شبكه اطلاع رساني روابط عمومي ايران (شارا)- طي چند هفته اخير موج مهاجرت كاربران ايراني به يك پيامرسان رايگان افزايش يافته است. جمعيت اين كاربران به پنج ميليون نفر ميرسد. نرمافزار مورد اشاره، كه دو يا سه سالي از عمر آن ميگذرد، «تلگرام» نام دارد. اين برنامه پيامرسان توسط دو برنامهنويس روس و در آلمان تهيه شده است.
روزنامه شهروند نوشت: نرمافزارهاي «پيامرسان» گونهاي از چت آنلاين هستند كه خدمت انتقال سريع پيام را در اينترنت براي كاربر فراهم ميكنند. در سالهاي اخير برنامههاي پيامرسان رايگان يا ارزان جايگزين پيامكهاي مخابراتي شدهاند. بسياري از اين برنامهها گزينههايي مانند چتهاي گروهي، تبادل محتواي گرافيكي، عكس، ويديو و صوت را فراهم ميكنند. رايگان بودن و سرعت بالاي ارسال پيام سبب شده ايرانيها نيز مانند بقيه مردم جهان به استقبال اين نرمافزارها بروند.
در اين كشور پيامرسانهاي متعددي فعال هستند كه هركدام سعي دارند به كاربران بيشتري دست يابند. تا همين اواخر يكي از محبوبترين نرمافزارها «وايبر» بود. اين برنامه با ارسال سريع پيام و عكس، امكان ايجاد گفتوگوي گروهي و استيكرهايي جذاب، طرفداران زيادي داشت و حتي به بستري براي تجارت و تبليغات نيز تبديل شده بود.
اما طي چند هفته اخير موج مهاجرت كاربران ايراني به پيامرسان رايگان ديگري افزايش يافته است. اين جمعيت كه تعدادشان به پنج ميليون نفر ميرسد، مدتي است كه از كند شدن و اختلال در فرآيند خدمترساني اين برنامه شكايت دارند. هرچند به غير از «وايبر» نرمافزارهاي متعددي مانند «واتسآپ»، «لاين»، «كيك»، «گوگل چت»، «هايك» و غيره در ايران كاربرد دارند، اما نرمافزاري تازهوارد، در اين رقابت پيروز شده و توانسته است تعداد زيادي از كاربران ايراني وايبر را به چنگ بياورد. اين نرمافزار كه دو يا سه سالي از عمر آن ميگذرد «تلگرام» نام دارد. اين برنامه پيامرسان توسط دو برنامهنويس روس و در آلمان تهيه شده است.
كسادي بازار واتسآپ عامل رونق تلگرام
البته به نظر ميرسد اين نخستينباري نيست كه تلگرام بازار يك نرمافزار ديگر را كساد ميكند. هنگامي كه در فوريه 2014 نرمافزار «واتسآپ» براي چهار ساعت متوقف شد، حدود پنج ميليون نفر در نرمافزار تلگرام ثبتنام كردند. اين برنامه به سرعت در جدول ردهبندي فروشگاههاي برنامه موبايل رشد كرد و به برترين برنامه رايگان در 46 كشور از آلمان تا اكوادور تبديل شد. در آمريكا و چند كشور ديگر نيز تلگرام به رتبه نخست شبكههاي اجتماعي دست يافت و بالاتر از فيسبوك، واتسآپ، كيك و ... قرار گرفت.
هنوز دقيقاً مشخص نيست چرا تلگرام بهعنوان جايگزين واتسآپ، برنامهاي با 450 ميليون كاربر در سراسر جهان، انتخاب شده است. كاربران ميتوانستند «كيك»، «مسنجر»، «فيسبوك» يا نرمافزار «لاين» را انتخاب كنند كه هركدام از آنها صدها ميليون كاربر دارند. واضح است كه نكته متمايزي درباره تلگرام وجود دارد. دليل محبوبيت اين برنامه تنها خريده شدن واتسآپ و كاهش سرعت آن نبود.
«ماركوسرا» يكي از مديران تلگرام ميگويد: پيش از آنكه فيسبوك شركت واتسآپ را بخرد، ما برنامه شماره يك در زبانهاي اسپانيايي، عربي و چند فروشگاه برنامه در آمريكاي لاتين بوديم. ما رشد كرده بوديم. بنابراين ادغام واتسآپ و مشكلات ديگر تاثيرگذاري تلگرام را در كشورهاي خاصي بيشتر كرد. اين در حالي است كه به نوشته وبسايت App Annie كه در زمينه تحليل برنامهها فعاليت ميكند، تلگرام در نيمه فوريه 2014 درحال اوجگيري بود.
اما واقعا تلگرام از كجا آمده است؟ برخلاف شايعات متعدد درباره هندي بودن منشاء اين برنامه، دو برادر روس به نام «هاي پل» و «نيكلاي دوروف» اين برنامه را طراحي كردهاند. آنها بزرگترين شبكه اجتماعي اين كشور يعني VKontakte را نيز راهاندازي كردهاند كه نمونه روسيهاي فيسبوك به حساب ميآيد. تلگرام در حقيقت يك خدمت پيامرسان است كه سرعت واتسآپ و سبكي نرمافزار Snapchat را با اقدامات امنيتي تازه در هم آميخته است. واتسآپ سرآغازي براي محبوبيت تلگرام شد و به نظر ميرسد اين برنامه همچنان شاهد افزايش تعداد كاربر است و بدونشك اين روند ادامه خواهد يافت.
پروتكل امنيتي عامل محبوبيت
به نظر ميرسد تلگرام از بسياري جهات يك نسخه كامل از واتسآپ باشد، از علايم كنترل سبز كه هنگام دريافت پيام ظاهر ميشود تا شكل و شمايل استيكرهاي آن. همچنين قابليت مشاهده وضع آنلاين يك دوست و ارسال عكس، ويديو، مكان، تماس و اسناد را دارد.
هرچند اين نرمافزار چندان ويژه و ناب نيست اما ويژگيهاي امنيتي و سرعتي آن بسيار مناسب است. شركت سازنده ادعا ميكند اين برنامه سريعترين و ايمنترين سيستم پيامرسان در بازار جهاني است كه البته بخشي از آن مربوط به پروتكل منبع باز MTProto است.
در حقيقت تلگرام چنان به امنيت MTProto اطمينان داشت كه وعده داده بود به فردي كه بتواند آن را هك كند، 200 هزار دلار جايزه ميدهد. البته اين پديده چندان غريبي نيست اما جوايز با اين حجم معمولا براي يافتن باگهايي اصلي به كار ميرود كه بهطور گسترده در برنامههايي مانند ويندوز يافت ميشوند.
نيكلاي دوروف كه يكي از خلقكنندگان اين پروتكل است، به نشريه اينترنتي TechCrunch ميگويد: نخستين دليل براي حمايت از اين برنامه و ساختش آن بود كه ابزاري مخابراتي تهيه شود كه سازمانهاي اطلاعاتي روسيه نتوانند به آن راه يابند. اين برنامه ويژگيهايي دارد كه به كاربر اجازه ميدهد تا محاورهاي مخفي با يكي از دوستانش شروع كند.
به گفته اين شركت محاورات مخفي بهطور كامل رمزگذاري ميشوند و هيچ ردي از آنها در سرور تلگرام باقي نميماند. در اين قسمت يك تايمر خود ويرانگر در پيامها تعبيه ميشودكه طيف آن از دو ثانيه تا يك هفته است. همچنين ميتوان با استفاده از يك تصوير كه نشاندهنده كليد رمزگذاري است و با مقايسه كليد رمزگذاري خود و دوستتان، از امنيت تلفن همراهتان اطمينان حاصل كنيد.
اما با وجود پيچيدگي و ايمني كه شركت سازنده درباره اين برنامه ادعا ميكند، هيچ روش رمزگذاري ايدهآل نيست. اين شركت در حقيقت مجبور شده جايزهاي ١٠٠هزار دلاري را به فردي ارايه كند كه يك باگ اساسي در اين برنامه يافته است.
پيامرساني بدون تبليغات
اما محبوبيت برنامه دليل ديگري هم دارد. تلگرام جالب است نه به خاطر آنكه استانداردهاي امنيتي خارقالعادهاي دارد، بلكه چون به برنامهنويس اجازه ميدهد حتي در دسكتاپ كامپيوتر شخصي يك تلگرام براي خود بنويسد. بيشتر خدمات پيامرساني امروزه ازجمله واتسآپ، يك برنامه تهيه ميكنند و آن را قفل ميكنند.
البته نميتوان آنان را مقصر دانست، زيرا حفظ يك زبان متحد و امنيت در چند برنامه بسيار مشكل است. همچنين درآمدزايي از يك بستر نرمافزاري به استراتژي زيربنايي آن بستگي دارد. با اين حال برادران دوروف با اجازه دادن به برنامهنويسان طرف سوم توانستهاند به موفقيت دست يابند. از آن مهمتر آنكه تلگرام بهعنوان يك سازمان غيرانتفاعي فعاليت ميكند و قصد ندارد براي خدماتش هزينهاي دريافت كند.
در بخش سوال و جواب اين شركت آمده است: «قرار نيست تلگرام درآمدزايي كند اين برنامه هيچگاه براي دستيابي به سرمايه خارجي تبليغاتي ارايه نميكند. نميتوان آن را فروخت. ما يك بستر كاربري نميسازيم بلكه يك برنامه پيامرسان براي مردم تهيه ميكنيم.
اگر تلگرام سرمايه خود را از دست بدهد، از كاربرانش تقاضاي كمك ميكند. اين يك برنامه كدگذاري پيام براي گروه نيست. با توجه به اينكه اين برنامه از شماره تماسهاي تلفن فرد استفاده ميكند، يك شناساييكننده است اما گامي مهم در جهت دستيابي به بسترهاي پيام رساني با كدگذاري پيشرفته است كه همه ميتوانند به آن دسترسي داشته باشند.
حفرههاي امنيتي در محاوره مخفي
با توجه به آنچه گفته شد، يكي از ويژگيهاي تلگرام كه شركت سازنده مانور زيادي روي آن ميدهد، محاوره مخفي است. اين شركت با شعار «بازپس گرفتن حق حريم خصوصي» وارد بازار شد. تلگرام ادعا ميكند پيامهاي افراد را بهطور كامل كدگذاري ميكند اما به نوشته نشريه «پي سي ورلد» شايد تا آن اندازه كه 50 ميليون كاربر تلگرام تصور ميكنند، ايمن نباشد.
بر اساس نوشته «پي سي ورلد» دو برنامهنويس مستقر در سوئد به نامهاي «آلكس راد» و «جوليانو ريزو» دو خطر اساسي در لايه ssl يافتهاند. راد در اينباره ميگويد: آنچه بيش از همه آزارم داد، روش معرفي تلگرام در بازار بود. ايجاد يك محاوره مخفي ممكن است به حمله اينترنتي MITM منجر شود. اما تلگرام در يك پست اينترنتي انجام اين حمله را بسيار گرانبها خواند. از سوي ديگر هشدار داد براي انجام اين كار مهاجم بايد به سرور تلگرام دسترسي داشته باشد.
از سوي ديگر روش احراز هويت اين برنامه نيز مشكلساز است. تلگرام هنگام ورود كاربر جديد رمزي را به شماره تلفنهمراه او پيامك ميكند. در اين حالت انواع مختلفي از حملات و روشها براي كنترل ارتباطات پيامكي وجود دارد. به همين دليل اين روش براي احراز هويت كاربران مناسب نيست.
در همين زمينه نشريه «ساينس مانيتور» نيز به يك ايراد امنيتي ديگر اشاره ميكند. يك محقق امنيتي در مصاحبه با اين نشريه ميگويد: مهاجمان اينترنتي به راحتي ميتوانند پيامهاي كدگذاري شده تلگرام را از دستگاهي كه براي ارسال يا دريافت پيام استفاده شده، استخراج كنند، آن هم حتي زماني كه كاربران تصور ميكنند محاوره بهطوركلي پاك شده است. «زوك آوراهام» مدير ارشد فناوري امنيت موبايل در شركت Zimperium ميگويد: اطلاعات شخصي كه كاربران از طريق تلگرام به اشتراك ميگذارند را ميتوان به وسيله يك متن ساده بازيابي كرد.
اين درحالي است كه شركت تلگرام ادعاي آوراهام را رد ميكند و ميگويد، شيوه كدگذاري همانطوري است كه گفته شده، البته به استثناي مواردي كه مهاجم به دستگاهي كه برنامه در آن است، دسترسي داشته باشد. در چنين شرايطي هيچ فرآيند كد گذاري وجود ندارد كه بتواند بهطور كامل از كاربر حمايت كند.
به دليل كنترلهاي دولتي و قوانين اجرايي در كشورهاي مختلف تقاضا براي خدمات محاوره مخفي بسيار زياد شده است. برنامههايي مانند Whisper و Secret نيز به وسيله ادعاي عدم شناسايي هويت در فضاي آنلاين ميليونها كاربر جذب كردهاند. اما گزارشهاي جداگانه محققان طي سال 2014 نشان داد Whisper مكان كاربر را رديابي ميكند و هويت كاربران Secret نيز هميشه مخفي نيست.
حساسيت مسأله آنجاست كه تلگرام ادعا ميكند روزانه بهطور متوسط يك ميليارد پيام را رد و بدل ميكند. آوراهام ميگويد: ادعاهاي تلگرام گمراهكننده است. اطلاعات به اشتراك گذاشته شده از طريق محاوره مخفي تلگرام را ميتوان به صورت پيامي واضح حداقل از اغلب دستگاههايي كه آندرويد دارند، به دست آورد.
او ميگويد از اين نقطه ضعف در نسخههاي قديمي آندرويد استفاده كرده تا وارد دستگاهي شود كه تلگرام روي آن نصب شده است. اين ضعف به آوراهام اجازه داده دسترسي كلي به ماشين داشته باشد. به عبارت ديگر او كنترل دستگاه را در اختيار داشت.
او متوجه شده هركسي كه نوعي دسترسي به موبايل داشته باشد ميتواند پيامهايي را بخواند كه به وسيله تلگرام ارسال شده است. محاوره مخفي را ميتوان بهطور پيامهاي متني واضح در حافظه اين برنامه پيداكرد. حتي پس از آنكه كاربر پيام را حذف ميكند، ميتوان بهطور كامل آن را از دستگاه بازيابي كرد.
اما «ماركوس را» مدير بازاريابي تلگرام ميگويد: اين برنامه همانطور كه تبليغ شده فعاليت ميكند. به گفته او اگر شما تصور كنيد مهاجم دسترسي كامل به تلفنهمراه شما دارد، هيچ برنامهاي درامان نخواهد بود. به همين دليل است كه توليدكنندگان تلفن همراه هيچ گاه دسترسي كامل به گوشي را در فرآيند آمادهسازي كارخانهاي انجام نميدهند.
با اين وجود آوراهام معتقد است كه دليل تلگرام هيچ ربطي به ضعف كدگذاري برنامه ندارد و اين شيوه رمزگذاري آنطور كه همه تصور ميكنند ايمن نيست. او ميگويد: لازم نيست حتما يك كارشناس حرفهاي باشيد تا بتوانيد به پيامهاي مخفي تلگرام دسترسي يابيد. تلگرام بايد فعاليت بيشتري براي حمايت از كاربرانش انجام دهد.
پيامهاي مخفي تلگرام يكي از هشت برنامهاي است كه گروه حامي حقوق شهروندي Electronic Frontier Foundation به آن نمره كامل از لحاظ امنيت و حفظ حريم شخصي ميدهد. EFF يك جدول امنيتي دارد كه درآن برنامههاي مختلف را براساس ويژگيهايي خاص رتبهبندي ميكند.
اين ويژگيها عبارتند از انتقال، طرح امنيتي، فرآيند احراز هويت، كنترل امنيتي و دسترسي به كليدهاي رمزگذاري توسط فروشنده. علاوه بر تلگرام چهار برنامه AIM، پيامرسان بلك بري (Blackberry Messenger)، فيسبوك و Google Hangouts. نمره كامل امنيتي دريافت كردهاند.
«جوزف بنو» يكي از كارشناسان فناوري در موسسه EFF ميگويد: اگر ادعاي آوراهام درست باشد كاربران از لحاظ امنيتي دچار مشكل ميشوند. او هم معتقد است زماني كه مهاجم بتواند به تلفنهمراه فرد دسترسي يابد، حمايت از حريم شخصي بيمعني ميشود. با اين وجود تلگرام بايد اقداماتي در نظر ميگرفت كه تضمين شود پيامهاي حذف شده بهطور كامل از دستگاههاي ارسالكننده و دريافتكننده، پاك شوند.
اما «مت كلمنس» مهندس نرمافزار از شركت فروش فناوريهاي ايمني Arxan Technologies ميگويد: اقداماتي را ميتوان به كار برد كه اجازه نميدهد مهاجمان بتوانند برنامه را در دستگاه در معرض خطر بررسي كنند.
همچنين زبان برنامهنويسي به كار رفته براي تعريف قابليتهاي مهم ميتواند تمايزي قابل توجه ايجاد كند. روشهايي وجود دارد كه به برنامه اطلاع ميدهد دستگاه در معرض خطر است و آن را خاموش ميكند. به اين ترتيب هيچ پيامي در حافظه دستگاه باقي نميماند. با توجه به رايگان بودن اين برنامه و اهداف آن به نظر ميرسد جايگزيني مناسب براي هر برنامه پيامرساني ديگر باشد اما حفظ اين كاربران يك چالش جدي است.
منبع: روزنامه شهروند