بانک مرکزی نصب «گواهی ریشه داخلی» روی دستگاه مشتریان را یکی از راههای ادامه خدمات بانکی مطرح کرده است!
اما مسئله فقط رفع هشدار اینترنتبانک نیست؛ اگر این اعتماد در سطح کل دستگاه ایجاد شود، میتواند فراتر از سایت بانک اثر بگذارد و در شرایط مشخص، زمینه رهگیری ارتباطات رمزگذاریشده را فراهم کند.
مرورگر زمانی گواهی یک سایت را معتبر میداند که زنجیره آن به یک مرجع ریشه مورد اعتماد برسد. اگر کاربر یک ریشه داخلی را به سیستمعامل اضافه کند، دستگاه ممکن است گواهیهای دیگری را هم که همان مرجع صادر کرده معتبر بشناسد.
خطر زمانی ایجاد میشود که آن مرجع برای یک سایت گواهی جعلی صادر کند و مهاجم نیز بتواند در مسیر ترافیک قرار بگیرد. در چنین شرایطی، مرورگر میتواند بدون هشدار معمول به واسطه اعتماد کند و حمله «مرد میانی» امکان رمزگشایی ارتباط را فراهم کند.
نصب گواهی ریشه بهتنهایی به معنای شنود نیست؛ مسئله اصلی دامنه اختیاری است که به آن مرجع داده میشود.
البته راه کمخطرتر وجود دارد؛ اپ بانک میتواند فقط برای سرویسها و دامنههای خودش به یک مرجع داخلی اعتماد کند، بدون تغییر فهرست اعتماد کل دستگاه.
پرسش اصلی طرح بانک مرکزی همین است: برای حل اختلال خدمات بانکی، چرا باید اعتماد یک مرجع تازه احتمالا به ارتباطات خارج از بانک هم گسترش پیدا کند؟
© raaznet
🔗 ᴡᴇʙꜱɪᴛᴇ •
ᴠᴘɴʜᴜʙ •
ɢɪᴛʜᴜʙᴍɪʀʀᴏʀ@ircfspace