Sipas ligjeve në fuqi në Kazakistan që nga viti 2016 në ligjin "Për komunikimin", shumë ofrues kazakë, përfshirë ,
, dhe , që nga sot sistemet e kapjes së trafikut HTTPS të klientëve me zëvendësimin e certifikatës fillestare. Fillimisht, sistemi i kapjes kishte planifikur të implementohej në vitin 2016, por kjo operacion vazhdimisht është vonuar dhe ligji tashmë është perceptuar si formalisht. Kapja realizohet sigurisë së përdoruesve dhe dëshirës për t'i mbrojtur ata nga përmbajtja që përbën rrezik.
Për të deaktivizuar shfaqjen e paralajmërimeve në shfletues për përdorimin e certifikatës jo të saktë, përdoruesve të instalojnë në sistemet e tyre "", e cila përdoret për transmetimin e trafikut të mbrojtur në faqet e huaja (për shembull, tashmë është vënë re zëvendësimi i trafikut në Facebook).
Me instalimin e një lidhjeje TLS, certifikata reale e faqes së synuar zëvendësohet me një certifikatë të re të gjeneruar në mënyrë spontane, e cila do të shënohet nga shfletuesi si e besueshme, nëse "certifikata kombëtare e sigurisë" është shtuar nga përdoruesi në depozitat e certifikatave rrënjësore, pasi certifikata e zëvendësuar është e lidhur me "certifikatën kombëtare të sigurisë" në një zinxhir besueshmërie.
Në thelb, në Kazakistan mbrojtja e ofruar nga protokolli HTTPS është plotësisht e kompromituar dhe të gjitha kërkesat HTTPS, në aspektin e mundësisë për t'u ndjekur dhe zëvendësuar trafikun nga organet e sigurisë, ndryshojnë pak nga HTTP. Të kontrollosh abuzimet në një skemë të tillë është e pamundur, përfshirë kur çelësat e enkriptimit të lidhur me "certifikatën kombëtare të sigurisë" përfundojnë në duar të tjera për shkak të rrjedhjeve.
Zhvilluesit e shfletuesve shtoni certifikatën rrënjësore të përdorur për kapjen në listën e certifikatave të anuluara (OneCRL), siç bëri së fundmi Mozilla me certificatat e qendrës së verifikimit DarkMatter. Por kuptimi i kësaj operacioni nuk është krejt i qartë (në diskutimet e kaluara u konsiderua e padobishme), pasi në rastin e "certifikatës kombëtare të sigurisë" kjo certifikatë fillimisht nuk është përfshirë në zinxhirët e besueshmërisë dhe pa instaluar sertifikatat nga përdoruesi, shfletuesit gjithashtu e japin paralajmërimin. Nga ana tjetër, mungesa e reagimit nga prodhuesit e shfletuesve mund të stimulojë shpërndarjen e sistemeve të ngjashme në vende të tjera. Si një variant propozohet gjithashtu realizimi i një treguesi të ri për certifikatat e instaluara lokalërisht, të cilat janë kapur në sulme MITM.
Burimi: opennet.ru
