Conformément aux amendements en vigueur au Kazakhstan depuis 2016 de la loi « Sur les communications », de nombreux fournisseurs kazakhstanais, y compris ,
, et , à partir d'aujourd'hui des systèmes d'interception du trafic HTTPS des clients en remplaçant le certificat initialement utilisé. À l'origine, le système d'interception devait être mis en œuvre en 2016, mais cette opération a été constamment reportée et la loi est déjà perçue comme formelle. L'interception se fait prendre soin de la sécurité des utilisateurs et de vouloir les protéger du contenu menaçant.
Pour désactiver l'affichage dans les navigateurs d'un avertissement sur l'utilisation d'un certificat incorrect, les utilisateurs d'installer sur leurs systèmes le «», qui est appliqué lors de la transmission de trafic sécurisé vers des sites étrangers (par exemple, un détournement de trafic vers Facebook est déjà constaté).
Lors de l'établissement d'une connexion TLS, le véritable certificat du site cible est remplacé par un nouveau certificat généré à la volée, qui sera marqué par le navigateur comme fiable si le « certificat national de sécurité » a été ajouté par l'utilisateur au magasin de certificats racines, car le certificat de substitution est lié en chaîne de confiance au « certificat national de sécurité ».
Essentiellement, la protection fournie par le protocole HTTPS est complètement compromise au Kazakhstan et toutes les requêtes HTTPS, en termes de possibilité de suivi et de substitution du trafic par des services spéciaux, ne diffèrent guère de celles en HTTP. Contrôler les abus dans ce schéma est impossible, notamment en cas de compromission des clés de cryptage associées au « certificat national de sécurité » par le biais d'une fuite.
Les développeurs de navigateurs ajouter le certificat racine utilisé pour l'interception à la liste des certificats révoqués (OneCRL), comme l'a récemment fait Mozilla avec les certificats de l'autorité de certification DarkMatter. Cependant, le but de cette opération n'est pas tout à fait clair (dans des discussions antérieures, cela a été considéré comme inutile), car dans le cas du « certificat de sécurité national », ce certificat n'est pas initialement inclus dans les chaînes de confiance et, sans l'installation du certificat par l'utilisateur, les navigateurs affichent déjà un avertissement. D'autre part, l'absence de réaction de la part des fabricants de navigateurs pourrait encourager l'implémentation de systèmes similaires dans d'autres pays. Une option proposée est également de mettre en œuvre un nouvel indicateur pour les certificats installés localement, impliqués dans des attaques MITM.
Source : opennet.ru
