وصل الامتثال للعقوبات إلى طبقة من الإنترنت لا يفكر فيها معظم الناس أبدًا: الشهادات التي تتيح للمتصفحات الوثوق بموقع ويب. تناولت تقارير حديثة، بما في ذلك خبر في Risky Bulletin بعنوان "العقوبات تجبر سلطات الشهادات على إلغاء شهادات TLS في إيران وروسيا"، قيام سلطات الشهادات (CAs) بسحب شهادات TLS من كيانات خاضعة للعقوبات. تستعرض هذه المقالة كيفية عمل إلغاء شهادات TLS في إيران وروسيا، ومن يتأثر به، وأين تكمن فائدة VPN.
ما الذي تفعله عمليات إلغاء الشهادات فعليًا
شهادة TLS هي وثيقة اعتماد رقمية، تصدرها سلطة شهادات (CA)، تثبت أن موقع ويب هو من يدّعي أنه عليه. تأتي المتصفحات مزودة بقائمة من سلطات الشهادات التي تثق بها. عندما تلغي سلطة شهادات إحدى الشهادات، فإن المتصفحات التي تتحقق من حالة الإلغاء ستحذر المستخدمين أو ترفض تحميل الموقع عبر HTTPS.
وفقًا لتغطية البحث لهذه القصة، ألغت GlobalSign شهادات TLS لدفعة كبيرة من العملاء الروس في يونيو، أثناء تنفيذها عقوبات الولايات المتحدة والاتحاد الأوروبي. وتصف تقارير أخرى إلغاء شهادات بنوك إيرانية أيضًا، وأصبح موقع هيئة بحرية إيرانية خاضعة للعقوبات غير قابل للوصول في المتصفحات القياسية بعد فقدانه شهاداته. كما حذّر سوق موسكو (Moscow Exchange) من أن إلغاء الشهادات الأجنبية قد يعطّل مواقع الويب وواجهات API وأنظمة التداول ما لم تُجرَ تغييرات على مخازن الثقة.
النقطة الأساسية هي أن الإلغاء لا يزيل موقع ويب ولا يحجب حركة المرور. إنه يزيل الإثبات التشفيري للهوية الذي تتوقعه المتصفحات الحديثة. قد يظل الموقع متصلًا بالإنترنت، لكن المتصفح يتعامل معه على أنه غير موثوق.
كيف يتأثر المستخدمون العاديون في إيران وروسيا
معظم المتأثرين ليسوا الكيانات الخاضعة للعقوبات نفسها. بل هم عملاء البنوك والبورصات والخدمات الأخرى التي اعتمدت على الشهادات الملغاة.
عندما تُلغى شهادة أو تنتهي صلاحيتها دون بديل صالح، قد يرى المستخدمون تحذيرات متصفح تغطي الصفحة بالكامل. أما الأنظمة الآلية التي تتصل عبر TLS، مثل واجهات API وتكاملات الدفع، فقد تفشل ببساطة. وتقول تقارير إن البنوك الروسية اضطرت إلى التحول إلى سلطة شهادات تديرها الدولة في أغسطس. وهذا لا يحل التحذيرات إلا للأشخاص الذين تثق أجهزتهم بالسلطة الجديدة، ويُقال إن مسؤولين روسًا حثّوا المواطنين على تثبيت شهادات أمنية وطنية.
وهذا يخلق مقايضة صعبة. يمكن للمستخدم أن يستمر في رؤية الأخطاء، أو أن يثبّت شهادة من سلطة محلية. وتثبيت شهادة جذر تتحكم بها دولة يمكن أن يوسّع ما تستطيع تلك السلطة تقنيًا أن تشهد بصحته، وقد أثار بعض المعلقين مخاوف بشأن الاعتراض (interception). لم نتحقق من تلك الادعاءات بشكل مستقل، وينبغي للقراء التعامل معها كمخاوف لا كحقائق مؤكدة. ومع ذلك، فإن المبدأ العام سليم: أي شهادة جذر تضيفها إلى جهازك تصبح شيئًا سيثق به جهازك.
أين يفيد VPN وأين لا يفيد
هنا غالبًا ما يختلط الموضوع. فـ VPN وHTTPS يحلان مشكلتين مختلفتين.
ما يمكن أن يفعله VPN:
- تشفير حركة المرور بين جهازك وخادم VPN، ما يخفي تصفحك عن شبكتك المحلية أو مزود خدمة الإنترنت.
- تغيير مسار الشبكة والموقع الظاهري لاتصالك، ما قد يساعد في الوصول إلى خدمات محجوبة على مستوى الشبكة.
ما لا يمكن أن يفعله VPN:
- استعادة شهادة ملغاة. إذا أُلغيت شهادة موقع، فسيظل متصفحك يعترض بغض النظر عن الشبكة التي تستخدمها.
- استبدال التحقق من الهوية الذي يوفره HTTPS. فـ VPN لا يخبر متصفحك بأن موقع ويب أصلي.
- جعل موقع موثوقًا. فبمجرد أن تترك حركة المرور خادم VPN، فإنها تنتقل إلى الوجهة، وHTTPS هو ما يحمي هذا الجزء الأخير.
باختصار، يحمي VPN الطريق، بينما تشهد الشهادة على الوجهة. تجاوز تحذير الشهادة ليس ميزة في VPN، والنقر عبر هذه التحذيرات يزيل الحماية ضد انتحال الهوية. إذا أظهر موقع تعتمد عليه خطأ في الشهادة، فالافتراض الأكثر أمانًا هو أن هناك خللًا ما إلى أن تتمكن من التأكد من خلاف ذلك عبر قناة أخرى.
ما يعنيه هذا للثقة في نظام الشهادات
يعتمد نموذج الثقة في الويب على عدد صغير نسبيًا من سلطات الشهادات التي توافق المتصفحات على الوثوق بها. تلك السلطات هي شركات تعمل بموجب قوانين وطنية، لذا يمكن أن تنطبق عليها التزامات العقوبات. وتُظهر عمليات الإلغاء المُبلَّغ عنها أن نظام الثقة التقني هذا معرّض أيضًا للضغط القانوني والسياسي.
كما يُظهر استجابة محتملة: قد تبني دول أنظمة موازية. وتشير تقارير عن سلطة شهادات تديرها الدولة في روسيا وعن سلطة شهادات مقرها الصين تصدر شهادة لكيان إيراني خاضع للعقوبات إلى منظومة شهادات أكثر تفتتًا. أما ما إذا كانت المتصفحات ستثق بهذه البدائل فهو قرار منفصل يتخذه مطوّرو المتصفحات ومصنّعو أنظمة التشغيل، وله عواقب على كل من يستخدم تلك المنتجات.
وبالنسبة لفرق الأمن، فهذا تذكير بأن تبعيات الشهادات هي تبعيات في سلسلة التوريد. فالمؤسسة التي تعتمد على سلطة شهادات واحدة يمكن أن تفقد الوصول الآمن بسرعة إذا تغيّرت التزامات تلك السلطة.
ما يعنيه هذا لك
إذا كنت تعيش في إيران أو روسيا أو تتعامل تجاريًا معهما، فقد ترى أخطاء شهادات على المواقع المالية والحكومية. وحتى إذا كنت في مكان آخر، فإن القصة تهمك إذا كانت مؤسستك تتعامل مع مناطق خاضعة للعقوبات، لأن التكاملات قد تتعطل عند سحب الشهادات.
وبالنسبة لمعظم القراء خارج تلك الحالات، لا يتغير شيء يوميًا. فالدرس يتعلق بفهم ما تحميه كل أداة أمنية.
خلاصات قابلة للتنفيذ
- لا تنقر عبر تحذيرات شهادات المتصفح في صفحات الخدمات المصرفية أو تسجيل الدخول.
- فكّر بعناية قبل تثبيت أي شهادة جذر جديدة، خاصة تلك الصادرة عن حكومة أو سلطة غير مألوفة.
- تذكّر أن VPN يشفّر اتصالك بخادم VPN؛ لكنه لا يصلح ثقة HTTPS ولا يستبدلها.
- إذا كنت تدير خدمات، فاعرف أي سلطة شهادات تصدر شهاداتك، وامتلك خطة للتبديل إذا أصبحت إحداها غير متاحة.
- أبقِ المتصفحات وأنظمة التشغيل محدّثة، لأن تغييرات مخازن الثقة تصل عبر التحديثات.
النقطة الأوسع بشأن إلغاء شهادات TLS في إيران وروسيا هي أن ثقة HTTPS وتشفير VPN طبقتان منفصلتان. وفهم الفرق سيساعدك على الحكم على أي المخاطر تعالجها أداة معينة فعليًا.




