ماجرای ابطال گواهیهای امنیتی سایتهای ایرانی حالا از یک مشکل فنی ساده فراتر رفته و به یکی از جدیترین چالشهای امنیتی خدمات آنلاین کشور تبدیل شده است.
طی هفتههای اخیر، تعدادی از وبسایتها و سرویسهای ایرانی با لغو یا بیاعتبار شدن گواهیهای SSL خود از سوی تأمینکنندگان خارجی مواجه شدهاند؛ اتفاقی که باعث نمایش هشدار امنیتی در مرورگر کاربران شده و دسترسی به برخی خدمات را مختل کرده است. مدیرعامل شرکت ارتباطات زیرساخت نیز اخیراً هشدار داده که این روند میتواند امنیت اطلاعات کاربران و کسبوکارهای ایرانی را تضعیف کند.
دلیل ابطال گواهی SSL سایتهای ایرانی چیست؟
# ریشه این اتفاق به محدودیتهای بینالمللی و تحریم ارائه خدمات فنی به ایران بازمیگردد. گواهی SSL/TLS توسط شرکتها و مراجع صدور گواهی دیجیتال یا CA صادر میشود و مرورگرهایی مانند Chrome، Firefox و Edge برای تشخیص معتبر بودن یک گواهی، به زنجیرهای از مراجع مورد اعتماد جهانی متکی هستند. در ماههای اخیر، برخی سرویسهای ایرانی به دلیل محدودیتهای ایجادشده برای دریافت یا تمدید گواهیهای بینالمللی، با مشکل مواجه شدهاند. گزارشهای داخلی نیز از مهاجرت برخی بانکها و سرویسهای ایرانی به سمت گواهیهای داخلی خبر میدهند.
البته دامنه این مشکل یکسان نیست و نمیتوان گفت تمام سایتهای ایرانی یا تمام گواهیهای صادرشده برای آنها باطل شدهاند. حتی در گزارشهای منتشرشده درباره این موضوع نیز تعداد دقیق سایتهای تحت تأثیر و جزئیات کامل همه صادرکنندگان گواهی اعلام نشده است. بنابراین عبارت «همه سایتهای ایرانی» از نظر فنی دقیق نیست و موضوع در حال حاضر بیشتر به مجموعهای از سایتها و سرویسهای متأثر مربوط میشود.
SSL دقیقاً چه کاری برای کاربر انجام میدهد؟
# وقتی کاربر وارد یک سایت HTTPS میشود، گواهی دیجیتال فقط برای نمایش یک علامت قفل کنار آدرس سایت نیست. گواهی به مرورگر کمک میکند مطمئن شود ارتباط رمزگذاریشده با همان دامنهای برقرار شده که کاربر قصد ورود به آن را داشته است. به زبان ساده، رمزگذاری TLS باعث میشود اطلاعات در مسیر بهصورت قابل خواندن برای افراد عادی منتقل نشود و گواهی نیز بخشی از سازوکار احراز هویت سایت در این ارتباط است.
به همین دلیل، وقتی مرورگر اعلام میکند گواهی یک سایت منقضی، نامعتبر یا لغوشده است، در واقع یک هشدار جدی درباره اعتماد به هویت سایت نمایش میدهد. مشکل زمانی جدیتر میشود که کاربران بهدلیل تکرار این هشدارها، به آنها عادت کنند و گزینههایی مانند ادامه دادن به سایت ناامن را بدون بررسی انتخاب کنند. کارشناسان داخلی نیز هشدار دادهاند که عادی شدن چنین پیامهایی میتواند اعتماد کاربران به خدمات آنلاین را کاهش دهد و زمینه را برای فیشینگ و سوءاستفاده فراهم کند.
چرا این اتفاق برای بانکها خطرناکتر است؟
# بانکها یکی از حساسترین بخشهای این ماجرا هستند، زیرا کاربران هنگام استفاده از اینترنتبانک یا نسخه وب اپلیکیشنهای بانکی، اطلاعات حساسی مانند نام کاربری، رمز عبور و اطلاعات مربوط به حساب خود را وارد میکنند. در مردادماه نیز بانک مرکزی اعلام کرد گواهی فنی ـ امنیتی برخی پایگاههای اطلاعرسانی مرتبط با این بانک از سوی تأمینکننده خارجی لغو شده و کاربران ممکن است با خطای SSL مواجه شوند. بانک مرکزی در همان اطلاعیه تأکید کرد این اتفاق به معنی حمله سایبری به زیرساخت بانک مرکزی نبوده است.
بعد از آن، گزارشهای داخلی از بروز هشدارهای امنیتی برای برخی وبسایتها و وباپلیکیشنهای بانکی منتشر شد. مشکل در اینجا فقط باز نشدن یک صفحه نیست؛ بانکها مجبور میشوند برای حفظ دسترسی کاربران، به سراغ گواهیهای جایگزین بروند و در برخی موارد حتی دامنه یا معماری دسترسی خود را تغییر دهند.
آیا باطل شدن SSL یعنی اطلاعات کاربران هک میشود؟
# خیر؛ این دو موضوع را نباید یکی دانست. ابطال یا بیاعتبار شدن گواهی به معنی این نیست که مهاجم همان لحظه میتواند اطلاعات رمزگذاریشده کاربران را بخواند یا سرور سایت را هک کند. حتی گزارشهای داخلی درباره برخی سایتهای بانکی نیز تأکید کردهاند که مشکل ایجادشده ناشی از لغو گواهی بوده و لزوماً نشانه حمله سایبری به سرور نیست.
خطر اصلی در مرحله بعد ظاهر میشود. وقتی یک سایت گواهی معتبر ندارد، مرورگر هشدار میدهد که نمیتواند هویت امنیتی آن را تأیید کند. اگر کاربر این هشدار را نادیده بگیرد، وارد محیطی میشود که اعتماد مرورگر به هویت مقصد تأیید نشده است. در چنین شرایطی، تشخیص یک سایت واقعی از نمونه جعلی میتواند برای کاربر دشوارتر شود و ریسک فیشینگ یا برخی حملات مرد میانی افزایش پیدا کند. بنابراین مشکل اصلی، تضعیف زنجیره اعتماد است، نه اینکه صرفاً «رمزگذاری از بین رفته باشد».
چرا گواهی داخلی همیشه مشکل را حل نمیکند؟
# یکی از راهکارهای مطرحشده برای مقابله با این وضعیت، استفاده از گواهیهای صادرشده توسط مراجع داخلی است. این روش میتواند برای ایجاد ارتباط رمزگذاریشده میان کاربر و سرور کاربرد داشته باشد، اما یک مشکل مهم وجود دارد: مرورگرها و سیستمعاملهای جهانی فقط به مراجع صدور گواهیای اعتماد میکنند که در فهرست ریشههای مورد اعتماد آنها قرار گرفته باشند.
به همین دلیل، ممکن است یک سایت با گواهی داخلی از نظر فنی ارتباط رمزگذاریشده داشته باشد، اما مرورگر کاربر همچنان آن را بهعنوان گواهی مورد اعتماد شناسایی نکند و هشدار نمایش دهد. گزارشهای داخلی درباره بانکها نیز به همین تفاوت اشاره کردهاند؛ یعنی رمزگذاری ارتباط با اعتماد مرورگر به صادرکننده گواهی یکسان نیست.