TGViewer
نوشته‌های ترمینالی نوشته‌های ترمینالی @terminal_stuff · 3.51K subscribers
Post #3364 635

Forwarded from NooshDaroo | نوشدارو

💡گواهی ریشه داخلی چیست و چرا نباید برای دسترسی به اینترنت بانک آن را روی دستگاه خود نصب کنید؟
 
بحران گواهی‌های امنیتی (SSL/TLS) در ایران فقط یک اختلال فنی ساده نیست؛ ماجرا حالا به نقطه‌ای رسیده که می‌تواند شکل دسترسی ما به اینترنت را عوض کند. پیش‌تر در نوشدارو توضیح دادیم که چرا گواهی بانک‌ها و سامانه‌های دولتی یکی پس از دیگری باطل یا منقضی شدند و تغییر مداوم دامنه چه بستر خطرناکی برای حملات فیشینگ ایجاد می‌کند.

حالا بانک مرکزی به شبکه بانکی ابلاغ کرده که گواهی خود را از زنجیره «مرکز ریشه ایران» بگیرند و دست‌کم یازده بانک وارد این فرایند شده‌اند. مشکل اینجاست که مرورگرها و سیستم‌عامل‌های رایج، این مرکز ریشه را نمی‌شناسند؛ پس برای اینکه هشدار امنیتی به کاربر نشان داده نشود، باید زنجیره اعتماد آن به‌نوعی به دستگاه کاربران برسد.
 
راه‌هایی که برای این کار مطرح شده، همان نقطه نگران‌کننده ماجراست. رئیس اداره امنیت و هوش مصنوعی بانک مرکزی گفته: «پس از یک آگاهی‌بخشی رسانه‌ای گسترده، کاربر باید گواهی ریشه را فقط یک‌بار و صرفاً از مسیر رسمی و قابل اصالت‌سنجی نصب و Trust کند.»

در کنار آن، نشریه‌ی پیوست از قرار گرفتن این زنجیره در مرورگر داخلی «ذره‌بین»، توزیع آن از طریق نرم‌افزارهایی مانند آنتی‌ویروس پادویش در سیستم‌های دولتی، و مذاکره با پیام‌رسان‌های داخلی برای رساندن آن به کامپیوتر مردم خبر داده است.
 
ظاهر ماجرا ساده است؛ بانک‌ها می‌خواهند «نشان قفل» را به هر قیمتی برگردانند تا خطای امنیتی به کاربر نمایش داده نشود، اما پشت این راه‌حل به‌ظاهر بی‌دردسر، تهدیدی جدی برای امنیت دیجیتال و حریم خصوصی نهفته است.

▪️خطرات و پیامدهای نصب گواهی بومی

سیستم‌عامل و مرورگر شما به‌شکل پیش‌فرض فهرستی از «مراجع صدور گواهی معتبر جهانی» (Root CA) دارند. این مراجع هر سال ممیزی مستقل می‌شوند، باید قواعد مشترک مرورگرها را رعایت کنند و اگر تخلف کنند از فهرست حذف می‌شوند؛ اتفاقی که تا امروز چند بار برای مراجع بزرگ رخ داده است.

هر گواهی که صادر می‌کنند هم در دفاتر عمومی «شفافیت گواهی» (Certificate Transparency) ثبت می‌شود تا صدور گواهی جعلی سریع کشف شود. نکته مهم این است که این سازوکارها فقط برای مراجع فهرست پیش‌فرض کار می‌کنند؛ مرورگر کروم برای گواهی ریشه‌ای که خود کاربر نصب کرده، نه ثبت در دفاتر شفافیت را الزامی می‌کند و نه بررسی‌های سخت‌گیرانه‌تر خود را اعمال می‌کند.
 
وقتی به سایت بانکی متصل می‌شوید، مرورگر گواهی سایت را با این مراجع می‌سنجد و اگر همه‌چیز درست بود، صفحه را بدون هشدار باز می‌کند؛ در بعضی مرورگرها نشان قفل هم کنار آدرس دیده می‌شود.
 
اگر برای باز شدن سایت‌های بانکی، گواهی بومی را روی سیستم‌عامل (کامپیوتر یا موبایل) نصب کنید، در واقع به دستگاه می‌گویید: «به این نهاد داخلی صد درصد اعتماد کن.» اگر نهاد صادرکننده روی مسیر اینترنت کنترل داشته باشد، می‌تواند ترافیک عبوری را شنود و حتی دستکاری کند؛ بدون اینکه زنگ خطری در مرورگر روشن شود.
 
مهم‌ترین خطرات نصب گواهی ریشه بومی عبارت‌اند از:

• حمله «مرد میانی» (Man-in-the-Middle): نهاد دارنده کلید خصوصی می‌تواند برای هر سایتی در دنیا (از گوگل و اینستاگرام گرفته تا ایمیل‌های شخصی و حساب‌های خارجی) یک گواهی جعلی صادر کند. در این وضعیت مرورگر هیچ هشداری نمی‌دهد و همه‌چیز عادی به نظر می‌رسد، اما ترافیک شما ابتدا در سرور میانی شنود شده و سپس به مقصد فرستاده می‌شود.

• افشای رمزهای عبور: اگر چنین شنودی انجام شود، رمزهای عبور، ایمیل‌ها و پیام‌هایی که در صفحات وب می‌نویسید و کدهای تأییدی که وارد می‌کنید در اختیار نهاد واسط قرار می‌گیرد. در اندروید، اپلیکیشن‌ها به‌شکل پیش‌فرض به گواهی نصب‌شده توسط کاربر اعتماد نمی‌کنند، اما در کامپیوتر بسیاری از برنامه‌ها از همان فهرست سیستم‌عامل استفاده می‌کنند و مرورگر در هر حال در معرض خطر است.

• دستکاری محتوا: واسطی که کلید ریشه را در اختیار دارد، می‌تواند پاسخ‌های دریافتی از سایت‌ها را پیش از رسیدن به مرورگر شما تغییر دهد، کدهای مخرب تزریق کند یا شما را به صفحات پرداخت و ورود جعلی هدایت کند.

• غیرفعال شدن هشدارهای امنیتی: در حالت عادی اگر کسی ترافیک شما را شنود کند، مرورگر با یک صفحه هشدار جلوی ادامه کار را می‌گیرد؛ اما چون شما خودتان گواهی را نصب کرده‌اید، مرورگر آن را معتبر می‌داند و هیچ هشداری نمی‌دهد.

• خطر هک و افشای کلید: مراجع معتبر جهانی ساختارهای امنیتی بسیار پیچیده‌ای برای محافظت از کلیدهای خود دارند. اگر مرجع صدور گواهی داخلی به هر دلیلی دچار نشت اطلاعات یا هک شود، مهاجمان و هکرها نیز می‌توانند برای هر سایتی گواهی جعلی بسازند

▪️چرا مرورگر داخلی هم راه‌حل امنی نیست؟

راهکار دومی که مطرح شده، استفاده از مرورگر داخلی است. به گزارش پیوست، زنجیره گواهی مرکز ریشه در مرورگر «ذره‌بین» از پیش تعریف شده و سایت‌هایی که از این زنجیره گواهی گرفته‌اند در آن بدون خطا باز می‌شوند. ذره‌بین نه مرورگری مخصوص بانکداری است و نه محصولی تازه برای این بحران؛ یک مرورگر عمومی مبتنی بر کرومیوم است که عمدتاً به‌عنوان اپلیکیشن اندروید عرضه شده و استفاده از آن یعنی کنار گذاشتن مرورگر اصلی‌تان. جدا از این، چنین راهکاری مشکلات اساسی دیگری هم دارد:

• عدم بررسی مستقل: مرورگرهایی مثل کروم و فایرفاکس بر پایه کد متن‌باز ساخته شده‌اند و پژوهشگران امنیتی مستقل در سراسر دنیا مدام آن‌ها را بررسی می‌کنند. مرورگر داخلی «جعبه سیاهی» است که کارشناسان مستقل امنیت آن را تأیید نکرده‌اند و درباره داده‌هایی که از کاربر جمع می‌کند شفافیت کافی وجود ندارد

• آسیب‌پذیری در برابر حملات: مرورگرهای معتبر آسیب‌پذیری‌های روز صفر را معمولاً ظرف چند روز وصله می‌کنند. مرورگرهای داخلی معمولاً نسخه تغییریافته کرومیوم هستند و وصله‌های امنیتی را با تأخیر دریافت می‌کنند. یعنی ممکن است آسیب‌پذیری‌هایی که مدت‌هاست شناخته و وصله شده‌اند، در آن‌ها هنوز باز باشند

• انزوای دیجیتال: استفاده از مرورگر داخلی به معنای ورود به یک فضای ایزوله است که در آن امکان کنترل، ردگیری و دستکاری ترافیک کاربران بسیار آسان‌تر می‌شود

▪️ چه باید کرد؟ راهنمای عملی برای کاربران

در این شرایط حفظ امنیت اطلاعات بر عهده خود شماست. برای در امان ماندن از خطرات قواعد زیر را با دقت رعایت کنید:

• هرگز فایل گواهی نصب نکنید: فایل‌هایی با پسوند crt، cer، pem یا p12 را روی گوشی یا کامپیوتر نصب نکنید؛ روی آیفون این کار به شکل «نصب پروفایل» انجام می‌شود و همان خطر را دارد. حتی اگر سایت بانک پیام داد که ورود به اینترنت‌بانک منوط به نصب این فایل است، نپذیرید

• دستگاه‌ها را تفکیک کنید: اگر به واسطه شغل‌تان یا الزامات سازمانی مجبور به استفاده از این گواهی‌ها هستید، حتماً از یک دستگاه مجزا یا حداقل «ماشین مجازی» فقط برای همان کار استفاده کنید و هرگز کارهای شخصی را روی آن سیستم انجام ندهید

• هشدار مرورگر را جدی بگیرید: اگر مرورگر با پیام «Your connection is not private» (ارتباط شما خصوصی نیست) در کروم و اج، یا «Warning: Potential Security Risk Ahead» (هشدار: احتمال خطر امنیتی) در فایرفاکس جلوی شما را گرفت، به هیچ‌وجه برای سایت استثنا قائل نشوید و گزینه ادامه دادن را نزنید

• از همراه‌بانک استفاده کنید: اگر سایت بانک بدون خطا باز نمی‌شود، اپلیکیشن رسمی بانک (دانلودشده از منبع معتبر) یا مراجعه حضوری گزینه‌های امن‌تری هستند. بانک‌ها می‌توانند زنجیره گواهی داخلی را درون اپلیکیشن خود قرار دهند و در این حالت لازم نیست کاربر چیزی روی دستگاهش نصب کند

▪️ کلام آخر

امنیت دیجیتال یک زنجیره متصل به استانداردهای بین‌المللی است. دور زدن قواعد جهانی به اسم «بومی‌سازی»، تنها باعث افزایش خطای انسانی و از بین رفتن حریم خصوصی می‌شود. نصب گواهی‌های ناشناخته یا مرورگرهای متفرقه به بهانه تحریم شما را در برابر شنود، فیشینگ و سوءاستفاده‌های سایبری کاملاً بی‌دفاع خواهد کرد؛ بنابراین حتی اگر لازم شد حضوری به بانک بروید، اما کلید امنیت سیستم را به دست دیگران نسپارید.

⛓ لینک مطالعه‌ی این مقاله در سایت نوشدارو

✍️ یونس مرادی

#حریم_خصوصی
#امنیت_در_تلفن_هوشمند

برای اطلاع از تنظیمات و استانداردهای حفظ حریم خصوصی، نوشدارو را در تلگرام دنبال کنید:
💡 @NooshDaroo_web
نوشدارو خطر نصب گواهی بانک و مرورگر بومی - نوشدارو نصب گواهی بانک یا گواهی ریشه بومی، راه شنود رمزها و دستکاری ترافیک را بدون هشدار مرورگر باز می‌کند. خطرها و راه امن‌تر را بشناسید.
  • 👍 8
  • 👎 2
  • ❤ 1
  • 🤯 1
More from @terminal_stuff
  1. Sep 23, 2026I am done with this shit Article, Comments
  2. Sep 19, 2026اگه حوصله دارید ببینید به نظرم ایده های جالبی مطرح کرده.
  3. Sep 19, 2026اینو یادم رفته بود اینجا بذارم. یه گپ است در مورد هوش مصنوعی و اینکه چه فرصت هایی رو برای…
  4. Sep 17, 2026از زبون آمار: آیا AI کدهای خوبی می‌نویسه یا نه؟ وقتی تولید کد تقریباً مجانی و خیلی سریع ان…
  5. Sep 17, 2026photo post
  6. Sep 16, 2026یه مدل AI جدید معرفی شده که مطمین نیستم همون Reinforcement Learning خودمونه یا چیز جدیدیه…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →