وقتی محققان امنیتی Mysk در ۲۴ مه ۲۰۲۶ یافتههای خود را منتشر کردند، جامعه حریم خصوصی به طور جمعی نفس نفس زد. واتساپ، محبوبترین برنامه پیامرسان جهان با رمزنگاری سرتاسری به عنوان جواهر تاج آن، کل تاریخچه چت شما را به صورت متن ساده در iOS و macOS ذخیره میکند. بدون رمزنگاری در حالت سکون. بدون محافظت. فقط یک پایگاه داده ساده SQLite که در یک کانتینر مشترک قرار دارد و منتظر خوانده شدن است.
این یک هک یا باگ نیست. این یک تصمیم معماری است که سالها وجود داشته و بیش از دو میلیارد کاربر را تحت تأثیر قرار میدهد. پایگاه داده با نام Axolotl.sqlite در یک کانتینر گروه برنامه مشترک با برچسب group.net.whatsapp.WhatsApp.shared قرار دارد. این کانتینر برای هر برنامهای از همان گروه توسعهدهنده قابل دسترسی است—در این مورد، متا. این بدان معناست که فیسبوک و اینستاگرام، اگر روی همان دستگاه نصب شده باشند، میتوانند بدون ایجاد هرگونه گفتگوی مجوز یا اعلان کاربر، مکالمات خصوصی شما را بیصدا بخوانند.
رمزنگاری سرتاسری (E2EE) اغلب اشتباه درک میشود. این رمزنگاری از پیامها در حین انتقال از دستگاه شما به دستگاه گیرنده محافظت میکند و تضمین میکند که هیچ کس در این بین—حتی سرورهای واتساپ—نمیتواند آنها را بخواند. با این حال، هنگامی که یک پیام میرسد و در دستگاه شما رمزگشایی میشود، در یک پایگاه داده محلی نوشته میشود. آن پایگاه داده در حالت سکون رمزنگاری نشده است. E2EE سفر را ایمن میکند، نه مقصد را.
محققان Mysk این آسیبپذیری را در یک ویدیوی عمومی نشان دادند و نشان دادند که چگونه یک برنامه همراه متا میتواند بدون هیچ درخواست مجوزی به پایگاه داده کامل پیام واتساپ دسترسی پیدا کرده و آن را بخواند. این یادآوری آشکاری است که رمزنگاری در حین انتقال تنها نیمی از نبرد است. امنیت دادههای محلی به همان اندازه حیاتی است، و در این مورد، متا راحتی را بر امنیت ترجیح داده است.
اگر از واتساپ در آیفون یا مک استفاده میکنید، به طور بالقوه در معرض خطر هستید. اگر فیسبوک یا اینستاگرام را نیز روی همان دستگاه نصب کرده باشید، خطر افزایش مییابد، زیرا آن برنامهها میتوانند تاریخچه چت واتساپ شما را بدون رضایت شما بخوانند. این فقط یک نگرانی نظری نیست؛ این یک قابلیت طراحی شده است. حتی اگر متا به طور فعال از این دسترسی سوءاستفاده نکند، معماری اجازه آن را میدهد.
تأثیر فراتر از حریم خصوصی فردی است. در محیطهای سازمانی، جایی که کارمندان از واتساپ برای ارتباطات تجاری استفاده میکنند، این آسیبپذیری میتواند دادههای حساس شرکتی را در معرض خطر قرار دهد. آژانسهای دولتی نیز میتوانند از طریق درخواستهای قانونی به متا به دادههای محلی رمزنگارینشده دسترسی پیدا کنند و محافظتهای E2EE را به طور کامل دور بزنند.
با افزودن آتش به آتش، یک آسیبپذیری اخیراً افشا شده در sandbox مک، CVE-2026-28910، بر ابزار بایگانی اپل تأثیر میگذارد. این نقص میتواند محافظتهای App Sandbox و شفافیت، رضایت و کنترل (TCC) را دور بزند و امکان دسترسی تقریباً نامحدود به سیستم فایل را فراهم کند. هنگامی که با ذخیرهسازی رمزنگارینشده واتساپ ترکیب شود، یک مهاجم میتواند بدون هیچ تعامل کاربری، تاریخچه چت را از یک مک در معرض خطر استخراج کند.
جامعه امنیت سایبری نگران است. در حالی که هیچ بهرهبرداری فعالی گزارش نشده است، ترکیب این آسیبپذیریها طوفان کاملی برای سرقت دادهها ایجاد میکند. این یک زنگ بیدارباش برای اپل و متا است تا مواضع امنیتی خود را، به ویژه در مورد کانتینرهای گروه برنامه و رمزنگاری دادههای محلی، بازنگری کنند.
این مراحل مشکل اساسی را حل نمیکند، اما در حالی که منتظریم متا به این مشکل رسیدگی کند، خطر را کاهش میدهند.
این حادثه شکاف مهمی در نحوه ارزیابی پلتفرمهای پیامرسان برجسته میکند. ما اغلب میپرسیم «آیا رمزنگاری شده است؟» اما به ندرت عمیقتر میکاویم. هنگام انتخاب ابزار ارتباطی، سؤالات دشوار را بپرسید: آیا پیامها در حالت سکون روی دستگاه رمزنگاری میشوند؟ چه کسی کلیدهای رمزنگاری را در اختیار دارد؟ آیا ارائهدهنده پلتفرم میتواند پیامهای من را بخواند؟ چه اتفاقی برای دادهها در کانتینرهای مشترک میافتد؟ آیا پلتفرم به طور مستقل ممیزی شده است؟
برای سازمانها، ایجاد یک سیاست امنیتی ارتباطی روشن غیرقابل مذاکره است. مشخص کنید کدام کانالها برای کدام نوع اطلاعات تأیید شدهاند و آن را اعمال کنید، به ویژه در صنایع تنظیمشده. روزهایی که فرض میشد آیکون قفل سبز به معنای حریم خصوصی کامل است، به پایان رسیده است. امنیت واقعی مستلزم محافظت سرتاسری از دادهها در هر مرحله—انتقال، ذخیرهسازی و پشتیبانگیری است.
در پی این افشاگری، متا سکوت کرده و هیچ جدول زمانی برای رفع این مشکل ارائه نکرده است. کاربران باید خودشان انتخاب کنند. در حالی که واتساپ یک نیروی غالب باقی مانده است، این افشاگری باید ما را به بازنگری در اعتماد خود به پلتفرمهایی که روزانه استفاده میکنیم ترغیب کند. به هر حال، حریم خصوصی فقط به آنچه در حین انتقال اتفاق میافتد نیست؛ بلکه به جایی که دادههای شما در زمانی که هیچ کس نگاه نمیکند، آرام میگیرد نیز مربوط است.