حریم خصوصی امنیت در تلفن هوشمند

گواهی ریشه داخلی چیست و چرا نباید برای دسترسی به اینترنت بانک آن را روی دستگاه خود نصب کنید؟

چرا نشان قفل به هر قیمتی امن نیست
نصب گواهی بانک
یونس مرادی، نویسنده نوشدارو
یونس مرادی
زمان مطالعه ۷ دقیقه
صحت سنجی شده

بحران گواهی‌های امنیتی (SSL/TLS) در ایران فقط یک اختلال فنی ساده نیست؛ ماجرا حالا به نقطه‌ای رسیده که می‌تواند شکل دسترسی ما به اینترنت را عوض کند. پیش‌تر در نوشدارو توضیح دادیم که چرا گواهی بانک‌ها و سامانه‌های دولتی یکی پس از دیگری باطل یا منقضی شدند و تغییر مداوم دامنه چه بستر خطرناکی برای حملات فیشینگ ایجاد می‌کند. حالا بانک مرکزی به شبکه بانکی ابلاغ کرده که گواهی خود را از زنجیره «مرکز ریشه ایران» بگیرند و دست‌کم یازده بانک وارد این فرایند شده‌اند. مشکل اینجاست که مرورگرها و سیستم‌عامل‌های رایج، این مرکز ریشه را نمی‌شناسند؛ پس برای اینکه هشدار امنیتی به کاربر نشان داده نشود، باید زنجیره اعتماد آن به‌نوعی به دستگاه کاربران برسد.

راه‌هایی که برای این کار مطرح شده، همان نقطه نگران‌کننده ماجراست. رئیس اداره امنیت و هوش مصنوعی بانک مرکزی گفته: «پس از یک آگاهی‌بخشی رسانه‌ای گسترده، کاربر باید گواهی ریشه را فقط یک‌بار و صرفاً از مسیر رسمی و قابل اصالت‌سنجی نصب و Trust کند.» در کنار آن، نشریه‌ی پیوست از قرار گرفتن این زنجیره در مرورگر داخلی «ذره‌بین»، توزیع آن از طریق نرم‌افزارهایی مانند آنتی‌ویروس پادویش در سیستم‌های دولتی، و مذاکره با پیام‌رسان‌های داخلی برای رساندن آن به کامپیوتر مردم خبر داده است.

ظاهر ماجرا ساده است؛ بانک‌ها می‌خواهند «نشان قفل» را به هر قیمتی برگردانند تا خطای امنیتی به کاربر نمایش داده نشود، اما پشت این راه‌حل به‌ظاهر بی‌دردسر، تهدیدی جدی برای امنیت دیجیتال و حریم خصوصی نهفته است.

خطرات و پیامدهای نصب گواهی بومی

سیستم‌عامل و مرورگر شما به‌شکل پیش‌فرض فهرستی از «مراجع صدور گواهی معتبر جهانی» (Root CA) دارند. این مراجع هر سال ممیزی مستقل می‌شوند، باید قواعد مشترک مرورگرها را رعایت کنند و اگر تخلف کنند از فهرست حذف می‌شوند؛ اتفاقی که تا امروز چند بار برای مراجع بزرگ رخ داده است. هر گواهی که صادر می‌کنند هم در دفاتر عمومی «شفافیت گواهی» (Certificate Transparency) ثبت می‌شود تا صدور گواهی جعلی سریع کشف شود. نکته مهم این است که این سازوکارها فقط برای مراجع فهرست پیش‌فرض کار می‌کنند؛ مرورگر کروم برای گواهی ریشه‌ای که خود کاربر نصب کرده، نه ثبت در دفاتر شفافیت را الزامی می‌کند و نه بررسی‌های سخت‌گیرانه‌تر خود را اعمال می‌کند.

