علیرضا بزرگمهری، عضو هیئتمدیره انجمن تحول دیجیتال ایران، در گفتوگو با خبرنگار سیتنا درباره امکان استفاده از گواهیهای امنیتی داخلی توضیح داد که چنین راهکاری در اپلیکیشنهای موبایلی میتواند قابل اجرا باشد، اما در محیط وب با محدودیت اساسی مواجه است.
وی با تفکیک میان اپلیکیشنهای موبایل و خدمات مبتنی بر مرورگر گفت: در اپلیکیشنهای موبایلبانک میتوان گواهی داخلی را بهصورت اختصاصی تعریف کرد، اما در نسخه وب و اینترنتبانک، موضوع کاملاً متفاوت است؛ زیرا مرورگر باید گواهی امنیتی مورد استفاده را معتبر بشناسد.
بزرگمهری تأکید کرد که مرورگرهایی مانند Chrome، Firefox و Safari گواهی داخلی موردنظر را بهعنوان یک گواهی معتبر عمومی شناسایی نمیکنند.
به گفته او، بنابراین اگر امروز یک سرویس بانکی به دلیل منقضی شدن گواهی امنیتی در مرورگر با مشکل مواجه شود، جایگزین کردن آن با گواهیای که از سوی مرورگرهای عمومی معتبر شناخته نمیشود، در محیط وب تفاوت بنیادینی ایجاد نخواهد کرد.
وی در توضیح این موضوع گفت: اگر قرار باشد گواهی داخلی برای خودمان ایجاد کنیم، در حوزه اپلیکیشن موبایل امکان استفاده از آن وجود دارد؛ اما در جایی که کاربر از طریق مرورگر وارد اینترنتبانک یا نسخه وب یک خدمت بانکی میشود، مرورگر چنین گواهیای را معتبر نمیشناسد.
«الان مرورگر گواهی را منقضی میداند، آن زمان نامعتبر میداند؛ چه چیزی حل شده است؟»عضو هیئتمدیره انجمن تحول دیجیتال ایران با طرح یک پرسش اساسی درباره کارآمدی این راهکار گفت: اگر گواهی فعلی به دلیل انقضا از سوی مرورگر نامعتبر شناخته میشود و گواهی داخلی نیز از اساس مورد اعتماد مرورگرهای عمومی نیست، در حوزه وب چه مسئلهای حل شده است؟
به بیان دیگر، از نگاه این کارشناس، تفاوتی اساسی میان وضعیتی که مرورگر یک گواهی را به دلیل انقضا رد میکند و وضعیتی که همان مرورگر یک گواهی داخلی را به دلیل قرار نداشتن در زنجیره اعتماد خود معتبر نمیداند، وجود ندارد.
بزرگمهری تأکید کرد که این مسئله در مورد خدمات مبتنی بر وب و اینترنتبانکها همچنان پابرجاست و راهکار گواهی بومی، بدون ایجاد تغییر در زیرساخت اعتماد مرورگرها، نمیتواند مشکل را برطرف کند.
مشکل فقط داخل کشور نیست؛ مرورگرهای جهانی همچنان مانع هستندوی در ادامه درباره امکان استفاده از چنین گواهیهایی خارج از کشور نیز گفت: مسئله فقط جغرافیا نیست. حتی در داخل کشور نیز مرورگرهای عمومی، گواهیای را که در زیرساخت اعتماد جهانی آنها قرار ندارد، معتبر تلقی نمیکنند.
به گفته بزرگمهری، مرورگرهای مورد استفاده کاربران در سراسر جهان، از جمله کروم، فایرفاکس و سافاری، برای اعتبارسنجی ارتباطات امن از سازوکارهای مشخصی استفاده میکنند و صرفاً «داخلی» بودن یک گواهی باعث نمیشود این مرورگرها آن را معتبر بشناسند.
هشدار درباره یک تهدید بزرگتر: قطع زنجیرهای خدمات بانکیبزرگمهری در بخش دیگری از این گفتوگو، مسئله گواهیهای امنیتی را در چارچوبی بزرگتر قرار داد و نسبت به وابستگی زیرساخت بانکی کشور به مجوزها و سرویسهای خارجی هشدار داد.
