دور زدن سانسور اینترنت و ایمنی
ایمنی موردنیازشما،بستگی بهنوع فعالیتتان وتبعاتاش دارد،باوجوداین باید برخی ازمواردایمنی راچه تهدیدشده باشیدو چه نه،رعایت کرد. بعضی ازشیوههای مواظبتی،به تلاش بیشتری نیازدارند،باوجوداین به خاطرمحدودیتهای زیاد دسترسی به اینترنت ضروریاند. چرا که شما ممکن است به واسطه فناوری قدیمی، استفاده از هوش انسانی به جای ایندو،و یا ترکیبی ازاین سه عامل تهدیدشوید. تمام این عوامل ممکن است تغییر کنند.
بعضی از بهترین تمرینهای امنیتی
هر کس رایانهای دارد، بایدبرای حفظ ایمنی آن گامهای مشخصی بردارد. این ایمنی ممکن است حفاظت ازاطلاعات فعالین و کاربران شبکه تان و یا شمارهی کارت اعتباری شماباشد. اما بعضی ازابزاری که نیازدارید مشابهند.
از برنامههایی که وعدهی امنیت کامل رامیدهند برحذر باشید: ایمنی مجازی،ترکیبی است از نرم افزارهای خوب ورفتار انسانی. فناوری به تنهایی پاسخگوی اطلاعات بایدبه صورت آفلاین نگهداری شوند،چه کسی قابل اعتماد است و یادیگرسؤالهای مرتبط با ایمنی نیست. به دنبال برنامههایی باشید که فهرستی ازموارد مخاطره آمیز را در وبسایتشان قراردادهاند و یا به واسطه ی رقیبان شان مورد نقد و بازبینی قرارگرفتهاند.
سیستم عاملتان را به روز نگه دارید : توسعهدهنده گان سیستم عاملها، به روز، رسانیهایی را فراهم میکنند که باید گه گاه نصبشان کنید. این پروسه ممکن است به صورت اتوماتیک و یا نیازمند وارد کردن دستوری خاص، یا تغییر دادن تنظیمات سیستمتان باشد. بعضی از این به روز رسانیها رایانهتان را کاراتر و استفاده از آنرا سادهتر کرده و مابقی، حفرههای ایمنی را درست میکنند. مهاجمین خیلی زود و گاهی پیش از درست شدن حفره از وجودشان آگاه میشوند. بنابراین درست کردن بدون معطلی حفرهها حیاتی است.
اگر هنوز از ویندوز مایکروسافت استفاده میکنید از نرمافزار آنتی ویروس استفاده کرده و به روز رسانیاش کنید. بد افزار، نرمافزاری است که برای دزدیدن اطلاعات و یا استفاده از کامپیوترتان برای مقاصد دیگر نوشته شده. ویروسها و بد افزارها میتوانند به سیستمتان دسترسی یافته، تغییراتی ایجاد کرده و خود را مخفی کنند. میتوانند از طریق ایمیل برای تان فرستاده شوند، درون صفحهی اینترنتی که بازش کردهاید و یا بخشی از فایلی باشند که به نظر مشکوک نمیرسد.
تأمینکنندگان نرمافزارهای آنتیویروس بلافاصله دربارهی تهدیدهای نو ظهور تحقیق کرده و آنها را به فهرست مواردی که رایانهتان مسدود خواهد کرد اضافه میکنند. برای اینکه نرم افزارتان بتواند تهدیدهای جدید را شناسائی کند، باید به روزرسانیها را به محض عرضه نصب کنید.
از رمز عبورهای خوب استفاده کنید: هیچ سیستم انتخاب رمز عبوری نمیتواند در برابر تهدید توأم با خشونت ضمانت دهد، با وجود این میتوانید با دشوارتر کردن امکان حدس ِ رمز عبور، امنیتتان را افزایش دهید. از ترکیب حروف، علائم نگارشی و اعداد استفاده کنید. حروف بزرگ و کوچک را با هم ترکیب نمائید. از تاریخهای تولد، شمارههای تلفن و کلماتی که به واسطهی گشت و گذار در اطلاعات عمومی مربتط با شما {مترجم: اطلاعات صفحه ی فیس بوک، پروفایلتان در سایر سایت های اینترنتی، رزومه تان و … } قابل حدس اند پرهیز کنید.
از نرمافزارهای رایگان و منبع ِ باز (FOSS) استفاده نمائید. نرمافزار منبع باز هم به عنوان یک محصول کارآمد و هم به عنوان یک پروژهی در دست پیشرفت برای کاربران و مهندسین نرمافزار عرضه میشوند. همین امر، مزایای ایمنی زیادی را نسبت به نرمافزارهای منبع بسته و منفعتطلب پیش رویتان قرار میدهد که احتمالا به خاطر محدودیتها و هزینه، تنها از طریق مجاری غیر قانونی وارد کشورتان شدهاند. ممکن است نتوانید به روزرسانی های رسمی را برای نرمافزار قفل شکستهتان دانلود کنید. با یک نرمافزار منبع باز نیازی نیست میان سایتهای مشکوک به دنبال یک نسخهی رایگان نرمافزار آنتی ویروس باشید. تمام نسخههای قانونی رایگان و از طریق خود سازندگان قابل دریافتند. اگر مشکلی در زمینهی ایمنی نرمافزار پیش بیاید، به واسطه ی داوطلبین و کاربران مشتاق مشاهده گشته و خیلی زود، گروهی از مهندسین نرمافزار بر روی پیدا کردن راه حل کار میکنند.
از نرمافزاری استفاده کنید که مکانتان را تغییر دهد.هر رایانهی متصل به اینترنتی یک آدرس آیپی (IP Address) دارد. با استفاده از این آدرس و تایپ کردناش در یک سایت عمومی هویز (whoise) میتوان مکانتان را به آسانی پیدا کرد. پراکسیها، ویپیانها و تور رایانهتان را از میان یک تا سه رایانهی دیگر در نقاط مختلف جهان مسیردهی میکنند. اگر تنها از یک سرور استفاده میکنید، بدانید که تامین کنندهی پراکسی هم مانند آیاسپی میتواند تمامترافیکتان را ببیند . ممکن است به تامین کنندهی پروکسیتان بیشتر از آیاسپیتان اعتماد داشته باشید اما به هر حال همهی منابع اتصال به اینترنت هشدارهای مشابهی دارند. قسمت هایمرتبط با پروکسیها، تور و ویپیانها را برای آگاهی از سایر مخاطرات بخوانید.
">از سیدیهای زنده (Live CD) و حافظههای فلش قابل بوت (Bootable) بهره بگیرید. اگر از یک رایانهی عمومی و یا رایانهی دیگری استفاده میکنید و نمیخواهید اطلاعاتی بر جا بماند، نسخهای از لینوکس را اجرا نمائید که روی یک رسانهی پرتابل قابل اجرا باشد. استفاده از آن،تنها با اتصال یک سیدی زنده و فلش قابل بوت به رایانه و بدون نصب چیزی میسر است.
از نرمافزارهای پرتابل استفاده کنید. نسخهای از برنامههای دور زدن هم وجود دارد که روی یک درایو یواسبی و تحت ویندوز قابل اجرایند.
خود را به روز نگه دارید: فناوری که امروز کار میکند، ممکن است فردا از کار افتاده و یا ایمن نباشد. بدانید از کجا میشود اطلاعات به دست آورد، حتی اگر حالا به آن نیازی نیست. راههایی که سازندگان نرمافزار مورد استفادهتان برای پشتیبانی گذاشتهاند را پیش از آن که وبسایتشان مسدود شود پیدا کنید.دسترسی ایمنتر به پایگاه شبکههای اجتماعی
در جوامع بسته و کشورهایی با آزادی محدود، نظارت بر فعالیت کاربران شبکههای اجتماعی معضلی جدی است. به خصوص اگر کاربران از این خدمات برای هماهنگی فعالیتهای اجتماعیشان و یا فعالیت در عرصهی آنلاین و روزنامهنگاری شهروندی استفاده کنند.
مهمترین موضوع پیرامون شبکههای اجتماعی، حجم دادههای شخصیای است که منتشر میکنید. با پیشرفت فناوری و دسترسی راحتتر به شبکههای اجتماعی از طریق گوشیهای هوشمند، افشاء مکان هر کدام از اعضاء این شبکه، در هر زمانی که باشد، تهدیدی حیاتی است.
در این زمینه، رعایت بعضی پیشگیریها حیاتیتر میشود. برای مثال، شما باید:
- تنظیمات قراردادی مرتبط با ایمنی پایگاه شبکهی اجتماعیتان را تغییر دهید.
- بدانید دقیقا چه اطلاعاتی را با چه کسی به اشتراک گذاشتهاید.
- مطمئن باشید تنظیمات قراردادی مرتبط با موقعیت مکانیتان را میدانید و بسته به نیازتان تغییرش دهید.
- تنها افرادی را که واقعا میشناسید و به آنها اطمینان دارید در شبکهتان بپذیرید.
- تنها افرادی را بپذیرید که اهمیت اطلاعاتی خصوصیای که با آنها به اشتراک گذاشتهاید را میدانند و یا در این مورد آموزششان دادهاید
- در نظر داشته باشید که فهمیدهترین افراد هم ممکن است وقتی از سوی مخالفانتان تهدید شوند، بعضی اطلاعات را فاش کنند. بنابراین، برای اینکه چه کسی به چه اطلاعاتی دسترسی داشته باشد محدودیت قائل شوید
- بهتر است بدانید صرف دسترسی به پایگاه شبکهتان از طریق پروکسی، به صورت خودکار شما را نسبت به خیلی از تهدیدهای حریم شخصیتان محافظت نمیکند.
برای اطلاعات بیشتر مقالهی اختفا در شبکههای اجتماعی: چگونه ایمن، محفوظ و اجتماعی باشید را از آدرس زیر بخوانید
http://www.privacyrights.org/social-networking-privacy/#general-tipsچگونه وقتی وبسایت شبکهی اجتماعیتان مسدود شده، به آن دسترسی بیابید؟
همانطور که در ذیل توضیح دادهایم، استفاده از HTTPS برای دسترسی به وبسایتها ضروری است. اگر پایگاه شبکهی اجتماعیتان اجازهی دسترسی از طریق HTTPS را میدهد باید منحصرا از این شیوه استفاده کرده و ترجیحا به حالت پیشفرض استفاده تبدیلاش کنید. برای مثال، در فیسبوک میتوانید از مسیر:
Account Settings > Account Security > Secure Browsing (https)
استفاده از HTTPS را به حالت پیشفرض اتصال به حسابتان تغییر دهید. گاهی استفاده از HTTPS دسترسی به بعضی سرویسهای مسدود شده را میسر میکند. مثلا در برمه آدرس http://twitter.com مسدود شده، در حالی که آدرس https://twitter.com هنوز در دسترس است.
اگر میخواهید اختفاء و حریم خصوصیتان را در عین دور زدن فیلترینگی که به پایگاه شبکهی اجتماعیتان اعمال شده حفظ کنیداستفاده از یک تونل SSH یا ویپیان که ریسک لو رفتن آدرس IPتان را هم ندارد، نسبت به یک وبپروکسی راه ایمنتری است. با وجود این، حتی استفاده از شبکهی اختفایی مثل تور Tor هم میتواند کارآمد نباشد. چرا که یک حساب کاربری در شبکههای اجتماعی به راحتی جزئیات ارتباطات اجتماعی و شماره تماستان را آشکار میکند شماره تماستان را آشکار میکند
استفادهی ایمنتر از رایانههای اشتراکی
درصد بزرگی از جمعیت جهان، به خصوص در کشورهای در حال توسعه، در خانههایشان دسترسی شخصی به اینترنت ندارند. هزینهی بالای یک اشتراک خصوصی اینترنت برای خانه، کمبود تجهیزات رایانه و یا مشکلات مخابراتی و برقی در تجهیزات شبکه زمینهساز این مسالهاند. برای این گروه از جامعه، تنها وسیلهی موجود، راحت و قابل تهیهی دسترسی به اینترنت، استفاده از اماکنی است که رایانهها را بین افراد مختلف به اشتراک میگذارند که شامل کافینتها، مراکز مخابراتی، محل کار، مدارس و کتابخانهها میشود
مزایای بالقوهی رایانههای اشتراکی
دسترسی به اینترنت از طریق رایانههای اشتراکی مزایای زیر را به همراه دارد:
- ممکن ست از همکاری و راهنمائی دیگر کاربران و یا کارمندان بخش برای دور زدن فیلترینگ بهرهمند شوید.
- ابزارهای دور زدن از پیش روی سیستم نصب و تنظیم شده باشند.
- کاربران دیگر از طریق سایر وسایل و روشهای آفلاین اطلاعات سانسور نشده را با شما به اشتراک بگذارند.
- اگر کاربر عادی یک شرکت محاسباتی نیستید، اسناد اسم و رسم دار را برای متصدی شرکت تامین نمیکنید و در نهایت، اگر به صورت آنلاین و با اسم و اطلاعات حقیقی حساب کاربریتان امضا نمیکنید، دنبال کردن رد پای شما بر اساس فعالیت آنلاینتان دشوار خواهد بود.
مخاطرات کلی رایانههای اشتراکی
صرف متصل شدن از یک مکان عمومی به اینترنت، منجر به ایمنی و اختفای شما نخواهد شد و گاهی، نتیجهای کاملا برعکس دارد. بعضی از تهدیدات اصلی عبارتند از:
- صاحب رایانه و یا شخصی که پیش از شما از آن استفاده کرده، میتواند به آسانی رایانه را برای جاسوسی آنچه انجام میدهید، از جمله ضبط کردن تمامی رمزهای عبورتان برنامهریزی کند. همچنین، میتوان رایانه را به صورتی برنامهریزی نمود که تمامی محافظت ها و نرمافزارهای ایمنی و اختفایی که استفاده میکنید را دور زده و نادیده بگیرد.
- در کشورهایی مثل کوبا و برمه، مشتریان کافینتها موظفاند پیش از استفاده از خدمات آنلاین، کارت شناسائی یا پاسپورتشان را نشان دهند. اطلاعات این کارت شناسائی میتواند به همراه شرح گشت و گذار مشتری در اینترنت ضمیمه و نگهداری شود.
- هر اطلاعاتی که روی این رایانهها برجای میماند (شرح اینترنتگردی، کوکیها، فایلهای دانلود شده و …) قابل ثبت است.
- نرم افزار و یا سخت افزارهای کیلاگر (KeyLogger) نصب شده روی رایانهی مشتری قادرند هر کلیدی که فشار میدهید، از جمله کلیدهای رمز عبور را، پیش از آنکه اطلاعاتتان را از طریق اینترنت بفرستید ضبط کنند. در ویتنام، دولت برای نظارت بر فعالیت کاربران در کافینتها و سایر مراکز ارتباطی عمومی، از صفحه کلید مجازی به ظاهر بیخطری استفاده میکرد که برای وارد کردن حروف ویتنامی استفاده میشد.
- فعالیت صفحه نمایش رایانهتان میتواند به واسطهی نرمافزاری که در زمانهای مشخصی از فعالیت کاربر عکس میگیرد، دوربینهای مداربسته و یا به سادگی توسط فرد دیگری (مثلا مدیر کافینت) که از روی شانهتان نگاه میکند نظاره شود.
رایانههای اشتراکی و سانسور
علاوه بر شنود و نظارت، کاربران یک رایانهی اشتراکی اغلب به اینترنت محدودتری دسترسی دارند و برای استفاده از شیوهی عبور از فیلتر مورد علاقهشان با موانع بیشتری مواجهند.
-
برای کامل کردن فیلترینگی که از طرف آیاسپی و یا به صورت کشوری اعمال شده، صاحبین کافههای اینترنت هم ممکن است مستقلا سطح دیگری از فیلترینگ را اعمال کنند. بنابراین، کاربران ناچارند خود سانسوری کرده و چه از ترس مجازات و چه به واسطهی محدودیت اعمال شده از بازکردن بعضی صفحات خودداری نمایند.
-
رایانهها را معمولا طوری تنظیم کردهاند که کاربران قادر به اتصال وسیلهای (از جمله حافظههای فلش) به درگاه یواسبی و نصب هیچ نوع نرمافزاری - که طبعا شامل نرمافزارهای عبور از فیلتر هم میشود - نباشند. مراجع رسمی در کوبا، نرمافزاری به نام آویلالینک (AvilaLink)را برای کافههای اینترت تدارک دیدهاند که به واسطهی آن، نصب و یا حذف برنامههای خاص از روی سیستم و اجرای نرمافزار از روی حافظههای فلش میسر نیست.
-
احتمال دارد برای پرهیز از به کارگیری افزونههای دورزدن و یا تنظیمات ویژهی مرورگرهایی مثل موزیلا فایرفاکس و گوگل کروم توسط کاربران، استفاده از مرورگری به جز اینترنت اکسپلورر هم ممکن نباشد.
بهترین تمرینهای ایمنی و دورزدن
بسته به اینکه در چه محیطی از رایانهی اشتراکی استفاده میکنید، موارد زیر را انجام دهید.
- ابزار و شیوههای شنود و نظارتی را که در فهرست به آنها اشاره شد (دوربین مدار بسته، کیلاگرها، نظارت انسانی و …) مشخص کرده و بر همان اساس رفتار کنید.
- نرم افزار دورزدن پرتابل را از روی حافظهی فلش اجرا نمائید.
