افتادن در دام پروکسیها؛ نکاتی که باید در مورد استفاده از فیلترشکنها مدنظر قرار دهیم
سومین هفتهای که اینترنت جهانی بهطور کامل قطع شده است، آغاز گردیده. در دو هفته گذشته، دسترسی میلیونها کاربر به خدمات اساسی ارتباطی، ابزارهای کاری، منابع خبری و ارتباطات شخصی به شدت محدود شده. این شرایط خاص موجب شده که استفاده از VPNها و پروکسیها از یک انتخاب فردی به یک الزام جمعی تبدیل شود. به همین دلیل، بسیاری از افراد با عدم آگاهی، بدون داشتن اطلاعات شفاف و بدون امکان انتخابی آگاهانه، به سمت استفاده از این ابزارها میروند.
کانفیگهایی که بهوفور در دسترس قرار میگیرند؛ از نظرات وبسایتها گرفته تا تبدیل آنها به عکس پروفایل «بله» برای مخفی نگهداشتن شناسایی و تسهیل استفاده دوستان. همه این کانفیگها ما را به اینترنت جهانی متصل میسازد که بیش از دو هفته است که از آن محروم شدهایم و این روزها کمتر کسی به پیامدهای استفاده از پروتکلهای ناپایدار و ناامن توجه میکند.
انبوهی از فایلهای نصبی نیز در سرتاسر شبکه پخش میشود؛ اپلیکیشنهایی که مشخص نیست توسط چه کسانی و با چه اهدافی توسعه یافتهاند و مشاورههایی که بیشتر شبیه به نسخههای فوری هستند تا تحلیلهای امنیتی. حالا این وضعیت بخشی از زندگی روزمره کاربران ایرانی را تشکیل میدهد. افراد صرفاً به دنبال وصل شدن هستند! اما پرسش اساسی این است: در این شرایط، چه خطراتی کاربران را تهدید میکند؟ چه مقولهای در استفاده از این ابزارها بیشتر از همه نادیده انگاشته میشود؟
HTTPS؛ امنیت واقعی یا امنیت نمایشی؟
صفا صفری، پژوهشگر در زمینه شبکه و امنیت اطلاعات، بر این باور است که یکی از دلایل اصلی سردرگمی کاربران، آموزشهای نادرست و سطحیای است که سالها در حوزه امنیت دیجیتال تکرار شدهاند. او بهطور مشخص به مفهوم HTTPS اشاره کرده و به زومیت میگوید: «مردم سالها شنیدهاند که اگر قفل سبز و HTTPS را مشاهده کردند، ایمن هستند، این یکی از بدترین آموزشهای امنیتی بود که به جامعه منتقل شد.»
به گفته صفری، HTTPS تنها اطلاعات ارتباطی را رمزنگاری کرده و این بدین معنی نیست که همه چیز مخفی شده است. او توضیح میدهد:
صاحب پروکسی یا سرور قادر است تشخیص دهد کدام IP به کدام سایت متصل شده، چه زمان این ارتباط برقرار شده و حجم دادههای رد و بدلشده چقدر است. این اطلاعات ناچیز نیستند، اما به آن صورتی که ادعا میشود اطلاعات بانکی و رمزهای بانکی… هم فاش نمیشود.
– صفا صفری، پژوهشگر شبکه و امنیت اطلاعات
این نکته بهویژه در زمانی که کاربران ناگزیرند برای دسترسی به اینترنت جهانی از VPN استفاده کنند، بیشتر مورد توجه قرار میگیرد، چراکه حتی اگر محتوای پیامها یا اطلاعات حساس رمزنگاری شده باشد، متادیتا همچنان قادر است تصویر دقیقی از رفتار دیجیتال کاربران را ترسیم نماید.
اعتماد به پروکسی؛ تا کجا و به چه قیمتی؟
در هفتههای اخیر، بسیاری از کاربران برای افزایش امنیت، بهطور همزمان از چند VPN یا پروکسی استفاده کردهاند؛ روشی که گاهی بهعنوان «ردیابیناپذیر شدن» معروف شده است. صفری در این زمینه نگاه واقعگرایانهتری دارد:
«استفاده همزمان از چند پروکسی ممکن است، اما این بیشتر مختص افرادی است که مثلاً در معرض پیگرد پلیس بینالملل هستند. برای کاربران عادی در ایران که صرفاً به دنبال اتصال به شبکههای اجتماعی جهانی یا برقراری تماسهای بینالمللی هستند، چنین مسالهای چندان اهمیت ندارد.»
او تأکید میکند که این روشها نهتنها نیازی برای کاربران عادی ندارد، بلکه بهدلیل پیچیدگی ممکن است احتمال خطا را افزایش دهد و حتی امنیت را کاهش دهد.
پروتکلها؛ جایی که سوءبرداشتها بسیار شایع است
بحث در مورد امنیت یا ناامنی پروتکلهایی همچون VMess یا VLESS این روزها به شدت داغ شده است. صفری در این مورد میگوید: «مشکل زمانی بهوجود میآید که از پروکسی یا فیلترشکنی استفاده شود که انکریپشن آن غیر فعال باشد یا TLS برای آن برقرار نشده باشد.»
او معتقد است پروتکلهای VMess نسبت به دیگر پروتکلها ایمنتر هستند. با این حال، او توضیح میدهد که قیاس ساده و مطلق بین پروتکلها، بدون در نظر گرفتن تنظیمات و روش پیادهسازی، میتواند گمراهکننده باشد. امنیت، به گفته او، بیش از آنکه به نام پروتکل مرتبط باشد، بستگی به شیوه استفاده از آن دارد.
اپلیکیشن بدون Permission؛ امن یا صرفاً کمدسترس؟
یکی از موضوعات بحثبرانگیز امروزی، مسئله دسترسیهای اپلیکیشنهای VPN است. صفری در این باره به محدودیتهای سیستمعامل اندروید اشاره کرده و میگوید:
اگر اپلیکیشنی بخواهد بدون دسترسیهای لازم اقداماتی مانند خواندن فایل، آپلود، تماس برقرار کردن یا ارسال پیام را انجام دهد، در نسخههای جدید اندروید، این آسیبپذیریها به سرعت برطرف میشوند.
– صفا صفری، پژوهشگر شبکه و امنیت اطلاعات
او اضافه میکند: «گوشیهای با نسخه اندروید بالای ۱۰ در واقع این مشکلات را با کمتری بروز میدهند. اساساً کاربران باید حتماً مجوزها را مشاهده کرده و اطمینان حاصل کنند که اپلیکیشن مجوزهایی فراتر از نیاز خود درخواست نکند.»


