آیا Mullvad امن است؟ تجزیه و تحلیل امنیت، حریم خصوصی و نتایج آدیت
آیا Mullvad امن است؟ نتایج آدیت مستقل، پروتکل های رمزگذاری، تجزیه و تحلیل حوزه قضایی، آزمایش kill switch و تأیید سیاست عدم ثبت.
امنترین VPNها
آیا Mullvad امن است؟ یک ارزیابی مستقیم
Mullvad در شاخص اعتماد ما امتیاز 86/100 کسب میکند. این سرویس تحت حاکمیت سوئد فعالیت میکند، هزینه ثابت €5 در ماه را بدون حساب کاربری دریافت میکند، و سیاست عدم ثبت تأیید شدهای را اجرا میکند. آدیتهای مستقل توسط Cure53 و Assured AB، آسیبپذیریهای کمینه را تأیید کردند. Mullvad هیچ گاه گزارش اتصال، داده ترافیک یا اطلاعات شناسایی شخصی را در سرورهای 700+ خود در بیش از 50 کشور ذخیره نمیکند.
حاکمیت سوئد و درخواستهای دادههای قانونی
سوئد به اتحاد اطلاعاترسانی 14 Eyes تعلق دارد. این در نگاه اول نگرانکننده به نظر میرسد. در عمل، چارچوب قانونی داستان پیچیدهتری را برای ارائهدهندگان VPN بیان میکند.
قانون سوئد از شرکتهای VPN الزام به نگهداری دادههای کاربر ندارد. Mullvad هیچ الزام نگهداری دادهای اجباری تحت مقررات مخابرات سوئد ندارد. این بدان معناست که مقامات میتوانند درخواست صادر کنند، اما Mullvad چیزی برای تحویل ندارد.
در آوریل 2023، پلیس سوئد به طور فیزیکی وارد دفتر Mullvad در گوتنبرگ شد و دستور جستجویی صادر کرد. مأموران قصد داشتند کامپیوترهای حاوی دادههای مشتری را توقیف کنند. کارمندان Mullvad توضیح دادند که هیچ داده مشتری در هیچ دستگاهی وجود ندارد، و پلیس با دست خالی رفت. این آزمایش جهانی واقعی ثابت کرد که سیاست عدم ثبت تحت فشار قانونی برقرار میماند.
تاریخچه آدیت مستقل
Mullvad چندین آدیت امنیتی شخص ثالث را تکمیل کرده است. هر آدیت بخشهای مختلفی از زیرساخت و برنامههای کلاینت را بررسی کرده است.
آدیت Cure53 (2020)
Cure53، یک شرکت تست نفوذ مستقر در برلین، برنامههای VPN Mullvad را در سال 2020 آدیت کرد. تیم 7 آسیبپذیری را شناسایی کرد: 2 درجه شدت متوسط، 5 درجه شدت پایین. Mullvad تمام 7 مسئله را قبل از انتشار گزارش آدیت کامل در وبسایت خود برطرف کرد.
آدیت Assured AB (2023)
Assured AB یک آدیت زیرساخت از سرورها و سیستمهای داخلی Mullvad را در سال 2023 انجام داد. ارزیابی تنظیمات سرور، پیادهسازی رمزگذاری و رویههای مدیریت داده را پوشش داد. نتایج تأیید کردند که زیرساخت Mullvad با ادعاهای عدم ثبت عمومی مطابقت دارد. هیچ آسیبپذیری بحرانی در این مشارکت کشف نشد.
آدیت برنامه Cure53 (2023)
Cure53 در سال 2023 برای دور دوم بازگشت، با تمرکز بر کد برنامه بهروزشده. این پیگیری مشکلات کمتری نسبت به آدیت 2020 پیدا کرد. Mullvad تمام یافتهها را مورد توجه قرار داد و دوباره گزارش کامل را برای بررسی عمومی منتشر کرد.
انتشار گزارشهای کامل آدیت در صنعت VPN غیر معمول است. Mullvad نتایج را حذف نمیکند یا نتایج مطلوب را انتخاب نمیکند. این شفافیت وزن قابل توجهی را به ادعاهای امنیتی آن اضافه میکند.
سیاست ثبت: آنچه Mullvad ذخیره میکند و ذخیره نمیکند
دادههای Mullvad جمعآوری نمیکند
Mullvad داده ترافیک، مهر زمانی اتصال، مدت زمان جلسه یا آدرس IP را ثبت نمیکند. هیچ پرسوجوی DNS، سوابق استفاده از پهنای باند، یا تخصیص سرور VPN را ذخیره نمیکند. فعالیت حساب کاربری کاملاً بدون پیوند با رفتار مرور یا متاداده اتصال میماند.
دادههای Mullvad پردازش میکند
Mullvad تعداد کل اتصالات همزمان در هر حساب را پردازش میکند (محدود به 5). این شمارنده بهطور واقعی وجود دارد و در هیچ ذخیرهسازی دائمی نوشته نمیشود. در لحظهای که اتصال را قطع میکنید، آن شمارنده کاهش مییابد. هیچ سابقه تاریخی باقی نمیماند.
