Cybersecurity illustration: hacker at a laptop behind a chained SSL lock and a 'Not Secure' warning
دسترسی‌پذیری
اندازه متن
100%

وقتی زنجیره اعتماد می‌شکند؛ ابطال گواهی‌های امنیتی، نقش تحریم و خطر «ملی‌شدن اعتماد» در اینترنت ایران

وقتی مرورگر هنگام ورود به یک وب‌سایت بانکی پیام «اتصال شما خصوصی نیست» را نمایش می‌دهد، مسئله فقط باز نشدن یک صفحه نیست. این هشدار یعنی مرورگر نمی‌تواند با اطمینان تشخیص دهد سایتی که کاربر به آن متصل شده واقعا متعلق به بانک است. بحران اخیر گواهی‌های امنیتی در ایران، از بانک مرکزی تا گزارش ابطال گواهی شاپرک، نشان می‌دهد دسترسی امن کاربران ایرانی به خدمات ضروری به تصمیم شرکت‌های خارجی، واسطه‌های تجاری و سیاست‌های داخلی وابسته شده است.

تجربه بانک مرکزی همچنین نشان می‌دهد جایگزین‌کردن شرکت‌های غربی با یک صادرکننده چینی راه‌حل پایداری نیست: گواهی صادرشده در زنجیره شرکت چینی TrustAsia نیز پیش از پایان اعتبار باطل شد. نتیجه این بی‌ثباتی برای کاربران، افزایش خطر فیشینگ، تغییر مکرر دامنه‌ها، عادی‌شدن هشدارهای مرورگر و فشار برای اعتماد به یک مرکز ریشه داخلی است که هنوز اطلاعات کافی درباره دامنه اختیار، ممیزی و سازوکار پاسخ‌گویی آن منتشر نشده است.

SSL چیست و چرا اهمیت دارد؟

اصطلاح SSL هنوز در گفت‌وگوهای عمومی رایج است، اما فناوری مورد استفاده امروز TLS نام دارد. گواهی TLS را می‌توان شناسنامه دیجیتال یک وب‌سایت دانست. این گواهی نام دامنه را به یک کلید رمزنگاری پیوند می‌دهد و به مرورگر امکان می‌دهد چند پرسش اساسی را بررسی کند:

  • آیا گواهی برای همین دامنه صادر شده است؟
  • آیا هنوز اعتبار زمانی دارد؟
  • چه مرجعی آن را صادر کرده است؟
  • آیا مرورگر به آن مرجع اعتماد دارد؟
  • آیا گواهی پیش از پایان اعتبار باطل نشد‌ه است؟

اگر این بررسی‌ها موفق باشند، مرورگر یک ارتباط رمزگذاری‌شده برقرار می‌کند. در این ارتباط، اشخاصی که میان کاربر و وب‌سایت قرار دارند نبا‌ید بتوانند محتوای مبادله‌شده را به‌سادگی بخوانند یا تغییر دهند. در عین حال، گواهی به مرورگر کمک می‌کند مطمئن شود کاربر با همان دامنه‌ای در ارتباط است که در نوار آدرس می‌بیند.

این بخش دوم برای بانکداری اهمیت ویژه دارد. کاربر در اینترنت‌بانک یا صفحه پرداخت اطلاعاتی مانند نام کاربری، رمز، شماره کارت، CVV2 و رمز یک‌بارمصرف را وارد می‌کند. رمزگذاری بدون احراز هویت کافی نیست؛ ممکن است ارتباط با یک سرور رمزگذاری شده باشد، اما آن سرور متعلق به مهاجم باشد. به همین دلیل، مرورگر در صورت ناتوانی در تایید هویت مقصد اتصال را متوقف یا هشدار شدیدی نمایش می‌دهد.

نامعتبر بودن گواهی الزاماً به این معنا نیست که تمام داده‌ها بدون رمزگذاری منتقل می‌شوند. معنای دقیق‌تر آن این است که مرورگر نمی‌تواند هویت طرف مقابل را با زنجیره اعتماد معمول اثبات کند. برای یک خدمت مالی، همین تردید باید برای توقف ورود اطلاعات حساس کافی باشد.

از اطلاعیه بانک مرکزی تا ابطال قابل‌بررسی

بانک مرکزی در ۲۴ مرداد ۱۴۰۵ اعلام کرد گواهی امنیتی برخی پایگاه‌های مرتبط با این بانک از سوی یک «تأمین‌کننده خارجی» لغو شده است. در اطلاعیه نام تأمین‌کننده، دامنه‌های آسیب‌دیده، شماره‌سریال گواهی‌ها و علت رسمی لغو منتشر نشد.

برای یکی از گواهی‌های دامنه بانک مرکزی، با این حال، مدرک عمومی قابل بررسی وجود دارد. این گواهی برای cbi.ir و *.cbi.ir در زنجیره LiteSSL متعلق به TrustAsia صادر شده بود. دوره اعتبار آن از ۵ مرداد تا ۲۲ بهمن ۱۴۰۵ تعیین شده بود، اما در ۱۹ مرداد، چند ماه پیش از موعد، باطل شد. در فهرست ابطال صادر کننده دلیل privilegeWithdrawn ثبت شده است؛ یعنی امتیاز یا مجوز مرتبط با گواهی پس گرفته شده است.

چین هم گواهی‌های ایرانی را باطل می‌کند

TrustAsia یک شرکت چینی مستقر در شانگهای است و نام آن در سوابق صدور گواهی شماری از بانک‌های ایرانی دیده می‌شود. پس از دشوار شدن استفاده از برخی تأمین‌کنندگان غربی، مراجعه بانک‌های ایران به یک شرکت چینی می‌توانست چنین تصور‌ی ایجاد کند که چین به جایگزینی پایدار و مستقل از تحریم‌های آمریکا تبدیل شده است. ابطال گواهی بانک مرکزی نشان داد این فرض قابل اتکا نیست.

چینی‌بودن یک شرکت به معنای مستقل‌بودن آن از ساختار جهانی اعتماد وب نیست. اگر گواهی‌های TrustAsia قرار است در Chrome، Firefox، Safari، Android یا Windows بدون هشدار پذیرفته شوند، زنجیره آن باید به ریشه‌ای مورد اعتماد این محصولات برسد و الزامات برنامه‌های ریشه و استانداردهای صنعت را رعایت کند. این وابستگی، شرکت را در معرض قواعد و ارزیابی ریسک بازار جهانی قرار می‌دهد.

علاوه بر این، شرکت‌های چینی ممکن است حتی بدون الزام مستقیم قوانین آمریکا، برای حفظ روابط بانکی، دسترسی به بازارها یا کاهش ریسک تجاری از تحریم‌های آمریکا پیروی کنند. یک منبع آگاه که به شرط ناشناس‌ماندن با فیلتربان گفت‌وگو کرده است می‌گوید شرکت‌های چینی در عمل تحریم‌های آمریکا علیه ایران را رعایت می‌کنند. این گفته با تجربه ابطال TrustAsia سازگار است، اما جایگزین توضیح رسمی صادرکننده درباره علت ابطال گواهی مشخص بانک مرکزی نمی‌شود.

داده‌های عمومی همچنین نشان می‌دهد TrustAsia برای دامنه‌های بانکی دیگری مانند بانک ملی، ملت، سپه، تجارت، رفاه، پست‌بانک، بانک مسکن و چند بانک خصوصی گواهی صادر کرده است. ثبت گواهی در سوابق عمومی به‌تنهایی ثابت نمی‌کند همان گواهی اکنون روی سرویس عملیاتی بانک نصب است، اما گستردگی حضور TrustAsia نشان می‌دهد چین به یکی از مسیرهای مهم تامین گواهی برای شبکه بانکی ایران تبدیل شده است.

بنابراین پاسخ کوتاه به پرسش «آیا چین جای غرب را می‌گیرد؟» منفی است. چین می‌تواند یک مسیر جایگزین موقت ایجاد کند، اما ابطال گواهی بانک مرکزی نشان می‌دهد این مسیر نیز از فشارهای حقوقی و تجاری بین‌المللی مصون نیست.

شاپرک؛ وقتی بحران به صفحه پرداخت می‌رسد

در مهر ۱۴۰۵ گزارشی از ابطال گواهی wildcard دامنه *.shaparak.ir منتشر شد. گواهی‌ای که این گزارش با آن تطبیق داده شده، از سوی SSL.com صادر شده و تاریخ پایان اعتبار آن چند ماه بعد بوده است. سوابق عمومی صدور گواهی را نشان می‌دهند، اما بدون پاسخ امضاشده OCSP، ورودی CRL یا توضیح رسمی SSL.com نمی‌توان علت ابطال گزارش‌شده را با قطعیت تحریم دانست.

اهمیت شاپرک از آن جهت است که زیردامنه‌های shaparak.ir در صفحات پرداخت شرکت‌های پرداخت استفاده می‌شوند. در این صفحات کاربر شماره کارت، تاریخ انقضا، CVV2 و رمز پویا را وارد می‌کند. اگر گواهی یک صفحه پرداخت نامعتبر شود، مرورگر یا اپلیکیشن ممکن است اتصال را متوقف کند. اگر کاربر به عبور از هشدار تشویق شود، خطر بزرگ‌تر خواهد شد: دامنه جعلی می‌تواند از همان سردرگمی برای سرقت اطلاعات پرداخت استفاده کند.

سوابق شفافیت گواهی نشان می‌دهد شاپرک در یک دوره کوتاه برای *.shaparak.ir از چند صادرکننده، از جمله Actalis، Let’s Encrypt، TrustAsia و SSL.com، گواهی گرفته است. داشتن گواهی‌های جایگزین لزوماً خطا نیست و می‌تواند بخشی از برنامه پشتیبان باشد. بااین‌حال، جابه‌جایی سریع میان چند صادرکننده نشانه آن است که دسترسی پایدار به یک زنجیره عمومی مورد اعتماد به مسئله‌ای جدی تبدیل شده است.

خطر مستقیم برای کاربران ایرانی

  • افزایش فیشینگ: تغییر دامنه بانک‌ها و درگاه‌ها، تشخیص آدرس رسمی را دشوار و پیام‌های جعلی با عنوان «آدرس جدید بانک» را باور‌پذیرتر می‌کند. علامت قفل نیز به‌تنهایی مالکیت بانک را ثابت نمی‌کند.
  • عادی‌شدن هشدارهای مرورگر: تشویق کاربران به عبور از هشدار گواهی، یکی از موانع مهم پیش از ورود اطلاعات حساس را تضعیف می‌کند و احتمال نادیده‌گرفتن هشدار سایت‌های جعلی را افزایش می‌دهد.
  • اختلال در بانکداری و پرداخت: گواهی نامعتبر می‌تواند اینترنت‌بانک، همراه‌بانک و صفحات پرداخت را از دسترس خارج یا نتیجه تراکنش را نامشخص کند.
  • توقف ارتباطات پشت‌صحنه: ارتباط میان بانک، فروشگاه، شرکت پرداخت، سامانه احراز هویت و خدمات ابری نیز ممکن است مختل شود، حتی اگر وب‌سایت اصلی ظاهراً باز باشد.
  • تحمیل هزینه به کسب‌وکارها: تغییر دامنه می‌تواند اصلاح اینماد و مجوزها، ثبت دوباره درگاه، تغییر لینک‌ها و پرداخت هزینه تبلیغات مجدد را ضروری کند.
  • وابستگی به ابزارهای داخلی: بی‌ثباتی گواهی‌های خارجی ممکن است استفاده از مرورگر بومی، اپلیکیشن خاص یا نصب گواهی ریشه داخلی را به شرط دسترسی به خدمات ضروری تبدیل کند.

مرکز ریشه داخلی؛ راه‌حل تداوم خدمت یا تمرکز اعتماد؟

گزارش پیوست می‌گوید بانک مرکزی استفاده از ظرفیت مرکز ریشه ایران را به شبکه بانکی ابلاغ کرده و دست‌کم یازده بانک وارد فرایند دریافت گواهی داخلی شده‌اند. گواهی داخلی می‌تواند از الگوریتم‌های استاندارد و رمزنگاری قوی استفاده کند؛ مسئله اصلی این است که مرورگرها و سیستم‌عامل‌های رایج به‌طور پیش‌فرض به ریشه ایران اعتماد ندارند.

برای حل این مشکل ممکن است از کاربر خواسته شود گواهی ریشه را روی دستگاه نصب کند یا از مرورگری استفاده کند که این ریشه را از قبل پذیرفته است. نصب Root Certificate با نصب گواهی یک وب‌سایت تفاوت اساسی دارد. گواهی سایت به همان دامنه مربوط است، اما یک ریشه مورد اعتماد می‌تواند گواهی دامنه‌های متعددی را معتبر کند. اگر چنین ریشه‌ای در سطح سیستم‌عامل نصب شود، برنامه‌ها و مرورگرهای متکی به مخزن اعتماد سیستم ممکن است زنجیره‌های صادر شده زیر آن را بپذیرند.

این توانایی به‌خودی‌خود اثبات شنود یا سوءاستفاده نیست. بسیاری از کشورها و سازمان‌ها زیرساخت PKI داخلی دارند. خطر زمانی افزایش می‌یابد که دامنه اختیار ریشه، نحوه نگهداری کلید، فرایند صدور، محدودیت دامنه‌ها، ممیزی مستقل، ثبت عمومی گواهی‌ها و سازوکار رسیدگی به تخلف برای کاربر و پژوهشگر بیرونی روشن نباشد.

اگر کلید یک ریشه مورد اعتماد سرقت شود، گواهی اشتباهی صادر شود یا اختیار آن مورد سوءاستفاده قرار گیرد، جعل هویت وب‌سایت‌ها و مداخله در ارتباطات کاربران از نظر فنی ممکن خواهد شد. هرچه این ریشه در دستگاه‌های بیشتری نصب شود، دامنه آسیب احتمالی نیز گسترده‌تر می‌شود.

تحریم چگونه به «ملی‌شدن اعتماد» کمک می‌کند؟

تحریم خارجی و سیاست داخلی کنترل اینترنت لزوماً با یکدیگر هماهنگ نیستند، اما می‌توانند نتیجه‌ای هم‌جهت ایجاد کنند. صادرکننده خارجی خدمت را به‌دلیل تحریم، بیش‌اجرایی مقررات یا تصمیم تجاری محدود می‌کند. سازمان ایرانی برای حفظ دسترسی به دامنه، میزبان، گواهی یا نرم‌افزار داخلی مهاجرت می‌کند. در نتیجه، خدمتی ضروری به زیرساختی وابسته می‌شود که کنترل آن در داخل کشور متمرکز است.

تجربه TrustAsia نشان می‌دهد تغییر جهت از غرب به چین این وابستگی را از بین نمی‌برد. شرکت چینی نیز در بازار جهانی فعالیت می‌کند و ممکن است همان ملاحظات حقوقی و تجاری را در تصمیم خود وارد کند. بنابراین سازمان ایرانی در نهایت ممکن است تنها راه پایدار را ساخت زنجیره اعتماد داخلی ببیند.

مزیت این راهکار، ادامه خدمت هنگام قطع همکاری صادرکننده خارجی است. هزینه آن، انتقال اعتماد از ساختار عمومی WebPKI به نهادی داخلی است که درباره سیاست صدور، ممیزی مستقل و پاسخ‌گویی آن اطلاعات عمومی کمتری وجود دارد. اگر استفاده از این زیرساخت به نصب ریشه روی دستگاه یا استفاده از مرورگر خاص وابسته شود، مسئله مستقیماً با حق انتخاب و رضایت آگاهانه کاربر ارتباط پیدا می‌کند.

نمونه‌ای فراتر از گواهی‌ها: اختلال در ساخت حساب گوگل

این شکنندگی به گواهی‌های TLS محدود نیست. در شهریور و مهر ۱۴۰۵ شماری از کاربران ایرانی گزارش کردند که هنگام ساخت یا بازیابی حساب گوگل، شماره‌های دارای پیش‌شماره +98 پذیرفته نمی‌شوند یا پیامک تأیید به آن‌ها نمی‌رسد. راهنمای رسمی گوگل می‌گوید تأیید تلفنی فقط در برخی شرایط و برای مقابله با ساخت انبوه حساب و سوءاستفاده اجباری می‌شود. گوگل تاکنون ممنوعیت عمومی ساخت Gmail برای کاربران ایرانی را اعلام نکرده است؛ بنابراین نمی‌توان این مشکل را با قطعیت «تحریم Gmail» نامید.

رفتار سرویس برای همه کاربران یکسان نیست. در نمونه‌های بررسی‌شده، ساخت حساب روی دستگاهی که از قبل سابقه استفاده از حساب گوگل داشت، بدون تایید شماره ممکن بود؛ اما در مرورگر یا دستگاه فاقد چنین سابقه‌ای، تأیید تلفنی اجباری و شماره ایرانی رد شد. این تفاوت نشان می‌دهد سابقه دستگاه، نشانی IP، کوکی‌ها، استفاده از VPN و سامانه ارزیابی ریسک گوگل احتمالاً در تصمیم نقش دارند.

علت دقیق محدودیت هنوز مشخص نیست. اگر شماره بلافاصله با پیام «این شماره نمی‌تواند برای تایید استفاده شود» رد شود، تصمیم احتمالاً در سامانه ضد‌تقلب گوگل یا پیمانکار احراز هویت آن گرفته شده است. اگر شماره پذیرفته شود اما پیامک نرسد، مشکل می‌تواند از شرکت واسطه ارسال پیامک، مسیرهای مخابراتی بین‌المللی یا اپراتورهای ایران ناشی شده باشد. بدون پاسخ رسمی گوگل و گزارش تحویل پیامک نمی‌توان محل دقیق توقف را مشخص کرد.

پیامد این وضعیت فقط ناتوانی در ساخت یک نشانی Gmail نیست. حساب گوگل برای فعال‌سازی بسیاری از قابلیت‌های اندروید، دریافت برنامه از Google Play، استفاده از Drive و Photos، پشتیبان‌گیری دستگاه و ورود به سرویس‌های دیگر به‌کار می‌رود. اختلال در تأیید شماره همچنین می‌تواند بازیابی حساب‌های قدیمی را دشوار کند. در نتیجه، محدودیتی که علت و مسئول آن روشن نیست ممکن است کاربران ایرانی را از بخشی از اکوسیستم گوگل محروم و استفاده از خدمات داخلی را به تنها گزینه عملی تبدیل کند.

 

اندازه نوشته‌ها
100%