В Казахстан редица големи доставчици внедриха прихващане на HTTPS трафик.

В съответствие с действащите в Казахстан от 2016 година поправки к закона „За свързването“, много казахстански доставчици, включително Kcell,
Beeline, Tele2 и Altel, от днешния ден включиха в експлоатация системи за прихващане на HTTPS-трафика на клиентите с подмяна на първоначално използвания сертификат. Първоначално системата за прихващане трябваше да бъде въведена през 2016 година, но тази операция постоянно се отлагаше и законът вече започна да се възприема като формален. Прихващането се извършва под претекст на грижа за безопасността на потребителите и желание да ги защитят от съдържание, представляващо заплаха.

За да деактивират изхода в браузъра за предупреждение относно използването на некоректен сертификат, на потребителите е предписано да инсталират на своите системи „национален сертификат за безопасност“, който се използва при предаване на защитен трафик към чуждестранни сайтове (например, вече се фиксира подмяна на трафика към Facebook).

При установяване на TLS-свързване, реалният сертификат на целевия сайт се подменя с генериран на момента нов сертификат, който ще бъде обозначен от браузъра като надежден, ако „националният сертификат за безопасност“ е добавен от потребителя в хранилището на коренни сертификати, тъй като подмененият сертификат е свързан с верига на доверие с „националния сертификат за безопасност“.

По същество в Казахстан напълно е компрометирана защитата, предоставяна от протокола HTTPS, а всички HTTPS заявки по отношение на възможността за проследяване и подмяна на трафика от специалните служби не се различават особено от HTTP. Контролът върху злоупотребите в такава схема е невъзможен, включително и при попадане на свързаните с „националния сертификат за безопасност“ ключове за криптиране в други ръце в резултат на изтичане.

Разработчиците на браузъри разглеждат предложение да добавят прилагания за прихващане коремен сертификат в списъка на отзованите сертификати (OneCRL), както наскоро направи Mozilla приет с сертификатите на удостоверяващия център DarkMatter. Но целта на такава операция не е съвсем ясна (в предишни дискусии я считаха за безполезна), тъй като в случая с "националния сертификат за безопасност" този сертификат първоначално не е обхванат от вериги на доверие и без инсталирането му от потребителя браузърите така или иначе изкарват предупреждение. От друга страна, отсъствието на реакция от страна на производителите на браузъри може да стимулира внедряването на подобни системи в други страни. Вариант също така е предложено да се реализира нов индикатор за локално инсталираните сертификати, уличени в MITM-атаки.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster