در این صفحه
مدیریت هویت و بخشبندی
راهنمای جامع برای جداسازی هویتهای دیجیتال بهمنظور به حداقل رساندن خطر، که بهطور ویژه برای فضای تهدیدات در ایران تنظیم شده است. این راهنما شامل استراتژیهای بخشبندی، استفاده از نامهای مستعار برای ایمیل، مدیریت شماره تلفن و حذف متادیتا است.
مدیریت هویت و بخشبندی (Compartmentalization)
در فضای دیجیتال ایران، جایی که حکومت فعالانه فعالیتهای آنلاین را با هویتهای فیزیکی برای سرکوب مخالفان مرتبط میکند، مدیریت هویت و بخشبندی (Compartmentalization) صرفاً امکاناتی تجملاتی و اختیاری نیستند—بلکه مهارتهایی برای بقا محسوب میشوند.
هدف در اینجا صرفاً "حریم خصوصی" به معنای انتزاعی آن نیست، بلکه جلوگیری از ارتباط دادن (Correlation) است. اگر یک بخش از زندگی دیجیتال شما به خطر بیفتد (مثلاً ایمیل دانشگاه)، نباید مقامات را به شخصیت ناشناس و فعال شما در توییتر یا ارتباطات خصوصیتان در سیگنال برساند.
مفهوم اصلی: بخشبندی
بخشبندی به معنای جداسازی جنبههای مختلف زندگی شما در "ظروف" یا "بخشهای" ایزوله و مستقل است. آن را مانند یک زیردریایی در نظر بگیرید: اگر بدنه در یک بخش سوراخ شود، شما درهای نفوذناپذیر آن قسمت را میبندید تا آب کل زیردریایی را غرق نکند.
سه سطح هویت
برای بخشبندی مؤثر، باید فعالیتهای آنلاین خود را به سه سطح مجزا دستهبندی کنید. هرگز این سطوح را با هم ترکیب نکنید.
سطح ۱: خودِ "واقعی" شما (هویت منتسب)
این هویت به نام قانونی، کد ملی و آدرس فیزیکی شما متصل است.
- موارد استفاده: بانکداری (شاپرک)، خدمات دولتی (My.Gov.ir)، پورتالهای دانشگاهی، اشتغال رسمی.
- دستگاه: گوشی هوشمند اصلی شما یا یک پروفایل مرورگر مشخص.
- شبکه: اینترنت استاندارد داخلی (یا VPNهای داخلی صرفاً برای امور بانکی).
- ریسک: این هویت از قبل برای حکومت شناخته شده است. هدف در اینجا بهحداقلرسانی دادهها (Data Minimization) است—هیچ اطلاعات اضافهای به آنها ندهید.
سطح ۲: نام مستعار (هویت پایدار)
یک شخصیت آنلاین ثابت که به نام قانونی شما مرتبط نیست، اما در طول زمان برای خود اعتبار و سابقه میسازد.
- موارد استفاده: شبکههای اجتماعی (توییتر/ایکس، اینستاگرام)، انجمنها، وبگردی عمومی.
- دستگاه: یک مرورگر مجزا (مانند Brave یا Firefox با تنظیمات سختگیرانه)، یا یک پروفایل کاربری جداگانه در گوشی شما.
- شبکه: یک VPN معتبر (مانند Mullvad، Proton) یا شبکه Tor.
- قانون: هرگز عکسهایی از چهره، خانه یا مکانهای قابل شناسایی محله خود منتشر نکنید. هرگز از شماره موبایل واقعی خود برای احراز هویت دومرحلهای (2FA) استفاده نکنید.
سطح ۳: روح (هویت ناشناس)
یک هویت موقت و یکبار مصرف برای فعالیتهای پرخطر.
- موارد استفاده: افشاگری، سازماندهی اعتراضات، تماس با سازمانهای حقوق بشری، دسترسی به اخبار حساس.
- دستگاه: سیستمعامل Tails (روی فلش USB)، Whonix، یا یک دستگاه یکبار مصرف (Burner) کاملاً "پاک".
- شبکه: منحصراً استفاده از پلهای تور (Tor Bridge) (مانند Snowflake/Meek).
- قانون: فقط یک بار یا برای یک عملیات خاص استفاده شده و سپس نابود میشود. نباید هیچ تاریخچه ماندگاری داشته باشد.
استراتژیهای فنی جداسازی
جداسازی هویتها نیازمند موانع فنی است، نه فقط موانع ذهنی.
۱. بخشبندی مرورگر
برای همه فعالیتها از یک مرورگر استفاده نکنید. کوکیها، حافظه پنهان (Cache) و اثر انگشت مرورگر (Browser Fingerprinting) میتوانند فعالیتهای شما را به هم مرتبط کنند.
- استراتژی الف (مرورگرهای متعدد): از Firefox برای سطح ۲ (نام مستعار) و از Chrome/Edge فقط برای سطح ۱ (هویت واقعی) استفاده کنید. برای سطح ۳ از Tor Browser استفاده کنید.
- استراتژی ب (پروفایلها): از افزونه "Multi-Account Containers" در فایرفاکس یا "Profiles" در کروم برای جداسازی فضاهای "کاری"، "شخصی" و "فعالیت مدنی" استفاده کنید. این کار از ردیابی بینسایتی (Cross-site tracking) جلوگیری میکند (مثلاً مانع از این میشود که فیسبوک ببیند در تبهای دیگر چه کار میکنید).
۲. ایزولهسازی دستگاه (پیشرفته)
برای کاربران پرخطر (روزنامهنگاران/سازماندهندگان):
- سیستمعامل Qubes: سیستمعاملی که همه چیز را در ماشینهای مجازی ایزوله اجرا میکند.
- سیستمعامل Tails: یک سیستمعامل زنده (Live) که از روی فلش USB اجرا میشود و پس از خاموش شدن همه چیز را فراموش میکند. برای فعالیتهای سطح ۳ الزامی است.
- جداسازی فیزیکی: از یک گوشی هوشمند ارزانقیمت و مجزا ("Burner") برای ارتباطات امن استفاده کنید. در زمانهایی که از آن استفاده نمیکنید، آن را خاموش کرده و در یک کیف فارادی (Faraday bag) نگه دارید. هرگز سیمکارتی را که به نام شما ثبت شده در یک گوشی یکبار مصرف (Burner) قرار ندهید.
مدیریت حساب کاربری و اطلاعات ورود
استفاده از ایمیل مستعار (Email Aliasing)
آدرس ایمیل شما یک شناسه منحصربهفرد است که برای ردیابی شما در سراسر وب استفاده میشود. هرگز از جیمیل/یاهوی اصلی خود برای ثبتنام در همه سایتها استفاده نکنید.
- نحوه کار: شما از یک سرویس برای تولید یک آدرس منحصربهفرد (مثلاً
shop.pizza@alias.com) استفاده میکنید که ایمیلها را به صندوق ورودی واقعی شما فوروارد میکند. اگر آن آدرس هرزنامه (اسپم) دریافت کرد یا به خطر افتاد، بهسادگی آن را غیرفعال میکنید. - ابزارهای پیشنهادی:
- SimpleLogin: متعلق به شرکت Proton است. متنباز است. امکان ساخت ایمیلهای مستعاری را میدهد که پیامها را به ProtonMail شما فوروارد میکنند.
- Addy.io: متنباز است و آدرسهای فورواردینگ ناشناس ایجاد میکند.
- مورد استفاده: اگر در یک خبرنامه فارسی یا ابزاری ثبتنام میکنید که ممکن است تحت نظارت باشد، از یک ایمیل مستعار استفاده کنید. اگر حکومت سرورهای آن سرویس را توقیف کند، در لاگها فقط
random-alias@simplelogin.comرا میبیند، نهFirstname.Lastname@gmail.com.
مدیریت شماره تلفن (حیاتی برای ایران)
در ایران، خرید سیمکارت نیازمند کد ملی است؛ این یعنی شماره تلفن شما یک پل ارتباطی مستقیم با هویت فیزیکی شماست.
- خطر: استفاده از شماره ۹۸+ برای تلگرام، سیگنال، توییتر یا اینستاگرام به زیرساختهای مخابراتی (همراه اول/ایرانسل/رایتل) اجازه میدهد تا آدرس IP شما را با کدهای تایید پیامکی مطابقت داده و ارتباط آنها را کشف کنند.
- استراتژی دفاعی:
- هرگز از شماره ۹۸+ خود برای حسابهای کاربری غیرمرتبط با بانکداری/دولت استفاده نکنید.
- شمارههای مجازی (VoIP): از سرویسهایی مانند Google Voice (نیاز به تایید شماره آمریکا دارد و تهیه آن دشوار است) یا MySudo (بیشتر برای iOS) استفاده کنید.
- سرویسهای تایید پیامکی: برای راهاندازی حسابهایی (مانند تلگرام/توییتر) که نیازی به تماس تلفنی ندارید، از سرویسهای ناشناس دریافت پیامک (مانند SMSPool یا 5sim) که هزینه آنها با ارز دیجیتال پرداخت میشود، استفاده کنید. هشدار: ممکن است دسترسی به این شمارهها را از دست بدهید، بنابراین فقط برای حسابهایی از آنها استفاده کنید که میتوانید با یک ایمیل پشتیبان یا برنامه 2FA (احراز هویت دومرحلهای) امنیت آنها را تامین کنید.
- Fragment: بهطور خاص برای تلگرام، یک شماره ناشناس از طریق پلتفرم Fragment (مبتنی بر بلاکچین TON) خریداری کنید. این کار آسیبپذیری مربوط به سیمکارت را بهطور کامل از بین میبرد.
پیکربندی سیگنال (Signal)
سیگنال استاندارد طلایی برای ارتباطات است، اما نیاز به تنظیمات دارد:
- مخفی کردن شماره تلفن: Settings > Privacy > Phone Number > Who can see my number: Nobody (هیچکس).
- قفل ثبتنام (Registration Lock): Settings > Account > Registration Lock. (این کار از سرقت حساب کاربری شما در صورت تعویض سیمکارت (SIM swapping) یا مصادره شماره شما توسط حکومت جلوگیری میکند).
