رمزگشایی از کدهای تلگرام در پیام‌رسان‌های ایرانی

خلاصه: پیام‌رسان‌های داخلی ایران مانند ایتا، روبیکا و بله، از سورس کد متن‌باز تلگرام استفاده کرده‌اند، اما این استفاده با تغییرات اساسی در نحوهٔ ارتباط با سرور و حذف رمزنگاری سرتاسر همراه بوده است. این تغییرات، نگرانی‌های جدی دربارهٔ امنیت و حریم خصوصی کاربران ایجاد کرده است. با وجود حمایت‌های دولتی و تلاش برای ایجاد شبکه‌ای یکپارچه، این پیام‌رسان‌ها همچنان با چالش‌هایی مانند وجود نسخه‌های غیررسمی تلگرام و بی‌اعتمادی کاربران مواجه هستند و نتوانسته‌اند جایگاه تلگرام را در میان ایرانیان کسب کنند.

رابطهٔ پیام‌رسان‌های داخلی ایران با کد منبع تلگرام، یکی از پیچیده‌ترین و بحث‌برانگیزترین موضوعات حوزهٔ فناوری اطلاعات در کشور است. تلگرام به عنوان یک پیام‌رسان متن‌باز (Open Source)، این امکان را فراهم کرده که توسعه‌دهندگان از کد آن برای ساخت نرم‌افزارهای جدید استفاده کنند. با این حال، ماهیت استفادهٔ پیام‌رسان‌های داخلی از این سورس کد، از یک «فورک» (Fork) ساده فراتر رفته و به موضوعی چندوجهی در ابعاد فنی، امنیتی و سیاسی تبدیل شده است. در سال‌های اخیر و با تشدید سیاست‌های فیلترینگ، پلتفرم‌های بومی با حمایت‌های کلان دولتی تلاش کردند تا جایگزین نمونه‌های بین‌المللی شوند، اما این انتقال اجباری، چالش‌های ساختاری پنهانی را نیز عیان کرده است.

بررسی فنی وابستگی پیام‌رسان‌های داخلی به سورس کد تلگرام

مهم‌ترین یافتهٔ فنی در این زمینه، نتیجهٔ گزارش ارزیابی فاز دوم (اکتبر ۲۰۲۴) است که بر روی سه اپلیکیشن اندرویدی بله، ایتا و روبیکا انجام شده است. این گزارش که به بررسی حریم خصوصی و امنیت این پیام‌رسان‌ها پرداخته، به صراحت نشان می‌دهد که دو اپلیکیشن از این سه، به شدت به کد تلگرام وابسته هستند. برای نمونه، در کد منبع روبیکا، کتابخانه‌های تلگرام مستقیماً با نام بستهٔ `org.rbmain.tgnet` قرار داده شده‌اند. در مقابل، پیام‌رسان بله تا حدی کد خود را مبهم‌سازی (Obfuscate) کرده که مهندسی معکوس آن را دشوارتر می‌سازد و برخی منابع ادعا کرده‌اند که بله اساساً بر پایهٔ کد منبع تلگرام نیست. با این حال، کاربران در شبکه‌های اجتماعی بارها به شباهت شدید رابط کاربری این پیام‌رسان‌ها با تلگرام اشاره کرده‌اند و بسیاری از آن‌ها را صرفاً یک «کپی» از برنامهٔ اصلی می‌دانند.


یکی از تغییرات اساسی در این کلون‌ها، نحوهٔ ارتباط با سرور است. در حالی که تلگرام اصلی از پروتکل امن MTProto برای ارتباطات خود استفاده می‌کند، ایتا اشیاء تلگرام را از طریق پروتکل HTTPS به سرورهای داخلی ایران ارسال می‌کند. این تغییر به معنای آن است که رمزنگاری سرتاسری (End-to-End Encryption) که یکی از مهم‌ترین ویژگی‌های امنیتی تلگرام به شمار می‌رود، در این نسخه‌ها عملاً حذف یا تضعیف شده است. گزارش فاز اول (دسامبر ۲۰۲۳) نشان داد که در هیچ‌کدام از اپلیکیشن‌های ایتا، روبیکا و بله، شواهدی از وجود رمزنگاری سرتاسر مدرن یافت نشده است. این بدان معناست که اگرچه ارتباط بین کاربر و سرور از طریق HTTPS ایمن می‌شود، اما خود سرور همچنان به محتوای پیام‌ها دسترسی کامل دارد. در مورد ایتا، گزارش به صراحت اشاره کرده که این اپلیکیشن تا حد زیادی یک کلون از تلگرام است، با این تفاوت که ویژگی «چت مخفی» (Secret Chat) که رمزنگاری سرتاسر را فراهم می‌کند، در آن غیرفعال شده است.


