باگ امنیتی ssl رایگان

سوال رایجی که برای بسیاری از کاربران وجود دارد این است که آیا باگ امنیتی ssl رایگان واقعیت دارد یا خیر ؟ اگر شما صاحب یک سایت هستید ممکن است برایتان مهم باشد که آیا اصلا می توانیم برای سایتمان از گواهی اس اس ال رایگان استفاده کنیم یا خیر؟
آیا گواهی اس اس ال رایگان مشکل امنیتی دارد و اگر استفاده کنیم امنیت سایتمان به خطر می افتد ؟ و بسیاری سوالات اینچنینی از جمله باگ امنیتی ssl رایگان.
چندی پیش در سایت Let’s Encrypt خبری در رابطه با باگ امنیتی ssl رایگان منتشر شد.
در این مقاله می خواهیم در رابطه با این موضوع یعنی باگ امنیتی ssl رایگان توضیح دهیم. پس پیشنهاد می کنیم تا پایان این مقاله با ما همراه باشید.
قبل از اینکه به سراغ بررسی باگ امنیتی ssl رایگان برویم، بهتر است ابتدا کمی بیشتر با گواهینامه اس اس ال رایگان آشنا شویم تا بهتر موضوع امنیتی گواهی های اس اس ال را متوجه شویم.
آنچه در این مقاله می خوانید :
گواهی ssl چیست؟
گواهینامه SSL، که مخفف Secure Sockets Layer است، یک پروتکل امنیتی است که برای ایجاد ارتباط رمزنگاری شده بین یک وبسرور و یک مرورگر وب به کار میرود تا اطمینان حاصل شود که تمام دادههای منتقل شده به صورت ایمن و محفوظ است. به بیان ساده تر، برای جلوگیری از سرقت دادهها یا حملات نفوذی طراحی شده است.
ما مقاله ای با عنوان معرفی و آشنایی با انواع گواهینامه اس اس ال (ssl) را در سایت خود منتشر کرده ایم که در صورت نیاز می توانید آن را مطالعه نمایید.

گواهی اس اس ال رایگان چیست؟
اگر با گواهینامه اس اس ال آشنایی داشته باشید می دانید که دو نوع گواهی وجود دارد. گواهی ssl رایگان و پولی. هر کدام از این گواهی ها دارای ویژگی ها و خصوصیات مختلفی هستند.
اگر تمایل دارید که در مورد این دو نوع گواهی بیشتر و بهتر بدانید، می توانید مقاله ی تفاوت ssl رایگان و پولی [غیر رایگان] در چیست؟ که در سایت ما وجود دارد را مطالعه نمایید و سپس به اینجا برگردید و ادامه ی این مطلب را با ما باشید.
گواهی اس اس ال برخلاف امکانات خوبی که دارد و می توان به صورت رایگان از آن استفاده کرد، دارای یک باگ امنیتی است. ممکن است همین امر باعث تمایل برخی افراد برای استفاده نکردن از گواهی های رایگان باشد.
در سایت ما خدمات گواهی به صورت کاملا تخصصی ارائه می شود که می توانید از آن استفاده نمایید و با اطمینان بیشتری به امنیت سایتتان کمک کنید.
اما اگر به دنبال دانستن علت باگ امنیتی ssl رایگان هستید، ادامه ی مقاله را دنبال کنید.
رکورد CAA چیست؟
رکورد CAA، در حقیقت رکورد مخصوص دامنه و کوتاه شده ی عبارت Certification Authority Authorization است. اما خب کار این رکورد چیست؟
به زبان ساده برای اینکه یک سایت بتواند از گواهینامه اس اس ال استفاده کند، این رکورد می گوید که این دامنه می تواند از SSL استفاده کند یا خیر. همچنین این رکورد اعلام می کند که کدام شرکت می تواند برای دامنه گواهینامه اس اس ال صادر کند.
و بعد از اینکه رکورد CAA دامنه اجازه صادر کردن SSL را به یک شرکت داد، از طریق کد CA اقدام به تایید ارسال گواهینامه SSL میکند. از طریق CA یک دامنه تایید می شود و گواهینامه اس اس ال صادر می شود. در صورتی که این رکورد وجود نداشته باشد، هر گواهینامه از طریق CA می تواند برای آن دامنه صادر شود.

چگونگی تولید کد CA در Let’s Encrypt
سایت و شرکت Let’s Encrypt نرم افزار تولید کد CA به نام Boulder دارد. این نرم افزار وظیفه ی چک کردن رکورد Certification Authority Authorization و صدور گواهینامه SSL را دارد.
بسیاری از کاربران بعد از اینکه رکورد CAA آنها چک شد، اس اس ال آنها صادر شده و برای آنها ارسال می شود.
حال شرکت Let’s Encrypt اعتبار درستی این قضیه CAA را 30 روزه در نظر میگیرد. این بدان معنی است که دیگر در این 30 روز امکان بررسی مجدد آن وجود ندارد.
باگ امنیتی گواهینامه اس اس ال SSL رایگان
خب حالا می خواهیم بدانیم ارتباط رکورد CAA و باگ امنیتی ssl رایگان چیست؟ در حقیقت مساله مربوط به ایجاد رکوردهای CAA بود.
یعنی وقتی درخواست یک گواهینامه شامل N دامنه باشد و نیازمند تایید مجدد Certification Authority Authorization باشد، برنامه Boulder یک دامنه را انتخاب کرده و آن را N بار چک می کند.
و در واقعیت مساله ای که ایجاد می شود این است که اگر یک دامنه توسط درخواست دهنده در زمان X تایید گردد و رکورد های CAA برای آن دامنه امکان صدور گواهینامه اس اس ال را بدهد، آن درخواست کننده می تواند گواهینامه دیگری شامل آن دامنه تا زمان X + 30 روز صادر کند.
این درحالی است که اگر حتی شخص دیگری بعد از آن رکورد های CAA دیگری برای آن دامنه که توسط Lets encrypt برای صدور گواهینامه مجاز نباشد، نصب کرده باشد.
و حالا نکته ی مهم اینجاست که اگر صدور گواهینامه اس اس ال رایگان، مجاز شناخته نشود. این باعث می شود که برای سایت از لحاظ امنیتی مشکل ایجاد شود.
به این ترتیب هر فردی می تواند با یک درخواست ساده CA، چندین گواهینامه اس اس ال رایگان که ممکن است حتی غیر مجاز هم باشد، برای خود صادر کند!
بعد از انتشار خبر باگ امنیتی ssl رایگان، بنظر می رسد این مساله رفع شده باشد. همچنین بسیاری از شرکت هایی که ssl رایگان صادر می کردند، برای کاربران خود مجددا گواهینامه های اس اس ال رایگان را نصب کردند.

در نظر داشته باشید که شرکت ارائه دهنده گواهینامه های SSL رایگان که شرکت Let’s Encrypt است، یک شرکت مردمی است که تمام فعالیت های افزایش امنیت سایت را در جهان بصورت رایگان انجام می دهد.
منظور این است که ممکن است هر اتفاق و مشکل دیگری هم برای این مدل SSL های رایگان ایجاد شود از جمله باگ امنیتی ssl رایگان.
ما بخشی از مشکلاتی که برای آن ایجاد می شود را در مقاله تفاوت اس اس ال رایگان و غیر رایگان، توضیح داده ایم. مطالعه ی این مقاله به شما کمک می کند که تصمیم بهتری برای تهیه گواهینامه اس اس ال بگیرید.
کلام آخر
همانطور که می دانیم گواهینامه اس اس ال امنیت بین اطلاعات سرور و کلاینت را برقرار می کند. اگر در سایت خود از گواهی ssl استفاده نکنید، ممکن است امنیت اطلاعات کاربران شما به خطر بیافتد.
اگر سایت و همچنین کاربران سایتتان برایتان ارزشمند هستند، بهتر است به فکر نصب گواهینامه اس اس ال باشید.
اگر از اس اس ال رایگان استفاده می کنید، ممکن است باگ امنیتی ssl رایگان برای سایتتان رخ دهد.
پیشنهاد ما این است که با توجه به ویژگی های گواهی های رایگان و پولی، از خدمات تخصصی ما استفاده کنید و امنیت اطلاعات کاربران را از این جهت تضمین کنید.
روش مطمئن و خاصی برای رفع باگ امنیتی ssl رایگان وجود ندارد که خدمت شما ارائه دهیم. بهتر است از گواهی های غیر رایگان استفاده کنید تا خیالتان از این بابت راحت باشد.





