ارتباطات ایمیل خود را ایمن سازید
به روز شده 10 October 2024
جدول محتوا
...بارگزاری جدول محتوا...ایمیل یک پیام متنی است (که میتواند همراه با فایلهای ضمیمه باشد) که از طریق مرورگر یا با استفاده از یک اپلیکیشنِ ایمیلخوان نصبشده روی دستگاه خود (مثلاً Thunderbird یا K-9 Mail) ارسال میکنید. هنگامی که روی دکمهی ارسال کلیک میکنید، پیام شما به سرورهای ارائهدهندهی ایمیل شما میرسد و در همان جا ذخیره میشود (معمولاً در پوشهی Sent) و همچنین میتواند پشتیبانگیری شود. ارائهدهندهی شما سپس آن را به سرور ارائهدهندهای که توسط دریافتکنندگان شما استفاده میشود، ارسال میکند که آن جا ذخیره میشود (و میتواند دوباره پشتیبانگیری شود). در نهایت، ایمیل به دریافتکنندگان شما تحویل داده میشود، که آن را از طریق مرورگر یا ایمیلخوانِ مورد نظر خود میخوانند. در این مرحله دریافتکنندگان میتوانند تصمیم بگیرند که ایمیل را به صورت آنلاین ذخیره کنند یا آن را روی دستگاههای خود دانلود کرده و از سرورهای ارائهدهندهی خود حذف کنند.
امروزه بسیاری از افراد به ندرت از ایمیل استفاده میکنند و ترجیح میدهند برای ارتباطات روزمرهی خود از اپلیکیشنهای پیامرسانِ رمزگذاریشده یا تماسهای ویدیویی استفاده کنند. با این حال، ما هنوز از ایمیل برای دلایل مختلف استفاده میکنیم، بهویژه برای ایجاد حسابهای کاربری دیگر و سازماندهی کار و گفتگوهای خود بر اساس پارامترهای مختلف.
بهطور پیشفرض، ایمیل ایمنترین روش ارتباط آنلاین نیست، زیرا رمزگذاری نمیشود، حاوی مقدار زیادی فراداده (متادیتا) است، روی سرورهای ارائهدهندگان باقی میماند و میتواند شما را در معرض فیشینگ، آلودگیهای بدافزار و سایر حملات قرار دهد. با این حال، این یک فناوری مقاوم است که حتی اگر سرورها برای مدتی از کار بیفتند، تداوم ارتباطات را تضمین میکند و همانطور که در این راهنما توضیح داده شده است، راههایی برای ایمنتر کردن آن وجود دارد.
یک ارائهدهندهی سرویس ایمیل انتخاب کنید
از خود این سؤالها را بپرسید تا بدانید چگونه یک ارائهدهندهی سرویس ایمیل را انتخاب کنید:
- آیا یک پلتفرم جاافتاده است؟ آیا به طور مداوم نگهداری و توسعه داده میشود؟ آیا پایگاه کاربری بزرگی دارد؟
- ارائهدهنده در کجا مستقر است؟ و سرورها در کجا قرار دارند؟ آیا در کشوری هستند که به درخواست مقامات کشور شما پاسخ میدهد؟ و آیا آن کشور حقوق بشر و حمایت از مصرفکننده را اجرا میکند؟ مهم است بدانید که آیا ارائهدهندهی ایمیل به حریم خصوصی و حقوق شما احترام میگذارد و تحت چه شرایطی به درخواستها برای دسترسی به اطلاعات شما پاسخ میدهد.
- آیا میتوانید به مالکان سرورها هم از نظر فنی و هم از نظر اخلاقی اعتماد کنید؟ پیشینه و مأموریت آنها چیست؟ آیا بهطور منظم گزارشهای شفافیت یا ضمانتنامههایی منتشر میکنند که تحت درخواست مقامات برای ارائه اطلاعات قرار نگرفتهاند؟ آیا بهطور مستقل حسابرسی شدهاند؟ آیا اطلاعات مربوط به مشتریان خود را برای مدت طولانی ذخیره میکنند؟ اگر درخواستهایی برای اطلاعات از سوی مقامات دولتی دریافت کردهاند، چگونه به آنها پاسخ دادهاند؟
- آیا از نرمافزارهای آزاد و متنباز در سرورهای خود استفاده میکنند؟ اگر یک اپلیکیشن موبایل ارائه میدهند، آیا آن اپلیکیشن نیز آزاد و متنباز است؟
- آیا ایمیلها را در حین انتقال با TLS رمزگذاری میکنند؟ با اجرای یک تست در checktls.com میتوانید بررسی کنید که آیا این کار را انجام میدهند.
