اگر تنها امیدتون برای ثروتمند شدن، بالا رفتن قیمت یک رمزارز هست، زندگیتون رو هدر میدید و هرگز هم ثروتمند نمیشید.
رمزارزهایی مثل بیتکوین و مونرو ابزار «ذخیره» ارزش هستن، نه «خلق» ارزش. قدرت خریدی که از راه «کار کردن» و برآورده کردن نیازهای مردم به دست آوردید رو میتونید در این رمزارزها ذخیره کنید. نمیتونید یه گوشه بشینید و بدون کار کردن پولدار بشید.
«ترید کردن» یا معاملهگری، کار نیست. اگر به معاملهگری به عنوان شغل نگاه میکنید، یا کسی به شما دروغ گفته و یا شما دارید به دیگران دروغ میگید.
Bitman
Bitman@ramzarz.tips
npub19984...z4xu
تولید محتوای آموزشی رایگان جهت افزایش دانش جامعه فارسیزبان از تکنولوژی زنجیره بلوکی و رمزارز
Notes (16)
خلاصهای از مکالمه همیشگی من با آدمای رندم:
– فلان صرافی ایرانی فلان کلاهبرداری رو کرده یا فلان نقص رو توی خدماتش داره.
+ نباید ازش استفاده کنید.
– آخه بقیه صرافیهای ایرانی هم همینن.
+ از بقیه صرافیهای ایرانی هم نباید استفاده کنید.
– آخه ما که به صرافیهای خارجی دسترسی نداریم.
+ حتی اگر بهشون دسترسی داشتید، از اونا هم نباید استفاده میکردید.
– آخه بدون استفاده از صرافی که نمیشه ترید کرد.
+ ترید نباید بکنید.
– پس چه کار کنیم؟!
– از رمزارز اون استفادهای رو بکنید که براش اختراع شده.
– یعنی چی؟!
+ پول الکترونیکی همتابههمتا.
– آخه فروشگاهها که رمزارز قبول نمیکنن!
+ از کار و زندگیتون بزنید و اینقدر وقت و انرژی صرف گفتگو باهاشون بکنید تا قبول کنن.
– این که خیلی سخته و خیلی طول میکشه!
+ هیچ کس ادعا نکرد سرنگون کردن نظام بردهداری توسط بردهها ساده و سریعه؛ صرفاً الزامی و حیاتیه.
Be a pain in your government's ass for sport.
شرکت Trezor کیف پول سختافزاری جدیدی به نام Safe 7 رو رونمایی کرده. احساسم بهش ترکیبی از خوب و بد هست.
✅ اولین چیپ SE متن باز دنیا
✅ صفحه نمایش بزرگ لمسی
❌ دارای باتری اما فاقد حالت Air Gap
❌ قابلیت شارژ بیسیم
❌ تبلیغ نهان برای محصول
توزیع دبیان از سیستم عامل لینوکس یکی از پایدارترین و مهمترین توزیعات این سیستم عامل هست که هر بار بهروز رسانی بزرگی ازش منتشر میشه باعث هیجان هست.
حدود یک ماه پیش نسخه ۱۳ دبیان منتشر شد و مثل همیشه محشر بود. نسخه ۱۳ بهبودهای زیادی در بخشهای مختلف داشته، اما یک ویژگی خاصش هست که من رو بیش از همه چیز هیجان زده کرده: سازگاری این سیستم عامل با معماری RISC-V (بخوانید «ریسک-پنج»).
این ویژگی اونقدر مهم و بنیادی هست که ممکنه همه چیز در ساخت پردازنده کامپیوتر رو طی یکی دو دهه پیش رو تغییر بده.
انحصاری که دو شرکت Intel و AMD در تولید پردازنده ایجاد کردن، ممکنه به زودی و در نتیجه این حرکت دبیان از بین بره و این به نفع همه به جز Intel و AMD هست.
اطلاعات بیشتر درباره RISC-V:
https://wiki.debian.org/RISC-V
نظر نامحبوب: دموکراسی یک حمله ٪۵۱ به آزادی هست.
Governments capture and/or kill criminals, not to stop crime, but to get rid of the competition and secure themselves the exclusive right to crime.
John McAfee - Escaped Slave https://video.nostr.build/f94a7197384fdb102d396f392cca6433084f8233ed307e2361e6121777114282.mp4
جنگهایی غیر از جنگ ایران و اسرائیل یا روسیه و اوکراین در دنیا در حال وقوع هست.
این جنگها ماهیت نظامی ندارن و به چشم مردم عادی نامرئی هستن. اما چه باور کنید و چه نکنید، خطر این جنگها و همچنین اهمیت نتیجه اونها به مراتب بالاتر از جنگهای نظامی هست.
صرف نظر از اینکه نتیجه جنگ فعلی ایران و اسرائیل چی بشه، صرف نظر از اینکه دو سال بعد همین موقع همچنان جمهوری اسلامی حاکمیت ایران رو در اختیار داشته باشه یا نوع دیگهای از حکومت، جنگ اصلی همچنان در جریان و تعیین کننده سرنوشت شما خواهد بود.
- جنگ اصلی نه بر سر قلمرو، بلکه بر سر کنترل هست.
- در جنگ اصلی دشمن شما نه یک ارتش خارجی، بلکه سیاستمداران حاکم بر شما هستن (حتی اگر نظام سیاسی کشورتون دموکراتیک باشه).
- اهدافی که در جنگ اصلی منهدم میشن نه مراکز نظامی کشور و زیرساختهاش، بلکه حریم خصوصی و آزادیهای فردی شما هستن.
- نتیجه جنگ اصلی نه سرنوشت یک ملّت، بلکه سرنوشت تمدن گونه بشر رو مشخص میکنه.
- در جنگ اصلی، در حالی که جبهه متهاجم با برنامه، منسجم و نظاممند پیش میره، بخش اعظم جبهه مورد حمله قرار گرفته هنوز حتی از این واقعیت که تحت حمله قرار دارن هم مطلع نیستن! چه برسه بخوان اقدامی در دفاع از خودشون انجام بدن. این باعث میشه خطر این جنگ به مراتب بالاتر از جنگهای نظامی باشه.
تفاوتی نمیکنه جمهوری اسلامی بمونه یا سرنگون بشه، تفاوتی نمیکنه در صورت تغییر رژیم، چه نوع نظام سیاسی جایگزین جمهوری اسلامی بشه و تفاوتی نمیکنه کدوم افراد به عنوان سیاستمدار در اون نظام جایگزین به پست و مقام برسن. در هر صورت، دولت دوست شما نیست و نخواهد بود.
I would like to see a day when the entire human civilization uses the first mined Bitcoin block as the reference point for its calendar.
No more B.C. and A.D., just B.B. (Before Bitcoin) and A.B. (After Bitcoin).
This post is published in the year 16 A.B. for example.
I know this idea would probably make Christians angry, but whether they like it or not, Christianity (like every other religion) is not something the entire human population can associate with. Bitcoin is (or at least it will be in the future).
If the reference point of our calendar is supposed to be a significant event, then let's pick an event that is significant FOR EVERYONE.
یکی از پروژههای فوقالعاده ارزشمند مرتبط با رمزارز، از دید من، #Start9 هست. امیدوارم خیلی معروفتر از اینی که هستن بشن. لیاقتش رو دارن.
"Freedom of speech platrform"


افزایش امنیت سایبری
قدم اول، تغییر سه عادت فاجعهآمیز هست:
۱- گذرواژه کوتاه و ساده روی حسابهای کاربری گذاشتن: این گذرواژهها جلوی حملات جستجوی فراگیر دووم نمیارن.
https://fa.wikipedia.org/wiki/%D8%AD%D9%85%D9%84%D9%87_%D8%AC%D8%B3%D8%AA%D8%AC%D9%88%DB%8C_%D9%81%D8%B1%D8%A7%DA%AF%DB%8C%D8%B1?wprov=sfla1
طبق توصیه NIST، طول گذرواژه امن در سال ۲۰۲۴ باید خداقل ۱۶ تا نویسه باشه و از حروف کوچیک، حروف بزرگ، اعداد و علائم تشکیل شده باشه.
۲- گذرواژه یکسان روی چندین حساب کاربری گذاشتن: در صورت نشت گذرواژه یک حساب، سایر حسابها هم به خطر میفتن. هر حساب باید گذرواژه منحصر به فرد داشته باشه و یک گذرواژه هرگز روی دو یا چند حساب مختلف گذاشته نشه.
۳- گذرواژه هرگز نباید تولید شده توسط ذهن انسان باشه. ذهن انسان بیش از حد قابل پیشبینی هست و گذرواژههایی که تولید میکنه جلوی حملات لغتنامهای دووم نمیارن.
https://fa.wikipedia.org/wiki/%D8%AD%D9%85%D9%84%D9%87_%D9%84%D8%BA%D8%AA%E2%80%8C%D9%86%D8%A7%D9%85%D9%87%E2%80%8C%D8%A7%DB%8C?wprov=sfla1
به عنوان مثال: تصویر زیر نتیجه بررسی ۳/۴ میلیون پین کد چهار رقمی نشت پیدا کرده هست.
محور عمودی دو رقم اول و محور افقی دو رقم آخر رو نشون میدن. خونهها هر چی روشنتر باشن یعنی اون پین پرتکرارتر بوده و هر چی تاریکتر باشن یعنی اون پین کد به ندرت توسط مردم انتخاب شده.
همونطور که میبینید الگوهای کاملاً واضحی پدید اومده که وجودشون نشون میده مغز انسان واقعاً ابزار خوبی برای تولید پسوورد نیست. وظیفه تولید پسوورد رو هرگز به مغزتون نسپارید.
استفاده از یک نرمافزار مدیریتگر گذرواژه، هر سه عادت بدی که نام بردم رو میتونه به راحتی حذف کنه.
مدیریتگر گذرواژه نرمافزاری هست که یک پایگاه داده رمزنگاری شده از تمام گذرواژههاتون تهیه میکنه. توی این پایگاه داده ثبت میشه که در کدوم وبسایت یا اپ، با چه نام کاربری و گذرواژهای حساب کاربری دارید.
هر بار که میخواید حساب جدیدی بسازید، یا گذرواژه یک حساب قدیمی رو تغییر بدید، باید داخل نرمافزار مدیریتگر گذرواژهتون برید تا نرمافزار براتون گذرواژه جدید تولید کنه. طول و تنوع نویسههای گذرواژه تولیدی قابل تنظیم هست و میتونید تنظیمش کنید که گذرواژههای پیچیده تولید کنه. اینجوری گذرواژههاتون هم از نظر طول و پیچیدگی همیشه مناسب هستن، هم منحصر به فرد برای هر حساب تولید میشن و هم ذهن انسان تولیدشون نمیکنه (از هر سه عادت بد اجتناب میشه).
