Google گواهینامه های SSL خود را ارتقا داد

ارتباط امنهفته گذشته، Google اعلام کرد تمامی کلیدهای RSA خود را یک ماه زودتر از آنچه پیشتر در ماه می وعده داده بود از ۱۰۲۴ بیت به ۲۰۴۸ بیت ارتقا داده است.

عملیات ارتقا پیش از افشاگری Edward Snowden، افشاگر مشهور آمریکایی، مبنی بر رخنه سازمان امنیت ملی امریکا (NSA) به شبکه ارتباطی مراکز داده شرکت‏‏ های Google و Yahoo در سراسر جهان آغاز شده بود. یکی از مهندسین Google نیز در وبلاگ بخش امنیت این شرکت، اقدام اخیر Google را هم راستا با عزم عمومی برای کنار گذاشتن کلیدهای ۱۰۲۴ بیتی بخصوص در سایه نگرانی رصد داده های تبادل شده بر روی اینترنت توسط دولت و سایر عوامل ناخواسته، اعلام کرده است.

دو برابر شدن طول کلید به معنای دشوارتر شدن سرقت داده های ردوبدل شده، می باشد. تا چندی پیش، تصور بر این بود که شنود ارتباطات رمز شده با استفاده از کلیدهای ۱۰۲۴ بیتی محتاج زمان و امکانات سخت افزاری بسیار زیادی است. اما با افشاگری Edward Snowden مشخص شد که آن فرضیه کاملاً اشتباه بوده است.

هر چند که رمزگشایی کلید جدید شش تا هفت برابر بیشتر از رمزگشایی کلید قبلی زمان می برد اما با توجه به مشخصات سخت افزاری کامپیوترهای امروزی و روشهای مورد استفاده مرورگرها، افزایش زمان رمزگشایی بسیار ناچیز بوده و عملاً کاربران عادی متوجه تفاوت بوجود آمده نخواهند شد. گواهینامه های دیجیتال سایت های Google همگی از طریق واسط Google Internet Authority صادر می شوند.

پیشتر مؤسسه ملی فناوری و استانداردهای آمریکا و کنسرسیوم CA/Browser Forum، که اعضای آنرا صادرکنندگان گواهینامه های دیجیتال و فروشندگان مرورگرها و سیستم های عامل تشکیل می دهند، هر دو اعلام کرده بودند که از ابتدای سال ۲۰۱۴، گواهینامه های مبتنی بر ۱۰۲۴ بیتی معتبر نخواهند بود.

در پی افشارگری Edward Snowden، بسیاری از سایت های مشهور، تحت فشار افکار عمومی، عزم خود را جزم کردند تا هر چه در توان دارند برای حفاظت قانونی از داده های کابران در برابر ابزارهای شنود دولت بکار ببندند. براساس آمار SSL Pulse، از ۱۶۲ هزار سایت بررسی شده ۹۶ درصد آنها از کلید ۱۰۲۴ بیتی به کلید ۲۰۴۸ بیتی مهاجرت کرده اند.

برخی شرکتهای امنیتی از جمله Symantec نیز هشدار داده اند که بعد از ضرب الاجل اعلام شده (ابتدای سال ۲۰۱۴) احتمال می رود مرورگرها به کاربران در هنگام ورود به سایت هایی که از کلیدهای ۱۰۲۴ بیتی استفاده می کنند، هشداری مبنی بر ناامن بودن آن سایت ها را نمایش دهند.


سرقت 22 میلیون ID از Yahoo ژاپن

یاهو

مسئولان Yahoo در کشور ژاپن اعلام کردند که احتمالاً شناسه کاربری (ID) بیش از ۲۲ میلیون کاربر این سایت به سرقت رفته است. یک عملیات نفوذی که اواخر هفته گذشته کشف و شناسایی شد، دلیل لو رفتن این اطلاعات اعلام شده است.

مسئولان Yahoo تاکید می کنند که شناسه کاربردی افراد، اطلاعات محرمانه به شمار نمی رود و هیچ اطلاعات شخصی دیگری هم، از جمله رمزهای عبور سایت Yahoo، دزدیده نشده است.

کاربران ژاپنی از شناسه کاربری خود به همراه رمز عبور برای ورود (Login) به سایت Yahoo استفاده می کنند. این شناسه کاربری ممکن است در محل های مختلف استفاده شود و در معرض دید و دسترسی عموم قرار گیرد. محل هایی نظیر گذاشتن اظهارنظر (Comment) در سایت های خبری Yahoo یا هنگام خرید اینترنتی از سایت های فروشگاهی Yahoo.

طبق اعلام Yahoo ژاپن، اواخر هفته گذشته یک فایل حاوی شناسه کاربری ۲۲ میلیون عضو Yahoo بر روی یکی از سرورها کشف و شناسایی شد ولی به طور یقین نمی توان گفت که آیا این فایل به بیرون از سرور و شبکه سازمانی Yahoo ارسال شده است یا خیر.

امکان تغییر شناسه کاربری برای کاربران Yahoo وجود ندارد و در صورت لزوم، باید حساب کاربری (User Account) برای این شناسه حذف شده و یک حساب کاربری جدید با شناسه دیگری ایجاد شود. البته در این حالت، تمام ایمیل ها و دیگر اطلاعات کاربر قابل دسترسی نخواهد بود.

سایت Yahoo ژاپن امکان تعریف یک “شناسه کاربری مخفی” (Secure ID) را به کاربر می دهد. این شناسه باید مانند رمز عبور پنهان و مخفی نگهداری شود و فقط برای ورود به سایت کاربرد دارد. این امکان جدید هم پس از اینکه ماه گذشته یک برنامه مخرب بر روی تعدادی از سرورهای Yahoo در ژاپن شناسایی شد که اقدام به جمع آوری اطلاعات شخصی ۲/۱ میلیون عضو Yahoo کرده بود، برای افزایش ضریب امنیت کاربران، طراحی و ارائه شد.

سایت Yahoo در ژاپن، پر بیننده ترین سایت در کشور است. همچنین اخیراً در بین سایت های جهان که بیشترین بازدید کننده را دارند، رتبه پانزدهم را کسب کرده است.

سایت Yahoo ژاپن متعلق به شرکت Softbank است که بزرگترین اپراتور تلفن همراه در ژاپن نیز به شمار می آید. شرکت Yahoo آمریکا حدود ۳۵ درصد از سهام Yahoo ژاپن را در اختیار دارد


شنود ارتباطات مراکز داده Google و Yahoo

شنود

براساس جدیدترین افشاگری روزنامه The Washington Post، سازمان امنیت ملی امریکا (NSA) به شبکه ارتباطی مراکز داده شرکت‏‏ های Google و Yahoo در سراسر جهان رخنه کرده و به حساب کاربری میلیون ها کاربر دسترسی غیرمجاز داشته است.

با نفوذ به شبکه ارتباطی Google و Yahoo سازمان NSA قادر بوده تا هر زمان که نیاز داشته طیف وسیعی از اطلاعات کاربران را، نظیر نشانی دریافت کنندگان ایمیل، محل ارسال ایمیل، محتوای ایمیل و فایل های صوتی و تصویری آنان، جمع آوری کند.

طبق اسناد در اختیار روزنامه The Washington Post که توسط افشاگر مشهور، Edward Snowden، ارائه شده، همه اطلاعات جمع آوری شده ضبط نمی شده ولی بخش هایی از این اطلاعات بطور دائمی نگهداری می شده است.

از طریق کانال های نفوذی به شبکه ارتباطی Google و Yahoo، روزانه میلیون ها سند و مدرک به سرورهای سازمان NSA مستقر در ایالت Maryland ارسال می شده. این عملیات احتمالا همچنان ادامه دارد و طبق آمار ارائه شده توسط روزنامه The Washington Post در همین ۳۰ روز گذشته، ۱۸۱ میلیون سند حاوی انواع اطلاعات مرتبط با کاربران Google و Yahoo توسط NSA جمع آوری شده است.

شبکه ارتباطی بین مراکز داده Google و Yahoo با استفاده از ابزاری به نام MUSCULAR که توسط سازمان NSA دولت آمریکا و مرکز شنود دولت انگلیس (GCHQ) مدیریت می شود، مورد نفوذ قرار گرفته است. با بکارگیری ابزار MUSCULAR این مراکز امنیتی قادر هستند یک تصویر و رونوشت کامل از داده های در حال عبور در شبکه فیبر نوری بین این مراکز داده در جهان تهیه کرده و به دست آورند.
نقاط رخنه و نفوذ به شبکه ارتباطی Google و Yahoo افشا نشده است.

مسئولان شرکت Google اعلام کرده اند که گرچه هیچگاه دسترسی آزاد به اطلاعات کاربران خود توسط مراکز امنیتی آمریکا و دیگر کشورهای جهان نداده اند ولی همیشه این نگرانی را داشته اند که برخی بطور غیر مجاز به این داده ها دسترسی پیدا کنند. به همین دلیل نیز مدتهاست که Google سرویس های خود را بصورت رمزگذاری شده و از طریق پودمان HTTPS ارائه می کند.

این افشاگری جدید در ادامه افشاگری هایی است که طی چند ماه گذشته توسط کارمند پیمانی سابق سازمان NSA بنام Edward Snowden و از طریق دو روزنامه The Guardian در انگلیس و The Washington Post در آمریکا، صورت می گیرد.

Edward Snowden درحال حاضر با مجوز پناهندگی موقت در کشور روسیه به سر می برد.