SSL سایت‌های ایرانی یکی‌یکی باطل می‌شود؛ چرا این اتفاق امنیت میلیون‌ها کاربر را تهدید می‌کند؟

گیزمکس
نویسنده: فوائد مبینی
شنبه 11 مهر 1405
ابطال گواهی SSL سایت‌های ایرانی و هشدار امنیتی مرورگر
ابطال گواهی‌های SSL برخی سایت‌های ایرانی باعث نمایش هشدارهای امنیتی در مرورگر کاربران شده است.

ماجرای ابطال گواهی‌های امنیتی سایت‌های ایرانی حالا از یک مشکل فنی ساده فراتر رفته و به یکی از جدی‌ترین چالش‌های امنیتی خدمات آنلاین کشور تبدیل شده است.

تبلیغات

طی هفته‌های اخیر، تعدادی از وب‌سایت‌ها و سرویس‌های ایرانی با لغو یا بی‌اعتبار شدن گواهی‌های SSL خود از سوی تأمین‌کنندگان خارجی مواجه شده‌اند؛ اتفاقی که باعث نمایش هشدار امنیتی در مرورگر کاربران شده و دسترسی به برخی خدمات را مختل کرده است. مدیرعامل شرکت ارتباطات زیرساخت نیز اخیراً هشدار داده که این روند می‌تواند امنیت اطلاعات کاربران و کسب‌وکارهای ایرانی را تضعیف کند.

دلیل ابطال گواهی SSL سایت‌های ایرانی چیست؟

ریشه این اتفاق به محدودیت‌های بین‌المللی و تحریم ارائه خدمات فنی به ایران بازمی‌گردد. گواهی SSL/TLS توسط شرکت‌ها و مراجع صدور گواهی دیجیتال یا CA صادر می‌شود و مرورگرهایی مانند Chrome، Firefox و Edge برای تشخیص معتبر بودن یک گواهی، به زنجیره‌ای از مراجع مورد اعتماد جهانی متکی هستند. در ماه‌های اخیر، برخی سرویس‌های ایرانی به دلیل محدودیت‌های ایجادشده برای دریافت یا تمدید گواهی‌های بین‌المللی، با مشکل مواجه شده‌اند. گزارش‌های داخلی نیز از مهاجرت برخی بانک‌ها و سرویس‌های ایرانی به سمت گواهی‌های داخلی خبر می‌دهند.

البته دامنه این مشکل یکسان نیست و نمی‌توان گفت تمام سایت‌های ایرانی یا تمام گواهی‌های صادرشده برای آنها باطل شده‌اند. حتی در گزارش‌های منتشرشده درباره این موضوع نیز تعداد دقیق سایت‌های تحت تأثیر و جزئیات کامل همه صادرکنندگان گواهی اعلام نشده است. بنابراین عبارت «همه سایت‌های ایرانی» از نظر فنی دقیق نیست و موضوع در حال حاضر بیشتر به مجموعه‌ای از سایت‌ها و سرویس‌های متأثر مربوط می‌شود.

تبلیغات

SSL دقیقاً چه کاری برای کاربر انجام می‌دهد؟

وقتی کاربر وارد یک سایت HTTPS می‌شود، گواهی دیجیتال فقط برای نمایش یک علامت قفل کنار آدرس سایت نیست. گواهی به مرورگر کمک می‌کند مطمئن شود ارتباط رمزگذاری‌شده با همان دامنه‌ای برقرار شده که کاربر قصد ورود به آن را داشته است. به زبان ساده، رمزگذاری TLS باعث می‌شود اطلاعات در مسیر به‌صورت قابل خواندن برای افراد عادی منتقل نشود و گواهی نیز بخشی از سازوکار احراز هویت سایت در این ارتباط است.

به همین دلیل، وقتی مرورگر اعلام می‌کند گواهی یک سایت منقضی، نامعتبر یا لغوشده است، در واقع یک هشدار جدی درباره اعتماد به هویت سایت نمایش می‌دهد. مشکل زمانی جدی‌تر می‌شود که کاربران به‌دلیل تکرار این هشدارها، به آنها عادت کنند و گزینه‌هایی مانند ادامه دادن به سایت ناامن را بدون بررسی انتخاب کنند. کارشناسان داخلی نیز هشدار داده‌اند که عادی شدن چنین پیام‌هایی می‌تواند اعتماد کاربران به خدمات آنلاین را کاهش دهد و زمینه را برای فیشینگ و سوءاستفاده فراهم کند.

