به وایفای رایگان لابی یک هتل وصل میشوید و ایمیلتان را باز میکنید. به جای صندوق ورودی، گوگل کروم هشداری قرمز نشان میدهد: «اتصال شما خصوصی نیست» (در رابط انگلیسی "Your connection is not private")، سطری که میگوید ممکن است مهاجمان قصد داشته باشند اطلاعات شما را بهسرقت ببرند، و کدی مانند NET::ERR_CERT_COMMON_NAME_INVALID. همین سایت یک ساعت پیش در خانه باز شده بود. آیا سایت هک شده، لپتاپ خراب است یا تقصیر شبکه هتل است؟
این راهنما توضیح میدهد این هشدار در هر مرورگر چگونه دیده میشود، کد آن چه معنایی دارد، چگونه بفهمید مشکل از کیست و علتهای رایج کداماند: ساعت دستگاه، صفحه ورود وایفای، آنتیویروس، شبکه محل کار و گواهیهای خراب.
پیام «اتصال شما خصوصی نیست» یعنی چه؟
هر سایتی که آدرسش با https:// شروع میشود، یک گواهی (certificate) به مرورگر شما نشان میدهد. آن را کارت شناسایی سایت در نظر بگیرید: نام سایت روی آن نوشته شده، تاریخ انقضا دارد و یک مرجع صدور گواهی (CA) آن را امضا کرده است؛ یعنی شرکتی که مرورگرها به آن اعتماد دارند تا بررسی کند مالک هر دامنه کیست. اگر کارت درست باشد، صفحه را میبینید و اگر نه، همین هشدار را.
این بررسی پیش از آنکه هیچ دادهای از دستگاه شما بیرون برود انجام میشود، پس هشدار به این معنا نیست که چیزی از پیش دزدیده شده است. معنایش این است که مرورگر نمیتواند تضمین کند خط رمزگذاریشده واقعاً به همان سایتی میرسد که آدرسش را نوشتهاید.
این هشدار در هر مرورگر چگونه دیده میشود؟
متنهای کروم و فایرفاکس در جدول زیر از فایلهای ترجمه فارسی کنونی خود این مرورگرها آمدهاند. مایکروسافت اج بر موتور کروم ساخته شده و همان کدها را نشان میدهد. متن اج و سافاری را نتوانستیم در منبع رسمی فارسی تأیید کنیم، پس عبارت انگلیسی را با ترجمهاش آوردهایم.
| مرورگر | عنوان روی صفحه | کد کجاست |
|---|---|---|
| گوگل کروم | «اتصال شما خصوصی نیست» (انگلیسی: Your connection is not private؛ زبانه: «خطای حریم خصوصی») | زیر توضیح، مانند NET::ERR_CERT_DATE_INVALID |
| مایکروسافت اج | Your connection isn't private (اتصال شما خصوصی نیست) | همان جا، با همان کدهای کروم |
| فایرفاکس | «مراقب باشید؛ یک جای کار درست نیست.» (زبانه: «هشدار: خطر امنیتی») | پس از کلیک روی پیشرفته |
| سافاری | This Connection Is Not Private (این اتصال خصوصی نیست) | کدی مانند کد کروم ندارد |
نسخههای قدیمیتر فایرفاکس «هشدار: احتمال وجود خطر امنیتی» را نشان میدهند. صفحه اپل درباره هشدارهای امنیتی سافاری پیامهای مرتبطی را فهرست میکند، مانند Not Secure (ناامن) و This Connection Is Not Secure (این اتصال امن نیست)، و گواهی منقضیشده یا نامعتبر را یکی از علتها میداند.
وقتی کروم بتواند علت را مشخص کند، به جای آن صفحه ویژهای نشان میدهد:
- «ساعت شما عقب است» یا «ساعت شما جلو است»: تاریخ دستگاه نادرست است.
- «برنامهای مانع از اتصال ایمن Chrome به این سایت میشود»: نرمافزاری ترافیک رمزگذاریشده را باز میکند.
- «متصل شدن به Wi-Fi»: صفحه ورود شبکه را کامل نکردهاید.
مرورگر گواهی را چگونه بررسی میکند؟
این بررسی در هر سایت امن کسری از ثانیه طول میکشد:
- مرورگر به سرور وصل میشود و اتصالی رمزگذاریشده میخواهد (TLS، فناوری پشت نماد قفل).
- سرور گواهی خود را میفرستد، معمولاً همراه با یک یا دو گواهی «میانی» که آن را به یک CA پیوند میدهند.
- نام. نامهای درون گواهی باید آدرس نوار نشانی را پوشش دهند.
- تاریخ. تاریخ امروز، آنطور که ساعت دستگاه شما گزارش میکند، باید درون دوره اعتبار باشد.
- صادرکننده. زنجیره امضاها باید به گواهی ریشهای برسد که مرورگر یا سیستمعامل به آن اعتماد دارد، و CA نباید گواهی را لغو (revoke) کرده باشد.
- هر سه آزمون قبول شوند: نماد قفل و صفحه. یکی رد شود: هشدار، و هیچ چیزی فرستاده نمیشود.
گام 4 به ساعت شما بستگی دارد، نه ساعت سایت. گام 5 جایی است که برنامههای آنتیویروس، شبکههای اداری و مهاجمان وارد ماجرا میشوند، چون برای خواندن ترافیک رمزگذاریشده ناچارند گواهی خودشان را نشان دهند.
کد پایین صفحه چه معنایی دارد؟
کد نام آزمونی را میگوید که رد شده است. عددها از فهرست خطاهای شبکه پروژه کرومیوم آمدهاند؛ کد منبعی که کروم و اج بر آن ساخته شدهاند و یادداشتهایش علتهایی را هم فهرست میکند که اینجا خلاصه شدهاند.
| کروم و اج | فایرفاکس | چه چیزی رد شد | نخست بررسی کنید |
|---|---|---|---|
NET::ERR_CERT_DATE_INVALID (-201) | SEC_ERROR_EXPIRED_CERTIFICATE | بر اساس ساعت شما منقضی شده یا هنوز معتبر نشده است | تاریخ و ساعت دستگاه |
NET::ERR_CERT_AUTHORITY_INVALID (-202) | SEC_ERROR_UNKNOWN_ISSUER | صادرکننده مورد اعتماد نیست یا گواهی خودامضا است | آنتیویروس، شبکه محل کار، سپس سایت |
NET::ERR_CERT_COMMON_NAME_INVALID (-200) | SSL_ERROR_BAD_CERT_DOMAIN | برای نام دیگری صادر شده است | صفحه ورود وایفای، سپس آدرس |
NET::ERR_CERT_REVOKED (-206) | SEC_ERROR_REVOKED_CERTIFICATE | صادرکننده آن را لغو کرده است | کاری در سمت شما نیست؛ صبر کنید |
| «برنامهای مانع از اتصال ایمن Chrome…» | MOZILLA_PKIX_ERROR_MITM_DETECTED | نرمافزاری ترافیک را دوباره امضا میکند | آنتیویروس یا فیلتر شبکه |
مشکل از سمت شماست یا از سایت؟
یک پرسش بیشتر موارد را روشن میکند: همه سایتهای امن هشدار میدهند یا فقط یکی؟
- دو یا سه سایت بزرگ را که به آنها اعتماد دارید باز کنید. اگر همه هشدار دادند، علت دستگاه یا شبکه شماست؛ بخشهای ساعت، وایفای و آنتیویروس را بخوانید.
- اگر فقط یک سایت هشدار میدهد، آن را در گوشی با وایفای خاموش باز کنید. اینترنت همراه شبکه دیگری است و گوشی ساعت و نرمافزار خودش را دارد.
- همان هشدار در گوشی: گواهی سایت خراب است و هیچ کاری در سمت شما آن را درست نمیکند.
- بدون هشدار در گوشی: مشکل در وایفای یا در نرمافزاری روی رایانه است. دستگاه دیگری روی همان وایفای این دو را از هم جدا میکند.
اگر عنوان صفحه به جای آن «نمیتوان به این سایت دست یافت» ("This site can't be reached") است، اتصال پیش از بررسی هر گواهی شکست خورده است؛ نوشته خطای This Site Can't Be Reached آن کدها را توضیح میدهد.
چرا تاریخ یا ساعت نادرست این هشدار را ایجاد میکند؟
گواهیها برای دوره مشخصی معتبرند. اگر دستگاه شما فکر کند سال 2019 است، گواهیای که ماه گذشته صادر شده انگار از آینده آمده است؛ اگر ساعت سالها جلو باشد، همه گواهیها منقضی به نظر میرسند. بگذارید دستگاه زمان را از اینترنت بگیرد.
نام منوهای اندروید از صفحه راهنمای فارسی گوگل آمده است. مایکروسافت و اپل این صفحهها را به فارسی ندارند، پس برای ویندوز، مک و آیفون نام انگلیسی منو را نوشتهایم و ترجمهاش را در پرانتز آوردهایم.
- ویندوز 11 و 10: Start > Settings > Time & language > Date & time (شروع > تنظیمات > زمان و زبان > تاریخ و زمان) را باز کنید و سپس Set time automatically (تنظیم خودکار زمان) را روشن کنید (مراحل مایکروسافت).
- مک: در تنظیمات Date & Time (تاریخ و زمان)، گزینه تنظیم خودکار تاریخ و زمان را روشن کنید.
- آیفون و آیپد: Settings > General > Date & Time (تنظیمات > عمومی > تاریخ و زمان) را باز کنید و سپس Set Time Automatically (تنظیم خودکار زمان) را روشن کنید (مراحل اپل).
- اندروید: در برنامه ساعت، بیشتر > تنظیمات > تغییر تاریخ و ساعت را باز کنید و سپس تاریخ و ساعت خودکار را روشن کنید (مراحل گوگل). منوها در برندهای مختلف کمی فرق دارند.
سپس مرورگر را دوباره راهاندازی کنید. رایانه رومیزی قدیمیای که با هر بار خاموش شدن زمان را از دست میدهد، معمولاً به باتری تازه برای مادربرد نیاز دارد.
چرا در وایفای هتل، کافه یا فرودگاه ظاهر میشود؟
بسیاری از شبکههای عمومی شما را تا وقتی شرایطشان را نپذیرید در یک صفحه ورود نگه میدارند و تا آن زمان خودشان به هر درخواستی پاسخ میدهند. اگر نخستین صفحهای که باز میکنید یک سایت امن باشد، مرورگر صفحه شبکه را با گواهی شبکه دریافت میکند و NET::ERR_CERT_COMMON_NAME_INVALID یا صفحه «متصل شدن به Wi-Fi» کروم را میبینید.
نخست ورود را کامل کنید: در صفحه کروم روی متصل کردن بزنید یا روی اعلان ورودی که دستگاهتان نشان میدهد بزنید و سپس صفحه را دوباره بارگذاری کنید. اگر پس از ورود همچنان همه سایتها هشدار میدهند، ممکن است شبکه ترافیک را رهگیری کند؛ آنجا گذرواژه وارد نکنید. نوشته آیا وایفای عمومی امن است؟ را هم ببینید.
آنتیویروس و شبکه محل کار چگونه آن را ایجاد میکنند؟
«اسکن HTTPS» در آنتیویروس
برخی برنامههای امنیتی صفحههای رمزگذاریشده را اینگونه اسکن میکنند: گواهی ریشه خودشان را روی رایانه شما میگذارند و گواهی هر سایت را دوباره امضا میکنند. وقتی برنامه قدیمی شده یا آن گواهی را از دست داده است، همه سایتهای امن هشدار میدهند. صفحه ویژه کروم آنتیویروس، فایروال و نرمافزار فیلتر وب یا پروکسی را برنامههایی میداند که میتوانند این خطا را ایجاد کنند. نام این قابلیت معمولاً «اسکن وب»، «اسکن HTTPS» یا «اسکن SSL» است.
- برنامه امنیتی را بهروز کنید و رایانه را دوباره راهاندازی کنید.
- اگر هشدار ماند، فقط قابلیت اسکن را موقتاً متوقف کنید، صفحه را دوباره بارگذاری کنید و سپس آن را دوباره روشن کنید.
- اگر متوقف کردن آن کمک کرد، با پشتیبانی برنامه تماس بگیرید یا آن را دوباره نصب کنید. حفاظت را خاموش رها نکنید.
شبکههای محل کار و مدرسه
شرکتها، مدرسهها و برخی خوابگاهها ترافیک رمزگذاریشده را عمداً بازرسی میکنند تا سایتها را فیلتر کنند و جلوی بدافزار را بگیرند. در این بازرسی TLS یا SSL، دستگاهی در شبکه اتصال را باز میکند، بررسی میکند و با گواهی خود سازمان دوباره رمزگذاری میکند. رایانههایی که سازمان مدیریت میکند آن گواهی را دارند؛ گوشی یا لپتاپ شخصی شما ندارد، پس همه سایتهای امن هشدار میدهند.
این عملکرد عادی شبکه است، نه ایرادی که باید راهی برای عبور از آن پیدا کرد. از واحد فناوری اطلاعات (IT) بپرسید دستگاههای شخصی چگونه باید وصل شوند. گواهی آنها، اگر در اختیارتان بگذارند، به شبکه اجازه میدهد ترافیک رمزگذاریشده آن دستگاه را بخواند؛ پس آگاهانه تصمیم بگیرید و وقتی از آنجا رفتید آن را حذف کنید. سازوکار این کار در DPI چیست؟ بازرسی عمیق بسته چگونه کار میکند؟ و پروکسی و فایروال: تفاوت در چیست؟ آمده است.
چه زمانی مشکل از وبسایت است؟
اگر یک سایت در همه دستگاهها و شبکهها هشدار میدهد، مشکل از گواهی آن است: منقضی شده، example.com را پوشش میدهد اما www.example.com را نه، سرور گواهیهای میانی را نمیفرستد یا گواهی خودامضا است. صفحه موزیلا درباره کدهای هشدار امنیتی فایرفاکس هم همین را توصیه میکند: با صاحب سایت تماس بگیرید، برگردید یا به سایت دیگری بروید.
نمیتوانید گواهی سایت دیگران را درست کنید؛ چند ساعت صبر کنید یا از راه حساب رسمی سایت در شبکههای اجتماعی به آن خبر دهید. وقتی گواهی لغو شده باشد یا سایت از HSTS استفاده کند (قاعدهای که فقط اتصال امن معتبر را میپذیرد)، کروم هیچ راهی برای ادامه پیشنهاد نمیکند.
اگر سایت یک سرور توسعه روی رایانه خودتان است، راه درست گواهیای است که بهطور محلی مورد اعتماد باشد، مثلاً گواهیای که با mkcert ساخته شده، نه کلیک کردن و گذشتن از هشدار.
آیا با وجود هشدار، ادامه دادن به سایت امن است؟
برای بانک، ایمیل، خرید، شبکههای اجتماعی و هر صفحهای که فرم ورود یا پرداخت دارد: نه. صفحهای که درست به نظر میرسد هم ممکن است متعلق به کس دیگری باشد. صفحه راهنمای موزیلا یادآوری میکند که سایتهای عمومی معتبر از شما نمیخواهند استثنای امنیتی اضافه کنید و صفحه اپل میگوید هرگز در سایتی با این هشدار گذرواژه یا شماره کارت وارد نکنید. در کروم از بازگشت به ایمنی و در فایرفاکس از بازگشت (پیشنهادی) استفاده کنید.
پروکسی چه ربطی به این هشدار دارد؟
یک پروکسی معمولی نه این هشدار را ایجاد میکند و نه آن را برطرف میکند. برای یک سایت امن، مرورگر با درخواست CONNECT از پروکسی یک تونل میخواهد و استاندارد HTTP، یعنی RFC 9110، میگوید پروکسی پس از آن فقط دادهها را کورکورانه در هر دو جهت منتقل میکند؛ پروکسیهای SOCKS5 هم به همین شکل جابهجا میکنند. بررسی گواهی همچنان میان مرورگر شما و سایت انجام میشود و پروکسی بایتهای رمزگذاریشدهای را جابهجا میکند که نه میتواند بخواند و نه تغییر دهد.
گیتوی Proxynet دقیقاً همینطور کار میکند، چه از پروکسی HTTPS در مرورگر استفاده کنید و چه از پروکسی مسکونی برای اینکه ببینید سایت خودتان از کشورهای دیگر چگونه دیده میشود. هیچ گواهیای از ما نصب نمیکنید.
این هشدار وقتی در کنار پروکسیها ظاهر میشود که چیزی در مسیر، ترافیک را رمزگشایی کند:
- سایتهای وب پروکسی رایگان صفحه را زیر آدرس خودشان نشان میدهند و میتوانند آنچه تایپ میکنید را بخوانند؛ پروکسی رایگان و سایتهای وب پروکسی امن هستند؟ را ببینید.
- برنامههای پروکسی یا VPN رایگانی که از شما میخواهند گواهی نصب کنید در واقع اجازه خواندن ترافیک رمزگذاریشدهتان را میخواهند.
- ابزارهای اشکالزدایی مانند Charles، Fiddler و mitmproxy عمداً رمزگشایی میکنند؛ اگر گواهی آنها حذف شود و سیستم همچنان ترافیک را به آنها بفرستد، همه سایتها هشدار میدهند. نوشته پروکسی MITM چیست؟ به آنها میپردازد.
- بازرسی سازمانی که در بالا توضیح داده شد.
قاعده: هرگز گواهی ریشهای را که یک پروکسی، VPN، وبسایت یا برنامه «رفع مشکل» از شما میخواهد نصب نکنید، مگر اینکه از واحد فناوری اطلاعات شرکت خودتان آمده باشد. اگر پروکسی اصلاً وصل نشود، کروم کد دیگری نشان میدهد؛ خطای err_tunnel_connection_failed چیست و چگونه رفع میشود یا خطای پاسخ ندادن سرور پروکسی را ببینید.
آیا «این سایت نمیتواند اتصالی ایمن ارائه دهد» همان خطاست؟
نه. این عنوان (در رابط انگلیسی "This site can't provide a secure connection") همراه با ERR_SSL_PROTOCOL_ERROR (-107)، اغلب با سطر «example.com پاسخی نامعتبر ارسال کرد.»، یعنی اتصال رمزگذاریشده برقرار نشد و گواهی هرگز سنجیده نشد. این شکست در دستدادن است، یعنی تبادل آغازینی که دو طرف در آن بر سر رمزگذاری توافق میکنند، نه شکست در اعتماد. دو علت رایجتر اینهاست: نرمافزار امنیتی یا دستگاهی در شبکه که در دستدادن دخالت میکند، و سایتی که درست پیکربندی نشده، مثلاً سایتی که روی پورت امن خود HTTP ساده صحبت میکند. کد مرتبط ERR_SSL_VERSION_OR_CIPHER_MISMATCH (-113) وقتی ظاهر میشود که سایت فقط نسخههای قدیمی مانند TLS 1.0 یا TLS 1.1 را ارائه دهد.
اشتباههای رایج
- کلیک کردن و گذشتن از هشدار در صفحه ورود یا پرداخت.
- خاموش کردن آنتیویروس و فراموش کردن آن. فقط اسکن را متوقف کنید، آن هم فقط برای یک آزمایش.
- نصب گواهیای که یک سایت یا برنامه میخواهد. این کار کلید ترافیک رمزگذاریشده شما را به دیگری میسپارد.
- پاک کردن پیاپی حافظه پنهان (کش) و کوکیها. بررسی گواهی از آنها استفاده نمیکند.
راهنمای انتخاب
| وضعیت | چه کنید |
|---|---|
| «ساعت شما عقب است» یا «ساعت شما جلو است» | تاریخ و زمان خودکار را روشن کنید |
| همه سایتها در وایفای هتل یا کافه هشدار میدهند | صفحه ورود را کامل کنید و سپس صفحه را دوباره بارگذاری کنید |
| «برنامهای مانع از اتصال ایمن Chrome…» | آنتیویروس را بهروز کنید و با اسکن HTTPS متوقفشده امتحان کنید |
| همه سایتها در وایفای محل کار یا مدرسه هشدار میدهند، با دستگاه شخصی | از واحد فناوری اطلاعات بپرسید؛ بازرسی را کنار نزنید |
| یک سایت در همه جا هشدار میدهد | مشکل از گواهی سایت است؛ صبر کنید یا با سایت تماس بگیرید |
| برنامهای از شما میخواهد گواهی نصب کنید | نپذیرید، مگر اینکه از واحد فناوری اطلاعات شرکت شما باشد |
پرسشهای متداول
کد NET::ERR_CERT_AUTHORITY_INVALID یعنی چه؟
کروم یا اج نتوانسته گواهی را تا یک مرجع صدور گواهی که دستگاه شما به آن اعتماد دارد دنبال کند. یا سایت گواهی خودش را امضا کرده است، یا از صادرکنندهای استفاده میکند که مرورگر آن را نمیشناسد، یا چیزی در میانه راه، مانند اسکن آنتیویروس یا بازرسی شبکه، گواهی را عوض کرده است.
آیا «اتصال شما خصوصی نیست» یعنی هک شدهام؟
نه. مرورگر پیش از فرستادن دادههای شما از اتصال خودداری کرده است. بیشتر موارد به ساعت نادرست، صفحه ورود وایفای یا نرمافزار امنیتی برمیگردد، اما تا وقتی هشدار روی صفحه است هرگز گذرواژه وارد نکنید.
چرا همه وبسایتها میگویند اتصال من خصوصی نیست؟
در این حالت علت در سمت شماست: تاریخ دستگاه، شبکه وایفای که از شما میخواهد وارد شوید، آنتیویروسی که ترافیک رمزگذاریشده را اسکن میکند یا شبکهای که آن را بازرسی میکند. گواهی خراب یک سایت نمیتواند روی سایتهای دیگر اثر بگذارد.
چرا هشدار در گوشی ظاهر میشود اما در رایانه نه؟
وقتی فقط گوشی هشدار میدهد، علت معمول گوشی قدیمیای است که دیگر بهروزرسانی نمیگیرد و مراجع صدور گواهی جدیدتر را نمیشناسد، یا تاریخ نادرست گوشی. حالت برعکس، یعنی هشدار در رایانه و نه در گوشی، به شبکه یا خود رایانه اشاره دارد: گوشی روی اینترنت همراه با صفحه ورود و بازرسی وایفای سروکاری ندارد و بهندرت اسکن HTTPS اجرا میکند.
آیا VPN یا پروکسی این هشدار را برطرف میکند؟
نه. یک پروکسی یا VPN معمولی اتصال رمزگذاریشده را بدون دست زدن به گواهی جابهجا میکند، پس گواهی خراب از هر مسیری که بروید خراب میماند. سرویسی که از شما میخواهد گواهی نصب کنید دلیلی است برای اینکه استفاده از آن را کنار بگذارید.
آیا هیچوقت ادامه دادن به سایت امن است؟
نه وقتی پای ورود به حساب، پرداخت یا اطلاعات شخصی در میان است. تنها حالت معقول سرور آزمایشی خودتان است و حتی آنجا هم یک گواهی محلی مورد اعتماد راه بهتری است.
خلاصه
پیام «اتصال شما خصوصی نیست» یعنی گواهی در یکی از بررسیهای نام، تاریخ یا صادرکننده رد شده است. اگر همه سایتها هشدار میدهند، ساعت دستگاه، صفحه ورود وایفای، اسکن آنتیویروس و بازرسی شبکه محل کار یا مدرسه را بررسی کنید؛ اگر یک سایت در همه جا هشدار میدهد، خود سایت باید گواهیاش را درست کند. در صفحههایی که گذرواژه یا پرداخت میخواهند هرگز ادامه ندهید. تونل یک پروکسی معمولی هرگز به گواهی دست نمیزند؛ صفحه پروکسی ما انواع پروکسی و کاربرد هرکدام را توضیح میدهد.




