وقتی مرورگر هنگام ورود به یک وبسایت بانکی پیام «اتصال شما خصوصی نیست» را نمایش میدهد، مسئله فقط باز نشدن یک صفحه نیست. این هشدار یعنی مرورگر نمیتواند با اطمینان تشخیص دهد سایتی که کاربر به آن متصل شده واقعا متعلق به بانک است. بحران اخیر گواهیهای امنیتی در ایران، از بانک مرکزی تا گزارش ابطال گواهی شاپرک، نشان میدهد دسترسی امن کاربران ایرانی به خدمات ضروری به تصمیم شرکتهای خارجی، واسطههای تجاری و سیاستهای داخلی وابسته شده است.
تجربه بانک مرکزی همچنین نشان میدهد جایگزینکردن شرکتهای غربی با یک صادرکننده چینی راهحل پایداری نیست: گواهی صادرشده در زنجیره شرکت چینی TrustAsia نیز پیش از پایان اعتبار باطل شد. نتیجه این بیثباتی برای کاربران، افزایش خطر فیشینگ، تغییر مکرر دامنهها، عادیشدن هشدارهای مرورگر و فشار برای اعتماد به یک مرکز ریشه داخلی است که هنوز اطلاعات کافی درباره دامنه اختیار، ممیزی و سازوکار پاسخگویی آن منتشر نشده است.
SSL چیست و چرا اهمیت دارد؟
اصطلاح SSL هنوز در گفتوگوهای عمومی رایج است، اما فناوری مورد استفاده امروز TLS نام دارد. گواهی TLS را میتوان شناسنامه دیجیتال یک وبسایت دانست. این گواهی نام دامنه را به یک کلید رمزنگاری پیوند میدهد و به مرورگر امکان میدهد چند پرسش اساسی را بررسی کند:
- آیا گواهی برای همین دامنه صادر شده است؟
- آیا هنوز اعتبار زمانی دارد؟
- چه مرجعی آن را صادر کرده است؟
- آیا مرورگر به آن مرجع اعتماد دارد؟
- آیا گواهی پیش از پایان اعتبار باطل نشده است؟
اگر این بررسیها موفق باشند، مرورگر یک ارتباط رمزگذاریشده برقرار میکند. در این ارتباط، اشخاصی که میان کاربر و وبسایت قرار دارند نباید بتوانند محتوای مبادلهشده را بهسادگی بخوانند یا تغییر دهند. در عین حال، گواهی به مرورگر کمک میکند مطمئن شود کاربر با همان دامنهای در ارتباط است که در نوار آدرس میبیند.
این بخش دوم برای بانکداری اهمیت ویژه دارد. کاربر در اینترنتبانک یا صفحه پرداخت اطلاعاتی مانند نام کاربری، رمز، شماره کارت، CVV2 و رمز یکبارمصرف را وارد میکند. رمزگذاری بدون احراز هویت کافی نیست؛ ممکن است ارتباط با یک سرور رمزگذاری شده باشد، اما آن سرور متعلق به مهاجم باشد. به همین دلیل، مرورگر در صورت ناتوانی در تایید هویت مقصد اتصال را متوقف یا هشدار شدیدی نمایش میدهد.
نامعتبر بودن گواهی الزاماً به این معنا نیست که تمام دادهها بدون رمزگذاری منتقل میشوند. معنای دقیقتر آن این است که مرورگر نمیتواند هویت طرف مقابل را با زنجیره اعتماد معمول اثبات کند. برای یک خدمت مالی، همین تردید باید برای توقف ورود اطلاعات حساس کافی باشد.
از اطلاعیه بانک مرکزی تا ابطال قابلبررسی
بانک مرکزی در ۲۴ مرداد ۱۴۰۵ اعلام کرد گواهی امنیتی برخی پایگاههای مرتبط با این بانک از سوی یک «تأمینکننده خارجی» لغو شده است. در اطلاعیه نام تأمینکننده، دامنههای آسیبدیده، شمارهسریال گواهیها و علت رسمی لغو منتشر نشد.
برای یکی از گواهیهای دامنه بانک مرکزی، با این حال، مدرک عمومی قابل بررسی وجود دارد. این گواهی برای cbi.ir و *.cbi.ir در زنجیره LiteSSL متعلق به TrustAsia صادر شده بود. دوره اعتبار آن از ۵ مرداد تا ۲۲ بهمن ۱۴۰۵ تعیین شده بود، اما در ۱۹ مرداد، چند ماه پیش از موعد، باطل شد. در فهرست ابطال صادر کننده دلیل privilegeWithdrawn ثبت شده است؛ یعنی امتیاز یا مجوز مرتبط با گواهی پس گرفته شده است.
چین هم گواهیهای ایرانی را باطل میکند
TrustAsia یک شرکت چینی مستقر در شانگهای است و نام آن در سوابق صدور گواهی شماری از بانکهای ایرانی دیده میشود. پس از دشوار شدن استفاده از برخی تأمینکنندگان غربی، مراجعه بانکهای ایران به یک شرکت چینی میتوانست چنین تصوری ایجاد کند که چین به جایگزینی پایدار و مستقل از تحریمهای آمریکا تبدیل شده است. ابطال گواهی بانک مرکزی نشان داد این فرض قابل اتکا نیست.
چینیبودن یک شرکت به معنای مستقلبودن آن از ساختار جهانی اعتماد وب نیست. اگر گواهیهای TrustAsia قرار است در Chrome، Firefox، Safari، Android یا Windows بدون هشدار پذیرفته شوند، زنجیره آن باید به ریشهای مورد اعتماد این محصولات برسد و الزامات برنامههای ریشه و استانداردهای صنعت را رعایت کند. این وابستگی، شرکت را در معرض قواعد و ارزیابی ریسک بازار جهانی قرار میدهد.
علاوه بر این، شرکتهای چینی ممکن است حتی بدون الزام مستقیم قوانین آمریکا، برای حفظ روابط بانکی، دسترسی به بازارها یا کاهش ریسک تجاری از تحریمهای آمریکا پیروی کنند. یک منبع آگاه که به شرط ناشناسماندن با فیلتربان گفتوگو کرده است میگوید شرکتهای چینی در عمل تحریمهای آمریکا علیه ایران را رعایت میکنند. این گفته با تجربه ابطال TrustAsia سازگار است، اما جایگزین توضیح رسمی صادرکننده درباره علت ابطال گواهی مشخص بانک مرکزی نمیشود.
دادههای عمومی همچنین نشان میدهد TrustAsia برای دامنههای بانکی دیگری مانند بانک ملی، ملت، سپه، تجارت، رفاه، پستبانک، بانک مسکن و چند بانک خصوصی گواهی صادر کرده است. ثبت گواهی در سوابق عمومی بهتنهایی ثابت نمیکند همان گواهی اکنون روی سرویس عملیاتی بانک نصب است، اما گستردگی حضور TrustAsia نشان میدهد چین به یکی از مسیرهای مهم تامین گواهی برای شبکه بانکی ایران تبدیل شده است.
بنابراین پاسخ کوتاه به پرسش «آیا چین جای غرب را میگیرد؟» منفی است. چین میتواند یک مسیر جایگزین موقت ایجاد کند، اما ابطال گواهی بانک مرکزی نشان میدهد این مسیر نیز از فشارهای حقوقی و تجاری بینالمللی مصون نیست.
شاپرک؛ وقتی بحران به صفحه پرداخت میرسد
در مهر ۱۴۰۵ گزارشی از ابطال گواهی wildcard دامنه *.shaparak.ir منتشر شد. گواهیای که این گزارش با آن تطبیق داده شده، از سوی SSL.com صادر شده و تاریخ پایان اعتبار آن چند ماه بعد بوده است. سوابق عمومی صدور گواهی را نشان میدهند، اما بدون پاسخ امضاشده OCSP، ورودی CRL یا توضیح رسمی SSL.com نمیتوان علت ابطال گزارششده را با قطعیت تحریم دانست.
اهمیت شاپرک از آن جهت است که زیردامنههای shaparak.ir در صفحات پرداخت شرکتهای پرداخت استفاده میشوند. در این صفحات کاربر شماره کارت، تاریخ انقضا، CVV2 و رمز پویا را وارد میکند. اگر گواهی یک صفحه پرداخت نامعتبر شود، مرورگر یا اپلیکیشن ممکن است اتصال را متوقف کند. اگر کاربر به عبور از هشدار تشویق شود، خطر بزرگتر خواهد شد: دامنه جعلی میتواند از همان سردرگمی برای سرقت اطلاعات پرداخت استفاده کند.
