نشانه‌های VPN های قابل اعتماد

7 دقیقه خواندن

مسئولیت‌پذیری شرکت

پرسش ۱: نام کامل و عمومی و حقوقی سرویس VPN و هرگونه شرکت مادر یا هلدینگ چیست؟

NymVPN توسط شرکت Nym Technologies SA اداره می‌شود، یک شرکت سوئیسی با دفتر مرکزی در نوشاتل، سوئیس. این شرکت به‌طور خصوصی متعلق به بنیان‌گذاران آن، Harry Halpin و Alexis Roussel است، و هیچ شرکت مادر یا هلدینگی دیگری ندارد. سایر بنیان‌گذاران، سهام‌داران خرد شرکت هستند.

نه Nym Technologies SA، نه Harry Halpin و نه Alexis Roussel مالکیت یا منافع اقتصادی در سایر شرکت‌های VPN ندارند. Harry Halpin پیش‌تر رئیس هیئت‌مدیره‌ی پروژه‌ی LEAP Encryption Access Project (یک VPN متمرکز برای فعالان حقوق بشر) بود، سمتی که آن را ترک کرده است.

NymVPN منحصراً توسط شرکت Nym Technologies SA اداره می‌شود، بدون دخالت هیچ شرکت یا شریک دیگری.

پرسش ۲: آیا شرکت یا سایر شرکت‌های درگیر در عملیات یا مالکیت این سرویس، مالکیت در وب‌سایت‌های بررسی VPN دارند؟

نخیر.

پرسش ۳: مدل تجاری سرویس چیست (یعنی VPN چگونه درآمد کسب می‌کند)؟

NymVPN درآمد خود را صرفاً از طریق اشتراک‌های VPN به‌دست می‌آورد، که شامل دسترسی به dVPN و میکس‌نت است. ما هیچ‌گونه فعالیتی در فروش اطلاعات کاربران نداریم و داده‌های مشتریان (در صورت وجود) را برای هیچ هدفی جز اداره‌ی سرویس‌دهی VPN استفاده نمی‌کنیم.

ما در حال بررسی ساخت نسخه‌های سازمانی (enterprise) از میکس‌نت خود برای شرکای بالقوه هستیم. Nym Technologies SA مقدار کمی درآمد از یکپارچه‌سازی میکس‌نت با پروژه‌های دیگر دریافت کرده است، که شامل:

  • یک کمک‌هزینه از ZCash Community Grants Program برای یکپارچه‌سازی میکس‌نت با کیف‌پول‌های ZCash؛
  • کمک‌هزینه‌های تحقیق و توسعه از برنامه‌ی Next Generation Internet کمیسیون اروپا برای فراهم‌سازی [قالب‌های بسته‌ی میکس‌نت بهتر] (https://www.ngi.eu/funded_solution/ledger_nym-b2b) و فناوری گواهی‌امضای ناشناس.

رویه‌های ثبت داده

پرسش ۴: آیا سرویس هرگونه داده‌یا فراداده‌ای که در طول یک نشست VPN (از اتصال تا قطع اتصال) تولید شده است را پس از پایان نشست ذخیره می‌کند؟ اگر چنین است، چه داده‌ای؟

  • دستگاه کاربر: در فاز آلفا و برای اهداف رفع خطاها، برخی داده‌های مربوط به اتصال ممکن است در گزارش‌های برنامه ثبت شده و بر روی دستگاه کاربر ذخیره شوند. این گزارش‌ها به‌طور منظم حذف می‌شوند. با پایدارتر شدن اپلیکیشن‌های NymVPN، Nym قصد دارد این گزارش‌ها را کمتر پرجزئیات کند. کاربران می‌توانند داده‌ها را از طریق منوی Settings > Logs در اپلیکیشن NymVPN خود مشاهده کنند (توجه: این گزارش‌ها به‌صورت محلی بر روی دستگاه کاربر ذخیره می‌شوند و با Nym یا هیچ شخص ثالثی به اشتراک گذاشته نمی‌شوند).
  • Nym Technologies SA: کاربران این امکان را دارند که ناشناس، گزارش‌های کرش (از طریق Sentry) را به‌صورت داوطلبانه به اشتراک بگذارند تا به بهبود NymVPN کمک شود. این گزارش‌ها به‌گونه‌ای طراحی شده‌اند که هیچ اطلاعات شناسایی‌کننده‌ای از هویت کاربران را نداشته باشند. به‌طور ذاتی، هیچ داده‌ی دیگری درباره‌ی فعالیت‌های آنلاین کاربر برای Nym Technologies SA در دسترس نیست.
  • اپراتورهای نود: NymVPN یک VPN غیرمتمرکز است که سرورهای آن توسط اپراتورهای مستقل اداره می‌شوند. بر اساس این طراحی، اپراتورهای ورودی (entry gateway) ممکن است به آدرس IP کاربر دسترسی داشته باشند (اما نه فعالیت آنلاین او)، و اپراتورهای خروجی (exit gateway) ممکن است فعالیت آنلاین را مشاهده کنند (اما نمی‌توانند آن را به آدرس IP کاربر مرتبط سازند). طبق شرایط و ضوابط اپراتورها و اعتبارسنج‌ها، اپراتورها متعهد می‌شوند که «هیچ‌گونه جمع‌آوری، نظارت، ضبط، ثبت، ذخیره، نگهداری یا انتقال به هر شخص ثالثی از اطلاعات نودهای Nym یا هرگونه اطلاعات یا داده‌های مرتبط با فعالیت‌های کاربران نهایی NymVPN یا خدمات VPN» انجام ندهند.

لطفاً برای اطلاعات بیشتر به بیانیه حریم خصوصی اپلیکیشن‌ مراجعه کنید.

سؤال ۵: آیا شرکت شما هرگونه داده مربوط به وبگردی کاربر و/یا فعالیت شبکه، از جمله جست‌وجوهای DNS و سوابق نام دامنه‌ها و وب‌سایت‌های بازدیدشده را ذخیره می‌کند (یا با دیگران به اشتراک می‌گذارد)؟

به سؤال ۴ مراجعه کنید.

DNS lookups: NymVPN یک سرویس DNS اجرا نمی‌کند. در نتیجه، DNS lookups توسط ارائه‌دهنده پیش‌فرض DNS یا همان DNS که کاربر تعریف و پیکربندی کرده، می‌باشد.

سؤال ۶: آیا شما یک فرآیند روشن برای پاسخ‌گویی به درخواست‌های مشروع داده شده از سوی مجریان قانون و دادگاه‌ها را دارید؟

NymVPN توسط شرکت Nym Technologies SA، یک شرکت سوئیسی، اداره می‌شود و از قوانین کشور سوئیس پیروی می‌کند. ما مشاوران حقوقی برای رسیدگی به هرگونه درخواست از سوی مجریان قانون را در اختیار داریم.

طبق طراحی پیش فرض آن، به‌عنوان یک سرویس VPN غیرمتمرکز (decentralized)، NymVPN هیچ داده‌ای مرتبط با فعالیت‌های آنلاین کاربران ذخیره نمی‌کند. درحالی‌که NymVPN به داده‌های پرداخت کاربران دسترسی دارد، این داده‌ها از طریق فرآیند onboarding مبتنی بر “zk-nyms” (zero-knowledge proofs) با حساب‌های VPN آنها مرتبط نمی‌شوند.

از آنجا که Nym غیرمتمرکز است، ممکن است درخواست‌های داده از سوی مجریان قانون و دادگاه‌ها به نودهای غیرمتمرکز در شبکه ما ارسال شود.

روش‌های امنیتی

سؤال ۷: شما برای محافظت در برابر دسترسی غیرمجاز به جریان داده‌های مشتریان از طریق VPN چه ترفندی دارید؟

Auditing: NymVPN متعهد به ارائه بهترین مزایای حریم خصوصی و امنیتی به کاربران خود است. کدبیس NymVPN کاملاً اُپن‌سورس است، تحت مجوز GPLv3 و شرکت Apache Software منتشر شده، و برای هر کسی جهت بررسی دقیق در دسترس است. در ژوئیه‌ ۲۰۲۴ NymVPN و سایر تکنولوژیهای اصلی Nym توسط شرکت معتبر تست نفوذ Cure53 مورد بررسی دقیق قرار گرفت. شرکت Nym Technologies همچنین چندین بررسی امنیتی دقیق دیگر مرتبط با میکس‌نت و رمزنگاری خود را پشت سر گذاشته است.

برنامه پاداش در ازای باگ/افشای آسیب‌پذیری: از دسامبر ۲۰۲۴، NymVPN در حال برنامه‌ریزی یک برنامه افشای آسیب‌پذیری برای محققان امنیتی است تا مشکلات را گزارش دهند و این برنامه در سال ۲۰۲۵ راه‌اندازی خواهد شد. این برنامه پس از آن که بررسی‌های ممیزی Cure53، انتشار شود، به اجرا در خواهد آمد.

پروتکل‌های رمزنگاری: تحت هدایت کارشناسان برجسته امنیت، حریم خصوصی و رمزنگاری، NymVPN به پروتکل‌های رمزنگاری پیشرفته متکی است که به‌طور مشخص شامل موارد زیر می‌شود (برای حالت میکس‌نت):

  • AES128 برای ارتباط امن بین کلاینت‌ها و entry nodes، همچنین برای رمزنگاری Sphinx header؛
  • BLAKE3 برای key derivation در قالب بسته Sphinx؛
  • Lioness برای رمزنگاری Sphinx payload.

و (برای حالت مبتنی بر WireGuard):

  • ChaCha20 برای رمزنگاری متقارن؛
  • Poly1305 برای authentication؛
  • BLAKE2s برای hashing.

به‌روزرسانی نرم‌افزار: اپلیکیشن‌های end-user و باینری‌های اپراتور مربوط به NymVPN به‌طور منظم یا در صورت نیاز، به‌روزرسانی می‌شوند تا patching و بهبودهای امنیتی تضمین شود.

کنترل سرور و امنیت فیزیکی: طبق طراحی، شرکت Nym Technologies SA سرورهای VPN را اداره نمی‌کند، بلکه به اپراتورهای نودِ مستقل اتکا کرده است. شرکت Nym Technologies SA همچنین استفاده از ابزارهای داخلی مدرن و به‌صورت امن مدیریت‌شده را تضمین کرده و سیاست‌های سخت‌گیرانه امنیتی برای کارمندان، از جمله Multi-Factor Authentication، را اعمال می‌کند.

سؤال ۸: چه اقدامات دیگری توسط این سرویس برای محافظت از داده‌های کاربر انجام می‌گیرد؟

به سؤال ۷ مراجعه کنید.

چهار چوب

پس از بحث‌ها در کنفرانس حقوق بشری RightsCon در سال ۲۰۱۸، مرکز دموکراسی و فناوری (Center for Democracy and Technology یا CDT، یک سازمان غیرانتفاعی معتبر که به پیشبرد حقوق مدنی و آزادی‌های مدنی در عصر دیجیتال اختصاص دارد) و ارائه‌دهندگان برجسته VPN یک کمبود چشمگیر اعتماد و شفافیت در صنعت VPN را شناسایی کرده‌اند.

در پاسخ، CDT فهرستی از ۸ سؤال استاندارد را ارائه داد که بر (۱) مسئولیت‌پذیری شرکتی، (۲) رویه‌های data logging، و (۳) روش‌های امنیتی، که به ارائه‌دهندگان خدمات VPN این امکان را می‌دهد تا قابل اعتماد بودن و معتبر بودن خود را نشان دهند.

برای اثبات تعهد ما به شفافیت کامل در مورد محصولات و خدمات خود، ما پاسخ‌های خود به ۸ سؤال در پرسشنامه Signals of Trustworthy VPNs را با شما به اشتراک گذاشتیم.

آخرین به‌روزرسانی: ۴ دسامبر ۲۰۲۴

اشتراک‌گذاری