چرا مرورگرها به برخی سایت های ایرانی هشدار امنیتی می دهند؟
پی اچ پی و جی کوئری: با ورود تحریم های تکنولوژیک به لایه «زیرساخت کلید عمومی» (PKI)، امنیت ارتباطات وب در ایران وارد مرحله تازه ای از چالش شده است.
تینا مزدکی_طی روزهای اخیر، بروز اختلال در تمدید و صدور گواهی های امنیتی SSL برای وبسایت ها و سیستم های حساس کشور، همچون شبکه پرداخت کارت بانکی (شاپرک) موجی از نگرانی ها را در رابطه با امنیت، پایداری و حریم خصوصی ارتباطات وب به وجود آورده است. محدودیت های جدید و رفتارهای تحریمی مراجع بین المللی صدور گواهی (CA) مانند Let"s Encrypt، ابعاد جدیدی از فشارهای تکنولوژیک مقابل زیرساخت های دیجیتال ایران را آشکار کرده است.
زمانی که یک وبسایت نتواند گواهی امنیتی خویش را تمدید کند، مرورگرها آنرا غیرقابل اعتماد تشخیص داده و با نمایش هشدارهای امنیتی، مانع دسترسی عادی کاربران می شوند. جهت بررسی چرایی اهمیت این گواهی ها و نحوه کارکرد آنها با آرین اقبال، کارشناس امنیت شبکه در خبرآنلاین به گفتگو پرداختیم.
مشروح این گفتگو را در ادامه می خوانید:
SSL و اهمیت زنجیره اعتماد (Chain of Trust) آرین اقبال در جواب این پرسش که پروتکل SSL چیست و چه کاربردی در امنیت ارتباطات وب دارد، توضیح می دهد: «اس اس ال (SSL) اصولاً یک لایه امنیتی برای رمزنگاری پروتکل HTTP است. در حالت عادی، پروتکل HTTP که ما برای مشاهده وبسایت ها از آن استفاده می نماییم، هیچ نوع رمزنگاری ندارد. درنتیجه، اگر فردی در راه ارتباطی شما قرار بگیرد، هم می تواند داده های ردوبدل شده میان شما و سرور را ببیند و هم با جا زدن خود به جای سرور، اطلاعات جعلی ارسال کند؛ اتفاقی که به آن «حمله مرد میان راهی» (Man-in-the-Middle) می گویند.»
او می گوید: « برای حفظ امنیت ارتباط، انجام دو کار ضروری است؛ نخست، رمزنگاری کل ارتباط تا فرد ثالث نتواند ترافیک، محتوا و اطلاعات محرمانه (مانند رمزهای عبور) را مشاهده کند؛ و دوم، ممانعت از تغییر محتوای ردوبدل شده. بااینکه رمزنگاری اولیه با توافق سرور و کلاینت بر سر یک کلید ممکن است، اما مشکل اینجاست که یک هکر یا موجودیت ثالث می تواند در بین راه قرار گرفته و کلید اختصاصی خویش را جایگزین کلید اصلی سرور کند؛ در این حالت، او همچنان نقش یک پروکسی وسط راه را بازی کرده و ترافیک را شنود یا دستکاری می کند.»
به گفته اقبال برای حل این چالش، مفهوم زنجیره اعتماد (Chain of Trust) در وب شکل گرفته است. او در اینباره می گوید: «در این فرایند، سرور بعد از ساخت کلید رمزنگاری، آنرا برای تایید و امضا به نهادهایی می دهد که مورد اعتماد همگان هستند. این امضاها به شکل زنجیره وار به شرکت ها و صادرکنندگان اصلی گواهی (Root CAs) که برای مرورگرها و سیستم ها کاملا شناخته شده هستند، متصل می شود. گواهی SSL تنها زمانی معتبر و قابل اعتماد است که توسط این مرجع های شناخته شده (Certificate Authorities) امضا شده باشد.»
آرین اقبال، کارشناس امنیت شبکه آرین اقبال درمورد انواع گواهی های SSL توضیح می دهد: «به طور کلی یک کلید رمزنگاری دو حالت دارد؛ یا به شکل خودامضا یا همان Self-Signed است یا این که زنجیره اعتمادی (Chain of Trust) متصل به یک مرجع صدور گواهی (CA) دارد. در حالت Self-Signed، خود فرد یا مجموعه کلید را ساخته و آنرا امضا نموده است. در این شرایط، مسئولیت ارزیابی صحت کلید تماماً بر عهده خود کاربر است؛ یعنی یا باید کلید را از پیش از یک کانال امن دیگر به دست آورده باشد یا خودش به هر شیوه دیگری احراز کند که آیا این کلید اصلی است یا نه.»
