La conformità alle sanzioni ha raggiunto uno strato di internet a cui quasi nessuno pensa: i certificati che permettono ai browser di fidarsi di un sito web. Resoconti recenti, tra cui un articolo del Risky Bulletin intitolato "Sanctions force CAs to revoke TLS certs in Iran, Russia," descrivono autorità di certificazione (CA) che revocano certificati TLS a entità sanzionate. Questo articolo esamina come funziona la revoca dei certificati TLS in Iran e Russia, chi ne risente e dove si inserisce una VPN.
Cosa fanno effettivamente le revoche dei certificati
Un certificato TLS è una credenziale digitale, rilasciata da una CA, che prova che un sito web è chi dichiara di essere. I browser vengono distribuiti con un elenco di CA di cui si fidano. Quando una CA revoca un certificato, i browser che verificano lo stato di revoca avviseranno gli utenti o rifiuteranno di caricare il sito tramite HTTPS.
Secondo la copertura giornalistica della vicenda, GlobalSign ha revocato in massa i certificati TLS dei clienti russi a giugno, nel corso dell'attuazione delle sanzioni statunitensi ed europee. Altri resoconti descrivono la revoca dei certificati di banche iraniane e il sito di un'autorità marittima iraniana sanzionata diventato irraggiungibile nei browser standard dopo aver perso i suoi certificati. Anche la Borsa di Mosca ha avvertito che le revoche di certificati esteri potrebbero perturbare siti web, API e sistemi di trading a meno che non vengano apportate modifiche ai trust store.
Il punto chiave è che la revoca non rimuove un sito web né blocca il traffico. Rimuove la prova crittografica di identità che i browser moderni si aspettano. Il sito può essere ancora online, ma il browser lo considera inaffidabile.
Come sono colpiti gli utenti comuni in Iran e Russia
La maggior parte delle persone colpite non sono le entità sanzionate stesse. Sono clienti di banche, borse e altri servizi che si affidavano ai certificati revocati.
Quando un certificato viene revocato o scade senza una valida sostituzione, gli utenti possono vedere avvisi a pagina intera del browser. I sistemi automatizzati che si connettono tramite TLS, come API e integrazioni di pagamento, possono semplicemente fallire. Secondo i resoconti, le banche russe hanno dovuto passare a un'autorità di certificazione statale ad agosto. Questo risolve gli avvisi solo per le persone i cui dispositivi si fidano della nuova autorità, e funzionari russi avrebbero esortato i cittadini a installare certificati di sicurezza nazionali.
Ciò crea un difficile compromesso. Un utente può continuare a vedere errori, oppure installare un certificato di un'autorità nazionale. Installare un certificato root controllato da uno Stato può ampliare ciò che quell'autorità è tecnicamente in grado di garantire, e alcuni commentatori hanno sollevato preoccupazioni riguardo all'intercettazione. Non abbiamo verificato indipendentemente tali affermazioni, e i lettori dovrebbero considerarle preoccupazioni piuttosto che fatti accertati. Tuttavia, il principio generale è valido: qualsiasi certificato root che aggiungi al tuo dispositivo diventa qualcosa di cui il tuo dispositivo si fiderà.
Dove le VPN aiutano e dove no
È qui che l'argomento viene spesso confuso. Una VPN e HTTPS risolvono problemi diversi.
Cosa può fare una VPN:
- Criptare il traffico tra il tuo dispositivo e il server VPN, nascondendo la tua navigazione alla rete locale o al provider internet.
- Cambiare il percorso di rete e la posizione apparente della tua connessione, il che può aiutare a raggiungere servizi bloccati a livello di rete.
Cosa non può fare una VPN:
- Ripristinare un certificato revocato. Se il certificato di un sito è stato revocato, il tuo browser obietterà comunque indipendentemente dalla rete che usi.
- Sostituire il controllo di identità fornito da HTTPS. Una VPN non dice al tuo browser che un sito web è autentico.
- Rendere un sito affidabile. Una volta che il traffico lascia il server VPN, viaggia verso la destinazione, e HTTPS è ciò che protegge quell'ultimo tratto.
In breve, una VPN protegge la strada, mentre un certificato garantisce la destinazione. Aggirare un avviso di certificato non è una funzione VPN, e cliccare attraverso tali avvisi rimuove la protezione contro l'impersonificazione. Se un sito su cui fai affidamento mostra un errore di certificato, l'ipotesi più sicura è che qualcosa non vada finché non puoi confermare il contrario attraverso un altro canale.
Cosa significa questo per la fiducia nel sistema dei certificati
Il modello di fiducia del web dipende da un numero relativamente piccolo di CA di cui i browser accettano di fidarsi. Quelle CA sono aziende che operano sotto leggi nazionali, quindi gli obblighi sanzionatori possono applicarsi a loro. Le revoche segnalate mostrano che questo sistema tecnico di fiducia è esposto anche a pressioni legali e politiche.
Mostra anche una possibile risposta: i paesi possono costruire sistemi paralleli. I resoconti di una CA statale in Russia e di una CA con sede in Cina che rilascia un certificato a un'entità iraniana sanzionata indicano un ecosistema dei certificati più frammentato. Se i browser si fideranno di tali alternative è una decisione separata presa dai produttori di browser e dai produttori di sistemi operativi, e ha conseguenze per tutti coloro che usano quei prodotti.
Per i team di sicurezza, è un promemoria che le dipendenze dai certificati sono dipendenze dalla catena di approvvigionamento. Un'organizzazione che si affida a una singola CA può perdere l'accesso sicuro rapidamente se gli obblighi di quella CA cambiano.
Cosa significa questo per te
Se vivi in Iran o Russia o fai affari con questi paesi, potresti vedere errori di certificato su siti finanziari e governativi. Anche se ti trovi altrove, la vicenda è rilevante se la tua organizzazione lavora con regioni sanzionate, poiché le integrazioni possono rompersi quando i certificati vengono revocati.
Per la maggior parte dei lettori al di fuori di queste situazioni, nulla cambia giorno per giorno. La lezione riguarda la comprensione di cosa protegge ciascuno strumento di sicurezza.
Punti chiave pratici
- Non cliccare attraverso gli avvisi di certificato del browser su pagine bancarie o di login.
- Pensa attentamente prima di installare qualsiasi nuovo certificato root, specialmente uno rilasciato da un governo o da un'autorità sconosciuta.
- Ricorda che una VPN cripta la tua connessione al server VPN; non risolve né sostituisce la fiducia HTTPS.
- Se gestisci servizi, sappi quale CA rilascia i tuoi certificati e abbia un piano per cambiare se una diventa indisponibile.
- Mantieni browser e sistemi operativi aggiornati, poiché le modifiche ai trust store arrivano attraverso gli aggiornamenti.
Il punto più ampio della revoca dei certificati TLS in Iran e Russia è che la fiducia HTTPS e la crittografia VPN sono livelli separati. Comprendere la differenza ti aiuterà a giudicare quali rischi uno strumento specifico affronta effettivamente.




