Në Kazakistan, një grup i madh ofruesish ka implementuar kapjen e trafikëve HTTPS.

Sipas ligjeve në fuqi në Kazakistan që nga viti 2016 ndryshimeve në ligjin "Për komunikimin", shumë ofrues kazakë, përfshirë Kcell,
Beeline, Tele2 dhe Altel, që nga sot kanë vënë në funksion sistemet e kapjes së trafikut HTTPS të klientëve me zëvendësimin e certifikatës fillestare. Fillimisht, sistemi i kapjes kishte planifikur të implementohej në vitin 2016, por kjo operacion vazhdimisht është vonuar dhe ligji tashmë është perceptuar si formalisht. Kapja realizohet në emër të sigurisë së përdoruesve dhe dëshirës për t'i mbrojtur ata nga përmbajtja që përbën rrezik.

Për të deaktivizuar shfaqjen e paralajmërimeve në shfletues për përdorimin e certifikatës jo të saktë, përdoruesve u është përcaktuar të instalojnë në sistemet e tyre "certifikatën kombëtare të sigurisë", e cila përdoret për transmetimin e trafikut të mbrojtur në faqet e huaja (për shembull, tashmë është vënë re zëvendësimi i trafikut në Facebook).

Me instalimin e një lidhjeje TLS, certifikata reale e faqes së synuar zëvendësohet me një certifikatë të re të gjeneruar në mënyrë spontane, e cila do të shënohet nga shfletuesi si e besueshme, nëse "certifikata kombëtare e sigurisë" është shtuar nga përdoruesi në depozitat e certifikatave rrënjësore, pasi certifikata e zëvendësuar është e lidhur me "certifikatën kombëtare të sigurisë" në një zinxhir besueshmërie.

Në thelb, në Kazakistan mbrojtja e ofruar nga protokolli HTTPS është plotësisht e kompromituar dhe të gjitha kërkesat HTTPS, në aspektin e mundësisë për t'u ndjekur dhe zëvendësuar trafikun nga organet e sigurisë, ndryshojnë pak nga HTTP. Të kontrollosh abuzimet në një skemë të tillë është e pamundur, përfshirë kur çelësat e enkriptimit të lidhur me "certifikatën kombëtare të sigurisë" përfundojnë në duar të tjera për shkak të rrjedhjeve.

Zhvilluesit e shfletuesve po shqyrtojnë propozimi shtoni certifikatën rrënjësore të përdorur për kapjen në listën e certifikatave të anuluara (OneCRL), siç bëri së fundmi Mozilla me certifikatat e qendrës së besueshmërisë DarkMatter. Por kuptimi i një operacioni të tillë nuk është krejt i qartë (në diskutimet e kaluara u konsiderua i papërdorshëm), pasi në rastin e "certifikatës kombëtare të sigurisë" kjo certifikatë fillimisht nuk përfshihet në zinxhirët e besueshmërisë dhe pa instalimin e certifikatës nga përdoruesi, shfletuesit tashmë tregojnë paralajmërim. Nga ana tjetër, mungesa e reagimit nga prodhuesit e shfletuesve mund të stimulojë implementimin e sistemeve të tilla në vende të tjera. Si një opsion, po ashtu sugjerohet implementimi i një indikator të ri për certifikatën që është instaluar lokal dhe e dyshuar për sulme MITM. me certificatat e qendrës së verifikimit DarkMatter. Por kuptimi i kësaj operacioni nuk është krejt i qartë (në diskutimet e kaluara u konsiderua e padobishme), pasi në rastin e "certifikatës kombëtare të sigurisë" kjo certifikatë fillimisht nuk është përfshirë në zinxhirët e besueshmërisë dhe pa instaluar sertifikatat nga përdoruesi, shfletuesit gjithashtu e japin paralajmërimin. Nga ana tjetër, mungesa e reagimit nga prodhuesit e shfletuesve mund të stimulojë shpërndarjen e sistemeve të ngjashme në vende të tjera. Si një variant propozohet gjithashtu realizimi i një treguesi të ri për certifikatat e instaluara lokalërisht, të cilat janë kapur në sulme MITM.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster