سالها دیدن یک علامت قفل کنار آدرس سایت برای بسیاری از کاربران به معنای «این سایت امن است» بوده؛ علامتی کوچک که قرار بود خیال کاربر را هنگام واردکردن رمز عبور، اطلاعات شخصی یا حتی اطلاعات کارت بانکی راحت کند؛ اما واقعیت فنی چیزی متفاوت است. قفل مرورگر امنیت خودِ سایت را تضمین نمیکند؛ بلکه در اصل دربارهی امنبودن ارتباط میان مرورگر و سرور صحبت میکند.
موضوع آنقدر در ذهن کاربران اشتباه جا افتاده بود که گوگل تصمیم گرفت خودِ آیکون قفل را در کروم کنار بگذارد. پژوهشگران گوگل در مطالعهای با مشارکت ۱٬۸۸۰ نفر دریافتند ۸۹ درصد افراد معنای دقیق آیکون قفل را اشتباه متوجه میشوند. بسیاری از کاربران آن را نشانهای برای امنبودن، قابلاعتمادبودن یا حتی قانونیبودن کل سایت میدانستند؛ درحالیکه HTTPS چنین چیزی را تضمین نمیکند.
قفل دقیقاً چه چیزی را تضمین میکند؟
وقتی مرورگر کنار آدرس سایتی علامت قفل یا نشانگر امنیت اتصال را نمایش میدهد، معمولاً یعنی ارتباط شما با آن سایت از طریق HTTPS برقرار شده است. در این حالت دادههایی که بین مرورگر و سرور ردوبدل میشوند، در مسیر رمزنگاری میشوند و مهاجمی که صرفاً به ترافیک شبکه دسترسی دارد، نباید بتواند بهسادگی محتوای آن را بخواند یا تغییر دهد.
اما HTTPS به شما نمیگوید چه کسی پشت سایت قرار دارد و آیا میتوان به او اعتماد کرد یا نه. شاید وبسایتی کاملاً جعلی باشد، اطلاعات کاربران را جمعآوری کند یا برای فیشینگ ساخته شده باشد و در عین حال HTTPS معتبر داشته باشد. در چنین شرایطی مرورگر همچنان میتواند ارتباط شما با آن سایت را «امن» اعلام کند؛ چون ارتباط رمزنگاری شده، نه اینکه محتوای سایت لزوماً قابلاعتماد باشد.
به بیان سادهتر، اگر وارد سایتی جعلی شوید که مثلاً خودش را فروشگاه یک برند معروف معرفی میکند، وجود HTTPS فقط کمک میکند ارتباط بین شما و همان سایت جعلی رمزنگاری شود. این قفل به شما نمیگوید که آن فروشگاه واقعاً متعلق به برند موردنظر است.
چرا بسیاری از کاربران قفل را نشانهی امنیت کامل میدانند؟
مشکل تا حد زیادی به نحوهی طراحی مرورگرها برمیگردد. یک آیکون سبز یا قفلشکل در کنار آدرس، از نظر بصری بسیار شبیه یک علامت تأیید است و طبیعی است که کاربر برداشت کند همهچیز در سایت موردنظر امن و قابلاعتماد است.
طراحی گمراهکنندهی مرورگرها، سالها کاربران را به اشتباه انداخت
پژوهش گوگل دقیقاً همین موضوع را نشان داد. اگرچه تنها ۲۳ تا ۴۴ درصد شرکتکنندگان در سناریوهای مختلف اصلاً به قفل بهعنوان شاخص اعتماد اشاره کردند، کسانی که آن را در تصمیم خود دخیل میکردند، در صورت نبودن قفل احتمال بیشتری داشت که از خرید فرضی خودداری کنند. وقتی همین افراد اطلاعات دقیقتر امنیت اتصال را در بخش دیگری از رابط کروم مشاهده کردند، اطمینانشان دوباره افزایش یافت.
یافتههای این مطالعه در تصمیمهای بعدی کروم هم تأثیر گذاشت. گوگل اعلام کرد که بر اساس پژوهشهای خود و مطالعات قبلی، آیکون قفل میتواند این سوءبرداشت را ایجاد کند که صفحهی موردنظر «قابلاعتماد» است؛ به همین دلیل کروم از نسخهی ۱۱۷ در سال ۲۰۲۳ آیکون قفل را با نمادی خنثیتر که به تنظیمات و کنترلهای سایت اشاره دارد جایگزین کرد. کروم همچنان برای صفحات HTTP هشدار ناامنبودن نمایش میدهد.
هنگام ورود به یک سایت به چه چیزهایی باید توجه کرد؟
HTTPS را فقط بهعنوان یک لایهی امنیتی باید شناخته شود، نه مهر تأیید اعتبار سایت. آدرس دقیق دامنه را بررسی کنید، مخصوصاً زمانی که وارد صفحهی ورود یا پرداخت میشوید. وجود غلط املایی، دامنهای که با نمونهی اصلی تفاوت جزئی دارد یا آدرسهای عجیب میتواند نشانهی فیشینگ باشد. ظاهر حرفهای سایت هم بهتنهایی مدرک معتبری نیست؛ یک سایت جعلی میتواند از طراحی بسیار مشابه نمونهی اصلی استفاده کند.
استانداردهای وب سالها است تأکید میکنند که آیکون قفل نباید بهعنوان نشانهی مشروعیت یا قابلاعتمادبودن سایت تفسیر شود. قفل میگوید ارتباط شما با سایت رمزنگاری شده؛ نمیگوید خود سایت قابل اعتماد است.