امنیت دیجیتال و حقوق کاربران نباید فقط برای مردم برخی کشور ها باشند
به گزارش خبرگزاری آنا، بهزاد اکبری، رئیس شرکت ارتباطات زیرساخت، در صفحه شخصی خود در یکی از شبکههای اجتماعی با اشاره به ابطال گواهیهای SSL برخی سایتهای ایرانی نوشت که چنین اقدامی در عمل امنیت اطلاعات مردم و کسبوکارهای ایرانی را تضعیف میکند و مستقیماً بر زندگی روزمره کاربران اثر میگذارد. او تأکید کرد اگر امنیت دیجیتال و حقوق کاربران اصولی جهانی هستند، نباید فقط برای شهروندان برخی کشورها معتبر باشند و فعالان و کسبوکارهای دیجیتال ایران و متخصصان ایرانی خارج از کشور باید این مسئله را به یک مطالبه جدی و بینالمللی تبدیل کنند.
نخست در بررسی فنی این موضوع، باید یک نکته را روشن کرد. اصطلاح رایج SSL امروز از نظر فنی بیشتر به TLS اشاره دارد؛ زیرا پروتکل SSL سالهاست با TLS جایگزین شده است، اما عبارت SSL certificate همچنان در ادبیات عمومی و حتی تجاری صنعت فناوری استفاده میشود. گواهی TLS یک سند دیجیتال است که هویت دامنه، کلید عمومی و اطلاعات مربوط به صادرکننده گواهی را در خود دارد و به مرورگر اجازه میدهد تشخیص دهد ارتباط برقرارشده با سرور موردنظر معتبر است. پروتکل TLS نیز پس از برقراری ارتباط، دادههای میان کاربر و سرور را رمزگذاری میکند.
گواهی امنیتی فقط یک علامت قفل کنار نشانی سایت نیست. مرورگر هنگام برقراری ارتباط HTTPS، زنجیره اعتماد گواهی را بررسی میکند و در صورت معتبر بودن آن، امکان برقراری ارتباط رمزگذاریشده را فراهم میکند. ابطال گواهی نیز به این معناست که مرجع صادرکننده اعلام میکند گواهی دیگر نباید مورد اعتماد قرار گیرد. مرورگرها و سامانههای مختلف با استفاده از سازوکارهایی مانند CRL و OCSP میتوانند وضعیت ابطال را بررسی کنند. در نتیجه، قطع گواهی معتبر میتواند باعث نمایش هشدار امنیتی، کاهش اعتماد کاربران و در برخی محیطها مسدود شدن دسترسی عادی به سایت شود.
SSL از تجارت الکترونیکی تا ستون امنیت وب
ریشه فناوری SSL به میانه دهه ۱۹۹۰ و دورهای بازمیگردد که رشد تجارت الکترونیکی، نیاز به انتقال امن اطلاعات روی وب را جدیتر کرد. Netscape در اواخر سال ۱۹۹۴ لایه رمزگذاری SSL را برای ایجاد ارتباط امن روی HTTP توسعه داد. SSL ۱.۰ عمومی نشد، اما SSL ۲.۰ و سپس SSL ۳.۰ امکان شکلگیری وبسایتهای تجارت الکترونیکی امنتر را فراهم کردند. این فناوری بعدها تکامل یافت و استاندارد TLS جایگزین SSL شد.
کارکرد اصلی این سازوکار سه بخش دارد: رمزگذاری اطلاعات، احراز هویت سرور و حفظ تمامیت دادهها. کاربر هنگام ورود به یک سایت بانکی، فروشگاه اینترنتی، سامانه دولتی یا هر خدمت آنلاین دیگری ممکن است اطلاعاتی مانند رمز عبور، مشخصات هویتی یا دادههای مالی ارسال کند. TLS این اطلاعات را در مسیر ارتباط رمزگذاری میکند تا شنودگر میان کاربر و سرور نتواند بهسادگی محتوای تبادلشده را بخواند یا دستکاری کند.
همین ویژگی باعث میشود ابطال یک گواهی معتبر صرفاً مسئلهای مربوط به مدیر سایت نباشد. وقتی مرورگر گواهی را معتبر نمیداند، کاربر با هشدار امنیتی مواجه میشود و اگر برای عبور از هشدار به روشهای غیرایمن متوسل شود، سطح حفاظت ارتباط میتواند کاهش پیدا کند.
از تحریم یک نهاد تا اثرگذاری بر لایه فنی اینترنت
نمونه اخیر مربوط به وبسایت نهاد موسوم به نهاد مدیریت آبراه خلیج فارس یا PGSA نشان میدهد چگونه یک تصمیم تحریمی میتواند به لایههای فنی اینترنت نیز سرایت کند. وزارت خزانهداری آمریکا در ۲۷ مه ۲۰۲۶ این نهاد را در فهرست تحریمهای خود قرار داد و اعلام کرد آن را مرتبط با سپاه پاسداران میداند. وبسایت pgsa.ir نیز در همان فهرست اوفک بهعنوان وبسایت این نهاد درج شده است.
گزارشهای منتشرشده در سپتامبر ۲۰۲۶ نشان میدهد شرکت چینی TrustAsia برای دامنه pgsa.ir یک گواهی TLS از نوع Domain Validated صادر کرد؛ گواهیای که برای چند روز دسترسی امن به سایت را برقرار کرد. سخنگوی TrustAsia توضیح داده بود که صدور DV بهصورت خودکار بر اساس احراز کنترل دامنه انجام میشود و در این فرایند، هویت حقوقی یا وضعیت تحریمی دارنده دامنه بررسی نمیشود. این شرکت پس از اطلاع از ارتباط دامنه با نهاد تحریمشده، دامنه را در فهرست محدودیت صدور قرار داد و اعلام کرد گواهی موجود را نیز لغو خواهد کرد.
اهمیت این نمونه در آن است که نشان میدهد مسئله الزاماً از یک حمله سایبری یا نفوذ فنی آغاز نمیشود. یک مرجع صدور گواهی میتواند به دلیل الزامات حقوقی یا ریسک تحریم از ارائه خدمت خودداری کند و نتیجه آن برای کاربر نهایی، به شکل هشدار امنیتی یا اختلال در HTTPS ظاهر شود.
سابقه این مسئله نیز قدیمیتر از رخدادهای سال ۲۰۲۶ است. در سیاستهای Let’s Encrypt درباره دامنههای ایرانی، این مرجع صدور گواهی تصریح کرده بود که برای دامنههای غیرحکومتی.ir امکان صدور گواهی وجود دارد، اما برای نهادهای دولتی ایران یا اشخاص و سازمانهای قرارگرفته در فهرست SDN محدودیتهایی اعمال میشود. در اسناد مربوط به سیاست صدور گواهی نیز ارتباط این تصمیم با الزامات تحریمی آمریکا مطرح شده است.
وقتی HTTPS حذف میشود، گزینه ناامن جایگزین میشود
پیامد اصلی چنین وضعیتی آن است که کاربر میان دو انتخاب نامطلوب قرار میگیرد: پذیرش هشدار امنیتی یا مراجعه به نسخهای از سایت که ممکن است ارتباط رمزگذاریشده نداشته باشد. گزارشهای مربوط به پرونده PGSA نیز به همین مسئله اشاره کردهاند و توضیح دادهاند که پس از از دست رفتن گواهی، استفاده از نسخه HTTP میتوانست اطلاعات ارسالی را در مسیر ارتباط در معرض شنود قرار دهد.
چنین وضعیتی از منظر امنیت سایبری یک مسئله جدی ایجاد میکند؛ زیرا سیاست امنیتی صحیح باید کاربران را به سمت HTTPS، رمزگذاری سرتاسری و احراز هویت معتبر هدایت کند، نه اینکه شرایطی ایجاد شود که کاربر برای دسترسی به یک خدمت ناچار به نادیده گرفتن هشدار امنیتی شود.
راهکار ایران نیز نباید صرفاً پیدا کردن یک صادرکننده خارجی جایگزین باشد. ایجاد زیرساخت ملی و منطقهای صدور گواهی، راهاندازی چند مرجع صدور مستقل، توسعه زنجیرههای اعتماد داخلی و ایجاد سامانههای خودکار صدور و تمدید گواهی میتواند وابستگی عملیاتی را کاهش دهد. استفاده از ACME برای صدور و تمدید خودکار، استقرار چند CA مستقل، پشتیبانگیری از کلیدها و گواهیها، پایش مداوم Certificate Transparency و ایجاد سازوکار سریع جایگزینی گواهی، مجموعهای از اقداماتی است که میتواند احتمال قطع ناگهانی HTTPS را کاهش دهد.
ایجاد چنین زیرساختی به معنای کنار گذاشتن استانداردهای جهانی نیست. برعکس، اگر گواهیهای داخلی قرار است توسط مرورگرهای عمومی و کاربران خارج از ایران نیز بدون هشدار پذیرفته شوند، زنجیره اعتماد آنها باید از نظر فنی، ممیزی، شفافیت و سیاستهای امنیتی در سطح قابل قبول بینالمللی قرار داشته باشد.
راهکار فنی باید چندلایه و مستقل از یک شرکت باشد
یکی از آسیبپذیریهای اصلی مدل فعلی، وابستگی بسیاری از کسبوکارها به تعداد محدودی CA خارجی است. اگر یک CA تصمیم بگیرد صدور یا تمدید گواهی برای یک دامنه یا یک گروه از کاربران را متوقف کند، جایگزینی فوری همیشه ساده نیست. راهکار منطقی، معماری چندلایه است.
ایران میتواند مجموعهای از CAهای داخلی را در کنار CAهای خارجی فعال نگه دارد، بهگونهای که هر خدمت مهم حداقل دو مسیر صدور و تمدید داشته باشد. سامانههای دولتی، بانکی، سلامت، تجارت الکترونیکی و خدمات عمومی نیز باید برای تمدید خودکار گواهی و جابهجایی سریع میان گواهیها طراحی شوند.