وقتی به سایت بانکی متصل می‌شوید، مرورگر گواهی سایت را با این مراجع می‌سنجد و اگر همه‌چیز درست بود، صفحه را بدون هشدار باز می‌کند؛ در بعضی مرورگرها نشان قفل هم کنار آدرس دیده می‌شود.

اگر برای باز شدن سایت‌های بانکی، گواهی بومی را روی سیستم‌عامل (کامپیوتر یا موبایل) نصب کنید، در واقع به دستگاه می‌گویید: «به این نهاد داخلی صد درصد اعتماد کن.» اگر نهاد صادرکننده روی مسیر اینترنت کنترل داشته باشد، می‌تواند ترافیک عبوری را شنود و حتی دستکاری کند؛ بدون اینکه زنگ خطری در مرورگر روشن شود.

مهم‌ترین خطرات نصب گواهی ریشه بومی عبارت‌اند از:

  • حمله «مرد میانی» (Man-in-the-Middle): نهاد دارنده کلید خصوصی می‌تواند برای هر سایتی در دنیا (از گوگل و اینستاگرام گرفته تا ایمیل‌های شخصی و حساب‌های خارجی) یک گواهی جعلی صادر کند. در این وضعیت مرورگر هیچ هشداری نمی‌دهد و همه‌چیز عادی به نظر می‌رسد، اما ترافیک شما ابتدا در سرور میانی شنود شده و سپس به مقصد فرستاده می‌شود
  • افشای رمزهای عبور: اگر چنین شنودی انجام شود، رمزهای عبور، ایمیل‌ها و پیام‌هایی که در صفحات وب می‌نویسید و کدهای تأییدی که وارد می‌کنید در اختیار نهاد واسط قرار می‌گیرد. در اندروید، اپلیکیشن‌ها به‌شکل پیش‌فرض به گواهی نصب‌شده توسط کاربر اعتماد نمی‌کنند، اما در کامپیوتر بسیاری از برنامه‌ها از همان فهرست سیستم‌عامل استفاده می‌کنند و مرورگر در هر حال در معرض خطر است
  • دستکاری محتوا: واسطی که کلید ریشه را در اختیار دارد، می‌تواند پاسخ‌های دریافتی از سایت‌ها را پیش از رسیدن به مرورگر شما تغییر دهد، کدهای مخرب تزریق کند یا شما را به صفحات پرداخت و ورود جعلی هدایت کند
  • غیرفعال شدن هشدارهای امنیتی: در حالت عادی اگر کسی ترافیک شما را شنود کند، مرورگر با یک صفحه هشدار جلوی ادامه کار را می‌گیرد؛ اما چون شما خودتان گواهی را نصب کرده‌اید، مرورگر آن را معتبر می‌داند و هیچ هشداری نمی‌دهد
  • خطر هک و افشای کلید: مراجع معتبر جهانی ساختارهای امنیتی بسیار پیچیده‌ای برای محافظت از کلیدهای خود دارند. اگر مرجع صدور گواهی داخلی به هر دلیلی دچار نشت اطلاعات یا هک شود، مهاجمان و هکرها نیز می‌توانند برای هر سایتی گواهی جعلی بسازند

چرا مرورگر داخلی هم راه‌حل امنی نیست؟

راهکار دومی که مطرح شده، استفاده از مرورگر داخلی است. به گزارش پیوست، زنجیره گواهی مرکز ریشه در مرورگر «ذره‌بین» از پیش تعریف شده و سایت‌هایی که از این زنجیره گواهی گرفته‌اند در آن بدون خطا باز می‌شوند. ذره‌بین نه مرورگری مخصوص بانکداری است و نه محصولی تازه برای این بحران؛ یک مرورگر عمومی مبتنی بر کرومیوم است که عمدتاً به‌عنوان اپلیکیشن اندروید عرضه شده و استفاده از آن یعنی کنار گذاشتن مرورگر اصلی‌تان. جدا از این، چنین راهکاری مشکلات اساسی دیگری هم دارد:

