В съответствие с действащите в Казахстан от 2016 година к закона „За свързването“, много казахстански доставчици, включително ,
, и , от днешния ден системи за прихващане на HTTPS-трафика на клиентите с подмяна на първоначално използвания сертификат. Първоначално системата за прихващане трябваше да бъде въведена през 2016 година, но тази операция постоянно се отлагаше и законът вече започна да се възприема като формален. Прихващането се извършва на грижа за безопасността на потребителите и желание да ги защитят от съдържание, представляващо заплаха.
За да деактивират изхода в браузъра за предупреждение относно използването на некоректен сертификат, на потребителите да инсталират на своите системи „“, който се използва при предаване на защитен трафик към чуждестранни сайтове (например, вече се фиксира подмяна на трафика към Facebook).
При установяване на TLS-свързване, реалният сертификат на целевия сайт се подменя с генериран на момента нов сертификат, който ще бъде обозначен от браузъра като надежден, ако „националният сертификат за безопасност“ е добавен от потребителя в хранилището на коренни сертификати, тъй като подмененият сертификат е свързан с верига на доверие с „националния сертификат за безопасност“.
По същество в Казахстан напълно е компрометирана защитата, предоставяна от протокола HTTPS, а всички HTTPS заявки по отношение на възможността за проследяване и подмяна на трафика от специалните служби не се различават особено от HTTP. Контролът върху злоупотребите в такава схема е невъзможен, включително и при попадане на свързаните с „националния сертификат за безопасност“ ключове за криптиране в други ръце в резултат на изтичане.
Разработчиците на браузъри да добавят прилагания за прихващане коремен сертификат в списъка на отзованите сертификати (OneCRL), както наскоро направи Mozilla с сертификатите на удостоверяващия център DarkMatter. Но целта на такава операция не е съвсем ясна (в предишни дискусии я считаха за безполезна), тъй като в случая с "националния сертификат за безопасност" този сертификат първоначално не е обхванат от вериги на доверие и без инсталирането му от потребителя браузърите така или иначе изкарват предупреждение. От друга страна, отсъствието на реакция от страна на производителите на браузъри може да стимулира внедряването на подобни системи в други страни. Вариант също така е предложено да се реализира нов индикатор за локално инсталираните сертификати, уличени в MITM-атаки.
Източник: opennet.ru
