راهنمای انتقال امن پیامها و دادهها بین پیامرسانهای مختلف موبایل
دوران انحصار در برنامههای پیامرسان با فشارهای قانونی و استانداردهای جدید رمزنگاری رو به پایان است. این راهنما بررسی میکند که چگونه پروتکلهایی مانند MLS و ماتریکس، تبادل امن دادهها را بین پلتفرمهای مختلف امکانپذیر میکنند.
به قلم غزل بختیاری
این خبر را به اشتراک بگذارید
بهطور خلاصه
- قانون بازارهای دیجیتال (DMA) اروپا، پلتفرمهای بزرگ مانند واتساپ را مجبور به پذیرش تبادل پیام با برنامههای شخص ثالث کرده است.
- پروتکلهای باز مانند MLS و ماتریکس، چارچوبهای رمزنگاری لازم را برای ارتباط امن بین پلتفرمهای مختلف فراهم میکنند.
- پشتیبانی اپل از RCS ارتباط بین آیفون و اندروید را بهبود بخشیده، اما رمزنگاری سرتاسری کامل هنوز نیازمند استانداردهای جامعتر است.
در این مطلب
در ۷ مارس ۲۰۲۴، شرکت متا یک سند مرجع هزار صفحهای منتشر کرد که جزئیات اتصال برنامههای شخص ثالث به واتساپ را توضیح میداد. این اقدام یک انتخاب داوطلبانه نبود، بلکه الزامی ناشی از قانون بازارهای دیجیتال (DMA) اتحادیه اروپا بود.[1][2]
برای بیش از یک دهه، پیامرسانهای موبایل مانند جزیرههایی دورافتاده عمل میکردند. یک کاربر واتساپ نمیتوانست به طور امن به یک کاربر سیگنال پیام بدهد و سرویس iMessage نیز منحصراً به سختافزارهای اپل محدود شده بود.
وعده تبادل پیام بین پلتفرمهای مختلف در سخنرانیهای سیاسی ساده به نظر میرسد، اما از نظر رمزنگاری یک کابوس تمامعیار است. انتقال امن دادهها بین معماریهای متفاوت نیازمند ترجمه کلیدهای رمزنگاری بدون افشای آنها در سرورهای میانی است.
این راهنما بررسی میکند که صنعت فناوری چگونه در تلاش است تا این جزیرهها را به یکدیگر متصل کند. ما فراتر از هیاهوی تبلیغاتی، به بررسی پروتکلهای واقعی مانند MLS و ماتریکس میپردازیم که انتقال امن دادهها و پیامرسانی بین پلتفرمی را ممکن میسازند.
چالش رمزنگاری در تبادل پیام
رمزنگاری سرتاسری (E2EE) تضمین میکند که تنها فرستنده و گیرنده کلیدهای لازم برای رمزگشایی یک پیام را در اختیار دارند. وقتی هر دو کاربر از یک برنامه استفاده میکنند، سرور تنها متون رمزنگاریشده و غیرقابل خواندن را منتقل میکند.
با این حال، زمانی که یک پیام از واتساپ به یک برنامه شخص ثالث منتقل میشود، هر دو سیستم باید بر روی نحوه رمزنگاری توافق داشته باشند. سند مرجع متا الزام میکند که برنامههای شخص ثالث برای حفظ این امنیت، پروتکل سیگنال را بپذیرند.[2]
اگر برنامه شخص ثالث از استاندارد رمزنگاری متفاوتی استفاده کند، پیام باید در یک سرور واسط رمزگشایی و مجدداً رمزنگاری شود. این فرآیند وعده «سرتاسری» بودن امنیت را میشکند و نقطهای آسیبپذیر ایجاد میکند که دادهها موقتاً به صورت متن ساده درمیآیند.
مدافعان حریم خصوصی دقیقاً درباره همین سناریو هشدار میدهند. همانطور که محققان در Privacy International اشاره کردهاند، اجبار به تبادل پیام میتواند سطح حمله را گسترش دهد و کاربران را مجبور کند تا به ارائهدهندگان متعدد و فرآیندهای پیچیده انتقال کلید اعتماد کنند.
استانداردسازی امنیت با پروتکل MLS
برای حل مشکل رمزنگاریهای ناسازگار، کارگروه مهندسی اینترنت (IETF) در جولای ۲۰۲۳ استاندارد RFC 9420 را منتشر کرد. این استاندارد که با نام امنیت لایه پیامرسانی (MLS) شناخته میشود، اولین پروتکل باز برای پیامرسانی گروهی با رمزنگاری سرتاسری است.[3]
پروتکل MLS توسط مهندسانی از شرکتهای سیسکو، موزیلا و متا طراحی شده است تا گروههایی از دو نفر تا دهها هزار کاربر را مدیریت کند. این پروتکل جایگزین روشهای رمزنگاری انحصاری شده و یک استاندارد جهانی و بررسیشده را ارائه میدهد.[3]
نوآوری اصلی MLS در ساختار «درخت چرخدندهای» (Ratchet Tree) آن نهفته است. به جای اینکه هر کاربر یک پیام را به طور جداگانه برای تکتک اعضای گروه رمزنگاری کند، این درخت به گروه اجازه میدهد تا اسرار مشترک را به شکلی کارآمد استخراج و بهروزرسانی کنند.[3]
هنگامی که عضوی به گروه اضافه یا از آن خارج میشود، MLS یک عملیات گروهی انجام میدهد که کلیدها را میچرخاند. این کار «امنیت رو به جلو» و «امنیت پس از نفوذ» را تضمین میکند؛ به این معنی که لو رفتن یک کلید تنها بخش محدودی از پیامها را افشا میکند.[3]
اگر پلتفرمهای بزرگ MLS را بپذیرند، تبادل پیام از نظر ریاضی ایمن میشود. یک پیام میتواند از سرورهای گوگل به یک دستگاه اپل منتقل شود بدون اینکه در طول مسیر رمزگشایی شود، زیرا هر دو نقطه پایانی به یک زبان رمزنگاری واحد صحبت میکنند.
تمرکززدایی و پروتکل ماتریکس
در حالی که شرکتهای بزرگ فناوری به کندی به سمت استانداردهای باز حرکت میکنند، جامعه متنباز از قبل یک مدل کارآمد برای تبادل پیام ساخته است. پروتکل ماتریکس یک شبکه ارتباطی غیرمتمرکز است که دقیقاً برای اتصال پلتفرمهای مختلف طراحی شده است.
ماتریکس برای رمزنگاری سرتاسری از چرخدندههای رمزنگاری اختصاصی خود به نامهای Olm و Megolm استفاده میکند. بر اساس مستندات ماتریکس، هر دستگاه یک جفت کلید اثر انگشت Ed25519 تولید میکند تا هویت خود را در شبکه اثبات کند.[4]
برای ایجاد اسرار مشترک، ماتریکس به کلیدهای هویت Curve25519 متکی است. کلیدهای خصوصی هرگز از دستگاه کاربر خارج نمیشوند و تضمین میکنند که حتی در صورت نفوذ به سرور خانگی ماتریکس، پیامها غیرقابل خواندن باقی بمانند.[4]
قدرت واقعی ماتریکس در «پلها» نهفته است. این پلها ماژولهای نرمافزاری هستند که یک سرور ماتریکس را به شبکههای خارجی مانند تلگرام، دیسکورد یا اسلک متصل میکنند و امکان تبادل داده را فراهم میسازند.
با این حال، در اینجا باید با نگاهی انتقادی به موضوع نگریست: بیشتر پلهای فعلی ماتریکس رمزنگاری سرتاسری را میشکنند. از آنجا که شبکههای خارجی رمزنگاری ماتریکس را به اشتراک نمیگذارند، پل باید پیام را برای ترجمه رمزگشایی کند و به عنوان یک واسطه مورد اعتماد عمل نماید.
پل ارتباطی RCS و تغییر رویکرد اپل
فراتر از برنامههای شخص ثالث، مشهودترین تغییر در تبادل پیام در سطح سیستمعامل رخ داده است. در اواخر سال ۲۰۲۴، با انتشار iOS 18، اپل به طور رسمی پشتیبانی از خدمات ارتباطی غنی (RCS) را به آیفون اضافه کرد.
پروتکل RCS جایگزین استاندارد قدیمی SMS میشود و امکاناتی مانند عکسهای با وضوح بالا، نشانگرهای در حال تایپ و رسیدهای خوانده شدن را به مکالمات بین آیفون و اندروید میآورد. این یک ارتقای عظیم برای پیامکهای متنی بر بستر شبکه سلولی است.
با این وجود، RCS یک راهحل جادویی برای امنیت نیست. در حالی که Google Messages از پروتکل سیگنال برای رمزنگاری چتهای RCS بین کاربران اندروید استفاده میکند، پیادهسازی اولیه RCS توسط اپل در iOS 18 فاقد رمزنگاری سرتاسری بین پلتفرمی بود.
استاندارد Universal Profile 3.0 قصد دارد رمزنگاری مبتنی بر MLS را به RCS اضافه کند. تا زمانی که این استاندارد به طور کامل توسط تمام اپراتورها پشتیبانی نشود، پیامهای RCS بین پلتفرمی در برابر رهگیری توسط ارائهدهندگان مخابراتی آسیبپذیر هستند.
کاربران باید بین تبادل ویژگیها و تبادل امن تفاوت قائل شوند. دیدن نشانگر در حال تایپ در یک حباب پیام سبز رنگ راحت است، اما به این معنا نیست که آن مکالمه از نظر رمزنگاری کاملاً ایمن و غیرقابل نفوذ است.
پشتیبانگیری و انتقال امن تاریخچه پیامها
تبادل پیام تنها به ارسال پیامهای زنده محدود نمیشود؛ بلکه شامل قابلیت انتقال دادهها نیز هست. کاربران اغلب میخواهند کل تاریخچه چت خود را بدون از دست دادن دادهها یا به خطر انداختن حریم خصوصی، از یک برنامه به برنامه دیگر منتقل کنند.
در حال حاضر، استخراج امن چتها یک فرآیند از هم گسیخته است. واتساپ به کاربران اجازه میدهد چتها را به عنوان فایلهای متنی ساده صادر کنند یا آنها را به صورت محلی بین iOS و اندروید با استفاده از اتصال مستقیم Wi-Fi انتقال دهند.
پشتیبانگیری ابری در صورت عدم مدیریت صحیح، یک خطر امنیتی بزرگ محسوب میشود. هم اپل و هم گوگل پشتیبانگیری ابری ارائه میدهند، اما از نظر تاریخی، این نسخههای پشتیبان دارای رمزنگاری سرتاسری نبودند و نهادهای قانونی میتوانستند آنها را درخواست کنند.
برای رفع این مشکل، واتساپ و اپل اکنون پشتیبانگیری E2EE را ارائه میدهند. کاربران یک کلید ۶۴ رقمی تولید میکنند یا از یک ماژول امنیتی سختافزاری برای قفل کردن دادههای ابری خود بهره میبرند تا ارائهدهنده پلتفرم نتواند آنها را بخواند.
انتقال مستقیم یک نسخه پشتیبان رمزنگاریشده به یک برنامه رقیب، بدون رمزگشایی اولیه آن، از نظر فنی غیرممکن است. کلیدهای رمزنگاری به معماری خاص همان برنامه گره خوردهاند و این امر، مهاجرت یکپارچه و امن تاریخچه را به یک مشکل حلنشده تبدیل کرده است.
واقعیت یک اکوسیستم متصل
فشار برای تبادل پیام که توسط قانون DMA اروپا هدایت میشود، در حال مجبور کردن باغهای محصور به باز کردن دروازههایشان است. اما واقعیتهای فنی هنوز از الزامات قانونگذاری عقبتر هستند.
فشار برای تبادل پیام که توسط قانون DMA اروپا هدایت میشود، در حال مجبور کردن باغهای محصور به باز کردن دروازههایشان است.
تبادل امن و واقعی نیازمند پذیرش جهانی پروتکلهایی مانند MLS است. تا آن زمان، کاربرانی که به پلهای شخص ثالث متکی هستند باید بپذیرند که دادههایشان ممکن است در طول مسیر رمزگشایی و مجدداً رمزنگاری شود.
چشمانداز پیامرسانی بدون شک در حال تغییر است. دوران گرفتار شدن در یک برنامه واحد رو به پایان است، اما اکنون مسئولیت درک سبکسنگین کردنهای امنیتی مستقیماً بر دوش خود کاربر قرار دارد.
این تحلیل چگونه انجام شد
- روش
- بررسی و تطبیق الزامات قانون بازارهای دیجیتال (DMA) اروپا با استانداردهای رمزنگاری باز مانند MLS (RFC 9420) و پروتکل ماتریکس برای ارزیابی چالشهای فنی انتقال امن پیامها.
- یافته
- قانونگذاری بهتنهایی نمیتواند امنیت را تضمین کند؛ بدون پذیرش استانداردهای مشترک مانند MLS توسط همه پلتفرمها، اجبار به تبادل پیام بین پیامرسانهای مختلف میتواند به کاهش سطح رمزنگاری به پایینترین مخرج مشترک و ایجاد آسیبپذیری در سرورهای واسط منجر شود.
- دادههایی که بر پایهٔ آنها کار کردیم
- الزامات تبادل پیام متنی و فایل در فاز اول DMA: پشتیبانی از پیامهای ۱:۱ و فایلها در ۶ ماه اول — European Commission
- ساختار درخت چرخدندهای (Ratchet Tree) در پروتکل MLS: مدیریت کلید برای گروههای ۲ تا هزاران نفر — IETF
- محدودیتهای این تحلیل
- این تحلیل بر اساس اسناد فنی فعلی و پیشنهادهای اولیه شرکتها انجام شده است و پیادهسازی نهایی ممکن است با تغییرات معماری همراه باشد.
اصطلاحات کلیدی
- DMA (قانون بازارهای دیجیتال)
- قانون اتحادیه اروپا که پلتفرمهای بزرگ را موظف به ارائه امکان تبادل پیام با برنامههای شخص ثالث میکند.
- MLS (امنیت لایه پیامرسانی)
- استاندارد باز IETF برای رمزنگاری سرتاسری کارآمد در گروههای کوچک و بزرگ.
- E2EE (رمزنگاری سرتاسری)
- روشی که در آن فقط فرستنده و گیرنده کلیدهای لازم برای خواندن پیام را در اختیار دارند.
- Ratchet Tree (درخت چرخدندهای)
- ساختار رمزنگاری در پروتکل MLS که امکان بهروزرسانی امن و کارآمد کلیدها را در گروهها فراهم میکند.
- RCS (خدمات ارتباطی غنی)
- پروتکل جایگزین SMS که امکانات پیامرسانهای مدرن مانند ارسال فایلهای پرحجم را به پیامکهای متنی اضافه میکند.
- Matrix (ماتریکس)
- یک پروتکل متنباز و غیرمتمرکز برای ارتباطات امن و تبادل داده بین پلتفرمهای مختلف.
پرسشهای متداول
آیا کاربران واتساپ میتوانند به کاربران تلگرام یا سیگنال پیام امن ارسال کنند؟
بر اساس قانون DMA اروپا، واتساپ موظف به ایجاد این امکان است، اما برنامههای شخص ثالث باید استانداردهای امنیتی واتساپ (مانند پروتکل سیگنال) را بپذیرند تا رمزنگاری سرتاسری حفظ شود.
آیا پشتیبانی اپل از RCS به معنای رمزنگاری پیامها بین آیفون و اندروید است؟
خیر. در پیادهسازی اولیه اپل در iOS 18، پیامهای RCS بین آیفون و اندروید رمزنگاری سرتاسری ندارند. امنیت کامل نیازمند پذیرش استانداردهای جدیدتر مانند Universal Profile 3.0 است.
آیا میتوان تاریخچه پیامهای رمزنگاریشده را بین دو پیامرسان مختلف منتقل کرد؟
در حال حاضر انتقال مستقیم و امن تاریخچه بین دو معماری متفاوت (مانند واتساپ به سیگنال) بدون رمزگشایی موقت دادهها امکانپذیر نیست، زیرا کلیدهای رمزنگاری مختص به هر پلتفرم هستند.
بررسی عمیق دیدگاهها
مدافعان حریم خصوصی
نگران کاهش امنیت به پایینترین سطح مشترک در اثر اجبار به تبادل پیام هستند.
پژوهشگران حریم خصوصی، مانند محققان Privacy International، استدلال میکنند که تبادل پیام بین پلتفرمهای مختلف سطح حمله را افزایش میدهد. وقتی یک پیام از یک سیستم امن به سیستمی با امنیت کمتر منتقل میشود، تضمینهای رمزنگاری سرتاسری از بین میرود. آنها هشدار میدهند که اجبار قانونی برای باز کردن پلتفرمها ممکن است به قیمت به خطر افتادن دادههای کاربران تمام شود.
قانونگذاران اتحادیه اروپا
تمرکز بر انحصارشکنی و ایجاد رقابت عادلانه در بازار دیجیتال دارند.
کمیسیون اروپا از طریق قانون بازارهای دیجیتال (DMA) معتقد است که اثر شبکهای (Network Effect) باعث شده تا کاربران در پلتفرمهای بزرگ مانند واتساپ گرفتار شوند. از دیدگاه آنها، تبادل پیام یک حق اساسی برای مصرفکننده است که باعث افزایش نوآوری و کاهش موانع ورود برای استارتاپهای فناوری میشود، حتی اگر چالشهای فنی موقتی به همراه داشته باشد.
توسعهدهندگان پروتکلهای باز
معتقدند استانداردهای مشترک مانند MLS و Matrix تنها راه حل واقعی هستند.
مهندسان درگیر در پروژههای IETF و بنیاد ماتریکس بر این باورند که مشکل تبادل پیام با پلزدنهای موقت حل نمیشود. آنها استدلال میکنند که تمام پیامرسانها باید به یک استاندارد رمزنگاری مشترک (مانند RFC 9420) مهاجرت کنند. در این دیدگاه، پیامرسانی باید مانند ایمیل عمل کند؛ جایی که ارائهدهندگان مختلف با استفاده از یک زبان رمزنگاری واحد، بدون به خطر انداختن امنیت، با یکدیگر ارتباط برقرار میکنند.
- مدافعان حریم خصوصی
- نگران کاهش امنیت به پایینترین سطح مشترک در اثر اجبار به تبادل پیام هستند.
- قانونگذاران اتحادیه اروپا
- تمرکز بر انحصارشکنی و ایجاد رقابت عادلانه در بازار دیجیتال دارند.
- توسعهدهندگان پروتکلهای باز
- معتقدند استانداردهای مشترک مانند MLS و Matrix تنها راه حل واقعی هستند.
دیدگاههایی که این گزارش پوشش نداده
- کاربران عادی که تخصص فنی ندارند
- ارائهدهندگان خدمات مخابراتی (اپراتورها)
منابع
[1]European Commissionقانونگذاران اتحادیه اروپاDigital Markets Act: Interoperability of number-independent interpersonal communications services
مطالعه در European Commission →
[2]MetaMaking messaging interoperability with third parties safe for users in Europe
مطالعه در Meta →
[3]IETFتوسعهدهندگان پروتکلهای بازRFC 9420: The Messaging Layer Security (MLS) Protocol
مطالعه در IETF →
[4]Matrixتوسعهدهندگان پروتکلهای بازEnd-to-End Encryption implementation guide
مطالعه در Matrix →
[5]تیم سردبیری کوهستانتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
بیشتر در فناوری
مشاهده همه →فناوری مکانیابی
چگونه جیپیاس کمکی گلوگاه ۵۰ بیتبرثانیهای ماهوارهها را دور میزند تا گوشی شما را در چند ثانیه پیدا کند
11 منبع
مدل GPT-6 Astra
مدل GPT-6 Astra واقعاً چگونه کار میکند و OpenAI دقیقاً چه چیزی را منتشر کرده است؟
8 منبع
فشردهسازی تصویر
چگونه تبدیل کسینوسی گسسته ۸x۸ و جدول کوانتیزاسیون، دادههای تصویر را برای همیشه دور میریزند
6 منبع
اکوسیستم اندروید
گوگل آپدیت سپتامبر اندروید را منتشر کرد: از حافظه بصری جمنای تا نقاط ضد تهوع
5 منبع
نظرات
هر زاویه. هر روز.
اخبار فناوری با پوشش کامل منابع و تحلیل دیدگاهها، هر روز و رایگان.





