الهدف
بنهاية هذا الدرس، سيكون الطالب قادرًا على شرح مبادئ التشفير المتماثل وغير المتماثل، وآلية عمل المصادقة متعددة العوامل وشهادات SSL/TLS.
شرح الدرس
التشفير (Encryption): تحويل البيانات لصيغة غير مقروءة إلا بمفتاح فك التشفير.
التشفير المتماثل (Symmetric): نفس المفتاح للتشفير وفك التشفير. أسرع لكن يتطلب تبادل المفتاح بأمان. مثال: AES.
التشفير غير المتماثل (Asymmetric / Public Key): مفتاحان مترابطان:
- المفتاح العام (Public Key): يُشارك مع الجميع — للتشفير
- المفتاح الخاص (Private Key): يبقى سريًا — لفك التشفير
مثال: RSA. يُحل مشكلة تبادل المفتاح لكنه أبطأ.
دالة التجزئة (Hash Function): تحوّل أي بيانات لسلسلة ثابتة الطول. أحادية الاتجاه — لا يمكن عكسها. تُستخدم للتحقق من سلامة الملفات وتخزين كلمات المرور. مثال: SHA-256.
SSL/TLS: بروتوكول يؤمن الاتصال بين المتصفح والخادم (HTTPS). يجمع التشفير غير المتماثل (لتبادل المفتاح) والمتماثل (للبيانات).
المصادقة متعددة العوامل (MFA): التحقق من الهوية بأكثر من عامل: شيء تعرفه (كلمة المرور) + شيء تملكه (هاتف) + شيء أنت (بصمة).
أسئلة تدريبية
1. أرسلت رسالة مشفرة بالمفتاح العام لزميلك. من يستطيع قراءتها؟ ولماذا لا يستطيع أحد اعتراضها في الطريق قراءتها حتى لو امتلك المفتاح العام؟
عرض الإجابة
فقط زميلك يستطيع قراءتها لأنه الوحيد الذي يملك المفتاح الخاص المقابل. المعترض لو امتلك المفتاح العام لا يفيده — المفتاح العام يُشفّر فقط، ولا يفك التشفير. فك التشفير يتطلب المفتاح الخاص الذي لا يُشارَك مع أحد.
2. موقع بنك إلكتروني يعرض قفل HTTPS في شريط العنوان. ما الذي يعنيه هذا تحديدًا للمستخدم؟ وما الذي لا يعنيه؟
عرض الإجابة
يعني: الاتصال مشفر — لا أحد يستطيع قراءة ما تُرسله للبنك في الطريق، والموقع يملك شهادة موثقة بأنه فعلًا ينتمي للبنك. لا يعني: أن الموقع نفسه آمن داخليًا من الاختراق، ولا أن البنك لن يُساء استخدام بياناتك، ولا يضمن خلوّه من ثغرات برمجية.
3. مدير يطلب من موظفيه استخدام كلمة مرور واحدة طويلة جدًا بدلًا من MFA. لماذا MFA أكثر أمانًا حتى مع كلمة مرور بسيطة نسبيًا؟
عرض الإجابة
كلمة المرور عامل واحد — إذا سُرقت (بـ phishing أو اختراق قاعدة بيانات) انكشف الحساب. MFA تضيف عاملًا ثانيًا (كالرمز المرسل للهاتف) — حتى لو سُرقت كلمة المرور المهاجم يحتاج أيضًا الهاتف الفعلي. الطبقات المتعددة تجعل الاختراق يتطلب اختراق أكثر من شيء في آنٍ واحد.
4. ما وظيفة دالة التجزئة (Hash) في تخزين كلمات المرور؟ ولماذا يجب تخزين الـ Hash وليس كلمة المرور نفسها؟
عرض الإجابة
عند التسجيل: كلمة المرور تُحوّل لـ Hash يُخزَّن. عند تسجيل الدخول: كلمة المرور المُدخلة تُجزّأ ويُقارن الناتج بالمخزون. لماذا لا تُخزَّن مباشرة: لو اخترق أحد قاعدة البيانات يجد فقط Hashes غير قابلة للعكس — لا يستطيع معرفة كلمات المرور الأصلية.
5. مهاجم يعترض الاتصال بين Alice وBob ويتظاهر لكل منهما بأنه الآخر. ما اسم هذا الهجوم؟ وكيف تُحل المشكلة؟
عرض الإجابة
هجوم الرجل في المنتصف (Man-in-the-Middle Attack). الحل: شهادات SSL/TLS الموثّقة من جهة تثق بها الأطراف (Certificate Authority). الشهادة تثبت هوية الخادم بتوقيع رقمي يستحيل تزويره دون المفتاح الخاص.
6. ما الفرق بين التشفير المتماثل وغير المتماثل من حيث السرعة وإشكالية تبادل المفتاح؟ ولماذا HTTPS يستخدم كليهما معًا؟
عرض الإجابة
المتماثل: سريع جدًا لكن تبادل المفتاح بأمان مشكلة (كيف تُخبر الطرف الآخر بالمفتاح دون اعتراضه؟). غير المتماثل: أبطأ لكن يحل مشكلة التبادل (المفتاح العام يُشارك بحرية). HTTPS يجمعهما: يستخدم غير المتماثل لتبادل مفتاح متماثل بأمان، ثم يُشفّر بقية الجلسة بالمتماثل الأسرع.
7. بنك يطلب من عملائه تغيير كلمة مرورهم كل 30 يومًا. هل هذا السياسة الأمثل؟ ما عيوبه وما البديل الأفضل؟
عرض الإجابة
عيوبه: تغيير متكرر يدفع المستخدمين لكلمات مرور ضعيفة وقابلة للتنبؤ (مثل إضافة رقم للسابقة). أثبتت الدراسات أنه يقلل الأمان لا يزيده. البديل الأفضل: كلمة مرور طويلة قوية لا تتغير إلا عند الاشتباه في اختراق + MFA إلزامي.
8. ما التوقيع الرقمي (Digital Signature)؟ كيف يختلف عن التشفير العادي؟ وما استخدامه العملي؟
عرض الإجابة
التوقيع الرقمي: المُرسل يُشفّر Hash الرسالة بمفتاحه الخاص. المُستقبل يفك التشفير بالمفتاح العام ويقارن الـ Hash — يثبت هوية المُرسل وسلامة الرسالة. الفرق: التشفير العادي يُخفي المحتوى؛ التوقيع لا يخفيه بل يُثبت مصدره. الاستخدام: التحقق من المستندات الرسمية، برامج التحديث، البريد الإلكتروني الموثّق.
9. ما هجوم القاموس (Dictionary Attack)؟ وما الإجراء التقني الذي يجعله غير فعّال على كلمات المرور المخزنة؟
عرض الإجابة
هجوم القاموس: المهاجم يجرب قوائم بكلمات شائعة وتركيبات معروفة لإيجاد كلمة المرور. الإجراء التقني المضاد: إضافة ‘ملح’ (Salt) عشوائي لكل كلمة مرور قبل تجزئتها — نفس كلمة المرور لمستخدمين مختلفين ينتج عنها Hashes مختلفة، مما يُبطل القوائم المحسوبة مسبقًا (Rainbow Tables).
10. شركة تُخطط لإرسال عقد سري بالبريد الإلكتروني. ما سلسلة الإجراءات التشفيرية التي تضمن: (أ) السرية، (ب) التحقق من الهوية، (ج) سلامة المحتوى؟
عرض الإجابة
(أ) السرية: تشفير الملف بالمفتاح العام للمستقبل. (ب) التحقق من الهوية: توقيع رقمي للمرسل بمفتاحه الخاص. (ج) سلامة المحتوى: إرسال Hash للملف مع التوقيع — المستقبل يتحقق أن الـ Hash لم يتغير، أي الملف وصل دون تعديل.
11. ما الفرق بين HTTPS وHTTP؟ ولماذا أصبح HTTPS متطلبًا لا اختياريًا لمحركات البحث؟
عرض الإجابة
HTTP: بيانات تُرسل نصًا صريحًا — أي من يعترض الشبكة يقرأها. HTTPS: نفس الشيء لكن مشفر بـ TLS. أصبح متطلبًا لأن: (1) محركات البحث (Google) تُعاقب مواقع HTTP بتأخير الترتيب. (2) المتصفحات تُحذّر من HTTP بعلامة ‘غير آمن’. (3) أثبتت الهجمات أن HTTP في الشبكات العامة (المقاهي) خطير جدًا.
12. تشفير الكم (Quantum Encryption) وحواسيب الكم تهدد معظم بروتوكولات التشفير الحالية. لماذا؟ وما النهج الذي يُتّخذ استعدادًا؟
عرض الإجابة
حواسيب الكم تستطيع تنظريًا كسر RSA (المبني على صعوبة تحليل الأعداد الكبيرة) في وقت قصير بدلًا من ملايين السنين. الاستعداد: تطوير ‘تشفير ما بعد الكم’ (Post-Quantum Cryptography) المبني على مسائل رياضية مختلفة تبقى صعبة حتى للحاسوب الكمي. NIST أقرّ معايير أولى في 2024.