TLS تأییدشده اونقدرها هم مرز اعتماد نبود
خلاصهٔ کاملتر
نویسنده با یه تشبیه شروع میکنه: مُهر موم ثابت میکنه یه سند اصله، ولی ثابت نمیکنه هنوز به همون سندی چسبیده که اولش روش زده شده. جاعلهای قرون وسطی همین رو سوءاستفاده میکردن؛ مُهر واقعی رو از یه سند میبریدن و روی یه سند جعلی میذاشتن. به گفتهٔ نویسنده، محاسبات محرمانه (confidential computing) هزار سال بعد دقیقاً به همین دام افتاده.
ایدهٔ «TLS تأییدشده» اینه که مدرکِ سلامتِ یه TEE توی خودِ دستدهیِ TLS 1.3 تنیده بشه تا کاربر همزمان محرمانگی کانال و اثبات یکپارچگی محیط رو بگیره. تولید این مدرک سخت نیست؛ مسئله اینه که ثابت کنی این مدرک به همین نشست خاص تعلق داره، نه یه نشست دیگه که مهاجم جاش انداخته. این همون «مسئلهٔ گرهزدن» (binding) ـه.
تیم با ابزار ProVerif هفت روش پیشنهادی صنعت برای گرهزدن مدرک به نشست رو تحلیل کرده و به گفتهٔ اونها هر هفت روش جلوی حملهٔ رله رو نمیگیرن؛ حتی مکانیزمی که خودِ Contrast و Cocos AI و نمونهٔ مرجع کنسرسیوم ازش استفاده میکنن. سهتا از پیشنویسهای IETF هم پیچیدگی اضافه میکنن ولی این شکاف رو نمیبندن.
شکل حمله همون چیزیه که رمزنگارها بهش «تقلب مافیایی» یا «مسئلهٔ استاد شطرنج» میگن: یه واسطه بین دو طرف صادق میشینه و صرفاً پیامها رو رله میکنه، جوری که هر دو طرف همدیگه رو تأیید میکنن بیاینکه بفهمن وسط یه نفر نشسته. بررسیهای کاربر هیچوقت دربارهٔ اعتبار مدرک اشتباه نمیکنن؛ فقط دربارهٔ اینکه طرف دیگهٔ سیم کیه اشتباه میکنن.
نویسنده تأکید میکنه بهدستآوردن اون کلید مفت نیست و امروز مسیر واقعیش حملهٔ فیزیکی به سختافزاره؛ یعنی خود نقصِ گرهزدن پیششرط سختافزاری نداره، ولی تبدیلش به یه اکسپلویت واقعی فعلاً به اون نیاز داره. با این حال CVSS این مورد ۷.۵ ثبت شده و بالاترین امتیاز تو مجموعهٔ مقایسهست.
یه درسِ مهم برای همه اینه که «ما ممیزیش کردیم» یه ویژگی امنیتی نیست. متا برای همین سیستم از یه شرکت معتبر ممیزی گرفته بود و اون ممیزی این نقص رو نگرفت، چون از روشهای صوری استفاده نکرده بود. به گفتهٔ نویسنده، همون الگویی که در ۱۹۹۵ پروتکل Needham-Schroeder رو شکست، حالا در ۲۰۲۶ دوباره تکرار شده.
راهحل هنوز قطعی نیست. مهار پیشنهادی مقاله فقط به سطح دوم گرهزدن میرسه و نویسندهها صریح میگن شاید سطح سومِ لازم اصلاً از دل همین دستدهی بهدست نیاد؛ ممکنه لازم بشه تأیید از خود دستدهی بیرون بره یا یه بررسی زندگیبودن مثل distance-bounding اضافه بشه. گروههای کاری IETF الان دارن موضوع رو رسمی بررسی میکنن.
نکات کلیدی:
- گواهیِ سلامتِ TEE محکم به نشست TLS گره نمیخوره و با رله قابل دور زدنه
- هر هفت روش پیشنهادی صنعت جلوی حملهٔ رله رو نمیگیرن
- CVE-2026-33697 با CVSS 7.5؛ سیستمهایی مثل واتساپ Private Processing و Cocos AI متأثرن
- روشهای صوری چیزی رو گرفتن که ممیزی دستیِ یه شرکت معتبر از دستش داده بود
- مهار کامل هنوز وجود نداره و شاید نیاز به بررسی زندگیبودن مثل distance-bounding باشه




