内容提要
美国制裁导致伊朗银行无法获得或续签TLS证书,现有证书被吊销,用户访问被浏览器拦截。Let's Encrypt等机构也受限。伊朗银行暂用备用域名应对,但证书仍可能被撤销。伊朗计划开发本土证书,但难获主流浏览器信任,可能需用户手动导入,存在钓鱼风险。
延伸解读
制裁如何影响TLS证书
美国财政部外国资产控制办公室的制裁指令要求美国公民和企业不得与被制裁实体交易。多数证书颁发机构位于美国或根证书机构在美国,因此无法为伊朗银行签发或续签TLS证书,甚至已签发的证书也可能被吊销。这导致伊朗银行无法提供受主流浏览器信任的HTTPS连接,用户访问时被浏览器拦截。
Let's Encrypt的应对与限制
全球最大的证书颁发机构Let's Encrypt也受制裁影响,于2026年6月23日更新用户协议,不能向被制裁实体颁发证书,除非获得许可。但非政府用户在特定授权范围内仍可申请证书。简言之,伊朗政府相关实体、银行等不能继续使用Let's Encrypt的证书,包括申请、续期或继续使用。
备用域名的临时方案与局限
伊朗银行和金融机构的临时替代方案是注册并使用备用域名,因为原域名公开易被撤销证书,而备用域名可能尚未被美国盯上,暂时能正常申请和签发证书。但这种方法没有实际意义,一旦证书颁发机构意识到新域名属于被制裁实体,证书仍会被撤销。
本土证书的挑战与风险
伊朗计划开发本土证书,但难度很高。签发证书本身简单,问题在于伊朗的证书颁发机构无法获得主流浏览器信任。要解决这个问题,需要用户使用信任伊朗证书的浏览器,然后才能用根证书签发下级证书。这可能引发混乱:银行要求用户使用特定浏览器或手动导入根证书,这些环节容易产生钓鱼问题,潜在安全隐患很大。
Q&A
为什么伊朗银行无法获得或续签TLS证书?
因为美国财政部外国资产控制办公室(OFAC)实施的制裁指令要求美国公民和企业不得与被制裁实体进行任何交易。多数证书颁发机构位于美国或根证书颁发机构位于美国,因此无法为伊朗银行和金融机构签发证书,甚至已签发的证书也可能被吊销。
Let's Encrypt是否也受到美国制裁影响?
是的。Let's Encrypt在2026年6月23日更新了用户使用协议,受OFAC制裁指令影响,不能向任何被制裁的实体颁发证书,除非获得许可。伊朗政府相关的实体、银行或其他有关实体都不能继续使用Let's Encrypt签发证书,包括申请、续期或继续使用。
伊朗银行目前如何应对证书失效问题?
伊朗银行和金融机构的临时替代方案是注册并使用备用域名。因为被制裁实体的原域名公开且容易被撤销证书,临时换的备用域名可能还没被美国盯上,所以暂时还能正常申请和签发证书。
伊朗开发本土证书面临哪些困难?
签发证书本身很简单,但伊朗的证书颁发机构无法获得主流浏览器信任。要解决这个问题,首先需要用户使用信任伊朗证书的浏览器,其次才能使用根证书签发下级证书。因此本土证书可能无法获得主流浏览器信任,需要用户手动下载证书导入或使用本土开发的浏览器。
使用本土证书可能带来哪些安全风险?
可能会出现混乱情况:银行要求用户使用特定浏览器或下载根证书手动导入到系统,这些环节很容易出现钓鱼问题,所以潜在安全隐患也非常大。
美国制裁如何影响伊朗银行提供HTTPS连接?
由于证书颁发机构无法为伊朗银行签发证书或吊销现有证书,伊朗银行无法提供受主流浏览器信任的HTTPS连接,导致用户访问时直接被浏览器拦截。