2 poin oleh GN⁺ 2023-11-03 | 1 komentar | Bagikan ke WhatsApp
  • Perubahan yang mendekati naskah final regulasi eIDAS UE telah disepakati dalam negosiasi trilog tertutup, dan klausul yang mewajibkan peramban web di Eropa memercayai otoritas sertifikat serta kunci enkripsi pilihan pemerintah UE ditambahkan belakangan
  • Klausul ini membuka jalan bagi kunci yang dikendalikan pemerintah untuk digunakan dalam penyadapan lalu lintas web terenkripsi, dan membuat peramban tidak dapat mencabut kepercayaan terhadap kunci tersebut tanpa izin pemerintah
  • Negara anggota UE dapat menerbitkan sertifikat situs web yang juga berdampak pada warga di luar negaranya sendiri, tanpa adanya mekanisme pengawasan independen atas kunci yang disetujui dan cara penggunaannya
  • Pemeriksaan keamanan oleh peramban dibatasi hanya pada yang telah disetujui sebelumnya oleh badan standar UE ETSI, sementara riwayat ETSI dalam standar kriptografi dan kelompok kerja khusus teknologi penyadapan meningkatkan kekhawatiran soal kepercayaan
  • Lebih dari 500 pakar dan peneliti keamanan siber, organisasi masyarakat sipil, serta Linux Foundation, Mullvad, DNS0.EU, Mozilla, dan lainnya menuntut penghentian perubahan Article 45 dan perlindungan sistem kepercayaan keamanan web

Kewajiban bagi peramban untuk memercayai otoritas sertifikat pemerintah

  • Naskah regulasi eIDAS yang hampir final disepakati di antara perunding trilog yang mewakili lembaga-lembaga utama UE setelah proses legislasi selama bertahun-tahun
  • Klausul baru diperkenalkan dalam rapat tertutup baru-baru ini, dan sebelum dipublikasikan, rencananya akan diajukan kepada publik dan parlemen sebelum akhir tahun sebagai proses persetujuan yang pada dasarnya formal
  • Semua peramban web yang didistribusikan di Eropa harus memercayai otoritas sertifikat dan kunci enkripsi yang dipilih pemerintah UE
  • Negara anggota UE dapat menetapkan kunci enkripsi yang akan didistribusikan ke peramban, dan peramban tidak dapat mencabut kepercayaan terhadap kunci tersebut tanpa izin pemerintah

Risiko yang dapat berujung pada penyadapan lalu lintas web

  • Perubahan ini memungkinkan kunci enkripsi yang dikendalikan pemerintah digunakan untuk mencegat lalu lintas web terenkripsi di seluruh UE, sehingga secara signifikan memperluas kemampuan pemerintah UE untuk mengawasi warga
  • Pemerintah negara anggota UE mana pun dapat menerbitkan sertifikat situs web yang digunakan untuk penyadapan dan pengawasan
    • Ini juga dapat berlaku bagi warga UE yang tidak tinggal di, atau tidak memiliki hubungan dengan, negara anggota penerbit
    • Tidak ada mekanisme pengawasan atau penyeimbang independen atas kunci yang disetujui negara anggota dan cara penggunaannya
  • Di beberapa negara anggota, kepatuhan terhadap supremasi hukum tidak merata, dan kasus pemaksaan oleh polisi rahasia untuk tujuan politik telah terdokumentasi, sehingga kekhawatiran meningkat

