Sanktionsefterlevnad har nått ett lager av internet som de flesta aldrig tänker på: certifikaten som gör att webbläsare kan lita på en webbplats. Nylig rapportering, inklusive en Risky Bulletin-artikel med titeln "Sanctions force CAs to revoke TLS certs in Iran, Russia," beskriver hur certifikatutfärdare (CAs) drar tillbaka TLS-certifikat från sanktionerade enheter. Det här inlägget tittar på hur TLS-certifikatåterkallelse i Iran och Ryssland fungerar, vem som drabbas och var en VPN passar in.
Vad certifikatåterkallelserna faktiskt gör
Ett TLS-certifikat är en digital legitimation, utfärdad av en CA, som bevisar att en webbplats är den den utger sig för att vara. Webbläsare levereras med en lista över CAs de litar på. När en CA återkallar ett certifikat kommer webbläsare som kontrollerar återkallelsestatus att varna användare eller vägra ladda webbplatsen över HTTPS.
Enligt söktäckning av nyheten massåterkallade GlobalSign TLS-certifikat för ryska kunder i juni, i samband med att man implementerade amerikanska och EU-sanktioner. Andra rapporter beskriver att iranska bankers certifikat också återkallades, och att en sanktionerad iransk sjöfartsmyndighets webbplats blev onåbar i vanliga webblasare efter att ha förlorat sina certifikat. Moskvabörsen har också varnat för att utländska certifikatåterkallelser kan störa webbplatser, API:er och handelssystem om inte ändringar i förtroendelagret görs.
Den viktigaste punkten är att återkallelse inte tar bort en webbplats eller blockerar trafik. Det tar bort det kryptografiska identitetsbevis som moderna webbläsare förväntar sig. Webbplatsen kan fortfarande vara online, men webbläsaren behandlar den som opålitlig.
Hur vanliga användare i Iran och Ryssland påverkas
De flesta som påverkas är inte de sanktionerade enheterna själva. De är kunder hos banker, börser och andra tjänster som förlitade sig på de återkallade certifikaten.
När ett certifikat återkallas eller löper ut utan en giltig ersättning kan användare se varningar som täcker hela webbläsarsidan. Automatiserade system som ansluter över TLS, såsom API:er och betalningsintegrationer, kan helt enkelt misslyckas. Rapporter säger att ryska banker tvingades byta till en statlig certifikatutfärdare i augusti. Det åtgärdar bara varningarna för personer vars enheter litar på den nya utfärdaren, och ryska tjänstemän har enligt uppgift uppmanat medborgare att installera nationella säkerhetscertifikat.
Det skapar en svår avvägning. En användare kan fortsätta se fel, eller installera ett certifikat från en inhemsk utfärdare. Att installera ett rotcertifikat som en stat kontrollerar kan utöka vad den utfärdaren tekniskt kan gå i god för, och vissa kommentatorer har lyft farhågor om avlyssning. Vi har inte oberoende verifierat dessa påståenden, och läsare bör betrakta dem som farhågor snarare än etablerade fakta. Ändå är den allmänna principen sund: varje rotcertifikat du lägger till på din enhet blir något din enhet kommer att lita på.
Var VPN hjälper och var det inte gör det
Det är här ämnet ofta blir förvirrat. En VPN och HTTPS löser olika problem.
Vad en VPN kan göra:
- Kryptera trafik mellan din enhet och VPN-servern, vilket döljer din surfning från ditt lokala nätverk eller din internetleverantör.
- Ändra nätverksvägen och den skenbara platsen för din anslutning, vilket kan hjälpa till att nå tjänster som blockeras på nätverksnivå.
Vad en VPN inte kan göra:
- Återställa ett återkallat certifikat. Om en webbplats certifikat har återkallats kommer din webbläsare fortfarande att invända oavsett vilket nätverk du använder.
- Ersätta den identitetskontroll som HTTPS tillhandahåller. En VPN säger inte till din webbläsare att en webbplats är äkta.
- Göra en webbplats pålitlig. När trafiken lämnar VPN-servern färdas den till destinationen, och HTTPS är det som skyddar den sista sträckan.
Kort sagt, en VPN skyddar vägen, medan ett certifikat går i god för destinationen. Att kringgå en certifikatvarning är inte en VPN-funktion, och att klicka sig förbi sådana varningar tar bort skyddet mot identitetsbedrägeri. Om en webbplats du förlitar dig på visar ett certifikatfel är det säkraste antagandet att något är fel tills du kan bekräfta motsatsen via en annan kanal.
Vad detta innebär för förtroendet för certifikatsystemet
Webbens förtroendemodell bygger på ett relativt litet antal CAs som webbläsare är överens om att lita på. Dessa CAs är företag som verkar under nationella lagar, så sanktionsskyldigheter kan gälla dem. De rapporterade återkallelserna visar att detta tekniska förtroendesystem också är utsatt för juridiskt och politiskt tryck.
Det visar också ett möjligt svar: länder kan bygga parallella system. Rapporter om en statlig CA i Ryssland och om en Kina-baserad CA som utfärdar ett certifikat till en sanktionerad iransk enhet pekar mot ett mer fragmenterat certifikatekosystem. Huruvida webbläsare kommer att lita på sådana alternativ är ett separat beslut som fattas av webbläsartillverkare och operativsystemstillverkare, och det har konsekvenser för alla som använder dessa produkter.
För säkerhetsteam är det en påminnelse om att certifikatberoenden är leverantörskedjeberoenden. En organisation som förlitar sig på en enda CA kan snabbt förlora säker åtkomst om den CA:ns skyldigheter förändras.
Vad detta innebär för dig
Om du bor i eller gör affärer med Iran eller Ryssland kan du se certifikatfel på finansiella och statliga webbplatser. Även om du befinner dig någon annanstans är nyheten relevant om din organisation arbetar med sanktionerade regioner, eftersom integrationer kan gå sönder när certifikat dras tillbaka.
För de flesta läsare utanför dessa situationer förändras inget i vardagen. Lärdomen handlar om att förstå vad varje säkerhetsverktyg skyddar.
Åtgärdbara slutsatser
- Klicka inte förbi webbläsarens certifikatvarningar på bank- eller inloggningssidor.
- Tänk noga efter innan du installerar ett nytt rotcertifikat, särskilt ett som utfärdats av en regering eller en obekant utfärdare.
- Kom ihåg att en VPN krypterar din anslutning till VPN-servern; den åtgärdar eller ersätter inte HTTPS-förtroende.
- Om du driver tjänster, känn till vilken CA som utfärdar dina certifikat och ha en plan för att byta om en blir otillgänglig.
- Håll webbläsare och operativsystem uppdaterade, eftersom ändringar i förtroendelagret kommer via uppdateringar.
Den bredare poängen med TLS-certifikatåterkallelse i Iran och Ryssland är att HTTPS-förtroende och VPN-kryptering är separata lager. Att förstå skillnaden hjälper dig bedöma vilka risker ett givet verktyg faktiskt hanterar.




