Në Kazakistan, një grup i madh ofruesish ka implementuar kapjen e trafikëve HTTPS.

Sipas ligjeve në fuqi në Kazakistan që nga viti 2016 ndryshimeve në ligjin "Për komunikimin", shumë ofrues kazakë, përfshirë Kcell,
Beeline, Tele2 dhe Altel, që nga sot kanë vënë në funksion sistemet e kapjes së trafikut HTTPS të klientëve me zëvendësimin e certifikatës fillestare. Fillimisht, sistemi i kapjes kishte planifikur të implementohej në vitin 2016, por kjo operacion vazhdimisht është vonuar dhe ligji tashmë është perceptuar si formalisht. Kapja realizohet në emër të sigurisë së përdoruesve dhe dëshirës për t'i mbrojtur ata nga përmbajtja që përbën rrezik.

Për të deaktivizuar shfaqjen e paralajmërimeve në shfletues për përdorimin e certifikatës jo të saktë, përdoruesve u është përcaktuar të instalojnë në sistemet e tyre "certifikatën kombëtare të sigurisë", e cila përdoret për transmetimin e trafikut të mbrojtur në faqet e huaja (për shembull, tashmë është vënë re zëvendësimi i trafikut në Facebook).

Me instalimin e një lidhjeje TLS, certifikata reale e faqes së synuar zëvendësohet me një certifikatë të re të gjeneruar në mënyrë spontane, e cila do të shënohet nga shfletuesi si e besueshme, nëse "certifikata kombëtare e sigurisë" është shtuar nga përdoruesi në depozitat e certifikatave rrënjësore, pasi certifikata e zëvendësuar është e lidhur me "certifikatën kombëtare të sigurisë" në një zinxhir besueshmërie.

Në thelb, në Kazakistan mbrojtja e ofruar nga protokolli HTTPS është plotësisht e kompromituar dhe të gjitha kërkesat HTTPS, në aspektin e mundësisë për t'u ndjekur dhe zëvendësuar trafikun nga organet e sigurisë, ndryshojnë pak nga HTTP. Të kontrollosh abuzimet në një skemë të tillë është e pamundur, përfshirë kur çelësat e enkriptimit të lidhur me "certifikatën kombëtare të sigurisë" përfundojnë në duar të tjera për shkak të rrjedhjeve.

Zhvilluesit e shfletuesve po shqyrtojnë propozimi shtoni certifikatën rrënjësore të përdorur për kapjen në listën e certifikatave të anuluara (OneCRL), siç bëri së fundmi Mozilla me certifikatat e qendrës së besueshmërisë DarkMatter. Por kuptimi i një operacioni të tillë nuk është krejt i qartë (në diskutimet e kaluara u konsiderua i papërdorshëm), pasi në rastin e "certifikatës kombëtare të sigurisë" kjo certifikatë fillimisht nuk përfshihet në zinxhirët e besueshmërisë dhe pa instalimin e certifikatës nga përdoruesi, shfletuesit tashmë tregojnë paralajmërim. Nga ana tjetër, mungesa e reagimit nga prodhuesit e shfletuesve mund të stimulojë implementimin e sistemeve të tilla në vende të tjera. Si një opsion, po ashtu sugjerohet implementimi i një indikator të ri për certifikatën që është instaluar lokal dhe e dyshuar për sulme MITM. с сертификатами удостоверяющего центра DarkMatter. Но смысл такой операции не совсем ясен (в прошлых обсуждениях его посчитали бесполезным), так как в случае с «национальным сертификатом безопасности» этот сертификат изначально не охвачен цепочками доверия и без установки сертификата пользователем браузеры и так выводят предупреждение. С другой стороны, отсутствие реакции со стороны производителей браузеров может стимулировать внедрение подобных систем в других странах. В качестве варианта предлагается также реализовать новый индикатор для локально установленных сертификатов, уличённых в MITM-атаках.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster