پث‌وایز

اینترنت چطور کار می‌کنه (How the Internet Works) · درس ۱۲ از ۱۲ · ۱۲ دقیقه

امن موندن: سایت‌های شبیه‌سازی‌شده و قدم دوم

همه‌ی چیزی که تو این دوره یاد گرفتی رو تبدیل کن به یه عادت: آدرس بار رو تو سه ثانیه بخون، الگوی لاگین عجولانه رو بشناس، و بدون کدوم دو تا عادت چیزی رو می‌بینن که چشمت می‌بینه.

آدرس رو بخون

دامنه‌ی واقعی درست قبل از اسلشه

تو آدرسی مثل https://bank.example/login، دامنه همون تیکه‌ست که بین https:// و اولین اسلش میاد: bank.example. هر چی بعد اون اسلش بیاد فقط یه صفحه رو همون دامنه‌ست و می‌تونه هرچی باشه. یه آدرس تقلبی طوری ساخته می‌شه که یه نگاه سریع به همین یه تیکه رو گول بزنه: یه حرف رو با چیزی شبیهش عوض می‌کنه، یه l رو با یه ۱، یا یه کلمه‌ی اضافه به اسمی که بهش اعتماد داری می‌چسبونه.

https://bank-examp1e.co تو یه نگاه شبیه bank.example به نظر میاد. دقیق بخونش: یه رقم ۱ جای حرف l نشسته، و آخرش .co ـه به‌جای .example؛ یه دامنه‌ی کاملاً متفاوت.

مرز قفل

قفل رمزنگاری رو ثابت می‌کنه، نه صداقت رو

قفل بسته یعنی اتصالت به همون دامنه‌ی دقیق رمزنگاری شده: هیچ‌کس وسط راه نمی‌تونه بخوندش. هیچی درباره‌ی اینکه اون دامنه مال کیه یا قابل‌اعتماده یا نه نمی‌گه. هر کسی، حتی یه کلاهبردار، می‌تونه برای دامنه‌ای که خودش ثبت کرده یه قفل بگیره.

https://bank-examp1e.co می‌تونه یه قفل کاملاً معتبر داشته باشه. فقط یعنی سایت تقلبی خصوصی باهات حرف می‌زنه؛ دزدی هنوز جواب می‌ده.

خودت رو امتحان کن

امیر یه لینک می‌گیره، بازش می‌کنه و کنار https://bank-examp1e.co یه قفل بسته می‌بینه. باید چه نتیجه‌ای بگیره؟

  1. قفل ثابت می‌کنه این بانک واقعیه، چون یه سایت تقلبی هیچ‌وقت نمی‌تونه برای خودش گواهی و قفل بگیره
  2. این آدرس یه دامنه‌ی تقلبیه؛ قفل فقط یعنی همین اتصال خصوصیه، نه اینکه سایت واقعیه
  3. چون با https:// شروع شده، خودکار امنه
  4. وقتی قفل هست دیگه چیزی برای چک کردن نمی‌مونه
جواب رو ببین

این آدرس یه دامنه‌ی تقلبیه؛ قفل فقط یعنی همین اتصال خصوصیه، نه اینکه سایت واقعیه

درسته. bank-examp1e.co یه دامنه‌ی متفاوت از bank.example ـه، با جاگذاری یه رقم به‌جای یه حرف. قفل فقط اتصال رو رمزنگاری می‌کنه؛ ضمانت نمی‌ده اون‌ور خط کیه.

الگو

لاگین عجولانه، خودش لو می‌ده

قوی‌ترین نشونه‌ی یه صفحه‌ی لاگین تقلبی غلط املایی نیست؛ حس عجله‌ایه که بهت می‌ده: «حسابت مسدود می‌شه»، «تا ۱۰ دقیقه‌ی دیگه تأیید کن»، «فعالیت غیرعادی، همین الان لاگین کن». سرویس‌های واقعی به‌ندرت از تو می‌خوان همون لحظه از یه لینک لاگین کنی. وقتی یه پیام حس عجله بهت می‌ده، همین فشار همون الگوییه که باید بهش شک کنی، قبل از اینکه حتی آدرس رو چک کنی.

یه پیامک که می‌گه بسته‌ت گیر کرده و ازت می‌خواد تا یه ساعت دیگه با لاگین کردن «آدرست رو تأیید کنی»، دقیقاً طوری ساخته شده که کلاً آدرس بار رو نادیده بگیری.

خودت رو امتحان کن

پیامی که می‌گه حسابت تا ۱۰ دقیقه‌ی دیگه مسدود می‌شه مگه همین الان لاگین کنی، به‌تنهایی یه علامت هشدار ارزش کند کردنه.

جواب رو ببین

درست

درسته. عجله خودش الگوئه، نه یه جزئیات فرعی. سرویس‌های واقعی به‌ندرت مجبورت می‌کنن همون لحظه از یه لینک لاگین کنی، پس همین فشار به‌تنهایی دلیل کافیه که وایسی و قبل از تایپ چیزی آدرس رو چک کنی.

قدم‌به‌قدم ببین

  1. آدرس واقعی

    این آدرس بار واقعیه: یه قفل بسته و https://bank.example. هنوز چیز دیگه‌ای رو صفحه نیست؛ همین خط پایه‌ایه که باید باهاش مقایسه کنی.

  2. یه شبیه‌سازی، کنار هم

    یه آدرس بار دوم زیرش ظاهر می‌شه با یه قفل باز نارنجی: https://bank-examp1e.co. بخش «1e.co» هایلایت شده: یه رقم ۱ جای حرف l نشسته، و آدرس به .co ختم می‌شه به‌جای .example؛ یه دامنه‌ی متفاوت.

