Yaptırım uyumu, çoğu insanın hiç düşünmediği bir internet katmanına ulaştı: tarayıcıların bir web sitesine güvenmesini sağlayan sertifikalar. "Yaptırımlar CA'ları İran ve Rusya'da TLS sertifikalarını iptal etmeye zorluyor" başlıklı bir Risky Bulletin haberi de dahil olmak üzere son haberler, sertifika otoritelerinin (CA'lar) yaptırım uygulanan kuruluşların TLS sertifikalarını geri çekmesini anlatıyor. Bu yazı, İran ve Rusya'da TLS sertifikası iptalinin nasıl işlediğine, bunu kimlerin hissettiğine ve bir VPN'in bu tabloda nereye oturduğuna bakıyor.
Sertifika iptalleri aslında ne yapıyor
TLS sertifikası, bir CA tarafından verilen ve bir web sitesinin iddia ettiği kişi olduğunu kanıtlayan dijital bir kimlik belgesidir. Tarayıcılar, güvendikleri CA'ların bir listesiyle birlikte gelir. Bir CA bir sertifikayı iptal ettiğinde, iptal durumunu kontrol eden tarayıcılar kullanıcıları uyarır veya siteyi HTTPS üzerinden yüklemeyi reddeder.
Haberle ilgili arama sonuçlarına göre GlobalSign, ABD ve AB yaptırımlarını uygularken haziran ayında Rus müşteriler için TLS sertifikalarını toplu olarak iptal etti. Diğer haberler, İran bankalarının sertifikalarının da iptal edildiğini ve yaptırım uygulanan bir İran denizcilik otoritesinin web sitesinin sertifikalarını kaybettikten sonra standart tarayıcılarda erişilemez hale geldiğini anlatıyor. Moskova Borsası da, güven deposu değişiklikleri yapılmadıkça yabancı sertifika iptallerinin web sitelerini, API'leri ve ticaret sistemlerini kesintiye uğratabileceği konusunda uyardı.
Kilit nokta şu: iptal, bir web sitesini ortadan kaldırmaz veya trafiği engellemez. Modern tarayıcıların beklediği kriptografik kimlik kanıtını ortadan kaldırır. Site hâlâ çevrimiçi olabilir, ancak tarayıcı onu güvenilmez olarak değerlendirir.
İran ve Rusya'daki sıradan kullanıcılar nasıl etkileniyor
Etkilenen çoğu kişi, yaptırım uygulanan kuruluşların kendisi değil. Onlar, iptal edilen sertifikalara dayanan bankaların, borsaların ve diğer hizmetlerin müşterileri.
Bir sertifika iptal edildiğinde veya geçerli bir yedek olmadan süresi dolduğunda, kullanıcılar tam sayfa tarayıcı uyarıları görebilir. API'ler ve ödeme entegrasyonları gibi TLS üzerinden bağlanan otomatik sistemler basitçe başarısız olabilir. Haberlere göre Rus bankaları ağustos ayında devlet işletimindeki bir sertifika otoritesine geçmek zorunda kaldı. Bu, uyarıları yalnızca cihazları yeni otoriteye güvenen kişiler için düzeltir ve Rus yetkililerin vatandaşları ulusal güvenlik sertifikalarını yüklemeye çağırdığı bildirildi.
Bu, zor bir ödünleşim yaratıyor. Bir kullanıcı ya hataları görmeye devam edebilir ya da yerli bir otoriteden sertifika yükleyebilir. Bir devletin kontrol ettiği bir kök sertifikayı yüklemek, o otoritenin teknik olarak neleri onaylayabileceğini genişletebilir ve bazı yorumcular dinleme konusunda endişeler dile getirdi. Bu iddiaları bağımsız olarak doğrulamadık ve okuyucular bunları yerleşik gerçeklerden ziyade endişe olarak değerlendirmelidir. Yine de genel ilke sağlamdır: cihazınıza eklediğiniz herhangi bir kök sertifika, cihazınızın güveneceği bir şey haline gelir.
VPN'ler nerede yardımcı olur, nerede olmaz
Konunun sıklıkla karıştırıldığı yer burasıdır. Bir VPN ile HTTPS farklı sorunları çözer.
Bir VPN'in yapabilecekleri:
- Cihazınız ile VPN sunucusu arasındaki trafiği şifreleyerek, gezintinizi yerel ağınızdan veya internet servis sağlayıcınızdan gizler.
- Bağlantınızın ağ yolunu ve görünen konumunu değiştirir; bu, ağ düzeyinde engellenen hizmetlere erişmeye yardımcı olabilir.
Bir VPN'in yapamayacakları:
- İptal edilmiş bir sertifikayı geri getiremez. Bir sitenin sertifikası iptal edilmişse, hangi ağı kullanırsanız kullanın tarayıcınız yine de itiraz edecektir.
- HTTPS'in sağladığı kimlik kontrolünün yerini alamaz. Bir VPN, tarayıcınıza bir web sitesinin gerçek olduğunu söylemez.
- Bir siteyi güvenilir hale getirmez. Trafik VPN sunucusundan ayrıldıktan sonra hedefe doğru yol alır ve o son ayağı koruyan şey HTTPS'tir.
Kısacası, bir VPN yolu korurken bir sertifika varış noktası için kefil olur. Bir sertifika uyarısını atlatmak bir VPN özelliği değildir ve bu tür uyarıları tıklayıp geçmek, kimlik taklidine karşı korumayı ortadan kaldırır. Güvendiğiniz bir site bir sertifika hatası gösteriyorsa, başka bir kanaldan aksini doğrulayana kadar en güvenli varsayım bir şeylerin yanlış olduğudur.
Bunun sertifika sistemine duyulan güven açısından anlamı
Web'in güven modeli, tarayıcıların güvenmeyi kabul ettiği nispeten az sayıda CA'ya bağlıdır. Bu CA'lar ulusal yasalar altında faaliyet gösteren şirketlerdir, dolayısıyla yaptırım yükümlülükleri onlara uygulanabilir. Bildirilen iptaller, bu teknik güven sisteminin aynı zamanda hukuki ve siyasi baskıya da açık olduğunu gösteriyor.
Aynı zamanda olası bir yanıtı da gösteriyor: ülkeler paralel sistemler kurabilir. Rusya'da devlet işletimindeki bir CA'ya ve yaptırım uygulanan bir İran kuruluşuna sertifika veren Çin merkezli bir CA'ya ilişkin haberler, daha parçalı bir sertifika ekosistemine işaret ediyor. Tarayıcıların bu tür alternatiflere güvenip güvenmeyeceği, tarayıcı üreticileri ve işletim sistemi yapımcıları tarafından verilen ayrı bir karardır ve bu ürünleri kullanan herkes için sonuçları vardır.
Güvenlik ekipleri için bu, sertifika bağımlılıklarının tedarik zinciri bağımlılıkları olduğunun bir hatırlatıcısıdır. Tek bir CA'ya dayanan bir kuruluş, o CA'nın yükümlülükleri değişirse güvenli erişimini hızla kaybedebilir.
Bunun Sizin İçin Anlamı
İran veya Rusya'da yaşıyorsanız ya da bu ülkelerle iş yapıyorsanız, finansal ve devlet sitelerinde sertifika hataları görebilirsiniz. Başka bir yerde olsanız bile, kuruluşunuz yaptırım uygulanan bölgelerle çalışıyorsa bu haber önemlidir; çünkü sertifikalar geri çekildiğinde entegrasyonlar bozulabilir.
Bu durumların dışındaki çoğu okuyucu için günlük olarak hiçbir şey değişmez. Ders, her güvenlik aracının neyi koruduğunu anlamakla ilgilidir.
Uygulanabilir çıkarımlar
- Bankacılık veya giriş sayfalarında tarayıcı sertifika uyarılarını tıklayıp geçmeyin.
- Özellikle bir hükümet veya tanımadığınız bir otorite tarafından verilen yeni bir kök sertifika yüklemeden önce dikkatlice düşünün.
- Bir VPN'in VPN sunucusuna olan bağlantınızı şifrelediğini; HTTPS güvenini düzeltmediğini veya yerini almadığını unutmayın.
- Hizmet işletiyorsanız, sertifikalarınızı hangi CA'nın verdiğini bilin ve biri kullanılamaz hale gelirse geçiş için bir planınız olsun.
- Tarayıcıları ve işletim sistemlerini güncel tutun; çünkü güven deposu değişiklikleri güncellemeler yoluyla gelir.
İran ve Rusya'da TLS sertifikası iptalinin daha geniş anlamı, HTTPS güveni ile VPN şifrelemesinin ayrı katmanlar olduğudur. Aradaki farkı anlamak, belirli bir aracın gerçekte hangi riskleri ele aldığını değerlendirmenize yardımcı olacaktır.




