پایگاه خبری راه پرداخت دارای مجوز به شماره ۷۴۵۷۲ از وزارت فرهنگ و ارشاد اسلامی و بخشی از «شبکه عصر تراکنش» است. راه پرداخت فعالیت خود را از دوم اردیبهشتماه ۱۳۹۰ شروع کرده و اکنون پرمخاطبترین رسانه ایران در زمینه فناوریهای مالی، بانکداری و پرداخت و استارتآپهای فینتک است.
امضای دیجیتال، اعتباری در جهان مجازی / مزایای امضای دیجیتال
معمولاً امضاهای دیجیتالی با امضاهای الکترونیکی اشتباه گرفته میشوند، درحالیکه امضاهای الکترونیکی صرفاً عبارتاند از کپیهای اسکن شده از یک امضای دستی؛ در برخی کشورها ازجمله ایالاتمتحده آمریکا و کشورهای عضو اتحادیه اروپا، امضاهای الکترونیکی اعتبار قانونی دارند.
مطمئناً در مورد مسائل شخصی به همین راحتی با کسی صحبت نمیکنید. در مورد بعضی مسائل که نهتنها صحبت نمیکنید بلکه محتاط هم هستید، مثلاً در مورد حساب بانکی! شماره کارت اعتباری را هم آدم به هرکسی نمیدهد! ولی گاهی اوقات چارهای نیست، در همه شرایط نمیتوان پول نقد پرداخت کرد. مثلاً خریدهای اینترنتی، مثل بلیتهای ارزانقیمت برخی شرکتهای هواپیمایی که فقط فروش اینترنتی دارند. در این شرایط باید مطمئن بود که کس دیگری به این اطلاعات دسترسی پیدا نمیکند.
شرکتهای معتبری که خدماتی مثل خریدهای اینترنتی ارائه میدهند به سیستم محافظتکنندهای مطمئنی هم مجهز هستند، مثلاً امضاهای دیجیتالی. این امضاها مثل رمزنویسی است. از طریق این امضای دیجیتالی که اطلاعات رو قفل میکنید و مطمئن میشوید که کس دیگری به آنها دسترسی پیدا نمیکند. این اطمینان تضمینشده است.
وبسایتهای اینترنتی که این قفلهای مطمئن را در اختیار دارند بهراحتی قابل تشخیصاند. وقتی وارد این سایتها میشوید یک کلید زرد رنگ کوچک در سمت چپ صفحه میبینید. این یعنی اینکه اطلاعاتی که فرستنده ارسال میکند قفل شده به گیرنده میرسند، اطلاعات را کس دیگری نمیتواند بخواند و یا تغییر بدهد. گیرنده برنامه مخصوصی در اختیار دارد که قفل اطلاعات فرستاده شده را باز میکند. برنامه پیچیدهای که بهراحتی هک شدنی نیستند.
امضاهای دیجیتالی نوعی رمزنگاری نامتقارن را به کار میگیرند. برای پیغامهای ارسال شده از طریق یک کانال ناامن، یک امضای دیجیتالی مناسب به گیرنده این اطمینان را میدهد که این پیغام قطعاً توسط فرد موردنظر ارسال شده است
افراد خرابکار بسیاری در اینترنت حضور دارند که میتوانند با سرقت هویت باعث دردسر شما و یا سازمان شما گردند. به همین دلیل شرکتهایی ایجاد شدهاند که با فروش امضای دیجیتالی، در پروسه تأیید هویت و اعتبار به شما کمک میکند.
امضاهای دیجیتالی از بسیاری جهات مشابه امضاهای دستی سنتی هستند، با این تفاوت که جعل یک امضای دیجیتالی خوب بسیار سختتر از جعل یک امضای دستی و مبتنی بر رمزنگاری هستند و باید به شکل مناسبی به کار گرفته شوند تا مفید واقع گردند.