- آیا صندوقهای میل افراد در داخل سرورها رمزگذاری شدهاند؟
- آیا احراز هویت دومرحلهای را ارائه میدهند؟
- آیا بین کاربران خود رمزگذاری سرتاسری ارائه میدهند؟
- آیا به صورت کلی راهی را برای رمزگذاری ایمیلها در اپلیکیشن خود ارائه میدهند؟ آیا این ویژگی بر اساس نرمافزارهای آزاد و متنباز با سابقه مانند OpenPGP برای رمزگذاری سرتاسری است؟
- آیا سرویسهای بیشتری مانند یک تقویم، یک پلتفرم ذخیرهی فایل یا یک ویپیان نیز ارائه میدهند؟
- آیا یک سرویس پولی است؟ اگر پولی نیست، مدل کسب و کار ارائهدهنده چیست؟
برای تصمیمگیری دربارهی اینکه کجا حساب ایمیل جدید خود را ایجاد کنید، به فهرست ما دربارهی ارائهدهندگان ایمیل مراجعه کنید.
در برخی موقعیتها، ممکن است تصمیم بگیرید یک حساب ایمیل در یک سرور معروف مانند جیمیل راه بیندازید، مثلاً برای جلوگیری از استفاده از یک نام دامنهی غیرمعمول که عمدتاً توسط فعالان استفاده میشود. اگر اینطور است، این خطر را در نظر بگیرید که یک ارائهدهندهی تجاری ایمیل ممکن است در صورت تحقیق، دادههای شما را به مقامات تحویل دهد و همچنین سعی کنید آن را رمزگذاری کنید.
- اگر تصمیم به ایجاد یک حساب جیمیل دارید، راهنمای ما دربارهی چگونگی استفادهی ایمنتر از جیمیل را مطالعه کنید.
بیاموزید چرا این را پیشنهاد میدهیم
ایمیل با تمرکز بر امنیت ساخته نشده است. این فناوری در دههی ۱۹۷۰ توسعه یافت، زمانی که توسط تعداد محدودی از افراد استفاده میشد که فقط نیاز داشتند اطمینان حاصل کنند که میتوانند با یکدیگر ارتباط برقرار کنند. امروزه، بیشتر ارائهدهندگان ایمیل پیامهای شما را با رمزگذاری client-to-server (با استفاده از TLS) محافظت میکنند) زیرا از دستگاه شما، از طریق روتر محلی و ISP شما، به سرورهای ارائهدهندگان ایمیل میروند. این کار مانع از این میشود که کسی که در حال شنود در شبکهی محلی شما یا سیمهایی است که از دستگاه شما به ارائهدهندگان ایمیل و دستگاههای دریافتکننده شما میرود، بتواند پیامهای شما را بخواند. به همین دلیل ما آن دسته از ارائهدهندگان ایمیل را پیشنهاد میدهیم که علاوه بر موارد دیگر، ایمیلها را در حین انتقال از طریق TLS رمزگذاری میکنند.
با این حال، پیامهای شما زمانی که روی دستگاه شما و سرورهای ارائهدهندهی ایمیل شما و همچنین روی دستگاه دریافتکننده و سرورهای ارائهدهندهی ایمیل آنها ذخیره میشوند، رمزگذاری نشده باقی میمانند. این بدان معناست که هر کسی که به سرورها یا دستگاهها دسترسی داشته باشد، میتواند ایمیل شما را بخواند. بنابراین ما به شدت توصیه میکنیم که پیامهای خود را رمزگذاری کنید، بهویژه اگر محتوای آنها بهطور خاص حساس باشد.
حساب ایمیل خود را ایمن سازید
هنگام ایجاد یک حساب ایمیل جدید، بلافاصله آن را با یک رمز عبور قوی و در صورت امکان با احراز هویت دو مرحلهای ایمن کنید.
هنگام ایجاد رمز عبور جدید، احتمالاً باید یک یا چند سوال بازیابی نیز تنظیم کنید. در این موارد، همیشه ارائهی پاسخهای جعلی ایدهی خوبی است. در راهنمای ما دربارهی رمزهای عبور امن، بیاموزید که چه نوع استراتژیهایی را میتوانید در این موارد اعمال کنید.
استفاده از حسابهای ایمیل یکبار مصرف را در نظر بگیرید
- اگر فقط برای دریافت ایمیلها برای مدت کوتاهی به یک آدرس ایمیل نیاز دارید، میتوانید یک صندوق ایمیل یکبار مصرف در Guerrilla Mail یا anonbox ایجاد کنید.
بیاموزید چرا این را پیشنهاد میدهیم
اگر در موقعیتی تنها برای یکبار به یک آدرس ایمیل نیاز دارید، مثلاً برای فعالسازی یک سرویس، میتوانید از یک صندوق ایمیل یکبار مصرف استفاده کنید. این راه حل میتواند به جلوگیری از قرار دادن صندوق ایمیل اصلی شما در معرض اسپم و سایر خطرات کمک کند.
توجه داشته باشید که میتوانید از ایمیلهای یکبار مصرف برای دریافت ایمیل استفاده کنید اما نه برای ارسال ایمیل. اگر میخواهید پیامهایی ارسال کنید که قابل ردیابی به هویت اصلی شما نباشند، دستور عملهای ایجاد یک ایمیل ناشناس را بخوانید.
استفاده از نامهای مستعار ایمیل را در نظر بگیرید
- یک آدرس جایگزین متصل به صندوق ایمیل خود ایجاد کنید، مثلاً برای جلوگیری از
اسپم.
- یاد بگیرید که چگونه یک نام مستعار در Proton Mail، Riseup، Autistici/Inventati، Disroot، Posteo و Mailfence ایجاد کنید.
- یاد بگیرید که چگونه Thunderbird و K-9 Mail را برای ارسال پیامها از یک نام مستعار پیکربندی کنید.
بیاموزید چرا این را پیشنهاد میدهیم
بیشتر سرویسهای ایمیل امکان ایجاد یک یا چند آدرس مستعار ایمیل را ارائه میدهند. ایمیل مستعار یک آدرس ایمیل اضافی برای صندوق ایمیل شما است. وقتی پیامی به آدرس مستعاری که تنظیم کردهاید ارسال میشود، آن پیام به صندوق اصلی ایمیل شما میرسد. همچنین میتوانید از یک آدرس مستعار برای ارسال ایمیل با نام فرستندهی متفاوت استفاده کنید، اما باید این هویت اضافی را در ایمیلخوان یا وبمیل خود پیکربندی کنید. مهم است توجه داشته باشید که آدرسهای مستعار ایمیل ناشناس نیستند: در بیشتر موارد، میتوان آنها را با خواندن هدرهای هر پیامی که با نام مستعار خود ارسال میکنید، به آدرس اصلی شما ردیابی کرد.
اختیاری: یک ایمیل ناشناس ایجاد کنید
اگر میخواهید یک حساب ایمیل ایجاد کنید که به هویت رسمی شما متصل و قابل ردیابی به شما نباشد، دستور عملهای موجود در راهنمای ما دربارهی ناشناس ماندن را دنبال کنید تا یاد بگیرید چگونه یک حساب ایمیل به صورت ناشناس ایجاد کرده و از آن استفاده کنید.
دربارهی چگونگی دسترسی به صندوق میل خود تصمیم بگیرید
- اگر سرویس انتخابی شما اجازه میدهد، میتوانید از Thunderbird روی کامپیوتر خود استفاده کنید.
- اگر سرویس انتخابی شما یک اپلیکیشن موبایل ارائه نمیدهد، از K-9 Mail روی دستگاه موبایل خود یا Thunderbird در اندروید استفاده کنید.
