← Blog Blog

رمزنگاری VPN به زبان ساده: چطور واقعاً از داده‌های شما محافظت می‌کند

July 31, 2026

در لحظه‌ای که روی دکمه اتصال در اپلیکیشن VPN می‌زنید، گوشی شما و یک سرور در جایی دیگر در کمتر از یک ثانیه بر سر یک کلید مخفی به توافق می‌رسند — بدون آنکه هرگز آن را بلند بگویند. این دست‌دهی، کل پایه اعتماد در رمزنگاری VPN است و پیش از آنکه حتی یک بایت از ترافیک واقعی شما از دستگاه خارج شود، اتفاق می‌افتد. فهمیدن اینکه در آن یک ثانیه چه می‌گذرد، تفاوت بین اعتماد به یک VPN صرفاً به این دلیل که صفحه تبلیغاتی نوشته “رمزنگاری نظامی” و اعتماد به آن به این دلیل که واقعاً معنای این کلمات را می‌دانید، همین‌جاست.

رمزنگاری واقعاً با ترافیک شما چه می‌کند

رمزنگاری داده‌های قابل خواندن — یک فرم ورود، یک پخش ویدیو، یک درخواست DNS — را می‌گیرد و به متن رمزشده تبدیل می‌کند: بلوکی از اعداد که برای هر کسی بدون کلید، شبیه نویز به نظر می‌رسد. ریاضیات پشت آن متقارن است: همان کلیدی که داده را روی دستگاه شما درهم می‌ریزد، آن را روی سرور باز می‌کند و برعکس در مسیر بازگشت.

آنچه یک تونل رمزنگاری‌شده درست، از دید هر کسی در همان شبکه پنهان می‌کند:

  • محتوای هر درخواست و پاسخ — صفحات باز‌شده، پیام‌های ارسالی، فایل‌های دانلودشده
  • اطلاعات ورود و توکن‌های نشست که بین اپلیکیشن‌ها و سایت‌ها رد و بدل می‌شود
  • اینکه دقیقاً به کدام منابع یک سرویس دسترسی دارید، فراتر از این واقعیت که به یک سرور VPN متصل هستید

AES-256، رمزی که بیشتر VPNها به آن تکیه می‌کنند، یک اصطلاح تبلیغاتی نیست — این استاندارد FIPS 197 است که در سال ۲۰۰۱ توسط NIST منتشر شد. مجموعه الگوریتم‌های امنیت ملی تجاری ۲.۰ (CNSA 2.0) آژانس امنیت ملی آمریکا (منتشرشده در ۲۰۲۲) استفاده از AES-256 را برای محافظت از داده‌های دولت آمریکا تا سطح فوق سری تأیید می‌کند. این همان معیار واقعی است که عبارت «رمزنگاری نظامی» از آن وام گرفته شده.

AES-256 در برابر ChaCha20: دو رمزی که کار سنگین را انجام می‌دهند

پروتکل‌های مدرن VPN بین دو رمز به‌خوبی بررسی‌شده انتخاب می‌کنند، و انتخاب درست بیشتر به سخت‌افزار بستگی دارد تا ایدئولوژی.

AES-256-GCMChaCha20-Poly1305
نوعرمز بلوکیرمز جریانی
بهترین عملکرد رویدستگاه‌های دارای شتاب‌دهنده سخت‌افزاری AES (بیشتر تراشه‌های پرچمدار مدرن)گوشی‌های ارزان‌قیمت یا قدیمی، دستگاه‌های کم‌توان بدون شتاب‌دهنده رمزنگاری
توان عملیاتی (ARM، بدون شتاب‌دهنده سخت‌افزاری)حدود ۱۰۰ مگابایت بر ثانیهحدود ۱۶۰ مگابایت بر ثانیه
استفاده درTLS، IPsec، خانواده پروتکل‌های WireGuard، سیستم‌های دولتیخانواده پروتکل‌های WireGuard، پشته‌های VPN موبایل‌محور
وضعیت امنیتیبدون حمله عملی شناخته‌شده؛ تأییدشده توسط NSA برای سطح فوق سریبدون حمله عملی شناخته‌شده؛ استفاده‌شده در زیرساخت Google و Cloudflare

هیچ‌کدام از این دو رمز به شکلی که در زندگی روزمره اهمیت داشته باشد «قوی‌تر» نیستند — هر دو دو دهه تحلیل رمزنگاری عمومی را بدون شکسته‌شدن عملی پشت سر گذاشته‌اند. پرسش واقعی این است که دستگاه شما کدام‌یک را سریع‌تر و بدون تخلیه باتری اجرا می‌کند — به همین دلیل پروتکل‌های VPN موبایل‌محور روزبه‌روز بیشتر ChaCha20 را به‌عنوان پیش‌فرض انتخاب می‌کنند.

دست‌دهی: توافق بر سر یک راز بدون بیان آن

پیش از آنکه هر داده‌ای رمزنگاری شود، دستگاه شما و سرور VPN باید بر سر یک راز مشترک توافق کنند — روی شبکه‌ای که ممکن است مهاجمی از قبل در حال رصد آن باشد. این مسئله با تبادل کلید به سبک دیفی-هلمن، معمولاً روی Curve25519 و در قالب چارچوب دست‌دهی‌ای به نام Noise (همان چارچوبی که خانواده پروتکل‌های WireGuard استفاده می‌کند) حل می‌شود.

فرآیند، ساده‌شده به چند مرحله:

  1. دستگاه شما یک جفت‌کلید موقت می‌سازد و نیمه عمومی آن را برای سرور می‌فرستد.
  2. سرور همین کار را انجام می‌دهد و با کلید عمومی خودش پاسخ می‌دهد، در حالی که از قبل قادر است راز مشترک را در سمت خودش محاسبه کند.
  3. هر دو طرف به‌طور مستقل همان کلید متقارن یکسان را از این تبادل استخراج می‌کنند — بدون آنکه هرگز خودِ کلید منتقل شود.
  4. تمام ترافیک از آن لحظه به بعد با همین کلید نشست رمزنگاری می‌شود، کلیدی که معمولاً مدت‌ها پیش از آنکه به‌طور واقعی با روش جستجوی فراگیر قابل شکستن باشد، تعویض می‌شود.
دستگاه متن ساده Wi-Fi عمومی اینترنت در معرض دید دستگاه AES-256 / ChaCha20 تونل رمزنگاری‌شده اینترنت محافظت‌شده
بدون رمزنگاری، ترافیک در شبکه‌های مشترک به‌صورت متن ساده خوانده می‌شود؛ درون یک تونل رمزنگاری‌شده، این‌طور نیست.

نکته کلیدی: امنیت کل سیستم به دست‌دهی وابسته است، نه فقط به رمز. یک رمز قوی که دور یک دست‌دهی ضعیف پیچیده شده باشد، همچنان یک سیستم ضعیف است — به همین دلیل انتخاب چارچوب تبادل کلید به همان اندازه انتخاب بین AES و ChaCha20 اهمیت دارد.

چرا این موضوع در Wi-Fi عمومی اهمیت دارد، نه فقط در تئوری

این یک مدل تهدید انتزاعی نیست. پژوهش‌ها درباره رفتار کاربران در Wi-Fi عمومی نشان می‌دهد بخش بزرگی از افراد — رقمی که اغلب حدود ۶۰٪ ذکر می‌شود — ایمیل شخصی خود را از طریق شبکه‌های عمومی محافظت‌نشده بررسی می‌کنند، و مرکز رسیدگی به شکایات جرائم اینترنتی FBI در یک سال اخیر بیش از ۲۱٬۰۰۰ شکایت مرتبط با دسترسی شبکه به خطر افتاده ثبت کرده، با بیش از ۱۸۰ میلیون دلار خسارت گزارش‌شده. دو تا از رایج‌ترین تکنیک‌ها حتی نیازی به شکستن رمزنگاری ندارند:

  • استراق سمع بسته‌ها (packet sniffing) در شبکه‌های باز، که هر چیزی را که بدون محافظت در لایه انتقال ارسال شود ضبط می‌کند
  • نقاط دسترسی جعلی (evil twin)، شبکه‌های Wi-Fi تقلبی که اتصال را پیش از آغاز هر نوع رمزنگاری — VPN یا غیر آن — رهگیری می‌کنند

تونل رمزنگاری‌شده یک VPN هر دو این شکاف‌ها را در لایه شبکه می‌بندد: هر چیزی که از دستگاه خارج می‌شود، پیش از آنکه شبکه محلی — چه قابل‌اعتماد و چه نه — بتواند آن را به‌صورت خام ببیند، از قبل پوشانده شده است.

آنچه رمزنگاری پوشش نمی‌دهد — و چرا بقیه ساختار هم اهمیت دارد

رمزنگاری محتوای ترافیک شما را در حین انتقال محافظت می‌کند. به‌تنهایی تضمین نمی‌کند که ارائه‌دهنده VPN آنچه از سرورهای خودش عبور می‌کند را رصد نمی‌کند — این یک مسئله سیاستی است، نه ریاضی. سیاست عدم ثبت لاگ (no-logs) همان چیزی است که این شکاف دوم را می‌بندد: ارائه‌دهنده متعهد می‌شود پس از رمزگشایی ترافیک شما در سمت خود برای هدایت آن به مقصد، ثبت نکند که به کدام سایت‌ها سر می‌زنید یا چه چیزی ارسال می‌کنید.

RunVPN در پشت صحنه روی دو پروتکل رمزنگاری‌شده کار می‌کند — AmneziaWG (مبتنی بر WireGuard، به‌صورت پیش‌فرض استفاده می‌شود) و VLESS-Reality همراه با XTLS-Vision روی موتور Xray — که برای اتصالی سریع و پایدار تنظیم شده‌اند و در برابر نوعی بازرسی عمیق بسته‌ها که توان عملیاتی را در شبکه‌های شلوغ یا پرنویز کاهش می‌دهد، مقاوم هستند. لازم نیست هیچ‌کدام را انتخاب یا تنظیم کنید: با Google، ایمیل یا Telegram وارد شوید، روی اتصال بزنید، و اپلیکیشن به‌طور خودکار پیکربندی خود را دریافت می‌کند. هیچ تنظیم دستی، فایل پیکربندی برای وارد کردن، یا کد QR برای اسکن وجود ندارد.

نکته: RunVPN از سیاست عدم ثبت لاگ پیروی می‌کند و از حداکثر ۵ دستگاه در هر حساب پشتیبانی می‌کند. Android هم‌اکنون در دسترس است؛ iOS و دسکتاپ به‌زودی می‌آیند.

پرسش‌های متداول

آیا رمزنگاری VPN غیرقابل‌شکستن است؟ از نظر ریاضی هیچ‌چیز برای همیشه «غیرقابل‌شکستن» نیست، اما AES-256 و ChaCha20 پس از حدود دو دهه بررسی عمومی، هیچ حمله عملی شناخته‌شده‌ای ندارند. ریسک واقعی جای دیگری است — دست‌دهی ضعیف، ثبت لاگ توسط ارائه‌دهنده، یا خودِ دستگاه — نه در شکستن رمز با جستجوی فراگیر.

آیا رمزنگاری سرعت اتصال من را کاهش می‌دهد؟ رمزهای مدرن به‌قدری سریع هستند که خودِ مرحله رمزنگاری به‌ندرت گلوگاه محسوب می‌شود؛ بیشتر کندی محسوس ناشی از فاصله مسیریابی تا سرور یا ازدحام شبکه است، نه رمزنگاری.

اگر از RunVPN استفاده کنم، آیا ارائه‌دهنده‌ام می‌تواند ببیند چه کاری انجام می‌دهم؟ ترافیک بین دستگاه شما و سرور RunVPN در این بخش به‌صورت سرتاسری رمزنگاری‌شده است، و RunVPN در سمت سرور از سیاست عدم ثبت لاگ پیروی می‌کند — سایت‌هایی که بازدید می‌کنید ثبت نمی‌شود.

آیا باید نگران باشم که VPN من از AES-256 استفاده می‌کند یا ChaCha20؟ در استفاده روزمره، چندان مهم نیست. هر دو ایمن هستند؛ تفاوت عملی در مصرف باتری و سرعت روی دستگاه خاص شماست — و دقیقاً به همین دلیل RunVPN این انتخاب را به‌جای شما انجام می‌دهد، به‌جای آنکه از شما بخواهد آن را تنظیم کنید.

آماده‌اید تونل رمزنگاری‌شده را در عمل ببینید؟ دانلود RunVPN — درباره پروتکل‌ها بیشتر بدانید در صفحات AmneziaWG و VLESS-Reality، یا تعهدات حریم خصوصی RunVPN را بررسی کنید.