چرا این اتفاق برای بانک‌ها خطرناک‌تر است؟

بانک‌ها یکی از حساس‌ترین بخش‌های این ماجرا هستند، زیرا کاربران هنگام استفاده از اینترنت‌بانک یا نسخه وب اپلیکیشن‌های بانکی، اطلاعات حساسی مانند نام کاربری، رمز عبور و اطلاعات مربوط به حساب خود را وارد می‌کنند. در مردادماه نیز بانک مرکزی اعلام کرد گواهی فنی ـ امنیتی برخی پایگاه‌های اطلاع‌رسانی مرتبط با این بانک از سوی تأمین‌کننده خارجی لغو شده و کاربران ممکن است با خطای SSL مواجه شوند. بانک مرکزی در همان اطلاعیه تأکید کرد این اتفاق به معنی حمله سایبری به زیرساخت بانک مرکزی نبوده است.

بعد از آن، گزارش‌های داخلی از بروز هشدارهای امنیتی برای برخی وب‌سایت‌ها و وب‌اپلیکیشن‌های بانکی منتشر شد. مشکل در اینجا فقط باز نشدن یک صفحه نیست؛ بانک‌ها مجبور می‌شوند برای حفظ دسترسی کاربران، به سراغ گواهی‌های جایگزین بروند و در برخی موارد حتی دامنه یا معماری دسترسی خود را تغییر دهند.

تبلیغات

آیا باطل شدن SSL یعنی اطلاعات کاربران هک می‌شود؟

خیر؛ این دو موضوع را نباید یکی دانست. ابطال یا بی‌اعتبار شدن گواهی به معنی این نیست که مهاجم همان لحظه می‌تواند اطلاعات رمزگذاری‌شده کاربران را بخواند یا سرور سایت را هک کند. حتی گزارش‌های داخلی درباره برخی سایت‌های بانکی نیز تأکید کرده‌اند که مشکل ایجادشده ناشی از لغو گواهی بوده و لزوماً نشانه حمله سایبری به سرور نیست.

خطر اصلی در مرحله بعد ظاهر می‌شود. وقتی یک سایت گواهی معتبر ندارد، مرورگر هشدار می‌دهد که نمی‌تواند هویت امنیتی آن را تأیید کند. اگر کاربر این هشدار را نادیده بگیرد، وارد محیطی می‌شود که اعتماد مرورگر به هویت مقصد تأیید نشده است. در چنین شرایطی، تشخیص یک سایت واقعی از نمونه جعلی می‌تواند برای کاربر دشوارتر شود و ریسک فیشینگ یا برخی حملات مرد میانی افزایش پیدا کند. بنابراین مشکل اصلی، تضعیف زنجیره اعتماد است، نه اینکه صرفاً «رمزگذاری از بین رفته باشد».

چرا گواهی داخلی همیشه مشکل را حل نمی‌کند؟

یکی از راهکارهای مطرح‌شده برای مقابله با این وضعیت، استفاده از گواهی‌های صادرشده توسط مراجع داخلی است. این روش می‌تواند برای ایجاد ارتباط رمزگذاری‌شده میان کاربر و سرور کاربرد داشته باشد، اما یک مشکل مهم وجود دارد: مرورگرها و سیستم‌عامل‌های جهانی فقط به مراجع صدور گواهی‌ای اعتماد می‌کنند که در فهرست ریشه‌های مورد اعتماد آنها قرار گرفته باشند.

به همین دلیل، ممکن است یک سایت با گواهی داخلی از نظر فنی ارتباط رمزگذاری‌شده داشته باشد، اما مرورگر کاربر همچنان آن را به‌عنوان گواهی مورد اعتماد شناسایی نکند و هشدار نمایش دهد. گزارش‌های داخلی درباره بانک‌ها نیز به همین تفاوت اشاره کرده‌اند؛ یعنی رمزگذاری ارتباط با اعتماد مرورگر به صادرکننده گواهی یکسان نیست.

نظرات کاربرانکپی متنکپی لینک