سوابق شفافیت گواهی نشان میدهد شاپرک در یک دوره کوتاه برای *.shaparak.ir از چند صادرکننده، از جمله Actalis، Let’s Encrypt، TrustAsia و SSL.com، گواهی گرفته است. داشتن گواهیهای جایگزین لزوماً خطا نیست و میتواند بخشی از برنامه پشتیبان باشد. بااینحال، جابهجایی سریع میان چند صادرکننده نشانه آن است که دسترسی پایدار به یک زنجیره عمومی مورد اعتماد به مسئلهای جدی تبدیل شده است.
خطر مستقیم برای کاربران ایرانی
- افزایش فیشینگ: تغییر دامنه بانکها و درگاهها، تشخیص آدرس رسمی را دشوار و پیامهای جعلی با عنوان «آدرس جدید بانک» را باورپذیرتر میکند. علامت قفل نیز بهتنهایی مالکیت بانک را ثابت نمیکند.
- عادیشدن هشدارهای مرورگر: تشویق کاربران به عبور از هشدار گواهی، یکی از موانع مهم پیش از ورود اطلاعات حساس را تضعیف میکند و احتمال نادیدهگرفتن هشدار سایتهای جعلی را افزایش میدهد.
- اختلال در بانکداری و پرداخت: گواهی نامعتبر میتواند اینترنتبانک، همراهبانک و صفحات پرداخت را از دسترس خارج یا نتیجه تراکنش را نامشخص کند.
- توقف ارتباطات پشتصحنه: ارتباط میان بانک، فروشگاه، شرکت پرداخت، سامانه احراز هویت و خدمات ابری نیز ممکن است مختل شود، حتی اگر وبسایت اصلی ظاهراً باز باشد.
- تحمیل هزینه به کسبوکارها: تغییر دامنه میتواند اصلاح اینماد و مجوزها، ثبت دوباره درگاه، تغییر لینکها و پرداخت هزینه تبلیغات مجدد را ضروری کند.
- وابستگی به ابزارهای داخلی: بیثباتی گواهیهای خارجی ممکن است استفاده از مرورگر بومی، اپلیکیشن خاص یا نصب گواهی ریشه داخلی را به شرط دسترسی به خدمات ضروری تبدیل کند.
مرکز ریشه داخلی؛ راهحل تداوم خدمت یا تمرکز اعتماد؟
گزارش پیوست میگوید بانک مرکزی استفاده از ظرفیت مرکز ریشه ایران را به شبکه بانکی ابلاغ کرده و دستکم یازده بانک وارد فرایند دریافت گواهی داخلی شدهاند. گواهی داخلی میتواند از الگوریتمهای استاندارد و رمزنگاری قوی استفاده کند؛ مسئله اصلی این است که مرورگرها و سیستمعاملهای رایج بهطور پیشفرض به ریشه ایران اعتماد ندارند.
برای حل این مشکل ممکن است از کاربر خواسته شود گواهی ریشه را روی دستگاه نصب کند یا از مرورگری استفاده کند که این ریشه را از قبل پذیرفته است. نصب Root Certificate با نصب گواهی یک وبسایت تفاوت اساسی دارد. گواهی سایت به همان دامنه مربوط است، اما یک ریشه مورد اعتماد میتواند گواهی دامنههای متعددی را معتبر کند. اگر چنین ریشهای در سطح سیستمعامل نصب شود، برنامهها و مرورگرهای متکی به مخزن اعتماد سیستم ممکن است زنجیرههای صادر شده زیر آن را بپذیرند.
این توانایی بهخودیخود اثبات شنود یا سوءاستفاده نیست. بسیاری از کشورها و سازمانها زیرساخت PKI داخلی دارند. خطر زمانی افزایش مییابد که دامنه اختیار ریشه، نحوه نگهداری کلید، فرایند صدور، محدودیت دامنهها، ممیزی مستقل، ثبت عمومی گواهیها و سازوکار رسیدگی به تخلف برای کاربر و پژوهشگر بیرونی روشن نباشد.
اگر کلید یک ریشه مورد اعتماد سرقت شود، گواهی اشتباهی صادر شود یا اختیار آن مورد سوءاستفاده قرار گیرد، جعل هویت وبسایتها و مداخله در ارتباطات کاربران از نظر فنی ممکن خواهد شد. هرچه این ریشه در دستگاههای بیشتری نصب شود، دامنه آسیب احتمالی نیز گستردهتر میشود.
