<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>رمزنگاری پساکوانتومی on Arpokrat</title>
    <link>https://arpokrat.com/fa/blog/tags/post-quantum/</link>
    <description>Recent content in رمزنگاری پساکوانتومی on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>fa</language><lastBuildDate>Fri, 19 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/fa/blog/tags/post-quantum/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Data Act در برابر CLOUD Act: چه کسی واقعاً داده‌های شما را در فضای ابری کنترل می‌کند؟</title>
      <link>https://arpokrat.com/fa/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fa/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;سال‌ها بود که جهان بر اساس یک فرض ساده عمل می‌کرد: داده‌ها محل اقامت فیزیکی دارند. اگر داده‌ای روی سروری در دوبلین ذخیره بود، تابع قوانین ایرلند و اتحادیه اروپا بود. این فرض در سال ۲۰۱۸ فروریخت، زمانی که ایالات متحده CLOUD Act را تصویب کرد؛ قانونی که به مقامات آمریکایی اجازه می‌دهد به داده‌های تحت کنترل شرکت‌های آمریکایی دسترسی داشته باشند، صرف‌نظر از اینکه این داده‌ها از نظر فیزیکی در کجای جهان ذخیره شده‌اند. چند سال بعد، بروکسل با ابزار حمایتی خود پاسخ داد: Data Act که اکنون به طور کامل قابل اجراست و تلاش می‌کند دسترسی فراسرزمینی مقامات کشورهای ثالث به داده‌های نگهداری‌شده در اتحادیه اروپا را محدود کند.&lt;/p&gt;
&lt;p&gt;در اینجا به آنچه این دو متن واقعاً پیش‌بینی می‌کنند، نقاط تصادم آن‌ها، و دلیل اینکه تنها حمایت واقعاً محکم در برابر این تعارض، ناممکن‌سازی فنی دسترسی است، می‌پردازیم.&lt;/p&gt;
&lt;h2 id=&#34;cloud-act-آمریکایی-دسترسی-مبتنی-بر-کنترل-نه-مکان&#34;&gt;CLOUD Act آمریکایی: دسترسی مبتنی بر کنترل، نه مکان&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CLOUD Act&lt;/strong&gt; (&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;)، که در مارس ۲۰۱۸ تصویب شد، قوانین آمریکا را با افزودن ماده &lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt; اصلاح کرد. این متن هر ارائه‌دهنده خدمات ارتباطات الکترونیکی یا پردازش رایانه‌ای از راه دور را ملزم می‌کند که محتوای ارتباطات یا هر سابقه مرتبط با آن را حفظ، نگهداری یا افشا کند، به محض اینکه این داده‌ها در تصرف، نگهداری یا &lt;strong&gt;کنترل&lt;/strong&gt; آن باشند، &lt;strong&gt;صرف‌نظر از اینکه این داده‌ها در داخل یا خارج از ایالات متحده قرار دارند&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;دقیقاً همین بند آخر است که همه چیز را تغییر می‌دهد. معیار دیگر مکان فیزیکی سرور نیست، بلکه کنترلی است که شرکت مادر بر شعب خود اعمال می‌کند. بنابراین یک شرکت آمریکایی که مراکز داده را در اروپا اداره می‌کند، همچنان تابع احضاریه‌های آمریکایی است، حتی برای داده‌هایی که به طور کامل در خاک اروپا ذخیره شده‌اند.&lt;/p&gt;
&lt;h2 id=&#34;data-act-اروپایی-یک-مانع-حقوقی-در-برابر-دسترسی-فراسرزمینی&#34;&gt;Data Act اروپایی: یک مانع حقوقی در برابر دسترسی فراسرزمینی&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;مقررات (اتحادیه اروپا) 2023/2854&lt;/strong&gt;، موسوم به Data Act، در ۱۱ ژانویه ۲۰۲۴ لازم‌الاجرا شد و از ۱۲ سپتامبر ۲۰۲۵ به طور کامل اعمال می‌شود، با برخی مقررات که تا ۲۰۲۶ و ۲۰۲۷ به صورت تدریجی اجرا می‌شوند. &lt;strong&gt;ماده ۳۲&lt;/strong&gt; آن مستقیماً به موضوع دسترسی بین‌المللی دولت‌ها به داده‌ها می‌پردازد.&lt;/p&gt;
&lt;p&gt;این متن یک قاعده روشن تعیین می‌کند: هر تصمیم یا حکم یک دادگاه یا مقام اداری کشور ثالثی که از ارائه‌دهنده خدمات پردازش داده می‌خواهد داده‌های غیرشخصی نگهداری‌شده در اتحادیه اروپا را منتقل کند یا به آن‌ها دسترسی دهد، &lt;strong&gt;تنها در صورتی به رسمیت شناخته می‌شود و قابل اجراست که مبتنی بر یک توافق بین‌المللی&lt;/strong&gt; باشد، مانند یک معاهده کمک حقوقی متقابل (MLA)، که بین کشور درخواست‌کننده و اتحادیه، یا بین آن کشور و دولت عضو مربوطه، معتبر باشد.&lt;/p&gt;
&lt;p&gt;در غیاب چنین توافقی، ماده ۳۲ راه دومی را پیش‌بینی می‌کند، اما با محدودیت‌های سختگیرانه: تصمیم خارجی تنها در صورتی قابل اجراست که نظام حقوقی کشور ثالث ایجاب کند که درخواست مستدل، متناسب و به اندازه کافی مشخص باشد - برای مثال با ایجاد پیوند روشن با افراد یا جرائم معین - و اگر اعتراض موجه گیرنده بتواند تحت بازرسی دادگاه صالح آن کشور ثالث قرار گیرد.&lt;/p&gt;
&lt;h2 id=&#34;یک-تصادم-حقوقی-مستقیم&#34;&gt;یک تصادم حقوقی مستقیم&lt;/h2&gt;
&lt;p&gt;مشکل فوری است: CLOUD Act افشای اطلاعات را بر اساس کنترل اعمال‌شده توسط شرکت مادر الزامی می‌کند، بدون شرط تناسبی مشابه آنچه قانون اروپایی مطالبه می‌کند. Data Act، برعکس، به رسمیت شناختن چنین درخواستی را مشروط به وجود یک توافق بین‌المللی یا ضمانت‌های رویه‌ای دقیق می‌کند. یک شرکت آمریکایی که در اروپا فعالیت می‌کند و توسط یک مقام آمریکایی ملزم به انتقال داده‌های میزبانی‌شده در اتحادیه است، خود را بین دو تعهد قانونی متناقض می‌یابد: تبعیت از دستور آمریکایی با نقض قوانین اتحادیه، یا رعایت Data Act با در معرض قرار گرفتن در برابر عواقب رد درخواست در ایالات متحده.&lt;/p&gt;
&lt;p&gt;این تنش نظری نیست. دیوان دادگستری اتحادیه اروپا (CJEU) آن را در دو تصمیم مهم مستند کرده است: &lt;strong&gt;Schrems I&lt;/strong&gt; (2015) و &lt;strong&gt;Schrems II&lt;/strong&gt; (2020). در حکم Schrems II، دیوان دادگستری اتحادیه اروپا حکم داد که نظارت آمریکایی انجام‌شده بر اساس &lt;strong&gt;بخش ۷۰۲ FISA&lt;/strong&gt; (&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;) و &lt;strong&gt;فرمان اجرایی ۱۲۳۳۳&lt;/strong&gt; حداقل ضمانت‌های مورد نیاز قانون اتحادیه را بر اساس اصل تناسب رعایت نمی‌کند و بنابراین نمی‌توان آن را محدود به آنچه کاملاً ضروری است تلقی کرد. دادگاه همچنین فقدان راه جبران قضایی مؤثر برای افراد مربوطه در اتحادیه را تشخیص داد که ناقض ماده ۴۷ منشور حقوق اساسی است. این تصمیم چارچوب Privacy Shield را که تا آن زمان انتقال داده بین اتحادیه اروپا و ایالات متحده را سازماندهی می‌کرد، باطل اعلام کرد.&lt;/p&gt;
&lt;h2 id=&#34;خطر-ساختاری-harvest-now-decrypt-later&#34;&gt;خطر ساختاری: Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;فراتر از تعارض صلاحیت‌ها، تهدیدی موذیانه‌تر بر داده‌های میزبانی‌شده در زیرساخت‌های تابع قوانین آمریکایی سایه افکنده است: استراتژی موسوم به &lt;a href=&#34;https://arpokrat.com/fa/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt; (HNDL). این اصل برای یک سرویس اطلاعاتی یا بازیگر دولتی خصمانه عبارت است از رهگیری و ذخیره‌سازی داده‌های رمزگذاری‌شده از همین امروز، در انتظار توانایی‌های محاسبات کوانتومی کافی برای رمزگشایی آن‌ها در آینده.&lt;/p&gt;
&lt;p&gt;این استراتژی هر وابستگی طولانی‌مدت به زیرساخت ابری آمریکایی را به یک بدهی امنیتی معوق تبدیل می‌کند: آنچه امروز محرمانه است ممکن است در ده یا پانزده سال دیگر قابل خواندن شود، بدون اینکه هیچ اقدام اضافی از سوی مهاجم لازم باشد، فقط زمان و صبر.&lt;/p&gt;
&lt;h2 id=&#34;چرا-تنها-ناممکنسازی-فنی-یک-ضمانت-واقعی-است&#34;&gt;چرا تنها ناممکن‌سازی فنی یک ضمانت واقعی است&lt;/h2&gt;
&lt;p&gt;تحلیل حقوقی به نتیجه‌ای مشترک می‌رسد که بسیاری از متخصصان انطباق به آن رسیده‌اند: هر چقدر هم چارچوب قانونی Data Act محکم باشد، همچنان متنی است که توازن قوای ژئوپولیتیک و فشارهای دیپلماتیک می‌توانند آن را دور بزنند، به تعویق بیندازند یا تفسیر مجدد کنند. تنها حمایتی که به هیچ مذاکره آینده‌ای وابسته نیست، &lt;strong&gt;ناممکن‌سازی فنی اجرا&lt;/strong&gt; است.&lt;/p&gt;
&lt;p&gt;یک معماری &lt;strong&gt;zero knowledge&lt;/strong&gt;، که در آن ارائه‌دهنده خدمات هیچ‌گاه در تصرف یا نگهداری کلیدهای رمزگشایی نیست، یک احضاریه را از نظر مادی بی‌اثر می‌کند. نمی‌توان کسی را مجبور کرد چیزی را که هرگز در اختیار ندارد تحویل دهد.&lt;/p&gt;
&lt;p&gt;این منطقی است که اکوسیستم‌هایی مانند &lt;strong&gt;Arpokrat&lt;/strong&gt; را شکل می‌دهد:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;خنثی‌سازی صلاحیت قضایی&lt;/strong&gt;: زیرساخت در سوئیس میزبانی می‌شود، تحت رژیم قانون فدرال حفاظت از داده‌ها (LPD/FADP)، خارج از حوزه اعمال مستقیم فراسرزمینی CLOUD Act&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;فقدان نگهداری&lt;/strong&gt;: معماری zero knowledge به ارائه‌دهنده هیچ توانایی برای تحویل کلیدها یا محتواهایی که هرگز در اختیار ندارد نمی‌دهد&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;کاهش ردپای هویتی&lt;/strong&gt;: با حذف الزام ثبت‌نام از طریق شماره تلفن یا آدرس ایمیل - شناسه‌هایی که نظارت مبتنی بر بخش ۷۰۲ FISA می‌تواند به راحتی آن‌ها را ردیابی کند - کاربر از یک مشترک قابل شناسایی به یک کلید رمزنگاری ناشناس تبدیل می‌شود&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;زنجیره-نگهداری-در-رمزگذاری-پیامها-متوقف-نمیشود&#34;&gt;زنجیره نگهداری در رمزگذاری پیام‌ها متوقف نمی‌شود&lt;/h2&gt;
&lt;p&gt;نکته‌ای که اغلب در تحلیل‌های انطباق دست‌کم گرفته می‌شود این است: رمزگذاری محتوای یک ارتباط کافی نیست اگر سیستم عامل زیربنایی - چه Android باشد چه iOS - به جمع‌آوری ابرداده یا تله‌متری در سطح هسته، با مقصد سرورهایی تحت صلاحیت آمریکا، ادامه دهد. حمایت از محرمانگی مستلزم بستن کامل زنجیره نگهداری است، از محتوا تا خود زیرساخت سخت‌افزاری.&lt;/p&gt;
&lt;p&gt;به همین دلیل است که حاکمیت دیجیتال مستلزم تأمل درباره سیستم عامل مورد استفاده نیز هست، نه فقط برنامه‌های پیام‌رسان. سیستم‌های بدون گوگل، که در آن‌ها ماژول‌هایی مانند بلوتوث یا موقعیت‌یابی GNSS می‌توانند مستقیماً در سطح هسته غیرفعال شوند، بردارهای حمله فیزیکی را که هیچ رمزگذاری در سطح برنامه نمی‌تواند جبران کند، حذف می‌کنند.&lt;/p&gt;
&lt;h2 id=&#34;رمزنگاری-پس-از-کوانتوم-افقی-که-اکنون-در-پیش-است&#34;&gt;رمزنگاری پس از کوانتوم، افقی که اکنون در پیش است&lt;/h2&gt;
&lt;p&gt;در برابر تهدیدی که استراتژی HNDL نشان می‌دهد، اتخاذ استانداردهای رمزنگاری پس از کوانتوم (PQC) برای هر کسی که می‌خواهد محرمانگی داده‌های حساس را در بلندمدت تضمین کند، ضرورتی اجتناب‌ناپذیر است - چه اسرار تجاری باشد، چه مکاتبات حرفه‌ای یا داده‌های بهداشتی. رمزگذاری‌ای که امروز بر اساس استانداردهای کلاسیک محکم تلقی می‌شود، تضمین نمی‌کند که در برابر توانایی‌های محاسبات کوانتومی مورد انتظار در پانزده سال آینده مقاومت کند.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;تعارض بین Data Act و CLOUD Act یک واقعیت گسترده‌تر را نشان می‌دهد: حاکمیت دیجیتال دیگر نمی‌تواند صرفاً بر متون قانونی بنا شود، هر چقدر هم محکم باشند. این امر مستلزم بستن زنجیره نگهداری در هر سطحی است، از پروتکل رمزگذاری تا صلاحیت میزبانی، از جمله خود سیستم عامل. این رویکرد لایه‌ای، به جای اعتماد به یک چارچوب نظارتی واحد، است که امروز حاکمیت دیجیتال واقعی بر اساس طراحی را تعریف می‌کند.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>رمز عبور و آنتروپی: علم پشت امنیت شما</title>
      <link>https://arpokrat.com/fa/blog/password-entropy-shannon-security/</link>
      <pubDate>Wed, 03 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fa/blog/password-entropy-shannon-security/</guid>
      <description>&lt;p&gt;« رمز عبور شما باید شامل ۸ کاراکتر، یک حرف بزرگ، یک حرف کوچک، یک عدد و یک کاراکتر خاص باشد. »&lt;/p&gt;
&lt;p&gt;همه ما این قانون را می‌دانیم. با این حال، در امنیت سایبری، این چیزی است که ما آن را &amp;ldquo;تئاتر امنیتی&amp;rdquo; می‌نامیم. رمز عبوری مانند &lt;code&gt;P@ssw0rd1!&lt;/code&gt; تمام این قوانین را رعایت می‌کند. اما این فقط یک کلمهٔ رایج با جایگزینی‌های قابل پیش‌بینی است، و دقیقاً همان چیزی است که ابزارهای کرک اول امتحان می‌کنند.&lt;/p&gt;
&lt;p&gt;امنیت واقعی بر اساس قوانین بصری دلخواه نیست، بلکه بر یک واقعیت ریاضی بی‌رحمانه استوار است: &lt;strong&gt;آنتروپی (Entropy)&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;آنتروپی-به-گفته-کلود-شانون&#34;&gt;آنتروپی به گفته کلود شانون&lt;/h2&gt;
&lt;p&gt;برای درک قدرت یک رمز عبور، باید به کلود شانون، پدر نظریه اطلاعات نگاه کنیم. آنتروپی درجه عدم قطعیت یا غیرقابل پیش‌بینی بودن اطلاعات را اندازه‌گیری می‌کند.&lt;/p&gt;
&lt;p&gt;هنگامی که در مورد رمز عبور اعمال می‌شود، آنتروپی بر حسب &lt;strong&gt;بیت (bits)&lt;/strong&gt; محاسبه می‌شود. هر چه تعداد بیت‌ها بیشتر باشد، رمز عبور برای رایانه غیرقابل پیش‌بینی‌تر است. فرمول ساده شده آنتروپی (E) یک رمز عبور که به طور تصادفی تولید شده است عبارت است از:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;E = L × log2(R)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;L&lt;/strong&gt; &lt;strong&gt;طول&lt;/strong&gt; رمز عبور است.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;R&lt;/strong&gt; &lt;strong&gt;اندازه مجموعه&lt;/strong&gt; است (۲۶ برای حروف کوچک، ۶۲ با حروف بزرگ و اعداد، ۹۴ با همهٔ نمادهای قابل چاپ). چهار مجموعهٔ کاراکتر سازندهٔ ما ۹۱ کاراکتر می‌دهند، چون مجموعهٔ نمادهای آن ۲۹ کاراکتر دارد.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;افزایش اندازه مجموعه (افزودن نمادها) آنتروپی را افزایش می‌دهد، اما افزایش طول (افزودن کاراکترها) آن را به مراتب بیشتر افزایش می‌دهد. &lt;strong&gt;با این حال، طول تنها به یک شرط بر پیچیدگی غلبه می‌کند: اینکه رمز عبور کاملاً تصادفی ایجاد شود.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;حمله-brute-force-در-برابر-dictionary-attack&#34;&gt;حمله Brute Force در برابر Dictionary Attack&lt;/h2&gt;
&lt;p&gt;اگر از کلمات یا ساختارهای قابل پیش‌بینی استفاده کنید، قانون طول خالص از بین می‌رود.&lt;/p&gt;
&lt;p&gt;نرم‌افزارهای هک تمام ترکیبات حروف را یکی یکی امتحان نمی‌کنند (به این کار &lt;strong&gt;Brute Force&lt;/strong&gt; می‌گویند). آنها از فهرست‌های عظیمی از رمزهای عبور واقعی برآمده از نشت داده‌های گذشته، همراه با کلمات و عبارات رایج استفاده می‌کنند. این &lt;strong&gt;حمله دیکشنری (Dictionary Attack)&lt;/strong&gt; است.&lt;/p&gt;
&lt;p&gt;اگر رمز عبور شما طولانی است، اما از کلمات فرهنگ لغت یا جایگزین‌های قابل پیش‌بینی تشکیل شده است، آنتروپی واقعی آن به طور چشمگیری کمتر از آنتروپی ریاضی نظری آن است.&lt;/p&gt;
&lt;p&gt;جدول زیر یک قاعده دارد: ۱۰۰ میلیارد تلاش در ثانیه، نرخی که &lt;a href=&#34;https://arpokrat.com/fa/password-generator/&#34;&gt;صفحهٔ سازندهٔ ما&lt;/a&gt; برای یک حملهٔ آفلاین روی یک هش سریع فرض می‌کند. زمان‌ها میانگین هستند (نیمی از همهٔ حالت‌های ممکن) و با همان فرمول آن صفحه به پایین گرد شده‌اند. سریع‌ترین مسیر برای هر رمز عبور پررنگ شده است:&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;رمز عبور&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;آنتروپی اگر هر کاراکتر تصادفی بود&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;در برابر Brute Force (میانگین)&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;حمله دیکشنری (تخمین ما)&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;password123&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;۵۶ بیت (۱۱ کاراکتر، حروف کوچک و اعداد)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;۷ روز&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;کمتر از یک ثانیه&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;۵۸ بیت (۹ کاراکتر، هر چهار مجموعه)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;۲۴ روز&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;کمتر از یک ثانیه&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;۱۳۳ بیت (۲۸ کاراکتر، حروف کوچک و فاصله)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;بیش از ۱ هزارمیلیارد سال&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;۱ دقیقه&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;۷۸ بیت (۱۲ کاراکتر، هر چهار مجموعه)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;۵۱ هزار سال&lt;/strong&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;میان‌بری وجود ندارد&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;ستون دیکشنری یک تخمین است. فرض می‌کند حدس‌های مهاجم از ساختار هر رمز عبور پیروی می‌کنند و هر کلمهٔ پایه جزو ۱٬۰۰۰ کلمهٔ رایج‌تر است:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;password123&lt;/code&gt;: یک کلمهٔ رایج و سه رقم. یعنی ۱٬۰۰۰ × ۱٬۰۰۰، حدود یک میلیون حدس.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;: یک کلمهٔ رایج، با حرف بزرگ یا بدون آن، هر &amp;ldquo;e&amp;rdquo; به &amp;ldquo;3&amp;rdquo; تبدیل شده یا نشده، و سپس هر پسوند سه‌کاراکتری. یعنی حدود ۷ میلیارد حدس.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;: چهار کلمهٔ رایج. کمیک xkcd که آن را مشهور کرد، چهار کلمه از فهرستی ۲٬۰۴۸ کلمه‌ای را ۴۴ بیت حساب می‌کند. با همان نرخ، این به‌طور میانگین ۸۸ ثانیه است، یعنی پس از گرد کردن به پایین ۱ دقیقه.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;: نه کلمه‌ای دارد و نه الگویی، پس Brute Force سریع‌ترین مسیر است.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;این تخمین‌ها هر رمز عبور را برای مهاجم ناشناخته فرض می‌کنند. همهٔ رمزهای عبور این مقاله اکنون عمومی شده‌اند، پس جای هر کدام در دیکشنری‌هاست. رمز عبوری که منتشر شده، رمز عبوری سوخته است.&lt;/p&gt;
&lt;h3 id=&#34;توهم-leetspeak-و-قوانین-جهش&#34;&gt;توهم Leetspeak و قوانین جهش&lt;/h3&gt;
&lt;p&gt;مثال &lt;code&gt;S3cr3t!99&lt;/code&gt; را در نظر بگیرید. از نظر بصری، پیچیده و قوی به نظر می‌رسد. با این حال، این صرفاً کلمه فرهنگ لغت &amp;ldquo;secret&amp;rdquo; است، که در آن &amp;rsquo;e&amp;rsquo; با &amp;lsquo;3&amp;rsquo; جایگزین شده است و یک پسوند بسیار رایج به آن اضافه شده است (⁦&lt;code&gt;!99&lt;/code&gt;⁩). به این کار &lt;strong&gt;leetspeak&lt;/strong&gt; می‌گویند.&lt;/p&gt;
&lt;p&gt;در برابر حمله دیکشنری، این رمز عبور کمتر از یک ثانیه دوام می‌آورد، نه ۲۴ روزی که طولش نشان می‌دهد. نرم‌افزارهای مدرن کرک (مانند Hashcat) فقط لیست کلمات ثابت را آزمایش نمی‌کنند؛ آنها به طور خودکار &lt;strong&gt;قوانین جهش (mutation rules)&lt;/strong&gt; را اعمال می‌کنند. آنها هر کلمه را در فرهنگ لغت خود می‌گیرند، تمام ترکیبات ممکن leetspeak را آزمایش می‌کنند، حروف بزرگ را جابجا می‌کنند و سال‌ها یا نمادها را اضافه می‌کنند. Leetspeak حس امنیت کاذبی ایجاد می‌کند.&lt;/p&gt;
&lt;h2 id=&#34;ترفند-تغییر-کیبورد-keyboard-shift&#34;&gt;ترفند تغییر کیبورد (Keyboard Shift)&lt;/h2&gt;
&lt;p&gt;برای پیچیده کردن یک عبارت به یاد ماندنی، برخی از ترفند تغییر چیدمان صفحه کلید استفاده می‌کنند. به عنوان مثال، عبارتی مانند &lt;code&gt;my-cat&lt;/code&gt; را به خاطر می‌سپارید. اما هنگام تایپ آن، انگشتان خود را روی یک صفحه کلید فیزیکی QWERTY قرار می‌دهید در حالی که سیستم عامل شما روی AZERTY (فرانسوی) تنظیم شده است.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;کلمه در ذهن:&lt;/strong&gt; &lt;code&gt;my-cat&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;نتیجه تایپ شده:&lt;/strong&gt; ⁦&lt;code&gt;,y)cqt&lt;/code&gt;⁩ (کلید &amp;rsquo;m&amp;rsquo; به &amp;lsquo;,&amp;rsquo; تبدیل می‌شود؛ &amp;lsquo;-&amp;rsquo; به &amp;lsquo;)&amp;rsquo; تبدیل می‌شود؛ &amp;lsquo;a&amp;rsquo; به &amp;lsquo;q&amp;rsquo; تبدیل می‌شود).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;آیا این ایده خوبی در OPSEC است؟ خیر، اگر این روش به تنهایی استفاده شود کافی نیست.&lt;/strong&gt; درست مانند leetspeak، تغییر چیدمان صفحه کلید یک جایگزینی ثابت است: مهاجمی که به آن شک کند، همان نگاشت را روی هر حدس اعمال می‌کند. در OPSEC، این امنیت از طریق ابهام است: این کار یک مهاجم آماتور را به تأخیر می‌اندازد، اما یک حمله هدفمند و مجهز را متوقف نخواهد کرد.&lt;/p&gt;
&lt;p&gt;در ترکیب با رمز عبوری که از قبل قوی است (مانند یک عبارت عبور تصادفی طولانی)، &lt;strong&gt;چیز زیادی اضافه نمی‌کند&lt;/strong&gt;. حتی اگر مهاجم ۱٬۰۰۰ جفت چیدمان را امتحان کند، کمتر از ۱۰ بیت اضافه می‌شود، چون log2(۱٬۰۰۰) ≈ ۹٫۹۷. قدرت همچنان از عبارت عبور زیرین می‌آید.&lt;/p&gt;
&lt;h2 id=&#34;ساخت-رمز-عبور-اصلی-۲۵۰-بیت&#34;&gt;ساخت رمز عبور اصلی (~۲۵۰ بیت)&lt;/h2&gt;
&lt;p&gt;اگر لیست کلمات، leetspeak و ترفندهای تایپ محدودیت‌های خود را دارند، چگونه رمز عبور اصلی‌ای بسازیم که دوام بیاورد؟ سازندهٔ ما همین حالا ۸۰ بیت را &amp;ldquo;قوی&amp;rdquo; و ۱۰۰ بیت را &amp;ldquo;بسیار قوی&amp;rdquo; ارزیابی می‌کند. برای رمز عبور اصلی‌ای که قرار است دهه‌ها دوام بیاورد، این مقاله هدفی بسیار بالاتر در نظر می‌گیرد: حدود &lt;strong&gt;۲۵۰ بیت آنتروپی&lt;/strong&gt;. بخش کوانتومی در ادامه توضیح می‌دهد چرا، و این حاشیهٔ امن چه چیزی را تضمین نمی‌کند.&lt;/p&gt;
&lt;p&gt;بسته به نیاز شما دو راه برای رسیدن به این هدف وجود دارد:&lt;/p&gt;
&lt;h3 id=&#34;1-کاراکترهای-تصادفی-برای-مدیر-رمز-عبور&#34;&gt;1. کاراکترهای تصادفی (برای مدیر رمز عبور)&lt;/h3&gt;
&lt;p&gt;رشته‌ای از کاراکترها که کاملاً تصادفی تولید شده است، بدون هیچ الگویی که ماشین بتواند از آن بهره بگیرد:
⁦&lt;code&gt;8}8,_$-p)M&amp;amp;n,XvUCT0o+.5hDE6P^w6b@U-evS0&lt;/code&gt;⁩
&lt;em&gt;۳۹ کاراکتر که به‌طور تصادفی از ۹۱ کاراکتر سازندهٔ ما کشیده شده‌اند. سازنده آن را به شکل &amp;ldquo;≈ تعداد بیت: ۲۵۳&amp;rdquo; نشان می‌دهد. این نمونه برای این مقاله کشیده شده، پس اکنون عمومی است. هرگز از آن استفاده نکنید.&lt;/em&gt;&lt;/p&gt;
&lt;h3 id=&#34;2-عبارت-عبور-تصادفی-برای-رمز-عبوری-که-به-خاطر-میسپارید&#34;&gt;2. عبارت عبور تصادفی (برای رمز عبوری که به خاطر می‌سپارید)&lt;/h3&gt;
&lt;p&gt;کلمات تصادفی راحت‌تر از کاراکترهای تصادفی به خاطر سپرده می‌شوند. هر کلمه‌ای که از فهرست بلند EFF با ۷٬۷۷۶ کلمه کشیده شود، حدود ۱۲٫۹ بیت اضافه می‌کند، پس تعداد کلمات است که آنتروپی را تعیین می‌کند. ۱۲ کلمه &amp;ldquo;≈ تعداد بیت: ۱۵۵&amp;rdquo; می‌دهد، بسیار بالاتر از آستانهٔ &amp;ldquo;بسیار قوی&amp;rdquo; سازندهٔ ما. کلمات ساده تنها با ۲۰ کلمه از ۲۵۰ بیت می‌گذرند.&lt;/p&gt;
&lt;p&gt;سازندهٔ ما حداکثر ۱۲ کلمه می‌سازد. برای گذشتن از ۲۵۰ بیت با کلمات کمتر، گزینهٔ &amp;ldquo;عدد تصادفی بعد از هر کلمه&amp;rdquo; را تیک بزنید و &amp;ldquo;عدد + نماد&amp;rdquo; را به‌عنوان جداکننده انتخاب کنید. آن‌وقت ۱۱ کلمه &amp;ldquo;≈ تعداد بیت: ۲۶۰&amp;rdquo; می‌دهد:
⁦&lt;code&gt;depletion78$sporting14~overlap11&amp;gt;macaw86&amp;gt;paced95,paramedic41}blot41$flagstone07;uncanny92/broadways77#say2&lt;/code&gt;⁩
&lt;em&gt;برای این مقاله و دقیقاً با همین تنظیمات به‌طور تصادفی کشیده شده است. رمز عبوری که منتشر شده، رمز عبوری سوخته است: هرگز از این نمونه، یا هر نمونه‌ای که می‌خوانید، استفاده نکنید. فقط آنچه تصادفی کشیده شده به حساب می‌آید. بزرگ کردن حرف اول هر کلمه چیزی اضافه نمی‌کند، و کلماتی که خودتان انتخاب می‌کنید بسیار ضعیف‌تر از کلمات تصادفی‌اند.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;تهدید-کوانتومی-الگوریتم-گراور&#34;&gt;تهدید کوانتومی: الگوریتم گراور&lt;/h2&gt;
&lt;p&gt;چرا باید ۲۵۰ بیت را هدف قرار داد در حالی که ۱۲۸ بیت هم‌اکنون ابررایانه‌های امروزی را مسدود می‌کند؟ پاسخ در احتمال ظهور کامپیوترهای کوانتومی بزرگ نهفته است.&lt;/p&gt;
&lt;p&gt;در رمزنگاری، الگوریتم گراور (Grover) به یک کامپیوتر کوانتومی اجازه می‌دهد تا در یک پایگاه داده مرتب نشده بسیار سریعتر از یک کامپیوتر کلاسیک جستجو کند. به طور مشخص، گراور &lt;strong&gt;سطح امنیت مؤثر&lt;/strong&gt; یک کلید متقارن یا رمز عبور را به نصف کاهش می‌دهد.&lt;/p&gt;
&lt;p&gt;در برابر یک کامپیوتر کوانتومی که الگوریتم گراور را اجرا می‌کند، رمز عبوری با آنتروپی ۱۲۸ بیت در تئوری تنها مقاومتی معادل ۶۴ بیت ارائه می‌دهد. این حاشیهٔ امن بسیار باریک‌تری است.&lt;/p&gt;
&lt;p&gt;دو برابر کردن آنتروپی حاشیهٔ امن را حفظ می‌کند: حدود ۲۵۶ بیت همچنان حدود ۱۲۸ بیت در برابر گراور باقی می‌گذارد. هدف ۲۵۰ بیتی این مقاله از همین‌جا می‌آید. این احتیاطی است که این مقاله انتخاب می‌کند، نه عددی برگرفته از یک استاندارد.&lt;/p&gt;
&lt;p&gt;این حاشیهٔ امن محدودیت‌هایی دارد. شتاب‌دهی گراور درجه‌دوم است، نه نامحدود. هر گام آن همچنان باید هش رمز عبور سایت را محاسبه کند، آن هم روی کامپیوتر کوانتومی‌ای که به اندازهٔ کافی بزرگ باشد تا آن را اجرا کند. برای مقایسه، با نرخ ۱۰۰ میلیارد تلاش در ثانیه که صفحهٔ سازندهٔ ما فرض می‌کند، جست‌وجوی میانگین در ۱۰۰ بیت همین حالا دست‌کم ۲۰۰ میلیارد سال طول می‌کشد.&lt;/p&gt;
&lt;p&gt;این منطق به &lt;a href=&#34;https://arpokrat.com/fa/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Harvest Now, Decrypt Later (HNDL)&lt;/a&gt; شباهت دارد: پایگاه دادهٔ سرقت‌شده‌ای از هش‌های رمز عبور را می‌توان امروز نگه داشت و بعدها با ماشین‌های بهتر به آن حمله کرد. حاشیهٔ امن بزرگ‌تر استاندارد امنیتی را در برابر این خطر بالا می‌برد. اما تضمینی دائمی نیست.&lt;/p&gt;
&lt;h2 id=&#34;arpokrat-password-generator-رمز-خودتان-را-بسازید&#34;&gt;Arpokrat Password Generator: رمز خودتان را بسازید&lt;/h2&gt;
&lt;p&gt;امنیت دسترسی خود را به شانس واگذار نکنید. سازندهٔ رایگان ما رمزهای عبور و رمزعبارت‌های تصادفی می‌سازد. برای هر کدام، آنتروپی را بر حسب بیت و میانگین زمانی را که یک جست‌وجو طول می‌کشد نشان می‌دهد.&lt;/p&gt;
&lt;p&gt;این ابزار فقط تولید می‌کند: رمز عبوری را که هم‌اکنون استفاده می‌کنید ارزیابی نمی‌کند. برای هدف ۲۵۰ بیتی بالا، یک رمز عبور ۳۹ کاراکتری با هر چهار مجموعهٔ کاراکتر انتخاب کنید. سازنده آن را به شکل &amp;ldquo;≈ تعداد بیت: ۲۵۳&amp;rdquo; نشان می‌دهد.&lt;/p&gt;
&lt;p&gt;👉 &lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/fa/password-generator/&#34;&gt;Arpokrat Password Generator&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;در مرورگر شما اجرا می‌شود. آنچه تولید می‌کند هرگز ارسال یا ذخیره نمی‌شود.&lt;/p&gt;
&lt;h2 id=&#34;آخرین-حلقه-ضعیف-بازیافت-و-مدیریت-دسترسی&#34;&gt;آخرین حلقه ضعیف: بازیافت و مدیریت دسترسی&lt;/h2&gt;
&lt;p&gt;آنتروپی ریاضی در برابر خطای انسانی محافظت نمی‌کند. رمز عبور ۲۵۰ بیتی نیز به محض نشت، ارزش خود را از دست می‌دهد؛ اگر در چندین سایت دوباره استفاده شود (حمله‌ای به نام &lt;em&gt;Credential Stuffing&lt;/em&gt;) یا اگر توسط فاکتور دوم احراز هویت (2FA) محافظت نشود.&lt;/p&gt;
&lt;p&gt;قانون طلایی بهداشت دیجیتال این است که شما فقط باید &lt;strong&gt;یک رمز عبور&lt;/strong&gt; را به خاطر بسپارید: رمز عبور اصلی ۲۵۰ بیتی خود (یک عبارت عبور تصادفی، مانند آنچه در بالا آمد). تمام دسترسی‌های دیگر شما (بانک، شبکه‌های اجتماعی، سرورها) باید از رمزهای عبور تصادفی منحصر به فرد استفاده کنند که به طور خاص برای آنها تولید شده‌اند.&lt;/p&gt;
&lt;p&gt;برای ذخیرهٔ همهٔ این رمزهای عبوری که نمی‌توانید به خاطر بسپارید، از یک &lt;strong&gt;مدیر رمز عبور&lt;/strong&gt; استفاده کنید. مدیری را انتخاب کنید که صندوق شما را پیش از همگام‌سازی روی دستگاه خودتان رمزگذاری کند (که اغلب دانش صفر یا Zero-Knowledge نامیده می‌شود)، ترجیحاً یکی که متن‌باز باشد و به‌طور مستقل بازرسی شده باشد.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>بمب ساعتی: اکنون جمع‌آوری کن، بعداً رمزگشایی کن و ضرورت دانش صفر</title>
      <link>https://arpokrat.com/fa/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</link>
      <pubDate>Tue, 26 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/fa/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</guid>
      <description>&lt;p&gt;وابستگی دولت‌های اروپایی به زیرساخت‌های ابری آمریکا تنها یک مشکل رهگیری فوری نیست. ویرانگرترین تهدید دهه‌های آینده، استراتژی &lt;strong&gt;&lt;a href=&#34;https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later&#34;&gt;HNDL: &amp;ldquo;اکنون جمع‌آوری کن، بعداً رمزگشایی کن&amp;rdquo;&lt;/a&gt;&lt;/strong&gt; است.&lt;/p&gt;
&lt;p&gt;این یک نفوذ مستقیم نیست، بلکه یک سرقت خاموش است. آژانس‌های اطلاعاتی امروز حجم عظیمی از داده‌های رمزنگاری شده را ذخیره می‌کنند زیرا هزینه ذخیره‌سازی ناچیز شده است.&lt;/p&gt;
&lt;p&gt;آن‌ها صبورانه منتظر لحظه‌ای هستند که جهش‌های فناوری کلیدهای رمزنگاری فعلی را منسوخ کند. راز دولتی محافظت شده در سال 2026 ممکن است در پانزده سال آینده به یک کتاب باز تبدیل شود.&lt;/p&gt;
&lt;h2 id=&#34;مسئولیت-عطف-به-ماسبق-و-ریسک-زمانی&#34;&gt;مسئولیت عطف به ماسبق و ریسک زمانی&lt;/h2&gt;
&lt;p&gt;مدل HNDL مفهوم جدیدی را معرفی می‌کند: آسیب قانونی تاخیری. با جمع‌آوری انبوه داده‌ها برای رمزگشایی آینده، محرمانگی به یک متغیر وابسته به زمان تبدیل می‌شود.&lt;/p&gt;
&lt;p&gt;مدل علمی HNDL تعریف می‌کند که وقتی طول عمر مورد نیاز راز از افق رمزگشایی دشمن فراتر رود، محرمانگی به ناچار شکست می‌خورد.&lt;/p&gt;
&lt;p&gt;اگر یک دولت حاکمیت مطلق زیرساخت سخت‌افزاری خود را تضمین نکند، در عمل از محرمانگی بلندمدت شهروندان خود چشم‌پوشی می‌کند.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;رهگیری امروز، سازش فرداست. تبدیل وابستگی ابری به بدهی امنیت ملی، قماری غیرقابل پرداخت است.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;آنتیتز-arpokrat-عدم-امکان-قانونی-از-طریق-کد&#34;&gt;آنتی‌تز Arpokrat: عدم امکان قانونی از طریق کد&lt;/h2&gt;
&lt;p&gt;در پاسخ به این آسیب‌پذیری، صنعت &lt;a href=&#34;https://arpokrat.com/fa/&#34;&gt;اکوسیستم‌های رادیکال حاکمیت دیجیتال&lt;/a&gt; را ایجاد می‌کند. مدل Arpokrat بر روی یک شبکه غیرمتمرکز کار می‌کند که توسط &lt;a href=&#34;https://www.edoeb.admin.ch/en/basic-knowledge&#34;&gt;قانون فدرال حفاظت از داده‌ها (FADP) در سوئیس&lt;/a&gt; محافظت می‌شود.&lt;/p&gt;
&lt;p&gt;منطق اصلی حریم خصوصی با طراحی است. با حذف نیاز به شماره تلفن، کاربر به یک کلید رمزنگاری ساده تبدیل می‌شود.&lt;/p&gt;
&lt;p&gt;از نظر قانونی، اگر &lt;a href=&#34;https://arpokrat.com/fa/infrastructure&#34;&gt;معماری کاملاً مبتنی بر دانش صفر (Zero-Knowledge)&lt;/a&gt; باشد، شرکت برای اجرای دستورات دادگاه با عدم امکان فنی مواجه می‌شود.&lt;/p&gt;
&lt;p&gt;این یک پادمان غیرقابل توقف ریاضی است: &lt;strong&gt;آنچه در اختیار ندارید، نمی‌توانید فاش کنید.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;فراتر-از-رمزنگاری-کاهش-ارزش-داده-هدف&#34;&gt;فراتر از رمزنگاری: کاهش ارزش داده هدف&lt;/h2&gt;
&lt;p&gt;پاسخ واقعی در &lt;a href=&#34;https://arpokrat.com/fa/messenger&#34;&gt;برنامه Arpokrat&lt;/a&gt;، شرط‌بندی روی ریاضیات ابدی نیست، بلکه &lt;strong&gt;کاهش ارزش خود داده‌ها&lt;/strong&gt; است.&lt;/p&gt;
&lt;p&gt;بدون فراداده مرکزی برای پیوند پیام به یک فرد فیزیکی، محتوای رمزگذاری شده ارزش استراتژیک خود را از دست می‌دهد.&lt;/p&gt;
&lt;p&gt;با این حال، اگر سخت‌افزار به آن خیانت کند، نرم‌افزار به تنهایی نمی‌تواند کاری انجام دهد.&lt;/p&gt;
&lt;p&gt;استقرار یک &lt;a href=&#34;https://arpokrat.com/fa/os&#34;&gt;سیستم‌عامل حاکمیتی عاری از گوگل&lt;/a&gt; برای هر کسی که اسرار دولتی را مدیریت می‌کند به یک الزام مطلق برای بقا تبدیل شده است.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>