هیچ کدوم از این گذرواژهها رو هم نیازی نیست حفظ کنید!
نرمافزار مدیریتگر گذرواژهتون همه این گذرواژهها رو همراه با نام کاربری حساب و اسم و لینک وبسایتی که حساب پیشش ساخته شده در پایگاه داده ذخیره میکنه و دسترسی شما به این پایگاه داده با یک «شاهرمز» (Master Password) محقق میشه. شاهرمز باید استثناً توسط خودتون (ذهن انسان) تولید بشه و باید طولانی و پیچیده هم باشه.
شاهرمز تنها گذرواژهای هست که باید حفظ کنید، به باقی گذرواژههاتون با دونستن شاهرمز دسترسی دارید.
نرمافزارهای مدیریتگر گذرواژه امن:
1. KeePass (https://keepass.info/)
مدیریتگر گذرواژهای هست که خودم ازش استفاده میکنم. متن باز هست و نرمافزارهای کلاینت زیادی با انشعاب ازش ساخته شدن.
روی اندروید از انشعاب KeePassDX استفاده میکنم:
https://www.keepassdx.com/
و روی کامپیوتر از انشعاب KeePassXC:
https://keepassxc.org/
برای iOS هم KeePassium رو پیشنهاد میکنم:
https://keepassium.com/
2. Bitwarden (https://bitwarden.com)
متن باز هست ولی استفاده ازش نیاز به ساخت حساب کاربری داره. نسخه رایگان و غیر رایگان (با قابلیتهای بیشتر) داره.
3. 1Password (https://1password.com)
متن باز نیست و نسخه رایگان هم نداره. اما به حقوق کاربرانش احترام میذاره و توسط افراد متخصصی توسعه داده میشه.
سه تا مدیریتگر گذرواژه بد هم معرفی میکنم صرفاً برای اینکه هرگز (تحت تأثیر تبلیغات یا پیشنهاد دوست و آشنا) سمتشون نرید: NordPass و LastPass و Dashlane.
با تمام توان از اینا فاصله بگیرید.
بعد از انتخاب مدیریتگر گذرواژه و شروع استفاده ازش، وقت انتخاب یک نرمافزار برای رمزهای یک بار مصرف مبتنی بر زمان (TOTP) هست. از این کدهای ۶ رقمی که هر ۳۰ ثانیه یک بار تغییر میکنن و برای تصدیق دو مرحلهای واردشون میکنید.
اکثر مدیریتگرهای گذرواژه (از جمله اون سه تایی که معرفی کردم) قابلیت ذخیره و تولید TOTP هم دارن، اما من ترجیح میدم از این قابلیتشون استفاده نکنم و TOTP ها رو در یک پایگاه داده مستقل و جدا از گذرواژههام نگه دارم. اگر شما دوست دارید TOTP ها داخل همون مدیریتگر گذرواژه نگهداری بشن میتونید این مرحله رو رد کنید و نخونید؛ اما اگر تمایل دارید مثل من TOTP ها رو جدا نگه دارید، نرمافزارهای زیر رو توصیه میکنم.
برای اندروید: Aegis
https://getaegis.app
برای سایر سیستم عاملها: Ente Auth
https://ente.io/auth/
(صرفاً چون Aegis برای هیچ سیستم عاملی جز اندروید موجود نیست)
هر کدوم از این دو نرمافزار (مدیریتگر گذرواژه و نرمافزار کدهای TOTP) یک پایگاه داده برای خودشون میسازن که تهیه نسخه پشتیبان (Backup) ازشون و هماهنگ نگه داشتنش بین دستگاههای مختلف، به مهمترین کار زندگیتون تبدیل میشه.
اگر در تهیه نسخه پشتیبان ازشون تنبلی کنید، مشکلاتی براتون ایجاد میشه که رفعشون یا غیرممکن هست یا اونقدر وقت و انرژی ازتون میگیره که دلتون بخواد خودکشی کنید. پس این هشدار رو جدی بگیرید و هیچ وقت توی تهیه نسخه پشتیبان ازشون تنبلی نکنید.
اگر در یک روز هم گوشیتون و هم کامپیوترتون رو بدزدن و برای همیشه این دستگاهها رو از دست بدید، دسترسیتون به پایگاه داده مدیریتگر گذرواژه، همچنان نباید قطع بشه.
توضیح انواع تکنولوژیهای ذخیرهسازی اطلاعات و خوبیها و بدیهای هر کدومشون از موضوع این پست خارج هست و بهش نمیپردازم، خودتون باید در این زمینه تحقیق کنید و تجهیزات ذخیرهسازی قابل اتکا برای ذخیره بکاپ از پایگاه دادهتون تهیه کنید.
برای هماهنگسازی (Sync) نسخههای مختلف پایگاه داده روی دستگاهای مختلف، میتونید از Syncthing استفاده کنید (طرز استفاده ازش رو خودتون باید با مطالعه وبسایت پروژه یاد بگیرید).
https://docs.syncthing.net
قدم بعد، تأمین امنیت حساب کاربری ایمیل هست چون حساب ایمیل قدرت بازیابی دسترسی به تمام حسابهای دیگه رو معمولاً داره، حساب خیلی حساسی محسوب میشه.
برای این کار حداقل دو تا YubiKey تهیه کنید. YubiKey یک کلید سختافزاری دارای دو شیار قابل پیکربندی به صورت مستقل از هم هست.
https://www.yubico.com/de/store/yubikey-5-series/
این دو (یا چند) تا YubiKey باید پیکربندی دقیقاً یکسانی داشته باشن.
