A conformidade com sanções chegou a uma camada da internet em que a maioria das pessoas nunca pensa: os certificados que permitem aos navegadores confiar em um site. Reportagens recentes, incluindo um item do Risky Bulletin intitulado "Sanctions force CAs to revoke TLS certs in Iran, Russia", descrevem autoridades certificadoras (CAs) revogando certificados TLS de entidades sancionadas. Este post analisa como funciona a revogação de certificados TLS no Irã e na Rússia, quem é afetado e onde uma VPN se encaixa nisso.

O que as revogações de certificados realmente fazem

Um certificado TLS é uma credencial digital, emitida por uma CA, que prova que um site é quem afirma ser. Os navegadores vêm com uma lista de CAs em que confiam. Quando uma CA revoga um certificado, os navegadores que verificam o status de revogação avisarão os usuários ou se recusarão a carregar o site via HTTPS.

De acordo com a cobertura da história nos resultados de busca, a GlobalSign revogou em massa certificados TLS de clientes russos em junho, ao implementar sanções dos EUA e da UE. Outros relatos descrevem a revogação de certificados de bancos iranianos também, e o site de uma autoridade marítima iraniana sancionada tornou-se inacessível em navegadores padrão depois de perder seus certificados. A Bolsa de Moscou também alertou que revogações de certificados estrangeiros poderiam interromper sites, APIs e sistemas de negociação, a menos que mudanças no trust store sejam feitas.

O ponto principal é que a revogação não remove um site nem bloqueia o tráfego. Ela remove a prova criptográfica de identidade que os navegadores modernos esperam. O site pode ainda estar online, mas o navegador o trata como não confiável.

Como usuários comuns no Irã e na Rússia são afetados

A maioria das pessoas afetadas não são as próprias entidades sancionadas. São clientes de bancos, bolsas e outros serviços que dependiam dos certificados revogados.

Quando um certificado é revogado ou expira sem uma substituição válida, os usuários podem ver avisos de página inteira no navegador. Sistemas automatizados que se conectam via TLS, como APIs e integrações de pagamento, podem simplesmente falhar. Relatos dizem que bancos russos tiveram que migrar para uma autoridade certificadora estatal em agosto. Isso resolve os avisos apenas para pessoas cujos dispositivos confiam na nova autoridade, e autoridades russas teriam instado os cidadãos a instalar certificados de segurança nacionais.

Isso cria um dilema difícil. Um usuário pode continuar vendo erros, ou instalar um certificado de uma autoridade doméstica. Instalar um certificado raiz controlado por um Estado pode ampliar aquilo que essa autoridade é tecnicamente capaz de atestar, e alguns comentaristas levantaram preocupações sobre interceptação. Não verificamos essas alegações de forma independente, e os leitores devem tratá-las como preocupações, e não como fatos estabelecidos. Ainda assim, o princípio geral é sólido: qualquer certificado raiz que você adiciona ao seu dispositivo torna-se algo em que seu dispositivo confiará.

Onde as VPNs ajudam e onde não ajudam

É aqui que o tema costuma ser confundido. Uma VPN e o HTTPS resolvem problemas diferentes.

O que uma VPN pode fazer:

  • Criptografar o tráfego entre seu dispositivo e o servidor VPN, ocultando sua navegação da sua rede local ou provedor de internet.
  • Alterar o caminho de rede e a localização aparente da sua conexão, o que pode ajudar a acessar serviços bloqueados no nível de rede.

O que uma VPN não pode fazer:

  • Restaurar um certificado revogado. Se o certificado de um site foi revogado, seu navegador ainda vai reclamar, independentemente da rede que você usar.
  • Substituir a verificação de identidade que o HTTPS fornece. Uma VPN não diz ao seu navegador que um site é genuíno.
  • Tornar um site confiável. Depois que o tráfego sai do servidor VPN, ele viaja até o destino, e o HTTPS é o que protege esse trecho final.

Em resumo, uma VPN protege a estrada, enquanto um certificado atesta o destino. Ignorar um aviso de certificado não é um recurso de VPN, e clicar nesses avisos remove a proteção contra personificação. Se um site do qual você depende mostra um erro de certificado, a suposição mais segura é de que algo está errado até que você possa confirmar o contrário por outro canal.

O que isso significa para a confiança no sistema de certificados

O modelo de confiança da web depende de um número relativamente pequeno de CAs em que os navegadores concordam em confiar. Essas CAs são empresas que operam sob leis nacionais, então obrigações de sanções podem se aplicar a elas. As revogações relatadas mostram que esse sistema técnico de confiança também está exposto a pressões legais e políticas.

Isso também mostra uma possível resposta: países podem construir sistemas paralelos. Relatos de uma CA estatal na Rússia e de uma CA sediada na China emitindo um certificado para uma entidade iraniana sancionada apontam para um ecossistema de certificados mais fragmentado. Se os navegadores confiarão nessas alternativas é uma decisão separada tomada por fornecedores de navegadores e fabricantes de sistemas operacionais, e tem consequências para todos que usam esses produtos.

Para equipes de segurança, é um lembrete de que dependências de certificados são dependências da cadeia de suprimentos. Uma organização que depende de uma única CA pode perder acesso seguro rapidamente se as obrigações dessa CA mudarem.

O que isso significa para você

Se você mora no Irã ou na Rússia ou faz negócios com esses países, pode ver erros de certificado em sites financeiros e governamentais. Mesmo que você esteja em outro lugar, a história importa se sua organização trabalha com regiões sancionadas, já que integrações podem quebrar quando certificados são removidos.

Para a maioria dos leitores fora dessas situações, nada muda no dia a dia. A lição é sobre entender o que cada ferramenta de segurança protege.

Conclusões práticas

  • Não ignore avisos de certificado do navegador em páginas de banco ou de login.
  • Pense com cuidado antes de instalar qualquer novo certificado raiz, especialmente um emitido por um governo ou por uma autoridade desconhecida.
  • Lembre-se de que uma VPN criptografa sua conexão com o servidor VPN; ela não corrige nem substitui a confiança do HTTPS.
  • Se você opera serviços, saiba qual CA emite seus certificados e tenha um plano para trocar caso uma se torne indisponível.
  • Mantenha navegadores e sistemas operacionais atualizados, já que mudanças no trust store chegam por meio de atualizações.

O ponto mais amplo da revogação de certificados TLS no Irã e na Rússia é que a confiança do HTTPS e a criptografia da VPN são camadas separadas. Entender a diferença ajudará você a julgar quais riscos uma determinada ferramenta realmente aborda.