Дотримання санкцій досягло рівня інтернету, про який більшість людей ніколи не замислюється: сертифікатів, які дозволяють браузерам довіряти вебсайту. Нещодавні публікації, зокрема матеріал Risky Bulletin під назвою «Sanctions force CAs to revoke TLS certs in Iran, Russia», описують, як центри сертифікації (CA) відкликають TLS-сертифікати в підсанкційних суб'єктів. У цій статті розглядається, як працює відкликання TLS-сертифікатів в Ірані та Росії, хто це відчуває на собі та яке місце тут посідає VPN.

Що насправді роблять відкликання сертифікатів

TLS-сертифікат — це цифровий документ, виданий CA, який підтверджує, що вебсайт є тим, за кого себе видає. Браузери постачаються зі списком CA, яким вони довіряють. Коли CA відкликає сертифікат, браузери, які перевіряють статус відкликання, попереджатимуть користувачів або відмовляться завантажувати сайт через HTTPS.

Згідно з висвітленням цієї історії в пошукових системах, GlobalSign масово відкликав TLS-сертифікати для російських клієнтів у червні, впроваджуючи санкції США та ЄС. Інші повідомлення описують відкликання сертифікатів іранських банків, а також те, що вебсайт підсанкційного іранського морського органу став недоступним у стандартних браузерах після втрати сертифікатів. Московська біржа також попередила, що відкликання іноземних сертифікатів може порушити роботу вебсайтів, API та торгових систем, якщо не внести зміни до сховища довірених сертифікатів.

Ключовий момент полягає в тому, що відкликання не видаляє вебсайт і не блокує трафік. Воно видаляє криптографічний доказ ідентичності, якого очікують сучасні браузери. Сайт може залишатися онлайн, але браузер вважає його ненадійним.

Як це впливає на звичайних користувачів в Ірані та Росії

Більшість постраждалих — не самі підсанкційні суб'єкти. Це клієнти банків, бірж та інших сервісів, які покладалися на відкликані сертифікати.

Коли сертифікат відкликано або він закінчується без дійсної заміни, користувачі можуть бачити попередження браузера на всю сторінку. Автоматизовані системи, які підключаються через TLS, як-от API та платіжні інтеграції, можуть просто вийти з ладу. Повідомляється, що російські банки в серпні мусили перейти на державний центр сертифікації. Це виправляє попередження лише для тих, чиї пристрої довіряють новому центру, і російські чиновники, за повідомленнями, закликали громадян встановити національні сертифікати безпеки.

Це створює складний компроміс. Користувач може продовжувати бачити помилки або встановити сертифікат від вітчизняного центру. Встановлення кореневого сертифіката, який контролює держава, може розширити те, за що цей центр технічно здатен поручатися, і деякі коментатори висловлювали занепокоєння щодо перехоплення. Ми не перевіряли ці твердження незалежно, і читачам слід сприймати їх як занепокоєння, а не як встановлені факти. Втім, загальний принцип слушний: будь-який кореневий сертифікат, який ви додаєте до свого пристрою, стає тим, чому ваш пристрій довірятиме.

Де VPN допомагає, а де ні

Саме тут ця тема часто заплутується. VPN і HTTPS вирішують різні проблеми.

Що може VPN:

  • Шифрувати трафік між вашим пристроєм і VPN-сервером, приховуючи ваш перегляд від локальної мережі чи інтернет-провайдера.
  • Змінювати мережевий шлях і видиме розташування вашого з'єднання, що може допомогти дістатися до сервісів, заблокованих на мережевому рівні.

Чого VPN не може:

  • Відновити відкликаний сертифікат. Якщо сертифікат сайту відкликано, ваш браузер усе одно заперечуватиме, незалежно від мережі, яку ви використовуєте.
  • Замінити перевірку ідентичності, яку забезпечує HTTPS. VPN не повідомляє вашому браузеру, що вебсайт справжній.
  • Зробити сайт надійним. Щойно трафік залишає VPN-сервер, він прямує до пункту призначення, і саме HTTPS захищає цю останню ділянку.

Словом, VPN захищає дорогу, а сертифікат поручається за пункт призначення. Обхід попередження про сертифікат не є функцією VPN, а натискання таких попереджень усуває захист від підміни. Якщо сайт, на який ви покладаєтеся, показує помилку сертифіката, найбезпечніше припущення — щось не так, доки ви не зможете підтвердити протилежне через інший канал.

Що це означає для довіри до системи сертифікатів

Модель довіри вебу залежить від відносно невеликої кількості CA, яким браузери погоджуються довіряти. Ці CA — компанії, що працюють за національними законами, тож санкційні зобов'язання можуть до них застосовуватися. Описані відкликання показують, що ця технічна система довіри також піддається юридичному та політичному тиску.

Це також показує можливу відповідь: країни можуть будувати паралельні системи. Повідомлення про державний CA в Росії та про китайський CA, що видав сертифікат підсанкційному іранському суб'єкту, вказують на більш фрагментовану екосистему сертифікатів. Чи довірятимуть браузери таким альтернативам — це окреме рішення, яке ухвалюють виробники браузерів і операційних систем, і воно має наслідки для всіх, хто користується цими продуктами.

Для команд безпеки це нагадування, що залежності від сертифікатів є залежностями ланцюга постачання. Організація, яка покладається на єдиний CA, може швидко втратити безпечний доступ, якщо зобов'язання цього CA зміняться.

Що це означає для вас

Якщо ви живете в Ірані чи Росії або ведете там справи, ви можете бачити помилки сертифікатів на фінансових і державних сайтах. Навіть якщо ви в іншому місці, ця історія має значення, якщо ваша організація працює з підсанкційними регіонами, оскільки інтеграції можуть ламатися, коли сертифікати відкликають.

Для більшості читачів поза цими ситуаціями нічого не змінюється в повсякденні. Урок полягає в розумінні того, що захищає кожен інструмент безпеки.

Практичні висновки

  • Не натискайте попередження про сертифікати браузера на сторінках банків або входу.
  • Ретельно подумайте, перш ніж встановлювати будь-який новий кореневий сертифікат, особливо виданий урядом або незнайомим органом.
  • Пам'ятайте, що VPN шифрує ваше з'єднання з VPN-сервером; він не виправляє і не замінює довіру HTTPS.
  • Якщо ви керуєте сервісами, знайте, який CA видає ваші сертифікати, і майте план переходу, якщо один із них стане недоступним.
  • Тримайте браузери та операційні системи оновленими, оскільки зміни сховища довірених сертифікатів надходять через оновлення.

Ширший сенс відкликання TLS-сертифікатів в Ірані та Росії полягає в тому, що довіра HTTPS і шифрування VPN — це окремі рівні. Розуміння різниці допоможе вам оцінити, які ризики насправді враховує той чи інший інструмент.