در این صفحه
ایمنسازی و سفارشیسازی امنیت اندروید
راهنمای جامع برای ایمنسازی دستگاههای اندرویدی، انتخاب سیستمعاملهای متمرکز بر حریم خصوصی مانند GrapheneOS، و مقاومسازی اندروید خام (Stock) در برابر نظارت و سانسور با تمرکز بر شرایط ایران.
مقاومسازی امنیتی و شخصیسازی اندروید
اندروید پرکاربردترین سیستمعامل موبایل در ایران است. اگرچه هسته اصلی سیستم اندروید (AOSP) ذاتاً امن طراحی شده است، اما اکثر دستگاههایی که توسط سازندگان (مانند سامسونگ، شیائومی و غیره) فروخته میشوند، حاوی ابزارهای ردیابی تهاجمی، نرمافزارهای زائد (Bloatware) و آسیبپذیریهای امنیتی بالقوه هستند. برای کاربران ایرانی که با خطراتی نظیر نظارت دولتی، سانسور اینترنت و احتمال ضبط دستگاه روبرو هستند، تنظیمات استاندارد اندروید اغلب کافی نیست.
این راهنما نحوه انتخاب یک سیستمعامل امن، مقاومسازی (Hardening) دستگاه در برابر حملات فیزیکی و از راه دور، و مدیریت اپلیکیشنها به صورت خصوصی برای دور زدن سانسور و به حداقل رساندن جمعآوری دادهها را پوشش میدهد.
۱. انتخاب سیستمعامل
پایه و اساس امنیت موبایل شما، خود سیستمعامل است. اگرچه اندروید خام (Stock Android) بهروزرسانیهای امنیتی را دریافت میکند، اما به شدت با سرویسهای گوگل و تلهمتری (جمعآوری داده) سازنده دستگاه یکپارچه شده است.
استاندارد طلایی: GrapheneOS (گرافن او اس)
سیستمعامل GrapheneOS انتخاب توصیهشده برای کاربران در معرض خطر بالا، از جمله فعالان مدنی و روزنامهنگاران است. این یک نسخه مقاومسازی شده از اندروید است که بدون قربانی کردن کارایی، اولویت را بر حریم خصوصی و امنیت قرار میدهد.
- پشتیبانی دستگاه: انحصاراً برای دستگاههای گوگل پیکسل (Google Pixel). دلیل این امر آن است که پیکسلها الزامات سختافزاری امنیتی خاصی را برآورده میکنند (تراشه امنیتی Titan M2 و پشتیبانی از "بوت تایید شده" برای کلیدهای سفارشی).
- ویژگیهای کلیدی:
- گوگل پلی سندباکس شده (Sandboxed): سرویسهای گوگل را به عنوان اپلیکیشنهای معمولی و بدون دسترسیهای سیستمی ویژه اجرا میکند. شما سازگاری اپلیکیشنها (نوتیفیکیشنها، نقشهها) را حفظ میکنید بدون اینکه به گوگل دسترسی عمیق به دستگاه خود بدهید.
- تخصیصدهنده حافظه مقاومسازی شده: سوءاستفاده مهاجمان از آسیبپذیریهای مرتبط با حافظه را بسیار دشوارتر میکند.
- کلیدهای قطع شبکه و حسگر: کنترل دقیق برای قطع دسترسی به شبکه یا حسگرها برای اپلیکیشنهای خاص.
- راه اندازی مجدد خودکار (Auto-Reboot): پس از مدت مشخصی از غیرفعال بودن، دستگاه را بهطور خودکار ریستارت میکند و آن را به حالت رمزنگاری شده کامل یا "قبل از اولین بازگشایی" (BFU) باز میگرداند.
نکته برای کاربران ایرانی: اگرچه گوشیهای پیکسل نسبت به سامسونگ یا شیائومی در ایران کمتر رایج هستند، تهیه یکی از آنها برای نصب GrapheneOS بالاترین سطح محافظت را در برابر ابزارهای جرمشناسی دولتی و نفوذ از راه دور فراهم میکند.
اندروید پیشفرض (سامسونگ، شیائومی و غیره)
اگر امکان استفاده از GrapheneOS را ندارید، باید اندروید پیشفرض کارخانه خود را مقاومسازی کنید.
- از "روت کردن" (Rooting) بپرهیزید: روت کردن دستگاه، مدل امنیتی اندروید (Verified Boot) را میشکند و نفوذ بدافزارها یا ابزارهای جرمشناسی به سیستم شما را آسانتر میکند. گوشی خود را روت نکنید مگر اینکه یک نیاز فنی خاص و پیشرفته داشته باشید و خطرات آن را کاملاً درک کنید.
- بهروزرسانیها حیاتی هستند: اطمینان حاصل کنید که دستگاه شما همچنان بهروزرسانیهای امنیتی را دریافت میکند. اگر پشتیبانی گوشی شما به پایان رسیده است (End-of-Life)، در برابر اکسپلویتهای شناخته شده آسیبپذیر است.
- سامسونگ: روی مدلهای جدیدتر تا ۴ الی ۷ سال بهروزرسانی ارائه میدهد.
- شیائومی/سایرین: بازه پشتیبانی متغیر است؛ سایت سازنده را بررسی کنید.
نکتهای درباره سایر کاستوم رامها (Custom ROMs)
- LineageOS / /e/ OS: اگرچه این سیستمعاملها سرویسهای گوگل را حذف میکنند، اما اغلب با نیاز به باز بودن قفل بوتلودر (Bootloader) بدون پشتیبانی از "بوت تایید شده" یا با استفاده از بیلدهای "userdebug"، امنیت را تضعیف میکنند. این موارد در مقایسه با اندروید استوک یا GrapheneOS، برای مدلهای تهدید امنیتی بالا عموماً توصیه نمیشوند.
۲. مقاومسازی سیستم و پیکربندی
چه روی GrapheneOS باشید و چه روی اندروید استوک، این تنظیمات "سطح حمله" (Attack Surface) شما را کاهش میدهند.
امنیت شبکه و دور زدن سانسور
- کیلسوییچ ویپیان (VPN Kill Switch): همیشه از یک VPN قابل اعتماد (مانند Mullvad، IVPN یا یک Outline شخصیسازی شده) استفاده کنید. گزینه "Block connections without VPN" (مسدود کردن اتصالات بدون VPN) را در تنظیمات اندروید فعال کنید تا در صورت قطع شدن VPN، نشت اطلاعات رخ ندهد.
- مسیر: Settings → Network & internet → VPN → (آیکون چرخدنده) → Block connections without VPN.
- DNS خصوصی (Private DNS): درخواستهای DNS خود را رمزگذاری کنید تا از سانسور ساده توسط ISP و مسمومسازی DNS جلوگیری کنید.
- مسیر: Settings → Network & internet → Private DNS. از ارائهدهندهای استفاده کنید که از DoT (DNS over TLS) پشتیبانی میکند.
- غیرفعال کردن 2G: شبکههای 2G ناامن هستند و به راحتی شنود میشوند (توسط دکلهای مخابراتی جعلی یا IMSI catchers). اندروید ۱۲ به بالا اجازه غیرفعال کردن 2G را میدهد.
- مسیر: Settings → Network & internet → SIMs → Allow 2G (خاموش کنید).
- وایفای و بلوتوث: زمانی که استفاده نمیکنید آنها را خاموش کنید تا از ردیابی از طریق مک آدرس یا کاوشگرهای سیگنال جلوگیری شود. گزینه "Auto-join" (اتصال خودکار) را برای شبکههای عمومی غیرفعال کنید.
حریم خصوصی و مجوزها
- حسگرها: اندروید ۱۲ به بالا به شما اجازه میدهد میکروفون و دوربین را بهطور کامل از طریق کاشیهای تنظیمات سریع (Quick Settings) غیرفعال کنید. پیش از ورود به جلسات حساس یا تجمعات اعتراضی از این قابلیت استفاده کنید.
- مکانیابی (Location):
- مجوز را روی "While using the app" (فقط هنگام استفاده از برنامه) یا "Ask every time" (هر بار پرسیده شود) تنظیم کنید.
