پلتفرم‌های پیام‌رسان همچنان با چالش‌های امنیتی مواجه هستند، از جمله برنامه‌های پرکاربرد. در ژوئیه ۲۰۲۵، برنامه دوست‌یابی Tea نقض امنیتی را فاش کرد که بیش از یک میلیون پیام خصوصی و هزاران تصویر کاربر را در معرض دید قرار داد. حوادثی از این دست نشان می‌دهد که محبوبیت، معماری امنیتی قوی را تضمین نمی‌کند.

در طول سال گذشته، ما آزمایش‌های عملی روی برنامه‌های پیام‌رسان امن پیشرو در اندروید و iOS انجام دادیم. هر برنامه را روی دستگاه‌های جدید نصب کردیم، گزارش‌های حسابرسی منتشر شده را بررسی کردیم، رفتار رمزگذاری پیش‌فرض را آزمایش کردیم، پیکربندی‌های پشتیبان‌گیری را ارزیابی کردیم و سیاست‌های فراداده را تجزیه و تحلیل کردیم. ما پیش‌فرض‌های رمزگذاری، پیاده‌سازی محرمانگی رو به جلو، شیوه‌های نگهداری فراداده، شفافیت متن‌باز، حسابرسی‌های مستقل، الزامات ثبت نام و ضمانت‌های انطباق با کسب‌وکار را بررسی کردیم.

این راهنما پلتفرم‌های پیام‌رسان را بر اساس معماری امنیتی تأیید شده، میزان افشای فراداده و شفافیت حسابرسی مقایسه می‌کند - نه ادعاهای بازاریابی.

مقایسه بهترین برنامه‌های پیام‌رسان امن (۲۰۲۶)

برنامهE2EE به صورت پیش‌فرضمتن‌باز (کد اصلی)روش ثبت نامحسابرسی مستقلبهترین برای
سیگنالبلهبله (کلاینت + پروتکل)شماره تلفنبلهحداکثر حریم خصوصی
Threemaبلهجزئی (اپلیکیشن‌های موبایل)نام کاربری (شناسه Threema)بلهاستفاده ناشناس
سیمبلهبله (کلاینت + سرور)ایمیل یا تلفن (اختیاری)بلهتیم‌های تجاری
واتساپبلهخیر (پروتکل باز است)شماره تلفنبدون حسابرسی عمومیاستفاده اصلی
تلگرامخیر (فقط چت‌های مخفی)جزئی (فقط کلاینت)شماره تلفنبررسی محدودگروههای بزرگ

توجه داشته باشید: روش ثبت و وضعیت متن‌باز بودن، عوامل ساختاری هستند و به تنهایی امنیت کلی را تعیین نمی‌کنند.

فصل ۱: بررسی برترین اپلیکیشن‌های پیام‌رسان امن در سال ۲۰۲۶

بیایید برخی از بهترین برنامه‌های پیام‌رسان امن در سال ۲۰۲۶ را بررسی کنیم.

۵.۲: سیگنال

سیگنال به طور پیش‌فرض در تمام مکالمات از رمزگذاری سرتاسری استفاده می‌کند. بدون نیاز به دستکاری تنظیمات و حدس و گمان. حتی چت‌های گروهی و تماس‌ها نیز با استفاده از پروتکل سیگنال محافظت می‌شوند، که فقط یک اصطلاح بازاریابی نیست، بلکه سال‌هاست توسط کارشناسان امنیتی مورد بررسی، آزمایش و اعتماد قرار گرفته است.

در طول آزمایش ما روی اندروید و iOS، ارسال پیامک و برقراری تماس سریع و روان بود. سیگنال به گونه‌ای طراحی شده است که نگهداری فراداده را به حداقل برساند و محتوای پیام یا نمودارهای مخاطبین را روی سرورهای خود ذخیره نمی‌کند. همچنین از Sealed Sender برای کاهش فراداده‌های در معرض دید استفاده می‌کند. با این حال، برای استفاده از برنامه به شماره تلفن نیاز دارید.

یکی دیگر از ویژگی‌های برجسته؟ عدم امکان پشتیبان‌گیری در فضای ابری شخص ثالث. در عوض، سیگنال پشتیبان‌گیری‌های رمزگذاری‌شده محلی ارائه می‌دهد که فقط شما می‌توانید رمزگشایی کنید. و از آنجایی که متن‌باز است، کد آن به‌طور عمومی توسط جامعه رمزنگاری بررسی می‌شود.

ویژگی های کلیدی نرم افزار:

  • ناپدید شدن پیام ها
  • رمزگذاری سرتاسری به صورت پیش‌فرض
  • پروتکل سیگنال متن‌باز
  • محرمانگی رو به جلو (Double Ratchet)
  • پشتیبان‌گیری‌های محلی رمزگذاری‌شده (اندروید)
  • فرستنده مهر و موم شده برای کاهش افشای ابرداده

منفی:

  • نیاز به شماره تلفن
  • پایگاه کاربر جهانی کوچکتر از واتس‌اپ

۵.۳: تریما

Threema تحت مقررات حفاظت از داده‌های اروپا، از جمله GDPR، فعالیت می‌کند. Threema از کتابخانه رمزنگاری متن‌باز NaCl (کتابخانه متن‌باز معتبری که به دلیل سرعت، امنیت و قابلیت اطمینان در رمزگذاری سرتاسری شناخته شده است) برای رمزگذاری استفاده می‌کند. عضویت در گروه‌ها و فهرست مخاطبین در درجه اول به جای ذخیره شدن به صورت مرکزی روی سرورها، روی دستگاه‌های کاربر مدیریت می‌شوند. هیچ تبلیغ یا ردیاب شخص ثالثی در برنامه وجود ندارد و بر اساس آزمایش ما و مستندات Threema، این سرویس به گونه‌ای طراحی شده است که جمع‌آوری فراداده را به حداقل برساند.

اینجا چت‌ها، فایل‌ها، تماس‌ها - همه چیز از ابتدا تا انتها رمزگذاری شده است. ما برنامه را نصب کردیم و هنگام ثبت نام، شماره تلفن یا ایمیل درخواست نشد، بلکه به جای آن، یک شناسه Threema لازم بود تا افشای اطلاعات شخصی کاهش یابد.

تریما (آندروید و IOS) بخش‌هایی از کد منبع خود را منتشر می‌کند و ممیزی‌های امنیتی مستقلی را انجام می‌دهد که شفافیت پیرامون پیاده‌سازی آن را افزایش می‌دهد. این حسابرسی سال ۲۰۲۴ است توسط Cure53 از برنامه جدید دسکتاپ.

ویژگی های کلیدی نرم افزار:

  • رمزگذاری سرتاسری به صورت پیش‌فرض
  • بدون نیاز به شماره تلفن (با استفاده از Threema ID)
  • برنامه‌های موبایل متن‌باز
  • ممیزی‌های امنیتی مستقل شخص ثالث
  • بدون تبلیغات یا ردیاب‌های شخص ثالث
  • مستقر در سوئیس و تحت مقررات حفاظت از داده‌های اروپا فعالیت می‌کند

منفی:

  • اجزای سمت سرور کاملاً متن‌باز نیستند
  • برنامه پولی
  • پایگاه کاربری کوچکتر نسبت به برنامه‌های اصلی

۵.۴: سیم

وایر به دلیل رمزگذاری سرتاسری، حداقل فراداده را جمع‌آوری می‌کند و به محتوای پیام دسترسی ندارد. تنها اطلاعات ذخیره شده ممکن است شامل داده‌های ثبت حساب (مانند یک ایمیل یا شماره تلفن اختیاری) و شناسه‌های اصلی دستگاه باشد که صرفاً برای همگام‌سازی حساب شما در بین دستگاه‌ها استفاده می‌شوند. پیام‌های شما رمزگذاری سرتاسری شده‌اند و هرگونه داده موقت ذخیره شده در سرورهای وایر فراتر از مدیریت عملیاتی لازم، نگهداری نمی‌شود.

وایر (Wire) یک شرکت مستقر در سوئیس است که کد کلاینت و سرور اصلی خود را به صورت متن‌باز منتشر می‌کند. موجود در گیت‌لب ) ، توسط سازمان‌هایی استفاده می‌شود که نیاز به رعایت استانداردهای GDPR و ISO دارند (مقررات عمومی حفاظت از داده‌ها، یک قانون حفظ حریم خصوصی در اروپا است که از نحوه جمع‌آوری، استفاده و ذخیره داده‌های کاربران محافظت می‌کند). این سیستم از هر دو نوع استقرار ابری و خود-میزبانی پشتیبانی می‌کند. رمزگذاری آن بر روی Proteus، یک پیاده‌سازی سفارشی از پروتکل Double Ratchet (مشتق شده از پروتکل Axolotl/Signal شرکت Signal) ساخته شده است و از عناصر اولیه‌ای مانند ChaCha20، Curve25519، HMAC‑SHA256 استفاده می‌کند که همگی توسط libsodium پشتیبانی می‌شوند.

برای اطمینان از امنیت در دنیای واقعی، وایر تحت ممیزی‌های مستقل قرار گرفت. امنیت Kudelski و X41 D-Sec، که همه پلتفرم‌ها را پوشش می‌دهد (IOS, آندروید، دسکتاپ و وب). این ممیزی‌ها فقط مشکلات با شدت کم تا متوسط ​​​​را بدون هیچ آسیب‌پذیری بحرانی پیدا کردند و همه مشکلات به سرعت برطرف شدند.

ویژگی های کلیدی نرم افزار:

  • رمزگذاری سرتاسری به صورت پیش‌فرض
  • کد کلاینت و سرور اصلی متن‌باز
  • تحت GDPR فعالیت می‌کند و دارای گواهینامه‌های ISO 27001/27701 است
  • حسابرسی مستقل (Kudelski Security، X41 D-Sec)
  • گزینه‌های استقرار ابری و خود-میزبانی
  • پشتیبانی از چند دستگاه

منفی:

  • مدل قیمت‌گذاری متمرکزتر بر کسب‌وکار
  • برای ثبت نام به ایمیل یا شماره تلفن نیاز است

۱.۴: واتس‌اپ

واتس‌اپ یکی از پرکاربردترین پلتفرم‌های پیام‌رسان در سطح جهانی. واتس‌اپ به طور پیش‌فرض از رمزگذاری سرتاسری برای چت‌ها، تماس‌ها و رسانه‌ها استفاده می‌کند. اگرچه واتس‌اپ یک کد متن‌باز نیست، اما پروتکل آن متن‌باز است. پروتکل سیگنال.

واتس‌اپ ابرداده‌های شما مانند مهرهای زمانی، شناسه‌های دستگاه و فهرست مخاطبین (در صورت اجازه شما) را جمع‌آوری می‌کند تا برنامه به راحتی کار کند و از هرزنامه جلوگیری شود. اما محتوای پیام چطور؟ این محتواها با رمزگذاری سرتاسری محافظت می‌شوند و پس از ارسال، در سرورهای واتس‌اپ نگهداری نمی‌شوند، اگرچه پشتیبان‌گیری و مدیریت رسانه‌ها به تنظیمات کاربر بستگی دارد. درباره ویژگی‌های امنیتی واتس‌اپ بیشتر بدانید و قفل چت واتس‌اپ.

پشتیبان‌گیری‌های ابری به‌طور پیش‌فرض رمزگذاری سرتاسری ندارند و باید به‌صورت دستی فعال شوند. برای فعال‌سازی، به تنظیمات > گفتگوها > پشتیبان‌گیری گفتگو > پشتیبان‌گیری رمزگذاری سرتاسری بروید.

ویژگی های کلیدی نرم افزار:

  • رمزگذاری سرتاسری به صورت پیش‌فرض
  • از پروتکل سیگنال برای رمزگذاری استفاده می‌کند
  • پشتیبان‌گیری ابری رمزگذاری‌شده سرتاسری اختیاری (فعال‌سازی دستی لازم است)
  • تأیید صحت دو مرحلهای
  • پایگاه کاربری جهانی بزرگ

منفی:

  • برنامه اصلی متن‌باز نیست
  • نیاز به ثبت شماره تلفن
  • فراداده‌های خاصی مانند مهرهای زمانی و اطلاعات دستگاه را جمع‌آوری می‌کند

۱.۵: تلگرام

تلگرام از پروتکل رمزگذاری سفارشی به نام ... استفاده می‌کند. ام تی پروتوکه پیام‌های بین دستگاه شما و سرورهای تلگرام را رمزگذاری می‌کند. این بدان معناست که چت‌های استاندارد و گروهی در زیرساخت ابری تلگرام ذخیره می‌شوند و به طور پیش‌فرض رمزگذاری سرتاسری ندارند.

اما تلگرام همچنین دارای ویژگی «گپ مخفیحالتی که رمزگذاری سرتاسری دارد و فقط روی دستگاهی که از آن ارسال شده باقی می‌ماند، بدون همگام‌سازی ابری. همچنین می‌توانید تایمرهایی را برای حذف پیام‌ها پس از ارسال تنظیم کنید.

MTProto در مقایسه با پروتکل سیگنال، تحت بررسی‌های رمزنگاری مستقل محدودی قرار گرفته است.


ویژگی های کلیدی نرم افزار:

  • رمزگذاری MTProto برای ارتباط کلاینت-سرور
  • رمزگذاری سرتاسری در چت‌های مخفی موجود است
  • تایمرهای خود تخریبی در چت‌های مخفی
  • ظرفیت گروه بزرگ
  • همگام‌سازی چت مبتنی بر ابر

منفی:

  • چت‌های مخفی مختص دستگاه هستند و همگام‌سازی نمی‌شوند
  • چت‌های استاندارد رمزگذاری سرتاسری ندارند
  • کد سمت سرور به صورت عمومی در دسترس نیست

فصل 2: چگونه یک برنامه پیام‌رسان امن مناسب انتخاب کنیم

مکالمات مختلف به سطوح مختلفی از حفاظت از حریم خصوصی نیاز دارند.

۷.۱: گپ‌زن‌های غیررسمی که به دنبال خلوت و تنهایی هستند.

برای افرادی که از ردیابی همه چیز توسط برنامه‌ها خسته شده‌اند، گزینه‌های امن‌تری نسبت به پیام‌رسان پیش‌فرض وجود دارد.

از واتس‌اپ که به صورت پیش‌فرض رمزگذاری سرتاسری دارد یا از قابلیت چت مخفی تلگرام که باز هم E2EE است، استفاده کنید.

علاوه بر این، می‌توانید از پیام‌های ناپدیدشونده برای مکالمات حساس استفاده کنید و مطمئن شوید که برای دسترسی به دستگاه و برنامه‌ها قفل بیومتریک دارید. به‌علاوه، از پشتیبان‌گیری‌های ابری که رمزگذاری نشده‌اند، صرف‌نظر کنید.

۷.۲: مکالمات تجاری که باید محرمانه بمانند

آیا می‌خواهید اطلاعات حساس مشتری یا مکالمات محل کار را مدیریت کنید؟ به چیزی قوی‌تر و سازگارتر نیاز دارید.

بر اساس آزمایش‌های من، سیگنال و تریما بسته به الزامات حریم خصوصی و انطباق با قوانین، ممکن است مناسب باشند. هر دوی این برنامه‌ها رمزگذاری سرتاسری دارند. سیگنال نگهداری فراداده را محدود می‌کند و می‌تواند تا ۱۰۰۰ عضو را میزبانی کند. از طرف دیگر، تریما برای کار به شماره تلفن یا شناسه ایمیل نیاز ندارد. تریما ورک، نسخه سازمانی، توسط ارتش سوئیس و چندین آژانس دولتی اتحادیه اروپا استفاده می‌شود. این برنامه می‌تواند تا ۲۵۶ عضو را میزبانی کند.

یادداشت محدوده: این راهنما بر معماری رمزگذاری، شیوه‌های فراداده و شفافیت حسابرسی تمرکز دارد. برای ویژگی‌های اختیاری در سطح دستگاه مانند رابط‌های برنامه پنهان یا پوشش اعلان، به راهنمای جداگانه ما در مورد برنامه‌های پیام‌رسانی محرمانه مراجعه کنید.

فصل ۳: پرچم‌های قرمز امنیتی رایج در برنامه‌های پیام‌رسان

۳.۱: کلیدهای رمزگشایی ذخیره‌شده در سرور

برخی از پلتفرم‌های پیام‌رسان، کلیدهای رمزگذاری را در سرورهای خود و در حالت‌های خاصی مدیریت می‌کنند، به جای اینکه مدیریت کلید را به طور کامل بر روی دستگاه‌های کاربر نگه دارند. در چنین معماری‌هایی، حفاظت از پیام به نحوه مدیریت ذخیره‌سازی کلید و کنترل‌های دسترسی توسط سرویس بستگی دارد.

۳.۲: رمزگذاری اختصاصی یا غیرمستند

برنامه‌های خاصی مانند Bigo live و WeChat از الگوریتم‌های رمزنگاری متن‌باز یا داخلی استفاده می‌کنند. به این معنی که هیچ‌کس نمی‌تواند آنها را تأیید کند، شما باید به آنچه ارائه‌دهندگان در مورد برنامه‌هایشان می‌گویند اعتماد کنید. در حالی که پروتکل سیگنال و Lokinet می‌توانند توسط هر محقق امنیتی خارجی بررسی شوند.

۳.۳: ثبت بیش از حد فراداده‌ها

بیشتر افراد از واتس‌اپ استفاده می‌کنند و این برنامه برای ثبت نام به شماره تلفن نیاز دارد. برخی از برنامه‌های پیام‌رسان، حتی زمانی که محتوای پیام رمزگذاری شده باشد، فهرست مخاطبین، آدرس‌های IP، اثر انگشت دستگاه و مهرهای زمانی تعامل را ثبت می‌کنند. این فراداده، شبکه‌های مخاطبین، الگوهای استفاده و احتمالاً سابقه موقعیت مکانی را آشکار می‌کند و شرکت‌ها بسته به سیاست‌های خود ممکن است آن را برای مدت طولانی‌تری نگه دارند.

3.4: ارتباطات AdTech و پروفایل کاربر

بسیاری از برنامه‌های محبوب، داده‌های رفتاری را برای تبلیغات و تجزیه و تحلیل جمع‌آوری می‌کنند. هر آنچه که ما قصد خرید آن را داریم، اغلب در اکثر برنامه‌های رسانه‌های اجتماعی که روزانه از آنها استفاده می‌کنیم، نمایش داده می‌شود. بنابراین برنامه‌هایی که با شبکه‌های تبلیغاتی مانند Meta Audience Network یا Google AdMob ادغام می‌شوند، اغلب داده‌های رفتاری - مانند سرعت تایپ، دفعات استفاده و تعاملات برنامه - را برای ایجاد پروفایل‌های تبلیغاتی جمع‌آوری می‌کنند. اگر برنامه از طریق تبلیغات درآمد کسب کند، حریم خصوصی شما محصول آن است.

  • ادعاهای مبهم حریم خصوصی: اگر ادعاها فاقد حسابرسی‌های منتشر شده، اسناد فنی یا گزارش‌های شفافیت قابل تأیید باشند، باید با احتیاط ارزیابی شوند.

فصل ۴: چرا حریم خصوصی چت اهمیت دارد؟

همانطور که در بالا توضیح داده شد، همه ما در زندگی روزمره خود پیام، عکس یا ویدیو رد و بدل می‌کنیم. گاهی اوقات فقط با یک مکالمه معمولی با کسی گپ می‌زنیم و در بقیه موارد، مکالمات شخصی‌تر است، مانند چت کردن با دستیار مجازی خود در مورد امور مالی یا به اشتراک گذاشتن احساسات اخیرتان با درمانگرتان. افشای اطلاعات شخصی می‌تواند منجر به عواقب اعتباری، مالی یا قانونی شود، اگر پیام‌های شما به خطر بیفتد. در حالی که اکثر برنامه‌ها نوید امنیت را می‌دهند، سوال اصلی این است که چه کسی غیر از فرستنده و گیرنده می‌تواند به پیام‌های شما دسترسی داشته باشد. این می‌تواند شرکت سازنده برنامه، هر سرور یا خود دولت باشد. اینجاست که رمزگذاری سرتاسری مطرح می‌شود.

فصل 5: ​​فناوری‌های اصلی که از شما محافظت می‌کنند

۵.۱: رمزگذاری سرتاسری در یک برنامه پیام‌رسان امن

تعریف اولیه این است که فقط شما و شخصی که با او چت می‌کنید می‌توانید پیام‌ها را بخوانید. حتی برنامه، شرکت، هکرها یا هر کسی بین آنها نمی‌تواند آنها را ببیند، فقط شما دو نفر.

