Замок честности оказался наклейкой за три копейки
Хакеры получили поддельные TLS-сертификаты для Google и других сервисов, как сообщает Ars Technica.
Хакеры добыли поддельные TLS-сертификаты для Google — и это не взлом шифрования, а покупка доверия в розницу у тех, кто его официально выдаёт. Шифр остался целым, сломался ярлык, наклеенный сверху. Разница принципиальная: взламывать теперь нечего, достаточно убедить систему, что ты и есть система.
Вся защита интернета держится на горстке удостоверяющих центров, которых браузеры назначили арбитрами честности без их согласия и без нашего. Ошибка одного открывает дверь сразу везде, а отвечает за это никто: сертификат отзывают, инцидент объявляют исчерпанным, будни продолжаются. Проверка подлинности сайта устроена как круговая порука, где все ручаются друг за друга и никто ни за что не платит.
Выигрывает индустрия, торгующая доверием по тарифам: простой сертификат, сертификат с проверкой организации, сертификат с зелёной строкой в браузере. Чем дороже тариф, тем убедительнее выглядит подделка, если оплатить её по прайсу. Фишинг перестал быть ремеслом и стал закупкой.
Я открывал однажды две вкладки рядом: настоящий банк и его копию. Замки были одинаковые, отличались три буквы в адресе, до которых глаз не доходит. Замок в браузере никогда не означал «здесь честно» — он означал «здесь кто-то заплатил за замок», и нас годами учили смотреть на замочек, а не на имя хозяина.
Печать на бумаге подтверждает не правду, а наличие печати. Замок на двери рассказывает о слесаре, а не о хозяине.