök.
Gyakorlati tanulságok
- Ne kattints át a böngésző tanúsítványfigyelmeztetésein banki vagy bejelentkezési oldalakon.
- Gondold meg alaposan, mielőtt bármilyen új gyökértanúsítványt telepítesz, különösen egy kormány vagy egy ismeretlen hatóság által kiadottat.
- Ne feledd, hogy a VPN titkosítja a VPN-szerverhez való kapcsolatodat; nem javítja vagy helyettesíti a HTTPS-bizalmat.
- Ha szolgáltatásokat üzemeltetsz, tudnod kell, melyik CA adja ki a tanúsítványaidat, és legyen terved a váltásra, ha az egyik elérhetetlenné válik.
- Tartsd naprakészen a böngészőket és operációs rendszereket, mivel a bizalmi tár változásai a frissítéseken keresztül érkeznek.
A TLS-tanúsítványok visszavonásának tágabb értelme Iránban és Oroszországban az, hogy a HTTPS-bizalom és a VPN-titkosítás külön rétegek. A különbség megértése segít megítélni, hogy egy adott eszköz valójában mely kockázatokra ad választ.


, megerősítve egy alsóbb bíróság végzését.
## Hol jelennek már meg VPN-korlátozások
Az aggodalom nem pusztán elméleti. Doda városban, Jammu és Kasmír egyik körzetében a hatóságok két hónapos VPN-használati tilalmat vezettek be. A tudósításonkban idézett szakértők a 163. szakaszt gyarmati ereklyének nevezték, és a rendelet [újraélesztett egy vitát, amely messze túlmutat egyetlen körzeten](/en/doda-vpn-ban-experts-call-section-163-a-colonial-relic).
A doda-i eset és a texasi SCOPE Act vita hatókörében és kontextusában különbözik, de megmutatják, milyen gyorsan érhetik el az online hozzáféréssel kapcsolatos szabályok a VPN-felhasználókat, akár közvetlen tilalmakon, akár a korosztályhoz kapcsolódó tartalomra irányuló törvényeken keresztül.
## Mit jelent ez számodra
Ha VPN-t használsz, a gyakorlati tanulság az, hogy a jogi helyzet aktívan vitatott. A kampány semmit sem változtat azon, hogyan működnek a VPN-ek ma, de a szakpolitikai beszélgetés mozog, és a közvélemény formálhatja azt.
Ha nem használsz VPN-t, a kérdés akkor is érinthet. A megkerülési eszközöket célzó törvények gyakran szélesebb személyazonosság-ellenőrzési és adatgyűjtési követelményekkel járnak együtt, és azok mindenkire vonatkoznak.
## Tanulságok és hogyan csatlakozz
- A Fight for the Future második Defend VPNs akciónapja a tavalyi 20 000 résztvevő felülmúlására törekszik.
- Csatlakozz a csoport hivatalos kampánycsatornáin keresztül, és ellenőrizd a linkeket, mielőtt rákattintasz.
- Kövesd, hogyan alakulnak a korosztály-ellenőrzési és VPN-szabályok a régiódban, mivel a megközelítések széles körben változnak.
- Olvass utána a valós példáknak, például a doda-i VPN-tilalomnak és a texasi SCOPE Act döntésnek, hogy megértsd, hogyan érvényesülnek ezek a szakpolitikák a gyakorlatban.
A Defend VPNs akciónap alacsony ráfordítású módja annak, hogy hallasd a hangod egy olyan kérdésben, amely egyre hangsúlyosabbá válik. Ha törődsz a privát, cenzúrázatlan internet-hozzáféréssel, fontold meg a csatlakozást.](/api/img?p=articles%2F7676%2Fimage-0.jpg&w=640)