  • عدم بررسی مستقل: مرورگرهایی مثل کروم و فایرفاکس بر پایه کد متن‌باز ساخته شده‌اند و پژوهشگران امنیتی مستقل در سراسر دنیا مدام آن‌ها را بررسی می‌کنند. مرورگر داخلی «جعبه سیاهی» است که کارشناسان مستقل امنیت آن را تأیید نکرده‌اند و درباره داده‌هایی که از کاربر جمع می‌کند شفافیت کافی وجود ندارد
  • آسیب‌پذیری در برابر حملات: مرورگرهای معتبر آسیب‌پذیری‌های روز صفر را معمولاً ظرف چند روز وصله می‌کنند. مرورگرهای داخلی معمولاً نسخه تغییریافته کرومیوم هستند و وصله‌های امنیتی را با تأخیر دریافت می‌کنند. یعنی ممکن است آسیب‌پذیری‌هایی که مدت‌هاست شناخته و وصله شده‌اند، در آن‌ها هنوز باز باشند
  • انزوای دیجیتال: استفاده از مرورگر داخلی به معنای ورود به یک فضای ایزوله است که در آن امکان کنترل، ردگیری و دستکاری ترافیک کاربران بسیار آسان‌تر می‌شود

چه باید کرد؟ راهنمای عملی برای کاربران

در این شرایط حفظ امنیت اطلاعات بر عهده خود شماست. برای در امان ماندن از خطرات قواعد زیر را با دقت رعایت کنید:

  • هرگز فایل گواهی نصب نکنید: فایل‌هایی با پسوند crt، cer، pem یا p12 را روی گوشی یا کامپیوتر نصب نکنید؛ روی آیفون این کار به شکل «نصب پروفایل» انجام می‌شود و همان خطر را دارد. حتی اگر سایت بانک پیام داد که ورود به اینترنت‌بانک منوط به نصب این فایل است، نپذیرید
  • دستگاه‌ها را تفکیک کنید: اگر به واسطه شغل‌تان یا الزامات سازمانی مجبور به استفاده از این گواهی‌ها هستید، حتماً از یک دستگاه مجزا یا حداقل «ماشین مجازی» فقط برای همان کار استفاده کنید و هرگز کارهای شخصی را روی آن سیستم انجام ندهید
  • هشدار مرورگر را جدی بگیرید: اگر مرورگر با پیام «Your connection is not private» (ارتباط شما خصوصی نیست) در کروم و اج، یا «Warning: Potential Security Risk Ahead» (هشدار: احتمال خطر امنیتی) در فایرفاکس جلوی شما را گرفت، به هیچ‌وجه برای سایت استثنا قائل نشوید و گزینه ادامه دادن را نزنید
  • از همراه‌بانک استفاده کنید: اگر سایت بانک بدون خطا باز نمی‌شود، اپلیکیشن رسمی بانک (دانلودشده از منبع معتبر) یا مراجعه حضوری گزینه‌های امن‌تری هستند. بانک‌ها می‌توانند زنجیره گواهی داخلی را درون اپلیکیشن خود قرار دهند و در این حالت لازم نیست کاربر چیزی روی دستگاهش نصب کند

کلام آخر

امنیت دیجیتال یک زنجیره متصل به استانداردهای بین‌المللی است. دور زدن قواعد جهانی به اسم «بومی‌سازی»، تنها باعث افزایش خطای انسانی و از بین رفتن حریم خصوصی می‌شود. نصب گواهی‌های ناشناخته یا مرورگرهای متفرقه به بهانه تحریم شما را در برابر شنود، فیشینگ و سوءاستفاده‌های سایبری کاملاً بی‌دفاع خواهد کرد؛ بنابراین حتی اگر لازم شد حضوری به بانک بروید، اما کلید امنیت سیستم را به دست دیگران نسپارید.

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. پیوست
    https://peivast.com/p/266303
  2. Chromium Project
    https://chromium.googlesource.com/chromium/src/+/master/net/docs/certificate-transparency.md