- گزینه "Precise Location" (مکان دقیق) را برای برنامههایی که به آن نیاز ندارند (مانند برنامه هواشناسی) غیرفعال کنید.
- اسکن وایفای و بلوتوث: این موارد را در تنظیمات Location Services غیرفعال کنید تا حتی وقتی GPS خاموش است، از ردیابی مکانی جلوگیری شود.
- شناسه تبلیغاتی (Advertising ID): شناسه تبلیغاتی خود را حذف کنید تا ردیابی بین-برنامهای متوقف شود.
- مسیر: Settings → Privacy → Ads → Delete advertising ID.
قابلیتهای ایزولهسازی
- فضای خصوصی (Private Space - اندروید ۱۵ به بالا): یک قابلیت بومی برای قفل کردن اپلیکیشنهای حساس پشت یک لایه امنیتی مجزا (اثر انگشت/PIN). مناسب برای مخفی کردن VPNها، پیامرسانهای امن یا اسناد در بازرسیهای سرپایی.
- پروفایلهای کاربری (User Profiles): یک پروفایل کاربری ثانویه برای فعالیتهای حساس بسازید. دادهها در این پروفایل بهصورت جداگانه رمزنگاری میشوند. در مواقع اضطراری، میتوانید نشست (Session) را پایان دهید که آن پروفایل را به حالت کاملاً رمزنگاری شده برمیگرداند.
- مسیر: Settings → System → Multiple Users.
- پروفایل کاری (Work Profile) با Shelter: اگر مجبور به استفاده از اپلیکیشنهای ایرانی مداخلهگر هستید (مانند برنامههای بانکی یا تاکسی اینترنتی که مجوزهای زیادی میخواهند)، آنها را با استفاده از اپلیکیشنی مانند Shelter درون یک پروفایل کاری نصب کنید. این کار آنها را از مخاطبین و فایلهای اصلی شما ایزوله میکند. زمانی که از آنها استفاده نمیکنید، میتوانید پروفایل کاری را "فریز" (متوقف) کنید.
۳. مدیریت اپلیکیشنها در ایران
دسترسی به گوگل پلی استور در ایران اغلب به دلیل تحریمها یا سانسور محدود است. با این حال، از فروشگاههای نرمافزاری شخص ثالث ایرانی (مانند کافه بازار، مایکت) دوری کنید، چرا که ممکن است فایلهای APK دستکاری شده میزبانی کنند یا دادههای کاربر را با مقامات به اشتراک بگذارند.
منابع پیشنهادی برای دریافت اپلیکیشن
- Obtainium:
- بهترین برای: دریافت بهروزرسانیهای مستقیم از گیتهاب/گیتلب.
- چرا: سانسور فروشگاههای اپلیکیشن را کاملاً دور میزند. شما APK را مستقیماً از صفحه انتشار (Release page) توسعهدهنده دریافت میکنید. ایدهآل برای سیگنال، تور و سایر ابزارهای دور زدن سانسور.
- Aurora Store:
- بهترین برای: دسترسی ناشناس به اپلیکیشنهای گوگل پلی استور.
- چرا: نیازی به حساب گوگل نیست. اطلاعات دستگاه را جعل (Spoof) میکند تا خطاهای "این مورد در کشور شما در دسترس نیست" را دور بزند.
- F-Droid (از طریق کلاینتهای Droid-ify یا Neo Store):
- بهترین برای: نرمافزارهای آزاد و متنباز (FOSS).
- چرا: اپلیکیشنها قابل بازرسی (Audit) هستند و عموماً به حریم خصوصی احترام میگذارند. برای تجربه بهتر و بهروزرسانیهای سریعتر نسبت به اپلیکیشن رسمی F-Droid، از کلاینت "Droid-ify" استفاده کنید.