امضاهای دیجیتالی همچنین این خاصیت را دارند که فرستنده بهسادگی نمیتواند آن را انکار نماید، مگر اینکه کلید خصوصی وی لو رفته باشد. همچنین برخی روشها از برچسب زمانی برای امضای دیجیتالی استفاده میکنند، درنتیجه حتی اگر کلید خصوصی لو برود، امضا معتبر باقی میماند.
.
طرح عمومی امضای دیجیتالی
یک طرح امضای دیجیتالی نوعاً از سه الگوریتم تشکیل شده است؛ یک الگوریتم تولید کلید که کلید خصوصی را بهطور یکنواخت و تصادفی از مجموعهای از کلیدهای خصوصی ممکن انتخاب میکند. این الگوریتم کلید خصوصی و یک کلید عمومی مرتبط با آن را ایجاد میکند.
یک الگوریتم امضا که یک پیغام و یک کلید خصوصی را دریافت کرده و با رمز کردن پیغام توسط کلید خصوصی فرستنده، امضا را تولید میکند.
یک الگوریتم اعتبار یابی امضا که یک پیغام، کلید عمومی و یک امضا را دریافت کرده و اعتبار پیغام را با رمزگشایی امضا توسط کلید عمومی فرستنده و مقایسه حاصل با پیغام اصلی، تأیید و یا رد میکند.
در این میان دو ویژگی اساسی موردنیاز است. نخست اینکه امضای تولید شده از یک پیغام ثابت و یک کلید خصوصی ثابت، باید بتواند هویت و اعتبار آن پیغام را با استفاده از کلید عمومی مربوطه مشخص کند. دوم اینکه تولید یک امضای معتبر برای کسی که کلید خصوصی را در اختیار ندارد ازلحاظ محاسباتی باید غیرممکن باشد.
.
دلایل استفاده از امضای دیجیتالی
تأیید هویت این کار بهوسیله بررسی و تأیید اعتبار این اطمینان را ایجاد میکند که آیا کاربر همان کسی که ادعا میکند هست یا خیر. وقتی مالکیت کلید خصوصی یک امضای دیجیتالی به یک فرد خاص متعلق باشد، یک امضای معتبر نشان میدهد که آن پیغام قطعاً توسط همان فرد ارسال شده است. اهمیت این موضوع بهخصوص در زمینههای مالی روشن میشود.
تمامیت داده امضاهای دیجیتالی تمامیت داده را تضمین میکنند و کاربر نگران این موضوع نخواهد بود که داده تصادفاً یا عمداً جایگزین شده باشد. اگرچه رمزنگاری محتویات پیغام را پنهان میکند، تغییر محتوای پیغام رمز شده بدون فهمیدن محتوای آن ممکن است.
اما اگر یک پیغام امضای دیجیتالی داشته باشد، هر تغییری پس از امضا در این پیغام، امضا را غیر معتبر میسازد. علاوه بر این، هیچ راه مؤثری برای تغییر یک پیغام و امضای آن و تولید یک پیغام جدید با امضای معتبر وجود ندارد.
محرمانگی امضاهای دیجیتالی محرمانگی را تضمین میکنند و اطمینان میدهند که پیغامها فقط توسط افراد شناخته شده و مجاز بازگشایی میگردند.
زمانسنجی امضاهای دیجیتالی همچنین تاریخ و ساعت را نیز اعتبارسنجی میکنند. به همین دلیل فرستنده یا گیرنده نمیتوانند در مورد ارسال یا دریافت پیغام ادعای نادرستی مطرح کنند.
.
اجزای تشکیل دهنده امضای دیجیتالی
- کلید عمومی: این کلید بخشی از سیستم تأیید اعتبار است که هرکسی میتواند یک کپی از آن را در اختیار داشته باشد.
- نام و آدرس ایمیل: این بخش بهعنوان اطلاعات ارتباطی و برای اینکه مشاهدهکننده قادر به شناختن جزئیات باشد لازم است.
- زمان انقضای کلید عمومی: این بخش از امضا برای این است که امضا در گذر زمان تغییر کرده و سوءاستفاده غیرممکن باشد.
- نام شرکت: این بخش مشخصکننده شرکتی است که امضا به آن متعلق است.
- شمارهسریال شناسه دیجیتالی: این بخش عدد یکتایی است که برای ردیابی به امضا ضمیمه شده است.
- امضای دیجیتالی CA: این امضایی است که توسط مرجعی که امضاها را تعریف و تأیید میکند، ایجاد شده است.
.
کاربر A دو کلید در اختیار دارد. یک کلید عمومی که بهصورت عمومی برای دانلود در اختیار همه قرار دارد و یک کلید خصوصی که این کلید تنها در اختیار وی است. تمامی کلیدها برای قفل کردن اطلاعات در یک مد رمز شده مورداستفاده قرار میگیرند. همان کلیدها برای بازگشایی دادهها نیز موردنیازند.
یک کاربر دیگر میتواند دادهها را با استفاده از کلید عمومی کاربر A رمز کند. کاربر A با استفاده از کلید خصوصی خود آن را خواهد گشود. بدون کلید خصوصی کاربر A، دادهها نمیتوانند رمزگشایی شوند.
امضای دیجیتالی میتواند برای خصوصی کردن ایمیلهای مستند و سایر دادهها مورداستفاده قرار گیرد. در سمت فرستنده، ابتدا سیستم کاربر A توسط تابع درهمسازی، خلاصهای از پیغام را تهیه میکند.
سپس این خلاصه توسط کلید خصوصی کاربر A رمزگذاری میشود و بهاینترتیب امضا تهیه میگردد. پیغام اصلی نیز توسط کلید عمومی گیرنده رمزگذاری شده و به همراه امضا، برای گیرنده ارسال میگردد.
در سمت گیرنده، فرآیند معکوس اتفاق میافتد. ابتدا نرمافزار کاربر B با استفاده از کلید عمومی کاربر A، امضا را رمزگشایی میکند. سپس پیغام اصلی نیز توسط کلید خصوصی رمزگشاییشده و در اختیار تابع درهم سازی قرار میگیرد تا خلاصه آن تهیه شود. یکسان بودن پیغام حاصل از دو پروسه، نشان میدهد که این پیغام متعلق به کاربر A است.
.
مرکز گواهی هویت (CA)
یک مرکز گواهی هویت (CA) در حقیقت مانند یک دفترخانه اسناد رسمی عمل میکند که الکترونیکی است. اسناد منتشرشده توسط این مرکز از اعتبار حقوقی و قانونی برخوردارند. وظیفه این مرکز نگهداری کلیدهای عمومی افراد و مشخصات آنها و صدور گواهی تأیید تعلق یک کلید به یک فرد است.
یک گواهی تأیید عبارت است از سندی که مشخصات صاحب یک کلید به همراه کلید عمومی آن فرد را در بر دارد. اگر فردی دارای کلید عمومی و خصوصی نباشد میتواند از CA درخواست کرده و زوج کلید خود را دریافت کند. همچنین اگر فردی بخواهد کلید عمومی یک فرد دیگر را پیدا کند، میتواند مشخصات وی را به CA داده و گواهی هویت فرد مزبور را دریافت کند.
البته خود این گواهی نیز توسط CA امضاء دیجیتالی میشود. فرد درخواستکننده با استفاده از کلید عمومی خود CA که به کاربران اعلان میشود، گواهی را رمزگشایی کرده و از صحت اطلاعات آن و تأیید آن توسط CA اطمینان حاصل میکند.
برخی مراکز غیر معتبر در اینترنت نیز کلیدهایی را در اختیار کاربران قرار میدهند؛ اما کاربران باید حتماً از این کلیدها اجتناب کرده و کلیدهای عمومی را صرفاً از مراکز معتبر دریافت کنند. چراکه این کلیدهای غیر معتبر، میتواند باعث لو رفتن پیغام محرمانه کاربران گردد.
مهرداد تاجیک / معاون انفورماتیک موسسه اعتباری توسعه