A szankcióknak való megfelelés elérte az internet egy olyan rétegét, amelyre a legtöbb ember soha nem gondol: a tanúsítványokat, amelyek révén a böngészők megbízhatnak egy weboldalban. Egy friss beszámoló, köztük egy Risky Bulletin „Sanctions force CAs to revoke TLS certs in Iran, Russia” (Szankciók arra kényszerítik a CA-kat, hogy visszavonják a TLS-tanúsítványokat Iránban és Oroszországban) című írása leírja, hogy a tanúsítványkiadók (CA-k) visszavonják a TLS-tanúsítványokat a szankcionált entitásoktól. Ez a bejegyzés azt vizsgálja, hogyan működik a TLS-tanúsítványok visszavonása Iránban és Oroszországban, kit érint ez, és hol jön szóba a VPN.

Mit tesznek valójában a tanúsítvány-visszavonások

A TLS-tanúsítvány egy digitális hitelesítő adat, amelyet egy CA bocsát ki, és amely bizonyítja, hogy egy weboldal az, aminek mondja magát. A böngészők olyan CA-k listájával érkeznek, amelyekben megbíznak. Amikor egy CA visszavon egy tanúsítványt, a visszavonási állapotot ellenőrző böngészők figyelmeztetik a felhasználókat, vagy megtagadják az oldal HTTPS-en keresztüli betöltését.

A történetről szóló keresési tudósítások szerint a GlobalSign júniusban tömegesen visszavonta az orosz ügyfelek TLS-tanúsítványait, amikor bevezette az amerikai és uniós szankciókat. Más beszámolók szerint az iráni bankok tanúsítványait is visszavonták, és egy szankcionált iráni tengerészeti hatóság weboldala elérhetetlenné vált a szabványos böngészőkben, miután elveszítette tanúsítványait. A moszkvai tőzsde (Moscow Exchange) is figyelmeztetett, hogy a külföldi tanúsítvány-visszavonások megzavarhatják a weboldalakat, API-kat és kereskedési rendszereket, hacsak nem történnek változtatások a bizalmi tárakban.

A lényeg az, hogy a visszavonás nem távolítja el a weboldalt, és nem blokkolja a forgalmat. Eltávolítja azt a kriptográfiai identitásbizonyítékot, amelyet a modern böngészők elvárnak. Az oldal továbbra is online lehet, de a böngésző nem megbízhatónak tekinti.

Hogyan érinti ez a hétköznapi felhasználókat Iránban és Oroszországban

A legtöbb érintett ember nem maga a szankcionált entitás. Ők azoknak a bankoknak, tőzsdéknek és egyéb szolgáltatásoknak az ügyfelei, amelyek a visszavont tanúsítványokra támaszkodtak.

Amikor egy tanúsítványt visszavonnak vagy lejár anélkül, hogy érvényes helyettesítő lenne, a felhasználók teljes oldalas böngészőfigyelmeztetéseket láthatnak. A TLS-en keresztül csatlakozó automatizált rendszerek, például az API-k és fizetési integrációk egyszerűen meghibásodhatnak. A beszámolók szerint az orosz bankoknak augusztusban át kellett állniuk egy állami tulajdonú tanúsítványkiadóra. Ez csak azoknak a felhasználóknak szünteti meg a figyelmeztetéseket, akiknek az eszközei megbíznak az új hatóságban, és orosz tisztviselők állítólag arra buzdították a polgárokat, hogy telepítsenek nemzeti biztonsági tanúsítványokat.

Ez nehéz kompromisszumot teremt. A felhasználó vagy továbbra is hibákat lát, vagy telepít egy belföldi hatóság által kiadott tanúsítványt. Egy állam által ellenőrzött gyökértanúsítvány telepítése kiszélesítheti azt, amiről ez a hatóság technikailag kezeskedni képes, és egyes kommentátorok aggodalmakat vetettek fel a lehallgatással kapcsolatban. Ezeket az állításokat nem ellenőriztük függetlenül, és az olvasóknak ezeket inkább aggodalmakként, semmint megalapozott tényekként kell kezelniük. Az általános elv azonban helytálló: bármely gyökértanúsítvány, amelyet hozzáadsz az eszközödhöz, olyasmivé válik, amiben az eszközöd meg fog bízni.

Hol segít a VPN, és hol nem

Itt szokott a téma gyakran összekeveredni. A VPN és a HTTPS különböző problémákat old meg.

