Sipas ligjeve në fuqi në Kazakistan që nga viti 2016 në ligjin "Për komunikimin", shumë ofrues kazakë, përfshirë ,
, dhe , që nga sot sistemet e kapjes së trafikut HTTPS të klientëve me zëvendësimin e certifikatës fillestare. Fillimisht, sistemi i kapjes kishte planifikur të implementohej në vitin 2016, por kjo operacion vazhdimisht është vonuar dhe ligji tashmë është perceptuar si formalisht. Kapja realizohet sigurisë së përdoruesve dhe dëshirës për t'i mbrojtur ata nga përmbajtja që përbën rrezik.
Për të deaktivizuar shfaqjen e paralajmërimeve në shfletues për përdorimin e certifikatës jo të saktë, përdoruesve të instalojnë në sistemet e tyre "", e cila përdoret për transmetimin e trafikut të mbrojtur në faqet e huaja (për shembull, tashmë është vënë re zëvendësimi i trafikut në Facebook).
Me instalimin e një lidhjeje TLS, certifikata reale e faqes së synuar zëvendësohet me një certifikatë të re të gjeneruar në mënyrë spontane, e cila do të shënohet nga shfletuesi si e besueshme, nëse "certifikata kombëtare e sigurisë" është shtuar nga përdoruesi në depozitat e certifikatave rrënjësore, pasi certifikata e zëvendësuar është e lidhur me "certifikatën kombëtare të sigurisë" në një zinxhir besueshmërie.
Në thelb, në Kazakistan mbrojtja e ofruar nga protokolli HTTPS është plotësisht e kompromituar dhe të gjitha kërkesat HTTPS, në aspektin e mundësisë për t'u ndjekur dhe zëvendësuar trafikun nga organet e sigurisë, ndryshojnë pak nga HTTP. Të kontrollosh abuzimet në një skemë të tillë është e pamundur, përfshirë kur çelësat e enkriptimit të lidhur me "certifikatën kombëtare të sigurisë" përfundojnë në duar të tjera për shkak të rrjedhjeve.
Zhvilluesit e shfletuesve shtoni certifikatën rrënjësore të përdorur për kapjen në listën e certifikatave të anuluara (OneCRL), siç bëri së fundmi Mozilla с сертификатами удостоверяющего центра DarkMatter. Но смысл такой операции не совсем ясен (в прошлых обсуждениях его посчитали бесполезным), так как в случае с «национальным сертификатом безопасности» этот сертификат изначально не охвачен цепочками доверия и без установки сертификата пользователем браузеры и так выводят предупреждение. С другой стороны, отсутствие реакции со стороны производителей браузеров может стимулировать внедрение подобных систем в других странах. В качестве варианта предлагается также реализовать новый индикатор для локально установленных сертификатов, уличённых в MITM-атаках.
Burimi: opennet.ru