- با استفاده از یک دیسک زنده از سیستم عاملی استفاده کنید که تحت کنترل شما باشد.
- اگر از نظارت مدوام میترسید گاه گاه کافههای اینترنت مختلف را امتحان کرده و یا تنها به کافینتی بروید که قابل اطمینان است و اتصال مطمئنی فراهم میکند.
- لپتاپ خودتان را به کافه برده و به جای رایانههای عمومی از آن استفاده کنید.
محرمانهگی و HTTPS
بعضی از شبکههای تحت فیلتر اغلب (گاهی منحصرا) به جای مسدود کردن سایتهای خاص، از شیوهی فیلترینگ مبتنی بر واژگان استفاده میکنند. برای مثال، شبکهها ممکن است هر ارتباطی را که شامل واژگان حساسیت برانگیز سیاسی، مذهبی و یا فرهنگی باشند مسدود نمایند. این روش میتواند به صورت آشکار و یا در شکل یک خطای فنی ظاهر شود. برای مثال گاهی که در جستوجوی چیزی هستید که از نظر مدیر شبکه نباید در دسترستان باشد، اینطور به نظر میرسد که شبکه با نقصی فنی مواجه شده. به این صورت، کاربران نقش سانسور و فیلترینگ را در آنچه پیش آمده نادیده میگیرند.
محتوای یک ارتباط اینترنتی رمزنگاری نشده، برای تمام تجهیزات آیاسپی از جمله مسیریابها (روتر) و دیوارههای آتش (فایروال) -که نظارت و سانسور مبتنی بر واژگان از طریق آنها اعمال میشود- آشکار است. پنهان کردن محتوای این ارتباط اینترنتی به واسطه عمل رمزنگاری، اعمال سانسور را با مشکل روبرو میکند چرا که تجهیزات شبکه، دیگر قادر به تشخیص اینکه این ارتباط حاوی واژگان ممنوعه است یا خیر نخواهند بود.
استفاده از رمزنگاری، ارتباطات را مخفیانه نگاه داشته و مانع از ثبت و بررسی آنچه افراد خوانده و یا نوشته اند میشود.
مفهوم HTTPS چیست؟
نسخهی ایمن پروتوکل HTTP که برای دسترسی به وبسایتها استفاده میشود HTTPS است که با بهرهمندی از رمزنگاری، دسترسی به وبسایتها را از لحاظ ایمنی بهبود بخشیده و از شنود و یا خرابکاری در محتوای ارتباطی اینترنتیتان جلوگیری میکند. استفاده از این پروتوکل برای دسترسی به یک سایت مانع از آن میشود که اوپراتور شبکه از جزئیات اینکه در کدام قسمت از سایتاید و یا چه اطلاعاتی را رد و بدل کردهاید آگاه گردد. پشتیبانی از پروتوکل HTTPS در هر مرورگر محبوبی قرار داده شده و برای استفاده از آن نیاز به نصب و یا افزودن نرمافزار خاصی نیست.
به طور معمول اگر سایتی به واسطهی HTTPS دسترسپذیر باشد، میتوانید با وارد کردن آدرسی (URL) که با https:// به جای http:// شروع میشود وارد نسخهی ایمن آن شوید. به همین ترتیب برای آگاهی از اینکه در حال حاضر از نسخهی ایمن سایتی استفاده میکنید یا نه، نگاه کردن به آدرس آن در نوار مسیریابی مرورگر و چک کردن اینکه با https:// شروع میشود یا خیر کافی است.
هر وبسایتی الزاماً یک نسخهی HTTPS ندارد. در حقیقت تنها 10% سایتها از وجود چنین نسخهای بهره مندند. با وجود این بیشتر وبسایتهای محبوب و بزرگ یک نسخه ی HTTPS را هم پشتیبانی میکنند. پشتیبانی از این نسخه تنها زمانی میسر است که متصدی وبسایت تنظیمات مرتبط با آن را فعال نموده باشد.
متخصصین امنیت اینترنت اصرار دارند متصدیان وبسایتها این تنظیمات را فعال نموده و به صورت مداوم بررسی کنند. بر همین اساس، تعداد سایتهایی که HTTPS را هم پشتیبانی میکنند نرخ رشد متعادلی داشته است.
بروز خطا حین دسترسی به وب سایتی از طریق HTTPS، همیشه به معنای مسدود بودن سایت از سوی شبکه نیست. گاهی فقط به این دلیل است که سایت از طریق HTTPS در دست رس نمیباشد (چه برای شما و چه دیگران)
با وجود این، بروز بعضی خطاهای مشخص، اغلب به معنی مسدود بودن یا خرابکاری در ارتباط شماست. بهخصوص زمانی که میدانید وب سایت مورد نظر از طریق HTTPS هم در دست رس است.
نمونه سایتهایی که از طریق HTTPS هم در دست رساند
اینجا به چند مثال از سایتهایی که از طریق HTTPS هم در دسترساند اشاره میکنیم . در بعضی از آنها استفاده از HTTPS به صورت به صورت اختیاری، و نه اجباری، است . بنابرین برای بهرهمندی از مزایای HTTPS باید آشکارا نسخه ی ایمن دسترسی را انتخاب کنید.
نام سایت
|
نسخه بدون ایمنی | نسخه ایمن |
فیس بوک | http://www.facebook.com/ | https://www.facebook.com/
|
جی میل
|
http://mail.google.com/ | https://mail.google.com/
|
جستجوی گوگل | http://www.google.com/ | https://encrypted.google.com/
|
توئیتر | http://twitter.com/ | https://twitter.com/
|
ویکی پدیا | http://en.wikipedia.org/ | https://secure.wikimedia.org/wikipedia/en/wiki/ |
ویندوز لایو میل (ام اس آن هات میل) | http://mail.live.com/
http://www.hotmail.com/ |
https://mail.live.com/ |
به طور مثال اگر جست و جوی گوگلتان را به جای آدرس /http://www.google.com از طریق https://encrypted.google.com/ انجام دهید؛ متصدی شبکه قادر نخواهد بود محتوای عبارتی جستوجو کرده اید راببیند و به همین ترتیب هم نمیتواند گوگل را از پاسخ به موارد جستوجو شده ی «نامربوط» بازدارد. (اگرچه ممکن است encrypted.google.com را بصورت کامل مسدود کند. به شکلی مشابه اگر از توئیتر استفاده می کنید /https://twitter.com به جای /http://twitter.com متصدی نمی تواند توئیت هایی را که می خوانید، برچسب های مورد جست و جویتان، توئیتی که پست کرده اید و در نهایت به طور HTTPS اطلاعات حسابی که با آن وارد شده اید را ببینید.. (اگرچه ممکن است دسترسی به توئیتر را از طریق کامل مسدود کند.)
HTTPS و SSL
ارتباط امن HTTPS، از یک پروتوکل ایمنی اینترنتی استفاده میکند که TLS (امنیت لایهی انتقالی) و یا SSL ( لایهی بستههای ایمن) خوانده میشود. ممکن است اصطلاح سایت SSL و یا دسترسی از طریق SSL را شنیده باشید. در حوزهی اینترنت، هر دو این اصطلاحت به این معنیاند که سایت از طریق HTTPS در دسترس است.
استفاده از HTTPS به همراه روشهای دور زدن
حتی فناوریهایی که از رمزنگاری هم بهره میبرند، جایگزین HTTPS نیستند. چرا که شیوههای مختلف رمزنگاری اهداف متفاوتی دارند.
گروهی از توسعهدهندگان فناوریهای دور زدن، از جمله تور، قویاً کاربران را به استفاده از HTTPS ترغیب میکنند تا به این ترتیب، تأمینکنندگان این فناوری هم قادر به جاسوسی کاربران نباشند.
برای اطلاعات بیشتر میتوانید به آدرس زیر مراجعه کنید
https://blog.torproject.org/blog/plaintext-over-tor-still-plaintext.
بهره گیری از HTTPS، در هر زمانی، حتی هنگام استفاده از دیگر ابزارهای دور زدن مفید است.
نکات استفاده از HTTPS
برای فعال کردن خودکار HTTPS در فایرفاکس میتوانید افزونهی HTTPS در همه جا را از آدرس زیر نصب نمائید.
https://www.eff.org/https-everywhere/.
مخاطراتی که درصورت استفاده از HTTPS با آن مواجهید
هنگامی که از HTTPS استفاده نمیکنید، آیاسپیتان، متصدی شبکه و یا متصدی یک دیوارهی آتش ملی میتوانند هرآنچه میکنید را ثبت نماید و این مساله، شامل صفحات خاصی که باز کردهاید نیز میشود. از سوئی میتوان از این اطلاعات ثبت شده علیه شما و یا برای مسدود کردن صفحات خاصی استفاده کرد و از سوی دیگر، با دستکاری و تغییر محتوای بعضی صفحات، میتوان برخی اطلاعات خاص را پاک نموده، رایانهتان را آلوده کرده و یا نرمافزار مخربی برای جاسوسی شما به آن بیافزایند. گاهی سایر افراد متصل به شبکه، حتی اگر به صورت رسمی هم متصدی شبکه نباشند قادر به انجام چنین کاریاند.
در سال ۲۰۱۰، بعضی از این مشکلات در قالب نرمافزار گوسفند آتشین (Firesheep) به نمایش در آمد که کنترل حساب شبکههای اجتماعی یک کاربر را برای کاربران دیگر آسان مینمود. کارایی گوسفند آتشین دلیلی نداشت جز آنکه در زمان اختراعاش وبسایت اغلب شبکههای اجتماعی یا از HTTPS استفاده نمیکردند و یا استفاده از آنرا، تنها محدود به بعضی قسمتهای خاص کرده بودند. چنین رویدادی به کاربران غیر فنی اجازهی سو استفاده از سایر کاربران را از طریق نفوذ در حساب کاربریشان داد و همچنین علاوه بر جلب توجه رسانههای بینالمللی، سایتهای بیشتری را به بهرهگیری از HTTPS و یا افزودن آن به عنوان یکی از گزینههای دسترسی ترغیب نمود.
در ژانویهی ۲۰۱۱ و طی ناآرامیهای سیاسی در تونس، حکومت این کشور به شکلی در ارتباط کاربران و فیس بوک خرابکاری کرد که قادر به دزدیدن رمزهای عبورشان باشد. چنین کاری با تغییر در صفحهی ورود فیسبوک و افزودن نرمافزاری پنهان که نسخهای از رمزهای عبور را برای مسؤلین میفرستاد میسر شد. دستکاریهای این چنینی سادهاند و میتوانند هر زمانی به واسطهی یک متصدی شبکه انجام شوند. تا جائی که میدانیم، آن دسته از کاربران تونسی فیسبوک که از HTTPS استفاده میکردند از این حمله در امان ماندند.
مخاطرات استفاده از HTTPS
تقریبا هر جا که HTTPS در دسترس است، استفاده از آن ایمنی بیشتری نسبت به HTTP دارد. اگر مشکلی هم پیش بیاید، اجازه نمیدهد ارتباطتان به سادگی شنود و مسدود شود. بنابراین استفاده از HTTPS در صورت فراهم بودن منطقی است. ( البته گاهی ممکن است استفاده از رمزنگاری در بعضی کشورها به صورت قانونی مسدود باشد.) با وجود این در شرایطی بهرهگیری از HTTPS ایمنی کاملی به همراه ندارد.
اخطارهای مرتبط با گواهی
گاهی هنگام دسترسی به وبسایتی از طریق HTTPS مرورگرتان پیغام اخطاری نشان میدهد که مرتبط با مشکلات گواهی دیجیتال آن وبسایت است. از گواهیها برای حصول اطمینان از ایمنی ارتباط استفاده میشود. هدف این پیغامهای اخطار حفاظت از شما در برابر حملات است. لطفا نادیدهشان نگیرید. با نادیده گرفتن و یا دورزدن این اخطارها، ممکن است قادر به استفاده از وبسایت باشید اما توانایی HTTPS را در محافظت از ارتباطتان محدود کردهاید. در چنین شرایطی دسترسیتان به آن وبسایت ایمنی بیشتری از یک ارتباط عادی HTTP ندارد.
اگر با پیغام خطایی مواجه شدید باید از طریق ایمیل به وبمستر سایت اطلاع دهید تا مشکل را رفع کند. احتمال دارد حین بازدید از یک وبسایت HTTPS شخصی، مثل وبپروکسیها با پیغام خطایی روبرو شوید که ناشی از شخصی بودن امضای گواهی است. بدین معنی که ماخذی وجود ندارد تا از طریق آن، مرورگر از مسدود بودن یا نبودن ارتباط مطمئن گردد. اگر قصد استفاده از وبسایتهای اینچنینی را دارید، راهی به جز قبول همین گواهی شخصی امضا شده نیست. اگرچه میتوانید یا از طریق ایمیل و پیام فوری از صحت گواهی مطمئن شوید یا به واسطهی مقایسه و وجه تشابه گواهی دیگری که با رایانه و ارتباط دیگری برایتان صادر شده است.
