În Kazakhstan, o serie de mari furnizori au implementat interceptarea traficului HTTPS

În conformitate cu modificările în vigoare în Kazakhstan din 2016 puterile legislative ale legii „Comunicațiilor”, mulți furnizori kazahi, inclusiv Kcell,
Beeline, Tele2 și Altel, începând de astăzi au dat în funcțiune sisteme de interceptare a traficului HTTPS al clienților, cu înlocuirea certificatului inițial utilizat. Inițial, sistemul de interceptare urma să fie implementat în 2016, dar această operațiune a fost în mod constant amânată, iar legea a început să fie percepută ca una formală. Interceptarea se realizează sub pretextul îngrijorării pentru securitatea utilizatorilor și dorinței de a-i proteja de conținutul care prezintă o amenințare.

Pentru a dezactiva afișarea în browsere a avertismentului privind utilizarea unui certificat incorect, utilizatorii sunt obligați să instaleze pe sistemele lor „certificatul național de securitate„, care este utilizat la transmiterea traficului securizat către site-uri externe (de exemplu, deja se observă înlocuirea traficului către Facebook).

La stabilirea unei conexiuni TLS, certificatul real al site-ului țintă este înlocuit cu un nou certificat generat pe loc, care va fi marcat ca fiind de încredere de către browser, dacă „certificatul național de securitate” a fost adăugat de utilizator în magazinul de certificate rădăcină, deoarece certificatul fals este legat printr-un lanț de încredere cu „certificatul național de securitate”.

De fapt, în Kazakhstan, protecția oferită de protocolul HTTPS este complet compromisă, iar toate cererile HTTPS sunt, din perspectiva posibilității de a fi monitorizate și înlocuite de agențiile de securitate, puțin diferite de HTTP. Controlul abuzurilor într-un astfel de sistem este imposibil, inclusiv atunci când cheile de criptare asociate cu „certificatul național de securitate” ajung în alte mâini în urma unei breșe.

Dezvoltatorii de browsere iau în considerare propunerea de a adăuga certificatul rădăcină utilizat pentru interceptare în lista certificatelor revocate (OneCRL), așa cum a procedat recent Mozilla în mod similar. cu certificatele autorității de certificare DarkMatter. Dar semnificația unei astfel de operațiuni nu este foarte clară (în discuțiile anterioare a fost considerată inutilă), deoarece în cazul „certificatului național de securitate” acest certificat nu este acoperit inițial de lanțurile de încredere și fără instalarea certificatului de către utilizator, browserele emit deja un avertisment. Pe de altă parte, lipsa reacției din partea producătorilor de browsere poate stimula implementarea unor astfel de sisteme în alte țări. Ca variantă, se propune implementarea unui nou indicator pentru certificatele instalate local, suspectate de atacuri MITM.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster