في المرة الماضية كتبتُ عن البصمة التي يكشفها عنكم جهازكم، حتى وإن اختبأتم خلف VPN. وصلتني عن ذلك أسئلة كثيرة — خصوصاً ما إذا كانت الـ VPN تنطوي على أي جدوى إذاً. نعم، بل جدوى كبيرة. لكن يلزم أن تعرفوا بدقة ماذا تفعل وماذا لا تفعل، وقبل كل شيء أيها تختارون وكيف تضبطونها كي تعمل تماماً كما تظنون.
ما الذي تفعله الـ VPN حقاً
تخيّلوا الـ VPN كسيارة معتمة بلوحة أرقام مختلفة تنقلكم إلى وجهتكم عبر مسار آخر. الموقع الذي تقصدونه لن يرى سوى تلك اللوحة الجديدة، لا لوحتكم الحقيقية. يُشفَّر اتصالكم ويُرسل عبر خادم الـ VPN، ومن هناك فقط يتابع طريقه. وهكذا لا يرى مزوّد الإنترنت ما تتصفحونه، بل يرى فقط أنكم تمرّون عبر VPN. والصفحة المقصودة لا ترى عنوان الـ IP الحقيقي ولا الموقع التقريبي الذي وصفته في المقال السابق — بل ترى عنوان خادم الـ VPN.
لكن ما لا يعنيه ذلك: الـ VPN لا تجعلكم غير مرئيين. إنها لوحة أرقام مختلفة، لا شخص مختلف. أما بصمة جهازكم التي وصفتها المرة الماضية — اللوحة الرسومية، البطاقة الرسومية، الشريحة الصوتية، الدقّة — فتبقى كما هي تماماً، أينما اتصلتم. كما أن ملفات تعريف الارتباط والحسابات التي سجّلتم الدخول إليها لا تختفي أيضاً. فإذا كنتم مسجَّلين الدخول إلى بريدكم الإلكتروني، يظل الموقع يعرف من أنتم، غير أنه يظن أنكم تجلسون في مكان آخر. الـ VPN تحلّ مسألة واحدة محدَّدة — من يرى اتصالكم ومن أين يبدو أنكم تأتون. وهي لا تحلّ مسألة من أنتم.
ليست كل شبكة VPN سواء — عمَّ تسألون
يزعم كل مزوّد VPN تقريباً أنه لا يحتفظ بأي شيء. هذا تسويق، إلى أن يتحقق منه أحد بشكل مستقل — وقد اتضح غير مرة أن الوعد والواقع افترقا. المثال النموذجي هو حالة PureVPN: أعلنت الشركة سنواتٍ أنها لا «تحتفظ بأي سجلات» عن نشاط المستخدمين، لكنها في عام 2017 سلّمت مكتب التحقيقات الفيدرالي الأمريكي FBI أوقات الاتصال واستهلاك البيانات وعناوين الـ IP، مما ساعد على تحديد شخص بعينه. وكانت سجلاتها التشغيلية موجودة طوال الوقت، غير أنه لم يُذكر شيء عنها في الإعلانات. أستخلص من ذلك درساً بسيطاً وأنقله إليكم: زعم «لا نحتفظ بأي شيء» لا قيمة له إلا حين يتحقق منه طرف مستقل، وحين يتطابق كذلك مع ما هو ممكن تقنياً أصلاً.
وأن الأمر قد يسير في الاتجاه المعاكس أيضاً تُظهره حالة أحبّها أكثر لأنها انتهت على النقيض تماماً. في أبريل 2023 وصلت الشرطة إلى مكتب المزوّد Mullvad في مدينة غوتنبرغ السويدية بأمر تفتيش، وأرادت مصادرة الحواسيب التي تحمل بيانات العملاء. لكنها غادرت خالية الوفاض — إذ لم تكن أي بيانات من هذا القبيل موجودة لدى Mullvad أصلاً، لأنها لا تحتفظ بها منذ البداية. هذا هو بالضبط جوهر الأمر: البيانات التي لا تنشأ لن يسلّمها أحد، مهما طلبها. لذلك أنصح باختيار مزوّد يخضع تقليلُه للبيانات لتدقيق مستقل ويقع مقرّه حيث يتيح لكم النوم مطمئنين — لا من يكتفي بالوعود.
