پیام ویژه

آخرين مطالب

پروتکل HTTPS گاهی به‌اندازه کافی امن نیست خواندنی ها

  بزرگنمايي:

اخبار ویژه - به گزارش گرداب ، استفاده‌ی گسترده از پروتکل امنیتی HTTPS موجب شده قفل‌های سبزرنگ را در بسیاری از وب‌سایت‌ها در سرتاسر جهان شاهد باشیم. بسیاری از وب‌سایت‌های پربازدیدی که روزانه به آن‌ها سر می‌زنید، از پروتکلی به‌نام پروتکل امنیتی لایه‌ی انتقال (Transport Layer Security) یا به‌اختصار TLS بهره می‌برند. این پروتکل داده‌های مبادله شده میان مرورگر و سِرور را رمزنگاری می‌کند تا از دید افراد دیگر مخفی بماند؛ اما جدیدترین یافته‌های محققان دانشگاه کافوسکاری ونیز در ایتالیا و دانشگاه تکنیکال وین در اتریش نشان داده که تعداد درخورتوجهی از وب‌سایت‌های رمزنگاری‌شده همچنان در معرض خطر هستند.
در تحلیل 10,000 وب‌سایت اول بهره‌مند از این پروتکل بر اساس شرکت تحلیل الکسا که به آمازون تعلق دارد، 550 وب‌سایت (5.5 درصد) آسیب‌پذیری‌های جدی مربوط به TLS داشتند. این مشکلات ناشی از نحوه‌ی اجرای TLS و باگ‌های شناخته‌شده‌ی این پروتکل و نسل قبل آن (Secure Socket Layer (SSL است. باوجوداین، بدترین قسمت ماجرا آن است که در این وب‌سایت‌ها همچنان قفل سبزرنگ نمایان می‌شود.
ریکاردو فوکاردی، محقق امنیت شبکه و رمزنگاری در دانشگاه کافوسکاری ونیز می‌گوید:
" ما چیزهایی یافته‌ایم که مرورگر نیز شناسایی نمی‌کند. ما به دنبال مشکلاتی از TLS هستیم که تاکنون به آن‌ها اشاره‌ای نشده‌ است "
این محققان تکنیکی برای تحلیل TLS توسعه داده‌اند که می‌تواند با بررسی وب‌سایت‌ها مشکلات TLS آن‌ها را گزارش دهد. محققان نفوذپذیری‌های کشف‌شده را در سه دسته طبقه‌بندی کردند. نتایج کامل تحقیقات این محققان در بخش امنیت و حریم شخصی سمپوزیم IEEE ارائه خواهد شد که ماه بعد در سان‌فرانسیسکو برگزار می‌شود.
همان‌طور که گفته شد، محققان آسیب‌پذیری‌ها را به سه دسته تقسیم کردند. دسته‌ی اول نقیصه‌هایی هستند که خطرهایی به همراه دارند؛ اما به‌تنهایی مهاجمان نمی‌توانند از آن استفاده کنند. اطلاعات به‌دست‌آمده از طریق این آسیب‌پذیری‌ها بسیار اندک‌ است و مهاجم باید جستار (Query) را چندین بار اجرا کند تا قطعات به‌دست‌آمده را کنار هم بگذارد و به اطلاعات دست یابد. برای مثال، این نفوذپذیری‌ها ممکن است به مهاجم امکان دسترسی به کوکی را بدهد؛ اما دسترسی به کوکی به‌تنهایی برای به دست آوردن اطلاعات مهم، مانند رمز عبور، چندان کارا نیست.