حداقل یکیشون همیشه همراهتون باشه و اون یکی به عنوان نسخه پشتیبان همیشه یه جای امن نگهداری بشه که اگر یکی رو گم کردید، اون یکی تا زمانی که کلیدهای بیشتری بخرید و پیکربندیشون کنید کارتون رو راه بندازه.
پیکربندی پیشنهادی برای دو شیار YubiKey:
شیار شماره 1:
FIDO2
https://www.yubico.com/authentication-standards/fido2/
برای مرحله دوم ورود به حسابهای کاربر (جایگزین امنتر برای TOTP)
شیار شماره 2:
HMAC-SHA1 challenge-response https://docs.yubico.com/yesdk/users-manual/application-otp/challenge-response.html
برای باز کردن پایگاه داده مدیریتگر گذرواژه (در کنار شاهرمز، برای امنیت بیشتر پایگاه داده)
⚠️ بدون مطالعه وبسایت رسمی YubiCo دست به استفاده از این کلیدها نزنید. استفاده از این کلیدها امنیت رو شدیداً افزایش میده اما به شرط اینکه بدونید دارید چه کار میکنید.
حساب کاربری ایمیل خیلی مهمه، از TOTP برای تأمین امنیتش استفاده نکنید. به جاش ورود دو مرحلهای به حساب ایمیل رو توسط FIDO2 پیکربندی شده روی YubiKey انجام بدید.
هر حساب کاربری دیگهای (غیر از ایمیل) که از FIDO2 پشتیبانی میکنه هم باید تصدیق دو مرحلهایش روی YubiKey شما فعال باشه به جای TOTP. چون اساساً FIDO2 امنتر از TOTP هست.
در سیستم TOTP، سرور باید یک کپی از کلید شخصی کاربر داشته باشه تا بتونه همزمان با کاربر کد تولید کنه و کد دریافت شده از کاربر رو باهاش تطبیق بده. و این یعنی حتی اگر کاربر همه جوانب احتیاط رو رعایت کنه، کلید شخصیش میتونه همچنان توسط سرور به بیرون نشت پیدا کنه.
ولی در FIDO2 هیچ کس جز کاربر کلید شخصی رو در دست نداره. و YubiKey اصلاً اجازه استخراج کلید شخصی رو از این سختافزار نمیده. یعنی حتی اگر به سرقت هم بره، امکان کپی گرفتن ازش وجود نداره مگر اینکه از قبل بدونن کلید شخصیای که روش ذخیره شده چیه (که در این صورت اصلاً نیاز ندارن بدزدنش تا کپی ازش بسازن).
۲- گذرواژه یکسان روی چندین حساب کاربری گذاشتن: در صورت نشت گذرواژه یک حساب، سایر حسابها هم به خطر میفتن. هر حساب باید گذرواژه منحصر به فرد داشته باشه و یک گذرواژه هرگز روی دو یا چند حساب مختلف گذاشته نشه.
۳- گذرواژه هرگز نباید تولید شده توسط ذهن انسان باشه. ذهن انسان بیش از حد قابل پیشبینی هست و گذرواژههایی که تولید میکنه جلوی حملات لغتنامهای دووم نمیارن.
https://fa.wikipedia.org/wiki/%D8%AD%D9%85%D9%84%D9%87_%D9%84%D8%BA%D8%AA%E2%80%8C%D9%86%D8%A7%D9%85%D9%87%E2%80%8C%D8%A7%DB%8C?wprov=sfla1
به عنوان مثال: تصویر زیر نتیجه بررسی ۳/۴ میلیون پین کد چهار رقمی نشت پیدا کرده هست.
محور عمودی دو رقم اول و محور افقی دو رقم آخر رو نشون میدن. خونهها هر چی روشنتر باشن یعنی اون پین پرتکرارتر بوده و هر چی تاریکتر باشن یعنی اون پین کد به ندرت توسط مردم انتخاب شده.
همونطور که میبینید الگوهای کاملاً واضحی پدید اومده که وجودشون نشون میده مغز انسان واقعاً ابزار خوبی برای تولید پسوورد نیست. وظیفه تولید پسوورد رو هرگز به مغزتون نسپارید.
استفاده از یک نرمافزار مدیریتگر گذرواژه، هر سه عادت بدی که نام بردم رو میتونه به راحتی حذف کنه.
مدیریتگر گذرواژه نرمافزاری هست که یک پایگاه داده رمزنگاری شده از تمام گذرواژههاتون تهیه میکنه. توی این پایگاه داده ثبت میشه که در کدوم وبسایت یا اپ، با چه نام کاربری و گذرواژهای حساب کاربری دارید.
هر بار که میخواید حساب جدیدی بسازید، یا گذرواژه یک حساب قدیمی رو تغییر بدید، باید داخل نرمافزار مدیریتگر گذرواژهتون برید تا نرمافزار براتون گذرواژه جدید تولید کنه. طول و تنوع نویسههای گذرواژه تولیدی قابل تنظیم هست و میتونید تنظیمش کنید که گذرواژههای پیچیده تولید کنه. اینجوری گذرواژههاتون هم از نظر طول و پیچیدگی همیشه مناسب هستن، هم منحصر به فرد برای هر حساب تولید میشن و هم ذهن انسان تولیدشون نمیکنه (از هر سه عادت بد اجتناب میشه).
هیچ کدوم از این گذرواژهها رو هم نیازی نیست حفظ کنید!
نرمافزار مدیریتگر گذرواژهتون همه این گذرواژهها رو همراه با نام کاربری حساب و اسم و لینک وبسایتی که حساب پیشش ساخته شده در پایگاه داده ذخیره میکنه و دسترسی شما به این پایگاه داده با یک «شاهرمز» (Master Password) محقق میشه. شاهرمز باید استثناً توسط خودتون (ذهن انسان) تولید بشه و باید طولانی و پیچیده هم باشه.
شاهرمز تنها گذرواژهای هست که باید حفظ کنید، به باقی گذرواژههاتون با دونستن شاهرمز دسترسی دارید.
نرمافزارهای مدیریتگر گذرواژه امن:
1. KeePass (https://keepass.info/)
مدیریتگر گذرواژهای هست که خودم ازش استفاده میکنم. متن باز هست و نرمافزارهای کلاینت زیادی با انشعاب ازش ساخته شدن.
روی اندروید از انشعاب KeePassDX استفاده میکنم:
https://www.keepassdx.com/
و روی کامپیوتر از انشعاب KeePassXC:
https://keepassxc.org/
برای iOS هم KeePassium رو پیشنهاد میکنم:
https://keepassium.com/
2. Bitwarden (https://bitwarden.com)
متن باز هست ولی استفاده ازش نیاز به ساخت حساب کاربری داره. نسخه رایگان و غیر رایگان (با قابلیتهای بیشتر) داره.
3. 1Password (https://1password.com)
متن باز نیست و نسخه رایگان هم نداره. اما به حقوق کاربرانش احترام میذاره و توسط افراد متخصصی توسعه داده میشه.
سه تا مدیریتگر گذرواژه بد هم معرفی میکنم صرفاً برای اینکه هرگز (تحت تأثیر تبلیغات یا پیشنهاد دوست و آشنا) سمتشون نرید: NordPass و LastPass و Dashlane.
با تمام توان از اینا فاصله بگیرید.
بعد از انتخاب مدیریتگر گذرواژه و شروع استفاده ازش، وقت انتخاب یک نرمافزار برای رمزهای یک بار مصرف مبتنی بر زمان (TOTP) هست. از این کدهای ۶ رقمی که هر ۳۰ ثانیه یک بار تغییر میکنن و برای تصدیق دو مرحلهای واردشون میکنید.
اکثر مدیریتگرهای گذرواژه (از جمله اون سه تایی که معرفی کردم) قابلیت ذخیره و تولید TOTP هم دارن، اما من ترجیح میدم از این قابلیتشون استفاده نکنم و TOTP ها رو در یک پایگاه داده مستقل و جدا از گذرواژههام نگه دارم. اگر شما دوست دارید TOTP ها داخل همون مدیریتگر گذرواژه نگهداری بشن میتونید این مرحله رو رد کنید و نخونید؛ اما اگر تمایل دارید مثل من TOTP ها رو جدا نگه دارید، نرمافزارهای زیر رو توصیه میکنم.
برای اندروید: Aegis
https://getaegis.app
برای سایر سیستم عاملها: Ente Auth
https://ente.io/auth/
(صرفاً چون Aegis برای هیچ سیستم عاملی جز اندروید موجود نیست)
هر کدوم از این دو نرمافزار (مدیریتگر گذرواژه و نرمافزار کدهای TOTP) یک پایگاه داده برای خودشون میسازن که تهیه نسخه پشتیبان (Backup) ازشون و هماهنگ نگه داشتنش بین دستگاههای مختلف، به مهمترین کار زندگیتون تبدیل میشه.
اگر در تهیه نسخه پشتیبان ازشون تنبلی کنید، مشکلاتی براتون ایجاد میشه که رفعشون یا غیرممکن هست یا اونقدر وقت و انرژی ازتون میگیره که دلتون بخواد خودکشی کنید. پس این هشدار رو جدی بگیرید و هیچ وقت توی تهیه نسخه پشتیبان ازشون تنبلی نکنید.
اگر در یک روز هم گوشیتون و هم کامپیوترتون رو بدزدن و برای همیشه این دستگاهها رو از دست بدید، دسترسیتون به پایگاه داده مدیریتگر گذرواژه، همچنان نباید قطع بشه.
توضیح انواع تکنولوژیهای ذخیرهسازی اطلاعات و خوبیها و بدیهای هر کدومشون از موضوع این پست خارج هست و بهش نمیپردازم، خودتون باید در این زمینه تحقیق کنید و تجهیزات ذخیرهسازی قابل اتکا برای ذخیره بکاپ از پایگاه دادهتون تهیه کنید.
برای هماهنگسازی (Sync) نسخههای مختلف پایگاه داده روی دستگاهای مختلف، میتونید از Syncthing استفاده کنید (طرز استفاده ازش رو خودتون باید با مطالعه وبسایت پروژه یاد بگیرید).
https://docs.syncthing.net
قدم بعد، تأمین امنیت حساب کاربری ایمیل هست چون حساب ایمیل قدرت بازیابی دسترسی به تمام حسابهای دیگه رو معمولاً داره، حساب خیلی حساسی محسوب میشه.
برای این کار حداقل دو تا YubiKey تهیه کنید. YubiKey یک کلید سختافزاری دارای دو شیار قابل پیکربندی به صورت مستقل از هم هست.
https://www.yubico.com/de/store/yubikey-5-series/
این دو (یا چند) تا YubiKey باید پیکربندی دقیقاً یکسانی داشته باشن.
حداقل یکیشون همیشه همراهتون باشه و اون یکی به عنوان نسخه پشتیبان همیشه یه جای امن نگهداری بشه که اگر یکی رو گم کردید، اون یکی تا زمانی که کلیدهای بیشتری بخرید و پیکربندیشون کنید کارتون رو راه بندازه.
پیکربندی پیشنهادی برای دو شیار YubiKey:
شیار شماره 1:
FIDO2
https://www.yubico.com/authentication-standards/fido2/
برای مرحله دوم ورود به حسابهای کاربر (جایگزین امنتر برای TOTP)
شیار شماره 2:
HMAC-SHA1 challenge-response https://docs.yubico.com/yesdk/users-manual/application-otp/challenge-response.html
برای باز کردن پایگاه داده مدیریتگر گذرواژه (در کنار شاهرمز، برای امنیت بیشتر پایگاه داده)
⚠️ بدون مطالعه وبسایت رسمی YubiCo دست به استفاده از این کلیدها نزنید. استفاده از این کلیدها امنیت رو شدیداً افزایش میده اما به شرط اینکه بدونید دارید چه کار میکنید.
حساب کاربری ایمیل خیلی مهمه، از TOTP برای تأمین امنیتش استفاده نکنید. به جاش ورود دو مرحلهای به حساب ایمیل رو توسط FIDO2 پیکربندی شده روی YubiKey انجام بدید.
هر حساب کاربری دیگهای (غیر از ایمیل) که از FIDO2 پشتیبانی میکنه هم باید تصدیق دو مرحلهایش روی YubiKey شما فعال باشه به جای TOTP. چون اساساً FIDO2 امنتر از TOTP هست.
در سیستم TOTP، سرور باید یک کپی از کلید شخصی کاربر داشته باشه تا بتونه همزمان با کاربر کد تولید کنه و کد دریافت شده از کاربر رو باهاش تطبیق بده. و این یعنی حتی اگر کاربر همه جوانب احتیاط رو رعایت کنه، کلید شخصیش میتونه همچنان توسط سرور به بیرون نشت پیدا کنه.
ولی در FIDO2 هیچ کس جز کاربر کلید شخصی رو در دست نداره. و YubiKey اصلاً اجازه استخراج کلید شخصی رو از این سختافزار نمیده. یعنی حتی اگر به سرقت هم بره، امکان کپی گرفتن ازش وجود نداره مگر اینکه از قبل بدونن کلید شخصیای که روش ذخیره شده چیه (که در این صورت اصلاً نیاز ندارن بدزدنش تا کپی ازش بسازن).هدف و انگیزه از اختراع رمزارز
نکته: محتوای این پست، مربوط به علّت برتری رمزارز نسبت به سایر ارزهاست و دانستن آن برای استفاده از رمزارز الزامی نیست.
با این وجود، مطالعه کامل این پست به شدت توصیه میشود.
هر اختراعی باید برای حل یک مشکل یا بهبود یک وضعیت انجام شده باشد و رمزارز نیز از این قاعده مستثنی نیست. این پست به معرفی مشکلات نظام بانکداری که انگیزه اولیه برای اختراع رمزارز را فراهم کردند اختصاص داده شده است.
۱- امنیت
تمام بانکها همواره سعی خواهند کرد از پول مشتریهایشان در برابر سرقت محافظت کنند و طی سالها تجربه، راهکارهای بانکها برای تأمین امنیت سپردهها مدام بهبود پیدا کرده است اما خطر اختلاس توسط کارمندان یا مدیران خود بانک یا مؤسسه مالی همچنان وجود دارد.
شرکت بیمه نیز نه خسارت کامل، بلکه تنها تا سقف خاصی از خسارت حاصل از اختلاس را به مال باختگان پرداخت میکند.
۲- حریم خصوصی
ارائه کارت ملّی و شماره موبایل ثبت شده به نام خودتان برای باز کردن حساب بانکی الزامیست. این یعنی اطلاعات هویتی شما به حساب بانکیتان متصل بوده و با هر بار استفاده از حساب بانکی به منظور خرید یا انجام هر تراکنش دیگری (مانند واریز پول به حساب دوستان و آشنایان)، بانک از تراکنشهای شما مطلع میشود.
مبلغ تراکنش، فرد یا شرکت دریافت کننده پول، تاریخ و ساعت تراکنش و... همگی تحت هویت شما در سیستم بانک ثبت شده و بانک موظف است این اطلاعات شخصی را در اختیار حکومت (در صورت درخواست) قرار دهد.
حتی اگر کشوری قانونی در این زمینه داشته باشد که به بانکها دستور حفظ حریم شخصی مشتریهایشان را میدهد، همچنان باید به بانک برای اجرای این قانون اعتماد کرد چون قانونشکنی کردن به صورت فیزیکی غیرممکن نیست.
هر شخص حقیقی یا حقوقی با دسترسی به تاریخچه تراکنشهای شما، اطلاعات زیادی در مورد شما و سبک زندگیتان کشف میکند. این دانش، قدرت نسبتاً زیادی برای داشتن نفوذ و کنترل روی شما به شخص میدهد. قدرتی که هرگز هیچ شخصی (به ویژه دولتها) نباید از آن برخوردار باشد.
۳- سرعت تراکنش
برای تکمیل تراکنشهای بانکی، بین چند ساعت تا یک روز زمان نیاز است. اگر تراکنش در عصر آخرین روز کاری از هفته ثبت شود، انجام آن به اولین روز کاری هفته آینده (یعنی بیش از دو روز بعد) موکول میگردد.
بعضی از بانکها امکان واریز آنی را میدهند. اما این قابلیت معمولاً رایگان نیست و امکانپذیری آن نیز نیازمند پشتیبانی هر دو بانک فرستنده و گیرنده از این قابلیت است.
۴- هزینه تراکنش
علاوه بر واریزهای آنی که (در صورت امکانپذیر بودن) رایگان نیستند، واریزهای بین المللی هم پرهزینه هستند و هزینه آنها نه یک مبلغ ثابت بلکه به شکل درصدی از حجم واریزی محاسبه میگردد. یعنی هر چه مبلغ بیشتری واریز کنید، هزینه بیشتری هم برای اجرا شدن تراکنش باید بپردازید.
۵- محدودیت مقصد تراکنش
حتی اگر با زمان طولانی پردازش تراکنشهای بین المللی و هزینه بالای آنها مشکلی نداشته باشید، واریز پول از هر کشور مبدأ به هر کشور مقصد دلخواه، امکانپذیر نیست. از آنجا که ارزها و بانکهای مرکزی صادر کننده آنها تحت کنترل نظامهای سیاسی حاکم بر مناطق جغرافیایی مختلف هستند، هیچ یک از این ارزها و بانکها از نظر سیاسی خنثی و بیطرف نیستند و این یعنی تنشها و اختلافات سیاسی میتوانند امکان انتقال پول بین دو کشور از طریق حواله بانکی را به کل از بین ببرند.
۶- اهرم فشاری برای سرکوب آزادی بیان
هماکنون حدود ٪۷۰ از جمعیت بشر زیر سلطه شکلی از نظامهای سیاسی یکهسالار زندگی میکنند و با بررسی روند تغییرات چند سال اخیر، مشخص شده که این وضعیت نه تنها رو به بهبود نیست، بلکه در حال بدتر شدن نیز میباشد. منبع:
https://v-dem.net/publications/democracy-reports/
این یعنی امروزه برای بیش از ٪۷۰ از جمعیت امروز بشر، اعتماد کردن به یک ارگان تحت حوزه قضایی دولت/حکومت (مانند بانکها) برای نگهداری از پولشان و انجام تراکنشها، به منزله دادن یک اهرم فشار به دست رژیم است. نظامهای سیاسی یکهسالار، این توانایی را دارند که برای ساکت کردن منتقدین خود، حسابهای بانکی آنان را مسدود کرده و تحت فشار اقتصادی قرارشان دهند.
این روش مقابله حکومت با منتقدین خود، در کشورهای مختلف بارها دیده شده است.
مثال ۱ (ایران):
https://iranwire.com/fa/news-1/113281-%D9%85%D8%B3%D8%AF%D9%88%D8%AF-%D8%B4%D8%AF%D9%86-%D8%AD%D8%B3%D8%A7%D8%A8-%D8%A8%D8%A7%D9%86%DA%A9%DB%8C-%DA%A9%D8%B1%DB%8C%D9%85-%D8%A8%D8%A7%D9%82%D8%B1%DB%8C-%D9%BE%D8%B3-%D8%A7%D8%B2-%D8%AF%D8%B1%D8%AE%D9%88%D8%A7%D8%B3%D8%AA-%DA%A9%D9%85%DA%A9-%D8%A8%D8%B1%D8%A7%DB%8C-%D8%AE%D9%88%DB%8C/
مثال ۲ (ایران):
https://ir.voanews.com/a/iran-flooding-narges-kalbasi/4850025.html
مثال ۳ (ایران):
https://iranintl.com/202306048423
مثال ۴ (ایران):
https://farsnews.ir/FarsNews/1658564502000174930/%D8%A7%D8%AF%D8%A7%D9%85%D9%87-%D9%85%D8%B4%DA%A9%D9%84%D8%A7%D8%AA-%D8%A8%D8%A7%D9%86%DA%A9%DB%8C-%D8%A7%D8%AA%D8%A8%D8%A7%D8%B9-%D8%A7%D9%81%D8%BA%D8%A7%D9%86%D8%B3%D8%AA%D8%A7%D9%86%DB%8C-%D8%AF%D8%B1-%D8%A7%DB%8C%D8%B1%D8%A7%D9%86%D8%9B-%D8%A2%DB%8C%D8%A7-%D9%85%D8%AD%D8%AF%D9%88%D8%AF%DB%8C%D8%AA%E2%80%8C%D9%87%D8%A7-%D8%A8%D8%B1%D8%AF%D8%A7%D8%B4%D8%AA%D9%87-%D8%B4%D8%AF%D9%87-%D8%A7%D8%B3%D8%AA%D8%9F
مثال ۵ (روسیه):
https://reuters.com/article/us-russia-politics-navalny-idUSKCN1UY1ER
مثال ۶ (چین):
https://latimes.com/world-nation/story/2020-12-16/hong-kong-bank-accounts-frozen
۷- عدم مالکیت به معنای واقعی
مالکیت دارایی یعنی داشتن اختیار و کنترل کامل و بی چون و چرا روی داراییتان. چنین اختیار و کنترلی روی پولهایی که در بانک نگهداری میشوند وجود ندارد. برای واریز و برداشت سقف مبلغ و محدودیت وجود دارد.
برای هرگونه استفاده از پولی که در بانک نگه میدارید نیازمند اجازه بانک هستید و اگر سعی داشته باشید استفادهای خلاف شرایط و ضوابط بانک از پولتان کنید، بانک میتواند اجازه آن را از شما سلب کند.
اگر برای استفاده از چیزی که متعلق به شماست، نیازمند اجازه گرفتن از شخص دیگری باشید، آنگاه اصلاً نمیتوان نام آن را «مالکیت» گذاشت.
شما مالک پولی که در حساب بانکیتان قرار دارد نیستید!
۸- دشواری یا عدم امکان حمل و نقل فیزیکی
جابهجایی پول نقد در کیف یا چمدان، برای افرادی که مجبور به جابهجایی سریع هستند (مثل پناهندگان اوکراینی که به دلیل حمله روسیه ناچار به ترک سریع کشورشان شدند) سخت و خطرناک است. اسکناسها در برابر پاره شدن، آتش و آب مقاوم نیستند و داراییهای دیگری مثل طلا، در مقدار زیاد، سنگین و حجیم میشوند که مشکلات زیادی را در جابهجایی آنها ایجاد میکند.
همچنین، به همراه داشتن مبلغ زیادی پول نقد و یا شمش طلا باعث میشود در فرودگاهها از سفر شما جلوگیری شود و پول نقد یا طلای همراهتان توقیف شود. حتی اگر از راه کاملاً قانونی آن پول یا طلا را به دست آورده باشید.
۹- تضاد منافع کاربران و مدیران ارز
ارزهای معمولی (ارز فیات) توسط بانکهای مرکزی مدیریت شده که زیرمجموعه دولت محسوب میشوند. یکی از تکنیکهای مخرب برای مردم که دولت برای حل کسری بودجه خود دارد، آن است که پول لازم برای حل کسری بودجه را قرض بگیرد و سپس با چاپ بیرویه پول، مقدار پول در حال گردش در بازار را افزایش دهد در حالی که مقدار کالا و خدمات موجود در بازار تغییر چشمگیری نداشته است. این باعث تورم و افت ارزش ارز میشود؛ ارزی که دولت برای تأمین کسری بودجه قرض گرفته بود و حالا با افت ارزش آن، ارزش بدهی دولت نیز کاهش پیدا میکند و بازپرداخت آن برای دولت راحتتر میشود.
به نفع مدیران ارز است که با قرض کردن پول، بدهی بالا بیاورند و سپس با چاپ بیرویه پول، ارزش ارز و در نتیجه ارزش بدهیهای خود را کاهش دهند، در حالی که برای شهروند عادی این افت ارزش ارز، به منزله از دست دادن قدرت خریدشان و از بین رفتن سرمایهشان است.
به طور خلاصه، منافع مدیران ارز در افت ارزش ارز و منافع کاربران ارز در افزایش (یا دست کم عدم کاهش) ارزش آن است.
این تضاد منافع باعث میشود ارزهای معمولی بر خلاف منافع کاربران آن مدیریت شوند و کاری از دست کاربران برای تغییر روش مدیریتی ارز بر نیاید.
در قسمتهای آینده به چیستی رمزارز و چگونگی حل تمامی ۹ مشکل نام برده شده توسط این تکنولوژی میپردازیم. اما پیش از آن، مهم است که یادآوری شود حل این ۹ مشکل تنها دلیل اختراع رمزارز بوده و کاربردی فراتر از این ۹ مورد نباید برای رمزارز تصور کرد. این گزاره به طور خاص یعنی:
⚠️ رمزارز برای ثروتمند کردن شما ساخته نشده است. تریدینگ و معامله رمزارز (مشابه سهام) استفاده نادرستی از این تکنولوژی است.
⚠️ رمزارز برای سپردن به افراد یا شرکتها ساخته نشده است. هرگز نباید رمزارزهایتان را در اختیار فرد دیگر یا شرکتی قرار دهید. به ویژه اگر آن فرد یا شرکت ادعا میکند که با معامله (ترید) رمزارزهای شما، سود زیادی حاصل میکند و سرمایهتان را افزایش میدهد. این افراد و شرکتها کلاهبردار هستند و قصد سرقت رمزارزهایتان را دارند.
⚠️ افرادی که دورههای آموزشی معاملهگری (تریدینگ) میفروشند، شیاد و بیسواد هستند. در این دورهها هیچ مهارتی که باعث کسب درآمد شود یاد نخواهید گرفت و تنها با خرید این دورههای بیارزش، فروشنده دورهها را ثروتمند میکنید.
راهنمایی: هر چی تعداد نرمافزارهای بیشتری روی گوشیتون نصب باشه، امنیت گوشیتون بیشتر در خطره.
برای داشتن گوشیای با حداکثر امنیت، یک گوشی با امنیت سختافزاری بالا بخرید، یک سیستم عامل سخت شده (hardened) روش نصب کنید، هیچ اپ غیر ضروریای روش نصب نکنید و تمام اپهای ضروری رو هم اول چک کنید آیا نسخه تحت وب دارن یا نه و اگر داشتن، نسخه تحت وبشون رو به جای اپ واقعی نصب کنید (خودم این پست رو در نسخه تحت وب اپ X دارم مینویسم، اپ عادیش روی گوشیم نصب نیست).
بالاترین امنیت سختافزاری بین گوشیهای موجود در بازار امروز: Google Pixel
امنترین سیستم عامل موبایل: GrapheneOS
https://grapheneos.org/
Choose your path wisely. 