روبيکا نیز از رمزنگاری اختصاصی (Custom Cryptography) استفاده می‌کند که دارای ضعف‌های قابل توجهی است و رمزنگاری سرتاسر محسوب نمی‌شود. همچنین در گزارش فاز دوم به بررسی ادعای استفاده از #هوش_مصنوعی در روبیکا برای تحلیل تصاویر (مانند تشخیص حجاب) پرداخته شده است. این موضوع نشان می‌دهد که برخی از پیام‌رسان‌های داخلی فراتر از یک کپی ساده، قابلیت‌هایی را به برنامه اضافه کرده‌اند که جنبه‌های نظارتی و کنترلی دارند و این امر نگرانی‌های مربوط به حریم خصوصی کاربران را دوچندان می‌کند. کاربران در نظرات خود به مشکلات فنی متعددی مانند بارگذاری نشدن فایل‌ها در ایتا اشاره کرده و تأکید دارند که این پیام‌رسان‌ها «قابل قیاس با تلگرام نیستند».

قابلیت هم‌افزایی (Interoperability)؛ شبکه‌ای یکپارچه در پس‌زمینه

یکی از ویژگی‌های فنی جالب توجه در این اپلیکیشن‌ها، قابلیت «هم‌افزایی» یا ارتباط بین‌برنامه‌ای است. این پیام‌رسان‌ها از طریق یک فرآیند پس‌زمینه به نام MXB (Message Exchange) می‌توانند با یکدیگر تبادل پیام کنند. بررسی‌های فنی نشان داده که سیستم MXB از ارتباط بین اپلیکیشن‌های بله، ایتا، روبیکا، آی‌گپ، گپ، سروش و چاوش پشتیبانی می‌کند. برای فعال‌سازی این قابلیت، کاربر باید آن را در تنظیمات برنامه فعال کند. سپس برنامه اطلاعاتی مانند شماره تلفن، نام مستعار و آواتار کاربر را به سرور پشتیبان می‌فرستد تا امکان ارتباط با کاربران سایر پیام‌رسان‌ها فراهم شود. این قابلیت نشان‌دهندهٔ تلاش برای ایجاد یک شبکهٔ پیام‌رسانی یکپارچه در داخل کشور است که مستقل از سرورهای خارجی عمل می‌کند و کاربران را به استفاده از بسترهای داخلی ترغیب می‌نماید. با این حال، این یکپارچگی در سطح داخلی، نگرانی‌هایی را دربارهٔ امکان رهگیری و نظارت بر ارتباطات کاربران در سطحی وسیع‌تر ایجاد کرده است.

نسخه‌های غیررسمی تلگرام؛ از تلگرام طلایی تا پوسته‌های رنگی

علاوه بر پیام‌رسان‌های داخلی رسمی، نسخه‌های غیررسمی متعددی از تلگرام با نام‌هایی مانند تلگرام طلایی، فیلگرام، تلگرام قرمز و سبز، هات‌گرام و موبوگرام در ایران رایج بوده‌اند. این نسخه‌ها همگی با استفاده از کد منبع باز تلگرام ساخته شده‌اند. برخی از این نسخه‌ها، مانند تلگرام طلایی،声称 توسط دولت کنترل می‌شوند و به همین دلیل فیلتر نیستند. بر اساس گزارش‌ها، تلگرام طلایی با پشتیبانی مقامات ارشد ایران توسعه یافته و نشان‌دهندهٔ تلاش برای نظارت و کنترل محتوای اینترنت است. کاربران این نسخه‌ها، به دلیل دور زدن فیلترینگ، به سمت آن‌ها جذب می‌شوند و این موضوع مانعی جدی برای مهاجرت به پیام‌رسان‌های داخلی محسوب می‌شود.


کارشناسان امنیتی با بررسی این نسخه‌ها پی برده‌اند که توسعه‌دهندگان آن‌ها از نظر فنی قادرند لیست تمام گروه‌ها و ربات‌های کاربر را به سرورهای خود ارسال کنند. نام «تلگرام طلایی» برای بسیاری از کاربران یادآور نقض گستردهٔ حریم خصوصی و نشت اطلاعات است. ابوالحسن فیروزآبادی، دبیر سابق شورای عالی امنیت ملی، نیز در مصاحبه‌ای به ناامن بودن پوسته‌ها اشاره کرده و آن‌ها را نوعی «حملهٔ مرد میانی» (Man in the Middle) توصیف کرده است که در آن، یک واسط اطلاعات را از کاربر می‌گیرد و می‌تواند آن را تغییر دهد یا در پلتفرم مادر قرار دهد. به گفتهٔ وی، پوسته یک پلتفرم «امنیت ندارد». کارشناسان نیز پوسته‌ها را به «حفره بزرگ امنیتی» و «ظرف عسل برای هکرها» تشبیه کرده‌اند. پاول دوروف، بنیانگذار تلگرام، نسبت به این فورک‌ها ابراز نگرانی کرده و برخی از آن‌ها را «ناآماده و بالقوه ناایمن» خوانده است.