حين تختارون، اسألوا عن أربعة أمور. أولاً، ما إذا كانت سياسة «بلا سجلات» مؤكَّدة بتدقيق مستقل، لا مكتوبةً فقط في شروط الاستخدام. ثانياً، ما إذا كانت الـ VPN تملك ما يُسمى kill switch — صمام أمان يحجب كل حركة البيانات لحظة انقطاع الاتصال بالـ VPN، كي لا يراكم أحد آنذاك بلا حماية. ثالثاً، ما إذا كانت تحمي من التسرّب عبر ما يُسمى WebRTC، وهي تقنية لمكالمات الفيديو مباشرة داخل المتصفح قادرة على كشف عنوانكم الحقيقي حتى وإن مررتم عبر VPN — وقد ذكرتُ ذلك في المرة الماضية. ورابعاً، أين يقع مقرّ الشركة وما القوانين التي تسري عليها. المقرّ في بلد يتمتع بحماية صارمة للخصوصية ميزةٌ إضافية، لكن لدى المزوّد الجيد يبقى ما هو مؤكَّد بالتدقيق أهم من عنوان على بطاقة العمل. أنا شخصياً أوصي بـ Proton VPN أو Mullvad — فكلتاهما تملك تدقيقات مستقلة و kill switch. لدى Mullvad يكون الـ kill switch مفعَّلاً على الدوام ولا يمكن إيقافه، أما في Proton VPN فشغّلوه بعد التثبيت من الإعدادات.
الأخطاء التي تُفقد الـ VPN معناها
المشكلة الأكثر شيوعاً ليست VPN سيئة، بل VPN مضبوطة بشكل خاطئ. أربعة أمور تتكرر مراراً وتكراراً. تسرّب DNS: تُشفّر الـ VPN حركة بياناتكم، لكن الاستعلامات عن أي صفحة تريدون فتحها فعلاً قد تخرج خارج النفق مباشرةً إلى خادم مزوّد الإنترنت. النتيجة غريبة — محتوى الصفحة مخفيّ، لكن يظهر أي صفحات طلبتموها. الأمر الثاني هو التسرّب عبر WebRTC الذي تحدثت عنه أعلاه — فإذا كانت الـ VPN لا تغطي كل حركة بيانات الجهاز، وهو ما يحدث عادةً حين تكون الـ VPN مجرد إضافة للمتصفح أو عند تقسيم حركة البيانات، فقد يتسرّب عنوانكم الحقيقي عبر WebRTC خارج النفق.
الثالث هو ما يُسمى split tunneling، أي تقسيم حركة البيانات، حين تتركون بأنفسكم أو عن طريق الخطأ جزءاً من التطبيقات يعمل خارج الـ VPN. يفيد ذلك مثلاً في وصل طابعة على الشبكة المنزلية، لكن إن بقي فيها متصفحكم سهواً، فإن الـ VPN لن تحمي حينئذٍ الأهم. الرابع هو الـ kill switch المنسيّ — فمن دونه ينتقل جهازكم بصمتٍ إلى الاتصال العادي غير المحميّ لحظة انقطاع الـ VPN لثانية، وقد لا تعلمون بذلك إطلاقاً.
كيف تتحققون من ذلك بأنفسكم، في خمس دقائق. أولاً، ومع إيقاف الـ VPN، اعرفوا عنوان الـ IP الحقيقي — يكفي أن تكتبوا في المتصفح «ما هو عنوان الـ IP الخاص بي». ثم شغّلوا الـ VPN وكرّروا الاستعلام نفسه — لا بد أن يتغيّر العنوان. بعد ذلك استخدموا مواقع متخصصة مثل browserleaks.com أو ipleak.net، وكلاهما مجاني وبلا تسجيل، وافحصوا تحديداً قسمَي DNS و WebRTC — يجب ألا يظهر فيهما عنوانكم الحقيقي. وأخيراً جرّبوا الـ kill switch عمداً: شغّلوا الـ VPN، ثم أنهوا تطبيقها قسراً، أو أوقفوا Wi-Fi ثم أعيدوا تشغيله. إذا كان الـ kill switch يعمل، فسينقطع عنكم الإنترنت كلياً لبرهة، بدلاً من أن يعمل بصمتٍ بلا حماية.
متى لن تساعدكم الـ VPN
الـ VPN هي تلك السيارة المعتمة ذات اللوحة المختلفة من المقدمة. تمنع أن يرى أحدٌ داخلها في الطريق، لكنها لا تمنع أن يتعرّفوا إليكم من مشيتكم حالما تنزلون. هذا هو بالضبط بصمة الجهاز من المقال السابق — الـ VPN لا تفعل بها شيئاً، لأنها تعمل على مستوى مختلف تماماً. كذلك لا تحمي الـ VPN من التصيّد الاحتيالي، أي رسائل البريد والصفحات المزيَّفة التي تدفعكم إلى إدخال كلمة المرور بأنفسكم، ولا من البرمجيات الخبيثة التي دخلت الجهاز بالفعل. وإذا كنتم مسجَّلين الدخول إلى صفحة ما، فإن الـ VPN لا تُخفي هويتكم تجاه تلك الصفحة بأي حال — تعرفونها أنتم وذلك الطرف، فقط لا يعرفها الآخرون من حولكم.
على الأسفار يختلف الأمر
للعملاء الذين يسافرون كثيراً، لديّ ملاحظة إضافية واحدة. في بعض البلدان يكون استخدام VPN غير مرخَّصة موضوعاً حساساً قانونياً — على سبيل المثال في الصين هو مقيَّد بحسب القوانين المحلية، وفي الأجهزة الخاصة بالشركة تستحق المخاطرة التفكير مسبقاً بالتأكيد، لا في المكان لاحقاً. الحل غالباً بسيط: VPN الشركة للوصول إلى مهام العمل و VPN شخصية للخصوصية شيئان مختلفان، ومن الجيد عدم خلطهما، خصوصاً في رحلة عمل. وأكثر المواقف شيوعاً على الإطلاق التي أصادفها لدى العملاء هي شبكة Wi-Fi في الفندق أو المطار. هناك الـ VPN أمر بديهي — لا بسبب القانون، بل لأنه على شبكة عامة سيئة التأمين قد يحاول أحدهم التنصّت أو يقيم شبكة مزيَّفة؛ المحتوى اليوم يحميه في الغالب HTTPS، لكن يظل ظاهراً مع أي خدمات تتواصلون. شغّلوها قبل أن تسجّلوا الدخول إلى أي شيء.
ماذا تفعلون اليوم بعد
اختاروا VPN مدقَّقة — Proton VPN أو Mullvad بداية جيدة. شغّلوا الـ kill switch — لدى Mullvad يعمل تلقائياً، وفي Proton VPN تجدونه في الإعدادات — وتحققوا باختبار من أن عنوانكم الحقيقي لا يتسرّب في أي مكان. جرّبوا التسرّب على browserleaks.com أو ipleak.net. الاختبار يؤكّد إعدادكم الحالي فقط، لذا كرّروه بعد تحديث التطبيق أو تغيير الجهاز. واعتبروا الـ VPN طبقةً من طبقات حماية عدة — لا دواءً شافياً يحلّ كل شيء دفعةً واحدة. وهذا في الحقيقة ينطبق على الأمن عموماً، الرقمي منه والواقعي.
«أفضل VPN هي التي تتوقفون عن التفكير فيها — تعمل بصمتٍ في الخلفية، تماماً كالحماية اللائقة.»— Robert Václavík




