Linux Telemetry & Privacy Audit
بررسی اطلاعات جمعآوریشده، Telemetry، System Inventory و دادههای ارسالی
در توزیعهای بزرگ لینوکس.
در این بررسی خانوادههای Ubuntu، Debian، Red Hat، Fedora، SUSE و openSUSE
از نظر جمعآوری اطلاعات سیستم و سرویسهای Telemetry بررسی میشوند.
Telemetry به اطلاعاتی گفته میشود که یک سیستم، سرویس یا نرمافزار
بهصورت آگاهانه جمعآوری و برای یک سرور ارسال میکند.
اما Data Breach به افشای غیرمجاز اطلاعات در نتیجه یک رخداد امنیتی گفته میشود.
بنابراین وجود Telemetry به معنی وقوع Data Breach نیست.
- Analytics: تحلیل رفتار یا الگوی استفاده.
- Crash Reporting: جمعآوری Stack Trace، Core Dump و اطلاعات خطا.
- System Inventory: فهرست سختافزار و نرمافزار نصبشده.
- Licensing / Subscription Validation: بررسی اعتبار لایسنس و اشتراک.
- Anonymized vs Pseudonymized: داده ناشناس در مقابل داده شبهناشناس.
۱. Telemetry چیست؟
Telemetry به جمعآوری و ارسال خودکار دادههای فنی یا آماری از یک سیستم
به یک سرویس مرکزی گفته میشود. این دادهها الزاماً اطلاعات شخصی نیستند
و میتوانند برای پشتیبانی، توسعه نرمافزار، مدیریت سیستم، تشخیص خطا،
تحلیل استفاده و اعتبارسنجی Subscription استفاده شوند.
۲. چارچوبهای قانونی و Privacy
- GDPR (اروپا): مقررات عمومی حفاظت از دادهها.
- CCPA / CPRA (کالیفرنیا): حقوق مصرفکننده نسبت به اطلاعات شخصی.
- LGPD (برزیل): قانون عمومی حفاظت از دادهها.
- قوانین محلی: قوانین کشور محل فعالیت سازمان.
ادعای GDPR Compliant بودن بهتنهایی کافی نیست. باید بررسی شود چه دادهای
جمعآوری میشود، به کجا میرود و چه مدت نگهداری میشود.
۳. تفاوت Desktop و Server
| موضوع | Desktop | Server |
|---|---|---|
| Desktop Telemetry | ممکن است وجود داشته باشد | معمولاً مرتبط نیست |
| Crash Reporting | بسته به تنظیمات | بسته به سرویس |
| Subscription | اختیاری / Enterprise | مهمتر در Enterprise |
| System Inventory | بسته به سرویس | رایجتر در مدیریت سازمانی |
| Enterprise Management | ممکن | رایج |
۴. جدول مقایسه توزیعها
| توزیع | Telemetry / Reporting | Hardware | Package Data | Hostname / IP | Crash / Logs | System ID | Enterprise |
|---|---|---|---|---|---|---|---|
| Ubuntu | وابسته به سرویس | بله در برخی سرویسها | بسته به سرویس | بسته به سرویس | Apport | وابسته به سرویس | Pro / Landscape |
| Debian | پایه بسیار محدود | Popcon | Popcon | ممکن است در لایه انتقال دیده شود | Reportbug / سرویسهای مربوط | Popcon UUID | محدود |
| RHEL | Subscription / Insights | بله | Inventory / RPM Manifest | بسته به سرویس | بسته به collector | DMI UUID / RHSM ID | Satellite / Insights |
| Fedora | بسته به سرویس | بسته به سرویس | بسته به سرویس | بسته به سرویس | ABRT | machine-id در سیستم وجود دارد | محدودتر |
| SLES | SUSEConnect / SCC | بله | بسته به مدیریت | Hostname | بسته به سرویس | UUID | SUSE Manager |
| openSUSE | بسته به سرویس | بسته به سرویس | بسته به سرویس | بسته به سرویس | بسته به سرویس | بسته به سرویس | کمتر از SLES |
۵. Ubuntu
Ubuntu Pro، Apport و سرویسهای Enterprise الزاماً رفتار یکسانی ندارند.
Ubuntu Pro Client
- Distribution / Release codename
- Kernel version
- Architecture
- CPU information
- Desktop flag
- Virtualization type
- Enabled services
- Attach time
- Ubuntu Pro Client version
Ubuntu Report
Ubuntu Report برای جمعآوری دادههای سیستمی و آماری در محیط Desktop
استفاده شده است. وضعیت و نحوه اجرای آن باید بر اساس نسخه Ubuntu بررسی شود.
Apport / Crash Reporting
Apport میتواند اطلاعاتی مانند Stack Trace، Core Dump، Package Version،
OS Version و اطلاعات مربوط به Crash را جمعآوری کند.
صراحتاً هشدار میدهند که Core Dump، Stack Trace و Logها ممکن است شامل
Password، شماره کارت، Serial Number یا سایر اطلاعات خصوصی باشند.
۶. Debian
Telemetry اجباری نیست.
Popularity Contest / Popcon
- System vendor
- Architecture
- Popularity-contest version
- Installed package list
- نام فایلهای مرتبط با Packageها
- atime و ctime برخی فایلها
- Random 128-bit Host UUID
Popcon یک سرویس اختیاری است و مشارکت در آن نیازمند Opt-in صریح است.
گزارشها از طریق Email یا HTTP ارسال میشوند.
میشوند، دادههای anonymized مدت محدودی باقی میمانند و Summaryهای فاقد
اطلاعات قابل شناسایی میتوانند بهصورت دائمی نگهداری شوند.
۷. Red Hat Enterprise Linux
subscription-manager
در سیستمهای ثبتشده، Subscription Manager میتواند اطلاعات قابل توجهی از
سیستم را برای مدیریت Subscription و Inventory جمعآوری کند.
- Subscription Manager ID
- DMI UUID
- FQDN
- Hostname
- IP Addresses
- MAC Addresses
- Red Hat Account Number
- BIOS Vendor / Version
- CPU / Socket / Core information
- RAM
- OS Version
- Architecture
- Cloud Instance Metadata
Red Hat Insights / Lightspeed
Insights یک سرویس Enterprise برای Inventory، تحلیل، Recommendation و
مدیریت سیستمها است.
- System Inventory
- Configuration information
- Package information
- System metadata
- Diagnostic information
- برخی دادههای مرتبط با مشکلات و Recommendationها
Red Hat امکان Obfuscation و Redaction برخی دادهها را فراهم میکند.
طبق مستندات فعلی، داده جمعآوریشده بهصورت پیشفرض روزانه Upload میشود،
برای تحلیل ۲۴ ساعت نگهداری میشود و اگر Upload جدیدی وجود نداشته باشد،
پس از ۱۴ روز حذف میشود؛ نتایج تحلیل برای Historical Reporting میتوانند
باقی بمانند.
۸. SUSE / SLES / openSUSE
SUSEConnect / SUSE Customer Center
در سیستمهای SUSE Linux Enterprise که با SCC ثبت شدهاند، اطلاعات
System Attributes برای مدیریت سیستم و Subscription جمعآوری میشود.
- Host Name
- CPU count
- Socket count
- Total Memory
- Architecture
- UUID
- Hypervisor
۹. سایر توزیعهای مهم برای بررسی
- Linux Mint: بر پایه Ubuntu/Debian با ابزارهای اختصاصی.
- Pop!_OS: توزیع System76 با زیرساخت اختصاصی.
- Arch Linux: رویکرد حداقلی نسبت به Telemetry مرکزی.
- Manjaro: بر پایه Arch با سرویسهای اختصاصی.
- Alpine Linux: تمرکز بر Minimalism.
- Rocky Linux: سازگار با RHEL؛ سرویسها جداگانه بررسی شوند.
- AlmaLinux: جایگزین RHEL با اکوسیستم متفاوت.
- Oracle Linux: توزیع Enterprise با سرویسهای Oracle.
- Amazon Linux: طراحیشده برای AWS.
- Kali Linux: بر پایه Debian با ابزارهای امنیتی.
- Zorin OS / elementary OS: تمرکز بر Desktop.
۱۰. سرویسها، Daemonها و مسیرهای تنظیمات
| توزیع | سرویس / ابزار | Unit / مکانیزم | مسیر تنظیمات / فایل |
|---|---|---|---|
| Ubuntu | Ubuntu Report | وابسته به نسخه | /etc/ubuntu-report/ |
| Ubuntu | Apport | apport | /etc/apport/ |
| Debian | Popularity Contest | cron / timer mechanism | /etc/popularity-contest.conf |
| RHEL | Insights | insights-client.timer | /etc/insights-client/ |
| RHEL | Subscription Manager | subscription-manager | /etc/rhsm/rhsm.conf |
| SLES | SUSEConnect | SUSEConnect | /etc/SUSEConnect |
| Fedora | ABRT | abrtd.service | /etc/abrt/ |
قبل از اعمال تغییر در یک سیستم Production، باید نام واقعی سرویس با
systemctl و package مربوطه بررسی شود.
۱۱. پروتکل، مقصد و مسیر ارتباطی
| سرویس | پروتکل | پورت معمول | مقصد / Endpoint |
|---|---|---|---|
| Ubuntu Pro | HTTPS | 443 | سرویسهای Canonical |
| Ubuntu Report | HTTPS | 443 | reports.ubuntu.com |
| Debian Popcon | HTTP / Email | وابسته به روش انتقال | popcon.debian.org |
| Red Hat Insights | HTTPS | 443 | Red Hat Hybrid Cloud / Insights |
| SUSE SCC | HTTPS | 443 | scc.suse.com |
RMT، Proxy، Satellite یا نسخه نرمافزار تغییر کند. برای Firewall دقیق،
Endpointهای نسخه مورد استفاده باید از مستندات همان نسخه استخراج شوند.
۱۲. Opt-in / Opt-out
| توزیع | سرویس | وضعیت | نوع |
|---|---|---|---|
| Ubuntu | Ubuntu Report | وابسته به نسخه و فرآیند نصب | Consent / Opt-out behavior |
| Debian | Popularity Contest | خاموش | Opt-in |
| RHEL | Insights | بسته به ثبت و نصب | Subscription / Configuration |
| RHEL | RHSM | در سیستم Registered فعال است | Subscription |
| SLES | SUSEConnect / SCC | در سیستم Registered | Subscription |
| Fedora | ABRT | وابسته به نسخه و تنظیمات | Crash Reporting |
۱۳. ماتریس دادههای Telemetry
- Account: نام کاربری، Email، Account ID
- Host: Hostname، FQDN
- Identifier: UUID، Machine ID، Subscription ID
- Network: IP، MAC، اطلاعات شبکه
- CPU: مدل، معماری، Core، Socket
- Hardware: RAM، BIOS، Virtualization
- OS: Distribution، Release، Kernel
- Software: Package List، Versionها
- Usage: الگوی استفاده یا Package Usage
- Configuration: تنظیمات سیستم و سرویسها
- Security: وضعیت امنیتی و Recommendationها
- Logs: Logهای مرتبط با Diagnostic
- Crash: Stack Trace، Core Dump
- Cloud: Provider، Instance Type، Cloud Account
- Virtualization: Hypervisor و VM Metadata
- Performance: اطلاعات عملکردی
- Timing: زمان ثبت، ارسال یا آخرین ارتباط
- Subscription: وضعیت License و Subscription
۱۴. ریسکهای Privacy
| ریسک | توضیح | سطح بالقوه |
|---|---|---|
| Fingerprinting | ترکیب UUID، CPU، RAM، Packageها، Hostname و سایر ویژگیها میتواند یک سیستم را نسبتاً یکتا کند. | بالا |
| Re-identification | دادههای شبهناشناس ممکن است با دادههای دیگر برای شناسایی مجدد ترکیب شوند. | بالا |
| IP Exposure | حتی اگر IP بهعنوان داده اصلی گزارش نباشد، ممکن است در لایه انتقال دیده شود. | متوسط |
| Cloud Metadata | Cloud Provider و Instance Type میتوانند اطلاعات بیشتری درباره زیرساخت بدهند. | متوسط |
| Crash Data | Core Dump و Log ممکن است بهصورت ناخواسته داده حساس در خود داشته باشند. | بالا |
| Third-party Sharing | باید بررسی شود داده با چه سرویسدهندگان یا شرکای دیگری به اشتراک گذاشته میشود. | متغیر |
۱۵. نمودار جریان داده
Linux System (CPU / RAM / OS)
← Local Collector (Agent / Service)
← Processing (Filter / Redaction)
← HTTPS / Email (Network)
← Vendor Server (Analysis / Storage)
چه دادهای → از کجا → توسط چه Processی → با چه پروتکلی → به کدام Endpoint → برای چه مدتی → چه کسی میتواند به آن دسترسی داشته باشد.
۱۶. روشهای بررسی یا غیرفعالسازی
Ubuntu Report
وضعیت ارسال را بر اساس نسخه Ubuntu بررسی کنید. روشهای Opt-out و
تنظیمات Ubuntu Report بین نسخهها ممکن است متفاوت باشند.
Apport
همچنین تنظیمات /etc/apport/ و گزینههای مربوط به Crash Reporting بررسی شوند.
Popularity Contest
میتوان مشارکت در Popcon را از طریق تنظیمات همین Package تغییر داد.
Red Hat Insights
systemctl status insights-client.timer
Red Hat Subscription
SUSE
Update، Support، Security Service یا قابلیتهای Enterprise شود. بنابراین
این اقدامات باید بر اساس سیاست سازمان انجام شوند.
۱۷. روشهای کاهش Telemetry
- بررسی و غیرفعال کردن سرویسهای غیرضروری
- استفاده از نصب Minimal یا Server در صورت عدم نیاز به Desktop
- استفاده از Firewall مانند nftables برای کنترل ارتباطات خروجی
- استفاده از DNS Sinkhole مانند Pi-hole در شبکه سازمانی
- بررسی DNS و Endpointهای ارتباطی
- استفاده از tcpdump برای مشاهده ارتباطات شبکه
- استفاده از strace برای بررسی رفتار Processها
- استفاده از auditd برای بررسی فعالیتهای حساس سیستم
- بررسی دورهای systemd services و Timerها
- استفاده از توزیعهای Minimal در محیطهایی که کاهش Telemetry اولویت دارد
۱۸. چکلیست Technical Privacy Audit
- ☐ چه Process یا Serviceای داده را جمعآوری میکند؟
- ☐ چه دادههایی دقیقاً جمعآوری میشوند؟
- ☐ آیا داده شامل Identifier دائمی است؟
- ☐ آیا Hostname یا IP در داده وجود دارد؟
- ☐ آیا Package Inventory ارسال میشود؟
- ☐ آیا Crash Dump یا Log ارسال میشود؟
- ☐ مقصد دقیق داده چیست؟
- ☐ ارتباط از چه Protocol و Port استفاده میکند؟
- ☐ آیا ارتباط رمزنگاری شده است؟
- ☐ آیا سرویس Opt-in است یا Opt-out؟
- ☐ داده چه مدت نگهداری میشود؟
- ☐ آیا داده Anonymized یا Pseudonymized است؟
- ☐ چه اشخاص یا سرویسهایی به داده دسترسی دارند؟
- ☐ آیا Third-party Sharing وجود دارد؟
- ☐ آیا امکان Redaction یا Obfuscation وجود دارد؟
- ☐ آیا میتوان سرویس را غیرفعال کرد؟
۱۹. جمعبندی
هیچ توزیع لینوکسی را نمیتوان فقط با برچسب «Telemetry دارد» یا «Telemetry ندارد» قضاوت کرد.
باید سیستمعامل، نسخه، نوع Desktop/Server، Packageهای نصبشده، سرویسهای
فعال، Subscription، ابزارهای Enterprise و تنظیمات کاربر یا مدیر سیستم
بهصورت جداگانه بررسی شوند.
در این میان، Debian در حالت پایه رویکرد بسیار کمدخالتتری دارد و Popcon
بهصورت Opt-in ارائه میشود؛ در حالی که در محیطهای Enterprise مانند RHEL
و SLES، سرویسهای Subscription و Management میتوانند Inventory بسیار
دقیقتری از سیستم ایجاد کنند.
Ubuntu نیز باید بر اساس سرویس بررسی شود؛ Ubuntu Pro، Crash Reporting و
ابزارهای Desktop الزاماً دادههای یکسانی جمعآوری نمیکنند.
بنابراین بهترین روش، انجام یک Technical Privacy Audit
روی سیستم واقعی است؛ نه صرفاً تکیه بر نام توزیع.
۲۰. منابع و مستندات رسمی
این گزارش یک Privacy Audit عمومی و آموزشی است. رفتار واقعی هر سرویس
میتواند بر اساس نسخه توزیع، نوع نصب، تنظیمات، Subscription، Proxy، RMT،
Satellite، SUSE Manager یا سایر زیرساختهای Enterprise تغییر کند.
بنابراین برای Audit نهایی یک سیستم Production، مستندات نسخه مورد استفاده
و ترافیک واقعی سیستم نیز باید بررسی شود.
Ubuntu / Canonical
- Ubuntu Pro Client Documentation — documentation.ubuntu.com/pro-client
- Ubuntu Apport Documentation — documentation.ubuntu.com/project/…/apport
- Ubuntu Privacy / Data Privacy — ubuntu.com/legal/data-privacy
- Ubuntu Desktop Telemetry — ubuntu.com/blog/ubuntu-desktop-telemetry
Debian Project
- Debian Privacy Policy — debian.org/legal/privacy
- Debian Popularity Contest — popcon.debian.org
- Popularity Contest FAQ — sources.debian.org
- Popularity Contest Configuration — sources.debian.org
Red Hat
- Data Gathered by Red Hat Subscription Services — access.redhat.com/solutions/4656511
- Red Hat Insights Documentation — docs.redhat.com
- Red Hat Lightspeed — docs.redhat.com
- Red Hat Privacy Policy — redhat.com/privacy-policy
SUSE / openSUSE
- SUSE Customer Center — documentation.suse.com/subscription
- SUSE Documentation — documentation.suse.com
- SUSE Privacy Policy — suse.com/company/legal
- openSUSE Documentation — doc.opensuse.org
Privacy Regulations
- European Commission — Data Protection — commission.europa.eu
- GDPR — gdpr.eu
- California CCPA — oag.ca.gov/privacy/ccpa
- Brazil LGPD / ANPD — gov.br/anpd
Technical Privacy Research • Linux • Open Source • System Telemetry
این صفحه با هدف آموزش، تحقیق و انجام Privacy Audit فنی تهیه شده است.