WAICT: امنیت قابل تأیید برای وب باز
خلاصهٔ کاملتر
اپهای وب که با دادههای حساس سر و کار دارن — از پیامرسانها گرفته تا تراکنشهای مالی و پروندههای پزشکی — روی یه مدل اعتماد سنتی بنا شدن: مرورگر به سرور اعتماد میکنه که کد درست و سالم رو بده. اما این مدل توی بعضی سناریوها شکسته میشه.
یه مثال واقعی: اپهای پیامرسان مبتنی بر وب مثل Signal یا WhatsApp که از رمزنگاری سرتاسری استفاده میکنن. مرورگر کاربر کاملاً به سرور وابستهست که کد جاوااسکریپت معتبر رو بهش بده. یه سرور مخرب یا هکشده میتونه برای بعضی کاربرها کد تغییریافته بفرسته و بدون اینکه کسی بفهمه، رمزنگاری رو دور بزنه. این یعنی فرض اصلی «سرتاسری» بودن رمزنگاری عملاً نقض میشه.
موزیلا برای حل این مشکل یه پروپوزال جدید به اسم WAICT یا Web Application Integrity, Consistency and Transparency ارائه داده. این استاندارد دو ویژگی حیاتی رو به وب اضافه میکنه: یکی Integrity یعنی کدی که کاربر اجرا میکنه دقیقاً همونیه که توسعهدهنده توی مانیفست ثبت کرده، و دیگری Transparency یعنی این مانیفستها توی یه لاگ عمومی قابل بازرسی توسط هر کسی ذخیره میشن.
نحوه کار به این شکله: سایتهایی که به این سطح از امنیت نیاز دارن میتونن WAICT رو فعال کنن. وقتی فعال باشه، مرورگر هر کدی رو که توی لاگ عمومی ثبت نشده باشه رد میکنه. این یعنی حملاتی که قبلاً کاملاً نامرئی بودن حالا قابل تشخیص و قابل انتساب میشن. محققان امنیتی هم میتونن کد عمومی رو بررسی کنن و مطمئن بشن که همونیه که به دستگاههای کاربران میرسه.
موزیلا روی این پروژه با شرکای مهمی از جمله Cloudflare، Freedom of the Press Foundation و Meta همکاری میکنه تا مدل استقرار هم امن باشه، هم عملی، و هم تا جای ممکن ساده. جزئیات فنی بیشتر هم توی یه سخنرانی مشترک در کنفرانس Real World Cryptography 2026 ارائه میشه.
یه پروتوتایپ اولیه از WAICT الان پشت یه پرف آزمایشی توی Firefox Nightly در دسترسه. میشه اون رو روی سایت waict.dev امتحان کرد که شامل یه اپ ویدئوکال رمزنگاریشده سرتاسری با WAICT هم هست. موزیلا تأکید میکنه که این هنوز یه پیادهسازی درحالتوسعهست نه یه راهحل نهایی، ولی پایهای ملموس برای ادامه کار و استانداردسازی فراهم میکنه.
مشخصات فنی WAICT به صورت عمومی در حال توسعهست و موزیلا از فیدبک زودهنگام استقبال میکنه. هدف نهایی اینه که امنیت قابل تأیید برای اپلیکیشنها به یه ویژگی درجهیک در وب باز تبدیل بشه — نه یه لایه اضافه، بلکه بخشی ذاتی از پلتفرم.
نکات کلیدی:
- WAICT کد سمت کلاینت رو به یه مانیفست رمزنگاریشده گره میزنه و اون رو در لاگ عمومی ثبت میکنه
- مرورگر هر کدی که در لاگ عمومی ثبت نشده باشه رو رد میکنه
- سایتها باید به صورت داوطلبانه WAICT رو فعال کنن (opt-in)
- پروتوتایپ الان در Firefox Nightly قابل تسته
- موزیلا با Cloudflare، Meta و Freedom of the Press Foundation روی این پروژه همکاری میکنه
- هدف نهایی، استانداردسازی این رویکرد در سطح وب پلتفرمه




