اشتراک X IN
ورود یک‌باره با گوگل به پیام‌رسان‌ها، کلید تمام گفتگوهای شما را به دست یک شرکت تجاری بزرگ می‌سپارد.

استفاده از گزینه «ورود با گوگل» یا اپل در پیام‌رسان‌ها، هویت دیجیتال و زمان ورود شما را افشا می‌کند. ارائه‌دهندگان هویت مرکزی از طریق پروتکل OAuth می‌توانند متوجه شوند چه زمانی و از چه برنامه‌ای استفاده می‌کنید. پروتکل SRP (رمز عبور دوردست امن) با احراز هویت صفر آگاهی، هویت شما را بدون ارسال هیچ‌گونه رمز عبور یا توکن به سرور، به‌صورت کاملاً محرمانه تأیید می‌کند.

نکات کلیدی

  • سیستم‌های ورود یک‌پارچه مثل OAuth، اطلاعات ورود و متادیتای زمانی شما را در اختیار ارائه‌دهندگان متمرکز قرار می‌دهند.
  • پروتکل SRP یک مکانیزم احراز هویت صفر آگاهی است که بدون ارسال کلید یا رمز عبور روی شبکه، هویت شما را اثبات می‌کند.
  • ورود با گوگل نقطه شکست واحد ایجاد می‌کند؛ در صورت مسدودی حساب گوگل، دسترسی به پیام‌رسان خود را نیز از دست می‌دهید.
  • پیام‌رسان لیوارا برای ثبت نام و ورود از پروتکل SRP بهره می‌برد تا هیچ داده حساس یا رمز عبوری به سرور منقل نشود.
  • چت‌های خصوصی و گروهی در لیوارا دارای رمزنگاری سرتاسری هیبریدی هستند، اما کانال‌های عمومی برادکست به‌منظور نظارت بر محتوای مخرب، عمومی و بدون رمزنگاری سرتاسری طراحی شده‌اند.

خطرات OAuth و ورود با گوگل در پیام‌رسان چیست؟

ورود با گوگل در پیام‌رسان به معنای واسطه‌گری یک شرکت ثالث متمرکز در تمام دفعات ورود شما به برنامه است. طبق استاندارد RFC 6749 که پروتکل OAuth 2.0 را تعریف می‌کند، ارائه‌دهنده هویت (مانند گوگل یا اپل) یک توکن دسترسی صادر می‌کند که به پیام‌رسان اجازه می‌دهد هویت شما را احراز کند. این مکانیزم به ارائه‌دهنده هویت امکان می‌دهد دقیقاً ثبت کند که در چه ساعتی، از چه آدرس IP و با چه دستگاهی وارد برنامه گفتگو شده‌اید.

از سوی دیگر، وابستگی به حساب‌های متمرکز یک نقطه شکست واحد (Single Point of Failure) ایجاد می‌کند. اگر حساب گوگل شما تعلیق شود، دسترسی به تمام پیام‌ها و گفتگوهای کاری خود را از دست خواهید داد. برای بررسی معیارهای انتخاب برنامه‌های ارتباطی می‌توانید چک‌لیست پیام‌رسان امن را مطالعه کنید. در OAuth، حریم خصوصی قربانی راحتی ورود می‌شود و سرویس‌دهنده متمرکز کنترل کامل روی کلید ورود شما دارد.

پروتکل SRP چیست و چگونه احراز هویت صفر آگاهی را انجام می‌دهد؟

پروتکل SRP (مخفف Secure Remote Password) یک پروتکل احراز هویت صفر آگاهی مبتنی بر رمز عبور است که بر اساس RFC 2945 تعریف شده است. این پروتکل به کاربر اجازه می‌دهد بدون ارسال رمز عبور یا هش مستقیم آن روی شبکه، اثبات کند که رمز عبور صحیح را در اختیار دارد.

نمودار مفهوم احراز هویت صفر آگاهی و پروتکل SRP در مقایسه با احراز هویت متمرکز

در پروتکل SRP، سرور فقط یک «تاییدکننده» (Verifier) ریاضی را ذخیره می‌کند. در طول فرایند ورود، کاربر و سرور یک سری محاسبات ریاضی بر پایه گروه‌های عددی انجام می‌دهند. در پایان، یک کلید جلسه مشترک تولید می‌شود بدون اینکه رمز عبور هرگز از دستگاه کاربر خارج شده باشد. حریف یا شنودکننده مسیر - و حتی خود سرور - هرگز رمز عبور واقعی شما را نمی‌بینند. این امر خطر حملات Man-in-the-Middle و لو رفتن پایگاه داده سرور را به‌طور کامل خنثی می‌کند.

چرا امنیت ورود پیام‌رسان بدون وابستگی به سرویس‌های مرکزی تضمین می‌شود؟

امنیت ورود پیام‌رسان زمانی واقعاً تامین می‌شود که احراز هویت به‌صورت مستقل و بدون نیاز به سرورهای شناسه ثالث انجام گیرد. وقتی ورود شما وابسته به OAuth باشد، سرورهای ثالث می‌توانند ورود شما را مسدود کنند یا فعالیت‌های شما را ذیل الگوی رفتارشناسی خود تحلیل نمایند. برای آشنایی با مرزهای دسترسی سرورها، نگاهی به مدل تهدید و حریم خصوصی بیندازید.

با احراز هویت صفر آگاهی توسط SRP، ارتباط مستقیمی بین دستگاه شما و پیام‌رسان شکل می‌گیرد. در این ساختار، هیچ کلید دسترسی به شرکتهای دیگر داده نمی‌شود و اطلاعات ورود شما هیچ اثر دیجیتالی در سرویس‌های تبلیغاتی یا ردیابی بر جای نمی‌گذارد. این استقلال، زیربنای اصلی یک ارتباط امن و بدون انحصار است.

معماری امنیتی لیوارا چگونه از هویت و پیام‌های شما حفاظت می‌کند؟

پیام‌رسان لیوارا (Livara) بر پایه پروتکل‌های رمزنگاری شفاف و قابل راستی‌آزمایی ساخته شده است. برای ورود و احراز هویت، لیوارا از صفر تا صد از پروتکل SRP استفاده می‌کند؛ بنابراین هیچ رمز عبوری هرگز از شبکه عبور نمی‌کند. علاوه بر این، بازیابی حساب کاربری از طریق یک کلید ۲۵۶ بیتی حاصل از عبارت بازیابی (نسخه v7) انجام می‌شود.

برای گفتگوها، لیوارا از دو پروتکل اختصاصی بهره می‌برد:

  • پیام‌های مستقیم (LVR1): چت‌های دو نفره از یک راتچت دوگانه پست-کوانتوم استفاده می‌کنند. کلیدهای هر پیام از ترکیب ECDH P-256 و KEM پست-کوانتومی ML-KEM-768 (استاندارد NIST FIPS 203) همراه با KDF HKDF-SHA-256 و الگوریتم AES-256-GCM اشتقاق می‌یابند.
  • گروه‌های خصوصی (LGS1): گفتگوهای گروهی دارای رمزنگاری سرتاسری Sender-Key هستند که کلیدهای آن درون پاکت‌های LVR1 مهر و موم می‌شوند.

شما می‌توانید صحت فایل نصب برنامه را در آزمایشگاه راستی‌آزمایی بررسی کنید یا جزئیات فنی را در مستندات معماری امنیتی بخوانید.

لازم به ذکر است که کانال‌های عمومی در لیوارا شامل رمزنگاری سرتاسری نیستند. کانال‌ها رسانه‌های پخش عمومی هستند و به‌منظور امکان گزارش‌دهی و حذف محتوای مخرب، به‌صورت عمومی و بدون رمزنگاری سرتاسری طراحی شده‌اند؛ اما تمامی چت‌های خصوصی و گروه‌ها به‌طور کامل و پیش‌فرض رمزنگاری شده‌اند.

سوالات متداول

آیا ورود با گوگل امنیت پیام‌رسان را کاهش می‌دهد؟

بله. ورود با گوگل از پروتکل OAuth استفاده می‌کند که متادیتای زمان ورود، آدرس IP و نوع دستگاه شما را برای گوگل افشا می‌کند. همچنین در صورت مسدود شدن حساب گوگل، دسترسی خود به پیام‌رسان را از دست خواهید داد.

پروتکل SRP چگونه مانع سرقت رمز عبور می‌شود؟

پروتکل SRP بر پایه اثبات صفر آگاهی (RFC 2945) کار می‌کند. در این روش، شما بدون ارسال رمز عبور یا هش آن، صحت داده‌ها را اثبات می‌کنید. سرور تنها یک متغیر ریاضی ذخیره می‌کند و هیچ رمز عبوری روی شبکه منتقل نمی‌شود.

آیا سرورهای لیوارا رمز عبور یا کلیدهای رمزنگاری را ذخیره می‌کنند؟

خیر. لیوارا با بهره‌گیری از SRP هیچ رمز عبوری دریافت نمی‌کند. کلیدهای رمزنگاری پیام‌ها نیز فقط روی دستگاه شما و مخاطبتان ایجاد شده و سرورهای لیوارا به متن پیام‌های خصوصی یا کلیدهای رمزنگاری دسترسی ندارند.

تفاوت امنیت چت‌های خصوصی و کانال‌های عمومی در لیوارا چیست؟

چت‌های دو نفره (LVR1) و گروه‌های خصوصی (LGS1) دارای رمزنگاری کامل سرتاسری و پست-کوانتوم هستند. اما کانال‌های عمومی جهت مقابله با سوءاستفاده و انتشار محتوای غیرقانونی، رسانه‌های پخش عمومی بوده و رمزنگاری سرتاسری ندارند.

بررسی آزمایشگاه اثبات لیوارا
پایان / خطرات ورود با گوگل در پیام‌رسان‌ها: چرا پروتکل SRP تنها راه ورود محرمانه است؟ساختهٔ لیوار ↗