În conformitate cu modificările în vigoare în Kazakhstan din 2016 ale legii „Comunicațiilor”, mulți furnizori kazahi, inclusiv ,
, și , începând de astăzi sisteme de interceptare a traficului HTTPS al clienților, cu înlocuirea certificatului inițial utilizat. Inițial, sistemul de interceptare urma să fie implementat în 2016, dar această operațiune a fost în mod constant amânată, iar legea a început să fie percepută ca una formală. Interceptarea se realizează îngrijorării pentru securitatea utilizatorilor și dorinței de a-i proteja de conținutul care prezintă o amenințare.
Pentru a dezactiva afișarea în browsere a avertismentului privind utilizarea unui certificat incorect, utilizatorii sunt să instaleze pe sistemele lor „„, care este utilizat la transmiterea traficului securizat către site-uri externe (de exemplu, deja se observă înlocuirea traficului către Facebook).
La stabilirea unei conexiuni TLS, certificatul real al site-ului țintă este înlocuit cu un nou certificat generat pe loc, care va fi marcat ca fiind de încredere de către browser, dacă „certificatul național de securitate” a fost adăugat de utilizator în magazinul de certificate rădăcină, deoarece certificatul fals este legat printr-un lanț de încredere cu „certificatul național de securitate”.
De fapt, în Kazakhstan, protecția oferită de protocolul HTTPS este complet compromisă, iar toate cererile HTTPS sunt, din perspectiva posibilității de a fi monitorizate și înlocuite de agențiile de securitate, puțin diferite de HTTP. Controlul abuzurilor într-un astfel de sistem este imposibil, inclusiv atunci când cheile de criptare asociate cu „certificatul național de securitate” ajung în alte mâini în urma unei breșe.
Dezvoltatorii de browsere de a adăuga certificatul rădăcină utilizat pentru interceptare în lista certificatelor revocate (OneCRL), așa cum a procedat recent Mozilla cu certificatele autorității de certificare DarkMatter. Dar semnificația unei astfel de operațiuni nu este foarte clară (în discuțiile anterioare a fost considerată inutilă), deoarece în cazul „certificatului național de securitate” acest certificat nu este acoperit inițial de lanțurile de încredere și fără instalarea certificatului de către utilizator, browserele emit deja un avertisment. Pe de altă parte, lipsa reacției din partea producătorilor de browsere poate stimula implementarea unor astfel de sisteme în alte țări. Ca variantă, se propune implementarea unui nou indicator pentru certificatele instalate local, suspectate de atacuri MITM.
Sursa: opennet.ro
