از Lets Encrypt تا شاپرک؛ روایت بحران Revoke شدن گواهی‌های امنیتی در ایران

به طور خلاصه، Revoke شدن گواهی‌های SSL در ایران به دلیل تحریم‌های جامع آمریکا و تغییر توافقنامه Let`s Encrypt، یک بحران جدی در حوزه امنیت دیجیتال کشور ایجاد کرده است. گواهی SSL برای رمزنگاری ارتباطات، تأمین امنیت درگاه‌های پرداخت و جلب اعتماد کاربران ضروری است و لغو یک‌جانبه آن توسط مراجع خارجی، وب‌سایت‌های دولتی، بانکی، خبرگزاری‌ها و کسب‌وکارهای خصوصی را با چالش مواجه کرده است. نشانه‌های این مشکل شامل هشدارهای امنیتی مرورگر، نمایش خطاهای گواهی SSL و اختلال در دسترسی کاربران است. برای رفع این مشکل، راهکارهایی مانند استفاده از روش اعتبارسنجی DNS، خرید گواهی‌های SSL تجاری از برندهای معتبر مانند Certum، استفاده از پروکسی‌های معکوس و توسعه زیرساخت کلید عمومی داخلی پیشنهاد شده است. کاربران نیز باید در مواجهه با سایت‌های فاقد گواهینامه SSL نهایت دقت را به عمل آورند و از وارد کردن اطلاعات حساس خودداری کنند.

گواهی SSL چیست و چگونه امنیت ارتباطات وب را تأمین می‌کند؟

گواهی SSL یا Secure Sockets Layer، یک پروتکل امنیتی است که ارتباط بین مرورگر کاربر و سرور وب‌سایت را رمزنگاری می‌کند. در واقع، گواهینامه SSL به عنوان یک شناسه دیجیتال عمل می‌کند که هویت وب‌سایت را تأیید کرده و امکان برقراری یک ارتباط امن و رمزنگاری‌شده را فراهم می‌آورد. هنگامی که یک وب‌سایت از گواهی SSL معتبر استفاده می‌کند، پروتکل HTTPS در نوار آدرس مرورگر نمایش داده می‌شود و کاربران با مشاهده قفل سبز رنگ، از امن بودن ارتباط خود اطمینان حاصل می‌کنند. بدون وجود گواهینامه امنیتی، تمام داده‌های رد و بدل شده بین کاربر و سرور به صورت متن ساده (Plain Text) قابل مشاهده است و هر فردی که در مسیر ارتباطی قرار گیرد، می‌تواند اطلاعات محرمانه مانند رمزهای عبور، اطلاعات بانکی و داده‌های شخصی را به راحتی سرقت کند. به این ترتیب، گواهی SSL اولین و مهم‌ترین خط دفاعی در برابر حملات سایبری محسوب می‌شود.

اهمیت و لزوم گواهی SSL در امنیت وب‌سایت‌ها و درگاه‌های پرداخت الکترونیکی

امروزه گواهی SSL نه یک انتخاب، بلکه یک ضرورت انکارناپذیر برای هر وب‌سایتی است که به دنبال جلب اعتماد کاربران و حفظ امنیت داده‌های آنهاست. درگاه‌های پرداخت الکترونیکی که اطلاعات حساس کارت‌های بانکی و تراکنش‌های مالی را پردازش می‌کنند، بیش از هر بخش دیگری به گواهینامه SSL معتبر وابسته هستند. یک گواهی امنیتی معتبر، تضمین می‌کند که اطلاعات کارت اعتباری، رمزهای عبور و سایر داده‌های محرمانه در حین انتقال، از دید hackers و افراد سودجو پنهان بماند. علاوه بر این، موتورهای جستجو مانند گوگل نیز وب‌سایت‌های دارای گواهی SSL را در نتایج جستجو اولویت می‌دهند و وب‌سایت‌های فاقد این گواهی را با برچسب "ناامن" مشخص می‌کنند که مستقیماً بر اعتبار و رتبه سئوی سایت تأثیر منفی می‌گذارد.

در حوزه درگاه‌های پرداخت الکترونیکی، وجود گواهینامه SSL معتبر یک الزام قانونی و صنعتی محسوب می‌شود. استانداردهای بین‌المللی امنیت داده‌های صنعت کارت پرداخت (PCI DSS) به صراحت استفاده از پروتکل HTTPS و گواهی SSL را برای تمامی کسب‌وکارهایی که تراکنش‌های کارت اعتباری را پردازش می‌کنند، اجباری کرده است. در صورت نبود گواهی امنیتی معتبر، نه تنها اعتماد کاربران از بین می‌رود، بلکه وب‌سایت در معرض حملات گسترده ای مانند Man-in-the-Middle قرار می‌گیرد که در آن hackers می‌توانند اطلاعات تراکنش‌های بانکی را به سرقت ببرند یا حتی تراکنش‌های جعلی ایجاد کنند. به همین دلیل، تأمین گواهی SSL معتبر و به‌روز برای هر وب‌سایت تجاری، بانکی و دولتی، یک ضرورت حیاتی است که نمی‌توان از آن چشم‌پوشی کرد.

مشکل Revoke شدن گواهینامه‌های SSL در ایران به دلیل #تحریم‌ها

در ماه‌های اخیر، ایران با یک بحران جدی در حوزه امنیت دیجیتال مواجه شده است که ناشی از Revoke شدن یا لغو یک‌جانبه گواهی‌های SSL توسط مراجع بین‌المللی صدور گواهی (Certificate Authorities) به دلیل تحریم‌های آمریکا است. ماجرا از آنجا آغاز شد که Let`s Encrypt، یکی از بزرگترین و محبوب‌ترین صادرکنندگان رایگان گواهینامه SSL در جهان، در تاریخ ۴ ژوئن ۲۰۲۶ نسخه جدید توافقنامه مشترکین خود را منتشر کرد که در آن بند صریحی اضافه شده بود مبنی بر اینکه کاربران دریافت‌کننده گواهی SSL نباید در کشور یا منطقه‌ای مستقر باشند که تحت تحریم‌های جامع (Comprehensive Sanctions) آمریکا قرار دارد. این تغییر حقوقی که در نگاه اول ممکن است ساده به نظر برسد، عملاً به معنای ممنوعیت استفاده از خدمات Let`s Encrypt برای تمامی افراد، سازمان‌ها و وب‌سایت‌های مستقر در ایران بود.

پس از اعمال این تغییر، موجی از لغو و Revoke شدن گواهی‌های SSL برای وب‌سایت‌های ایرانی آغاز شد. بر اساس گزارش‌های متعدد، مراکز معتبر صدور گواهی امنیتی مانند Let`s Encrypt، Actalis، Certum، GlobalSign، DigiCert، Sectigo و HARICA از صدور یا تمدید گواهینامه SSL برای دامنه‌های ایرانی خودداری کرده و در بسیاری از موارد، گواهی‌های SSL موجود را بدون هیچ اخطار قبلی باطل (Revoke) کرده‌اند. این اقدامات تحریمی، ابعاد تازه‌ای از فشارهای تکنولوژیک علیه زیرساخت‌های دیجیتال ایران را آشکار کرده و امنیت ارتباطات وب در ایران را وارد مرحله تازه‌ای از چالش نموده است. وب‌سایت‌های دولتی، خبرگزاری‌ها، بانک‌ها، درگاه‌های پرداخت و حتی کسب‌وکارهای خصوصی همگی تحت تأثیر این بحران قرار گرفته‌اند و بسیاری از آنها ناگهان با پیام‌های هشدار امنیتی در مرورگرها مواجه شده‌اند.

#بانک_مرکزی ایران در اطلاعیه‌ای رسمی اعلام کرد که گواهی فنی-امنیتی برخی پایگاه‌های اطلاع‌رسانی مرتبط با این بانک، در پی اقدامات خصمانه دشمن اسرائیلی-آمریکایی در حوزه سایبری، از سوی تأمین‌کننده خارجی لغو شده است و کاربران ممکن است هنگام مراجعه به این وب‌سایت‌ها با خطاهای مربوط به گواهی امنیتی SSL مواجه شوند. بانک مرکزی ضمن تأکید بر اینکه این موضوع ناشی از حمله سایبری به زیرساخت‌های بانک نیست، اعلام کرد که تمامی خدمات بانک مرکزی برقرار است و اقدامات لازم برای اتخاذ تدابیر جایگزین و رفع مشکل گواهی SSL در حال انجام است. با این حال، این رویداد نشان داد که تحریم‌های دیجیتال به لایه‌های اساسی زیرساخت اینترنت ایران نفوذ کرده و امنیت وب‌سایت‌های حیاتی کشور را به مخاطره انداخته است.

تحریم گواهی SSL زیرمجموعه کدام تحریم ایران است؟

محدودیت‌های اعمال‌شده بر صدور و تمدید گواهی‌های SSL برای ایران، زیرمجموعه تحریم‌های جامع (Comprehensive Sanctions) ایالات متحده علیه ایران محسوب می‌شود که توسط دفتر کنترل دارایی‌های خارجی وزارت خزانه‌داری آمریکا (OFAC) مدیریت و اجرا می‌شود. بر اساس مقررات OFAC، کشورهایی مانند ایران، کوبا و کره شمالی در زمره حوزه‌هایی قرار می‌گیرند که مشمول محدودیت‌های گسترده تحریمی هستند و هرگونه ارائه خدمات، از جمله صدور گواهینامه SSL، به افراد، سازمان‌ها یا وب‌سایت‌های مستقر در این کشورها ممنوع است. این تحریم‌ها نه تنها شرکت‌های آمریکایی را شامل می‌شود، بلکه تمامی شرکت‌هایی که به نحوی با سیستم مالی یا قضایی آمریکا در ارتباط هستند را نیز ملزم به رعایت این مقررات می‌کند.

Let`s Encrypt که توسط سازمان ISRG (Internet Security Research Group) مستقر در سن خوزه کالیفرنیا اداره می‌شود، به عنوان یک نهاد آمریکایی ملزم به رعایت مقررات OFAC است. به همین دلیل، این سازمان در نسخه جدید توافقنامه خود، بندی را اضافه کرده که کاربران را ملزم می‌کند تأیید کنند در کشور یا منطقه‌ای که تحت تحریم‌های جامع آمریکا قرار دارد، مستقر نیستند. اگرچه نام ایران به‌صورت مستقیم در متن توافقنامه ذکر نشده است، اما OFAC اعلام کرده که تحریم‌های جامع علیه ایران همچنان برقرار است و این محدودیت‌ها شامل تمامی خدمات از جمله صدور گواهی‌های SSL می‌شود. در نتیجه، تقریباً اکثر شرکت‌های CA معتبر دنیا به دلیل تحریم‌ها با ایران کار نمی‌کنند و این مسئله، دسترسی وب‌سایت‌های ایرانی به گواهینامه‌های امنیتی معتبر را با چالش جدی مواجه کرده است.

معضلات و مشکلات نداشتن گواهی SSL در سایت‌ها برای کاربران

نداشتن گواهی SSL معتبر برای کاربران عادی اینترنت، پیامدهای جدی و خطرناکی به همراه دارد. اولین و مهم‌ترین مشکل، قرار گرفتن اطلاعات شخصی و محرمانه کاربران در معرض سرقت و سوءاستفاده است. هنگامی که کاربری در یک وب‌سایت فاقد گواهینامه SSL اقدام به وارد کردن رمز عبور، اطلاعات کارت بانکی، شماره ملی یا سایر داده‌های حساس می‌کند، این اطلاعات به صورت متن ساده و بدون هیچ رمزنگاری در شبکه منتقل می‌شوند. در چنین شرایطی، هر هکری که در مسیر ارتباطی قرار گیرد، می‌تواند به راحتی این اطلاعات را سرقت کرده و از آنها برای اهداف مجرمانه مانند سرقت هویت، کلاهبرداری مالی یا دسترسی غیرمجاز به حساب‌های کاربری استفاده کند. این خطر به ویژه در شبکه‌های عمومی و ناامن مانند وای‌فای‌های کافه‌ها و هتل‌ها به مراتب بیشتر است.

علاوه بر خطرات امنیتی، نبود گواهی SSL باعث کاهش شدید اعتماد کاربران به وب‌سایت می‌شود. مرورگرهای مدرن مانند گوگل کروم، فایرفاکس و اج، وب‌سایت‌های فاقد گواهینامه SSL را با برچسب "ناامن" (Not Secure) مشخص می‌کنند و در برخی موارد، قبل از اجازه ورود به سایت، هشدارهای امنیتی ترسناکی به کاربر نمایش می‌دهند. بسیاری از کاربران عادی که آشنایی کافی با مفاهیم امنیتی ندارند، با مشاهده این هشدارها از ادامه ورود به سایت منصرف می‌شوند و وب‌سایت عملاً برای بخش قابل توجهی از مخاطبان از دسترس خارج می‌شود؛ حتی اگر از نظر فنی همچنان فعال باشد. این مسئله برای وب‌سایت‌های تجاری و فروشگاه‌های آنلاین که به ترافیک و فروش وابسته هستند، می‌تواند به معنای ورشکستگی و از دست دادن کامل مشتریان باشد. همچنین، موتورهای جستجو مانند گوگل، وب‌سایت‌های فاقد پروتکل HTTPS را در نتایج جستجو جریمه کرده و رتبه آنها را به شدت کاهش می‌دهند که این خود به معنای کاهش چشمگیر بازدید و درآمد است.

نشانه‌های مشکل Revoke شدن گواهینامه‌های SSL در ایران

کاربران ایرانی در روزهای اخیر با نشانه‌های متعددی از Revoke شدن گواهی‌های SSL در وب‌سایت‌های مختلف مواجه شده‌اند. بارزترین نشانه این مشکل، نمایش پیام‌های هشدار امنیتی در مرورگر هنگام تلاش برای بازدید از وب‌سایت‌هایی است که قبلاً امن و معتبر بودند. این پیام‌ها معمولاً با عناوینی مانند "اتصال شما خصوصی نیست"، "این وب‌سایت ممکن است امنیت داده‌های شما را نقض کند"، "گواهی امنیتی این وب‌سایت باطل شده است" یا "ERR_CERT_REVOKED" ظاهر می‌شوند. در بسیاری از موارد، مرورگر به کاربر اجازه ورود به سایت را نمی‌دهد و او را به صفحه هشدار قرمز رنگ هدایت می‌کند که در آن به صراحت اعلام می‌شود گواهی SSL سایت مورد نظر معتبر نیست و ادامه ورود به سایت می‌تواند خطرناک باشد.

نشانه دیگر این مشکل، نمایش نوار آدرس بدون قفل سبز رنگ و با علامت مثلث هشدار یا قفل قرمز رنگ است. در برخی موارد، کاربران ممکن است متوجه شوند که پروتکل وب‌سایت از HTTPS به HTTP ناامن تغییر کرده است یا اینکه مرورگر به جای نمایش آدرس اصلی، هشدارهای امنیتی متعددی را نمایش می‌دهد. همچنین، در وب‌سایت‌های بانکی و درگاه‌های پرداخت که به شدت به گواهینامه SSL وابسته هستند، کاربران ممکن است با خطاهای مربوط به تأیید هویت سرور مواجه شوند و امکان انجام تراکنش‌های مالی برای آنها غیرممکن شود. در برخی موارد شدیدتر، مرورگر ممکن است کل وب‌سایت را مسدود کرده و به کاربر اعلام کند که ادامه دسترسی به این سایت به دلیل مشکلات گواهی امنیتی توصیه نمی‌شود. این نشانه‌ها به وضوح حاکی از آن است که گواهی SSL وب‌سایت مورد نظر توسط مرجع صادرکننده Revoke یا باطل شده است و وب‌سایت دیگر قادر به برقراری ارتباط امن با کاربران خود نیست.

آیا این اتفاق در درگاه‌های پرداخت الکترونیکی بانک‌ها نیز رخ داده است؟

بله، مشکل Revoke شدن گواهی‌های SSL به طور مستقیم درگاه‌های پرداخت الکترونیکی بانک‌ها و شبکه پرداخت کارت بانکی کشور (شاپرک) را نیز تحت تأثیر قرار داده است. در تاریخ ۲۹ تیرماه ۱۴۰۵، بانک مرکزی در اطلاعیه‌ای رسمی اعلام کرد که گواهینامه فنی-امنیتی (SSL) شرکت شاپرک، بدون هیچ اخطار قبلی و به‌صورت یک‌جانبه از سوی تأمین‌کننده خارجی آن باطل (Revoke) شده است. با توجه به اینکه شاپرک به عنوان هسته مرکزی شبکه پرداخت الکترونیکی کشور، تمامی تراکنش‌های کارتخوان‌ها، درگاه‌های پرداخت اینترنتی و دستگاه‌های خودپرداز را مدیریت می‌کند، این رویداد می‌توانست فاجعه‌ای در نظام بانکی کشور ایجاد کند. بانک مرکزی بلافاصله با رد شایعه حمله سایبری به شاپرک، تأکید کرد که این اقدام با هدف ایجاد اختلال در درگاه‌های پرداخت اینترنتی انجام شده است.

خوشبختانه بانک مرکزی و شرکت شاپرک با اجرای تدابیر جایگزین و استفاده از گواهی‌های SSL داخلی یا سایر راهکارهای موقت، موفق شدند بدون وقفه به سرویس‌دهی ادامه دهند و اعلام کردند که تمامی درگاه‌های پرداخت اینترنتی و تراکنش‌های بانکی وابسته به شاپرک بدون وقفه در حال سرویس‌دهی هستند. با این حال، این رویداد به وضوح نشان داد که حتی زیرساخت‌های حیاتی نظام بانکی کشور نیز در برابر تحریم‌های دیجیتال و Revoke شدن گواهی‌های SSL آسیب‌پذیر هستند و وابستگی به مراجع خارجی صدور گواهینامه SSL می‌تواند در هر لحظه به یک تهدید امنیتی و عملیاتی جدی تبدیل شود. علاوه بر شاپرک، برخی پایگاه‌های اطلاع‌رسانی مرتبط با بانک مرکزی و چندین بانک دیگر نیز با مشکل لغو گواهی امنیتی مواجه شدند و کاربران برای دسترسی به خدمات مورد نظر خود مجبور به عبور از پیام‌های هشدار مرورگر شدند. این حوادث، زنگ خطری جدی برای همه نهادهای مالی و بانکی کشور بود تا هرچه سریع‌تر به فکر تأمین گواهی‌های SSL جایگزین و کاهش وابستگی به خدمات خارجی باشند.

راهکارهای فنی و تخصصی برای رفع مشکل Revoke شدن گواهی SSL

با توجه به محدودیت‌های ایجادشده و Revoke شدن گواهی‌های SSL توسط مراجع خارجی، چندین راهکار فنی و تخصصی برای رفع این مشکل وجود دارد که مدیران وب‌سایت‌ها و سازمان‌های ایرانی می‌توانند از آنها استفاده کنند. اولین و مهم‌ترین راهکار، استفاده از روش اعتبارسنجی DNS (DNS Challenge) به جای روش اعتبارسنجی HTTP است. در روش DNS، به جای اینکه سرور وب‌سایت مستقیماً با مرجع صدور گواهی SSL ارتباط برقرار کند، مالکیت دامنه از طریق افزودن یک رکورد TXT خاص در سیستم نام دامنه (DNS) تأیید می‌شود. این روش مزیت بزرگی دارد: نیازی به دسترسی مستقیم سرور به اینترنت بین‌المللی نیست و حتی اگر سرور در ایران باشد و نتواند با مراجع خارجی ارتباط برقرار کند، باز هم می‌توان گواهینامه SSL را دریافت و تمدید کرد. بسیاری از ارائه‌دهندگان خدمات هاستینگ در ایران، استفاده از این روش را به کاربران خود توصیه می‌کنند.

راهکار دوم، استفاده از گواهی‌های SSL تجاری و پولی به جای گواهی‌های SSL رایگان مانند Let`s Encrypt است. بر اساس گزارش‌ها، برند Certum که یک شرکت لهستانی است، به عنوان تنها مرجع بین‌المللی معتبر شناخته می‌شود که همچنان به دامنه‌های .ir خدمات ارائه می‌دهد و گواهینامه SSL برای آنها صادر می‌کند. اگرچه این گواهی‌ها رایگان نیستند و هزینه‌هایی دارند، اما از اعتبار بین‌المللی برخوردارند و در مرورگرها به عنوان گواهی SSL معتبر شناسایی می‌شوند. همچنین، برخی ارائه‌دهندگان داخلی مانند پارس‌پک و ایران‌هاست، راهکارهای جایگزینی برای دریافت گواهی SSL از طریق سرورهای واسطه یا با استفاده از روش DNS ارائه داده‌اند که می‌تواند به مدیران وب‌سایت‌ها در شرایط فعلی کمک کند. به عنوان مثال، پارس‌پک اعلام کرده است که به دلیل اختلال در ارتباطات بین‌المللی، فعال‌سازی خودکار Let`s Encrypt روی هاست‌های ایران ممکن نیست، اما کاربران می‌توانند گواهی SSL پارس‌پک را با روش DNS تهیه کرده و سپس از طریق پنل کاربری روی هاست خود نصب کنند.