او با اشاره به تجربه اختلال اخیر در خدمات برخی مجموعههای بانکی و پرداختی، اظهار کرد که پیشتر نیز درباره این موضوع هشدار داده بود و معتقد بود مشکل رخداده در آن مقطع، بیش از آنکه یک بحران ساختاری باشد، نتیجه ضعف مدیریتی بوده است.
به گفته وی، اما تهدید اصلی میتواند زمانی شکل بگیرد که مجوزها و دسترسیهای مرتبط با ارائه خدمات مالی ایران از سوی نهادهای خارجی محدود یا لغو شود.
بزرگمهری با اشاره به مجوزی که از سوی OFAC و وزارت خزانهداری آمریکا صادر یا لغو میشود، هشدار داد که مسئله در اینجا صرفاً اختلال یک بانک یا یک شرکت نیست؛ بلکه در صورت تداوم چنین روندی، کل نظام پرداخت و بانکی کشور میتواند با تهدید جدی مواجه شود.
«فردا ممکن است همه بانکهای کشور یکجا قطع شوند»این عضو هیئتمدیره انجمن تحول دیجیتال ایران در هشداری جدی گفت اتفاقی که امروز برای یک یا چند بانک رخ میدهد، ممکن است در آینده برای بانکهای بیشتری تکرار شود.
او با طرح این سناریو که یک بانک برای مدتی به فعالیت عادی بازگردد اما دوباره در یک «سر بزنگاه» دسترسی آن قطع شود، گفت مسئله زمانی بسیار جدی خواهد شد که چنین اتفاقی بهصورت همزمان برای تمامی بانکهای کشور رخ دهد.
بزرگمهری هشدار داد: تصور کنید در یک روز امکان دسترسی تمامی بانکهای کشور با مشکل مواجه شود؛ در چنین شرایطی اتفاقات خوشایندی برای کشور رخ نخواهد داد.
راهکار «مرورگر بومی»؛ دور باطل برای حل یک وابستگیوی با اشاره به راهکارهایی مانند ایجاد گواهی داخلی، نسبت به سادهسازی مسئله با عبارتهایی نظیر «بومیسازی» هشدار داد.
از نگاه او، اگر قرار باشد مشکل گواهیهای امنیتی در محیط وب با یک گواهی داخلی حل شود، ابتدا باید مرورگری وجود داشته باشد که آن گواهی را بهصورت پیشفرض معتبر بشناسد.
اما اگر چنین مرورگری در اختیار کاربران نباشد، عملاً باید مرورگر اختصاصی نیز توسعه داده شود؛ و در مرحله بعد، کاربران داخل و خارج کشور باید به استفاده از آن مرورگر متقاعد شوند.
بزرگمهری با لحنی انتقادی گفت این رویکرد در نهایت به این معناست که هر جا با یک محدودیت بینالمللی مواجه شدیم، بگوییم «خودمان نمونه داخلی آن را میسازیم»، بدون آنکه مسئله سازگاری با اکوسیستم جهانی را حل کرده باشیم.
اپلیکیشن موبایل با نسخه وب یکی نیستبزرگمهری همچنین بر تفاوت مهم میان اپلیکیشن واقعی موبایل و نسخه وب تأکید کرد.
وی توضیح داد که برخی خدمات بانکی در قالب اپلیکیشن موبایل میتوانند از سازوکارهای اختصاصی برای اعتماد و امنیت استفاده کنند؛ اما همه آنچه از نظر ظاهری شبیه اپلیکیشن است، الزاماً یک اپلیکیشن مستقل نیست.
به گفته او، برخی خدمات در واقع نسخه وب یا Web App هستند و در چنین شرایطی، محدودیتهای مرورگر همچنان پابرجاست.
وی تأکید کرد که بنابراین نمیتوان راهکاری را که شاید در یک اپلیکیشن موبایلی قابل اجرا باشد، بدون در نظر گرفتن تفاوتهای فنی، به نسخه وب و اینترنتبانک تعمیم داد.
انتهای پیام
گفت و گو از سارا استوار