- اگر بیش از یک حساب ایمیل دارید، سازماندهی تمام ایمیلهای خود را در یک ایمیلخوان مانند Thunderbird برای کامپیوترها و اندروید و K-9 Mail برای دستگاههای موبایل در نظر بگیرید.
بیاموزید چرا این را پیشنهاد میدهیم
با وجود آن که همهی ارائهدهندگان سرویس ایمیل به شما اجازه میدهند از طریق یک رابط وب به ایمیل خود دسترسی پیدا کنید و همچنین اغلب یک اپلیکیشن موبایل نیز ارائه میدهند، در عین حال میتواند راحت باشد که تمام ایمیلهای خود را در یک ایمیلخوان مانند Thunderbird یا K-9 Mail سازماندهی کنید.
ایمیلخوانها همچنین این امکان را فراهم میکنند که تصمیم بگیرید آیا میخواهید میل خود را در یک دستگاه ایمن دانلود کنید یا در سرور نگه دارید تا بتوانید آن را از دستگاههای مختلف بخوانید.
اطلاعات بیشتر دربارهی چرایی استفاده از یک ایمیلخوان به جای وبمیل را در وبلاگ Thunderbird مطالعه کنید.
پاک کردن مداوم صندوق میل ذخیره شده در سرور را در نظر بگیرید
اگر میتوانید از یک ایمیلخوان مانند Thunderbird استفاده کنید تا صندوق میل خود را در یک دستگاه ایمن دانلود کرده و با استفاده از POP3 آن را از سرور حذف کنید. اگر نیاز دارید که به پیامهای خود از دستگاههای مختلف (مانند کامپیوتر و تلفن خود) دسترسی داشته باشید، آنها را از سرور حذف نکنید و شاید بهتر باشد به جای آن از IMAP استفاده کنید.
بیاموزید چرا این را پیشنهاد میدهیم
میتوانید توضیحاتی را دربارهی تفاوت بین دانلود ایمیل با POP3 (مثلاً برای حذف ایمیل از سرور) یا IMAP (برای نگهداری آن در سرور) در مستندات رسمی Thunderbird بیابید. بیشتر سرویسهای ایمیل دستور عملهایی دربارهی نحوهی تنظیم یک ایمیلخوان برای دریافت ایمیل با POP3 یا IMAP را ارائه میدهند.
در نظر بگیرید که دسترسی به ایمیل از طریق یک دستگاه موبایل کمتر از یک کامپیوتر ایمن است، زیرا دستگاههای موبایل به راحتی گم میشوند و بهطور کلی محافظت از آنها سختتر از کامپیوترها است.
اگر تصمیم گرفتید که تمام ایمیلهای خود را در یک دستگاه دانلود کنید، مطمئن شوید که از دستگاهی استفاده میکنید که ایمن و بهطور منظم بهروزرسانی شده و پشتیبانگیری شده است.
صندوق میل خود را سازماندهی کنید
- ایمیل خود را در Thunderbird سازماندهی کنید:
- با رابط کاربری Thunderbird آشنا شوید و یاد بگیرید چگونه ایمیلهای خود را از طریق برچسبها سازماندهی کنید و چگونه برچسبها را همراه با پوشهها مشاهده کنید.
- در ایمیل خود با استفاده از فیلتر Thunderbird جست و جوی سریع انجام دهید.
- سازماندهی ایمیل خود را با استفاده از تنها ۴ پوشه در نظر بگیرید.
- نحوهی استفاده از فیلترها در تاندربرد را بیاموزید.
- یاد بگیرید که چگونه فیلتر اسپم Thunderbird را آموزش دهید.
- مکالمات را از طریق «ریسهبندی پیام» (threading) در Thunderbird سازماندهی کنید.
- یاد بگیرید که چگونه در Thunderbird قالبهایی ایجاد کنید که نیاز به نوشتن پیامها از ابتدا نداشته باشید.
- مقالهی گاردین دربارهی چگونگی خالی نگه داشتن مداوم صندوق ورودی ایمیل خود را مطالعه کنید.
