بحران SSL و بخشنامه ضد امنیتی بانک مرکزی

پیشتر توضیح دادیم که چرا گواهی بانکها و سامانههای دولتی یکی پس از دیگری باطل یا منقضی شدند و تغییر مداوم دامنه چه بستر خطرناکی برای حملات فیشینگ ایجاد میکند. حالا بانک مرکزی به شبکه بانکی ابلاغ کرده که گواهی خود را از زنجیره «مرکز ریشه ایران» بگیرند و دستکم یازده بانک وارد این فرایند شدهاند. مشکل اینجاست که مرورگرها و سیستمعاملهای رایج، این مرکز ریشه را نمیشناسند؛ پس برای اینکه هشدار امنیتی به کاربر نشان داده نشود، باید زنجیره اعتماد آن بهنوعی به دستگاه کاربران برسد.
راههایی که برای این کار مطرح شده، همان نقطه نگرانکننده ماجراست. رئیس اداره امنیت و هوش مصنوعی بانک مرکزی گفته: «پس از یک آگاهیبخشی رسانهای گسترده، کاربر باید گواهی ریشه را فقط یکبار و صرفاً از مسیر رسمی و قابل اصالتسنجی نصب و Trust کند.» در کنار آن، نشریهی پیوست از قرار گرفتن این زنجیره در مرورگر داخلی «ذرهبین»، توزیع آن از طریق نرمافزارهایی مانند آنتیویروس پادویش در سیستمهای دولتی، و مذاکره با پیامرسانهای داخلی برای رساندن آن به کامپیوتر مردم خبر داده است.
ظاهر ماجرا ساده است؛ بانکها میخواهند «نشان قفل» را به هر قیمتی برگردانند تا خطای امنیتی به کاربر نمایش داده نشود، اما پشت این راهحل بهظاهر بیدردسر، تهدیدی جدی برای امنیت دیجیتال و حریم خصوصی نهفته است.
خطرات و پیامدهای نصب گواهی بومی
سیستمعامل و مرورگر شما بهشکل پیشفرض فهرستی از «مراجع صدور گواهی معتبر جهانی» (Root CA) دارند. این مراجع هر سال ممیزی مستقل میشوند، باید قواعد مشترک مرورگرها را رعایت کنند و اگر تخلف کنند از فهرست حذف میشوند؛ اتفاقی که تا امروز چند بار برای مراجع بزرگ رخ داده است. هر گواهی که صادر میکنند هم در دفاتر عمومی «شفافیت گواهی» (Certificate Transparency) ثبت میشود تا صدور گواهی جعلی سریع کشف شود. نکته مهم این است که این سازوکارها فقط برای مراجع فهرست پیشفرض کار میکنند؛ مرورگر کروم برای گواهی ریشهای که خود کاربر نصب کرده، نه ثبت در دفاتر شفافیت را الزامی میکند و نه بررسیهای سختگیرانهتر خود را اعمال میکند.
وقتی به سایت بانکی متصل میشوید، مرورگر گواهی سایت را با این مراجع میسنجد و اگر همهچیز درست بود، صفحه را بدون هشدار باز میکند؛ در بعضی مرورگرها نشان قفل هم کنار آدرس دیده میشود.
اگر برای باز شدن سایتهای بانکی، گواهی بومی را روی سیستمعامل (کامپیوتر یا موبایل) نصب کنید، در واقع به دستگاه میگویید: «به این نهاد داخلی صد درصد اعتماد کن.» اگر نهاد صادرکننده روی مسیر اینترنت کنترل داشته باشد، میتواند ترافیک عبوری را شنود و حتی دستکاری کند؛ بدون اینکه زنگ خطری در مرورگر روشن شود.
مهمترین خطرات نصب گواهی ریشه بومی عبارتاند از:
- حمله «مرد میانی» (Man-in-the-Middle): نهاد دارنده کلید خصوصی میتواند برای هر سایتی در دنیا (از گوگل و اینستاگرام گرفته تا ایمیلهای شخصی و حسابهای خارجی) یک گواهی جعلی صادر کند. در این وضعیت مرورگر هیچ هشداری نمیدهد و همهچیز عادی به نظر میرسد، اما ترافیک شما ابتدا در سرور میانی شنود شده و سپس به مقصد فرستاده میشود
- افشای رمزهای عبور: اگر چنین شنودی انجام شود، رمزهای عبور، ایمیلها و پیامهایی که در صفحات وب مینویسید و کدهای تأییدی که وارد میکنید در اختیار نهاد واسط قرار میگیرد. در اندروید، اپلیکیشنها بهشکل پیشفرض به گواهی نصبشده توسط کاربر اعتماد نمیکنند، اما در کامپیوتر بسیاری از برنامهها از همان فهرست سیستمعامل استفاده میکنند و مرورگر در هر حال در معرض خطر است
- دستکاری محتوا: واسطی که کلید ریشه را در اختیار دارد، میتواند پاسخهای دریافتی از سایتها را پیش از رسیدن به مرورگر شما تغییر دهد، کدهای مخرب تزریق کند یا شما را به صفحات پرداخت و ورود جعلی هدایت کند
- غیرفعال شدن هشدارهای امنیتی: در حالت عادی اگر کسی ترافیک شما را شنود کند، مرورگر با یک صفحه هشدار جلوی ادامه کار را میگیرد؛ اما چون شما خودتان گواهی را نصب کردهاید، مرورگر آن را معتبر میداند و هیچ هشداری نمیدهد
- خطر هک و افشای کلید: مراجع معتبر جهانی ساختارهای امنیتی بسیار پیچیدهای برای محافظت از کلیدهای خود دارند. اگر مرجع صدور گواهی داخلی به هر دلیلی دچار نشت اطلاعات یا هک شود، مهاجمان و هکرها نیز میتوانند برای هر سایتی گواهی جعلی بسازند
چرا مرورگر داخلی هم راهحل امنی نیست؟
راهکار دومی که مطرح شده، استفاده از مرورگر داخلی است. به گزارش پیوست، زنجیره گواهی مرکز ریشه در مرورگر «ذرهبین» از پیش تعریف شده و سایتهایی که از این زنجیره گواهی گرفتهاند در آن بدون خطا باز میشوند. ذرهبین نه مرورگری مخصوص بانکداری است و نه محصولی تازه برای این بحران؛ یک مرورگر عمومی مبتنی بر کرومیوم است که عمدتاً بهعنوان اپلیکیشن اندروید عرضه شده و استفاده از آن یعنی کنار گذاشتن مرورگر اصلیتان. جدا از این، چنین راهکاری مشکلات اساسی دیگری هم دارد:
- عدم بررسی مستقل: مرورگرهایی مثل کروم و فایرفاکس بر پایه کد متنباز ساخته شدهاند و پژوهشگران امنیتی مستقل در سراسر دنیا مدام آنها را بررسی میکنند. مرورگر داخلی «جعبه سیاهی» است که کارشناسان مستقل امنیت آن را تأیید نکردهاند و درباره دادههایی که از کاربر جمع میکند شفافیت کافی وجود ندارد
- آسیبپذیری در برابر حملات: مرورگرهای معتبر آسیبپذیریهای روز صفر را معمولاً ظرف چند روز وصله میکنند. مرورگرهای داخلی معمولاً نسخه تغییریافته کرومیوم هستند و وصلههای امنیتی را با تأخیر دریافت میکنند. یعنی ممکن است آسیبپذیریهایی که مدتهاست شناخته و وصله شدهاند، در آنها هنوز باز باشند
- انزوای دیجیتال: استفاده از مرورگر داخلی به معنای ورود به یک فضای ایزوله است که در آن امکان کنترل، ردگیری و دستکاری ترافیک کاربران بسیار آسانتر میشود
چه باید کرد؟ راهنمای عملی برای کاربران
در این شرایط حفظ امنیت اطلاعات بر عهده خود شماست. برای در امان ماندن از خطرات قواعد زیر را با دقت رعایت کنید:
- هرگز فایل گواهی نصب نکنید: فایلهایی با پسوند crt، cer، pem یا p12 را روی گوشی یا کامپیوتر نصب نکنید؛ روی آیفون این کار به شکل «نصب پروفایل» انجام میشود و همان خطر را دارد. حتی اگر سایت بانک پیام داد که ورود به اینترنتبانک منوط به نصب این فایل است، نپذیرید
- دستگاهها را تفکیک کنید: اگر به واسطه شغلتان یا الزامات سازمانی مجبور به استفاده از این گواهیها هستید، حتماً از یک دستگاه مجزا یا حداقل «ماشین مجازی» فقط برای همان کار استفاده کنید و هرگز کارهای شخصی را روی آن سیستم انجام ندهید
- هشدار مرورگر را جدی بگیرید: اگر مرورگر با پیام «Your connection is not private» (ارتباط شما خصوصی نیست) در کروم و اج، یا «Warning: Potential Security Risk Ahead» (هشدار: احتمال خطر امنیتی) در فایرفاکس جلوی شما را گرفت، به هیچوجه برای سایت استثنا قائل نشوید و گزینه ادامه دادن را نزنید
- از همراهبانک استفاده کنید: اگر سایت بانک بدون خطا باز نمیشود، اپلیکیشن رسمی بانک (دانلودشده از منبع معتبر) یا مراجعه حضوری گزینههای امنتری هستند. بانکها میتوانند زنجیره گواهی داخلی را درون اپلیکیشن خود قرار دهند و در این حالت لازم نیست کاربر چیزی روی دستگاهش نصب کند
کلام آخر
امنیت دیجیتال یک زنجیره متصل به استانداردهای بینالمللی است. دور زدن قواعد جهانی به اسم «بومیسازی»، تنها باعث افزایش خطای انسانی و از بین رفتن حریم خصوصی میشود. نصب گواهیهای ناشناخته یا مرورگرهای متفرقه به بهانه تحریم شما را در برابر شنود، فیشینگ و سوءاستفادههای سایبری کاملاً بیدفاع خواهد کرد؛ بنابراین حتی اگر لازم شد حضوری به بانک بروید، اما کلید امنیت سیستم را به دست دیگران نسپارید.