آیا Surfshark امن است؟ تحلیل امنیت، حریم خصوصی و حسابرسی

آیا Surfshark امن است؟ نتایج حسابرسی مستقل، پروتکل‌های رمزنگاری، تحلیل حاکمیت قانونی، آزمایش kill switch و تأیید سیاست عدم ثبت گزارش‌ها.

··9 دقیقه مطالعه

آیا Surfshark امن است؟ ارزیابی مستقیم

#7 / 22 3,200+ سرور 100+ کشور ضمانت بازگشت پول 30 روزه

Surfshark امتیاز اعتماد ۸۵ از ۱۰۰ را کسب می‌کند. این سرویس تحت حاکمیت قانونی هلند فعالیت می‌کند، از رمزنگاری AES-256-GCM استفاده می‌کند، و سیاست سختگیرانه‌ای برای عدم ثبت گزارش‌ها را حفظ می‌کند که توسط حسابرسی‌های مستقل Deloitte تأیید شده است. با بیش از ۳۲۰۰ سرور در بیش از ۱۰۰ کشور، حفاظت kill switch، جلوگیری از نشت DNS، و زیرساخت سرور فقط در حافظه RAM را ارائه می‌دهد. Surfshark برای بیشتر کاربران امن است.

حاکمیت قانونی و معنای آن برای درخواست‌های داده

Surfshark دفتر مرکزی قانونی خود را از جزایر بریتانیایی ورجین به هلند منتقل کرد. این انتقال در سال ۲۰۲۱ انجام شد. هلند در اتحادیه اروپا قرار دارد اما مزایای خاصی برای ارائه‌دهندگان VPN ارائه می‌دهد. قانون هلند از شرکت‌های VPN نیاز ندارد که داده‌های کاربر را حفظ کنند.

هلند عضو اتحاد اطلاعاتی ۹ Eyes است. این موضوع برای برخی از طرفداران حریم خصوصی نگران‌کننده است. با این حال، عضویت در اتحاد تنها در صورتی اهمیت دارد که ارائه‌دهنده داده‌هایی را ذخیره کند که دولت‌ها می‌توانند درخواست کنند. سیاست تأیید شده‌ای برای عدم ثبت گزارش‌ها این خطر را کاملاً خنثی می‌کند.

اگر مقامات هلندی یک درخواست قانونی معتبر صادر کنند، Surfshark فقط می‌تواند آنچه را دارد تحویل دهد. طبق گزارش شفافیت آن، Surfshark درخواست‌های دولتی دریافت کرده و با صفر انتقال داده پاسخ داده است. شرکت نمی‌تواند از لحاظ فیزیکی سوابق مرور، مهرزمان اتصال، یا گزارش‌های آدرس IP را تولید کند.

تاریخچه حسابرسی مستقل

حسابرسی عدم ثبت گزارش‌های Deloitte

Deloitte در سال ۲۰۲۳ یک حسابرسی مستقل از زیرساخت عدم ثبت گزارش‌های Surfshark را انجام داد. شرکت Big Four پیکربندی سرور، فرآیند‌های استقرار، و رویه‌های رسیدگی به داده‌های درونی را بررسی کرد. Deloitte تأیید کرد که زیرساخت Surfshark با سیاست عدم ثبت گزارش‌های اعلام‌شده آن مطابقت دارد.

این حسابرسی Surfshark از بررسی قبلی‌تر ۲۰۲۲ توسط Deloitte پیروی کرد که همان دامنه را پوشش می‌داد. هر دو ارزیابی هیچ شواهدی از ثبت فعالیت کاربر روی هیچ سروری را نیافت.

حسابرسی امنیتی Cure53

Cure53، یک شرکت امنیت سایبری آلمانی، افزونه‌های مرورگر Surfshark را در سال ۲۰۱۸ بررسی کرد. تیم ۲ آسیب‌پذیری بحرانی، ۲ آسیب‌پذیری شدید و ۲ آسیب‌پذیری متوسط را شناسایی کرد. Surfshark تمام ۶ مشکل را قبل از انتشار گزارش حسابرسی برطرف کرد.

Cure53 همچنین یک ارزیابی دنبال‌کننده از زیرساخت سرور Surfshark را در سال ۲۰۲۱ انجام داد. آن بررسی هیچ آسیب‌پذیری بحرانی را نیافت. شرکت اشاره کرد که وضعیت امنیتی Surfshark از زمان بررسی اولیه به‌میزان قابل‌توجهی بهبود یافته است.

معنای این حسابرسی‌ها

دو شرکت جداگانه اکنون ادعاهای حریم خصوصی و امنیتی Surfshark را تأیید کرده‌اند. Deloitte بر روی شیوه‌های ثبت‌گزاری تمرکز کرد در حالی که Cure53 دفاع‌های فنی را آزمایش کرد. با هم، این حسابرسی‌ها اطمینان قوی‌تری نسبت به هر یک به‌تنهایی ارائه می‌دهند.

جزئیات سیاست ثبت‌گزاری

سیاست حریم خصوصی Surfshark دقیقاً مشخص می‌کند که این شرکت چه چیزی را جمع‌آوری می‌کند و چه چیزی را نمی‌کند. تمایز بیش از هر ادعای بازاریابی اهمیت دارد.

آنچه Surfshark ذخیره نمی‌کند

  • سابقه مرور یا مقاصد ترافیک
  • آدرس‌های IP مورد استفاده برای اتصال به VPN
  • مهرزمان‌های جلسه نشان‌دهنده زمان اتصال یا قطع اتصال
  • حجم ترافیک شبکه یا مصرف پهنای باند
  • پرس‌وجوهای DNS انجام‌شده در حین اتصال

آنچه Surfshark جمع‌آوری می‌کند

Surfshark آدرس ایمیل و رمز عبور رمزشده‌ی شما را برای مدیریت حساب ذخیره می‌کند. داده‌های صورتحساب را که از طریق ارائه‌دهندگان پرداخت طرف‌ثالث پردازش می‌شود جمع‌آوری می‌کند. شرکت داده‌های تشخیصی بدون‌نام و گزارش‌های خرابی را برای بهبود عملکرد جمع‌آوری می‌کند.

Surfshark همچنین داده‌های فرکانس اتصال کل‌شده را دنبال می‌کند. این بدان معنی است که می‌داند یک کاربر چند بار در روز متصل می‌شود اما زمان یا مکان را نمی‌داند. این داده نمی‌تواند جلسات مرور فردی یا وب‌سایت‌های بازدید‌شده را شناسایی کند.

زیرساخت سرور فقط در حافظه RAM

تمام ۳۲۰۰+ سرور Surfshark کاملاً بر روی حافظه فرار RAM اجرا می‌شوند. این بدان معنی است که هر سرور به‌طور خودکار تمام داده‌ها را هنگام راه‌اندازی مجدد پاک می‌کند. حتی یک ضبط‌کردن فیزیکی سرور هیچ اطلاعات قابل‌استفاده‌ای را نتیجه نمی‌دهد. این معماری ادعای عدم ثبت گزارش Surfshark را تکنیکاً قابل‌اجرا نسبت به تنها مبتنی‌بر سیاست می‌کند.

استانداردهای رمزنگاری و پروتکل‌ها

Surfshark از رمزنگاری AES-256-GCM به‌عنوان رمز پیش‌فرض خود استفاده می‌کند. این استاندارد ارتباطات دولتی طبقه‌بندی‌شده را در سراسر جهان حفاظت می‌کند. هیچ حمله شناخته‌شده‌ای نمی‌تواند AES-256 را با فناوری محاسباتی فعلی بشکند.

پروتکل‌های دستیاب

پروتکلسرعتسطح امنیتیبهترین برای
WireGuardسریع‌ترینبالامرور روزمره، پخش
OpenVPN UDPمتوسطبسیار بالاسازگاری حداکثر
OpenVPN TCPکندتربسیار بالاشبکه‌های محدودکننده
IKEv2سریعبالادستگاه‌های موبایل

WireGuard به‌عنوان پروتکل پیش‌فرض در بیشتر برنامه‌های Surfshark عمل می‌کند. سرعت تقریباً ۴۰ درصد سریع‌تر از OpenVPN را ارائه می‌دهد در حالی که امنیت قابل‌مقایسه را حفظ می‌کند. Surfshark یک سیستم NAT دوگانه در بالای WireGuard اضافه می‌کند تا محدودیت شناخته‌شده حریم خصوصی آن را در مورد انتساب IP ایستا حل کند.

