آخرین اخبار:
08:16 10 / 07 /1405
مدیرعامل شرکت ارتباطات زیرساخت تاکید کرد

امنیت دیجیتال و حقوق کاربران نباید فقط برای مردم برخی کشور ها باشند

زیرساخت
ابطال گواهی‌های SSL سایت‌های ایرانی، با هر توجیهی که انجام شود، امنیت اطلاعات مردم و کسب‌وکار‌های ایرانی را تضعیف می‌کند و اثر آن مستقیماً به زندگی روزمره کاربران می‌رسد؛ امنیت دیجیتال و حقوق کاربران باید اصولی فراگیر و فارغ از مرز‌های سیاسی باشند؛ این موضوع را بهزاد اکبری، رئیس شرکت ارتباطات زیرساخت، بیان کرده است.

به گزارش خبرگزاری آنا، بهزاد اکبری، رئیس شرکت ارتباطات زیرساخت، در صفحه شخصی خود در یکی از شبکه‌های اجتماعی با اشاره به ابطال گواهی‌های SSL برخی سایت‌های ایرانی نوشت که چنین اقدامی در عمل امنیت اطلاعات مردم و کسب‌وکار‌های ایرانی را تضعیف می‌کند و مستقیماً بر زندگی روزمره کاربران اثر می‌گذارد. او تأکید کرد اگر امنیت دیجیتال و حقوق کاربران اصولی جهانی هستند، نباید فقط برای شهروندان برخی کشور‌ها معتبر باشند و فعالان و کسب‌وکار‌های دیجیتال ایران و متخصصان ایرانی خارج از کشور باید این مسئله را به یک مطالبه جدی و بین‌المللی تبدیل کنند.

نخست در بررسی فنی این موضوع، باید یک نکته را روشن کرد. اصطلاح رایج SSL امروز از نظر فنی بیشتر به TLS اشاره دارد؛ زیرا پروتکل SSL سال‌هاست با TLS جایگزین شده است، اما عبارت SSL certificate همچنان در ادبیات عمومی و حتی تجاری صنعت فناوری استفاده می‌شود. گواهی TLS یک سند دیجیتال است که هویت دامنه، کلید عمومی و اطلاعات مربوط به صادرکننده گواهی را در خود دارد و به مرورگر اجازه می‌دهد تشخیص دهد ارتباط برقرارشده با سرور موردنظر معتبر است. پروتکل TLS نیز پس از برقراری ارتباط، داده‌های میان کاربر و سرور را رمزگذاری می‌کند.

گواهی امنیتی فقط یک علامت قفل کنار نشانی سایت نیست. مرورگر هنگام برقراری ارتباط HTTPS، زنجیره اعتماد گواهی را بررسی می‌کند و در صورت معتبر بودن آن، امکان برقراری ارتباط رمزگذاری‌شده را فراهم می‌کند. ابطال گواهی نیز به این معناست که مرجع صادرکننده اعلام می‌کند گواهی دیگر نباید مورد اعتماد قرار گیرد. مرورگر‌ها و سامانه‌های مختلف با استفاده از سازوکار‌هایی مانند CRL و OCSP می‌توانند وضعیت ابطال را بررسی کنند. در نتیجه، قطع گواهی معتبر می‌تواند باعث نمایش هشدار امنیتی، کاهش اعتماد کاربران و در برخی محیط‌ها مسدود شدن دسترسی عادی به سایت شود.

SSL از تجارت الکترونیکی تا ستون امنیت وب

ریشه فناوری SSL به میانه دهه ۱۹۹۰ و دوره‌ای بازمی‌گردد که رشد تجارت الکترونیکی، نیاز به انتقال امن اطلاعات روی وب را جدی‌تر کرد. Netscape در اواخر سال ۱۹۹۴ لایه رمزگذاری SSL را برای ایجاد ارتباط امن روی HTTP توسعه داد. SSL ۱.۰ عمومی نشد، اما SSL ۲.۰ و سپس SSL ۳.۰ امکان شکل‌گیری وب‌سایت‌های تجارت الکترونیکی امن‌تر را فراهم کردند. این فناوری بعد‌ها تکامل یافت و استاندارد TLS جایگزین SSL شد.

