Специалист по киберсигурност напомни за пореден път днес за негативните последствия от приемането на нови правила, засягащи интернет сигурността в онлайн пространството, гарантирана от браузърите и сертифициращите органи.
Себастиян Шауб, изпълнителен директор на Hide.me, критикува на страниците на Help-Net Security eiDAS 2.0, проектозакон, който се очаква да бъде приет в първите месеци на следващата година от членовете на Европейския парламент. Той трябва да замени сега действаща контролна рамка, която е в сила от 2018, а целта му е да подобри доверието, сигурността и удобството за гражданите на ЕС в тяхното онлайн ежедневие, чрез нови закони, насочени към опазване на онлайн идентичността ни и доверените в киберпространството услуги. eiDAS представлява мащабен законопроект, покриващ широк кръг от теми – от електронните подписи до уебсайт удостоверяването, където се крие и проблема за Шауб, за 551 учени и специалисти по киберсигурност, подписали се под открито писмо до брюкселските власти, за Mozilla, Cloudflare и други компании в сектора.
Става въпрос за два члена, които Шауб, Mozilla и др. твърдят, че са внесени в последния момент и не са били дискутирани със засегнатите от тях – задължението към браузърите да одобряват серификати и крисптографски ключове, които не са минали тяхната проверка и невъзможността да снемат доверието си от тези сертификати, които ще идват от страна на страните-членки на ЕС. Другият проблем тук се казва QWACs – квалифицирани удостоверителни сертификати на уебсайтове (qualified website authentication certificates). Като цяло, проблемите, за които говорят Шауб, Mozilla и другите са две категории. Първата е, че се нарушава една система, която години наред вече работи безпроблемно и е плод на съгласието на създателите на браузъри и сертификационните органи в SA/Browser Forum организацията. Според новите правила издателите на сертификати ще трябва да преминават наново всяка година оценка от европейските власти, за да могат да бъдат квалифицирани като QWACs.
„Под настоящата система на сертификация, браузърите управляват свои собствени програми за списъка с доверени сертификати, издавани от издателите на сертификати (root store programs), за да контролират сигурността и степента на доверие на такъв издател. Отговорността за разпознаването на сертификатите и ключовете от доверени издатели, както и правото да отказват да разпознаят като доверени издатели, на които вярват е на браузърите“, пише Шауб. Но намесата в този процес на ЕС и по-точно на Европейския институт по стандартизация (European Telecommunications Standards Institute, ETSI) пренаписва правилата.
„Това подкопава възможността на уеб браузърите да политики по удостоверяване, които са били ефективни в миналото и по същество поставя ограничения по отношение на това доколко съвестно браузърите могат да защитават Интернет“, допълва той. По новите правила, ако бъде засечена някакъв вид злоупотреба от даден QUAC издател, те няма да могат да оттеглят доверието си от него и не могат да го държат отговорен за действията му – жизненоважна проверка, на която много граждани разчитат, за да се чувстват защитени онлайн, допълва Шауб. И извън хаоса, който ще се създаде в един процес, доказал се през годините, че работи ефективно, има и втора категория притеснения, за която всички критици на законопроекта говорят – безконтролната власт, която получават правителства и държави над нещо, над което не трябва да получават контрол. За това пишат не само Шауб и тези 551 специалисти по сигурност и представители на академичната общност, но и предупреждават Mozilla в остро критична публикация от ноември, която наскоро е била обновена.
„Тези промени разширяват по един радикален начин способността на европейските правителства да следят своите граждани като си гарантират, че криптографските ключове под правителствен контрол може да се използват за пресичане на уебтрафика в целия ЕС. Всяка страна-членка получава възможността да определи криптографски ключове за влагане в уеб браузърите и на тях им се отказва да оттеглят доверието си в тези ключове без правителствено разрешение“, пишат Mozilla. Няма да има никакъв контрол над тези ключове и това, което се прави с тях. Mozilla изразяват особено силно притеснение от ролята на ETSI в целия процес – организация, която, както посочват те, притежават история в създаването на предварително компрометирани криптографски стандарти, както и със създаването на специална комисия в границите на организацията, която отговаря за разработването на стандарти за юридически законни начини на пресичане на комуникациите. Но не е и задължително следенето или някакви подобни действия да са преднамерени, за да вредят.
Шауб обяснява, че тъй като сертифициращите органи на една страна ще бъдат признавани от целия ЕС, то допусната от тях грешка (умишлено или не) ще засегне интернет потребителите в целия блок. „Една погрешна стъпка в една държава може да застраши сигурността и поверителността на личните данни на всеки интернет потребител на континента, независимо от територията, от която те използват Интернет“, пише той. Шауб припомня, че до 2011, правителствата по света е било възможност да работят с издателите на сертификати да следят криптирания интернет трафик. От 2011 обаче са нанесени строги правила за контрол и сигурност, които предотвратяват такава възможност.
„Това, с което си имаме работа тук е един законопроект, който ще промени Интернет такъв, какъвто го познаваме и ЕС е изготвил този текст с почти никакъв външен контрол и въпреки препоръките на най-знаещите хора в онлайн индустрията. eiDAS заплашва да подкопае независимостта и сигурността на уебсайтовете и да направи от Интернет едно по-незащитено и по-несигурно място за нас“, завършва Шауб.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!