OpenVPN برای کاربرانی که رکورد ۲۰ ساله‌ای را ترجیح می‌دهند در دسترس است. هر دو انواع UDP و TCP از کلیدهای دست‌انداز RSA ۴۰۹۶ بیتی همراه با رمزنگاری کانال داده AES-256 استفاده می‌کنند.

رفتار Kill Switch و حفاظت از نشت DNS

Surfshark شامل یک kill switch بر روی برنامه‌های Windows، macOS، iOS، Android و Linux است. این ویژگی تمام ترافیک اینترنت را در صورت قطع غیرمنتظره اتصال VPN مسدود می‌کند. این مانع از نشت آدرس IP واقعی شما در طول قطع‌ارتباط‌های مختصر می‌شود.

kill switch در سطح سیستم بر روی پلتفرم‌های دسک‌تاپ عمل می‌کند. ترافیک را در آداپتور شبکه قبل از اینکه بسته‌ها بدون رمز فرار کنند رهگیری می‌کند. پیاده‌سازی‌های موبایل از API‌های خاص پلتفرم برای دستیابی به حفاظت مشابه در محدودیت‌های سیستم‌عامل استفاده می‌کنند.

حفاظت از نشت DNS

Surfshark یک DNS خصوصی بر روی هر سرور در شبکه خود اجرا می‌کند. تمام پرس‌وجوهای DNS از طریق تونل‌های رمزشده به حل‌کننده‌های تحت کنترل Surfshark هدایت می‌شوند. این خطر نشت DNS را از ارائه‌دهندگان DNS طرف‌ثالث مانند ISP شما حذف می‌کند.

آزمایش‌های مستقل بر روی dnsleaktest.com و ipleak.net به‌طور مداوم صفر نشت DNS را در سراسر گزینه‌های پروتکل Surfshark نشان می‌دهند. حفاظت از نشت IPv6 به‌طور پیش‌فرض فعال است و ترافیک IPv6 را مسدود می‌کند که می‌تواند تونل VPN IPv4 را دور زند.

حوادث امنیتی قبلی

Surfshark نه دچار یک نقض داده تأیید‌شده و نه سازش سرور تا اوایل ۲۰۲۵ شده است. هیچ داده کاربری در پایگاه‌های داده نقض عمومی مرتبط با زیرساخت Surfshark ظاهر نشده است.

در سال ۲۰۲۰، محققان امنیتی یک آسیب‌پذیری بالقوه در برنامه Windows Surfshark را برجسته کردند. مسئله شامل یک کتابخانه OpenSSL منسوخ‌شده بود که نظری‌اً می‌توانست اجازه‌ی افزایش امتیاز را فراهم کند. Surfshark در عرض ۴۸ ساعت از فاش‌کردن یک پچ منتشر کرد. هیچ بهره‌برداری در طبیعت وحش مستند نشد.

حسابرسی Cure53 در سال ۲۰۱۸ نمایندگی‌ترین اکتشاف آسیب‌پذیری است. آن ۶ یافته در افزونه‌های مرورگر قبل از فاش‌کردن عمومی حل شد. Surfshark برنامه کمک بیرونی خود را برای گرفتن مسائل زود برای متخصصان بیرونی که آسیب‌پذیری معتبر را به‌طور مسئولانه فاش می‌کنند اعتبار می‌دهد.

ویژگی‌های امنیتی منحصر به‌فرد برای Surfshark

CleanWeb

CleanWeb تبلیغات، ردیاب‌ها و دامنه‌های بدافزار را در سطح DNS مسدود می‌کند. این بیش از ۱ میلیارد تلاش ردیابی را در پایگاه کاربری خود در سال ۲۰۲۳ جلوگیری کرد. این ویژگی بدون نصب افزونه‌های مرورگر جداگانه کار می‌کند.

MultiHop (VPN دوگانه)

MultiHop ترافیک را از طریق ۲ سرور VPN در کشورهای مختلف به‌طور همزمان هدایت می‌کند. این یک لایه رمزنگاری دوم اضافه می‌کند و حملات ارتباط ترافیک را به‌میزان قابل‌توجهی سخت‌تر می‌کند. کاربران از جفت سرور از پیش تنظیم‌شده انتخاب می‌کنند یا ترکیب‌های سفارشی ایجاد می‌کنند.

فناوری Nexus

Nexus Surfshark کاربران را به کل شبکه سرور خود متصل می‌کند نه یک سرور واحد. ترافیک از طریق یک سرور وارد می‌شود و می‌تواند از طریق دیگری با استفاده از مسیریابی SDN خارج شود. این تاخیر را کاهش می‌دهد در حالی که چرخش IP و توزیع بار در ۳۲۰۰+ سرور را بهبود می‌بخشد.

Alternative ID

Alternative ID آدرس‌های ایمیل دور‌ریختنی و شخصیت‌های آنلاین تولید می‌کند. کاربران می‌توانند برای سرویس‌ها بدون افشای اطلاعات شخصی واقعی ثبت‌نام کنند. این ویژگی Surfshark را از رقبایی که فقط بر روی حریم خصوصی سطح اتصال تمرکز می‌کنند جدا می‌کند.

Rotating IP

Surfshark آدرس IP قابل‌مشاهده شما را هر ۵ تا ۱۰ دقیقه بدون قطع جلسه VPN تغییر می‌دهد. اتصال شما فعال می‌ماند در حالی که اثر انگشت دیجیتالی شما به‌طور مداوم تغییر می‌کند. این طول‌مدت ردیابی در سراسر وب‌سایت‌ها را به‌میزان قابل‌توجهی دشوار می‌کند.

سؤالات متداول

آیا Surfshark واقعاً برای استفاده امن است؟

بله، Surfshark در آزمایش‌های ما امتیاز اعتماد ۸۵ از ۱۰۰ را کسب می‌کند. تحت حاکمیت قانونی هلند فعالیت می‌کند، از رمزنگاری AES-256-GCM استفاده می‌کند، و سیاست عدم ثبت گزارش‌های آن توسط Deloitte در سال‌های ۲۰۲۲ و ۲۰۲۳ حسابرسی مستقل شده است. با سرورهای فقط در حافظه RAM در سراسر شبکه ۳۲۰۰+ سروری و یک kill switch کار‌کردن، Surfshark برای بیشتر کاربران امن است.

حاکمیت قانونی Surfshark در هلند برای درخواست‌های داده دولتی چه معنایی دارد؟

هلند نیاز ندارد که شرکت‌های VPN داده‌های کاربر را حفظ کنند، اگرچه عضو اتحاد اطلاعاتی ۹ Eyes است. Surfshark دفتر مرکزی قانونی خود را از جزایر بریتانیایی ورجین به هلند منتقل کرد. گزارش شفافیتش نشان می‌دهد که درخواست‌های دولتی دریافت کرده و با صفر انتقال داده پاسخ داده است، زیرا سیاست تأیید شده‌ی عدم ثبت گزارش هیچ چیزی برای تحویل باقی نمی‌گذارد.

حسابرسی‌های عدم ثبت گزارش‌های Deloitte برای Surfshark واقعاً چه یافته‌ای داشتند؟

Deloitte، یک شرکت حسابرسی Big Four، زیرساخت عدم ثبت گزارش‌های Surfshark را در سال‌های ۲۰۲۲ و دوباره ۲۰۲۳ حسابرسی کرد و پیکربندی سرور و رویه‌های رسیدگی به داده‌های درونی را بررسی کرد. هر دو ارزیابی هیچ شواهدی از ثبت فعالیت کاربر روی هیچ سروری را نیافت. این Surfshark را دارای دو تصدیق متوالی عدم ثبت گزارش در سال‌های پی‌درپی از یک حسابرس بزرگ قرار می‌دهد، شاهدی قوی‌تر نسبت به یک حسابرسی تنهایی.