از صندوق میل خود پشتیبانگیری کنید
- از Thunderbird با POP3 برای پشتیبانگیری ایمیلهای خود از سرور به یک دستگاه ایمن استفاده کنید (میتوانید انتخاب کنید که ایمیل را روی سرور نگه دارید، اگر نیاز دارید که از دستگاههای دیگر به آن دسترسی داشته باشید).
- یاد بگیرید که چگونه پروفایل Thunderbird خود را پشتیبانگیری کنید که حسابها، پیامها، دفترچه آدرسها و تنظیمات را شامل میشود.
- یاد بگیرید که چگونه نسخهی پشتیبان پروفایل Thunderbird خود را با ابزار «ایمپورت» بازیابی کنید.
از خود در برابر فیشینگ و بدافزار محافظت کنید
- عادت کنید که متوجه شوید چه زمانی یک ایمیل سعی میکند شما را تحت فشار قرار دهد تا سریع عمل کنید یا به احساسات شما متوسل شود، زیرا ممکن است تلاشی برای باز کردن یک لینک مخرب، دانلود یک ضمیمهی آلوده یا وارد کردن اطلاعات ورود شما در یک صفحهی فیشینگ باشد.
بیاموزید چرا این را پیشنهاد میدهیم
کارشناسانِ امنیت عادات و احساسات افراد را بخشی از آسیبپذیرترین جنبههای امنیت دیجیتال میدانند. وقتی از ما خواسته میشود که اقدامات سریعی انجام دهیم، وقتی کنجکاو هستیم یا وقتی احساس تهدید میکنیم، معمولاً از دستورعملهایی که دریافت کردهایم پیروی میکنیم.
استرس فعالیت حقوق بشری می تواند ما را به ویژه در برابر این نوع حملات آسیبپذیر کند. بسیاری از ما متقاعد شدهایم که هرگز نمیتوانیم فریب بخوریم، اما دقت بیشتر میتواند از تلاشها برای نصب بدافزار در دستگاههایمان و جاسوسی از ما بدون اینکه متوجه شویم چه اتفاقی دارد میافتد، جلوگیری کند.
پیشرفته: از پیامهای ایمیل خود با رمزگذاری سرتاسری محافظت کنید
- پیامهای ایمیل خود را از طریق OpenPGP با استفاده از یکی از ابزارهای زیر،
رمزگذاری و امضا کنید :
- Thunderbird (ویندوز، لینوکس، مکاواس، اندروید)
- K-9 Mail و
OpenKeychain (اندروید)
- راهنمای قرار گرفته در وبسایت K-9 Mail را مطالعه کنید.
- Mailvelope (کروم/کرومیوم، فایرفاکس، اج)
- FlowCrypt (اپلیکیشن اندروید برای هر ارائهدهندهی سرویس ایمیل، اپلیکیشن آیاواس برای جیمیل، افزونهی مرورگر برای جیمیل قابل دسترسی برای فایرفاکس، کروم/کرومیوم، بریو، اج و اوپرا)
- سعی کنید از سرویسهای ایمیلی استفاده کنید که از رمزگذاری حمایت میکنند
- «پروتون میل» Proton Mail
- توجه: Proton Mail بهطور خودکار ایمیلهای ارسالی را به کسی که آدرس آن در Proton Mail نیست، رمزگذاری نمیکند. برای رمزگذاری ایمیل به کسی که از Proton Mail استفاده نمیکند، باید یک رمز عبور تنظیم کنید که دریافتکننده بتواند از آن برای باز کردن پیام استفاده کند یا ممکن است نیاز داشته باشید که کلیدهای عمومی رمزگذاری را مبادله کنید.
- «میلفنس» Mailfence
- توجه: Mailfence بهطور خودکار ایمیلهای ارسالی را به کسی که آدرس آن در Mailfence نیست رمزگذاری نمیکند. برای رمزگذاری ایمیل به کسی که از Mailfence استفاده نمیکند، میتوانید یک رمز عبور تنظیم کنید که دریافتکننده بتواند از آن برای باز کردن پیام استفاده کند یا میتوانید کلیدهای عمومی رمزگذاری را با دریافتکننده خود مبادله کنید.