Mit tud tenni a VPN:

  • Titkosítja az eszközöd és a VPN-szerver közötti forgalmat, elrejtve a böngészésedet a helyi hálózatod vagy internetszolgáltatód elől.
  • Megváltoztatja a kapcsolatod hálózati útvonalát és látszólagos helyét, ami segíthet elérni a hálózati szinten blokkolt szolgáltatásokat.

Mit nem tud tenni a VPN:

  • Nem állítja vissza a visszavont tanúsítványt. Ha egy weboldal tanúsítványát visszavonták, a böngésződ továbbra is kifogást emel, függetlenül attól, hogy milyen hálózatot használsz.
  • Nem helyettesíti azt az identitásellenőrzést, amelyet a HTTPS nyújt. A VPN nem mondja meg a böngésződnek, hogy egy weboldal valódi.
  • Nem teszi megbízhatóvá az oldalt. Amint a forgalom elhagyja a VPN-szervert, a célállomás felé halad, és a HTTPS az, ami ezt az utolsó szakaszt védi.

Röviden: a VPN az utat védi, míg a tanúsítvány a célállomásért kezeskedik. A tanúsítványfigyelmeztetés megkerülése nem a VPN funkciója, és az ilyen figyelmeztetéseken való átkattintás megszünteti a megszemélyesítés elleni védelmet. Ha egy általad használt oldal tanúsítványhibát mutat, a legbiztonságosabb feltételezés az, hogy valami nincs rendben, amíg ezt egy másik csatornán meg nem tudod erősíteni.

Mit jelent ez a tanúsítványrendszerbe vetett bizalom szempontjából

A web bizalmi modellje viszonylag kis számú CA-tól függ, amelyekben a böngészők megbízni hajlandók. Ezek a CA-k nemzeti jogszabályok szerint működő vállalatok, így a szankciós kötelezettségek vonatkozhatnak rájuk. A jelentett visszavonások megmutatják, hogy ez a technikai bizalmi rendszer jogi és politikai nyomásnak is ki van téve.

Ez egy lehetséges választ is mutat: az országok párhuzamos rendszereket építhetnek. Az oroszországi állami tulajdonú CA-ról és egy Kínában működő CA-ról szóló jelentések, amely egy szankcionált iráni entitásnak állított ki tanúsítványt, egy töredezettebb tanúsítvány-ökoszisztéma felé mutatnak. Az, hogy a böngészők megbíznak-e majd az ilyen alternatívákban, külön döntés, amelyet a böngészőgyártók és operációsrendszer-gyártók hoznak meg, és ennek következményei vannak mindenkire, aki ezeket a termékeket használja.

A biztonsági csapatok számára ez emlékeztető arra, hogy a tanúsítványfüggőségek ellátási lánc-függőségek. Egy olyan szervezet, amely egyetlen CA-ra támaszkodik, gyorsan elveszítheti a biztonságos hozzáférést, ha annak a CA-nak a kötelezettségei megváltoznak.

Mit jelent ez a számodra

Ha Iránban élsz vagy üzletelsz, vagy Oroszországgal, tanúsítványhibákat láthatsz pénzügyi és kormányzati oldalakon. Még ha máshol is vagy, a történet akkor is számít, ha a szervezeted szankcionált régiókkal működik együtt, mivel az integrációk megszakadhatnak, amikor a tanúsítványokat visszavonják.

A legtöbb olvasó számára ezeken a helyzeteken kívül semmi sem változik a mindennapokban. A tanulság az, hogy megértsük, mit véd az egyes biztonsági eszközök.

Gyakorlati tanulságok

  • Ne kattints át a böngésző tanúsítványfigyelmeztetésein banki vagy bejelentkezési oldalakon.
  • Gondold meg alaposan, mielőtt bármilyen új gyökértanúsítványt telepítesz, különösen egy kormány vagy egy ismeretlen hatóság által kiadottat.
  • Ne feledd, hogy a VPN titkosítja a VPN-szerverhez való kapcsolatodat; nem javítja vagy helyettesíti a HTTPS-bizalmat.
  • Ha szolgáltatásokat üzemeltetsz, tudnod kell, melyik CA adja ki a tanúsítványaidat, és legyen terved a váltásra, ha az egyik elérhetetlenné válik.
  • Tartsd naprakészen a böngészőket és operációs rendszereket, mivel a bizalmi tár változásai a frissítéseken keresztül érkeznek.

A TLS-tanúsítványok visszavonásának tágabb értelme Iránban és Oroszországban az, hogy a HTTPS-bizalom és a VPN-titkosítás külön rétegek. A különbség megértése segít megítélni, hogy egy adott eszköz valójában mely kockázatokra ad választ.