Cure53 در حین حسابرسی‌های Surfshark چه آسیب‌پذیری‌هایی یافت؟

Cure53، یک شرکت امنیت سایبری آلمانی، افزونه‌های مرورگر Surfshark را در سال ۲۰۱۸ حسابرسی کرد و ۲ آسیب‌پذیری بحرانی، ۲ شدید و ۲ متوسط را شناسایی کرد، همه قبل از انتشار گزارش برطرف شدند. یک بررسی دنبال‌کننده در سال ۲۰۲۱ به‌جای آن زیرساخت سرور را بررسی کرد و هیچ آسیب‌پذیری بحرانی نیافت، با یادآوری اینکه وضعیت امنیتی Surfshark از ۲۰۱۸ به‌میزان قابل‌توجهی بهبود یافته است.

Surfshark واقعاً چه اطلاعاتی از کاربران جمع‌آوری می‌کند؟

Surfshark آدرس ایمیل و رمز عبور رمزشده شما را برای مدیریت حساب ذخیره می‌کند، به علاوه جزئیات صورتحساب از طریق ارائه‌دهندگان پرداخت طرف‌ثالث پردازش‌شده. همچنین داده‌های تشخیصی بدون‌نام، گزارش‌های خرابی و فرکانس اتصال کل‌شده را جمع‌آوری می‌کند، یعنی چند بار در روز متصل می‌شوید نه زمان، مکان یا وب‌سایت‌های بازدید‌شده. سابقه مرور، آدرس‌های IP و درخواست‌های DNS هرگز ذخیره نمی‌شوند.

زیرساخت سرور فقط در حافظه RAM برای Surfshark چگونه از داده‌های کاربر حفاظت می‌کند؟

تمام ۳۲۰۰+ سرور Surfshark کاملاً بر روی حافظه فرار RAM اجرا می‌شوند نه دیسک‌های سخت، تمام داده را به‌طور خودکار هنگام راه‌اندازی مجدد پاک می‌کند. ضبط‌کردن فیزیکی یک سرور بنابراین صفر گزارش قابل‌استفاده، سوابق اتصال یا تاریخچه IP را نتیجه می‌دهد. این معماری، با تأیید حسابرسی‌های عدم ثبت گزارش Deloitte، ادعای عدم ثبت گزارش Surfshark را تکنیکاً قابل‌اجرا به‌جای صرف وعده سیاسی می‌کند.

چه رمزنگاری و پروتکل‌هایی پشت ادعاهای امنیتی Surfshark قرار دارند؟

Surfshark به‌طور پیش‌فرض به AES-256-GCM رمزنگاری در کنار WireGuard متکی است، که تقریباً ۴۰ درصد سریع‌تر از OpenVPN اجرا می‌شود در حالی که امنیت قابل‌مقایسه را حفظ می‌کند. Surfshark یک سیستم NAT دوگانه روی WireGuard قرار می‌دهد تا محدودیت حریم خصوصی شناخته‌شده‌اش را در اختصاص IP ایستا حل کند. OpenVPN UDP/TCP و IKEv2 نیز در دسترس هستند، هر دو از کلیدهای دست‌انداز RSA ۴۰۹۶ بیتی در کنار رمزنگاری کانال داده AES-256 استفاده می‌کنند.

چگونه می‌توانم تأیید کنم که kill switch Surfshark واقعاً کار می‌کند؟

Wi-Fi خود را قطع کنید یا Ethernet را از دوشاخه بیرون بکشید در حالی که به سرور Surfshark متصل هستید؛ یک kill switch کار‌کردن تمام ترافیک اینترنت را فوری‌اً متوقف می‌کند به‌جای برگشت به اتصال بدون حفاظت. در Windows، macOS و Linux، سوئیچ در سطح آداپتور شبکه عمل می‌کند، درحالی که iOS و Android از API‌های خاص پلتفرم برای دستیابی به حفاظت مشابه در محدودیت‌های OS استفاده می‌کنند.

آیا Surfshark تا کنون دچار نقض داده شده است؟

نه، Surfshark تا اوایل ۲۰۲۵ دچار نقض داده تأیید‌شده یا سازش سرور نشده است، و هیچ داده کاربری مرتبط با زیرساخت آن در پایگاه‌های داده نقض عمومی ظاهر نشده است. در سال ۲۰۲۰، محققان یک کتابخانه OpenSSL منسوخ‌شده در برنامه Windows را برجسته کردند که می‌توانست نظری‌اً افزایش امتیاز مجاز کند؛ Surfshark در ۴۸ ساعت پچ شد و هیچ بهره‌برداری در طبیعت وحش مستند نشد.

تفاوت بین ویژگی‌های MultiHop و Nexus برای Surfshark چیست؟

MultiHop ترافیک شما را به‌طور همزمان از طریق ۲ سرور VPN در کشورهای مختلف هدایت می‌کند و یک لایه رمزنگاری دوم اضافه می‌کند که حملات ارتباط ترافیک را سخت‌تر می‌کند. Nexus به‌جای آن شما را به کل شبکه سرور Surfshark متصل می‌کند با استفاده از مسیریابی SDN، اجازه می‌دهد ترافیک از طریق یک سرور وارد و از طریق دیگری خارج شود، که چرخش IP و توزیع بار در سراسر شبکه ۳۲۰۰+ سروری را بهبود می‌بخشد.

آیا همه این رمزنگاری و فناوری حریم خصوصی Surfshark را کند می‌کند؟

به‌طور معنی‌داری نه. Surfshark در Speed Lab ما رتبه #۴ از ۲۲ را کسب می‌کند، جمع‌شده از آزمایشگاه‌های مستقل، علی‌رغم اجرای رمزنگاری AES-256-GCM و یک لایه NAT دوگانه در بالای WireGuard. خود WireGuard تقریباً ۴۰ درصد سریع‌تر از OpenVPN اجرا می‌شود در حالی که امنیت قابل‌مقایسه را حفظ می‌کند، بنابراین لایه حریم خصوصی افزوده شده به‌طور معنی‌داری از توان‌رسانی واقعی کاهش نمی‌یابد.

آیا می‌توانم بازپرداخت دریافت کنم اگر امنیت Surfshark انتظارات من را برآورده نکند؟

بله، Surfshark هر طرح را با ضمانت بازگرداندن پول ۳۰ روزه پشتیبانی می‌کند، به شما یک ماه کامل برای آزمایش kill switch، سرورهای فقط در حافظه RAM و ادعاهای عدم ثبت گزارش تأیید‌شده قبل از تعهد می‌دهد. این صرف‌نظر از اینکه کدام سطح طرح را انتخاب می‌کنید، از ارزان‌ترین در ۱.۹۹ دلار در ماه در طرح‌های مدت دراز تا مجموعه‌های امنیتی بسته‌بندی‌شده اعمال می‌شود.

آیا حفاظت بیش از دستگاه‌های متعدد در یک حساب تعریض من را افزایش می‌دهد؟

نه. Surfshark اتصالات دستگاه بی‌محدود همزمان را در یک حساب مجاز می‌دهد، و هر یک از سیاست عدم ثبت گزارش تأیید‌شده و زیرساخت سرور فقط در حافظه RAM بهره می‌برد. از آنجایی که Surfshark سابقه مرور، آدرس‌های IP یا مهرزمان‌های جلسه را روی هیچ سروری ذخیره نمی‌کند، اضافه کردن دستگاه‌های بیشتر تحت یک حساب یک اثر داده اضافی ایجاد نمی‌کند.

اگر من مشکوک به نشت DNS روی Surfshark باشم چه باید بکنم؟

یک بررسی را در dnsleaktest.com یا ipleak.net انجام دهید در حالی که متصل هستید؛ آزمایش‌های مستقل به‌طور مداوم صفر نشت DNS را در سراسر گزینه‌های پروتکل Surfshark نشان می‌دهند. Surfshark تمام درخواست‌های DNS را از طریق تونل‌های رمزشده به حل‌کننده‌های DNS خصوصی خود روی هر سرور هدایت می‌کند، و حفاظت از نشت IPv6 به‌طور پیش‌فرض فعال است تا ترافیک IPv6 را بلوک کند که می‌تواند تونل IPv4 را دور بزند.