- «پروتون میل» Proton Mail
بیاموزید چرا این را پیشنهاد میدهیم
رمزگذاری ایمیل از ریاضیات پیچیده برای درهمریزی محتوای فایلها یا پیامهای شما استفاده میکند تا فقط کسی که «کلید» رمزگشایی آن را دارد بتواند آن را بخواند. متخصصان به رمزگذاری OpenPGP اعتماد دارند زیرا تاکنون هیچکس نتوانسته است بدون داشتن کلید لازم آن را رمزگشایی کند.
رمزگذاری ایمیل مهم است. بهطور پیشفرض، ایمیل شما به صورت رمزگذاری نشده روی سرورهای ارائهدهندهی ایمیل شما و دریافتکنندهی شما ذخیره میشود و ممکن است به صورت رمزگذاری نشده روی بیش از یک دستگاه دریافتکنندهی شما، مانند موبایل و کامپیوتر آنها ذخیره شود. هر کسی که به سرور یا دستگاهی که پیام شما در آن ذخیره شده است دسترسی داشته باشد، میتواند محتوای آن را بخواند. رمزگذاری مانع از این میشود که بخشهایی از ایمیل (مانند متن، ضمیمهها و در برخی موارد عناوین پیامها) که رمزگذاری میشود توسط افراد دیگری خوانده شود چرا که برای آنها مانند دنبالهای از کاراکترهای بیمعنی به نظر میرسد.
با این حال، شایان ذکر است که رمزگذاری مانع از این نمیشود که فرد مهاجم یاد بگیرد پیام از کجا آمده است، به چه کسی ارسال شده است، چه زمانی ارسال شده است و سایر اطلاعاتی که در هدر ایمیل موجود است. این ممکن است شامل عنوان پیام باشد یا نباشد (که گاهی اوقات رمزگذاری شده و گاهی اوقات نیست). یک مهاجم میتواند از این اطلاعات استفاده کند تا نشان دهد که افراد در حال نوشتن به یکدیگر هستند، حتی بدون اینکه بداند دربارهی چه چیزی صحبت میکنند.
[پیشرفته] فراتر از متن: یاد بگیرید که چگونه هدر ایمیل را بخوانید
- راهنمای نحوهی مشاهده و استخراج پیامهای خام در ایمیلخوانهای رایج را در وبسایت مرکز پاسخ به حوادث کامپیوتری لوکزامبورگ (CIRCL) بخوانید.
- چگونگی تحلیل هدرهای ایمیل را در بخش مربوط به هدرهای ایمیل از راهنمای میدانی Internews دربارهی پاسخ به حوادث برای جامعهی مدنی و رسانهها (۲۰۲۳، صفحه ۶۰) بیاموزید.
بیاموزید چرا این را پیشنهاد میدهیم
مانند یک نامه، ایمیل متشکل است از متن پیام و اطلاعات بیشتر لازم مثلاً برای اینکه پیام به مقصد برسد و دریافتکننده بداند پیام چه زمانی ارسال شده است. این اطلاعات معمولاً شامل زمان و تاریخ ارسال ایمیل، نام، آدرس ایمیل و آدرس آیپی فرستنده، نام و آدرس ایمیل دریافتکننده، موضوع ایمیل و زمان و تاریخ دریافت ایمیل توسط هر کامپیوتر در مسیر بین فرستنده و دریافتکننده است. یک هدر همچنین اطلاعاتی درباره اینکه آیا ایمیل از یک سیستم مجاز ارسال شده است یا خیر ارائه میدهد، بنابراین توانایی خواندن آن میتواند به شما کمک کند تا تأیید کنید که ایمیل اسپم نیست و ایمیل فرستنده ادعایی جعلی نیست. به همین دلیل در صورت شک (مثلاً اگر مشکوک هستید که فرستندهی ایمیل کسی نیست که ادعا میکند)، مهم است که بتوانید هدر را مشاهده و تحلیل کنید یا آن را به متخصصانی بفرستید که میتوانند آن را برای شما تحلیل کنند.