
به گزارش تجارت نیوز، طی روزهای اخیر، بروز اختلال در تمدید و صدور گواهیهای امنیتی SSL برای وبسایتها و سامانههای حساس کشور، از جمله شبکه پرداخت کارت بانکی (شاپرک) موجی از نگرانیها را درباره امنیت، پایداری و حریم خصوصی ارتباطات وب ایجاد کرده است. محدودیتهای جدید و رفتارهای تحریمی مراجع بینالمللی صدور گواهی (CA) مانند Let’s Encrypt، ابعاد تازهای از فشارهای تکنولوژیک علیه زیرساختهای دیجیتال ایران را آشکار کرده است.
زمانی که یک وبسایت نتواند گواهی امنیتی خود را تمدید کند، مرورگرها آن را غیرقابل اعتماد تشخیص داده و با نمایش هشدارهای امنیتی، مانع دسترسی عادی کاربران میشوند. برای بررسی چرایی اهمیت این گواهیها و نحوه کارکرد آنها با آرین اقبال، کارشناس امنیت شبکه به گفتوگو پرداختیم. SSL و اهمیت زنجیره اعتماد (Chain of Trust)
آرین اقبال در پاسخ به این پرسش که پروتکل SSL چیست و چه کاربردی در امنیت ارتباطات وب دارد، توضیح میدهد: «اساسال (SSL) در اصل یک لایه امنیتی برای رمزنگاری پروتکل HTTP است. در حالت عادی، پروتکل HTTP که ما برای مشاهده وبسایتها از آن استفاده میکنیم، هیچگونه رمزنگاری ندارد. در نتیجه، اگر فردی در مسیر ارتباطی شما قرار بگیرد، هم میتواند دادههای ردوبدلشده میان شما و سرور را ببیند و هم با جا زدن خود به جای سرور، اطلاعات جعلی ارسال کند؛ اتفاقی که به آن «حمله مرد میانراهی» (Man-in-the-Middle) میگویند.»
او میگوید: «برای حفظ امنیت ارتباط، انجام دو کار ضروری است؛ نخست، رمزنگاری کل ارتباط تا فرد ثالث نتواند ترافیک، محتوا و اطلاعات محرمانه (مانند رمزهای عبور) را مشاهده کند؛ و دوم، جلوگیری از تغییر محتوای ردوبدلشده. اگرچه رمزنگاری اولیه با توافق سرور و کلاینت بر سر یک کلید امکانپذیر است، اما مشکل اینجاست که یک هکر یا موجودیت ثالث میتواند در میان راه قرار گرفته و کلید اختصاصی خود را جایگزین کلید اصلی سرور کند؛ در این حالت، او همچنان نقش یک پروکسی وسط راه را ایفا کرده و ترافیک را شنود یا دستکاری میکند.»
به گفته اقبال برای حل این چالش، مفهوم زنجیره اعتماد (Chain of Trust) در وب شکل گرفته است. او در این باره میگوید:«در این فرآیند، سرور پس از ساخت کلید رمزنگاری، آن را برای تایید و امضا به نهادهایی …