او ادامه می دهد: «اما در حالت دوم، وقتی گواهی بوسیله ی یک CA امضا شده باشد، مبنا بر این قرار می گیرد که کاربر به آن مرجع اعتماد دارد و هر آن چه را که توسط آن امضا شده باشد می پذیرد. امضا و کلیدهای اصلی مرجع های شناخته شده صدور گواهی در دنیا، به شکل پیش فرض در فهرست داخلی سیستم عامل ها نظیر ویندوز، لینوکس و مک و همینطور مرورگرهایی مانند کروم و فایرفاکس قرار گرفته است.»
اقبال می گوید: « وقتی شما وب سایتی را باز می کنید، اگر زنجیره اعتماد گواهی SSL آن به یکی از این شرکت های معتبر در فهرست مرورگر برسد، سایت بدون هیچ مشکلی باز می شود. اما اگر این زنجیره وجود نداشته باشد، مرورگر با نمایش یک اخطار اعلام می کند که صادرکننده را نمی شناسد و مسئولیت ادامه مسیر را به خود کاربر واگذار می کند. سرانجام، اگر زنجیره اعتماد غلط باشد یا در تنظیمات سرور الزام شده باشد که سایت فقط با زنجیره اعتماد کامل و صحیح روی پروتکل SSL نمایش داده شود، مرورگر اصلاً اجازه باز شدن سایت را نخواهد داد؛ اتفاقی که در بیشتر وبسایت های مدرن امروزی رخ می دهد.»
تحریم چه بلایی بر سر وبسایت های ایرانی آورد؟ آرین اقبال در جواب این پرسش که فرآیند دریافت امضای گواهی SSL چه طور است، توضیح می دهد: «وقتی ما کلید رمزنگاری را می سازیم، برای ایجاد زنجیره اعتماد باید آنرا برای یکی از شرکت های صادرکننده گواهی یا همان CA بفرستیم تا آنرا امضا کنند و به ما تحویل دهند. در جهان حدود بیست و چند شرکت CA شناخته شده وجود دارد؛ بعضی از آنها مانند Let"s Encrypt یا بخشهایی از مایکروسافت و گوگل مجانی هستند و خدمات عمومی می دهند و برخی دیگر مانند سرتوم (Certum) پولی هستند.»
او می گوید: « از نظر ساختاری، ما سه مدل گواهی SSL داریم. دسته اول گواهی های DV یا Domain Validation هستند که فقط آدرس دامنه سایت شما را تایید می کنند تا مشخص شود مالک واقعی آن هستید؛ سرویس مجانی Let"s Encrypt از همین جنس است و هدف اصلی آن فقط رمزنگاری ارتباطات است. دسته دوم گواهی های OV یا Organization Validation هستند که مجانی نبوده و پولی هستند. در این حالت شما علاوه بر درخواست گواهی، مدارک شرکت را هم آپلود می کنید تا صحت آنها بسنجند و گواهی داده شود که موجب می شود نماد اعتماد بیشتری (مانند سبز شدن آیکون کنار آدرس) در مرورگر شکل بگیرد. دسته سوم هم گواهی های EV یا Extended Validation هستند که سخت گیرانه ترین فرآیند احراز هویت را دارند و بررسی های خیلی بیشتری روی سازمان انجام می دهند تا نشان دهند وبسایت کاملا ارزیابی شده است.»
