Tuân thủ lệnh trừng phạt đã chạm tới một tầng của internet mà hầu hết mọi người không bao giờ nghĩ tới: các chứng chỉ khiến trình duyệt tin tưởng một trang web. Các báo cáo gần đây, bao gồm một mục trong Risky Bulletin có tiêu đề "Sanctions force CAs to revoke TLS certs in Iran, Russia," mô tả việc các tổ chức phát hành chứng chỉ (CA) thu hồi chứng chỉ TLS khỏi các thực thể bị trừng phạt. Bài viết này xem xét cách thức thu hồi chứng chỉ TLS tại Iran và Nga diễn ra, ai là người chịu ảnh hưởng, và VPN có vai trò gì trong đó.
Các đợt thu hồi chứng chỉ thực sự làm gì
Chứng chỉ TLS là một thông tin xác thực kỹ thuật số, do một CA phát hành, chứng minh một trang web đúng là chủ thể mà nó tuyên bố. Trình duyệt được cài sẵn một danh sách các CA mà chúng tin tưởng. Khi một CA thu hồi chứng chỉ, các trình duyệt kiểm tra trạng thái thu hồi sẽ cảnh báo người dùng hoặc từ chối tải trang qua HTTPS.
Theo các bài báo đưa tin về câu chuyện này, GlobalSign đã thu hồi hàng loạt chứng chỉ TLS cho khách hàng Nga vào tháng Sáu, khi họ triển khai các lệnh trừng phạt của Mỹ và EU. Các báo cáo khác mô tả chứng chỉ của các ngân hàng Iran cũng bị thu hồi, và trang web của một cơ quan hàng hải Iran bị trừng phạt trở nên không thể truy cập trên các trình duyệt thông thường sau khi mất chứng chỉ. Sở giao dịch Moscow cũng đã cảnh báo rằng việc thu hồi chứng chỉ từ nước ngoài có thể làm gián đoạn các trang web, API và hệ thống giao dịch trừ khi có thay đổi trong kho tin cậy.
Điểm mấu chốt là việc thu hồi không loại bỏ một trang web hay chặn lưu lượng truy cập. Nó loại bỏ bằng chứng mật mã về danh tính mà các trình duyệt hiện đại mong đợi. Trang web có thể vẫn trực tuyến, nhưng trình duyệt coi nó là không đáng tin cậy.
Người dùng thông thường ở Iran và Nga bị ảnh hưởng như thế nào
Hầu hết những người bị ảnh hưởng không phải là chính các thực thể bị trừng phạt. Họ là khách hàng của các ngân hàng, sở giao dịch và các dịch vụ khác vốn dựa vào các chứng chỉ đã bị thu hồi.
Khi một chứng chỉ bị thu hồi hoặc hết hạn mà không có chứng chỉ thay thế hợp lệ, người dùng có thể thấy cảnh báo toàn trang trên trình duyệt. Các hệ thống tự động kết nối qua TLS, như API và tích hợp thanh toán, có thể đơn giản là thất bại. Các báo cáo cho biết các ngân hàng Nga đã phải chuyển sang một tổ chức phát hành chứng chỉ do nhà nước điều hành vào tháng Tám. Điều đó chỉ khắc phục các cảnh báo đối với những người có thiết bị tin tưởng tổ chức mới, và các quan chức Nga được cho là đã kêu gọi công dân cài đặt chứng chỉ an ninh quốc gia.
Điều đó tạo ra một sự đánh đổi khó khăn. Người dùng có thể tiếp tục thấy lỗi, hoặc cài đặt một chứng chỉ từ một tổ chức trong nước. Việc cài đặt một chứng chỉ gốc do nhà nước kiểm soát có thể mở rộng những gì mà tổ chức đó có khả năng về mặt kỹ thuật để bảo chứng, và một số nhà bình luận đã nêu lo ngại về việc bị nghe lén. Chúng tôi chưa xác minh độc lập những tuyên bố đó, và độc giả nên coi chúng là mối lo ngại chứ không phải sự thật đã được xác lập. Tuy nhiên, nguyên tắc chung là đúng: bất kỳ chứng chỉ gốc nào bạn thêm vào thiết bị của mình cũng trở thành thứ mà thiết bị của bạn sẽ tin tưởng.
VPN giúp ích ở đâu và không giúp ích ở đâu
Đây là chỗ chủ đề này thường bị nhầm lẫn. VPN và HTTPS giải quyết những vấn đề khác nhau.
Những gì VPN có thể làm:
- Mã hóa lưu lượng giữa thiết bị của bạn và máy chủ VPN, che giấu hoạt động duyệt web của bạn khỏi mạng cục bộ hoặc nhà cung cấp internet.
- Thay đổi đường truyền mạng và vị trí biểu kiến của kết nối, điều này có thể giúp truy cập các dịch vụ bị chặn ở tầng mạng.
Những gì VPN không thể làm:
- Khôi phục một chứng chỉ đã bị thu hồi. Nếu chứng chỉ của một trang web đã bị thu hồi, trình duyệt của bạn vẫn sẽ phản đối bất kể bạn dùng mạng nào.
- Thay thế việc kiểm tra danh tính mà HTTPS cung cấp. VPN không cho trình duyệt của bạn biết rằng một trang web là chính danh.
- Khiến một trang web trở nên đáng tin cậy. Khi lưu lượng rời khỏi máy chủ VPN, nó đi tới đích, và HTTPS là thứ bảo vệ chặng cuối đó.
Nói ngắn gọn, VPN bảo vệ con đường, trong khi chứng chỉ bảo chứng cho điểm đến. Vượt qua cảnh báo chứng chỉ không phải là một tính năng của VPN, và việc bấm bỏ qua những cảnh báo như vậy sẽ loại bỏ sự bảo vệ chống lại mạo danh. Nếu một trang web bạn dựa vào hiển thị lỗi chứng chỉ, giả định an toàn nhất là có điều gì đó không ổn cho đến khi bạn có thể xác nhận điều ngược lại qua một kênh khác.
Điều này có ý nghĩa gì đối với niềm tin vào hệ thống chứng chỉ
Mô hình tin cậy của web phụ thuộc vào một số lượng tương đối nhỏ các CA mà trình duyệt đồng ý tin tưởng. Những CA đó là các công ty hoạt động theo luật pháp quốc gia, vì vậy các nghĩa vụ trừng phạt có thể áp dụng cho họ. Các đợt thu hồi được báo cáo cho thấy hệ thống tin cậy kỹ thuật này cũng chịu áp lực pháp lý và chính trị.
Nó cũng cho thấy một phản ứng khả dĩ: các quốc gia có thể xây dựng các hệ thống song song. Các báo cáo về một CA do nhà nước điều hành ở Nga và về một CA có trụ sở tại Trung Quốc phát hành chứng chỉ cho một thực thể Iran bị trừng phạt cho thấy một hệ sinh thái chứng chỉ bị phân mảnh hơn. Việc liệu trình duyệt có tin tưởng những lựa chọn thay thế như vậy hay không là một quyết định riêng do các nhà cung cấp trình duyệt và nhà sản xuất hệ điều hành đưa ra, và nó có hệ quả đối với tất cả những ai sử dụng những sản phẩm đó.
Đối với các đội ngũ bảo mật, đây là lời nhắc rằng các phụ thuộc chứng chỉ là các phụ thuộc chuỗi cung ứng. Một tổ chức dựa vào một CA duy nhất có thể mất quyền truy cập an toàn một cách nhanh chóng nếu các nghĩa vụ của CA đó thay đổi.
Điều này có ý nghĩa gì đối với bạn
Nếu bạn sống ở Iran hoặc Nga hoặc làm ăn với những nơi này, bạn có thể thấy lỗi chứng chỉ trên các trang web tài chính và chính phủ. Ngay cả khi bạn ở nơi khác, câu chuyện này vẫn quan trọng nếu tổ chức của bạn làm việc với các khu vực bị trừng phạt, vì các tích hợp có thể bị hỏng khi chứng chỉ bị thu hồi.
Đối với hầu hết độc giả ngoài những tình huống đó, không có gì thay đổi trong cuộc sống hằng ngày. Bài học là về việc hiểu mỗi công cụ bảo mật bảo vệ điều gì.
Những điểm cần ghi nhớ
- Không bấm bỏ qua cảnh báo chứng chỉ của trình duyệt trên các trang ngân hàng hoặc đăng nhập.
- Suy nghĩ cẩn thận trước khi cài đặt bất kỳ chứng chỉ gốc mới nào, đặc biệt là chứng chỉ do một chính phủ hoặc một tổ chức không quen thuộc phát hành.
- Hãy nhớ rằng VPN mã hóa kết nối của bạn tới máy chủ VPN; nó không sửa chữa hay thay thế niềm tin HTTPS.
- Nếu bạn vận hành dịch vụ, hãy biết CA nào phát hành chứng chỉ cho bạn và có kế hoạch chuyển đổi nếu một CA trở nên không khả dụng.
- Giữ trình duyệt và hệ điều hành được cập nhật, vì các thay đổi trong kho tin cậy đến thông qua các bản cập nhật.
Điểm rộng hơn của việc thu hồi chứng chỉ TLS tại Iran và Nga là niềm tin HTTPS và mã hóa VPN là những tầng riêng biệt. Hiểu được sự khác biệt sẽ giúp bạn đánh giá công cụ nào thực sự giải quyết những rủi ro nào.