Mullvad همچنین دادههای سرویس تجمیع کوتاهمدت برای بهینهسازی عملکرد را پردازش میکند. این دادهها هیچ اطلاعات قابل شناسایی کاربر را شامل نمیشوند و خودکار میچرخند.
سیستم حساب
Mullvad یک شماره حساب تصادفی 16 رقمی تولید میکند. بدون ایمیل، بدون نام، بدون رمز عبور. میتوانید با پول نقد ارسالشده در پاکت، Bitcoin یا Monero پرداخت کنید. این طراحی اطلاعات شناسایی شخصی را از فرآیند ثبتنام کاملاً حذف میکند.
استانداردهای رمزگذاری و پروتکلها
Mullvad دو پروتکل را پشتیبانی میکند: WireGuard و OpenVPN. هر دو پیادهسازی از استانداردهای رمزنگاری قوی و خوببررسیشده استفاده میکنند.
پیادهسازی WireGuard
WireGuard برای رمزگذاری متقارن از ChaCha20، برای تبادل کلید از Curve25519 و برای هشکردن از BLAKE2s استفاده میکند. Mullvad بهطور پیشفرض WireGuard را بر روی تمام پلتفرمها استفاده میکند. دستاندازی اتصال در بیشتر شبکهها در کمتر از 100 میلیثانیه تکمیل میشود.
پیادهسازی OpenVPN
اتصالات OpenVPN برای رمزگذاری کانال داده از AES-256-GCM استفاده میکنند. تبادل کلید بر روی گواهینامههای RSA-4096 با احراز هویت SHA-512 متکی است. Mullvad OpenVPN را با tls-auth برای جلوگیری از fingerprinting و حملات DDoS بر روی تونل VPN پیکربندی میکند.
تونلهای مقاوم در برابر کوانتوم
Mullvad تبادل کلید پساز کوانتومی را به تونلهای WireGuard در سال 2023 اضافه کرد. این ویژگی Classic McEliece و Kyber key encapsulation را بر روی رمزنگاری معیار WireGuard لایهبندی میکند. Mullvad اولین VPN تجاری بود که این ویژگی را در پلتفرمهای دسکتاپ ارائه داد.
Kill Switch و محافظت از نشت DNS
رفتار Kill Switch
kill switch Mullvad بهطور پیشفرض در تمام پلتفرمها فعال میشود. تمام ترافیک اینترنت را هنگام قطع غیرمنتظره تونل VPN مسدود میکند. پیادهسازی در سطح فایروال و نه سطح برنامه انجام میشود. این حتی اگر برنامه Mullvad کاملاً خراب شود، نشتها را جلوگیری میکند.
در Linux، Mullvad از قوانین nftables برای اجرای مسدودکردن ترافیک استفاده میکند. در Windows، از Windows Filtering Platform استفاده میکند. در macOS، از قوانین packet filter استفاده میکند. هر پیادهسازی نشتهای IPv4 و IPv6 را بهطور همزمان جلوگیری میکند.
محافظت از نشت DNS
Mullvad تمام پرسوجوهای DNS را از طریق سرورهای DNS رمزگذاریشده خود هدایت میکند. برنامه درخواستهای DNS سیستم را که تلاش میکنند تونل را دور بزنند مسدود میکند. Mullvad سرورهای DNS را در هر محل سرور VPN راهاندازی میکند، پرسوجوها را بهطور محلی بدون ارسال به شخص ثالث حل میکند.
کاربران همچنین میتوانند DNS سفارشی را در برنامه پیکربندی کنند. حتی با DNS سفارشی، پرسوجوها هنوز در داخل تونل رمزگذاریشده سفر میکنند. آزمایشهای نشت مستقل بهطور مداوم نشت DNS، WebRTC یا IPv6 صفر را در تمام کلاینتهای Mullvad نشان میدهند.
حوادث امنیتی گذشته
بازرسی پلیس (آوریل 2023)
شش مأمور از پلیس ملی سوئد وارد دفتر Mullvad در گوتنبرگ شدند. آنها دستور جستجوی دادگاه منطقهای را حمل میکردند که اطلاعات مشتری را جستجو میکردند. مدیرعامل Mullvad توضیح داد که شرکت هیچ داده مشتری ذخیره نمیکند. پلیس هیچ تجهیزی را توقیف نکرد و پس از اینکه تیم قانونی Mullvad دستور را به چالش کشید، رفت.
هیچ نقص داده شناختهشدهای نیست
تا آخرین چرخه آدیت، Mullvad هیچ نقص داده را گزارش نکرده است. هیچ داده کاربری در پایگاههای داده نشتی ظاهر نشده است. هیچ حمله credential stuffing اعمال نمیشود زیرا Mullvad از رمزهای عبور یا آدرسهای ایمیل استفاده نمیکند. سیستم شماره حساب 16 رقمی سطح حمله را به طور قابلتوجهی محدود میکند.
افشاهای آسیبپذیری
Mullvad یک رویکرد فعال bounty باگ را نگه میدارد و مشاورههای امنیتی را در وبلاگ خود منتشر میکند. تمام آسیبپذیریهای یافتشده در طول آدیتها در عرض هفتهها پس از کشف رفع شدند. شرکت هیچ استثمار zero-day برای زیرساخت تولید خود را تجربه نکرده است.
ویژگیهای امنیتی منحصر به فرد
DAITA (دفاع علیه تجزیه و تحلیل ترافیک با هدایت AI)
Mullvad DAITA را برای مقابله با حملات تجزیه و تحلیل ترافیک توسعه داد. این ویژگی بستهها را به اندازههای یکنواخت حشو میکند و الگوهای ترافیک فریبی را تزریق میکند. این جلوگیری میکند که مخاطبان بر اساس fingerprint ترافیک تشخیص دهند که کاربران از کدام وبسایتها بازدید میکنند.
Encrypted DNS Over HTTPS (DoH)
Mullvad یک سرویس DoH عمومی را در dns.mullvad.net ارائه میدهد. کاربران میتوانند حتی بدون اجرای VPN پرسوجوهای DNS را رمزگذاری کنند. سرویس شامل پروفیلهای DNS اختیاری برای مسدودکردن تبلیغ و ردگیری است.
سرورهای بدون دیسک فقط RAM
Mullvad کل ناوگان سرور خود را در حالت فقط RAM اجرا میکند. هیچ درایو سخت در سرورها وجود ندارد. هر بوت تمام دادهها را کاملاً پاک میکند. این معماری اطمینان میدهد که توقیفهای فیزیکی سرور صفر اطلاعات قابل استفاده را به همراه دارند.
مسیریابی Multihop
کاربران میتوانند ترافیک را از طریق 2 سرور VPN جداگانه در کشورهای مختلف هدایت کنند. این یک لایه رمزگذاری دوم اضافه میکند و نقطه ورود را از نقطه خروج جدا میکند. Multihop بدون نیاز به تنظیمات دستی مستقیماً در برنامه قابل پیکربندی است.
سؤالات متداول
آیا Mullvad گزارش نگه میدارد؟
Mullvad هیچ گزارش دائمی نگه نمیدارد. هیچ گزارش ترافیک، مهر زمانی اتصال، آدرس IP یا داده جلسه به ذخیرهسازی دائم نمیرسد. دو آدیت مستقل این ادعا را تأیید کردند. زیرساخت سرور فقط RAM اطمینان میدهد حتی دادههای موقت بر روی بوت ناپدید میشوند. بازرسی پلیس Mullvad در سال 2023 تأیید کرد که هیچ داده کاربری برای توقیف وجود ندارد.
آیا Mullvad هک شده است؟
Mullvad هک نشده است. هیچ نقص داده یا رویداد دسترسی غیرمجاز بهطور علنی گزارششده یا در طول آدیتها کشفشده است. سیستم حساب بدون رمز عبور و سرورهای فقط RAM سطح حمله را زیر ارائهدهندگان VPN معمول کاهش میدهند. Cure53 در طول آدیتهای 2020 یا 2023 هیچ آسیبپذیری بحرانی پیدا نکرد.
آیا Mullvad قابل اعتماد است؟
Mullvad قابلاعتماد بودن را از طریق آدیتهای مستقل مکرر، شفافیت گزارشهای کامل و یک آزمایش قانونی جهانی واقعی نشان میدهد. شرکت کد منبع خود را بهطور باز بر روی GitHub منتشر میکند. پرداختهای نقد ناشناس را میپذیرد. بدون تحویل دادهای از بازرسی پلیس جان سالم به در برد. این اقدامات تأییدشده وزن بیشتری نسبت به وعدههای بازاریابی دارند.
آیا Mullvad میتواند داده من را ببیند؟
Mullvad نمیتواند داده مرور شما را ببیند. ترافیک درون تونل VPN از رمزگذاری AES-256 یا ChaCha20 استفاده میکند. سرورهای Mullvad بستههای رمزگذاریشده را پردازش میکنند اما محتوا را بررسی، ثبت یا ذخیره نمیکنند. معماری فقط RAM جلوگیری میکند که هیچ داده پردازش موقت فراتر از جلسه فعال باقی بماند.
خلاصه نهایی درباره امنیت Mullvad
Mullvad امتیاز 86/100 خود را از طریق معماری و نه وعدهها کسب میکند. سرورهای فقط RAM، ناشناسی حساب، گزارشهای آدیت منتشرشده و نتیجه تأییدشده بازرسی پلیس آن را متمایز میکند. نرخ ثابت €5 در ماه بدون آزمایش یا تخفیفها انعکاس یک شرکت متمرکز بر سرویس و نه بر حجم مشترک است. برای کاربرانی که حریم خصوصی را بر تعداد ویژگیها اولویت میدهند، Mullvad یکی از گزینههای قویتری باقی میماند که در سرورهای 700+ خود در بیش از 50 کشور در دسترس است.