منذ هذا تسجيل مقال تم نشره مؤخرًا، يشعر بعض النشطاء بالقلق بشأن ما إذا كان يمكن الوثوق بـ ProtonMail أم لا.
عبرت لجنة المناقصات العامة عن تحفظات مفادها أن قد لا تكون ProtonMail الخيار الأفضل للناشطين. على الرغم من الأخبار المقلقة الأخيرة، لا يزال ProtonMail خيارًا معقولًا للبريد الإلكتروني المشفر. كخدمة تدير مفاتيح التشفير الخاصة بك، لا يمكن لـ ProtonMail توفير أمان مضمون بقوة مثل البريد الإلكتروني المشفر الكلاسيكي PGP / GPG. ولكن إذا لم يكن لدى مجموعتك الوقت أو القدرة أو الاستعداد لقضاء كل عضو حوالي 90 دقيقة مع CLDC في التدريب على تشفير البريد الإلكتروني وتقديم الدعم المستمر، فقد يكون ProtonMail هو الخيار الأفضل لك. ترقب التحديثات لـ https://cldc.org/protonmail في الأسابيع القادمة، حيث قد نخفف من موقفنا الأصلي المتجمد تجاه ProtonMail إلى حد ما.
قبل أن نفحص التقارير الإعلامية الأخيرة، دعونا نكون واضحين: البريد الإلكتروني لم يعد الخيار الأفضل للتواصل الآمن.
أولاً، ما لم يكن *كل* عضو في مجموعتك يستخدم نفس مزود البريد الإلكتروني الموثوق به، بغض النظر عن مدى قوة تشفير الرسائل، فإن بيانات وصفية (إحصائيات غنية بالمعلومات حول بياناتك: من تتراسل معه، ومتى بالضبط، وكم مرة، بالإضافة إلى سطر الموضوع غير المشفر) تكون مرئية دائمًا بشكل واسع للخصوم ذوي القدرات على الإنترنت. سنتعمق في هذا بمزيد من التفصيل في مقال مستقبلي، ولكن تطبيقات الاتصال المشفرة الوحيدة سهلة الاستخدام التي يمكنها حماية بياناتك الوصفية هي Signal[.org] (الأفضل) أو (الأفضل التالي) Wire[.com] و Keybase[.io]. إذا كنت تريد أي ضمانات حول حماية البيانات الوصفية، فستحتاج إلى التعمق في التفاصيل واستخدام تطبيقات أقل سهولة في الاستخدام جنبًا إلى جنب مع Tor. يسعدنا أن نرشدك، ولكن هذا قد يكون كثيرًا للحمل. إذا كنت تشعر بقوة بأهمية حماية هويات الأشخاص، فيرجى تواصل.
إذًا، ما هي الضجة الحالية حول ProtonMail؟ إنه *سيء*، لكنه ليس شيئًا لم نكن نعرفه بالفعل. تتحدث المقالة عن اقتراحات بأن ProtonMail تتعاون مع السلطات لتوفير تسجيل عناوين IP. هذا يعني أن ProtonMail يبدو أنها تعمل مع الشرطة السويسرية لجمع وتبادل البيانات الوصفية للبريد الإلكتروني. كما ذكرنا بالفعل، البيانات الوصفية هي إحصائيات حيوية حول بياناتك - ليس ما يتم كتابته، بل من يتواصل مع من، ومتى، وكم مرة. مصدر غني للمعلومات، بالتأكيد. ولكن من الصعب جدًا حماية البيانات الوصفية للبريد الإلكتروني من خصم قدير (بشكل أساسي حكومات تتمتع بقدرات مراقبة عالمية وسلطة استدعاء، أو شركات ذات صلات قوية).
أفضل خيار لديك للبريد الإلكتروني هو مزود خدمة بريد إلكتروني صديق للحركة مع التزام بعدم الكشف عن أي معلومات للمستخدم، مثل riseup.net أو mayfirst.org. استخدام PGP/GPG بالاشتراك مع مزود خدمة بريد إلكتروني موثوق به هو ثقافة أمنية مثالية. تحظى مجموعتك أو حملتك بأقصى قدر من الحماية (البيانات والبيانات الوصفية). مزود خدمة البريد الإلكتروني الصديق لحركتك محمي أيضًا، لأنه لن يتمكن إلا من مشاركة ضوضاء غير قابلة لفك الشفرة. بمعنى: ليس عليهم إغلاق أو الذهاب إلى السجن لحماية اتصالاتك.
بالتأكيد، ProtonMail ليست منظمة ناشطة - ومن الصحيح أنه بشكل افتراضي ليس لديهم حق الوصول إلى محتويات رسائل البريد الإلكتروني أو المرفقات الخاصة بك. لكن هذا ينطبق فقط إذا لم يهاجموك بنشاط. بما أن ProtonMail يبدو أنه يتعاون مع الشرطة السويسرية لمشاركة البيانات الوصفية في حالات معينة، فمن المهم معرفة أن ProtonMail يمكن أن يفعل ما هو أسوأ، إذا أُجبر على ذلك. بالطبع هذا أكثر تطفلاً وأقل احتمالاً، ولكنه ممكن تقنيًا.
تسويق بروتون ميل مضلل للغاية. يقولون أشياء مثل:
“لا نملك القدرة التقنية لفك تشفير رسائلك، ونتيجة لذلك،, لا يمكننا تسليم بياناتك إلى أطراف ثالثة. مع ProtonMail، الخصوصية ليست مجرد وعد، بل هي مضمونة رياضيًا.”
ليس صحيحًا. مخطط تشفير ProtonMail، بينما هو أفضل بكثير من Gmail والآخرين، الذين يمكنهم ببساطة تسليم جميع بيانات مؤسستك عند الطلب، لا يزال يتطلب منك أن تثق بهم للقيام بالشيء الصحيح. على وجه التحديد، إذا كانت لديهم دوافع، يمكن لـ ProtonMail:
- سلم مفتاحك الخاص (الذي تمتلكه، والمحمي فقط بقوة عبارة المرور الخاصة بك) للسلطات، التي يمكنها بعد ذلك استخدام موارد هائلة لمحاولة كسر عبارة المرور الخاصة بك باستخدام أساليب القوة الغاشمة (وهذا يعني: تجربة جميع كلمات المرور حتى يحالفها الحظ).;
- تقديم نسخة خبيثة من عميل البريد الإلكتروني على الويب ProtonMail (JavaScript) لالتقاط عبارة مرور المفتاح الخاص؛ أو
- قم بتشفير رسائل البريد الإلكتروني الخاصة بك بحيث يمكن لطرف خارجي قراءتها أيضًا (تقنيًا: قم بتشفير بريدك الإلكتروني إلى مفتاح عام يتحكم فيه عميل حكومي) - وهذا قد يتطلب أيضًا عميل بريد ويب خبيث.
إذا كنت تستخدم بروتون ميل، فإليك ثلاث خطوات للدفاع عن نفسك بقوة:
- استخدم عبارة مرور قوية لحماية مفتاحك الخاص.
- استخدم عميل ProtonMail (التطبيق المحمول أو ProtonMail Bridge لسطح المكتب) ولا تسجل الدخول أبدًا لقراءة/إرسال البريد الإلكتروني باستخدام موقع ProtonMail على الويب.
- لحماية البيانات الوصفية، استخدم متصفح Tor أو VPN موثوق (Tor أفضل، ولا يتطلب ثقة صريحة) لإنشاء حساب ProtonMail الخاص بك والوصول إليه دائمًا.
إذا اتخذت جميع الخطوات الثلاث، ستتمكن بالفعل من تحقيق أمان معقول للبريد الإلكتروني.
إذًا، في النهاية، الـ تسجيل لا يقول المقال أي شيء تقني لم نكن نعرفه بالفعل: ProtonMail مريح للغاية ويقدم وضعًا أمنيًا أفضل بكثير من Gmail وما إلى ذلك. ومع ذلك، يجب أن تكون الحركات اليسارية والتحررية على دراية بوجود خيارات تقدم ضمانات أمنية أفضل بكثير.
في هذه اللحظة نحب Keybase.io (ولكن يتعين عليك الوثوق بهم فيما يتعلق بالبيانات الوصفية الخاصة بك). يوفر Signal.org أفضل حماية ممكنة للبيانات الوصفية (مع واجهة سهلة الاستخدام للغاية)، ولكن لا يزال يتعين عليك الوثوق بهم لعدم تسجيل بياناتك الوصفية وتسليمها، إذا تم إجبارهم على ذلك. واير.كوم يحميك من الفاشيين أو المتعقبين غير المتطورين (لا يتعين عليك تقديم رقم هاتفك المحمول في الاجتماعات العامة.) وهو يقدم بشكل فريد مكالمات جماعية مشفرة للمجموعات الصغيرة.
تواصل معنا لطرح الأسئلة وطلبات التدريب على https://cldc.org/contact. يمكننا مساعدتك في الحفاظ على سلامتك، لذا يرجى التواصل معنا قبل أن تعلن عن حملتك القادمة!