اختلال در تمدید و صدور گواهی‌های امنیتی SSL برای وب‌سایت‌های ایرانی، به‌ویژه سامانه‌های حساس مانند شبکه پرداخت کارت بانکی (شاپرک)، نگرانی‌های جدی درباره امنیت ارتباطات وب ایجاد کرده است. محدودیت‌های اعمال‌شده توسط مراجع بین‌المللی صدور گواهی (CA) مانند Let’s Encrypt، ابعاد تازه‌ای از فشارهای تکنولوژیک علیه زیرساخت‌های دیجیتال کشور را نمایان ساخته است.

به گزارش مگزین و به نقل از خبر آنلاین، بروز اختلال در تمدید و صدور گواهی‌های امنیتی SSL برای وب‌سایت‌ها و سامانه‌های حساس کشور، از جمله شبکه پرداخت کارت بانکی (شاپرک)، موجی از نگرانی‌ها را درباره امنیت، پایداری و حریم خصوصی ارتباطات وب ایجاد کرده است. محدودیت‌های جدید و رفتارهای تحریمی مراجع بین‌المللی صدور گواهی (CA) مانند Let’s Encrypt، ابعاد تازه‌ای از فشارهای تکنولوژیک علیه زیرساخت‌های دیجیتال ایران را آشکار کرده است. زمانی که یک وب‌سایت نتواند گواهی امنیتی خود را تمدید کند، مرورگرها آن را غیرقابل اعتماد تشخیص داده و با نمایش هشدارهای امنیتی، مانع دسترسی عادی کاربران می‌شوند.

SSL و اهمیت زنجیره اعتماد

آرین اقبال، کارشناس امنیت شبکه، در تشریح پروتکل SSL و کاربرد آن در امنیت ارتباطات وب توضیح می‌دهد: «اس‌اس‌ال (SSL) در اصل یک لایه امنیتی برای رمزنگاری پروتکل HTTP است. در حالت عادی، پروتکل HTTP هیچ‌گونه رمزنگاری ندارد و این امر امکان شنود و دستکاری داده‌ها را توسط افراد ثالث در مسیر ارتباطی فراهم می‌کند که به آن «حمله مرد میان‌راهی» (Man-in-the-Middle) می‌گویند.»

وی افزود: «برای حفظ امنیت ارتباط، دو اقدام ضروری است؛ نخست، رمزنگاری کل ارتباط برای جلوگیری از مشاهده ترافیک و اطلاعات محرمانه و دوم، جلوگیری از تغییر محتوای ردوبدل‌شده. برای حل این چالش، مفهوم زنجیره اعتماد (Chain of Trust) در وب شکل گرفته است. در این فرآیند، سرور کلید رمزنگاری خود را برای تایید و امضا به نهادهایی می‌دهد که مورد اعتماد همگان هستند. این امضاها به‌صورت زنجیره‌وار به شرکت‌ها و صادرکنندگان اصلی گواهی (Root CAs) که برای مرورگرها و سیستم‌ها کاملاً شناخته‌شده هستند، متصل می‌شود. گواهی SSL تنها زمانی معتبر و قابل‌اعتماد است که توسط این مرجع‌های شناخته‌شده (Certificate Authorities) امضا شده باشد.»

اقبال در خصوص انواع گواهی‌های SSL بیان کرد: «به طور کلی یک کلید رمزنگاری یا به‌صورت خودامضا (Self-Signed) است یا اینکه زنجیره اعتمادی (Chain of Trust) متصل به یک مرجع صدور گواهی (CA) دارد. در حالت خودامضا، مسئولیت ارزیابی صحت کلید بر عهده خود کاربر است. اما در حالت دوم، وقتی گواهی توسط یک CA امضا شده باشد، مبنا بر این قرار می‌گیرد که کاربر به آن مرجع اعتماد دارد و هر آنچه را که توسط آن امضا شده باشد می‌پذیرد. امضا و کلیدهای اصلی مرجع‌های شناخته‌شده صدور گواهی در دنیا، به صورت پیش‌فرض در لیست داخلی سیستم‌عامل‌ها و مرورگرها قرار گرفته است.»

وی ادامه داد: «وقتی شما وب‌سایتی را باز می‌کنید، اگر زنجیره اعتماد گواهی SSL آن به یکی از این شرکت‌های معتبر در لیست مرورگر برسد، سایت بدون هیچ مشکلی باز می‌شود. اما اگر این زنجیره وجود نداشته باشد، مرورگر با نمایش یک هشدار اعلام می‌کند که صادرکننده را نمی‌شناسد. در نهایت، اگر زنجیره اعتماد غلط باشد یا در تنظیمات سرور الزام شده باشد که سایت فقط با زنجیره اعتماد کامل و صحیح روی پروتکل SSL نمایش داده شود، مرورگر اصلاً اجازه باز شدن سایت را نخواهد داد.»

تحریم‌ها و پیامدهای آن برای وب‌سایت‌های ایرانی

آرین اقبال در پاسخ به این پرسش که تحریم‌ها چه تاثیری بر وب‌سایت‌های ایرانی و مجموعه‌هایی مانند شاپرک می‌گذارند، توضیح داد: «برای دریافت امضاها و تاییدانه‌ها، شما باید در شرکت‌های صادرکننده گواهی حساب بسازید و درخواست بدهید، اما به دلیل تحریم‌ها تقریباً اکثر شرکت‌های CA دنیا با ایران کار نمی‌کنند. به همین دلیل اکثر سایت‌های ایرانی یا از Let’s Encrypt استفاده می‌کردند یا از شرکت سرتوم لهستان که تا پیش از این همکاری می‌کرد. روال از دست رفتن یک گواهی به این صورت است که شرکت صادرکننده دیگر حاضر به تایید مجدد آن نمی‌شود. اگر خبرهایی مبنی بر تحریم‌های جدید Let’s Encrypt مطرح شود، وضعیت تمدید گواهی‌ها به خطر می‌افتد.»

وی افزود: «برای وب‌سایت‌هایی مثل شاپرک هم اتفاقی که رخ می‌دهد این است که هنگام فرارسیدن زمان تمدید گواهی، چون هیچ مرجعی آن را تمدید نمی‌کند، گواهی منقضی شده و مرورگرها خطای امنیتی داده و سایت را باز نمی‌کنند. طبیعتاً این کارها را نباید به روز آخر موکول کرد و در عمل هم راهکار متفاوتی جز همان مسیرها و فرایندهای دور زدن تحریم‌ها برای دریافت امضا از یک CA وجود ندارد.»

اقبال در پاسخ به این پرسش که سیاسی شدن گواهی‌های SSL و اعمال تحریم‌ها چه تناقضی با اینترنت آزاد دارد و چه مخاطرات امنیتی ایجاد می‌کند، توضیح داد: «SSL ابزاری حیاتی برای تامین امنیت وب، جلوگیری از شنود اطلاعات و ممانعت از دستکاری داده‌هاست و باید اصول بی‌طرفی کاملاً در آن رعایت شود. این‌که چنین مجموعه‌ای دست به اقدامات تحریمی بزند واقعاً تأسف‌بار است، زیرا تبدیل یک پروتکل کاملاً فنی شبکه به ابزاری برای فشار تحریمی رفتاری غیرمنطقی است.»

به گفته این کارشناس امنیت شبکه اگر هیچ شرکتی حاضر به همکاری با ما نباشد و امکان امضای گواهی‌ها از بین برود، تمامی وب‌سایت‌ها عملاً از دید مرورگرها غیرقابل‌اعتماد می‌شوند. در چنین شرایطی تنها دو راه باقی می‌ماند؛ نخست اینکه وب‌سایت‌ها به سمت استفاده از گواهی‌های خودامضا (Self-Signed) بروند که در این حالت کاربر ناچار است بدون امکان سنجش واقعی، هر خطایی را بپذیرد. راه دوم راه اندازی یک مرجع صدور گواهی (CA) بومی و داخلی است. اقبال در آخر می‌گوید: «از آنجا که این CA داخلی در لیست پیش‌فرض مرورگرهای جهان قرار ندارد، گواهی آن باید به‌صورت دستی روی دستگاه‌ها نصب و اضافه شود. این اقدام تبعات امنیتی بسیار سنگینی دارد؛ چرا که حفظ محرمانگی کلیدهای اصلی (Root Keys) یک CA اهمیت حیاتی دارد و اگر این کلیدها به هر دلیلی لو بروند، کل ترافیک شبکه قابل شنود شده و انواع ناامنی‌های گسترده در سطح وب امکان‌پذیر خواهد شد.»

منبع: khabaronline.ir – کد خبر: 2252363