Sanctienaleving heeft een laag van het internet bereikt waar de meeste mensen nooit bij stilstaan: de certificaten die browsers een website laten vertrouwen. Recente berichtgeving, waaronder een Risky Bulletin-item getiteld "Sanctions force CAs to revoke TLS certs in Iran, Russia," beschrijft certificaatautoriteiten (CA's) die TLS-certificaten intrekken van gesanctioneerde entiteiten. Dit bericht bekijkt hoe TLS-certificaatintrekking in Iran en Rusland werkt, wie het voelt, en waar een VPN past.
Wat de certificaatintrekkingen daadwerkelijk doen
Een TLS-certificaat is een digitaal bewijs, uitgegeven door een CA, dat aantoont dat een website is wie zij beweert te zijn. Browsers worden geleverd met een lijst van CA's die zij vertrouwen. Wanneer een CA een certificaat intrekt, zullen browsers die de intrekkingsstatus controleren gebruikers waarschuwen of weigeren de site via HTTPS te laden.
Volgens zoekdekking van het verhaal heeft GlobalSign in juni massaal TLS-certificaten ingetrokken voor Russische klanten, als onderdeel van de implementatie van Amerikaanse en EU-sancties. Andere berichten beschrijven dat ook certificaten van Iraanse banken werden ingetrokken, en dat de website van een gesanctioneerde Iraanse maritieme autoriteit onbereikbaar werd in standaardbrowsers nadat zij haar certificaten kwijtraakte. Ook de Moscow Exchange heeft gewaarschuwd dat het intrekken van buitenlandse certificaten websites, API's en handelssystemen kan verstoren, tenzij wijzigingen in de truststore worden aangebracht.
Het belangrijkste punt is dat intrekking een website niet verwijdert of verkeer blokkeert. Het verwijdert het cryptografische identiteitsbewijs dat moderne browsers verwachten. De site kan nog steeds online zijn, maar de browser beschouwt haar als onbetrouwbaar.
Hoe gewone gebruikers in Iran en Rusland worden getroffen
De meeste getroffen mensen zijn niet de gesanctioneerde entiteiten zelf. Het zijn klanten van banken, beurzen en andere diensten die afhankelijk waren van de ingetrokken certificaten.
Wanneer een certificaat wordt ingetrokken of verloopt zonder geldige vervanging, kunnen gebruikers volledige browserwaarschuwingen te zien krijgen. Geautomatiseerde systemen die via TLS verbinden, zoals API's en betalingsintegraties, kunnen simpelweg falen. Berichten zeggen dat Russische banken in augustus moesten overstappen op een door de staat beheerde certificaatautoriteit. Dat lost de waarschuwingen alleen op voor mensen wier apparaten de nieuwe autoriteit vertrouwen, en Russische functionarissen hebben naar verluidt burgers opgeroepen nationale beveiligingscertificaten te installeren.
Dat creëert een moeilijke afweging. Een gebruiker kan blijven kampen met fouten, of een certificaat van een binnenlandse autoriteit installeren. Het installeren van een rootcertificaat dat een staat controleert kan verruimen waarvoor die autoriteit technisch kan instaan, en sommige commentatoren hebben zorgen geuit over onderschepping. Wij hebben die beweringen niet onafhankelijk geverifieerd, en lezers moeten ze behandelen als zorgen而非 vaststaande feiten. Toch is het algemene principe solide: elk rootcertificaat dat je aan je apparaat toevoegt, wordt iets wat je apparaat zal vertrouwen.
Waar VPN's helpen en waar niet
Hier raakt het onderwerp vaak verward. Een VPN en HTTPS lossen verschillende problemen op.
Wat een VPN kan doen:
- Verkeer versleutelen tussen je apparaat en de VPN-server, waardoor je browsen wordt verborgen voor je lokale netwerk of internetprovider.
- Het netwerkpad en de schijnbare locatie van je verbinding wijzigen, wat kan helpen om diensten te bereiken die op netwerkniveau geblokkeerd zijn.
Wat een VPN niet kan doen:
- Een ingetrokken certificaat herstellen. Als het certificaat van een site is ingetrokken, zal je browser nog steeds bezwaar maken, ongeacht welk netwerk je gebruikt.
- De identiteitscontrole vervangen die HTTPS biedt. Een VPN vertelt je browser niet dat een website authentiek is.
- Een site betrouwbaar maken. Zodra verkeer de VPN-server verlaat, reist het naar de bestemming, en HTTPS is wat dat laatste stuk beschermt.
Kort gezegd: een VPN beschermt de weg, terwijl een certificaat instaat voor de bestemming. Een certificaatwaarschuwing omzeilen is geen VPN-functie, en door zulke waarschuwingen heen klikken verwijdert de bescherming tegen imitatie. Als een site waarop je vertrouwt een certificaatfout toont, is de veiligste aanname dat er iets mis is totdat je het tegendeel via een ander kanaal kunt bevestigen.
Wat dit betekent voor vertrouwen in het certificaatsysteem
Het vertrouwensmodel van het web is afhankelijk van een relatief klein aantal CA's die browsers bereid zijn te vertrouwen. Die CA's zijn bedrijven die onder nationale wetten opereren, dus sanctieverplichtingen kunnen op hen van toepassing zijn. De gerapporteerde intrekkingen tonen aan dat dit technische vertrouwenssysteem ook blootstaat aan juridische en politieke druk.
Het toont ook een mogelijke reactie: landen kunnen parallelle systemen bouwen. Berichten over een door de staat beheerde CA in Rusland en over een in China gevestigde CA die een certificaat uitgeeft aan een gesanctioneerde Iraanse entiteit wijzen op een meer gefragmenteerd certificaat-ecosysteem. Of browsers zulke alternatieven zullen vertrouwen is een aparte beslissing van browservendors en makers van besturingssystemen, en die heeft gevolgen voor iedereen die die producten gebruikt.
Voor beveiligingsteams is het een herinnering dat certificaatafhankelijkheden supplychain-afhankelijkheden zijn. Een organisatie die op één CA vertrouwt, kan snel veilige toegang verliezen als de verplichtingen van die CA veranderen.
Wat dit voor jou betekent
Als je in Iran of Rusland woont of zaken doet, kun je certificaatfouten zien op financiële en overheidssites. Zelfs als je elders bent, is het verhaal relevant als je organisatie met gesanctioneerde regio's werkt, omdat integraties kunnen breken wanneer certificaten worden ingetrokken.
Voor de meeste lezers buiten die situaties verandert er dagelijks niets. De les gaat over begrijpen wat elk beveiligingshulpmiddel beschermt.
Praktische conclusies
- Klik niet door browser-certificaatwaarschuwingen heen op bank- of inlogpagina's.
- Denk goed na voordat je een nieuw rootcertificaat installeert, vooral een dat is uitgegeven door een overheid of een onbekende autoriteit.
- Onthoud dat een VPN je verbinding met de VPN-server versleutelt; het lost HTTPS-vertrouwen niet op en vervangt het niet.
- Als je diensten beheert, weet welke CA je certificaten uitgeeft en heb een plan om over te stappen als er een onbeschikbaar wordt.
- Houd browsers en besturingssystemen up-to-date, want wijzigingen in de truststore komen via updates binnen.
Het bredere punt van TLS-certificaatintrekking in Iran en Rusland is dat HTTPS-vertrouwen en VPN-versleuteling afzonderlijke lagen zijn. Het verschil begrijpen helpt je beoordelen welke risico's een bepaald hulpmiddel daadwerkelijk aanpakt.




