Соблюдение санкций достигло уровня интернета, о котором большинство людей никогда не задумывается: сертификатов, которые позволяют браузерам доверять веб-сайту. В недавних публикациях, включая материал Risky Bulletin под заголовком «Sanctions force CAs to revoke TLS certs in Iran, Russia», описывается, как удостоверяющие центры (CA) отзывают TLS-сертификаты у подсанкционных организаций. В этом посте рассматривается, как работает отзыв TLS-сертификатов в Иране и России, кто это ощущает и какую роль в этом играет VPN.
Что на самом деле делает отзыв сертификатов
TLS-сертификат — это цифровое удостоверение, выданное удостоверяющим центром (CA), которое подтверждает, что веб-сайт действительно является тем, за кого себя выдаёт. Браузеры поставляются со списком удостоверяющих центров, которым они доверяют. Когда CA отзывает сертификат, браузеры, проверяющие статус отзыва, предупредят пользователей или откажутся загружать сайт по HTTPS.
Согласно освещению этой истории в поисковых системах, компания GlobalSign массово отозвала TLS-сертификаты для российских клиентов в июне, реализуя санкции США и ЕС. Другие сообщения описывают отзыв сертификатов иранских банков, а также то, что сайт подсанкционного иранского морского ведомства стал недоступен в стандартных браузерах после потери сертификатов. Московская биржа также предупредила, что отзыв иностранных сертификатов может нарушить работу веб-сайтов, API и торговых систем, если не будут внесены изменения в хранилища доверенных сертификатов.
Ключевой момент заключается в том, что отзыв не удаляет веб-сайт и не блокирует трафик. Он удаляет криптографическое подтверждение подлинности, которого ожидают современные браузеры. Сайт может по-прежнему быть в сети, но браузер считает его недоверенным.
Как это затрагивает обычных пользователей в Иране и России
Большинство пострадавших — не сами подсанкционные организации, а клиенты банков, бирж и других сервисов, которые полагались на отозванные сертификаты.
Когда сертификат отозван или истёк без действительной замены, пользователи могут увидеть предупреждения браузера на всю страницу. Автоматизированные системы, подключающиеся по TLS, такие как API и платёжные интеграции, могут просто перестать работать. Сообщается, что российские банки были вынуждены перейти на государственный удостоверяющий центр в августе. Это устраняет предупреждения только для тех пользователей, чьи устройства доверяют новому центру, и, по сообщениям, российские чиновники призывали граждан устанавливать национальные сертификаты безопасности.
Это создаёт сложный компромисс. Пользователь может либо продолжать видеть ошибки, либо установить сертификат от отечественного удостоверяющего центра. Установка корневого сертификата, контролируемого государством, может расширить то, за что этот центр технически способен поручиться, и некоторые комментаторы выразили опасения по поводу перехвата. Мы не проверяли эти утверждения независимо, и читателям следует воспринимать их как опасения, а не как установленные факты. Тем не менее общий принцип верен: любой корневой сертификат, который вы добавляете на своё устройство, становится тем, чему ваше устройство будет доверять.
Где VPN помогает, а где нет
Именно здесь тема часто вызывает путаницу. VPN и HTTPS решают разные задачи.
Что VPN может делать:
- Шифровать трафик между вашим устройством и VPN-сервером, скрывая ваши действия в сети от локальной сети или интернет-провайдера.
- Изменять сетевой маршрут и видимое местоположение вашего подключения, что может помочь получить доступ к сервисам, заблокированным на сетевом уровне.
Что VPN не может делать:
- Восстановить отозванный сертификат. Если сертификат сайта был отозван, ваш браузер всё равно будет возражать, независимо от используемой сети.
- Заменить проверку подлинности, которую обеспечивает HTTPS. VPN не сообщает вашему браузеру, что веб-сайт является подлинным.
- Сделать сайт заслуживающим доверия. Как только трафик покидает VPN-сервер, он направляется к месту назначения, и именно HTTPS защищает этот последний участок.
Короче говоря, VPN защищает дорогу, а сертификат ручается за пункт назначения. Обход предупреждения о сертификате не является функцией VPN, а нажатие на такие предупреждения лишает защиты от подмены. Если сайт, на который вы полагаетесь, показывает ошибку сертификата, самое безопасное предположение — что что-то не так, пока вы не сможете подтвердить обратное по другому каналу.
Что это значит для доверия к системе сертификатов
Модель доверия веба зависит от относительно небольшого числа удостоверяющих центров, которым браузеры соглашаются доверять. Эти CA — компании, работающие в рамках национальных законодательств, поэтому санкционные обязательства могут к ним применяться. Описанные отзывы показывают, что эта техническая система доверия также подвержена юридическому и политическому давлению.
Это также показывает возможный ответ: страны могут создавать параллельные системы. Сообщения о государственном удостоверяющем центре в России и о китайском CA, выдавшем сертификат подсанкционной иранской организации, указывают на более фрагментированную экосистему сертификатов. Будут ли браузеры доверять таким альтернативам — это отдельное решение, принимаемое производителями браузеров и операционных систем, и оно имеет последствия для всех, кто пользуется этими продуктами.
Для команд по безопасности это напоминание о том, что зависимости от сертификатов — это зависимости цепочки поставок. Организация, полагающаяся на единственный CA, может быстро потерять защищённый доступ, если обязательства этого CA изменятся.
Что это значит для вас
Если вы живёте в Иране или России или ведёте там дела, вы можете видеть ошибки сертификатов на финансовых и государственных сайтах. Даже если вы находитесь в другом месте, эта история важна, если ваша организация работает с подсанкционными регионами, поскольку интеграции могут сломаться при отзыве сертификатов.
Для большинства читателей вне этих ситуаций ничего не меняется в повседневной жизни. Урок заключается в понимании того, что защищает каждый инструмент безопасности.
Практические выводы
- Не нажимайте на предупреждения браузера о сертификатах на страницах банков или входа в систему.
- Тщательно подумайте, прежде чем устанавливать новый корневой сертификат, особенно выданный правительством или незнакомым удостоверяющим центром.
- Помните, что VPN шифрует ваше подключение к VPN-серверу; он не исправляет и не заменяет доверие HTTPS.
- Если вы управляете сервисами, знайте, какой CA выдаёт ваши сертификаты, и имейте план переключения, если один из них станет недоступен.
- Держите браузеры и операционные системы обновлёнными, поскольку изменения в хранилищах доверенных сертификатов поступают через обновления.
Более широкая суть отзыва TLS-сертификатов в Иране и России заключается в том, что доверие HTTPS и шифрование VPN — это отдельные уровни. Понимание разницы поможет вам судить, какие риски фактически устраняет тот или иной инструмент.
FAQ: Q1: Что происходит, когда удостоверяющий центр отзывает TLS-сертификат? A1: Браузеры, проверяющие статус отзыва, предупредят пользователей или откажутся загружать сайт по HTTPS, поскольку криптографическое подтверждение подлинности удалено. Сайт может по-прежнему быть в сети, но браузер считает его недоверенным. Q2: Какие удостоверяющие центры отозвали TLS-сертификаты из-за санкций? A2: GlobalSign массово отозвала TLS-сертификаты для российских клиентов в июне, реализуя санкции США и ЕС, а сертификаты иранских банков также были отозваны. Сайт подсанкционного иранского морского ведомства стал недоступен в стандартных браузерах после потери сертификатов. Q3: Кто больше всего страдает от этих отзывов сертификатов? A3: Большинство пострадавших — не сами подсанкционные организации, а клиенты банков, бирж и других сервисов, которые полагались на отозванные сертификаты. Q4: Что сделали российские банки после отзыва их сертификатов? A4: Сообщается, что российские банки были вынуждены перейти на государственный удостоверяющий центр в августе, а российские чиновники, по сообщениям, призывали граждан устанавливать национальные сертификаты безопасности. Q5: Есть ли риски при установке отечественного корневого сертификата? A5: Установка корневого сертификата, контролируемого государством, может расширить то, за что этот центр технически способен поручиться, и некоторые комментаторы выразили опасения по поводу перехвата. Любой корневой сертификат, который вы добавляете на своё устройство, становится тем, чему ваше устройство будет доверять.