Struktur yang hanya mengizinkan pemeriksaan yang disetujui ETSI

  • Naskah tersebut mencegah peramban menerapkan pemeriksaan keamanan pada kunci dan sertifikat UE, dengan pengecualian hanya untuk pemeriksaan yang telah disetujui sebelumnya oleh badan standar TI UE ETSI
  • Struktur kaku seperti ini dapat menjadi masalah bagi institusi mana pun, dan badan standar yang dikendalikan pemerintah sangat rentan terhadap ketidaksesuaian insentif di bidang kriptografi
  • ETSI menimbulkan kekhawatiran soal kepercayaan karena riwayatnya dalam membuat standar kriptografi yang bermasalah
    • Contoh terkait yang disebutkan meliputi kritik EFF terhadap ETSI TLS, backdoor radio polisi TETRA, dan backdoor enkripsi ponsel pada 1990-an
    • ETSI juga memiliki kelompok kerja yang sepenuhnya berfokus pada pengembangan teknologi penyadapan

Kekosongan peninjauan akibat proses tertutup

  • Naskah tersebut diperkenalkan secara tertutup pada tahap akhir proses legislasi, sehingga juga membebani norma demokratis Eropa
  • Kesepakatan itu sendiri diumumkan secara publik pada akhir Juni, tetapi pengumuman tersebut tidak menyebut sertifikat situs web dan tidak membahas klausul baru
  • Organisasi masyarakat sipil, akademisi, dan publik umum sulit meninjau atau bahkan mengetahui keberadaan undang-undang yang disetujui perwakilan mereka dalam rapat tertutup

Penolakan dari pakar, masyarakat sipil, dan industri, serta proses yang tersisa

1 komentar

 
GN⁺ 2023-11-03
Opini Hacker News
  • Jika ada yang mencoba mengatakan inti rancangan undang-undang ini bukan pengawasan, maka pengawasan memang inti utamanya
    Baru-baru ini Jerman juga mencoba melakukan serangan man-in-the-middle terhadap pengguna jabber.ru[1], dan jika ada otoritas sertifikat yang bisa dipaksa menerbitkan sertifikat apa pun, jelas itu akan dipakai untuk tujuan pengawasan
    [1] https://notes.valdikss.org.ru/jabber.ru-mitm/

    • eIDAS muncul karena ada banyak standar yang saling bertentangan untuk sertifikat elektronik, dan ini adalah upaya untuk menyatukan standar-standar tersebut
      Ketentuan bahwa browser harus menambahkan otoritas sertifikat tertentu bisa saja untuk keperluan mata-mata, tetapi eIDAS secara keseluruhan bukan untuk membantu pengawasan, melainkan lebih merupakan upaya menyatukan berbagai layanan sertifikat elektronik di Uni Eropa
      Misalnya, urusan perbankan, penandatanganan dokumen resmi seperti nilai sekolah, semuanya merupakan bagian dari eIDAS, dan di sini, berbeda dengan browser, tidak ada daftar otoritas sertifikat tepercaya, sehingga penting untuk memeriksa langsung informasi sertifikat guna memastikan sumbernya benar
      Di sisi browser, tampaknya mereka sudah memiliki standar sendiri yang dianggap lebih baik daripada eIDAS sehingga tidak ingin menerapkannya; dan dibanding teori konspirasi, penjelasan yang lebih sesuai dengan pisau cukur Occam adalah bahwa Uni Eropa sekadar menambahkan “browser juga harus ikut” alih-alih mengecualikan browser saja
    • Solusi yang tepat untuk serangan man-in-the-middle bukanlah sepenuhnya menolak otoritas sertifikat negara di browser, melainkan mewajibkan certificate transparency yang independen
      Otoritas sertifikat negara Jerman sejak awal seharusnya tidak boleh menerbitkan sertifikat .ru, dan sekalipun mendapat tekanan dari badan intelijen, operator otoritas sertifikat tidak akan ingin meninggalkan catatan penyalahgunaan yang jelas di log certificate transparency
      Browser harus merapikannya dengan benar, mendukung otoritas sertifikat yang dibatasi per domain, dan juga menambahkan daftar izin selektif otoritas sertifikat untuk situs web tertentu
    • Ini tidak akan memungkinkan pengawasan secara diam-diam
      Bahkan tanpa certificate transparency, perubahan sertifikat server terlihat oleh klien, dan jika ada upaya seperti Let’s Encrypt, hal itu bisa dibuat terlihat juga oleh operator server
      UI browser juga akan menampilkan sertifikat berkualifikasi baru secara berbeda dari sertifikat yang ada, jadi saya tidak begitu yakin apakah ini benar-benar akan berhasil
      Masalah yang lebih besar adalah agar cara ini berhasil, regulasi tersebut harus memuat ketentuan yang memungkinkan penerbitan klaim palsu atas identitas yang sudah ada kepada lembaga penegak hukum atau badan keamanan
      Pada versi sebelumnya, sepertinya tidak ada isi seperti itu, dan ini juga berbeda dari KTP palsu untuk operasi penyamaran. Sebab KTP semacam itu umumnya untuk sosok rekaan, bukan menyamar sebagai orang nyata lain
      Detailnya baru bisa diketahui dengan membaca naskah regulasi yang diusulkan, tetapi baik para legislator maupun pihak yang memicu kemarahan tampaknya menyembunyikan drafnya, seolah tidak ingin kita menilai sendiri
  • Tautan terkait:
    https://mullvad.net/en/blog/2023/11/2/eu-digital-identity-framework-eidas-another-kind-of-chat-control/
    https://alecmuffett.com/article/108139
    Masing-masing adalah tautan dari https://news.ycombinator.com/item?id=38109581 dan https://news.ycombinator.com/item?id=38109731, dan komentarnya tampaknya telah digabungkan ke sini

  • Ini memang sangat mengkhawatirkan, tetapi sebagai catatan sampingan, ini bukan rancangan undang-undang rahasia
    Semua hukum Uni Eropa dipublikasikan di situs web resmi dalam semua bahasa resmi, dan sebagian besar hukum, termasuk yang ini, harus diratifikasi secara terbuka oleh Parlemen Eropa yang dipilih langsung sebelum diberlakukan
    Saya berharap gaya clickbait sensasional seperti yang biasa terlihat di tabloid Inggris dikurangi
    Mungkin orang mengira ungkapan seperti ini membantu menyampaikan urgensi kepada publik, tetapi terus terang itu hanya membuat saya meragukan kebenaran klaim-klaim dalam artikel
    Namun dalam kasus ini saya mempercayai Mozilla, dan berharap mereka tidak memelintir isi hukumnya sendiri

    • Ungkapan bahwa ini “akan diajukan kepada publik dan parlemen sebelum akhir tahun untuk disetujui secara stempel karet” juga tidak tepat
      Parlemen Uni Eropa bukan sekadar stempel karet, dan isu ini sendiri sudah cukup serius sehingga tidak perlu clickbait dan hiperbola yang klise
    • Daripada “rancangan undang-undang rahasia”, sepertinya ungkapan yang lebih baik adalah “disepakati melalui negosiasi tertutup
      Namun mungkin itu terjadi karena ingin menuliskannya secara singkat
    • Mozilla telah menjalankan beberapa program untuk mendorong publik ikut terlibat dalam topik ini
      Saya juga melihat banyak presentasi di YouTube, tetapi meski sudah cukup lama diunggah, sejauh yang saya lihat semuanya ditonton kurang dari 100 kali
    • Saya penasaran mengapa Mozilla tidak bisa mempublikasikan perubahan yang telah disepakati
      Jika drafnya saat ini bersifat rahasia, menurut saya tidak masalah untuk membunyikan alarm
  • Bagaimana nasib browser open source? Apakah mereka akan dipaksa mengimplementasikannya?
    Apakah pemerintah akan mengaudit kode agar versi yang menghapus sertifikat pemerintah tidak bisa didistribusikan, atau apakah mereka akan melarang browser open source?
    Sekali lagi, siapa pun yang berniat melakukan sesuatu dan punya sedikit saja akal tidak akan tertangkap oleh ini. Yang terkena hanya semua orang lainnya
    Saya juga penasaran apakah ini akan terkait dengan omong kosong Google yang ingin mencegah pemodifikasian halaman web oleh pemblokir iklan dan sejenisnya. Misalnya dengan membuat orang tidak bisa menjelajahi web jika memakai browser yang tidak tersertifikasi

    • Sangat mungkin begitu
      Apple juga pernah mencoba meluncurkan fitur pemindaian CSAM di sisi klien dengan ekspektasi serupa, dan tak lama kemudian muncul usulan seperti Chatcontrol
      Untuk browser open source, lihat komentar lain di thread yang sama[1]
      [1] https://news.ycombinator.com/item?id=38110667
  • Jika usulan ini membuat khawatir, Anda juga perlu melihat daftar otoritas sertifikat yang saat ini dipercaya browser
    Semua otoritas sertifikat itu dapat menerbitkan sertifikat palsu yang dipercaya browser, dan bisa digunakan untuk serangan man-in-the-middle
    Misalnya, di antara otoritas sertifikat yang disertakan di Firefox, nama seperti Beijing Certificate Authority, China Financial CA, dan Guang Dong CA bisa terasa menggelisahkan
    Sistem otoritas sertifikat pada browser pada dasarnya sudah rusak; jika aktor negara dapat menyadap trafik IP dengan kerja sama ISP dan membuat sertifikat palsu dengan kerja sama otoritas sertifikat, mereka bisa melihat seluruh trafik

    • Benar, tetapi ada perbedaan penting
      Browser utama seperti Chrome, Safari, dan Edge hanya menerima sertifikat yang dipublikasikan di log transparansi sertifikat
      Jika diketahui bahwa suatu otoritas sertifikat menerbitkan sertifikat untuk serangan man-in-the-middle, browser akan segera mencabut kepercayaannya
      Karena itu, menggunakan sistem otoritas sertifikat yang ada untuk serangan man-in-the-middle secara realistis tidak mudah
      Sebaliknya, usulan eIDAS membuat browser tidak bisa tidak mempercayai otoritas sertifikat yang digunakan untuk serangan man-in-the-middle, dan melarang pemeriksaan wajib seperti transparansi sertifikat kecuali jika EU menyetujuinya
      Ini menciptakan sistem yang sangat praktis untuk serangan man-in-the-middle oleh pemerintah
    • Fakta bahwa Beijing CA menerbitkan sertifikat palsu bukan berarti pelaku jahat tiba-tiba dapat mendekripsi semua trafik internet
      Pertama-tama, mereka harus mengakses layanan yang menggunakan sertifikat semacam itu
      Sebagai eksperimen yang menarik, mungkin bisa dicoba mencatat semua sertifikat dari situs yang biasa digunakan selama sekitar sebulan lalu melihat apakah ada item mencurigakan
      Saya tidak tahu apakah ada ekstensi yang memungkinkan eksperimen seperti itu, tetapi daftar hasilnya akan jauh lebih berguna
    • Saya penasaran apa akibatnya bagi orang yang tinggal di dunia Barat jika menghapus atau tidak mempercayai otoritas sertifikat seperti Beijing Certificate Authority, China Financial CA, dan Guang Dong CA
    • Menurut saya ini soal asumsi
      Jika komunikasinya melewati Tiongkok daratan, kita harus berasumsi bahwa semua trafik internet dipantau secara aktif dengan cara yang jauh lebih mudah daripada lewat otoritas sertifikat
      Sebaliknya, di EU asumsi seperti itu jelas kurang tepat, dan saya juga tidak berpikir pemerintah Tiongkok memaksa Firefox untuk mempercayai otoritas sertifikat melalui hukum. Ironisnya begitu
    • Forum Browser/Certificate Authority menangani masalah ini dengan mewajibkan semua penerbitan dicatat di log transparansi sertifikat
      Kewajiban EU tampaknya hampir tidak memiliki persyaratan seperti itu, tetapi tetap memaksa penyertaan sertifikat root
      Jadi pendekatan Forum Browser/Certificate Authority dan eIDAS tidak bisa dianggap sama
  • Sebagai orang di EU yang cukup memahami teknologi, saya ingin menambahkan satu sudut pandang yang bisa mendukung RUU ini. Ini belum tentu posisi saya, dan saya masih menahan penilaian
    Administrasi digital di negara kami telah membuat hidup jauh lebih mudah
    Kartu identitas sudah diwajibkan sejak puluhan tahun lalu, tetapi sekarang ada chip berisi sertifikat untuk autentikasi, tanda tangan, dan sebagainya; berkat itu, dari rumah kita bisa memeriksa pajak, mengisi formulir pemerintah, mengecek denda lalu lintas, dan menandatangani dokumen resmi
    Sepemahaman saya, ini bergantung pada user agent yang menerima otoritas sertifikat tertentu, dan begitu penting sampai jika otoritas sertifikat tidak mutakhir atau tidak dikenali, browser akan memblokir akses ke sebagian situs administrasi
    RUU ini tampaknya menyerahkan sebagian infrastruktur otoritas sertifikat kepada kewenangan yang dikelola pemerintah
    Seperti yang sering terjadi pada legislasi terkait EU, kewenangan yang sebelumnya ada pada perusahaan swasta, biasanya perusahaan AS, dipaksa dialihkan ke pemerintah EU
    Jika kepercayaan kepada pemerintah lebih tinggi atau setidaknya sama dengan kepercayaan kepada perusahaan swasta, ini mungkin tidak terdengar terlalu buruk
    Saya tidak bermaksud mengatakan benar atau salah, tetapi ini mungkin membantu memahami mengapa banyak orang di EU tidak terlalu menentang RUU seperti ini

    • Anda perlu membaca surat terbukanya. Ini lebih buruk dari itu
      RUU ini membuat otoritas sertifikat pemerintah tersebut tidak bisa ditolak, dan juga menyediakan sarana pelacakan aktivitas
      Pada dasarnya ini mirip dengan memberi negara EU yang paling tidak Anda percayai akses ke riwayat browsing dan sebagian trafik yang didekripsi
      Cakupannya bisa saja dipersempit, tetapi melihat efeknya, mungkin sebenarnya bukan itu yang diinginkan
    • Saya juga melihatnya mirip
      Sebagian besar keributan tampaknya berasal dari pemaksaan pemerintah masuk ke infrastruktur otoritas sertifikat, dan dari dampaknya yang menjangkau sampai ke luar EU
      Mengenai yang terakhir, memang selalu terasa aneh bahwa semua root store pada dasarnya menyertakan ratusan otoritas sertifikat dari seluruh dunia
      Pada dasarnya diasumsikan bahwa kita mempercayai semuanya secara sama: perusahaan besar seperti Google dan Amazon, negara seperti Staat der Nerderlanden, serta lembaga yang terasa meragukan seperti kantor pos Hongkong
      Jadi tidak mengherankan jika semua orang bereaksi keras ketika EU mengatakan ingin menaruh satu kursi lagi di meja ini
      Bukankah lebih masuk akal jika pengguna memiliki lebih banyak kontrol dan tanggung jawab atas sertifikat di root store? Bukankah lebih baik membatasi otoritas sertifikat pada domain tertentu?
      Jika otoritas sertifikat yang disetujui EU hanya menjamin keaslian layanan EU dan tidak bisa menjamin situs toko atau whitehouse.gov, itu bisa diterima
      Saya selalu merasa lebih masuk akal jika otoritas sertifikat jauh lebih dibatasi pada kasus penggunaan kepercayaan tertentu
    • Ini bukan sekadar menambahkan beberapa otoritas sertifikat agar situs pajak bisa dipercaya
      Ini tampaknya dimaksudkan untuk menggantikan semua otoritas sertifikat sehingga EU dapat melihat isi semua trafik yang diproksikan ke dalam dan ke luar negara
      Sepertinya tidak satu pun dari itu akan benar-benar efektif terhadap orang-orang jahat sungguhan
    • Ada beberapa hal yang membuat saya berpikir
      Jika otoritas sertifikat adalah perusahaan atau nirlaba, kepercayaan adalah produknya; jika Let’s Encrypt mengacaukannya, pelanggan bisa pindah ke tempat lain
      Di EU, kemungkinan mereka akan berusaha memasang sertifikat otoritas sertifikat dari semua negara anggota di semua browser, yang berarti pemerintah negara anggota A dapat melakukan serangan man-in-the-middle terhadap koneksi warga negara anggota B
      Sekalipun sebuah situs web mendapatkan sertifikat dari penyedia saat ini, pemerintah EU mana pun dapat melakukan serangan man-in-the-middle terhadap pengguna tanpa sepengetahuan perusahaan
      Saya juga meragukan seberapa besar ini benar-benar membantu jika secara teknis RUU itu bisa diakali. “Penjahat” juga akan memperhatikan hal seperti menggunakan browser yang sesuai
    • Browser tidak perlu menerima otoritas sertifikat tertentu
      Jika suatu situs pemerintah ingin menggunakan otoritas sertifikatnya sendiri, itu persoalan terpisah, dan yang penting untuk verifikasi identitas adalah kunci yang tersimpan di kartu identitas
  • Mengutip dari sumber asli:
    https://data.consilium.europa.eu/doc/document/ST-14959-2022-INIT/en/pdf
    Pasal 45 ayat 2 menyatakan bahwa “sertifikat terkualifikasi untuk autentikasi situs web sebagaimana dimaksud pada ayat 1 harus diakui oleh peramban web.”
    Selain itu, peramban web harus menampilkan data identitas yang disediakan dengan cara tersebut secara ramah pengguna, dan kecuali usaha mikro dan kecil selama lima tahun pertama sejak mulai beroperasi sebagai penyedia layanan penjelajahan web, mereka harus mendukung sertifikat terkualifikasi untuk autentikasi situs web serta memastikan interoperabilitas.
    Pasal 45a ayat 3 menyatakan bahwa atestasi elektronik terkualifikasi atas atribut yang diterbitkan di satu negara anggota harus diakui sebagai atestasi elektronik terkualifikasi juga di negara anggota lain.
    Pasal 45a ayat 4 menyatakan bahwa atestasi atribut yang diterbitkan langsung oleh badan sektor publik, atau atas nama badan tersebut, harus diakui di semua negara anggota sebagai atestasi yang diterbitkan oleh badan sektor publik tersebut.