کارکرد اصلی این سازوکار سه بخش دارد: رمزگذاری اطلاعات، احراز هویت سرور و حفظ تمامیت داده‌ها. کاربر هنگام ورود به یک سایت بانکی، فروشگاه اینترنتی، سامانه دولتی یا هر خدمت آنلاین دیگری ممکن است اطلاعاتی مانند رمز عبور، مشخصات هویتی یا داده‌های مالی ارسال کند. TLS این اطلاعات را در مسیر ارتباط رمزگذاری می‌کند تا شنودگر میان کاربر و سرور نتواند به‌سادگی محتوای تبادل‌شده را بخواند یا دستکاری کند.

همین ویژگی باعث می‌شود ابطال یک گواهی معتبر صرفاً مسئله‌ای مربوط به مدیر سایت نباشد. وقتی مرورگر گواهی را معتبر نمی‌داند، کاربر با هشدار امنیتی مواجه می‌شود و اگر برای عبور از هشدار به روش‌های غیرایمن متوسل شود، سطح حفاظت ارتباط می‌تواند کاهش پیدا کند.

از تحریم یک نهاد تا اثرگذاری بر لایه فنی اینترنت

نمونه اخیر مربوط به وب‌سایت نهاد موسوم به نهاد مدیریت آبراه خلیج فارس یا PGSA نشان می‌دهد چگونه یک تصمیم تحریمی می‌تواند به لایه‌های فنی اینترنت نیز سرایت کند. وزارت خزانه‌داری آمریکا در ۲۷ مه ۲۰۲۶ این نهاد را در فهرست تحریم‌های خود قرار داد و اعلام کرد آن را مرتبط با سپاه پاسداران می‌داند. وب‌سایت pgsa.ir نیز در همان فهرست اوفک به‌عنوان وب‌سایت این نهاد درج شده است.

گزارش‌های منتشرشده در سپتامبر ۲۰۲۶ نشان می‌دهد شرکت چینی TrustAsia برای دامنه pgsa.ir یک گواهی TLS از نوع Domain Validated صادر کرد؛ گواهی‌ای که برای چند روز دسترسی امن به سایت را برقرار کرد. سخنگوی TrustAsia توضیح داده بود که صدور DV به‌صورت خودکار بر اساس احراز کنترل دامنه انجام می‌شود و در این فرایند، هویت حقوقی یا وضعیت تحریمی دارنده دامنه بررسی نمی‌شود. این شرکت پس از اطلاع از ارتباط دامنه با نهاد تحریم‌شده، دامنه را در فهرست محدودیت صدور قرار داد و اعلام کرد گواهی موجود را نیز لغو خواهد کرد.

اهمیت این نمونه در آن است که نشان می‌دهد مسئله الزاماً از یک حمله سایبری یا نفوذ فنی آغاز نمی‌شود. یک مرجع صدور گواهی می‌تواند به دلیل الزامات حقوقی یا ریسک تحریم از ارائه خدمت خودداری کند و نتیجه آن برای کاربر نهایی، به شکل هشدار امنیتی یا اختلال در HTTPS ظاهر شود.

سابقه این مسئله نیز قدیمی‌تر از رخداد‌های سال ۲۰۲۶ است. در سیاست‌های Let’s Encrypt درباره دامنه‌های ایرانی، این مرجع صدور گواهی تصریح کرده بود که برای دامنه‌های غیرحکومتی.ir امکان صدور گواهی وجود دارد، اما برای نهاد‌های دولتی ایران یا اشخاص و سازمان‌های قرارگرفته در فهرست SDN محدودیت‌هایی اعمال می‌شود. در اسناد مربوط به سیاست صدور گواهی نیز ارتباط این تصمیم با الزامات تحریمی آمریکا مطرح شده است.

وقتی HTTPS حذف می‌شود، گزینه ناامن جایگزین می‌شود

پیامد اصلی چنین وضعیتی آن است که کاربر میان دو انتخاب نامطلوب قرار می‌گیرد: پذیرش هشدار امنیتی یا مراجعه به نسخه‌ای از سایت که ممکن است ارتباط رمزگذاری‌شده نداشته باشد. گزارش‌های مربوط به پرونده PGSA نیز به همین مسئله اشاره کرده‌اند و توضیح داده‌اند که پس از از دست رفتن گواهی، استفاده از نسخه HTTP می‌توانست اطلاعات ارسالی را در مسیر ارتباط در معرض شنود قرار دهد.

چنین وضعیتی از منظر امنیت سایبری یک مسئله جدی ایجاد می‌کند؛ زیرا سیاست امنیتی صحیح باید کاربران را به سمت HTTPS، رمزگذاری سرتاسری و احراز هویت معتبر هدایت کند، نه اینکه شرایطی ایجاد شود که کاربر برای دسترسی به یک خدمت ناچار به نادیده گرفتن هشدار امنیتی شود.

راهکار ایران نیز نباید صرفاً پیدا کردن یک صادرکننده خارجی جایگزین باشد. ایجاد زیرساخت ملی و منطقه‌ای صدور گواهی، راه‌اندازی چند مرجع صدور مستقل، توسعه زنجیره‌های اعتماد داخلی و ایجاد سامانه‌های خودکار صدور و تمدید گواهی می‌تواند وابستگی عملیاتی را کاهش دهد. استفاده از ACME برای صدور و تمدید خودکار، استقرار چند CA مستقل، پشتیبان‌گیری از کلید‌ها و گواهی‌ها، پایش مداوم Certificate Transparency و ایجاد سازوکار سریع جایگزینی گواهی، مجموعه‌ای از اقداماتی است که می‌تواند احتمال قطع ناگهانی HTTPS را کاهش دهد.

ایجاد چنین زیرساختی به معنای کنار گذاشتن استاندارد‌های جهانی نیست. برعکس، اگر گواهی‌های داخلی قرار است توسط مرورگر‌های عمومی و کاربران خارج از ایران نیز بدون هشدار پذیرفته شوند، زنجیره اعتماد آنها باید از نظر فنی، ممیزی، شفافیت و سیاست‌های امنیتی در سطح قابل قبول بین‌المللی قرار داشته باشد.

راهکار فنی باید چندلایه و مستقل از یک شرکت باشد

یکی از آسیب‌پذیری‌های اصلی مدل فعلی، وابستگی بسیاری از کسب‌وکار‌ها به تعداد محدودی CA خارجی است. اگر یک CA تصمیم بگیرد صدور یا تمدید گواهی برای یک دامنه یا یک گروه از کاربران را متوقف کند، جایگزینی فوری همیشه ساده نیست. راهکار منطقی، معماری چندلایه است.

ایران می‌تواند مجموعه‌ای از CA‌های داخلی را در کنار CA‌های خارجی فعال نگه دارد، به‌گونه‌ای که هر خدمت مهم حداقل دو مسیر صدور و تمدید داشته باشد. سامانه‌های دولتی، بانکی، سلامت، تجارت الکترونیکی و خدمات عمومی نیز باید برای تمدید خودکار گواهی و جابه‌جایی سریع میان گواهی‌ها طراحی شوند.

استانداردسازی فرایند‌ها نیز اهمیت زیادی دارد. گواهی‌ها باید با الگوریتم‌های رمزنگاری معتبر، کلید‌های خصوصی حفاظت‌شده، HSTS، TLS ۱.۳ در موارد سازگار، سیاست‌های CAA و سازوکار‌های خودکار تمدید مدیریت شوند. استفاده از گواهی خودامضا برای سرویس‌های عمومی، راه‌حل مناسبی نیست؛ زیرا مرورگر‌های عمومی معمولاً چنین گواهی‌هایی را در زنجیره اعتماد خود معتبر نمی‌دانند.

ایجاد مسیر‌های ارتباطی حقوقی و فنی با CA‌های آسیایی، اروپایی و سایر صادرکنندگان غیرآمریکایی نیز می‌تواند ریسک تمرکز را کاهش دهد؛ البته هر CA خارجی ممکن است همچنان تحت قوانین کشور خود یا فشار‌های ثانویه قرار داشته باشد. تجربه TrustAsia نشان داد که حتی یک صادرکننده غیرآمریکایی نیز ممکن است پس از شناسایی ریسک تحریم، صدور یا تمدید را متوقف کند.

تناقض ادعایی را باید با معیار حقوق کاربران سنجید

دولت آمریکا سال‌هاست در اسناد رسمی خود از حمایت از آزادی ارتباطات و دسترسی ایرانیان به اینترنت سخن گفته است. وزارت خزانه‌داری آمریکا در سال ۲۰۱۳ مجوزی برای ارائه برخی سخت‌افزارها، نرم‌افزار‌ها و خدمات ارتباطی به کاربران ایرانی صادر کرد و در سال ۲۰۲۲ نیز جنرال لایسنس D-۲ را برای گسترش دامنه خدمات اینترنتی و ارتباطی مجاز برای ایرانیان توسعه داد. این مجوز‌ها بعداً در مقررات ۳۱ CFR §۵۶۰.۵۴۰ ادغام شدند. در مقررات آمریکا حتی تلفن‌های همراه، برخی تجهیزات ارتباطی و خدمات مرتبط با آنها در چارچوب شرایط مشخص، در فهرست اقلام مجاز مرتبط با ارتباطات قرار گرفته‌اند.

همین سابقه، یک پرسش قابل طرح درباره انسجام سیاست‌ها ایجاد می‌کند: اگر هدف اعلامی سیاست آمریکا تسهیل دسترسی مردم ایران به ارتباطات، اطلاعات و ابزار‌های ارتباطی است، محدودیت‌هایی که در عمل می‌تواند یک لایه عمومی امنیت وب را تضعیف کند چگونه با همان هدف جمع می‌شود؟ این پرسش درباره قانونی بودن هر اقدام مشخص نیست، بلکه درباره آثار فنی سیاست تحریمی بر کاربران عادی است.

همین مسئله را می‌توان درباره ابزار‌هایی مانند شبکه‌های اجتماعی و تلفن‌های هوشمند نیز مطرح کرد. مقررات آمریکا برای برخی خدمات ارتباطی، نرم‌افزار‌ها و سخت‌افزار‌های مصرفی مجوز‌های عمومی در نظر گرفته است؛ اما وجود مجوز عمومی الزاماً به معنای آن نیست که هر شرکت آمریکایی، هر محصول یا هر خدمت را بدون محدودیت به ایران عرضه می‌کند. تفاوت میان مجاز بودن حقوقی یک دسته از خدمات و تصمیم تجاری یک شرکت، یکی از دلایل پیچیدگی وضعیت خدمات دیجیتال ایران است؛ بنابراین مسئله گواهی‌های امنیتی را نباید فقط در چارچوب اختلاف ایران و آمریکا دید. موضوع اصلی، حفظ یک لایه پایه از امنیت ارتباطات دیجیتال برای کاربر است؛ لایه‌ای که ماهیت آن فنی و جهانی است. اگر HTTPS، احراز هویت سرور و رمزگذاری ارتباطات برای کاربران آمریکایی و اروپایی یک ضرورت امنیتی محسوب می‌شود، اصل فنی آن برای کاربر ایرانی نیز تغییر نمی‌کند.

کاهش آسیب نیز نیازمند ترکیبی از دیپلماسی فنی، توسعه زیرساخت داخلی، تنوع‌بخشی به CA ها، استفاده از استاندارد‌های جهانی و ایجاد سازوکار‌های اضطراری برای تمدید گواهی‌ها است. چنین رویکردی به ایران امکان می‌دهد بدون پایین آوردن سطح امنیت کاربران یا سوق دادن آنان به نسخه‌های ناامن وب، وابستگی به تصمیم یک بازیگر خارجی را کاهش دهد.

تبدیل این مسئله به یک مطالبه بین‌المللی نیز می‌تواند از مسیر متخصصان، شرکت‌های فناوری، نهاد‌های استانداردگذاری و انجمن‌های تخصصی دنبال شود. محور این مطالبه می‌تواند یک اصل روشن باشد: اختلاف سیاسی میان دولت‌ها نباید موجب کاهش سطح رمزگذاری و امنیت ارتباطات روزمره شهروندان شود. اظهارنظر اکبری نیز در همین چارچوب، ضرورت توجه جدی‌تر به آثار امنیتی تصمیمات مرتبط با زیرساخت اعتماد اینترنت را مطرح می‌کند.

انتهای پیام/

ارسال نظر