  3. رمز دزدیده‌شده کجا می‌ره

    زیر بار تقلبی یه فرم لاگین هست: نام کاربری «sara» و یه رمز به‌شکل نقطه. یه فلش نارنجی مستقیم از فیلد رمز تا یه فرد کلاه‌دار سمت راست می‌ره: تو صفحه‌ی تقلبی، هر چی تایپ کنی مستقیم برای کسی که ساختتش می‌ره.

  4. قدم دوم جلوش رو می‌گیره

    یه سپر آبی با نوشته‌ی 2FA حالا همون فلش رو مسدود می‌کنه، با یه ضربدر درست قبل از رسیدن به مهاجم. حتی با رمز تو دستش، دزد متوقف می‌شه: یه قدم دوم، یه کد از گوشیت، چیزیه که صفحه‌ی تقلبی هیچ‌وقت نداشتش.

خودت رو امتحان کن

هر بخش از تصویر رو به معنیش وصل کن

جواب رو ببین
  • قفل باز نارنجی رو بار دوم → یه اتصال معتبر، ولی به یه دامنه‌ی تقلبی؛ خود قفل کمکی نمی‌کنه
  • «1e.co» به‌جای «.example» → یه رقم جای یه حرف نشسته، با یه پایان متفاوت
  • فلش از فیلد رمز تا فرد کلاه‌دار → یه رمز دزدیده‌شده که مستقیم برای مهاجم می‌ره
  • سپر 2FA با ضربدر → یه قدم دوم که نمی‌ذاره فقط رمز کافی باشه

سه عادتی که چیزی رو می‌بینن که چشمت نمی‌بینه

  • پسورد منیجر رمز رو فقط تو همون دامنه‌ی دقیقی که ذخیره شده پر می‌کنه؛ رو bank-examp1e.co اصلاً چیزی پیشنهاد نمی‌ده، حتی اگه خودت جاگذاری رو نبینی.
  • قدم دوم، 2FA، یه کد از یه اپ یا پیامک، یعنی فقط رمز دزدیده‌شده کافی نیست که کسی بره تو.
  • وایفای عمومی برای سایت‌هایی که با HTTPS بازشون می‌کنی، همون قفل، مشکلی نداره؛ تایپ رمز تو یه صفحه‌ی لاگینی که HTTPS نداره، رو هر شبکه‌ای، خطر واقعیه.

خودت رو امتحان کن

هر موقعیت رو امن یا هشدار دسته‌بندی کن

  • خوندن سایت خبری همیشگیت با HTTPS رو وایفای کافه
  • یه پیامک که می‌گه تا ۱۰ دقیقه‌ی دیگه لاگین کن وگرنه حسابت از دست می‌ره
  • پسورد منیجرت پیشنهاد می‌ده رمز بانکت رو رو bank.example پر کنه
  • یه صفحه‌ی لاگین که از یه لینک تو ایمیل بازش کردی و اصلاً قفل نداره
  • وارد کردن کد 2FA که اپ گوشیت ساخته
  • پسورد منیجرت رو صفحه‌ای که دقیقاً شبیه بانکته خالی می‌مونه
جواب رو ببین

ادامه بده، مشکلی نیست: خوندن سایت خبری همیشگیت با HTTPS رو وایفای کافه, پسورد منیجرت پیشنهاد می‌ده رمز بانکت رو رو bank.example پر کنه, وارد کردن کد 2FA که اپ گوشیت ساخته

وایسا و چک کن: یه پیامک که می‌گه تا ۱۰ دقیقه‌ی دیگه لاگین کن وگرنه حسابت از دست می‌ره, یه صفحه‌ی لاگین که از یه لینک تو ایمیل بازش کردی و اصلاً قفل نداره, پسورد منیجرت رو صفحه‌ای که دقیقاً شبیه بانکته خالی می‌مونه

چک‌لیستت قبل از لاگین

  • خود دامنه رو بخون، قبل از اولین اسلش؛ نه فقط اولش رو.
  • قفل یعنی رمزنگاری‌شده، نه صادق؛ ببین دامنه مال کیه، نه فقط اینکه https:// داره.
  • عجله برای لاگین همین الان، بزرگ‌ترین علامت هشداره.
  • به سکوت پسورد منیجرت اعتماد کن: اگه فیلد رو پر نکرد، وایسا.
  • قدم دوم (2FA) رو هرجا پیشنهاد شد روشن کن، و لاگین رو وایفای عمومی رو فقط به صفحه‌های HTTPS محدود کن.

فقط نخونش، نگهش دار

پث‌وایز هر ایده رو درست قبل از اینکه فراموشش کنی با یه سؤال کوتاه برمی‌گردونه. رایگان روی اندروید و وب، به فارسی و انگلیسی.

Cafe Bazaar Myket باز کردن نسخه‌ی وب

همه‌ی درس‌های این دوره

  1. وقتی یه سایت رو باز می‌کنی چه اتفاقی می‌افته
  2. آدرس‌ها: یه دستگاه چطوری پیدا می‌شه
  3. بسته‌ها: پیام رو تیکه‌تیکه کردن
  4. DNS: دفترچه تلفن اینترنت
  5. روترها: یه راه پیدا می‌کنن، بعد یه راه دیگه
  6. TCP: مطمئن شدن از رسیدن همه‌چی
  7. HTTP: چطور یه صفحه رو می‌خوای و جواب می‌گیری
  8. HTTPS: قفل کنار آدرس دقیقاً چی رو محافظت می‌کنه
  9. کش و CDN: چرا بار دومی که یه سایت رو باز می‌کنی سریع‌تره
  10. وایفای، کابل و کف دریا
  11. چرا کند حس می‌شه: تأخیر و پهنای باند
  12. امن موندن: سایت‌های شبیه‌سازی‌شده و قدم دوم