    • Redaksi itu sudah hampir berusia 1 tahun.
      Dalam trilog baru-baru ini, ayat 45(2a) ditambahkan, tetapi belum dipublikasikan; karena itulah muncul keluhan soal kerahasiaannya.
      Hal ini juga diisyaratkan dalam surat terbuka (https://eidas-open-letter.org).
      RUU yang diusulkan, melalui Pasal 45 ayat 2a, juga mencegah diperkenalkannya pemeriksaan keamanan saat memverifikasi sertifikat yang digunakan untuk lalu lintas web terenkripsi.
      Dengan redaksi saat ini, tidak ada persyaratan wajib apa pun selain yang ditentukan dalam standar ETSI yang dapat diterapkan pada sertifikat situs web UE.
      Ini mengerikan. Sebab, jika UE tidak menyetujuinya, peramban bisa saja dilarang mewajibkan Certificate Transparency, melarang algoritma hash lemah seperti SHA-1, atau mewajibkan kunci tahan-kuantum.
    • Seharusnya dibuat satu otoritas sertifikat UE, dan semua negara memiliki otoritas sertifikat turunan di bawahnya.
      Dengan begitu, daftar peramban hanya perlu menambahkan satu otoritas sertifikat, dan bila perlu dapat ditambahkan/dihapus, atau hanya ditambahkan saat berinteraksi dengan pemerintah lalu dihapus dari peramban setelah selesai.
      Untuk pengguna nonteknis pun, sepertinya seseorang bisa membuat program yang melakukannya secara otomatis. Cukup dua tombol: “perlu akses pemerintah” dan “sekarang tidak ingin akses pemerintah lagi”.
    • Sertifikat eIDAS boleh saja diizinkan, tetapi harus dibatasi ke domain tingkat teratas kode negara yang sesuai dengan yurisdiksi penerbit sertifikat.
  • Pada dasarnya, seluruh masalah eIDAS bermuara pada satu hal. Kepercayaan tidak bisa dipaksakan.
    Jika dipaksakan, itu bukan kepercayaan. Itu sesuatu yang lain.
    Mewajibkan peramban untuk “memercayai” otoritas sertifikat tertentu berarti merusak seluruh model kepercayaan internet.
    Yang membuat penasaran adalah apakah mereka benar-benar tidak memahami hal ini, memahaminya tetapi tidak peduli, atau justru memang berkepentingan aktif untuk menghancurkan kepercayaan itu.

