خبر خراسان جنوبی

چرا وب‌اپ‌های بانکی از کار افتادند؟ ماجرای ابطال گواهی‌های امنیتی

چرا وب‌اپ‌های بانکی از کار افتادند؟ ماجرای ابطال گواهی‌های امنیتی
📌 ابطال زنجیره‌ای گواهی‌های امنیتی SSL از مردادماه، دسترسی به وب‌اپلیکیشن‌های بانکی و مالی در ایران را با هشدارهای امنیتی مواجه کرده است. احتمالاً در چند هفته اخیر هنگام ورود به برخی وب‌اپلیکیشن‌های بانکی یا سامانه‌های مالی با خطاهای امنیتی، هشدار مرور...
ابطال زنجیره‌ای گواهی‌های امنیتی SSL از مردادماه، دسترسی به وب‌اپلیکیشن‌های بانکی و مالی در ایران را با هشدارهای امنیتی مواجه کرده است. احتمالاً در چند هفته اخیر هنگام ورود به برخی وب‌اپلیکیشن‌های بانکی یا سامانه‌های مالی با خطاهای امنیتی، هشدار مرورگر یا حتی عدم دسترسی مواجه شده‌اید. ماجرا در ظاهر ساده است: مرورگر می‌گوید نمی‌تواند هویت سایت را تأیید کند. اما پشت این پیام ساده، یکی از مهم‌ترین لایه‌های اعتماد در اینترنت قرار دارد؛ یعنی گواهی‌های امنیتی SSL/TLS. بررسی زومان نشان می‌دهد که از نیمه مرداد، بخشی از این گواهی‌های امنیتی مرتبط با سرویس‌های بانکی و مالی لغو یا باطل شده‌اند؛ روندی که همچنان ادامه دارد و تا امروز به‌طور کامل برطرف نشده است. ناصر حکیمی مدیر سابق فناوری اطلاعات بانک مرکزی نیز در شبکه اجتماعی ایکس به این موضوع اشاره کرده و گفته است که این اتفاق نه به‌صورت گزینشی، بلکه به تعبیر او به شکل «فله‌ای» در حال رخ دادن است. اما موضوعی که حکیمی به آن پرداخته چیست و چرا یک گواهی امنیتی می‌تواند چنین اختلالی ایجاد کند؟ برای پاسخ به این سوال ابتدا باید با مفهوم گواهی‌های امنیتی SSL/TLS آشنا شویم. وقتی شما وارد سایت یک بانک می‌شوید، مرورگر باید مطمئن شود که واقعاً به سرور همان بانک متصل شده است، نه یک سایت جعلی. این اعتماد از طریق گواهی‌های امنیتی ایجاد می‌شود. به زبان ساده، گواهی SSL مثل کارت شناسایی دیجیتال یک سایت است. اما این کارت را خود بانک صادر نمی‌کند که همه مرورگرها آن را قبول کنند. گواهی‌ها باید در یک زنجیره اعتماد قرار بگیرند و در نهایت به شرکت‌ها و سازمان‌هایی برسند که مرورگرها و سیستم‌عامل‌ها آن‌ها را معتبر می‌شناسند. اگر یکی از حلقه‌های این زنجیره حذف شود یا گواهی لغو شود، نتیجه برای کاربر ساده است: مرورگر دیگر به سایت اعتماد نمی‌کند. در چنین شرایطی ممکن است سرور بانک فعال باشد، اطلاعات کاربران افشا نشده باشد و حمله مستقیمی هم رخ نداده باشد؛ اما مسیر ارتباطی برای مرورگر ناامن تشخیص داده شود. بانک‌ها و شرکت‌های پرداخت ایرانی سال‌هاست به دلیل تحریم‌ها با محدودیت‌های اپل و گوگل برای انتشار اپلیکیشن‌ها مواجه هستند. به‌خصوص در آیفون، مسیر اصلی نصب اپلیکیشن از فروشگاه اپ‌استور می‌گذرد؛ مسیری که برای بسیاری از شرکت‌های ایرانی همیشه پایدار نبوده است. یکی از راهکارهایی که در سال‌های اخیر مورد توجه قرار گرفت، PWA یا وب‌اپلیکیشن پیشرو بود. PWA در واقع سایتی است که تلاش می‌کند رفتار یک اپلیکیشن را تقلید کند. کاربر می‌تواند آن را از طریق مرورگر باز کند، آیکون آن را روی صفحه گوشی قرار دهد و بدون نصب از فروشگاه‌های رسمی از خدمات استفاده کند. مزیت این روش روشن بود: اگر اپل و گوگل مسیر ورود اپلیکیشن را کنترل می‌کنند، از مسیر وب وارد شو. اما اتفاق اخیر نشان داد این مسیر هم کاملاً مستقل نیست. وب‌اپلیکیشن می‌تواند از اپ‌استور عبور کند، اما همچنان به مرورگر، HTTPS و زنجیره اعتماد