آیا واقعا پروتکل SSL امنیت اطلاعات کاربر را حفظ میکند؟
SSL در سال ۱۹۹۵ برای اولین بار توسط شرکت Netscape مورد استفاده قرار گرفت و اکنون به یک فناوری جهانی برای ایمن سازی فضای مجازی تبدیل شده است.
در اصل نشانه ویژه وب سایتهای دارای گواهینامه SSL یک بخش کوچک از یک کد است که صاحب سایت آن را در وب سایت خود نصب کرده است. پس از نصب و راه اندازی، ارائه دهنده خدمات SSL چک امنیتی گستردهای از سرور، مرورگر و مرکز داده به منظور ایجاد یک دامنه و سرور امن به عمل میآورد. پس از انجام ایمن سازی، اطلاعاتی که در سایت رد و بدل خواهد شد به صورت رمز نگاری شده خواهد بود. این اطلاعات به گونهای است که امکان رمزگشایی یا رهگیری آنها به منظور انجام حملات سایبری توسط شخص سومی از طریق اینترنت وجود ندارد مگر اینکه از ماهیت الگوریتمهای رمزنگاری استفاده شده آگاهی داشته باشد و یا اینکه در شبکه داخلی کاربر اقدام به استراق سمع کند. به هر حال اکنون SSLبه عنوان پروتکلی امن شناخته میشود و با شیوهای مؤثر از وب سایتها در برابر حملات سایبری محافظت میکند. این فناوری از سایتها در برابر آن دسته از حملاتی که هکرها مخفیانه به استراق سمع گفتگوهای اینترنتی مهم صاحبان و کاربران سایت میپردازند و یا از تراکنشهای آنلاین کارتهای اعتباری به شیوهای مخفیانه باخبر میشوند، حفاظت میکند.
برای صدور گواهی SSL و تأیید ایمنی وب سایتها لازم است هویت قانونی و حقوقی صاحب وب سایتها به اثبات برسد. صاحب وب سایت برای پیشبرد پروژه تأیید هویت با مرکزی به نام certificate authority یا به اختصار CA که مسئول صدور گواهیهای SSL است، مرتبط میشود. در صورتی که وب سایتی درخواست استفاده از گواهی SSL را به CA بدهد، این مؤسسه به بررسی و تحقیق در خصوص سایت میپردازد تا اطمینان حاصل کند که سایت قانونی و حقوقی است. معمولاً کارشناسان این مؤسسه برای تأیید محل سکونت و هویت صاحب وب سایت به بررسی اسناد ثبت شده تجاری و حقوقی وب سایت خواهند پرداخت
هر چند وب سایتها خود امکان تهیه و امضای گواهی SSL را دارند، اما باید این گواهینامه به تایید CA برسد تا امنیت و قانونی بودن آن سایت تایید شود. فروشندگان بزرگ ارائه دهنده خدمات SSL مانند مایکروسافت توصیه اکید دارند در صورتی که وب سایت عمومی است صدور گواهی SSL حتماً توسط نهاد و مؤسسه بیطرف و سومی مانند CA انجام پذیرد.
لازم است به این نکته توجه کنیم که برای تایید این گواهینامهها باید اطلاعات آن در اختیار مرکز CA قرار بگیرد و شاید بتوان گفت تنها مرجعی در نیا که به سادگی قابلیت دستیابی به اطلاعات SSL را دارد همین مرکز است.
اما نگرانی هایی در جامعه جهانی طی هفتههای اخیر و بعد از افشاگریهای ادوارد اسنودن مبنی بر دسترسی مستقیم سازمان امنیت ملی آمریکا به اطلاعات خصوصی و ایمیلهای کاربران و فشار به شرکتها برای دادن اطلاعات کاربران به NSA، بوجود آمده است که آیا واقعاً با استفاده از پروتکل SSL امنیت اطلاعات کاربران رعایت میشود و کسی نمیتواند آن را شنود کند؟ آیا تا کنون CA از دادن اطلاعات به NSA خودداری کرده است یا تا کنون تسلیم فشارهای این سازمان شده است؟
امروزه این پروتکل در کشور ما بسیار رایج شده است و در امور بانکداری اینترنتی بسیار کاربرد پیدا کرده است و در حالی که هنوز مشخص نیست آیا واقعا سازمان هایی نظیر NSA میتوانند به اطلاعات ارسالی از این پروتکل دست پیدا کنند یا نه؟
به نظر میرسد بانکها و سایر سایت هایی امنیت اطلاعات کاربران از ملزومات حیاتی باید تامل بیشتری در استفاده از این پروتکل امنیتی انجام دهند