مسئولیتپذیری شرکت
پرسش ۱: نام کامل و عمومی و حقوقی سرویس VPN و هرگونه شرکت مادر یا هلدینگ چیست؟
NymVPN توسط شرکت Nym Technologies SA اداره میشود، یک شرکت سوئیسی با دفتر مرکزی در نوشاتل، سوئیس. این شرکت بهطور خصوصی متعلق به بنیانگذاران آن، Harry Halpin و Alexis Roussel است، و هیچ شرکت مادر یا هلدینگی دیگری ندارد. سایر بنیانگذاران، سهامداران خرد شرکت هستند.
نه Nym Technologies SA، نه Harry Halpin و نه Alexis Roussel مالکیت یا منافع اقتصادی در سایر شرکتهای VPN ندارند. Harry Halpin پیشتر رئیس هیئتمدیرهی پروژهی LEAP Encryption Access Project (یک VPN متمرکز برای فعالان حقوق بشر) بود، سمتی که آن را ترک کرده است.
NymVPN منحصراً توسط شرکت Nym Technologies SA اداره میشود، بدون دخالت هیچ شرکت یا شریک دیگری.
پرسش ۲: آیا شرکت یا سایر شرکتهای درگیر در عملیات یا مالکیت این سرویس، مالکیت در وبسایتهای بررسی VPN دارند؟
نخیر.
پرسش ۳: مدل تجاری سرویس چیست (یعنی VPN چگونه درآمد کسب میکند)؟
NymVPN درآمد خود را صرفاً از طریق اشتراکهای VPN بهدست میآورد، که شامل دسترسی به dVPN و میکسنت است. ما هیچگونه فعالیتی در فروش اطلاعات کاربران نداریم و دادههای مشتریان (در صورت وجود) را برای هیچ هدفی جز ادارهی سرویسدهی VPN استفاده نمیکنیم.
ما در حال بررسی ساخت نسخههای سازمانی (enterprise) از میکسنت خود برای شرکای بالقوه هستیم. Nym Technologies SA مقدار کمی درآمد از یکپارچهسازی میکسنت با پروژههای دیگر دریافت کرده است، که شامل:
- یک کمکهزینه از ZCash Community Grants Program برای یکپارچهسازی میکسنت با کیفپولهای ZCash؛
- کمکهزینههای تحقیق و توسعه از برنامهی Next Generation Internet کمیسیون اروپا برای فراهمسازی [قالبهای بستهی میکسنت بهتر] (https://www.ngi.eu/funded_solution/ledger_nym-b2b) و فناوری گواهیامضای ناشناس.
رویههای ثبت داده
پرسش ۴: آیا سرویس هرگونه دادهیا فرادادهای که در طول یک نشست VPN (از اتصال تا قطع اتصال) تولید شده است را پس از پایان نشست ذخیره میکند؟ اگر چنین است، چه دادهای؟
- دستگاه کاربر: در فاز آلفا و برای اهداف رفع خطاها، برخی دادههای مربوط به اتصال ممکن است در گزارشهای برنامه ثبت شده و بر روی دستگاه کاربر ذخیره شوند. این گزارشها بهطور منظم حذف میشوند. با پایدارتر شدن اپلیکیشنهای NymVPN، Nym قصد دارد این گزارشها را کمتر پرجزئیات کند. کاربران میتوانند دادهها را از طریق منوی Settings > Logs در اپلیکیشن NymVPN خود مشاهده کنند (توجه: این گزارشها بهصورت محلی بر روی دستگاه کاربر ذخیره میشوند و با Nym یا هیچ شخص ثالثی به اشتراک گذاشته نمیشوند).
- Nym Technologies SA: کاربران این امکان را دارند که ناشناس، گزارشهای کرش (از طریق Sentry) را بهصورت داوطلبانه به اشتراک بگذارند تا به بهبود NymVPN کمک شود. این گزارشها بهگونهای طراحی شدهاند که هیچ اطلاعات شناساییکنندهای از هویت کاربران را نداشته باشند. بهطور ذاتی، هیچ دادهی دیگری دربارهی فعالیتهای آنلاین کاربر برای Nym Technologies SA در دسترس نیست.
- اپراتورهای نود: NymVPN یک VPN غیرمتمرکز است که سرورهای آن توسط اپراتورهای مستقل اداره میشوند. بر اساس این طراحی، اپراتورهای ورودی (entry gateway) ممکن است به آدرس IP کاربر دسترسی داشته باشند (اما نه فعالیت آنلاین او)، و اپراتورهای خروجی (exit gateway) ممکن است فعالیت آنلاین را مشاهده کنند (اما نمیتوانند آن را به آدرس IP کاربر مرتبط سازند). طبق شرایط و ضوابط اپراتورها و اعتبارسنجها، اپراتورها متعهد میشوند که «هیچگونه جمعآوری، نظارت، ضبط، ثبت، ذخیره، نگهداری یا انتقال به هر شخص ثالثی از اطلاعات نودهای Nym یا هرگونه اطلاعات یا دادههای مرتبط با فعالیتهای کاربران نهایی NymVPN یا خدمات VPN» انجام ندهند.
لطفاً برای اطلاعات بیشتر به بیانیه حریم خصوصی اپلیکیشن مراجعه کنید.
سؤال ۵: آیا شرکت شما هرگونه داده مربوط به وبگردی کاربر و/یا فعالیت شبکه، از جمله جستوجوهای DNS و سوابق نام دامنهها و وبسایتهای بازدیدشده را ذخیره میکند (یا با دیگران به اشتراک میگذارد)؟
به سؤال ۴ مراجعه کنید.
DNS lookups: NymVPN یک سرویس DNS اجرا نمیکند. در نتیجه، DNS lookups توسط ارائهدهنده پیشفرض DNS یا همان DNS که کاربر تعریف و پیکربندی کرده، میباشد.
سؤال ۶: آیا شما یک فرآیند روشن برای پاسخگویی به درخواستهای مشروع داده شده از سوی مجریان قانون و دادگاهها را دارید؟
NymVPN توسط شرکت Nym Technologies SA، یک شرکت سوئیسی، اداره میشود و از قوانین کشور سوئیس پیروی میکند. ما مشاوران حقوقی برای رسیدگی به هرگونه درخواست از سوی مجریان قانون را در اختیار داریم.
طبق طراحی پیش فرض آن، بهعنوان یک سرویس VPN غیرمتمرکز (decentralized)، NymVPN هیچ دادهای مرتبط با فعالیتهای آنلاین کاربران ذخیره نمیکند. درحالیکه NymVPN به دادههای پرداخت کاربران دسترسی دارد، این دادهها از طریق فرآیند onboarding مبتنی بر “zk-nyms” (zero-knowledge proofs) با حسابهای VPN آنها مرتبط نمیشوند.
از آنجا که Nym غیرمتمرکز است، ممکن است درخواستهای داده از سوی مجریان قانون و دادگاهها به نودهای غیرمتمرکز در شبکه ما ارسال شود.
روشهای امنیتی
سؤال ۷: شما برای محافظت در برابر دسترسی غیرمجاز به جریان دادههای مشتریان از طریق VPN چه ترفندی دارید؟
Auditing: NymVPN متعهد به ارائه بهترین مزایای حریم خصوصی و امنیتی به کاربران خود است. کدبیس NymVPN کاملاً اُپنسورس است، تحت مجوز GPLv3 و شرکت Apache Software منتشر شده، و برای هر کسی جهت بررسی دقیق در دسترس است. در ژوئیه ۲۰۲۴ NymVPN و سایر تکنولوژیهای اصلی Nym توسط شرکت معتبر تست نفوذ Cure53 مورد بررسی دقیق قرار گرفت. شرکت Nym Technologies همچنین چندین بررسی امنیتی دقیق دیگر مرتبط با میکسنت و رمزنگاری خود را پشت سر گذاشته است.
برنامه پاداش در ازای باگ/افشای آسیبپذیری: از دسامبر ۲۰۲۴، NymVPN در حال برنامهریزی یک برنامه افشای آسیبپذیری برای محققان امنیتی است تا مشکلات را گزارش دهند و این برنامه در سال ۲۰۲۵ راهاندازی خواهد شد. این برنامه پس از آن که بررسیهای ممیزی Cure53، انتشار شود، به اجرا در خواهد آمد.
پروتکلهای رمزنگاری: تحت هدایت کارشناسان برجسته امنیت، حریم خصوصی و رمزنگاری، NymVPN به پروتکلهای رمزنگاری پیشرفته متکی است که بهطور مشخص شامل موارد زیر میشود (برای حالت میکسنت):
- AES128 برای ارتباط امن بین کلاینتها و entry nodes، همچنین برای رمزنگاری Sphinx header؛
- BLAKE3 برای key derivation در قالب بسته Sphinx؛
- Lioness برای رمزنگاری Sphinx payload.
و (برای حالت مبتنی بر WireGuard):
- ChaCha20 برای رمزنگاری متقارن؛
- Poly1305 برای authentication؛
- BLAKE2s برای hashing.
بهروزرسانی نرمافزار: اپلیکیشنهای end-user و باینریهای اپراتور مربوط به NymVPN بهطور منظم یا در صورت نیاز، بهروزرسانی میشوند تا patching و بهبودهای امنیتی تضمین شود.
کنترل سرور و امنیت فیزیکی: طبق طراحی، شرکت Nym Technologies SA سرورهای VPN را اداره نمیکند، بلکه به اپراتورهای نودِ مستقل اتکا کرده است. شرکت Nym Technologies SA همچنین استفاده از ابزارهای داخلی مدرن و بهصورت امن مدیریتشده را تضمین کرده و سیاستهای سختگیرانه امنیتی برای کارمندان، از جمله Multi-Factor Authentication، را اعمال میکند.
سؤال ۸: چه اقدامات دیگری توسط این سرویس برای محافظت از دادههای کاربر انجام میگیرد؟
به سؤال ۷ مراجعه کنید.
چهار چوب
پس از بحثها در کنفرانس حقوق بشری RightsCon در سال ۲۰۱۸، مرکز دموکراسی و فناوری (Center for Democracy and Technology یا CDT، یک سازمان غیرانتفاعی معتبر که به پیشبرد حقوق مدنی و آزادیهای مدنی در عصر دیجیتال اختصاص دارد) و ارائهدهندگان برجسته VPN یک کمبود چشمگیر اعتماد و شفافیت در صنعت VPN را شناسایی کردهاند.
در پاسخ، CDT فهرستی از ۸ سؤال استاندارد را ارائه داد که بر (۱) مسئولیتپذیری شرکتی، (۲) رویههای data logging، و (۳) روشهای امنیتی، که به ارائهدهندگان خدمات VPN این امکان را میدهد تا قابل اعتماد بودن و معتبر بودن خود را نشان دهند.
برای اثبات تعهد ما به شفافیت کامل در مورد محصولات و خدمات خود، ما پاسخهای خود به ۸ سؤال در پرسشنامه Signals of Trustworthy VPNs را با شما به اشتراک گذاشتیم.
آخرین بهروزرسانی: ۴ دسامبر ۲۰۲۴