راهکار سوم، استفاده از پروکسی‌های معکوس (Reverse Proxy) و سرورهای واسطه است. در این روش، وب‌سایت اصلی در ایران قرار دارد اما درخواست‌های کاربران ابتدا به یک سرور پروکسی در خارج از کشور هدایت می‌شود که گواهی SSL معتبر دارد و سپس ارتباط رمزنگاری‌شده به سرور اصلی در ایران منتقل می‌شود. این روش اگرچه پیچیده‌تر است و نیازمند تنظیمات پیشرفته شبکه می‌باشد، اما می‌تواند مشکل Revoke شدن گواهی SSL را به طور مؤثری حل کند. همچنین، ابزارهای متن‌بازی مانند Sniproxy و Dnsmasq وجود دارند که با ترکیب آنها می‌توان از محدودیت‌های تحریمی عبور کرد و گواهینامه SSL معتبر دریافت نمود. یکی از پروژه‌های موجود در GitHub به نام michns، یک راهکار یک‌کلیکی برای نصب و پیکربندی Sniproxy و Dnsmasq ارائه داده است که به طور ویژه برای دور زدن تحریم‌ها در ایران طراحی شده است.

راهکار چهارم، توسعه و استفاده از زیرساخت کلید عمومی (PKI) داخلی و گواهی‌های SSL بومی است. با توجه به اینکه تحریم‌ها ممکن است در آینده نیز تشدید شوند و حتی گواهی‌های SSL تجاری نیز با محدودیت مواجه گردند، بهترین راهکار بلندمدت، ایجاد یک سیستم گواهینامه SSL مستقل و داخلی است که توسط نهادهای معتبر داخل کشور مدیریت شود. اگرچه گواهی‌های SSL داخلی در حال حاضر در مرورگرهای بین‌المللی به عنوان گواهی SSL معتبر شناخته نمی‌شوند و ممکن است همچنان هشدار امنیتی نمایش دهند، اما با فرهنگ‌سازی و هماهنگی با تولیدکنندگان مرورگرها و سیستم‌عامل‌ها، می‌توان این گواهی‌ها را به تدریج به زنجیره اعتماد (Chain of Trust) جهانی اضافه کرد. در کوتاه‌مدت، استفاده از ترکیب روش DNS Challenge و گواهی‌های SSL تجاری از برندهای معتبری که هنوز با ایران کار می‌کنند، می‌تواند تا حد زیادی مشکل Revoke شدن گواهی‌های SSL را مرتفع سازد و امنیت وب‌سایت‌های ایرانی را تأمین کند.

پیشنهادات و تمهیدات برای جلوگیری از بروز مشکل امنیتی در هنگام Revoke شدن گواهی SSL

برای جلوگیری از بروز مشکلات امنیتی در هنگام Revoke شدن گواهی‌های SSL، مدیران وب‌سایت‌ها باید اقدامات پیشگیرانه متعددی را مد نظر قرار دهند. اولین و مهم‌ترین اقدام، ایجاد یک سیستم پشتیبان و جایگزین برای گواهینامه SSL است. به این معنا که وب‌سایت باید حداقل دو گواهی SSL معتبر از دو مرجع صدور مختلف داشته باشد تا در صورت Revoke شدن یکی، دیگری به سرعت جایگزین شود. همچنین، مدیران وب‌سایت‌ها باید به طور منظم وضعیت گواهی‌های SSL خود را پایش کنند و از تاریخ انقضای آنها مطلع باشند. ابزارهای مانیتورینگ متعددی وجود دارند که می‌توانند قبل از انقضا یا Revoke شدن گواهی SSL، به مدیران هشدار دهند تا بتوانند به موقع اقدامات لازم را انجام دهند. علاوه بر این، استفاده از روش‌های متنوع دریافت گواهی SSL مانند ترکیب روش DNS Challenge و روش HTTP Challenge، می‌تواند ریسک وابستگی به یک روش خاص را کاهش دهد.

تمهید دیگر، آموزش کاربران و فرهنگ‌سازی در مورد نحوه برخورد با هشدارهای امنیتی مرورگرها است. بسیاری از کاربران هنگام مشاهده پیام‌های هشدار گواهی SSL، وحشت کرده و از ورود به سایت منصرف می‌شوند، در حالی که در بسیاری از موارد، مشکل به معنای ناامن بودن سایت نیست، بلکه ناشی از عدم امکان تمدید گواهینامه SSL به دلیل تحریم‌ها است. بانک مرکزی در اطلاعیه خود به کاربران توصیه کرده است که تا زمان رفع مشکل، می‌توانند با عبور از پیام خطای نمایش‌داده‌شده در مرورگر، به خدمات مورد نظر خود دسترسی پیدا کنند. با این حال، این توصیه باید با احتیاط کامل همراه باشد و کاربران باید از خطرات احتمالی آگاه باشند. همچنین، وب‌سایت‌ها باید در صفحات خود توضیحات شفافی در مورد وضعیت گواهی SSL و اقدامات انجام‌شده برای رفع مشکل ارائه دهند تا کاربران با اطمینان بیشتری از خدمات استفاده کنند. در نهایت، همکاری با ارائه‌دهندگان خدمات هاستینگ داخلی که راهکارهای جایگزین برای دریافت گواهی SSL دارند، می‌تواند به کاهش چشمگیر مشکلات امنیتی ناشی از Revoke شدن گواهی‌های SSL کمک کند.

توصیه به کاربران در مواجهه با سایت‌هایی که گواهی SSL ندارند و خطای امنیت می‌دهند

به کاربران عزیز توصیه می‌شود در مواجهه با وب‌سایت‌هایی که گواهی SSL ندارند یا خطای امنیتی نمایش می‌دهند، نهایت دقت و احتیاط را به عمل آورند. اولین و مهم‌ترین توصیه این است که هرگز اطلاعات حساس و محرمانه مانند رمزهای عبور، شماره کارت بانکی، کدهای CVV2، اطلاعات هویتی و یا هرگونه داده شخصی را در وب‌سایت‌هایی که گواهینامه SSL معتبر ندارند، وارد نکنید. اگر وب‌سایت مورد نظر یک درگاه پرداخت بانکی یا یک سرویس حساس است و شما ناچار به استفاده از آن هستید، حتماً از صحت و اعتبار وب‌سایت اطمینان حاصل کنید و ترجیحاً از طریق کانال‌های رسمی مانند اپلیکیشن‌های موبایل بانک‌ها یا سامانه‌های تأییدشده اقدام کنید. در صورت مشاهده هشدار گواهی SSL در مرورگر، هرگز به سادگی از آن عبور نکنید، مگر اینکه از منبع رسمی و معتبر تأییدیه دریافت کرده باشید که مشکل گواهی امنیتی موقتی است و به دلیل تحریم‌ها ایجاد شده است.

همچنین، کاربران باید به خاطر داشته باشند که مرورگرهای مدرن به دلایل امنیتی، هشدارهای گواهی SSL را نمایش می‌دهند و این هشدارها معمولاً نشانه وجود یک مشکل واقعی در امنیت ارتباط است. اگر یک وب‌سایت بانکی یا فروشگاه آنلاین معتبر، ناگهان گواهی SSL خود را از دست بدهد، این می‌تواند نشانه حمله سایبری، فیشینگ یا Revoke شدن گواهینامه به دلیل تحریم باشد. در چنین شرایطی، بهتر است از طریق کانال‌های ارتباطی رسمی مانند تلفن یا شبکه‌های اجتماعی معتبر، با پشتیبانی آن وب‌سایت تماس بگیرید و از صحت وضعیت اطمینان حاصل کنید. هرگز به ایمیل‌ها یا پیام‌های مشکوکی که شما را به وب‌سایت‌های بدون گواهی SSL هدایت می‌کنند، اعتماد نکنید، زیرا این یک روش رایج برای حملات فیشینگ و سرقت اطلاعات است. در نهایت، همیشه از به‌روز بودن مرورگر خود اطمینان حاصل کنید و از افزونه‌های امنیتی معتبر برای افزایش سطح امنیت خود در فضای مجازی استفاده کنید. آگاهی و دقت، مهم‌ترین ابزارهای شما برای مقابله با تهدیدات امنیتی در عصر تحریم‌های دیجیتال هستند.