

چند سالی است که Let’s Encrypt با کمک و همکاری شرکتها و بنیادهایی مانند موزیلا، سیسکو، فیسبوک و … سرویس CA را با هدف ارائه رایگان گواهی HTTPS به صورت آزاد و باز و رایگان ایجاد کرده است. با کمک این CA سایتهایی زیادی توانستهاند به رایگان و آسانی گواهی HTTPS دریافت کنند.
این سرویس میتواند به امنتر کردن وب کمک کند و شنود پیامها را برای دیگران سخت کند. اما گویا این سرویس میتواند معایبی نیز داشته باشد! از آنجا که این سرویس رایگان است کلاهبرداران میتوانند به راحتی یک سایت فیشینگ با گواهی HTTPS داشته باشند.
در دو عکس زیر صفحات فیشینگ سایت یک بانک را میبینید. تصویر اول صفحه فیشینگ بدون گواهی و تصویر دوم صفحه فیشینگ با گواهی است. بیشتر کاربران وجود گواهی HTTPS (علامت قفل سبز رنگ) را دلیلی بر اصالت صفحه میدانند و به صفحات فیشینگ با این مشخصات اعتماد میکنند.
صفحه ورود بانک با گواهینامه ssl معتبر
صفحه فیشینگ ورود به بانک با گواهینامه ssl
یکی از روشهای مقابله با این حملات بررسی دامنه است. LetsEncrypt و سایر CA ها بررسی دامنه و حذف صفحات آلوده و فیشینگ را وظیفه خود نمیدانند. در حقیقت CA ها معتقدند با حملات فیشینگ باید در سطوح پایینتر مقابله شود (به عنوان مثال فروشنده دامنه یا هاست باید سایتهای آلوده را شناسایی و حذف کند و یا مرورگرها نباید سایتهایی آلوده را نمایش دهند. با این وجود LetsEncrypt با استفاده از سرویس SafeBrowsing دامنهها را بررسی میکنند و به دامنههایی که به عنوان دامنههای خطرناک ثبت شدهاند خدمات نمیدهند.
با اینکه این روش میتواند تا حدودی مشکلات امنیتی را کاهش دهد اما همیشه کارگشا نیست، سایتها میتوانند بعد از دریافت گواهی محتویات خود را تغییر دهند. بنابراین به نظر میرسد بهترین راه مقابله با این حملات آموزش کاربران است. عموم کاربران تصور میکنند علامت و قفل سبز رنگ کنار یک سایت درستی محتویات سایت را نیز تایید میکند در صورتی که این تصور اشتباه است. بهتر است برای درک بهتر این موضوع با گواهینامه DV آشنا شویم.
گواهینامه DV: گواهینامه Domain-validated certificate که به صورت مخفف DV نامیده میشود گواهینامهای است که موجودیت درخواستکننده گواهینامه را تنها با نام دامنه تایید میکند. در این گواهینامه درخواستکننده گواهینامه باید به یکی از روشهای زیر مالکیت بر دامنه را تصدیق کند.
۱- صادرکننده گواهی ایمیلی به آدرس ایمیل که در DNS مشخص شده ارسال میکند و درخواست کننده باید به این ایمیل جواب دهد.
۲- صادر کننده گواهی ایمیلی به آدرسهای ایمیل مشخص مانند admin@domain.com و یا webmaster@domain.com ارسال میکند و درخواست کننده باید به این ایمیل جواب دهد.
۳- درخواست کننده باید بنا به درخواست صادرکننده گواهی یک رکورد txt اختصاصی برای دامنه بسازد.
۴- بنا به درخواست صادرکننده گواهی یک Cryptographic nonce منتشر کند.
در صورتی که درخواستکننده گواهی به یکی از روشهای بالا بتواند مالکیت بر دامنه را اثبات کند صادر کننده برای این دامنه یک گواهی تایید صادر میکند. به بیان دیگر گواهی DV تنها مالکیت بر یک دامنه را اثبات میکند. گواهینامه DV عموما به صورت خودکار صادر میشود. LetsEncrypt گواهینامه DV صادر میکند در نتیجه تنها میتواند مالکیت دامنه را اثبات کند.
بنابراین به نظر میرسد بهترین راه مقابله با حملات فیشینگ توجه بیشتر به آدرس سایتی است که بازدید میکنیم.
محصولات مشابه فروشی
آخرین های مشابه مشاهده بیشتر
-
Let’s Encrypt و مقابله با حملات فیشینگ
چند سالی است که Let’s Encrypt با کمک و همکاری شرکتها و بنیادهایی مانند موزیلا، سیسکو، فیسبوک و … سرویس CA را با هدف ارائه رایگان گواهی HTTPS به صورت آزاد و باز و رایگان ایجاد کرده است. با کمک این CA سایتهایی زیادی توانستهاند به رایگان و آسانی گواهی HTTPS دریافت کنند. این سرویس میتواند به امنتر کردن وب کمک کند و شنود پیامها را برای دیگران سخت کند. اما گویا این سرویس...رایگان -
روش تشخیص یک ایمیل فیشینگ (Phishing)
روزانه حدود ۵۰۰ میلیون ایمیل فیشینگ تاثیرگذار ارسال می شود. در هر دقیقه حدود ۲۵۰ کامپیوتر هک می شود. این مشکلات و رخنه ها که منجر به سرقت اطلاعات محرمانه شرکت ها می شود، بالغ بر ۳۸۸ میلیارد دلار در سال برای آنها هزینه به همراه دارد. ساختار یک ایمیل فیشینگ (Phishing) – ایمیل های ارسال شده از میل سرور های عمومی . – فایل های پیوست شده نامشخص و مشکوک – مخاطب قرار دادن افراد...رایگان -
چگونه از وردپرس در مقابل حملات محافظت کنیم؟
آموزش wordpressوردپرس یکی از سیستمهای پرکاربرد مدیریت محتواست که برای راهاندازی بیشتر سایتها میتوانیم از ان استفاده کنیم. در این مطلب سعی کردیم نکاتی را مطرح کنیم که برای امنیت هرچه بیشتر یک سایت وردپرس لازم است. با ملت وب همراه باشید. از چه چیزی محافظت میکنید؟ بیشتر افراد تصور میکنند که افزایش امنیت یک وبسایت فقط در گرو حفاظت از خود سایت و فایلهای آن است. در...رایگان -
دانلود وکتور ماسک برای مقابله با کرونا
وکتوردانلود وکتور ماسک برای مقابله با کرونا crona virus به رنگ آبی و شکل کرونا ویروس خودشم فکر کنم ماسک سه لایه هست !!!! دانلود وکتور توسط طراحان ملت که منبع طراح های رایگان گرافیکی می باشد را تقدیم کاربران عزیز خود میکند، همچنین می توانید از خدمات قالب وردپرس ملت وب نیز بهرمند گردید. چگونه میتوانم این طرح را ویرایش کنم ؟ این طرح قابل تبدیل به فایل پی اس دی لایه باز می باشد که میتوانید از...رایگان -
نکات مهم برای مقابله با نظرات هرزنامه (اسپم) در وردرپس
آموزش wordpressآیا شما در وبلاگ وردپرس خود نظرات هرزنامه زیاد دریافت می کنید؟ خوشبختانه در طول سالها، چندین روش برای مبارزه با هرزنامه های نظر در WordPress یاد گرفته ایم. در این مقاله، ما برخی از مهمترین نکات و پلاگین های وردپرس را برای مبارزه با هرزنامه های نظر در وردپرس به اشتراک می گذاریم. 1. فعال سازی Akismet Akismet یکی از پر ارزش ترین افزونه ها برای وردپرس است. شما لازم نیست آن را دانلود کنید...رایگان
هشتگ ها :
این محصول بدون نظر می باشد شما میتوانید اولین نظر را ثبت کنید