De acuerdo con las enmiendas en vigor en Kazajistán desde 2016 Kcell ,
, y han puesto en funcionamiento bajo la apariencia de Para deshabilitar la advertencia en los navegadores sobre el uso de un certificado incorrecto, se les
indica certificado de seguridad nacionalAl establecer una conexión TLS, el certificado real del sitio objetivo es reemplazado por un nuevo certificado generado al instante, que será marcado por el navegador como confiable si el "certificado de seguridad nacional" ha sido agregado por el usuario al almacén de certificados raíz, dado que el certificado sustituto está conectado por una cadena de confianza con el "certificado de seguridad nacional".
En esencia, en Kazajistán se ha comprometido completamente la protección proporcionada por el protocolo HTTPS y todas las solicitudes HTTPS, en términos de la capacidad de seguimiento y reemplazo del tráfico por parte de los servicios de inteligencia, no se diferencian mucho de HTTP. Controlar los abusos en este esquema es imposible, incluida la posibilidad de que las claves de cifrado relacionadas con el "certificado de seguridad nacional" caigan en otras manos como resultado de una filtración.
agregar el certificado raíz utilizado para la interceptación a la lista de certificados revocados (OneCRL), como recientemente lo hizo Mozilla
Los desarrolladores de navegadores una vez con certificados de la autoridad certificadora DarkMatter. Pero el sentido de esta operación no está del todo claro (en discusiones anteriores se consideró innecesario), ya que en el caso del 'certificado nacional de seguridad', este certificado no está incluido en las cadenas de confianza desde un principio y, sin la instalación del certificado por parte del usuario, los navegadores ya muestran advertencias. Por otro lado, la falta de respuesta por parte de los fabricantes de navegadores podría estimular la implementación de sistemas similares en otros países. Como opción, también se sugiere implementar un nuevo indicador para certificados instalados localmente que hayan sido comprometidos en ataques MITM.
Fuente: opennet.ru
