در این صفحه
امنیت ایمیل: ارائهدهندگان و پیکربندی کلاینت
راهنمای جامع برای انتخاب ارائهدهندگان ایمیل امن، پیکربندی کلاینتهای دسکتاپ و موبایل برای حفظ حریم خصوصی، و مقاومسازی روشهای استفاده از ایمیل در برابر نظارت و سانسور در ایران.
امنیت ایمیل: ارائهدهندگان سرویس و پیکربندی کلاینت
ایمیل ذاتاً ناامن است. پروتکل استاندارد ایمیل که در دهه ۱۹۷۰ طراحی شد، برای «قابلیت اطمینان» ساخته شده بود، نه «حریم خصوصی». بهطور پیشفرض، ایمیلها مانند کارتپستال ارسال میشوند: هر کسی که پیام را مدیریت میکند (ارائهدهندگان خدمات اینترنت، مدیران سرور، آژانسهای نظارتی) میتواند محتوای آن را بخواند.
برای کاربران در معرض خطر در ایران، ایمیل باید عمدتاً برای ثبت نام حسابها و دریافت اعلانها استفاده شود. مکالمات حساس باید به پیامرسانهای دارای رمزگذاری سرتاسری (E2EE) مانند سیگنال (Signal) منتقل شوند.
با این حال، از آنجا که استفاده از ایمیل اجتنابناپذیر است، این راهنما توضیح میدهد که چگونه یک ارائهدهنده امن انتخاب کنید، کلاینتهای ایمیل را برای حداکثر حریم خصوصی پیکربندی کنید و هویت خود را در برابر نظارت دولتی و فیشینگ محافظت نمایید.
۱. چشمانداز تهدیدات برای کاربران ایرانی
هنگام استفاده از ایمیل در ایران، با تهدیدات خاصی روبرو هستید:
۱. نظارت و شنود: شرکت مخابرات ایران (TCI) و سایر ISPها ترافیک رمزگذاری نشده را رصد میکنند. ایمیلهای استاندارد (HTTP/SMTP بدون TLS) در حین انتقال قابل خواندن هستند. ۲. تحلیل فراداده (Metadata): حتی اگر محتوای ایمیل رمزگذاری شده باشد، فراداده (چه کسی به چه کسی ایمیل زده، چه زمانی، و موضوع ایمیل) برای ارائهدهنده ایمیل و اغلب برای ISP قابل مشاهده است. این دادهها برای نقشهبرداری از شبکههای اجتماعی و شناسایی فعالان استفاده میشود. ۳. به خطر افتادن حساب کاربری: عوامل دولتی اغلب از «فیشینگ هدفمند» (صفحات ورود جعلی یا پیوستهای مخرب) برای ربودن حسابها استفاده میکنند. ۴. ارتباط با شماره تلفن: ثبت نام ایمیل با شماره تلفن ایران (+98)، هویت دیجیتال شما را مستقیماً به هویت واقعیتان متصل میکند، چرا که سیمکارتها با مدارک هویتی دولتی ثبت میشوند.
۲. انتخاب یک ارائهدهنده ایمیل امن
از ارائهدهندگان ایمیل داخلی (مانند چاپار، ایرانمیل) خودداری کنید زیرا طبق قانون موظف به همکاری با نظارت دولتی هستند. همچنین برای کارهای حساس از ارائهدهندگان جریان اصلی مانند یاهو یا مایکروسافت اوتلوک (Outlook) به دلیل همکاریهای قضایی با دولتها و دادهکاوی، اجتناب کنید.
ارائهدهندگان رمزگذاری شده پیشنهادی
این ارائهدهندگان رمزگذاری بدون دسترسی (Zero-Access Encryption) را ارائه میدهند (به این معنی که خودشان نمیتوانند ایمیلهای ذخیره شده شما را بخوانند) و از رمزگذاری سرتاسری (E2EE) پشتیبانی میکنند.
پروتون میل (Proton Mail) - سوئیس
- چرا توصیه میشود: متنباز، تحت قوانین سختگیرانه حریم خصوصی سوئیس، و دارای سابقه اثبات شده.
- دور زدن سانسور: پروتون یک سایت پیازی (Onion site) ارائه میدهد که اگر سایت اصلی در ایران مسدود شد، از طریق مرورگر تور (Tor Browser) قابل دسترسی است.
- حریم خصوصی: برای ثبت نام نیازی به شماره تلفن ندارد (هرچند گاهی برای جلوگیری از سوءاستفاده درخواست میشود؛ که با استفاده از شماره مجازی یا کپچا قابل حل است).
- ویژگیها: ادغام OpenPGP، پشتیبانی از کلیدهای امنیتی سختافزاری (YubiKey)، و ارائه Proton Sentinel (محافظت پیشرفته از حساب برای کاربران پرخطر).
- آدرس تور:
protonmailrmez3lotccipshtkleegetolb73fuirgj7r4o4vfu7ozyd.onion
توتا (Tuta) - آلمان
- چرا توصیه میشود: از OpenPGP استفاده نمیکند (از استاندارد رمزگذاری خاص خود استفاده میکند که بر خلاف PGP، حتی موضوع ایمیل را هم رمزگذاری میکند).
- حریم خصوصی: نیازی به شماره تلفن نیست. حداقل فراداده را ثبت میکند (آدرسهای IP از ایمیلهای ارسالی حذف میشوند).
- پلتفرم: اپلیکیشن موبایل عالی دارد، اما در نسخه رایگان از کلاینتهای استاندارد ایمیل (IMAP/POP) پشتیبانی نمیکند.
میلباکس (Mailbox.org) - آلمان
- چرا توصیه میشود: سابقه قوی در حریم خصوصی، پشتیبانی از کلاینتهای استاندارد از طریق IMAP/SMTP، استفاده از ۱۰۰٪ انرژی سبز.
- هزینه: فقط سرویس پولی (هزینه بسیار کم)، که باعث دور نگه داشتن اسپمرها و پاک ماندن سرویس میشود.
- ناشناس ماندن: پرداخت نقدی از طریق پست یا ارز دیجیتال را میپذیرد.
«سازش» با جیمیل (Gmail)
جیمیل گوگل خصوصی نیست (گوگل دادهها را برای تبلیغات و هوش مصنوعی اسکن میکند)، اما امنیت کلاس جهانی در برابر هکرها دارد. اگر مجبور به استفاده از جیمیل هستید:
۱. در برنامه حفاظت پیشرفته (Advanced Protection Program) ثبت نام کنید (نیاز به کلیدهای امنیتی فیزیکی دارد). ۲. از یک مرورگر اختصاصی فقط برای سرویسهای گوگل استفاده کنید. ۳. هرگز از آن برای ارتباطات داخلی حساس استفاده نکنید. ۴. بسیار مهم: شماره بازیابی (Recovery) ایرانی به آن متصل نکنید. از شماره مجازی یا فقط ایمیل بازیابی استفاده کنید.
۳. پیکربندی کلاینت ایمیل
دسترسی به ایمیل از طریق مرورگر وب (Webmail) راحت است اما شما را در معرض حملات مبتنی بر مرورگر و ردیابی قرار میدهد. استفاده از یک کلاینت ایمیل (Email Client) اختصاصی امنتر است و امکان دسترسی آفلاین و مدیریت بهتر رمزگذاری را فراهم میکند.
کلاینت دسکتاپ پیشنهادی: موزیلا تاندربرد (Mozilla Thunderbird)
تاندربرد رایگان، متنباز است و از تنظیمات پیشرفته حریم خصوصی پشتیبانی میکند.
مقاومسازی تاندربرد برای حریم خصوصی
۱. غیرفعالسازی محتوای از راه دور (Remote Content): - مسیر: Settings → Privacy & Security → Web Content - گزینه "Allow remote content in messages" را غیرفعال کنید. - چرا: این کار «پیکسلهای ردیاب» را مسدود میکند؛ پیکسلهایی که به فرستنده (یا دولت) اطلاع میدهند که شما چه زمانی ایمیل را باز کردهاید، IP شما چیست و از چه دستگاهی استفاده میکنید. ۲. غیرفعالسازی تلهمتری (Telemetry): - مسیر: Settings → Privacy & Security → Data Collection - گزینه "Allow Thunderbird to send technical... data to Mozilla" را غیرفعال کنید. ۳. جستجوی سراسری و ایندکس کردن: - اگر از رایانه اشتراکی استفاده میکنید، گزینه "Global Search and Indexer" را غیرفعال کنید تا از ایجاد یک پایگاه داده قابل جستجو از ایمیلهایتان روی هارد دیسک جلوگیری شود (مگر اینکه درایو کاملاً رمزگذاری شده باشد). ۴. اعمال رمزگذاری: - از OpenPGP Key Manager (داخلی) برای تولید کلیدها و رمزگذاری ایمیلها برای سایر کاربران PGP استفاده کنید.
کلاینتهای موبایل پیشنهادی (اندروید)
K-9 Mail (در حال تبدیل شدن به تاندربرد برای اندروید)
- ویژگیها: متنباز، پشتیبانی از چندین حساب، پشتیبانی از OpenPGP از طریق اپلیکیشن OpenKeychain.
- امنیت: شما را ردیابی نمیکند.
- پیکربندی: تنظیم روی حالت "Fetch" به جای "Push" برای صرفهجویی در باتری و کاهش فرادادههای اتصال مداوم.
FairEmail
- ویژگیها: بسیار متمرکز بر حریم خصوصی، متنباز.
- امنیت: بهطور خودکار تلاش میکند تصاویر و اسکریپتهای ردیابی را مسدود کند. برای هر ایمیل یک نشانگر «ایمنی» (تایید اعتبار SPF/DKIM/DMARC) نمایش میدهد تا به شناسایی فیشینگ کمک کند.
۴. استانداردهای رمزگذاری (OpenPGP)
آنچه OpenPGP محافظت میکند
اگر از رمزگذاری PGP استفاده کنید (موجود در پروتون، میلباکس، تاندربرد، K-9):
- محافظت شده: متن پیام و پیوستها.
- محافظت نشده: خط «موضوع» (Subject)، آدرس فرستنده/گیرنده، و زمان ارسال.
هشدار برای فعالان ایرانی: حتی با PGP، یک ISP که ترافیک را رصد میکند میتواند ببیند که شما به یک روزنامهنگار خارجی یا سازمان حقوق بشری خاص ایمیل میزنید و چه زمانی این کار را انجام دادهاید. آنها فقط نمیتوانند متن را بخوانند. برای مخفی کردن فراداده اتصال به سرور، از VPN یا Tor استفاده کنید.
هشدار محرمانگی پیشرو (Forward Secrecy)
رمزگذاری ایمیل ویژگی «محرمانگی پیشرو» را ارائه نمیدهد. اگر کلید خصوصی شما دزدیده شود (مثلاً لپتاپ شما توقیف و رمزگشایی شود)، تمام ایمیلهای گذشته که با آن کلید رمزگذاری شدهاند، قابل خواندن خواهند بود.
- توصیه: برای مکالمات بسیار پرخطر که نیاز به محرمانگی پیشرو دارند، به سیگنال (Signal) کوچ کنید.
۵. پیشرفته: نامهای مستعار ایمیل و ناشناس ماندن
استفاده از آدرس ایمیل اصلی برای هر ثبت نامی، پروفایل دقیقی از فعالیتهای آنلاین شما ایجاد میکند. اگر یکی از سایتها هک شود، ایمیل شما لو میرود.
استفاده از نامهای مستعار (Email Aliases)
سرویسهایی مانند SimpleLogin (متعلق به پروتون) یا Addy.io به شما اجازه میدهند برای هر حساب کاربری یک آدرس ایمیل منحصربهفرد ایجاد کنید (مثلاً twitter@alias.com, bank@alias.com) که ایمیلها را به صندوق ورودی اصلی شما فوروارد میکنند.
- مزیت: اگر یک حساب به خطر بیفتد، میتوانید فقط آن نام مستعار را حذف کنید. این کار از ردیابی بین سایتی جلوگیری میکند.
- نام مستعار معکوس: شما میتوانید بدون فاش کردن آدرس واقعی خود، به ایمیلها پاسخ دهید.
ایمیلهای یکبارمصرف
برای تاییدهای یکبار مصرف (مثلاً دسترسی به یک سایت خبری)، از سرویسهای یکبار مصرف مانند Guerrilla Mail یا Temp Mail استفاده کنید. هرگز از اینها برای حسابهایی که نیاز به نگهداری دارید (مانند پروفایل شبکههای اجتماعی) استفاده نکنید، زیرا دسترسی به صندوق ورودی را از دست خواهید داد.
۶. چکلیست امنیتی برای کاربران ایرانی
| اقدام | تأثیر |
|---|---|
| استفاده از VPN/Tor | اتصال شما به ارائهدهنده ایمیل را از دید ISP مخفی میکند. |
| غیرفعالسازی HTML/تصاویر | از افشای IP و موقعیت مکانی شما توسط پیکسلهای ردیاب جلوگیری میکند. |
| بدون شماره تلفن | هرگز شماره +98 را به یک حساب ایمیل امن متصل نکنید. |
| استفاده از پسورد قوی | از یک عبارت عبور منحصربهفرد تولید شده توسط مدیریتکننده رمز عبور (KeepassXC/Bitwarden) استفاده کنید. |
| فعالسازی 2FA | از اپلیکیشنهای احراز هویت (Raivo, Aegis) یا کلید سختافزاری استفاده کنید. از احراز هویت پیامکی اجتناب کنید. |
| بررسی هدرها (Headers) | یاد بگیرید هدرهای ایمیل را بخوانید تا تلاشهای فیشینگ دولتی را شناسایی کنید. |
| حذف دورهای | ایمیلهای قدیمی را مرتباً حذف کنید. اگر دادهای وجود نداشته باشد، قابل توقیف نیست. |
۷. اقدامات در صورت لو رفتن حساب
اگر شک دارید که به حساب ایمیل شما دسترسی غیرمجاز صورت گرفته است:
۱. تغییر فوری رمز عبور: این کار را از یک دستگاه امن و پاک انجام دهید. ۲. لغو نشستها (Revoke Sessions): به تنظیمات حساب بروید و گزینه "Log out all other sessions" (خروج از سایر نشستها) را بزنید. ۳. بررسی قوانین فوروارد (Forwarding Rules): هکرها اغلب قوانین فوروارد خودکار تنظیم میکنند تا یک کپی از تمام ایمیلهای شما برایشان ارسال شود. بخش Settings → Forwarding را بررسی و قوانین ناشناس را حذف کنید. ۴. بررسی اطلاعات بازیابی: اطمینان حاصل کنید که ایمیل یا شماره بازیابی به اطلاعات مهاجم تغییر نکرده باشد. ۵. مهاجرت: اگر حساب حیاتی است، رها کردن آن و انتقال به یک حساب جدید و پاک را در نظر بگیرید و مخاطبان مورد اعتماد خود را از طریق سیگنال مطلع کنید.
آیا این مقاله مفید بود؟
بازخورد شما به بهبود محتوای ویکی کمک میکند.