استانداردسازی فرایندها نیز اهمیت زیادی دارد. گواهیها باید با الگوریتمهای رمزنگاری معتبر، کلیدهای خصوصی حفاظتشده، HSTS، TLS ۱.۳ در موارد سازگار، سیاستهای CAA و سازوکارهای خودکار تمدید مدیریت شوند. استفاده از گواهی خودامضا برای سرویسهای عمومی، راهحل مناسبی نیست؛ زیرا مرورگرهای عمومی معمولاً چنین گواهیهایی را در زنجیره اعتماد خود معتبر نمیدانند.
ایجاد مسیرهای ارتباطی حقوقی و فنی با CAهای آسیایی، اروپایی و سایر صادرکنندگان غیرآمریکایی نیز میتواند ریسک تمرکز را کاهش دهد؛ البته هر CA خارجی ممکن است همچنان تحت قوانین کشور خود یا فشارهای ثانویه قرار داشته باشد. تجربه TrustAsia نشان داد که حتی یک صادرکننده غیرآمریکایی نیز ممکن است پس از شناسایی ریسک تحریم، صدور یا تمدید را متوقف کند.
تناقض ادعایی را باید با معیار حقوق کاربران سنجید
دولت آمریکا سالهاست در اسناد رسمی خود از حمایت از آزادی ارتباطات و دسترسی ایرانیان به اینترنت سخن گفته است. وزارت خزانهداری آمریکا در سال ۲۰۱۳ مجوزی برای ارائه برخی سختافزارها، نرمافزارها و خدمات ارتباطی به کاربران ایرانی صادر کرد و در سال ۲۰۲۲ نیز جنرال لایسنس D-۲ را برای گسترش دامنه خدمات اینترنتی و ارتباطی مجاز برای ایرانیان توسعه داد. این مجوزها بعداً در مقررات ۳۱ CFR §۵۶۰.۵۴۰ ادغام شدند. در مقررات آمریکا حتی تلفنهای همراه، برخی تجهیزات ارتباطی و خدمات مرتبط با آنها در چارچوب شرایط مشخص، در فهرست اقلام مجاز مرتبط با ارتباطات قرار گرفتهاند.
همین سابقه، یک پرسش قابل طرح درباره انسجام سیاستها ایجاد میکند: اگر هدف اعلامی سیاست آمریکا تسهیل دسترسی مردم ایران به ارتباطات، اطلاعات و ابزارهای ارتباطی است، محدودیتهایی که در عمل میتواند یک لایه عمومی امنیت وب را تضعیف کند چگونه با همان هدف جمع میشود؟ این پرسش درباره قانونی بودن هر اقدام مشخص نیست، بلکه درباره آثار فنی سیاست تحریمی بر کاربران عادی است.
همین مسئله را میتوان درباره ابزارهایی مانند شبکههای اجتماعی و تلفنهای هوشمند نیز مطرح کرد. مقررات آمریکا برای برخی خدمات ارتباطی، نرمافزارها و سختافزارهای مصرفی مجوزهای عمومی در نظر گرفته است؛ اما وجود مجوز عمومی الزاماً به معنای آن نیست که هر شرکت آمریکایی، هر محصول یا هر خدمت را بدون محدودیت به ایران عرضه میکند. تفاوت میان مجاز بودن حقوقی یک دسته از خدمات و تصمیم تجاری یک شرکت، یکی از دلایل پیچیدگی وضعیت خدمات دیجیتال ایران است؛ بنابراین مسئله گواهیهای امنیتی را نباید فقط در چارچوب اختلاف ایران و آمریکا دید. موضوع اصلی، حفظ یک لایه پایه از امنیت ارتباطات دیجیتال برای کاربر است؛ لایهای که ماهیت آن فنی و جهانی است. اگر HTTPS، احراز هویت سرور و رمزگذاری ارتباطات برای کاربران آمریکایی و اروپایی یک ضرورت امنیتی محسوب میشود، اصل فنی آن برای کاربر ایرانی نیز تغییر نمیکند.
کاهش آسیب نیز نیازمند ترکیبی از دیپلماسی فنی، توسعه زیرساخت داخلی، تنوعبخشی به CA ها، استفاده از استانداردهای جهانی و ایجاد سازوکارهای اضطراری برای تمدید گواهیها است. چنین رویکردی به ایران امکان میدهد بدون پایین آوردن سطح امنیت کاربران یا سوق دادن آنان به نسخههای ناامن وب، وابستگی به تصمیم یک بازیگر خارجی را کاهش دهد.
تبدیل این مسئله به یک مطالبه بینالمللی نیز میتواند از مسیر متخصصان، شرکتهای فناوری، نهادهای استانداردگذاری و انجمنهای تخصصی دنبال شود. محور این مطالبه میتواند یک اصل روشن باشد: اختلاف سیاسی میان دولتها نباید موجب کاهش سطح رمزگذاری و امنیت ارتباطات روزمره شهروندان شود. اظهارنظر اکبری نیز در همین چارچوب، ضرورت توجه جدیتر به آثار امنیتی تصمیمات مرتبط با زیرساخت اعتماد اینترنت را مطرح میکند.
انتهای پیام/