تطبيق VPN ليس هو النفق: دراسة Proton عن المتتبّعات 2026
قد يكون النفق مثاليًا ومع ذلك يتحدث التطبيق
عادةً ما يُقيَّم VPN بنفقِه: البروتوكول، والتشفير، وادّعاء عدم الاحتفاظ بالسجلات، وفحص التسرب. لكن هذا نصف المنتج فقط. النصف الآخر تطبيق مثبّت على هاتفك، له أذوناته الخاصة، وطلباته الخاصة على الشبكة، وقائمته الخاصة من مكتبات الأطراف الثالثة المضمّنة.
يحمي التشفير محتوى حركتك من الشبكة الواقعة بينك وبين خادم VPN. لكنه لا يفعل شيئًا حيال قرار التطبيق على جهازك بأن يبلّغ طرفًا آخر بما يعرفه عنك. وقد يفشل الأمران بشكل مستقل: يمكن لمزوّد أن يشغّل نفقًا مدقّقًا جيدًا ومع ذلك يطلق تطبيقًا تجمع مكتبات التحليلات والإعلانات فيه بيانات الجهاز والموقع. وتقييم التطبيق بسمعة النفق هو الخطأ الذي يتناوله هذا المقال.
ما أبلغت به دراسة Proton AG
في بحث نُشر في 27 أغسطس 2026، فحصت Proton AG المتتبّعات في تطبيقات VPN على الهاتف. وكل رقم أدناه هو نتيجة الدراسة كما نشرتها Proton، وليس تحققًا مستقلًا.
85% من تطبيقات VPN على الهاتف التي نُزّلت في الولايات المتحدة كانت تحتوي على متتبّع واحد على الأقل.
64 تطبيقًا جمع فعليًا بيانات الموقع الجغرافي للمستخدمين.
جمعت المتتبّعات معرّفات الأجهزة، وطرازات الأجهزة، وأنواع الشبكات، وأسماء مشغّلي الشبكات، وبعض التطبيقات تتبّعت موقع GPS.
64 من التطبيقات كانت لشركات صينية، و31 منها استخدمت شركات ورقية مسجّلة في سنغافورة وهونغ كونغ والمملكة المتحدة لإخفاء الملكية.
من التطبيقات المذكورة في التقارير عن الدراسة: VPN Proxy Master وVPN-Fast VPN Super وX-VPN.
يستحق القول صراحة: Proton AG تبيع خدمة VPN، لذا فهذا بحث مزوّد عن منتجه. وهذا لا يجعل النتائج خاطئة، لكنه يعني أنه ينبغي قراءتها كنتائج مبلَّغ عنها من الدراسة والبحث عن تأكيد آخر بدل اعتبارها تدقيقًا مستقلًا مستقرًا.
ما الذي يجمعه المتتبّع داخل تطبيق VPN فعلاً
تبدو العناصر منفردة غير ضارة. فمعرّف الجهاز سلسلة نصية، واسم مشغّل الشبكة معلومة عامة، وما إذا كنت على Wi-Fi أو شبكة خلوية أمر عادي. لكنها مجتمعة تتصرف بشكل مختلف. فمعرّف الجهاز ثابت عبر الجلسات ويبقى بعد تغيّر عنوان IP، وهو بالضبط ما وُجد VPN لتغييره. أضف مشغّل الشبكة وطراز الجهاز والموقع، وستحصل على بصمة تصف هاتفًا واحدًا لا حشدًا.
هذا ما يعنيه إبطال إخفاء الهوية بالربط عمليًا. فإخفاء عنوان IP يزيل أسهل وسم في الشبكة، لكن معرّف جهاز ثابت مقترن بمشغّل شبكة وموقع يمكن مطابقته بالشخص نفسه عبر الخدمات ومجموعات البيانات والزمن. وإذا ظهر المعرّف نفسه في سجلات شبكة إعلانية وفي ملفات وسيط بيانات، فسيكون VPN قد أخفى من أين تتصل بينما ظل التطبيق يشرح من أنت.
وهناك أثر ثانٍ أسهل في التغاضي عنه: كثيرًا ما يستخدم VPN تحديدًا أشخاص لا يريدون أن يُربطوا بموقع أو شبكة. ومتتبّع يسجّل مشغّل الشبكة وموقع GPS لهذا المستخدم يُبطل الغرض بشكل مباشر أكثر من أي تسرب لعنوان IP، لأنه ليس خطأً في النفق، بل خاصية في التطبيق.
لماذا تُعدّ الملكية الغامضة سؤالًا مشروعًا
المتتبّع واقعة تقنية، أما من يتحكم في البيانات خلفه فهو أمر قانوني. وتفيد الدراسة بأن كثيرًا من التطبيقات يعود إلى شركات صينية، وأن 31 منها استخدمت شركات ورقية مسجّلة في سنغافورة وهونغ كونغ والمملكة المتحدة. والنقطة المهمة ليست الجنسية بحد ذاتها، بل ما يقوله الهيكل المؤسسي عن الجهة التي يمكن إلزامها بتسليم البيانات. فالقانون الصيني يتيح للسلطات أن تُلزم الشركات الخاضعة لولايتها بالكشف عن البيانات، وشركة واجهة مسجّلة في مكان آخر تجعل المالك الحقيقي أصعب تحديدًا قبل أن تثبّت أي شيء.
وبالنسبة للقارئ، الاختبار العملي بسيط: إن لم تستطع معرفة من يملك التطبيق من صفحته في المتجر وسياسة الخصوصية، فهذا سؤال بلا جواب متاح، وتطبيق لا تستطيع نسبته إلى جهة أساس ضعيف للخصوصية.
فحص هاتفك
لا تحتاج إلى تفكيك أي شيفرة. فكل من Android وiOS يعرض ما يكفي للحصول على إجابة مفيدة في أمسية واحدة.
دقّق الأذونات. في Android، افتح الإعدادات، ثم التطبيقات، ثم تطبيق VPN، ثم الأذونات. وفي iOS، افتح الإعدادات، ثم الخصوصية والأمان، ثم خدمات الموقع، واقرأ مدخل التطبيق نفسه. يحتاج تطبيق VPN إلى الوصول إلى الشبكة وإلى فتحة VPN، ولا يحتاج إلى الموقع أو جهات الاتصال أو الهاتف أو الرسائل النصية أو الوصول إلى كل الملفات.
اقرأ لوحة الخصوصية. تُظهر لوحة الخصوصية في Android أي التطبيقات استخدمت الموقع خلال آخر 24 ساعة. ويعرض تقرير خصوصية التطبيقات في iOS أي التطبيقات وصلت إلى ماذا، وأي النطاقات اتصلت بها. اتركه يعمل يومًا من الاستخدام المعتاد ثم انظر.
اسحب إذن الموقع وراقب ما يحدث. اجعل إذن الموقع لتطبيق VPN على "مرفوض" واستخدمه بشكل معتاد. فإن اتصل النفق وعمل، فالتطبيق لم يكن يحتاج الموقع أصلًا، وأي طلب له كان من أجل البيانات لا من أجل الوظيفة.
راقب الشبكة عبر DNS حاجب. في Android، اضبط مزوّد DNS خاصًا يحجب نطاقات المتتبّعات والإعلانات المعروفة. وفي iOS، ثبّت ملف تعريف لحاجب محتوى على مستوى DNS. ثم استخدم تطبيق VPN لفترة واقرأ سجل الحجب: فتطبيق VPN يطلق طلبات إلى نطاقات تحليلات وإعلانات يخبرك بما يرسله.
اقرأ قسم أمان البيانات في صفحة المتجر. تحقق هل يدّعي جمع الموقع أو معرّفات الجهاز أو نشاط التطبيق، وهل يقول إن تلك البيانات تُشارَك مع أطراف ثالثة. ثم قارن ذلك الادّعاء بما رأيته فعلاً في الخطوات السابقة.
اعرف من يملكه. انظر إلى اسم المطوّر في الصفحة، وعنوان التواصل في سياسة الخصوصية، وأي شركة أم مذكورة. وإن انتهى الأثر عند مكتب مسجّل لا تقف خلفه شركة عاملة، فاعتبر ذلك إجابتك.
ماذا تفعل بالنتائج
معظم هذه الفحوص ليست نجاحًا أو فشلًا. فوجود مكتبة تحليلات واحدة في تطبيق ليس كالجمع المستمر للموقع، والإذن الذي رفضته بيانات لا يستطيع التطبيق أخذها. وما تمنحه لك هذه الفحوص هو مقارنة: تستطيع أن ترى الفرق بين تطبيق لا يطلب شيئًا لا يحتاجه وآخر لا علاقة لقائمة طلباته بنقل حزم البيانات.
إذا طلب تطبيق VPN الموقع، واحتفظ بمعرّف جهاز ثابت، وأرسل طلبات إلى نطاقات إعلانية، توقف جودة النفق عن كونها العامل الحاسم. فقد يكون التشفير بلا عيب، ومع ذلك يصف التطبيق هاتفًا بعينه ومكانًا بعينه لسلسلة شركات لم تسمع بها قط. وإن كانت ملكية المزوّد غامضة أيضًا، فلا سبيل عملي لديك لمعرفة ما سيحدث لهذا الوصف لاحقًا.
والمعيار المعقول ليس الكمال، بل مزوّدًا يحتاج تطبيقه ما يفعله فعلاً، وتكون أعماله واضحة، وتطابق سياسة خصوصيته ما يعرضه لك هاتفك.
الخلاصة: النفق ليس المنتج كله
يمكن لـVPN أن يحمي حركتك ومع ذلك يكون قادرًا على وصفك. ودراسة Proton AG تذكير بأن الخصوصية التي تشتريها يقدّمها أمران معًا: النفق والتطبيق، وأن نفقًا قويًا ليس دفاعًا أمام تتبّع القياسات الذي يعمل إلى جانبه. دقّق الأذونات، وراقب الطلبات، واسأل من يقف خلف التطبيق. هذه الأسئلة الثلاثة ستخبرك أكثر من أي عنوان عن التشفير.



