การปฏิบัติตามมาตรการคว่ำบาตรได้แผ่ขยายไปถึงชั้นของอินเทอร์เน็ตที่คนส่วนใหญ่ไม่เคยนึกถึง นั่นคือใบรับรองที่ทำให้เบราว์เซอร์เชื่อถือเว็บไซต์ รายงานล่าสุด รวมถึงบทความใน Risky Bulletin หัวข้อ "Sanctions force CAs to revoke TLS certs in Iran, Russia" อธิบายถึงผู้ให้บริการออกใบรับรอง (CA) ที่ถอนใบรับรอง TLS จากหน่วยงานที่ถูกคว่ำบาตร บทความนี้จะดูว่าการเพิกถอนใบรับรอง TLS ในอิหร่านและรัสเซียทำงานอย่างไร ใครได้รับผลกระทบ และ VPN เข้ามาเกี่ยวข้องตรงไหน
การเพิกถอนใบรับรองทำอะไรจริง ๆ
ใบรับรอง TLS คือข้อมูลรับรองดิจิทัลที่ออกโดย CA เพื่อพิสูจน์ว่าเว็บไซต์เป็นสิ่งที่อ้างว่าตนเป็น เบราว์เซอร์มาพร้อมรายการ CA ที่เชื่อถือได้ เมื่อ CA เพิกถอนใบรับรอง เบราว์เซอร์ที่ตรวจสอบสถานะการเพิกถอนจะเตือนผู้ใช้หรือปฏิเสธการโหลดไซต์ผ่าน HTTPS
ตามรายงานที่ค้นหาพบ GlobalSign ได้เพิกถอนใบรับรอง TLS จำนวนมากสำหรับลูกค้าชาวรัสเซียในเดือนมิถุนายน ขณะที่บังคับใช้มาตรการคว่ำบาตรของสหรัฐฯ และสหภาพยุโรป รายงานอื่น ๆ อธิบายว่าใบรับรองของธนาคารอิหร่านก็ถูกเพิกถอนเช่นกัน และเว็บไซต์ของหน่วยงานการเดินเรืออิหร่านที่ถูกคว่ำบาตรก็ไม่สามารถเข้าถึงได้ในเบราว์เซอร์มาตรฐานหลังจากสูญเสียใบรับรอง ตลาดหลักทรัพย์มอสโกยังเตือนว่าการเพิกถอนใบรับรองจากต่างประเทศอาจรบกวนเว็บไซต์ API และระบบซื้อขาย เว้นแต่จะมีการเปลี่ยนแปลงที่ trust store
ประเด็นสำคัญคือการเพิกถอนไม่ได้ลบเว็บไซต์หรือบล็อกทราฟฟิก แต่ลบหลักฐานทางวิทยาการเข้ารหัสลับที่พิสูจน์ตัวตนซึ่งเบราว์เซอร์สมัยใหม่คาดหวัง ไซต์อาจยังออนไลน์อยู่ แต่เบราว์เซอร์ถือว่ามันไม่น่าเชื่อถือ
ผู้ใช้ทั่วไปในอิหร่านและรัสเซียได้รับผลกระทบอย่างไร
คนส่วนใหญ่ที่ได้รับผลกระทบไม่ใช่หน่วยงานที่ถูกคว่ำบาตรเอง แต่เป็นลูกค้าของธนาคาร ตลาดหลักทรัพย์ และบริการอื่น ๆ ที่พึ่งพาใบรับรองที่ถูกเพิกถอน
เมื่อใบรับรองถูกเพิกถอนหรือหมดอายุโดยไม่มีใบแทนที่ที่ถูกต้อง ผู้ใช้อาจเห็นคำเตือนเต็มหน้าจอจากเบราว์เซอร์ ระบบอัตโนมัติที่เชื่อมต่อผ่าน TLS เช่น API และการเชื่อมต่อระบบชำระเงิน อาจล้มเหลวได้เลย รายงานระบุว่าธนาคารรัสเซียต้องเปลี่ยนไปใช้ CA ที่รัฐดำเนินการในเดือนสิงหาคม ซึ่งแก้ปัญหาคำเตือนได้เฉพาะกับคนที่อุปกรณ์เชื่อถือ CA ใหม่เท่านั้น และเจ้าหน้าที่รัสเซียมีรายงานว่าได้ urging ให้ประชาชนติดตั้งใบรับรองความปลอดภัยระดับชาติ
สิ่งนี้สร้างทางเลือกที่ยากลำบาก ผู้ใช้สามารถเลือกที่จะเห็นข้อผิดพลาดต่อไป หรือติดตั้งใบรับรองจาก CA ในประเทศ การติดตั้ง root certificate ที่รัฐควบคุมสามารถขยายสิ่งที่ CA นั้นสามารถรับรองได้ในทางเทคนิค และนักวิจารณ์บางคนได้แสดงความกังวลเกี่ยวกับการดักจับ เราไม่ได้ตรวจสอบข้อกล่าวอ้างเหล่านั้นอย่างเป็นอิสระ และผู้อ่านควรถือว่าเป็นความกังวลมากกว่าข้อเท็จจริงที่ยืนยันแล้ว อย่างไรก็ตาม หลักการทั่วไปนั้นถูกต้อง root certificate ใด ๆ ที่คุณเพิ่มลงในอุปกรณ์ของคุณจะกลายเป็นสิ่งที่อุปกรณ์ของคุณจะเชื่อถือ
VPN ช่วยตรงไหนและไม่ช่วยตรงไหน
นี่คือจุดที่หัวข้อนี้มักเกิดความสับสน VPN และ HTTPS แก้ปัญหาที่แตกต่างกัน
สิ่งที่ VPN ทำได้:
- เข้ารหัสทราฟฟิกระหว่างอุปกรณ์ของคุณกับเซิร์ฟเวอร์ VPN ซ่อนการท่องเว็บของคุณจากเครือข่ายท้องถิ่นหรือผู้ให้บริการอินเทอร์เน็ต
- เปลี่ยนเส้นทางเครือข่ายและตำแหน่งที่ปรากฏของการเชื่อมต่อของคุณ ซึ่งช่วยเข้าถึงบริการที่ถูกบล็อกในระดับเครือข่าย
สิ่งที่ VPN ทำไม่ได้:
- กู้คืนใบรับรองที่ถูกเพิกถอน ถ้าใบรับรองของไซต์ถูกเพิกถอน เบราว์เซอร์ของคุณจะยังคัดค้านไม่ว่าใช้เครือข่ายใด
- แทนที่การตรวจสอบตัวตนที่ HTTPS ให้ VPN ไม่ได้บอกเบราว์เซอร์ของคุณว่าเว็บไซต์เป็นของแท้
- ทำให้ไซต์น่าเชื่อถือ เมื่อทราฟฟิกออกจากเซิร์ฟเวอร์ VPN มันจะเดินทางไปยังปลายทาง และ HTTPS คือสิ่งที่ปกป้องช่วงสุดท้ายนั้น
กล่าวโดยสรุป VPN ปกป้องถนน mentre ใบรับรองรับรองปลายทาง การข้ามคำเตือนใบรับรองไม่ใช่คุณสมบัติของ VPN และการคลิกผ่านคำเตือนดังกล่าวจะลบการป้องกันต่อการปลอมแปลงตัวตน หากไซต์ที่คุณพึ่งพาแสดงข้อผิดพลาดใบรับรอง สมมติฐานที่ปลอดภัยที่สุดคือมีอะไรผิดพลาดจนกว่าคุณจะยืนยันเป็นอย่างอื่นได้ผ่านช่องทางอื่น
สิ่งนี้หมายความต่อความเชื่อถือในระบบใบรับรอง
แบบจำลองความเชื่อถือของเว็บขึ้นอยู่กับ CA จำนวนค่อนข้างน้อยที่เบราว์เซอร์ตกลงที่จะเชื่อถือ CA เหล่านั้นเป็นบริษัทที่ดำเนินงานภายใต้กฎหมายระดับชาติ ดังนั้นพันธะคว่ำบาตรจึงสามารถใช้กับพวกมันได้ การเพิกถอนที่มีรายงานแสดงว่าระบบความเชื่อถือทางเทคนิคนี้ก็เปิดรับแรงกดดันทางกฎหมายและการเมืองเช่นกัน
นอกจากนี้ยังแสดงถึงการตอบสนองที่เป็นไปได้: ประเทศต่าง ๆ อาจสร้างระบบคู่ขนาน รายงานเกี่ยวกับ CA ที่รัฐดำเนินการในรัสเซียและ CA ที่ตั้งอยู่ในจีนออกใบรับรองให้หน่วยงานอิหร่านที่ถูกคว่ำบาตร ชี้ไปยังระบบนิเวศใบรับรองที่แตกแยกมากขึ้น เบราว์เซอร์จะเชื่อถือทางเลือกดังกล่าวหรือไม่เป็นการตัดสินใจแยกต่างหากโดยผู้จำหน่ายเบราว์เซอร์และผู้ผลิตระบบปฏิบัติการ และ它有 consequences สำหรับทุกคนที่ใช้ผลิตภัณฑ์เหล่านั้น
สำหรับทีมความปลอดภัย มันเป็นเครื่องเตือนใจว่าการพึ่งพาใบรับรองคือการพึ่งพาในห่วงโซ่อุปทาน องค์กรที่พึ่งพา CA เดียวอาจสูญเสียการเข้าถึงที่ปลอดภัยอย่างรวดเร็วหากพันธะของ CA นั้นเปลี่ยนไป
สิ่งนี้หมายความสำหรับคุณ
หากคุณอาศัยอยู่ในหรือทำธุรกิจกับอิหร่านหรือรัสเซีย คุณอาจเห็นข้อผิดพลาดใบรับรองบนไซต์การเงินและภาครัฐ แม้ว่าคุณจะอยู่ที่อื่น เรื่องนี้ก็สำคัญหากองค์กรของคุณทำงานกับภูมิภาคที่ถูกคว่ำบาตร เนื่องจากการเชื่อมต่ออาจเสียหายเมื่อใบรับรองถูกถอน
สำหรับผู้อ่านส่วนใหญ่นอกสถานการณ์เหล่านั้น ไม่มีอะไรเปลี่ยนแปลงในชีวิตประจำวัน บทเรียนคือการเข้าใจว่าเครื่องมือความปลอดภัยแต่ละอย่างปกป้องอะไร
ข้อสรุปที่นำไปปฏิบัติได้
- อย่าคลิกผ่านคำเตือนใบรับรองของเบราว์เซอร์บนหน้าธนาคารหรือหน้าเข้าสู่ระบบ
- คิดอย่างรอบคอบก่อนติดตั้ง root certificate ใหม่ โดยเฉพาะที่ออกโดยรัฐบาลหรือ CA ที่ไม่คุ้นเคย
- จำไว้ว่า VPN เข้ารหัสการเชื่อมต่อของคุณกับเซิร์ฟเวอร์ VPN มันไม่ได้แก้หรือแทนที่ความเชื่อถือ HTTPS
- หากคุณให้บริการ รู้ว่า CA ใดออกใบรับรองของคุณและมีแผนสำหรับการเปลี่ยนหาก CA หนึ่งไม่พร้อมใช้งาน
- อัปเดตเบราว์เซอร์และระบบปฏิบัติการอยู่เสมอ เนื่องจากการเปลี่ยนแปลง trust store มาพร้อมการอัปเดต
ประเด็นที่กว้างขึ้นของการเพิกถอนใบรับรอง TLS ในอิหร่านและรัสเซียคือความเชื่อถือ HTTPS และการเข้ารหัส VPN เป็นชั้นที่แยกจากกัน การเข้าใจความแตกต่างจะช่วยให้คุณตัดสินได้ว่าเครื่องมือหนึ่ง ๆ จัดการกับความเสี่ยงใดจริง ๆ