- نامهای کاربری: یک نام کاربری (Username) تنظیم کنید و آن را به اشتراک بگذارید، نه شماره تلفن خود را.
ردپای دیجیتال و پاکسازی متادیتا
فایلهایی که ایجاد میکنید حاوی دادههای پنهانی به نام متادیتا (دادههای EXIF) هستند.
- چه چیزی را فاش میکند: مختصات GPS (مکان دقیق یک تجمع)، مدل دوربین، تاریخ/زمان و شماره سریال دستگاه.
- ریسک: انتشار عکسی از یک تجمع اعتراضی در توییتر میتواند نیروهای امنیتی را مستقیماً به پشت پنجره خانه شما بکشاند.
ابزارهای حذف متادیتا
- اندروید: از Scrambled Exif (موجود در F-Droid) یا ExifEraser استفاده کنید. عکس را قبل از آپلود در شبکههای اجتماعی، با این برنامهها به اشتراک بگذارید (Share کنید) تا پاکسازی شود.
- دسکتاپ: از MAT2 (جعبهابزار ناشناسسازی متادیتا) استفاده کنید. این ابزار فایلهای PDF، تصاویر و فایلهای صوتی را پاکسازی میکند.
- استراتژی: متادیتا را بهصورت محلی (Local) روی دستگاه خود و پیش از آنکه فایل به اینترنت متصل شود، حذف کنید. برای "پاکسازی" متادیتا به پلتفرمهای شبکههای اجتماعی اعتماد نکنید.
دفاع در برابر داکسینگ (Doxxing) و خودارزیابی
"داکسینگ" به معنای انتشار اطلاعات خصوصی افراد است. در ایران، "ارتشهای سایبری" از این روش برای ارعاب فعالان استفاده میکنند.
- خود-داکسینگ: بهطور منظم نام کاربری، نام واقعی و شماره تلفن خود را جستجو کنید. ببینید چه اطلاعاتی از شما بهصورت عمومی در دسترس است.
- استفاده مجدد از نام کاربری: از یک نام کاربری یکسان (مثلاً
AzadiLover123) در یک سایت دوستیابی، یک انجمن بازی و توییتر سیاسی خود استفاده نکنید. ابزارهایی مانندSherlockیاNamechkمیتوانند فوراً این پروفایلها را به هم مرتبط کنند.
مهندسی اجتماعی و تهدیدات هوش مصنوعی
جمهوری اسلامی برای نفوذ به اهداف خود از مهندسی اجتماعی پیچیده و هوش مصنوعی استفاده میکند.
- دیپفیک (Deepfakes) و شبیهسازی صدا: هوش مصنوعی اکنون میتواند صداها را تنها از یک کلیپ صوتی ۳ ثانیهای شبیهسازی کند.
- اقدام متقابل: یک "کلمه رمز خانوادگی" (عبارت رمز) تعیین کنید. اگر یکی از اعضای خانواده در حالت اضطراب با شما تماس گرفت و درخواست پول یا رمز عبور کرد، کلمه رمز را از او بپرسید. اگر آن را نمیدانست، تماس را قطع کرده و از طریق یک خط امن با او تماس بگیرید.
- فیشینگ (Phishing): به ایمیلها یا پیامکهایی که ادعا میکنند از طرف "پشتیبانی گوگل"، "امنیت تلگرام" یا "ابلاغیههای قضایی" (سامانه ثنا) هستند، مشکوک باشید.
- قانون: هرگز روی لینکهای داخل پیامک کلیک نکنید. مستقیماً به وبسایت یا اپلیکیشن رسمی مراجعه کنید.
چکلیست: راهاندازی بخشبندی
- حسابرسی: لیستی از تمام حسابهای کاربری خود تهیه کنید. کدامیک با نام واقعی شما ثبت شدهاند؟ کدامیک دارای شماره ۹۸+ شما هستند؟
- ایزولهسازی: حسابهای حساس (توییتر، تلگرام، سیگنال) را از شماره ۹۸+ خود جدا کنید. از شمارههای مجازی استفاده کنید.
- نام مستعار: SimpleLogin یا Addy.io را راهاندازی کنید. ایمیلهای خود در سرویسهای غیرضروری را با ایمیلهای مستعار جایگزین کنید.
- پاکسازی: برنامههای Scrambled Exif یا MAT2 را نصب کنید. پیش از اشتراکگذاری، متادیتا را از تمام فایلهای رسانهای پاک کنید.
- تاییدیه: اطمینان حاصل کنید که احراز هویت دومرحلهای (2FA) روی همه حسابها فعال است. برای این کار از برنامههای احراز هویت (Aegis، Raivo، Ente Auth) یا کلید سختافزاری (YubiKey) استفاده کنید، و هرگز از پیامک استفاده نکنید.
- جداسازی: یک پروفایل مرورگر مجزا بسازید یا کلاً از یک مرورگر متفاوت برای وبگردیهای سیاسی/فعالیتهای مدنی استفاده کنید.
آیا این مقاله مفید بود؟
بازخورد شما به بهبود محتوای ویکی کمک میکند.