بحران SSL در ایران؛ بانکها برای حفظ دسترسی کاربران، دامنه عوض میکنند
بحران تحریم گواهیهای امنیتی (SSL) باعث شده تا بانکهای ایرانی به جای مدیریت اصولی، با تغییر ناگهانی دامنهها و عادیسازی خطاهای مرورگر، امنیت دارایی کاربران را به خطر بیندازند.
گواهی SSL کارت شناسایی دیجیتال یک وبسایت است. باطل شدن این گواهیها بهدلیل تحریمهای بینالمللی و فشارهای نهادهایی مثل Let’s Encrypt و سرتوم لهستان باعث میشود مرورگر نتواند هویت سایت را تأیید کند.
بانکها نیز دست به تغییر آدرس سایت خود زدهاند. برخی مثل بانک ملی این موضوع را به مشتریان خود اطلاعرسانی کرده و برخی بدون اطلاعرسانی دست به این اقدام زدند. مثلا بانک ملت حتی آدرس قدیمی را به آدرس جدید ریداریکت نکرده است.
این مشکل محدود به بانکها نیست و در مقاطعی دامنههایی از بانک مرکزی، سازمان تنظیم مقررات و برخی سایتهای دولتی نیز با خطای مشابه مواجه شدهاند.
ریشه مشکل کجاست؟
گواهی SSL/TLS باید توسط یک مرجع صدور گواهی معتبر تأیید شود. اگر گواهی منقضی یا لغو شود یا مرورگر نتواند زنجیره اعتماد آن را تأیید کند، هشدار امنیتی نمایش داده میشود.
بخش قابلتوجهی از سایتهای ایرانی به صادرکنندههای خارجی گواهی وابستهاند. بر اساس دادههای W3Techs، Let's Encrypt سهم بسیار بزرگی از گواهیهای SSL سایتهای ایرانی را در اختیار دارد و Certum نیز یکی دیگر از صادرکنندگان مورد استفاده است.
این وابستگی در شرایط تحریم اهمیت بیشتری پیدا میکند؛ زیرا حتی استفاده از یک صادرکننده غیرآمریکایی لزوماً به معنی مستقلبودن کامل زنجیره اعتماد نیست.
تغییر دامنه چه مشکلی ایجاد میکند؟
تغییر دامنه میتواند مشکل گواهی دامنه قبلی را دور بزند، اما مسئله تازهای برای کاربران ایجاد میکند. لینکهای قدیمی، نتایج جستوجو، اپلیکیشنها و حتی بوکمارکهای کاربران ممکن است همچنان به دامنه قبلی اشاره کنند. در چنین شرایطی کاربر برای پیدا کردن آدرس جدید بانک ممکن است سراغ موتور جستوجو یا شبکههای اجتماعی برود؛ جایی که تشخیص دامنه رسمی از نمونههای جعلی همیشه ساده نیست.

خطر بزرگتر: عادتکردن به هشدارهای امنیتی
مرورگر وقتی گواهی سایت معتبر نباشد، به کاربر هشدار میدهد تا از ورود اطلاعات حساس جلوگیری کند. اگر کاربران بارها چنین هشدارهایی را هنگام ورود به سایتهای رسمی ببینند و برای ادامه کار مجبور شوند آن را نادیده بگیرند، این سازوکار امنیتی بهتدریج اثر خود را از دست میدهد.
برای یک سایت بانکی، عادیشدن پیام «این اتصال امن نیست» اتفاق کوچکی نیست؛ زیرا همان کاربری که یاد گرفته هشدار مرورگر را نادیده بگیرد، ممکن است در مواجهه با یک سایت فیشینگ واقعی نیز همین کار را انجام دهد.
نظرات کاربران