اپلیکیشنهای ضروری برای حریم خصوصی
| دستهبندی | اپلیکیشن پیشنهادی | توضیحات |
|---|---|---|
| مرورگر | Mull یا Vanadium | مرورگر Mull (فایرفاکس مقاومسازی شده) یا Vanadium (کروم مخصوص GrapheneOS). روی Mull افزونه uBlock Origin را نصب کنید. |
| پیامرسان | Signal | قابلیتهای "Registration Lock" (قفل ثبتنام) و پیامهای ناپدید شونده را فعال کنید. |
| کیبورد | HeliBoard | کیبورد متنباز که ضربهکلیدها را لاگ نمیکند و دادهای به فضای ابری نمیفرستد. |
| دوربین | Secure Camera | متادیتای EXIF (مکان، مدل دستگاه) را بهصورت پیشفرض از عکسها حذف میکند. |
| تایید دو مرحلهای (2FA) | Aegis | برنامه 2FA متنباز. در ایران به دلیل خطرات تعویض سیمکارت یا شنود SMS، از تایید دو مرحلهای پیامکی بپرهیزید. |
| تور (Tor) | Orbot / Tor Browser | برای مسیریابی ناشناس ترافیک اینترنت. |
۴. امنیت فیزیکی و یکپارچگی دستگاه
وضعیتهای رمزنگاری: BFU در برابر AFU
- BFU (قبل از اولین بازگشایی): زمانی که گوشی شما خاموش است یا تازه ریستارت شده و هنوز باز نشده، در امنترین حالت خود قرار دارد. کلیدهای رمزنگاری در حافظه رم بارگذاری نشدهاند.
- AFU (بعد از اولین بازگشایی): به محض اینکه گوشی را یک بار باز کنید، کلیدها در حافظه بارگذاری میشوند. این امر دستگاه را در برابر ابزارهای جرمشناسی (مانند Cellebrite) که توسط ضابطین قانون استفاده میشود، آسیبپذیرتر میکند.
- توصیه: اگر در موقعیت پرخطری هستید (مانند عبور از مرز یا حضور در تجمعات)، دستگاه خود را کاملاً خاموش کنید.
تایید اصالت دستگاه (Device Verification)
- اپلیکیشن Auditor: اگر از GrapheneOS استفاده میکنید، از اپلیکیشن Auditor استفاده کنید تا مطمئن شوید سیستمعامل شما دستکاری نشده یا به نسخه قدیمیتر (Downgrade) برنگشته است. این برنامه از تایید سختافزاری برای تضمین یکپارچگی دستگاه استفاده میکند.
سناریوهای وحشت (Panic Scenarios)
- حالت قرنطینه (Lockdown Mode):
- اندروید استوک: دکمه پاور را نگه دارید ← "Lockdown" را لمس کنید. این کار بیومتریک (اثر انگشت/تشخیص چهره) و نوتیفیکیشنهای صفحه قفل را غیرفعال میکند و برای باز کردن قفل، ورود PIN را اجباری میکند.
- حذف خودکار (Auto-Wipe): دستگاه خود را طوری تنظیم کنید که پس از تعداد مشخصی تلاش ناموفق برای رمز عبور (معمولاً ۱۵ تا ۳۰ بار)، به تنظیمات کارخانه بازگردد. این کار در صورتی که دستگاه ضبط شود و مورد حمله Brute-force قرار گیرد، از دادهها محافظت میکند.
چکلیست خلاصه برای کاربران ایرانی
- سختافزار: در صورت امکان از Google Pixel با GrapheneOS استفاده کنید. در غیر این صورت، از یک دستگاه سامسونگ/اندروید پشتیبانی شده با آخرین آپدیتها استفاده کنید.
- منابع اپلیکیشن: از Obtainium یا Aurora Store استفاده کنید. از کافه بازار دوری کنید.
- ایزولهسازی: اپلیکیشنهای داخلی ایرانی را در پروفایل کاری Shelter یا یک پروفایل کاربری جداگانه قرار دهید.
- شبکه: همیشه از VPN با قابلیت Kill Switch استفاده کنید. شبکه 2G را غیرفعال کنید.
- فیزیکی: از یک رمز عبور الفبایی-عددی قوی (نه الگو یا پین کوتاه) استفاده کنید. در مناطق پرخطر دستگاه را خاموش کنید.
آیا این مقاله مفید بود؟
بازخورد شما به بهبود محتوای ویکی کمک میکند.