
روتکل HTTPS خصوصی است، اما به یک اندازه به کاربران و هکرها خدمت میکند
تقریبا از چهار سال پیش بود که شرکتها به یکباره به مقوله رمزنگاری ارتباطات بهطور جدی پرداختند. رویکردی که برای محافظت از کاربران پیشنهاد شده بود اکنون به عنوان ایدهآلترین راهکار در اختیار هکرها قرار گرفته است. با توجه به اینکه در چند وقت اخیر نقصهای دادهای باعث افشا گسترده دادهها شدهاند، شرکتها به رمزنگاری ترافیک وب بیش از اندازه متمایل شدهاند.
پژوهشی که نتایج آن به تازگی منتشر شده نشان میدهد نیمی از ترافیک ارتباطات جهانی در شش ماهه نخست سال جاری به شکل رمزنگاری شده انتقال پیدا کردهاند و جالبتر آنکه از دو ماه پیش و درست از ماه می نزدیک به 65 درصد بر شدت این رمزنگاری افزوده شده است. در حالی که بسیاری از اپراتورهای وبسایتها از رمزنگاری SSL استفاده میکنند، به همان نسبت هکرها نیز از اینگونه ارتباطات استفاده میکنند.
باجافزارهایی همچون لاکی، پتیا و جیگساو که از سال 2015 میلادی کار خود را آغاز کردهاند همگی از پروتکل HTTPS برای برقراری ارتباطات خود استفاده کردند. تحلیلهای انجام شده نشان میدهد در حالی که گارتنر در سال 2013 میلادی اعلام کرده بود که 5 درصد از بدافزارها از رمزنگاری SSL استفاده میکنند، اما این رقم اکنون به 36 درصد رسیده و همچنان در حال افزایش است. واقعیت این است که اکنون پروتکل رمزنگار SSL یک نقش دوگانه دارد. در شرایطی که SSL از حریم خصوصی ما محافظت به عمل میآورد، اما به همان نسبت نقاط غیرقابل رویتی را در زیرساختهای شبکه یک سازمان به وجود آورده است.
به شکلی که اکنون بدافزارهای روی پروتکل HTTPS به راحتی میتوانند خود را از سد مکانیزمهای امنیتی رد کنند. گوگل میگوید، رتبهبندی جستوجو برای سایتهایی که از پروتکل HTTPS استفاده میکنند را بیشتر میکند که این رویکرد به معنای افزایش روبهروشد رمزنگاری ترافیک شبکه خواهد بود. در این بین نباید از نقش سازمان let’s Encrypt که میتواند گواهینامههای رایگان SSL را صادر کند غافل شویم. اصلیترین مشکلی که در این زمینه وجود دارد این است که شرکتها بازرسی SSL را به هیچ عنوان مورد توجه قرار نداده و بدتر از آن بسیاری از شرکتها اصلا نمیدانند بازرسی SSL به چه معنا است. SSL مانع به وجود آمدن حملات مرد میانی و استراق سمع میشود، اما فاقد بهکارگیری هرگونه استاندارد امنیتی و احراز هویتی پیش از رمزنگاری است. در نتیجه ضروری است کارشناسان امنیتی با مقوله بازرسی SSL آشنا شوند.