گواهی‌های امنیتی وابسته است. یعنی یک وابستگی کمتر شد، اما وابستگی دیگری خودش را نشان داد. اما با گذشت نزدیک به یک ماه و ادامه‌دار شدن مشکل بررسی راه‌حل‌های موجود در دستورکار برخی از بانک ها و موسسات قرار گرفته و برخی به سمت پیدا کردن جایگزین برای این گواهی‌ها رفته اند. همچنین گزارش‌هایی درباره استفاده از تأمین‌کنندگان خارجی جدید برای صدور گواهی‌های امنیتی مطرح شد و گفته شده برخی سرویس‌ها در حال حرکت به سمت دریافت گواهی از شرکت‌های چینی هستند. اما مسئله اصلی فقط تغییر صادرکننده گواهی نیست. سؤال مهم این است که آیا این گواهی‌ها در مرورگرهای عمومی مانند Chrome و Safari بدون هشدار پذیرفته می‌شوند یا نه؟ چون داشتن یک گواهی داخلی یا خارجی به‌تنهایی کافی نیست؛ مهم این است که آن گواهی در زنجیره اعتماد مرورگرها قرار گرفته باشد. بر فرص اینکه گواهی مربوط مورد تایید مرورگرها قرار بگیرد اما با شناسایی مبدا آن، هر لحظه احتمال ابطال و از دسترس خارج شدن وب اپلیکیشن وجود دارد و با توجه به تشدید دامنه تحریم‌های آمریکا علیه ایران و حتی کشورهای ثالث، امکان شناسایی و رهگیری این مجوزها بیش از گذشته وجود دارد. لغو گواهی‌های امنیتی حالا پای یک بحث قدیمی را دوباره به میان کشیده: استفاده از مرورگر بومی برای کاهش وابستگی به زنجیره اعتماد مرورگرهای خارجی؛ موضوعی که ناصر حکیمی نیز در باره آن هشدار داده و گفته است: اما آیا واقعا این راهکار قابل اجراست؟ از نظر فنی، چنین کاری ممکن است و می‌توان یک مرورگر مبتنی بر پروژه‌های متن‌باز ساخت و مجموعه گواهی‌های مورد اعتماد آن را کنترل کرد. اما مشکل از همین‌جا شروع می‌شود؛ استفاده از مرورگر ملی راه‌حل ساده‌ای نیست و چالش‌های مهمی دارد. اولین مشکل، کاربر موبایل است. بخش زیادی از خدمات بانکی روی گوشی انجام می‌شود و کاربران عموماً از Safari یا Chrome استفاده می‌کنند. ساخت یک مرورگر جدید به این معناست که میلیون‌ها نفر باید یک ابزار تازه نصب کنند و عادت خود را تغییر دهند. مشکل دوم، اعتماد است. مرورگر فقط یک نرم‌افزار نیست؛ بخشی از امنیت اینترنت است. اگر قرار باشد یک CA داخلی به سرویس‌های مالی گواهی بدهد، حفاظت از کلیدهای اصلی، ممیزی امنیتی، مدیریت ابطال گواهی و مقابله با نفوذ باید در بالاترین سطح انجام شود. در غیر این صورت فقط نقطه وابستگی تغییر کرده است: قبلاً اعتماد به CA خارجی بود؛ حالا اعتماد به یک نقطه متمرکز داخلی منتقل می‌شود. ماجرای اخیر نشان می‌دهد مشکل اصلی فقط نداشتن یک اپلیکیشن یا مرورگر نیست. مسئله این است که سرویس‌های حیاتی کشور چگونه باید زنجیره اعتماد دیجیتال خود را طراحی کنند؛ زنجیره‌ای که هم در برابر فشارهای خارجی مقاوم باشد، هم امنیت آن قابل اثبات باشد و هم روی دستگاه‌های معمول مردم کار کند. برای ارتباطات داخلی بانک‌ها و سرویس‌هایی که خارج از وب عمومی هستند، استفاده از CA اختصاصی می‌تواند یک راهکار باشد. اما برای وب عمومی که باید روی میلیون‌ها دستگاه با Chrome و Safari کار کند، داستان بسیار پیچیده‌تر است. در نهایت باید دید آیا ساخت یک مرورگر جدید، مشکل اصلی را حل می‌کند یا فقط یک لایه جدید روی یک مسئله عمیق‌تر یعنی اعتماد دیجیتال اضافه می‌کند؟
📡 منبع: رسانه زومان
🕒 تاریخ انتشار در سایت: 2026/09/01 - 16:00

نظرات (0)

ارسال نظر

عکس خوانده نمی شود
قبلی 12 بعدی

۱۴۰۴ © تمامی حقوق برای خبرگزاری خبر خراسان جنوبی محفوظ می باشد و کپی برداری از محتوا مجاز نمی باشد.