  • India juga sedang menyiapkan rancangan undang-undang yang mewajibkan sistem operasi dan peramban menyertakan otoritas sertifikat negaranya, dan juga telah memulai tantangan peramban web sendiri https://iwbdc.in/
    Otoritas sertifikat India pernah dicabut karena penerbitan tanpa izin https://pkic.org/2014/07/24/in-the-wake-of-unauthorized-certificate-issuance-by-the-indian-ca-nic-can-government-cas-still-be-considered-trusted-third-parties/

    • Saat membaca situsnya, saya sempat bertanya-tanya format seperti ₹ 3,41,00,000 itu apa.
      Berkat itu saya jadi mengetahui sistem penulisan angka India, dan satu bata lagi ditambahkan ke tembok “lokalisasi itu sulit”.
      https://en.m.wikipedia.org/wiki/Indian_numbering_system
    • Di antara persyaratannya ada “harus dapat menandatangani dokumen secara digital di peramban menggunakan token kriptografis” dan “dukungan Web3”.
      Maksudnya apa sebenarnya? Apakah ini kompetisi serius yang disponsori pemerintah?
  • Jika sertifikat yang diterbitkan oleh otoritas sertifikat itu terhubung ke layanan Certificate Transparency yang independen dari UE, dan dibatasi pada domain tingkat teratas negara tertentu, itu sepenuhnya baik-baik saja.
    Setelah banyak situs web Rusia, bahkan bank terbesarnya, secara praktis kehilangan akses ke infrastruktur otoritas sertifikat yang digunakan peramban umum, menurut saya tidak ada orang yang bisa dengan jujur mengatakan bahwa keadaan saat ini cukup tangguh.
    Jadi UE tampaknya sedang melakukan lindung nilai terhadap potensi risiko infrastruktur.
    Untuk mengurangi risiko serangan man-in-the-middle, menurut saya Certificate Transparency dan pembatasan otoritas sertifikat ke domain tingkat teratas tertentu saja sudah cukup; misalnya, mencegah otoritas sertifikat RU hipotetis menerbitkan sertifikat .eu atau .com.

    • Soal Rusia, SberBank yang digunakan mayoritas penduduk secara sukarela beralih ke otoritas sertifikat yang dikendalikan pemerintah Rusia.
      Langkah ini bertujuan memaksa orang memasang sertifikat otoritas sertifikat tersebut dengan dalih palsu, sehingga negara dapat memutus dan mengintip HTTPS bila diperlukan.
      Tujuannya terlalu jelas, dan sama sekali tidak ada hubungannya dengan ketangguhan infrastruktur.
      Mereka hanya ingin merampas privasi internet masyarakat.