Në Kazakistan, një sërë ofruesish të mëdhenj kanë vënë në përdorim përgjimin e trafikut HTTPS

Në përputhje me ndryshimet në ligjin «Për komunikimet», në fuqi në Kazakistan që nga viti 2016, shumë ofrues kazakë, përfshirë Kcell,
Beeline, Tele2 dhe Altel, duke filluar nga sot, kanĂ« aktivizuar sisteme pĂ«r pĂ«rgjimin e trafikut HTTPS tĂ« klientĂ«ve me zĂ«vendĂ«simin e certifikatĂ«s sĂ« pĂ«rdorur fillimisht. Fillimisht, sistemi i pĂ«rgjimit ishte planifikuar tĂ« vihej nĂ« pĂ«rdorim nĂ« vitin 2016, por ky operacion Ă«shtĂ« shtyrĂ« vazhdimisht dhe ligji tashmĂ« kishte filluar tĂ« perceptohej si formal. PĂ«rgjimi kryhet nĂ«n pretekstin e kujdesit pĂ«r sigurinĂ« e pĂ«rdoruesve dhe dĂ«shirĂ«s pĂ«r t’i mbrojtur ata nga pĂ«rmbajtja qĂ« paraqet kĂ«rcĂ«nim.

Për të çaktivizuar shfaqjen në shfletues të paralajmërimit për përdorimin e një certifikate të pavlefshme, përdoruesve u është udhëzuar të instalojnë në sistemet e tyre «certifikatën kombëtare të sigurisë«, e cila përdoret gjatë transmetimit të trafikut të mbrojtur drejt faqeve të huaja (për shembull, tashmë është konstatuar zëvendësimi i trafikut drejt Facebook).

Gjatë vendosjes së një lidhjeje TLS, certifikata reale e faqes së synuar zëvendësohet me një certifikatë të re, të gjeneruar në çast, e cila do të shënohet nga shfletuesi si e besueshme nëse «certifikata kombëtare e sigurisë» është shtuar nga përdoruesi në depozitën e certifikatave rrënjësore, pasi certifikata e rreme lidhet me një zinxhir besimi me «certifikatën kombëtare të sigurisë».

Në thelb, në Kazakistan mbrojtja e ofruar nga protokolli HTTPS është komprometuar plotësisht dhe të gjitha kërkesat HTTPS, nga këndvështrimi i mundësisë së monitorimit dhe zëvendësimit të trafikut nga shërbimet speciale, ndryshojnë shumë pak nga HTTP. Kontrolli i abuzimeve në një skemë të tillë është i pamundur, përfshirë edhe në rast se çelësat e enkriptimit që lidhen me «certifikatën kombëtare të sigurisë» bien në duar të tjera si rezultat i një rrjedhjeje.

Zhvilluesit e shfletuesve po shqyrtojnë propozimi shtimin e certifikatës rrënjësore të përdorur për përgjim në listën e certifikatave të revokuara (OneCRL), ashtu siç Mozilla së fundmi veproi me certifikatat e qendrës certifikuese DarkMatter. Megjithatë, kuptimi i një veprimi të tillë nuk është plotësisht i qartë (në diskutimet e mëparshme ai u konsiderua i padobishëm), pasi në rastin e «certifikatës kombëtare të sigurisë» kjo certifikatë që në fillim nuk mbulohet nga zinxhirët e besimit dhe, edhe pa instalimin e certifikatës nga përdoruesi, shfletuesit gjithsesi shfaqin paralajmërim. Nga ana tjetër, mungesa e reagimit nga prodhuesit e shfletuesve mund të nxisë zbatimin e sistemeve të ngjashme në vende të tjera. Si një mundësi tjetër, propozohet gjithashtu të zbatohet një tregues i ri për certifikatat e instaluara lokalisht që janë kapur duke kryer sulme MITM.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster