به گزارش خبرنگار «نبض فناوری»، بانکهای ایرانی در هفتههای اخیر با چالش جدیدی در زمینه گواهیهای امنیتی وبسایتهای خود مواجه شدهاند. در پی لغو پیدرپی برخی گواهیهای SSL بینالمللی، تعدادی از وبسایتهای بانکی برای مدتی از دسترس خارج شدند و بانکها برای بازگرداندن سرویسهای خود به راهکارهای مختلفی متوسل شدند.
بر اساس این روند، بانکها ناچار به مهاجرت از گواهیهای صادرشده توسط مراکز بینالمللی به گواهیهای صادرشده از سوی مرکز ریشه ایران شدهاند. پیش از این، برخی بانکها با تغییر صادرکننده گواهی یا انتقال دامنه وبسایت از پسوندهایی مانند .com به .net یا .ir تلاش میکردند دسترسی کاربران به خدمات آنلاین را حفظ کنند؛ با این حال، این راهکارها در برخی موارد تنها برای مدت کوتاهی مؤثر بودهاند.
استفاده از گواهی داخلی اما خود با یک چالش مهم همراه است. گواهیهای صادرشده از سوی مرکز ریشه ایران بهصورت پیشفرض در فهرست مراکز صدور گواهی مورد اعتماد بسیاری از مرورگرها و سیستمعاملهای رایج قرار ندارند. در نتیجه، ممکن است کاربران هنگام مراجعه به وبسایتهای مجهز به این گواهیها با هشدارهای امنیتی مواجه شوند.
این مسئله در اپلیکیشنهای بانکی تا حد زیادی قابل مدیریت است، زیرا توسعهدهندگان میتوانند زنجیره اعتماد لازم را در خود برنامه پیادهسازی کنند. اما در رایانههای شخصی، ایجاد یک تجربه کاربری بدون هشدارهای امنیتی به راهکاری برای ایجاد و مدیریت زنجیره اعتماد نیاز دارد؛ موضوعی که میتواند برای کاربران عادی پیچیده باشد.
از سوی دیگر، تغییر مداوم دامنه یا پسوند وبسایتهای بانکی نیز میتواند به یک ریسک امنیتی جدی تبدیل شود. کاربران ممکن است در تشخیص دامنه رسمی بانک دچار اشتباه شوند و همین مسئله، زمینه را برای سوءاستفاده مهاجمان از طریق وبسایتهای جعلی و حملات فیشینگ فراهم کند.
در چنین شرایطی، اطلاعرسانی شفاف بانکها درباره دامنههای رسمی، استفاده از سازوکارهای قابل اتکا برای احراز هویت وبسایتها و ایجاد یک زنجیره اعتماد سازگار با سیستمعاملها و مرورگرهای پرکاربرد، از اهمیت ویژهای برخوردار است. موفقیت مهاجرت به گواهیهای داخلی در نهایت به این بستگی دارد که علاوه بر زیرساخت صدور گواهی، سازوکار اعتماد کاربران نیز بهدرستی مدیریت شود.
لینک کوتاه: