Kazakhstanis on mitmed suured teenusepakkujad juurutanud HTTPS-i liikluse püüdmise

Kooskõlas alates 2016. aastast Kasahstanis kehtivate muudatustega seaduses "Side", on paljud kasahhi teenusepakkujad, sealhulgas Kcell Beeline,
Tele2, Altel ja , alates tänasestvõtnud kasutusele klientide HTTPS-traffiku pealtkuulamise süsteemid, asendades algselt kasutatava sertifikaadi. Pealtkuulamise süsteemi kavandati rakendada 2016. aastal, kuid see operatsioon lükati pidevalt edasi ja seadus on juba hakanud tunduma formaalsena. Pealtkuulamine toimub mures kasutajate turvalisuse pärast ja soovist kaitsta neid ohtlikku sisu pakkuva sisu eest. Brauserites vale sertifikaadi kasutamise hoiatusest vabanemiseks on kasutajatele

et soovitatakse installeerida oma süsteemidesse " rahvuslik turvapostituse sertifikaat", mida kasutatakse kaitstud liikluse edastamiseks välismaistele saitidele (näiteks on juba registreeritud liikluse asendamine Facebooki suhtes).TLS-ühenduse loomisel asendatakse sihtsaidi reaalne sertifikaat kohapeal genereeritud uue sertifikaadiga, mis tõlgendatakse brauseris kehtivana, kui "rahvuslik turvapostituse sertifikaat" on kasutaja poolt lisatud juursertifikaatide salvestusse, kuna vale sertifikaat on usaldusketiga seotud "rahvuslikust turvapostituse sertifikaatist".

Sisuliselt on Kasahstanis täielikult kompromiteeritud HTTPS-protokolli pakkumine ja kõik HTTPS-päringud jälgimise ja liikluse asendamise võimaluse seisukohalt on eriteenistustele vähe erinevad HTTP-st. Selle skeemi kuritarvitamise kontrollimine on võimatu, sealhulgas seoses "rahvuslik turvapostituse sertifikaat" krüpteerimisvõtmete lekkimisega teistesse kätesse.

kaaluvad

Veebibrauserite arendajad lisada pealtkuulamiseks kasutatavad juursertifikaadid tagasivõetud sertifikaatide nimekirja (OneCRL), nagu hiljuti Mozilla ettepanek tegi saabus DarkMatter'i sertifika teenustega. Kuid sellise operatsiooni mõte ei ole täielikult selge (eelnevates aruteludes peeti seda kasutu), kuna «rahvuslikku turvakeskuse» sertifikaati ei hõlma usalduslõngad ja ilma kasutaja poolt sertifikaadi installimiseta kuvavad brauserid ikka hoiatust. Teisest küljest võib brauseritootjate vastuseisu puudumine edendada sarnaste süsteemide rakendamist teistes riikides. Samuti pakutakse välja uus indikaator kohalike sertifikaatide jaoks, mis on tuvastatud MITM-rünnakutes.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster