Alates 2016. aastast kehtivad Kazahstanis seaduse «Side kohta», paljud Kazakhstani teenusepakkujad, sealhulgas ,
, ja , alates tänasest HTTPS-klientide andmevoo pealtkuulamissüsteemid, mis asendavad algselt kasutatud sertifikaati. Algselt kavandati pealtkuulamisüsteemi rakendamine 2016. aastal, kuid see tegevus on pidevalt edasi lükatud ja seadus on juba hakkanud tunduma formaalsena. Pealtkuulamine toimub hoolitsus kasutajate turvalisuse eest ning soov kaitsta neid ohtlikku sisu pakkuva sisu eest.
Brauserites vale sertifikaadi rakendamise hoiatuste väljalülitamiseks peavad kasutajad oma süsteemidesse installida ««, mida kasutatakse kaitstud liikluse edastamiseks välisveebilehtedele (näiteks fikseeritakse liikluse vahetus Facebooki suhtes).
TLS-ühenduse loomisel asendatakse sihtveebilehe tegelik sertifikaat kohapeal genereeritud uue sertifikaadiga, mis märgitakse brauseris usaldusväärseks, kui «riiklik turvasertifikaat» on kasutaja poolt juurtunnistuste salvestusse lisatud, kuna asendussertifikaat on seotud usaldusketiga «riikliku turvasertifikaadiga».
Sisuliselt on Kazahstanis täielikult komprimeeritud HTTPS-protokolli poolt pakutav kaitse ja kõik HTTPS-päringud jälgimise ja liikluse asendamise võimaluste seisukohalt ei erine sisuliselt HTTP-st. Sellise skeemi kuritarvituste kontrollimine on võimatu, sealhulgas seoses «riikliku turvasertifikaadiga» seotud krüpteerimise võtmete lekkimisega.
Brahvli arendajad lisada peremõjude sertifikaat tagasivõetud sertifikaatide loendisse (OneCRL), nagu hiljuti tegi Mozilla DarkMatter'i sertifikaatidega. Kuid sellise operatsiooni mõte ei ole täiesti selge (eelmistes aruteludes peeti seda kasutuks), kuna «riiklik turvasertifikaat» ei ole algselt usaldusketiga kaetud ja ilma kasutaja poolt sertifikaadi installimiseta kuvavad brauserid ikkagi hoiatuse. Teisest küljest võib tootjate puudumine reaktsioon stimuleerida sarnaste süsteemide rakendamist teistes riikides. Võimalusena pakutakse samuti välja uue indikaatori rakendamist kohalikult installitud sertifikaatide jaoks, mis on avastatud MITM-rünnakutes.
Allikas: opennet.ru