پشت صحنه یک چت امن چه می‌گذرد؟

  1. کلیدهای رمزگذاری: هر کاربر یک کلید عمومی و یک کلید خصوصی دارد. پیام‌ها با کلید عمومی گیرنده قفل می‌شوند و فقط با استفاده از کلید خصوصی آنها می‌توان قفل آنها را باز کرد. هنوز گیج شده‌اید؟ آن را مانند یک صندوق پستی قفل شده در نظر بگیرید:
    • کلید عمومی = صندوق پستی. هر کسی می‌تواند نامه‌ای را در آن بیندازد.
    • کلید خصوصی = کلید باز کردن صندوق پستی. فقط مالک آن را دارد.
  2. رمزگذاری و رمزگشایی:
    • رمزگذاری: وقتی پیامی را تایپ و ارسال می‌کنید، قبل از اینکه پیام از دستگاه شما خارج شود، به کد غیرقابل خواندن تبدیل می‌شود.
    • رمزگشایی: این به معنای تبدیل کد مخفی به پیام اصلی است - اما فقط گیرنده (شخصی که آن را برای او ارسال می‌کنید) می‌تواند این کار را انجام دهد.
  3. محرمانه بودن پیشرو: هر پیام یا جلسه از یک کلید رمزگذاری جدید استفاده می‌کند، بنابراین حتی اگر یک کلید به خطر بیفتد، سایر چت‌ها محافظت می‌شوند. به همین دلیل است که محرمانگی ارسال برای هر برنامه چت امنی که ادعا می‌کند حریم خصوصی کاربر را در اولویت قرار می‌دهد، غیرقابل مذاکره است.

۵.۲: مدل‌های دانش صفر

بسیاری از پیام‌رسان‌های خصوصی، حداقل فراداده را ذخیره می‌کنند تا سرویس به درستی کار کند. برنامه‌هایی با معماری دانش صفر، پیام‌ها، رمزهای عبور یا داده‌های خصوصی شما را ذخیره نمی‌کنند یا به آنها دسترسی ندارند. کل فرآیند امنیتی (مانند رمزگذاری/رمزگشایی، تأیید هویت) روی دستگاه شما اتفاق می‌افتد. در این سیستم‌ها، سرورها اساساً پیام‌رسان‌های «نادان» هستند. آنها محتوا یا شرکت‌کنندگان را نمی‌بینند. برنامه‌های سیگنال و سشن برای مدل‌های دانش صفر برجسته هستند.

خب، این موضوع چه سودی برای شما به عنوان یک کاربر دارد؟

  • طبق اسناد عمومی، این مدل به گونه‌ای طراحی شده است که حتی ارائه‌دهنده خدمات نیز نمی‌تواند به محتوای پیام دسترسی داشته باشد.
  • همچنین، ثبت نام در این برنامه‌ها فقط به نام کاربری نیاز دارد و نیازی به شماره تلفن یا ایمیل نیست.

۵.۳: اقدامات متقابل در برابر فراداده

به عبارت ساده، فراداده، داده‌ای درباره داده‌های شماست، مانند اینکه با چه کسی، چه زمانی، چه مدت و آدرس IP شما صحبت کرده‌اید. حتی اگر پیام‌ها رمزگذاری شده باشند، فراداده‌ها می‌توانند اطلاعاتی درباره شما فاش کنند. به همین دلیل است که برخی از بهترین برنامه های چت خصوصی با استراتژی‌هایی مانند مسیریابی پیازی و ترافیک ساختگی و غیره، یک قدم فراتر بروید.

۱. مسیریابی پیازی

این یعنی پیام شما قبل از رسیدن به شخص دیگر، از ایستگاه‌های زیادی عبور می‌کند. در هر ایستگاه فقط می‌داند که از کجا آمده و مقصد بعدی‌اش کجاست، چیزی شبیه به ارسال یک یادداشت از میان گروهی از افراد، که هیچ‌کس مسیر کامل را نمی‌داند. Session مسیریابی پیازی واقعی را در یک شبکه غیرمتمرکز از گره‌های سرویس Oxen پیاده‌سازی می‌کند.

۲. لایه‌بندی، دسته‌بندی، تأخیرها و ترافیک ساختگی

این کار داده‌های اضافی «ناخواسته» را به پیام‌های شما اضافه می‌کند تا همه آنها به یک اندازه به نظر برسند. به این ترتیب، هیچ کس نمی‌تواند حدس بزند که چه چیزی درون پیام شماست یا پیام شما واقعاً چقدر طول دارد. این دوباره توسط Session استفاده می‌شود.

فصل ۳: نکات ضروری امنیتی در هر برنامه پیام‌رسان امن

۶.۱: رمزگذاری پیش‌فرض

یک برنامه پیام‌رسان امن باید رمزگذاری را به طور پیش‌فرض اعمال کند، نه اینکه از کاربران بخواهد آن را به صورت دستی فعال کنند. وقتی رمزگذاری به حالت‌های اختیاری محدود می‌شود - مانند چت‌های مخفی تلگرام - کاربران ممکن است ناخواسته بدون محافظت سرتاسری ارتباط برقرار کنند.

رمزگذاری پیش‌فرض سرتاسری (E2EE) عموماً یک پایه امنیتی قوی در نظر گرفته می‌شود. در برنامه‌هایی مانند Signal، Session و Threema، رمزگذاری به طور خودکار روی پیام‌ها، تماس‌ها و انتقال فایل‌ها اعمال می‌شود. در صورت پیاده‌سازی صحیح، این طراحی تضمین می‌کند که فقط دستگاه‌های ارتباطی می‌توانند به محتوای پیام دسترسی داشته باشند.

۶.۲: محرمانگی رو به جلو

حتی اگر کسی بعداً به دستگاه یا کلیدهای رمزگذاری شما دسترسی پیدا کند، محرمانگی ارسال به جلو به گونه‌ای طراحی شده است که از رمزگشایی پیام‌های ارسال شده قبلی جلوگیری کند. محرمانگی ارسال با استفاده از کلیدهای موقت که مرتباً تغییر می‌کنند، کار می‌کند. این بدان معناست که هر پیام (یا جلسه) با یک کلید متفاوت رمزگذاری می‌شود. بنابراین، حتی اگر یک کلید به خطر بیفتد، پیام‌های گذشته محافظت شده باقی می‌مانند.

۶.۳: ممیزی‌های کد عمومی

وقتی کتابخانه‌های رمزنگاری (این‌ها کدهای از پیش نوشته شده‌ای هستند که توسعه‌دهندگان از آن‌ها استفاده می‌کنند) در تاریکی نگه داشته می‌شوند، هیچ متخصص خارجی نمی‌تواند ایمنی آن‌ها را تأیید کند. قابل اعتمادترین برنامه‌ها، تمام کدهای حیاتی را به مخازن عمومی ارسال می‌کنند، نسخه‌های قابل تکثیر ارائه می‌دهند و ممیزی‌های شخص ثالث را توسط شرکت‌های امنیتی معتبر انجام می‌دهند. وقتی این گزارش‌های ممیزی منتشر می‌شوند، افراد می‌توانند بینش‌هایی کسب کنند.

۶.۴: حداقل ردپای داده

در نظر بگیرید که برنامه برای عملکرد خود به چه اطلاعات شخصی شما نیاز دارد. آیا مانند هنگام ثبت نام، برای ادامه کار به شماره تلفن، شناسه ایمیل یا هرگونه سند رسمی شما نیاز دارد یا فقط نام کاربری کافی است. بسته به سیاست‌های داده شرکت، افزایش جمع‌آوری داده‌ها ممکن است سطح افشای بالقوه را افزایش دهد.

۶.۵: محتوای زودگذر

چت‌هایی که پس از مدتی خود به خود حذف می‌شوند، روشی هوشمندانه برای کاهش خطر هستند—به خصوص اگر دستگاه خود را گم کنید یا به دست افراد نادرست بیفتد. بنابراین، در اینجا مواردی را که باید در یک برنامه پیام‌رسان ایمن جستجو کنید، آورده شده است:

  • پیام‌های ناپدید شونده با دوره زمانی قابل تنظیم.
  • حذف خودکار پیوست‌ها و پشتیبان‌ها پس از زمان دلخواه شما.

فصل 7: حفاظت‌های امنیتی اضافی

۷.۱: جلوگیری از ضبط صفحه نمایش

مطمئن شوید که برنامه چت شما در برابر بدافزارها یا برنامه‌های دیگری که سعی در گرفتن اسکرین‌شات از مکالمات شما دارند، محافظت می‌شود. بهترین پلتفرم‌ها، اسکرین‌شات‌ها را به طور کامل مسدود می‌کنند یا مانع از دیدن محتوای صفحه نمایش توسط سایر برنامه‌ها می‌شوند. این کار به جلوگیری از هک‌های از راه دور و نشت اطلاعات ناشی از اسکرین‌شات‌ها کمک می‌کند.

۷.۲: کلیدهای دو عاملی و سخت‌افزاری

حتی رمزگذاری سطح بالا هم نمی‌تواند کمکی کند اگر کسی وارد حساب کاربری شما شود. به همین دلیل است که برنامه‌های امن راه‌های بیشتری برای اثبات اینکه واقعاً دوست دارید به شما ارائه می‌دهند:

  • کدهای یک برنامه تأیید هویت
  • کدهای پیامکی یا تماس صوتی (امنیت کمتری دارند)
  • کلیدهای امنیتی فیزیکی برای ایمنی بیشتر

۷.۳: امنیت بالای مکالمات گروهی

بسیاری از سرویس‌ها بر محافظت تک به تک تمرکز دارند، با این حال چت‌های گروهی خانوادگی و کانال‌های تیمی اغلب حاوی داده‌های حیاتی هستند. به دنبال موارد زیر باشید:

  • چرخش کلید گروه پویا: هر زمان که عضو جدیدی به گروه می‌پیوندد یا آن را ترک می‌کند، برنامه باید یک کلید رمزگذاری جدید ایجاد کند (پروتکل سیگنال این کار را انجام می‌دهد) تا محرمانگی رو به جلو حفظ شود - بنابراین پیام‌های گذشته برای شرکت‌کنندگان جدید قابل مشاهده نیستند. این ویژگی‌ها معمولاً برای بهبود امنیت گروه در برنامه‌های پیام‌رسان متمرکز بر حریم خصوصی استفاده می‌شوند. این را می‌توان در واتس‌اپ مشاهده کرد، اعضای تازه عضو شده نمی‌توانند مکالمات گذشته را ببینند.
  • کنترل‌های مدیریتی جزئی: پلتفرم‌هایی مانند تلگرام (با مجوزهای ادمین) و واتس‌اپ (با محدود کردن فوروارد کردن در گروه‌ها) به ادمین‌ها اجازه می‌دهند فوروارد کردن پیام را غیرفعال کنند یا افرادی که می‌توانند پست بگذارند را محدود کنند و بدین ترتیب میزان نشت اطلاعات و اسپم را کاهش دهند.

۴.۴ مسیرهای ثبت نام ناشناس

وقتی شماره تلفن و آدرس ایمیل خود را وارد می‌کنید، برنامه می‌تواند درست همانطور که حساب‌های بانکی شما به شماره‌هایتان مرتبط هستند، به شما لینک دهد. بنابراین برنامه‌هایی وجود دارند که حداقل اطلاعات شخصی را جمع‌آوری می‌کنند.

فصل ۸: آشنایی با موافقت با شرایط و ضوابط و سیاست‌ها

بسیاری از کاربران بدون بررسی جزئیات، شرایط را می‌پذیرند که ممکن است به برنامه‌ها دسترسی گسترده‌تری از حد انتظار به داده‌ها، از جمله دسترسی به مخاطبین، مکان و رسانه‌ها، بدهد. موزیلا گزارش داده است که بسیاری از برنامه‌های محبوب حاوی اطلاعات گمراه‌کننده‌ای در مورد ایمنی داده‌ها هستند.

۸.۱: کاربران اغلب در مورد آنچه که با آن موافقت می‌کنند دچار سوءتفاهم می‌شوند

تحقیقات نشان می‌دهد که بسیاری از کاربران ممکن است درخواست‌های مجوز را به طور کامل درک نکنند. در مطالعه‌ای روی کاربران اندروید، تقریباً ۸۰٪ در مورد اینکه چرا برنامه‌ها مجوزهای خاصی را درخواست می‌کنند، مطمئن نبودند و بسیاری بدون درک پیامدهای آن، رضایت خود را اعلام کردند. مطالعه دیگری (USENIX) نشان داد که کاربران اغلب هشدارهای برنامه‌ها را نادیده می‌گیرند یا درخواست‌های مجوز را نادیده می‌گیرند - که به طور بالقوه باعث افزایش افشای حریم خصوصی و امنیت می‌شود.

حتی برنامه‌هایی که «برچسب‌های حریم خصوصی» دارند نیز می‌توانند گمراه‌کننده باشند. تجزیه و تحلیل موزیلا نشان داد که چندین برنامه محبوب به دلیل تناقض بین سیاست‌هایشان و افشای اطلاعات ایمنی داده‌ها، رتبه‌بندی حریم خصوصی «ضعیف» دریافت کرده‌اند، به این معنی که سیاست حفظ حریم خصوصی آنها و آنچه برای فرم ایمنی داده‌های گوگل اعلام کرده‌اند، مطابقت ندارد.

۸.۲: این موضوع چه معنایی برای امنیت دارد؟

  • برنامه‌ها ممکن است داده‌های حساس را جمع‌آوری یا به اشتراک بگذارند—حتی اگر برای ویژگی‌های اصلی به آنها نیازی نداشته باشند.
  • پذیرش شرایط ممکن است شیوه‌های جمع‌آوری داده‌ای را مجاز کند که کاربران به طور کامل ارزیابی نکرده‌اند.
  • افشای اطلاعات حریم خصوصی در اپ استور معمولاً توسط توسعه‌دهندگان گزارش می‌شود و ممکن است مورد تأیید مستقل قرار نگیرد.

۸.۳: موافقت با شرایط و ضوابط

  1. چه داده‌هایی جمع‌آوری می‌شود و چرا: بررسی کنید که برنامه چه نوع اطلاعات شخصی (مخاطبین، موقعیت مکانی، پیام‌ها و غیره) را جمع‌آوری می‌کند و چگونه از آن استفاده خواهد شد.
    منبع: کمیسیون تجارت فدرال (FTC)
  2. اینکه آیا داده‌های شما با اشخاص ثالث به اشتراک گذاشته می‌شود یا خیربه دنبال عباراتی مانند «شرکای وابسته»، «شرکای تبلیغاتی» یا «ارائه‌دهندگان خدمات تحلیلی» باشید. بسیاری از برنامه‌های رایگان با اشتراک‌گذاری داده‌ها، از آنها کسب درآمد می‌کنند.
    منبع: گزارش های مصرف کنندگان
  3. رمزگذاری سرتاسر (E2EE)برای برنامه‌های پیام‌رسان، مطمئن شوید که E2EE به طور پیش‌فرض ارائه می‌شود و نه فقط برای چت‌های «مخفی».
    مثال: سیگنال به طور پیش‌فرض E2EE ارائه می‌دهد — مرور کلی حریم خصوصی سیگنال
  4. کنترل کاربر بر داده‌هاآیا می‌توانید حساب کاربری و تمام داده‌های مرتبط با آن را حذف کنید؟ آیا می‌توانید یک کپی از داده‌های خود را دانلود کنید؟
    منبع: ماده ۱۷ مقررات عمومی حفاظت از داده‌ها (GDPR) – حق پاک کردن
  5. اینکه آیا مجوزها با هدف مطابقت دارند یا خیراگر یک برنامه پیام‌رسان بدون دلیل مشخص درخواست دسترسی به موقعیت مکانی، دوربین یا میکروفون کرد، محتاط باشید.
    مطالعه: جنبه پنهان مجوزهای موبایل (ACM 2022)
  6. به‌روزرسانی‌ها و تغییرات در سیاست‌ها: ببینید آیا برنامه در مورد تغییرات خط‌مشی یا نقض داده‌ها به شما اطلاع می‌دهد یا خیر.
    منبع: قانون حریم خصوصی مصرف کننده در کالیفرنیا (CCPA)

فصل ۹: سوالات متداول

۹.۱ امن‌ترین برنامه پیام‌رسان برای حفظ حریم خصوصی چیست؟

امنیت به نیازهای شما بستگی دارد. سیگنال، تریما و وایر معمولاً به دلیل استانداردهای رمزگذاری، شفافیت حسابرسی و شیوه‌های ابرداده ارزیابی می‌شوند. انتخاب درست به این بستگی دارد که آیا اولویت شما ناشناس بودن، انطباق یا پذیرش عمومی است.

۹.۲. برنامه‌های پیام‌رسان رمزگذاری‌شده چگونه کار می‌کنند؟

برنامه‌های پیام‌رسان رمزگذاری‌شده از رمزگذاری سرتاسری استفاده می‌کنند تا محتوای پیام فقط برای فرستنده و گیرنده قابل دسترسی باشد. جزئیات پیاده‌سازی بسته به پلتفرم متفاوت است.

۹.۳. کدام برنامه پیام‌رسان تاریخچه چت را ذخیره نمی‌کند؟

برخی از برنامه‌ها، فضای ذخیره‌سازی سمت سرور را به حداقل می‌رسانند. سیگنال پیام‌ها را در دستگاه‌های کاربر ذخیره می‌کند و محتوای تحویل داده شده را در سرورهای خود نگه نمی‌دارد. نحوه ذخیره‌سازی به پشتیبان‌گیری‌ها و تنظیمات کاربر بستگی دارد.

۹.۴. چه برنامه‌های پیام‌رسانی به طور پیش‌فرض رمزگذاری سرتاسری ارائه می‌دهند؟

سیگنال، تریما، وایر و واتس‌اپ به طور پیش‌فرض از رمزگذاری سرتاسری استفاده می‌کنند. تلگرام این قابلیت را فقط در چت‌های مخفی ارائه می‌دهد.

۹.۵. چگونه یک اپلیکیشن پیام‌رسان امن برای ارتباطات کاری انتخاب کنیم؟

برای استفاده تجاری، پیش‌فرض‌های رمزگذاری، انطباق با مقررات (مثلاً GDPR)، کنترل‌های اداری و شفافیت حسابرسی را ارزیابی کنید. پلتفرم‌هایی مانند Wire و Threema Work بر محیط‌های سازمانی تمرکز دارند.

۹.۶ آیا برنامه‌های پیام‌رسان امن بدون ثبت شماره تلفن وجود دارد؟

بله. Threema امکان ایجاد حساب کاربری بدون شماره تلفن را فراهم می‌کند. اکثر برنامه‌های اصلی نیاز به تأیید شماره تلفن دارند.

۹.۷. بهترین برنامه‌های پیام‌رسان امن برای کاربران اندروید کدامند؟

برنامه‌های پیام‌رسان امن موجود در اندروید شامل سیگنال، تریما، وایر، واتس‌اپ و تلگرام هستند. انتخاب به نیازهای حریم خصوصی و الزامات پذیرش بستگی دارد.

۹.۸. چگونه رمزگذاری را در برنامه‌های پیام‌رسان تأیید کنیم؟

بسیاری از برنامه‌ها شماره‌های امنیتی یا کدهای تأیید را ارائه می‌دهند که کاربران می‌توانند مستقیماً با مخاطبین خود مقایسه کنند تا اتصالات رمزگذاری شده را تأیید کنند.

۹.۹. کدام برنامه‌های پیام‌رسان متن‌باز و امن هستند؟

سیگنال اند وایر کد کلاینت را برای بررسی عمومی منتشر می‌کند. تریما بخش‌هایی از کد خود را در دسترس قرار داده است. متن‌باز بودن شفافیت را بهبود می‌بخشد اما جایگزین حسابرسی‌ها و پیاده‌سازی صحیح نمی‌شود.

۹.۱۰. چگونه چت‌ها را به یک برنامه پیام‌رسان امن منتقل کنیم؟

انتقال چت به پلتفرمی که استفاده می‌کنید بستگی دارد. برخی از برنامه‌ها امکان پشتیبان‌گیری رمزگذاری‌شده را در اکوسیستم خود فراهم می‌کنند، اما به‌طورکلی نمی‌توانید تاریخچه چت را بین پلتفرم‌های پیام‌رسان مختلف منتقل کنید.

از اخبار، ایده‌ها و به‌روزرسانی‌های ما مطلع شوید