مشکلات در دو دسته‌ی دیگر بسیار جدی‌تر هستند. دسته‌ی دوم می‌تواند به دسترسی مهاجم به تمام اطلاعات و رمزگشایی تمام ترافیک میان مرورگر و سِرور منجر شود. بدتر از همه، وضعیت دسته‌ی سوم است که به مهاجم نه‌تنها اجازه‌ی رمزگشایی تمام ترافیک، بلکه اجازه‌ی تغییر آن را نیز می‌دهد. نکته‌ی طعنه‌آمیز اینجا است که پروتکل HTTPS از ابتدا برای مقابله با این‌ نوع حملات طراحی شده که به «حملات مرد میانی» (Man-in-the-Middle) موسوم‌اند.
این آسیب‌پذیری‌ها در عمل شاید چندان هم بحرانی نباشند؛ زیرا بسیاری از آن‌ها زحمت و زمان بیشتری در مقایسه ‌با سایر روش‌ها و نفوذپذیری‌ها می‌طلبند؛ اما مشکلات امنیتی TLS همچنان موضوع مهمی است. امروزه، امنیت و حریم شخصی در فضای مجازی اهمیتی دوچندان پیدا کرده و باید از امنیت کامل پروتکل‌های پرکاربرد و پایه‌ای مطمئن شد.
محققان می‌گویند یکی از فرضیات آنان دراین‌زمینه آن است که مشکلات ریز امنیتی TLS در صفحه‌ی وب می‌تواند بسیاری از صفحات دیگر را نیز تهدید کند. برای مثال، فرض کنید صفحه‌ی اصلی Example.com بدون مشکل و TLS داشته باشد؛ اما mail.example.com آسیب‌پذیری‌های TLS داشته باشد. با توجه ‌به ارتباط این دو، تمامی ارتباطات مطمئن این دو هم تضعیف می‌شود؛ بدین ترتیب، آسیب‌پذیری کوچکی به‌واسطه‌ی لینک‌ها و ارتباط‌ها تقویت می‌شود.
در فضای امروزی وب، بسیاری از وب‌سایت‌ها به یکدیگر وابسته هستند و ارتباطات میان وب‌سایت‌ها و وب‌سرویس‌ها بسیار زیاد است. برای درک این موضوع کافی است بدانید در آن جمعیت 5.5 درصدی از 10,000 وب‌سایت برتر که آسیب‌پذیر تشخیص داده شدند، 292 وب‌سایت تحت تأثیر مستقیم باگ TLS و 5,282 در معرض آسیب‌پذیری ناشی‌ از سایر ‌وب‌سایت‌ها قرار داشتند. از این تعداد، بیش از 4,800 وب‌سایت در دسته‌ی سوم (خطرناک‌ترین) و 733 وب‌سایت در دسته‌ی دوم و 912 وب‌سایت در دسته‌ی اول (کمترین خطر) قرار می‌گیرند.
این موضوع بدین معنا است که وب‌سایت شما به‌اندازه‌ی ضعیف‌ترین لینک آن امنیت دارد. محققان فوسکاری مشغول ساخت ابزاری مبتنی بر تحقیقاتشان هستند که توانایی تشخیص آسیب‌پذیری‌های TLS را دارد.
با توجه ‌به گستردگی استفاده‌ی TLS و SSL در سرتاسر وب و تبدیل‌شدن آن به استانداردی امنیتی، هرگونه آسیب‌پذیری آن باید جدی تلقی شود. علاوه ‌بر آن، بسیاری از گواهینامه‌های TLS و SSL به همراه بیمه‌ی ضد هک فروخته می‌شوند؛ بیمه‌ای که از چند ده‌ هزار یورو آغاز می‌شود و به یک‌میلیون یورو هم می‌رسد. این آسیب‌پذیری‌ها به دلیل پرونده‌های حقوقی احتمالی و ادعاهای دریافت بیمه می‌تواند زنگ خطری برای صادرکنندگان (Issuer) این گواهینامه‌ها تلقی شود.
منبع: زومیت

لینک کوتاه:
https://www.payamevijeh.ir/Fa/News/211233/

نظرات شما

ارسال دیدگاه

Protected by FormShield
مخاطبان عزیز به اطلاع می رساند: از این پس با های لایت کردن هر واژه ای در متن خبر می توانید از امکان جستجوی آن عبارت یا واژه در ویکی پدیا و نیز آرشیو این پایگاه بهره مند شوید. این امکان برای اولین بار در پایگاه های خبری - تحلیلی گروه رسانه ای آریا برای مخاطبان عزیز ارائه می شود. امیدواریم این تحول نو در جهت دانش افزایی خوانندگان مفید باشد.

ساير مطالب

اگر از تبلیغات داخل سیستم عامل متنفرید ویندوز 11 را آپدیت نکنید!

انتقاد متفاوت عباس عبدی از بازگشت گشت ارشاد به خیابان ها؛ چند بار دست در حفره حجاب کردید و گزیده شدید؟

اسرائیل در غزه؛ جنایت پشت جنایت

تعداد کاربران فعال اسپاتیفای 19 درصد رشد کرد

هوش مصنوعی شیطانی هم ساخته شد!

قابلیت عجیب P70 پرو را ببینید؛ عضو پرآوازه خانواده هواوی

از هوش مصنوعی تا تماس ویدیویی؛ قابلیت‌های جدید عینک متا ری-بن را ببینید

قابلیت انقلابی واتساپ معرفی شد؛ انتقال فایل بدون نیاز به اینترنت

تندروها در پی رسیدن به کرسی قالیباف؟

حامیان گشت ارشاد

هشدار زرد هواشناسی؛ وزش باد شدید در مناطق جنوبی کشور تا هفته آینده

محاکمه پرستار قلابی به جرم قتل زن مسن

ماجرای 4 اسیر قدیمی اسرائیلی که «ابوعبیده» از آن ها یاد کرد

تکرار یک اشتباه

رئیس سازمان سنجش: اینترنت در روزهای کنکور قطع نمی‌شود

میانگین سن مادران و پدران ایرانی در تولد اولین فرزند

نمایش داستان مرموز بازی INDIKA در تریلر جدید

این ویژگی امنیتی اندروید 15 شما را از اپلیکیشن‌های مشکل‌دار نجات می‌دهد

دیوار کلاهبرداری فرو ریخت

«طوفان اقصی» کار «رئیس سازمان اطلاعات ارتش اسرائیل» را ساخت

تکرار قصه ناتمام زن‌کشی

وطن امروز نوشت: نظام اسلامی و چالش کشف حجاب

معاون سازمان توسعه تجارت: اعدادی که برای تجارت با آفریقا اعلام می‌شود واقعی نیست

طرح تعویض رایگان سامسونگ برای گوشی هایی که این مشکل را دارند

برنامه/ فکرتان را به یک اثر هنری تبدیل کنید

فصل جدید مسلمان‌ستیزی مودی

ایران می‌تواند با صدور خدمات فنی و مهندسی در توسعه سریلانکا مشارکت کند

با گوشی جدید هواوی می‌توان بدون اینترنت تصویر ارسال کرد!

هوش مصنوعی جدید گوگل می‌تواند جان شما را نجات دهد

5 سند همکاری میان مقام‌های ایران و سریلانکا امضا شد

جایزه تتر و بیت‌کوین تا +30 میلیون تومان در ازای یک ثبت‌نام ساده

رئیس فراکسیون کارگری مجلس: عدم افزایش حق مسکن و پایه سنوات کارگران هیچ توجیهی ندارد

تصاویری از تخریب و ریزش چند خانه بر اثر آبگرفتگی در کاشان

فوری: رئیس‌جمهور آمریکا قانون فیلترشدن تیک‌تاک را امضا کرد

آغاز به کار مرکز خدمات جامع سلامت فارابی کیش در گرامیداشت هفته سلامت

افتتاح پایگاه سلامت خانواده با محوریت مادر وکودک درمجتمع مسکونی مهستان کیش

گردنه «تته» کردستان پس از 5 ماه بازگشایی شد

دادستان کل کشور: طرح نور با همین جدیت و قاطعیت استمرار خواهد داشت

نقدها و نمرات بازی Stellar Blade منتشر شدند

اعمال مالیات عایدی بر سرمایه در بازار خودرو چه اثری دارد؟

افشای مشخصات پردازنده‌های اسنپدراگون X پلاس کوالکام

روایت «فارن پالیسی» از تله‌ای که اسرائیل در آن گرفتار شده است

معاون امنیتی وزیر کشور: طرح نور با قوت به‌ کار خود ادامه خواهد داد

داستان ابوشجاع

تأکید معاون وزیر نفت بر وصول بدهی‌ ابربدهکاران صنعت گاز

2 وزیر احمدی نژاد رقیب قالیباف شدند/ ذوالنوری هم وارد گود شد

توماج صالحی به اعدام محکوم شد

دستگیری اراذل و اوباش شمشیر به دست تهرانپارس

تصویری حیرت انگیز از فرود ناموفق یک بوئینگ!

توضیحات رئیس سازمان توسعه تجارت درباره نمایشگاه اکسپو