اختلال در تمدید و صدور گواهیهای امنیتی SSL برای وبسایتهای ایرانی، بهویژه سامانههای حساس مانند شبکه پرداخت کارت بانکی (شاپرک)، نگرانیهای جدی درباره امنیت ارتباطات وب ایجاد کرده است. محدودیتهای اعمالشده توسط مراجع بینالمللی صدور گواهی (CA) مانند Let’s Encrypt، ابعاد تازهای از فشارهای تکنولوژیک علیه زیرساختهای دیجیتال کشور را نمایان ساخته است.
به گزارش مگزین و به نقل از خبر آنلاین، بروز اختلال در تمدید و صدور گواهیهای امنیتی SSL برای وبسایتها و سامانههای حساس کشور، از جمله شبکه پرداخت کارت بانکی (شاپرک)، موجی از نگرانیها را درباره امنیت، پایداری و حریم خصوصی ارتباطات وب ایجاد کرده است. محدودیتهای جدید و رفتارهای تحریمی مراجع بینالمللی صدور گواهی (CA) مانند Let’s Encrypt، ابعاد تازهای از فشارهای تکنولوژیک علیه زیرساختهای دیجیتال ایران را آشکار کرده است. زمانی که یک وبسایت نتواند گواهی امنیتی خود را تمدید کند، مرورگرها آن را غیرقابل اعتماد تشخیص داده و با نمایش هشدارهای امنیتی، مانع دسترسی عادی کاربران میشوند.
SSL و اهمیت زنجیره اعتماد
آرین اقبال، کارشناس امنیت شبکه، در تشریح پروتکل SSL و کاربرد آن در امنیت ارتباطات وب توضیح میدهد: «اساسال (SSL) در اصل یک لایه امنیتی برای رمزنگاری پروتکل HTTP است. در حالت عادی، پروتکل HTTP هیچگونه رمزنگاری ندارد و این امر امکان شنود و دستکاری دادهها را توسط افراد ثالث در مسیر ارتباطی فراهم میکند که به آن «حمله مرد میانراهی» (Man-in-the-Middle) میگویند.»
وی افزود: «برای حفظ امنیت ارتباط، دو اقدام ضروری است؛ نخست، رمزنگاری کل ارتباط برای جلوگیری از مشاهده ترافیک و اطلاعات محرمانه و دوم، جلوگیری از تغییر محتوای ردوبدلشده. برای حل این چالش، مفهوم زنجیره اعتماد (Chain of Trust) در وب شکل گرفته است. در این فرآیند، سرور کلید رمزنگاری خود را برای تایید و امضا به نهادهایی میدهد که مورد اعتماد همگان هستند. این امضاها بهصورت زنجیرهوار به شرکتها و صادرکنندگان اصلی گواهی (Root CAs) که برای مرورگرها و سیستمها کاملاً شناختهشده هستند، متصل میشود. گواهی SSL تنها زمانی معتبر و قابلاعتماد است که توسط این مرجعهای شناختهشده (Certificate Authorities) امضا شده باشد.»
اقبال در خصوص انواع گواهیهای SSL بیان کرد: «به طور کلی یک کلید رمزنگاری یا بهصورت خودامضا (Self-Signed) است یا اینکه زنجیره اعتمادی (Chain of Trust) متصل به یک مرجع صدور گواهی (CA) دارد. در حالت خودامضا، مسئولیت ارزیابی صحت کلید بر عهده خود کاربر است. اما در حالت دوم، وقتی گواهی توسط یک CA امضا شده باشد، مبنا بر این قرار میگیرد که کاربر به آن مرجع اعتماد دارد و هر آنچه را که توسط آن امضا شده باشد میپذیرد. امضا و کلیدهای اصلی مرجعهای شناختهشده صدور گواهی در دنیا، به صورت پیشفرض در لیست داخلی سیستمعاملها و مرورگرها قرار گرفته است.»
وی ادامه داد: «وقتی شما وبسایتی را باز میکنید، اگر زنجیره اعتماد گواهی SSL آن به یکی از این شرکتهای معتبر در لیست مرورگر برسد، سایت بدون هیچ مشکلی باز میشود. اما اگر این زنجیره وجود نداشته باشد، مرورگر با نمایش یک هشدار اعلام میکند که صادرکننده را نمیشناسد. در نهایت، اگر زنجیره اعتماد غلط باشد یا در تنظیمات سرور الزام شده باشد که سایت فقط با زنجیره اعتماد کامل و صحیح روی پروتکل SSL نمایش داده شود، مرورگر اصلاً اجازه باز شدن سایت را نخواهد داد.»
تحریمها و پیامدهای آن برای وبسایتهای ایرانی
آرین اقبال در پاسخ به این پرسش که تحریمها چه تاثیری بر وبسایتهای ایرانی و مجموعههایی مانند شاپرک میگذارند، توضیح داد: «برای دریافت امضاها و تاییدانهها، شما باید در شرکتهای صادرکننده گواهی حساب بسازید و درخواست بدهید، اما به دلیل تحریمها تقریباً اکثر شرکتهای CA دنیا با ایران کار نمیکنند. به همین دلیل اکثر سایتهای ایرانی یا از Let’s Encrypt استفاده میکردند یا از شرکت سرتوم لهستان که تا پیش از این همکاری میکرد. روال از دست رفتن یک گواهی به این صورت است که شرکت صادرکننده دیگر حاضر به تایید مجدد آن نمیشود. اگر خبرهایی مبنی بر تحریمهای جدید Let’s Encrypt مطرح شود، وضعیت تمدید گواهیها به خطر میافتد.»
وی افزود: «برای وبسایتهایی مثل شاپرک هم اتفاقی که رخ میدهد این است که هنگام فرارسیدن زمان تمدید گواهی، چون هیچ مرجعی آن را تمدید نمیکند، گواهی منقضی شده و مرورگرها خطای امنیتی داده و سایت را باز نمیکنند. طبیعتاً این کارها را نباید به روز آخر موکول کرد و در عمل هم راهکار متفاوتی جز همان مسیرها و فرایندهای دور زدن تحریمها برای دریافت امضا از یک CA وجود ندارد.»
اقبال در پاسخ به این پرسش که سیاسی شدن گواهیهای SSL و اعمال تحریمها چه تناقضی با اینترنت آزاد دارد و چه مخاطرات امنیتی ایجاد میکند، توضیح داد: «SSL ابزاری حیاتی برای تامین امنیت وب، جلوگیری از شنود اطلاعات و ممانعت از دستکاری دادههاست و باید اصول بیطرفی کاملاً در آن رعایت شود. اینکه چنین مجموعهای دست به اقدامات تحریمی بزند واقعاً تأسفبار است، زیرا تبدیل یک پروتکل کاملاً فنی شبکه به ابزاری برای فشار تحریمی رفتاری غیرمنطقی است.»
به گفته این کارشناس امنیت شبکه اگر هیچ شرکتی حاضر به همکاری با ما نباشد و امکان امضای گواهیها از بین برود، تمامی وبسایتها عملاً از دید مرورگرها غیرقابلاعتماد میشوند. در چنین شرایطی تنها دو راه باقی میماند؛ نخست اینکه وبسایتها به سمت استفاده از گواهیهای خودامضا (Self-Signed) بروند که در این حالت کاربر ناچار است بدون امکان سنجش واقعی، هر خطایی را بپذیرد. راه دوم راه اندازی یک مرجع صدور گواهی (CA) بومی و داخلی است. اقبال در آخر میگوید: «از آنجا که این CA داخلی در لیست پیشفرض مرورگرهای جهان قرار ندارد، گواهی آن باید بهصورت دستی روی دستگاهها نصب و اضافه شود. این اقدام تبعات امنیتی بسیار سنگینی دارد؛ چرا که حفظ محرمانگی کلیدهای اصلی (Root Keys) یک CA اهمیت حیاتی دارد و اگر این کلیدها به هر دلیلی لو بروند، کل ترافیک شبکه قابل شنود شده و انواع ناامنیهای گسترده در سطح وب امکانپذیر خواهد شد.»
منبع: khabaronline.ir – کد خبر: 2252363