محتوای درهم
یک صفحهی وب ساده، از عناصر مختلفی تشکلیل شده که احتمال دارد هر کدام از جایی متفاوت آمده باشد و جدای از هم منتقل شوند. ممکن سایتی برای برخی از این عناصر از HTTPS استفاده کند و برای عناصر دیگر از ارتباط ناامن HTTP . برای مثال احتمال دارد سایتی برای دسترسی به تصاویر صرفا از HTTP استفاده کند. همان مشکلی که در فوریهی ۲۰۱۱، نسخهی ایمن ویکیپدیا با آن مواجه بود. اگرچه بارگذاری متون از طریق HTTPS میسر بود، اما بارگذاری تصاویر تنها محدود به HTTP میشد. بنابراین مسدود کردن بعضی تصاویر خاص و یا اطلاع از اینکه کاربر مشغول مطالعهی کدام صفحه از ویکیپدیا ست میسر بود.
انتقال مجدد به نسخهی ناامن HTTPS یک سایت
گاهی سایتها از HTTPS به صورت محدود استفاده میکنند و کاربران، در حالی که در ابتدا دسترسی از طریق HTTPS را انتخاب کردهاند، مجبور به انتخاب دسترسی ناامن HTTP میشوند. برای مثال بعضی سایتها برای صفحهی ورود که کاربران اطلاعات حسابشان را وارد میکنند از HTTPS بهره میگیرند اما بعد از ورود و برای سایر صفحات به HTTP رو میآورند. چنین تنظیماتی کاربر را در برابر شنود و استراق سمع آسیبپذیر میکند. اگر حین بازدید از سایتی به صفحهای ناامن منتقل شدید، باید بدانید دیگر حفاظت HTTPS را ندارید.
شبکهها و دیوارههای آتشی که HTTPS را مسدود میکنند
به علت موانعی که HTTPS در برابر نظارت و انسداد اینترنت ایجاد میکند، برخی شبکهها بهرهگیری از آن را به طور کامل برای وبسایتهای خاص منع کرده و یاحتی هر نوع استفاده از آنرا مسدود مینمایند. در این شبکهها و در چنین شرایطی، ممکن است چارهای جز تن دادن به دسترسی ناامن آن وبسایتها نداشته باشید. احتمالا درمیابید که به علت مسدود بودن HTTPS امکان دسترسی به وبسایت خاصی را ندارید. اگر نرمافزار HTTPS در همه جا و سایر برنامههای مشابه را هم نصب کرده باشید، امکان باز کردن خیلی از وبسایتها را نخواهید داشت. چرا که نرمافزارهای اینچنینی به یک ارتباط غیر ایمن اجازهی برقراری نمیدهند.
اگر شبکهی شما دسترسی به HTTPS را مسدود نموده، باید فرض کنید متصدی شبکه میتواند همهی فعالیت اینترنتگردیتان در شبکه را دیده و ثبت کند. در همچین وضعیتی شاید به فکر سایر روشهای دور زدن باشید، به خصوص آنهایی که نوع دیگری از رمزنگاری را فراهم میکنند. مثلا ویپیانها و پراکسیهای SSH.
بهرهگیری از HTTPS در یک رایانهی ناامن
HTTPS تنها از متحویات ارتباطتان حین گردش در اینترنت محافظت کرده و مسؤلیتی در قبال حفاظت از رایانه، محتویات صفحهی نمایش و هارد دیسکتان ندارد. اگر رایانهای که استفاده میکنید نا امن یا اشتراکی است، احتمال دارد حاوی نرمافزارهای جاسوسی، نظارت و یا نرمافزار سانسوری باشد که کلیدواژههای خاص را مسدود یا ثبت کند. در چنین وضعی، استفاده از HTTPS به اندازهی کافی مناسب نیست. چراکه نظارت و انسداد اطلاعات به جای یک دیوارهی آتش ملی، در خلال رایانهی خودتان رخ میدهد.
آسیبپذیری سیستم گواهیهای HTTPS
سیستم اعتباردهی گواهی که زیربنای کلیدهای عمومی هم خوانده و برای اعتباردهی به ارتباطات HTTPS استفاده میشود با مشکلاتی روبرو است. بدین معنی که مهاجم اگر منابع درستی در دست داشته باشد، میتواند مرورگر را به شکلی گول زده که حین حمله پیغام اخطاری نمایش ندهد. البته وقوع چنین پدیدهای هنوز جایی به طور مشهود ثبت نگردیده است و این دلیلی برای استفاده نکردن از HTTPS نیست. چرا که HTTPS در بدترین شرایطاش هم ناامن تر از ارتباط HTTP نیست.