او همینطور در جواب این پرسش که تحریمها چه تاثیری بر وبسایت های ایرانی و مجموعه هایی مانند شاپرک می گذارند، می گوید: «برای دریافت این امضاها و تاییدانه ها، شما باید در این شرکت ها حساب بسازید و درخواست بدهید، اما به سبب تحریمها تقریبا بیشتر شرکت های CA دنیا با ایران کار نمی کنند. بنابراین بیشتر سایت های ایرانی یا از Let"s Encrypt استفاده می کردند یا از شرکت سرتوم لهستان که تا قبل از این همکاری می کرد. روال از دست رفتن یک گواهی به این صورت است که شرکت صادرکننده دیگر حاضر به تایید مجدد آن نمی گردد. اگر خبرهایی بر مبنای تحریم های جدید Let"s Encrypt مطرح شود، وضعیت تمدید گواهی ها به خطر می افتد. برای وبسایت هایی مثل شاپرک هم اتفاقی که رخ می دهد اینست که هنگام فرارسیدن زمان تمدید گواهی، چون هیچ مرجعی آنرا تمدید نمی کند، گواهی منقضی شده و مرورگرها خطای امنیتی داده و سایت را باز نمی کنند. طبیعتاً این کارها را نباید به روز آخر موکول کرد و در عمل هم راهکار متفاوتی جز همان مسیرها و فرایندهای دور زدن تحریمها برای دریافت امضا از یک CA وجود ندارد.»
تحریم SSL با آزادی اینترنت تناقض دارد آرین اقبال در جواب این پرسش که سیاسی شدن گواهی های SSL و اعمال تحریمها چه تناقضی با اینترنت آزاد دارد و چه مخاطرات امنیتی ایجاد می کند، توضیح می دهد: «طبیعتاً این مورد خیلی پراهمیتی است، چون که SSL ابزاری حیاتی برای تامین امنیت وب، ممانعت از شنود اطلاعات و جلوگیری از دستکاری داده هاست و باید اصول بی طرفی کاملا در آن رعایت شود. بخصوص در مورد مجموعه Let"s Encrypt که بنیان گذاران آن بنیاد EFF (جبهه الکترونیک) بوده اند؛ نهادی که همواره یکی از بزرگ ترین فعالین آزادی، برابری و بی طرفی شبکه در جهان به شمار می رفته است. اینکه چنین مجموعه ای دست به اقدامات تحریمی بزند واقعا تأسف بار است، برای اینکه تبدیل یک پروتکل کاملا فنی شبکه به ابزاری برای فشار تحریمی رفتاری غیرمنطقی است.»
به قول این کارشناس امنیت شبکه اگر هیچ شرکتی حاضر به همکاری با ما نباشد و امکان امضای گواهی ها از بین برود، تمامی وبسایت ها در عمل از دید مرورگرها غیرقابل اعتماد می شوند. در چنین شرایطی تنها دو راه باقی می ماند؛ نخست این که وبسایت ها بسمت استفاده از گواهی های خودامضا (Self-Signed) بروند که در این حالت کاربر ناچار است بدون امکان سنجش حقیقی، هر خطایی را قبول کند. راه دوم راه اندازی یک مرجع صدور گواهی (CA) بومی و داخلی است.
اقبال در آخر می گوید: «از آنجایی که این CA داخلی در فهرست پیش فرض مرورگرهای جهان قرار ندارد، گواهی آن باید به شکل دستی روی دستگاه ها نصب و اضافه شود. این اقدام تبعات امنیتی خیلی سنگینی دارد؛ چون که حفظ محرمانگی کلیدهای اصلی (Root Keys) یک CA اهمیت حیاتی دارد و اگر این کلیدها به هر علتی لو بروند، کل ترافیک شبکه قابل شنود شده و انواع ناامنی های گسترده در سطح وب ممکن خواهد شد.»
حرف آخر اینکه درنتیجه، اگر فردی در راه ارتباطی شما قرار بگیرد، هم می تواند داده های ردوبدل شده میان شما و سرور را ببیند و هم با جا زدن خود بجای سرور، اطلاعات جعلی ارسال کند؛ اتفاقی که به آن حمله مرد میان راهی (Man-in-the-Middle) می گویند. او همین طور در جواب این پرسش که تحریم ها چه تاثیری بر وب سایت های ایرانی و مجموعه هایی مانند شاپرک می گذارند، می گوید: برای دریافت این امضاها و تاییدانه ها، شما باید در این شرکتها حساب بسازید و درخواست بدهید، اما به جهت تحریم ها تقریباً بیشتر شرکت های CA دنیا با ایران کار نمی کنند. این که چنین مجموعه ای دست به اقدامات تحریمی بزند واقعاً تأسف بار است، به جهت اینکه تبدیل یک پروتکل کاملا فنی شبکه به ابزاری برای فشار تحریمی رفتاری غیرمنطقی است.
منبع: php-jquery.ir
این مطلب را می پسندید؟
(1)
(0)
تازه ترین مطالب مرتبط
نظرات بینندگان در مورد این مطلب