تحریم چگونه به «ملیشدن اعتماد» کمک میکند؟
تحریم خارجی و سیاست داخلی کنترل اینترنت لزوماً با یکدیگر هماهنگ نیستند، اما میتوانند نتیجهای همجهت ایجاد کنند. صادرکننده خارجی خدمت را بهدلیل تحریم، بیشاجرایی مقررات یا تصمیم تجاری محدود میکند. سازمان ایرانی برای حفظ دسترسی به دامنه، میزبان، گواهی یا نرمافزار داخلی مهاجرت میکند. در نتیجه، خدمتی ضروری به زیرساختی وابسته میشود که کنترل آن در داخل کشور متمرکز است.
تجربه TrustAsia نشان میدهد تغییر جهت از غرب به چین این وابستگی را از بین نمیبرد. شرکت چینی نیز در بازار جهانی فعالیت میکند و ممکن است همان ملاحظات حقوقی و تجاری را در تصمیم خود وارد کند. بنابراین سازمان ایرانی در نهایت ممکن است تنها راه پایدار را ساخت زنجیره اعتماد داخلی ببیند.
مزیت این راهکار، ادامه خدمت هنگام قطع همکاری صادرکننده خارجی است. هزینه آن، انتقال اعتماد از ساختار عمومی WebPKI به نهادی داخلی است که درباره سیاست صدور، ممیزی مستقل و پاسخگویی آن اطلاعات عمومی کمتری وجود دارد. اگر استفاده از این زیرساخت به نصب ریشه روی دستگاه یا استفاده از مرورگر خاص وابسته شود، مسئله مستقیماً با حق انتخاب و رضایت آگاهانه کاربر ارتباط پیدا میکند.
نمونهای فراتر از گواهیها: اختلال در ساخت حساب گوگل
این شکنندگی به گواهیهای TLS محدود نیست. در شهریور و مهر ۱۴۰۵ شماری از کاربران ایرانی گزارش کردند که هنگام ساخت یا بازیابی حساب گوگل، شمارههای دارای پیششماره +98 پذیرفته نمیشوند یا پیامک تأیید به آنها نمیرسد. راهنمای رسمی گوگل میگوید تأیید تلفنی فقط در برخی شرایط و برای مقابله با ساخت انبوه حساب و سوءاستفاده اجباری میشود. گوگل تاکنون ممنوعیت عمومی ساخت Gmail برای کاربران ایرانی را اعلام نکرده است؛ بنابراین نمیتوان این مشکل را با قطعیت «تحریم Gmail» نامید.
رفتار سرویس برای همه کاربران یکسان نیست. در نمونههای بررسیشده، ساخت حساب روی دستگاهی که از قبل سابقه استفاده از حساب گوگل داشت، بدون تایید شماره ممکن بود؛ اما در مرورگر یا دستگاه فاقد چنین سابقهای، تأیید تلفنی اجباری و شماره ایرانی رد شد. این تفاوت نشان میدهد سابقه دستگاه، نشانی IP، کوکیها، استفاده از VPN و سامانه ارزیابی ریسک گوگل احتمالاً در تصمیم نقش دارند.
علت دقیق محدودیت هنوز مشخص نیست. اگر شماره بلافاصله با پیام «این شماره نمیتواند برای تایید استفاده شود» رد شود، تصمیم احتمالاً در سامانه ضدتقلب گوگل یا پیمانکار احراز هویت آن گرفته شده است. اگر شماره پذیرفته شود اما پیامک نرسد، مشکل میتواند از شرکت واسطه ارسال پیامک، مسیرهای مخابراتی بینالمللی یا اپراتورهای ایران ناشی شده باشد. بدون پاسخ رسمی گوگل و گزارش تحویل پیامک نمیتوان محل دقیق توقف را مشخص کرد.
پیامد این وضعیت فقط ناتوانی در ساخت یک نشانی Gmail نیست. حساب گوگل برای فعالسازی بسیاری از قابلیتهای اندروید، دریافت برنامه از Google Play، استفاده از Drive و Photos، پشتیبانگیری دستگاه و ورود به سرویسهای دیگر بهکار میرود. اختلال در تأیید شماره همچنین میتواند بازیابی حسابهای قدیمی را دشوار کند. در نتیجه، محدودیتی که علت و مسئول آن روشن نیست ممکن است کاربران ایرانی را از بخشی از اکوسیستم گوگل محروم و استفاده از خدمات داخلی را به تنها گزینه عملی تبدیل کند.