چالش‌های امنیتی و حریم خصوصی در پیام‌رسان‌های داخلی

مهم‌ترین نگرانی در مورد پیام‌رسان‌های داخلی که از سورس کد تلگرام استفاده می‌کنند، عدم وجود رمزنگاری سرتاسر و در نتیجه، دسترسی سرور به محتوای پیام‌ها است. این موضوع با اصل حفظ حریم خصوصی در پیام‌رسانی در تضاد است. کاربران نگرانند که اطلاعات آن‌ها در این پیام‌رسان‌ها لو برود یا در اختیار نهادهای نظارتی قرار گیرد. مدیرعامل پیام‌رسان سروش در پاسخ به این نگرانی‌ها گفته است که اگر اطلاعاتی افشا شده‌بود، حتماً توسط رسانه‌های معاند منتشر می‌شد تا عدم امنیت این اپلیکیشن‌ها را اثبات کند. با این حال، گزارش‌های متعددی از الگوهای شبکه‌ای غیرعادی در اپلیکیشن‌های بله، ایتا و روبیکا حکایت دارد.


علاوه بر مسائل فنی، نبود شفافیت، محدودیت‌های فنی و کمبود حمایت‌های پایدار اقتصادی، مهم‌ترین موانعی هستند که پیام‌رسان‌های داخلی برای جلب اعتماد و جذب مخاطب با آن‌ها روبه‌رو هستند. با وجود فیلترینگ تلگرام، آمارها نشان می‌دهند که همچنان بیش از ۴۷ درصد کاربران از تلگرام استفاده می‌کنند. این آمار نشان می‌دهد که با وجود تلاش‌های گسترده برای جایگزینی، تلگرام همچنان محبوبیت خود را در میان ایرانیان حفظ کرده است. حتی در دوره‌های قطعی اینترنت بین‌الملل، کاربران به پیام‌رسان‌های داخلی پناه می‌برند، اما با بازگشت اینترنت، دوباره به سمت تلگرام بازمی‌گردند. این رفتار کاربران نشان‌دهندهٔ عدم اعتماد کافی به پیام‌رسان‌های داخلی است.

واکنش رسمی و آیندهٔ پیام‌رسان‌های داخلی

دولت ایران و نهادهای مربوطه، همواره از پیام‌رسان‌های داخلی حمایت کرده‌اند. معاون وزیر ارتباطات از صدور ابلاغیهٔ مرکز ملی فضای مجازی به این وزارتخانه مبنی بر توقف حمایت از ۵ پیام‌رسان بومی خبر داده است. با این حال، حمایت‌های جدیدی نیز از سروش و گپ صورت گرفته است. مدیر پیام‌رسان ایتا نیز اعلام کرده که شرکت‌های دارای پیام‌رسان داخلی، هرکدام سابقه‌ای ۳ تا ۴ ساله دارند و محصول یک یا دو ماه نیستند. او همچنین تأکید کرده که در مقطعی، دولت احساس کرد تلگرام به کشور ضربهٔ سیاسی می‌زند و یکی از مشکلاتش این است که هیچ چیز در آن قابل پیگیری نیست.


با این حال، چالش‌های متعددی پیش روی این پیام‌رسان‌ها وجود دارد. یکی از مهم‌ترین آن‌ها، وجود نسخه‌های غیررسمی تلگرام مانند هات‌گرام و تلگرام طلایی است که با دور زدن فیلترینگ، مانع مهاجرت کاربران به پیام‌رسان‌های داخلی می‌شوند. مدیر پیام‌رسان ایتا تصور نمی‌کند که مسئولان این اپلیکیشن‌ها بتوانند به سادگی آن‌ها را ایرانی کنند. همچنین بررسی‌ها نشان می‌دهد که مجموع کاربران پیام‌رسان‌های داخلی هنوز به آن میزان قابل‌توجه نرسیده است. در میان بسترهای داخلی، پیام‌رسان بله با ثبت ۱۰.۸ میلیارد بازدید هفتگی، بیشترین میزان بازدید را به خود اختصاص داده است. با این حال، حجم محتوای تولیدشده در این پیام‌رسان با کاهش روبه‌رو بوده است. این آمار نشان می‌دهد که اگرچه کاربران به اجبار از این پیام‌رسان‌ها استفاده می‌کنند، اما میزان تعامل و تولید محتوای آن‌ها با تلگرام قابل مقایسه نیست. آیندهٔ پیام‌رسان‌های داخلی تا حد زیادی به توانایی آن‌ها در جلب اعتماد کاربران و رفع نگرانی‌های امنیتی بستگی دارد.