وقتی جک دورسی، بنیانگذار سابق توییتر، از پیامرسان جدیدش با نام Bitchat پرده برداشت، موجی از هیجان در دنیای فناوری ایجاد شد. ادعای او ساده و در عین حال بلندپروازانه بود: ارتباطی امن و خصوصی، بدون تکیه بر زیرساختهای متمرکز. اما حالا کارشناسان امنیتی حرفهای دیگری برای گفتن دارند.
در حالی که Bitchat با ظاهری نو و رویکردی غیرمتمرکز وارد میدان شده، شواهد نشان میدهد که این پیامرسان هنوز از نظر امنیتی بررسی نشده و ممکن است حاوی ضعفهای جدی باشد. جامعه امنیت سایبری اکنون نسبت به وعدههای دورسی تردید دارد و هشدار میدهد که این پروژه، در وضعیت فعلی، میتواند کاربران را در معرض تهدیدهای جدی قرار دهد.
دورسی در وایتپیپر رسمی Bitchat ادعا میکند که این پیامرسان با استفاده از بلوتوث و رمزنگاری دوطرفه، امکان تبادل پیامهای امن را بدون نیاز به سرورهای مرکزی فراهم میکند. او طراحی این اپلیکیشن را با اولویت امنیت توصیف کرده است؛ رویکردی که در نگاه اول، نوآورانه و آیندهنگرانه به نظر میرسد.
اما چیزی که در نگاه دوم مشخص میشود این است که این ادعاها هنوز توسط مراجع امنیتی مستقل تأیید نشدهاند. در واقع، حتی خود دورسی هم به این موضوع اذعان دارد.
هشدار رسمی روی گیتهاب؛ فعلاً به Bitchat اعتماد نکنید
مدتی پس از معرفی اولیه، جک دورسی پیامی هشدارآمیز به صفحه گیتهاب پروژه Bitchat افزود. در این پیام آمده است که اپلیکیشن هنوز بررسی امنیتی نشده و ممکن است حاوی آسیبپذیریهایی باشد. او حتی توصیه کرده است که این ابزار فعلاً برای استفادههای جدی و تولیدی مناسب نیست.
در کنار این هشدار، عبارت «در حال توسعه» (Work in progress) نیز اضافه شده که بر آزمایشی بودن فعلی این پروژه تأکید میکند. این شفافسازی گرچه مسئولانه بهنظر میرسد، اما در عین حال اعتبار اولیه ادعاهای امنیتی Bitchat را به شدت تضعیف میکند.
آسیبپذیری جدی Bitchat؛ امکان جعل هویت کاربران در Bitchat
یکی از نخستین آسیبپذیریهای کشفشده توسط محققی به نام الکس رادوکیا مطرح شد. او هشدار داد که کاربران در Bitchat میتوانند فریب بخورند و تصور کنند با مخاطب اصلی خود در حال گفتگو هستند، در حالی که در حقیقت قربانی جعل هویت شدهاند.
رادوکیا بهسرعت این موضوع را در گیتهاب گزارش کرد. دورسی بدون ارائه توضیح خاصی، آن را «تکمیلشده» علامتگذاری کرد. این برخورد بیپاسخ و مبهم، سوالات بیشتری در ذهن کارشناسان امنیتی ایجاد کرد.
تردیدها نسبت به تکنیکهای رمزنگاری اعلامشده در Bitchat
موضوع دیگر، ادعای پشتیبانی از Forward Secrecy در Bitchat است. یکی از کاربران گیتهاب نسبت به صحت این ادعا تردید کرد. این تکنیک معمولاً تضمین میکند که حتی در صورت افشای کلید رمزنگاری، پیامهای گذشته غیرقابل رمزگشایی باقی بمانند.
اما نبود مستندات و بررسیهای فنی مستقل باعث شده که این قابلیت نیز مورد سؤال قرار بگیرد. کارشناسان میگویند بدون ارزیابی دقیق، نمیتوان به چنین ویژگیهایی اعتماد کرد.
“ادعا کافی نیست، امنیت باید ثابت شود”
رادوکیا در بیانیهای هشدار داد که تبلیغ امنیتی درباره Bitchat میتواند کاربران را به اشتباه بیندازد. به گفته او، برخی افراد چنین ادعاهایی را جدی میگیرند و ممکن است ناخواسته خود را در معرض خطر قرار دهند.
او تأکید کرد: «امنیت یک شعار نیست؛ تعهدی فنی و اخلاقی است. وقتی ادعای امنیت دارید، باید آماده پاسخگویی هم باشید.»
ویژگیهای اعلامشده پیامرسان Bitchat
ویژگی |
شرح |
رمزنگاری دوطرفه |
ادعا شده که پیامها به صورت سرتاسری رمزنگاری میشوند تا بین فرستنده و گیرنده امن باقی بمانند. |
ارتباط بدون زیرساخت مرکزی |
از بلوتوث برای اتصال استفاده میشود؛ نیازی به اینترنت یا سرور مرکزی نیست. |
پشتیبانی از Forward Secrecy |
دورسی مدعی است که این تکنیک رمزنگاری در Bitchat به کار رفته است، اما هنوز شواهد مستقلی برای آن ارائه نشده است. |
منبعباز (Open Source) |
کد منبع پروژه روی گیتهاب منتشر شده، اما هنوز توسط نهادهای امنیتی بررسی رسمی نشده است. |
هشدار امنیتی رسمی |
در صفحه گیتهاب پروژه اعلام شده که اپلیکیشن ممکن است ناامن باشد و فعلاً برای استفاده تولیدی توصیه نمیشود. |
Bitchat روی لبه تیغ اعتماد
جک دورسی با سابقهای درخشان در فضای شبکههای اجتماعی، حالا تلاش میکند تعریف جدیدی از ارتباط امن ارائه دهد. اما هرچند مسیر آینده Bitchat میتواند نوآورانه باشد، در وضعیت فعلی اعتماد به آن پرریسک بهنظر میرسد.
مردم به پلتفرمهایی با زیرساخت امن نیاز دارند، نه صرفاً ایدههایی که هنوز پخته نشدهاند. اگر دورسی میخواهد کاربران جدی بگیرد، باید یک برنامه مشخص برای آزمونهای امنیتی، رفع آسیبپذیریها و شفافیت فنی ارائه دهد. تا آن زمان، پروژهای مانند Bitchat بیش از آنکه نوید آینده باشد، یادآور خطرات ناشی از اعتماد زودهنگام به فناوریهای نیمهکاره است.
پیشنهاد ویرایشگر نت باز 360: امنیت پیج اینستاگرام خود را چگونه افزایش دهیم؟
جمعبندی
Bitchat، پیامرسان جدید جک دورسی، با ادعای امنیت و غیرمتمرکز بودن وارد میدان شد، اما خیلی زود زیر ذرهبین کارشناسان امنیتی قرار گرفت. هشدار رسمی در گیتهاب، آسیبپذیریهای کشفشده و نبود شواهد مستقل درباره رمزنگاری، همگی نشانههایی هستند که نشان میدهند این پروژه هنوز آماده استفاده گسترده نیست. برای اعتمادسازی واقعی، دورسی باید فراتر از شعار حرکت کند و بستر محکمی برای امنیت Bitchat بنا کند.