اكتشف مجموعة واسعة من مقالات ودروس الأمن السيبراني وحماية المعلومات، مع نصائح عملية للمبتدئين والمحترفين
شرح أمان آبل
لم تكن الشريحة (SIM). ولم يكن الهاتف. وضع القفل (Lockdown Mode) قطع بهدوء جيلاً كاملاً من الشبكات الخلوية بمجرد تفعيله، ولم يخبرك أبداً بوضوح أن هذا ما حدث للتو.
تشرح هذه المقالة الغرض الحقيقي الذي بُني من أجله وضع القفل - الدفاع ضد برمجيات تجسس مرتزقة متطورة، وليس التهديدات اليومية - ولماذا قطعت آبل عمداً الشبكات الخلوية الأقدم تحديداً لمنع هجمات "التخفيض" (downgrade) من أجهزة محاكاة أبراج الاتصال مثل Stingray. تستعرض بالضبط لماذا يسبب هذا التباساً حقيقياً على أرض الواقع: في المناطق ذات التغطية غير الكاملة لشبكات 4G أو 5G، يفقد الهاتف الذي كان يعتمد على العودة لشبكة 3G الإشارة تماماً فجأة، منتجاً أعراضاً تبدو مطابقة لشريحة SIM معطوبة أو عطل في العتاد. تختتم المقالة بخطوات التشخيص الدقيقة التي يجب فحصها قبل افتراض وجود مشكلة في العتاد، بما فيها المفتاح الأقل شهرة الذي يتيح لك استعادة الوصول لشبكة 2G بشكل انتقائي دون تعطيل باقي حمايات وضع القفل بالكامل.
كيف تسير الأمور فعليًا
حين تُبلّغ عن ثغرة حقيقية وقابلة للاستغلال، يفترض معظم الناس أن رقم CVE سيصدر تلقائيًا، وكأنه إيصال استلام لاكتشاف الخلل. الأمر ليس كذلك. معظم البلاغات لا تحصل على رقم CVE على الإطلاق، وخطورة الثغرة لا علاقة لها تقريبًا بسبب ذلك.
كيف تعمل الأشياء فعلياً
الجميع مهووس بملفات تعريف الارتباط (كوكيز). في هذه الأثناء، الشعار الصغير الجالس بهدوء في تبويب متصفحك كان يفعل شيئاً لم تستطع الكوكيز فعله يوماً.
كيف تعمل الأشياء فعلياً
يبدو الأمر وكأنه التصرف المسؤول - مرتب، استباقي، عكس مجرد الحذف والتمني. لكن في نسبة حقيقية من الرسائل التي ستتلقاها، تلك الضغطة بالذات تفعل عكس ما تَعِد به تماماً.
بالنسبة للتسويق الشرعي من شركات معروفة، يُلزم قانون CAN-SPAM الأمريكي بأن يعمل الرابط فعلياً وأن يُزيلك من تلك القائمة. أما بالنسبة للرسائل المزعجة المُرسلة إلى قائمة عناوين تم جمعها أو شراؤها، فنفس الرابط - أحياناً على شكل طلب مجرّد مثل "أكّد الاشتراك أو إلغاء الاشتراك" - موجود فقط للتحقق من أن شخصاً حقيقياً ومنتبهاً يقرأ البريد على ذلك العنوان، وهي معلومة تُباع أو تُشارَك مع قوائم سبام أخرى كهدف مؤكد أنه "حيّ". تشرح هذه المقالة الاقتصاد الكامن وراء سبب قيمة هذا التأكيد للمرسلين المزعجين، وتستشهد بإرشادات لجنة التجارة الفيدرالية الأمريكية (FTC) الخاصة بالمستهلكين التي توصي بعدم إلغاء الاشتراك من مرسلين غير معروفين، وتستعرض قائمة تحقق عملية لمعرفة أي فئة تنتمي إليها الرسالة فعلياً قبل الضغط على أي شيء.
كيف تعمل الأشياء فعلياً
بعض الأيام تضغط على مربع اختيار واحد وتعبر فوراً. أيام أخرى تحدّق بتسع صور ضبابية لمعبر مشاة. أنت لم تصبح أقل حظاً فجأة. شيء ما بخصوصك حصل على تقييم مختلف، ولم يخبرك أحد بالقواعد. تشرح هذه المقالة كيف تعمل فعلياً النسخة الحديثة الكامنة خلف معظم فحوصات الكابتشا غير المرئية: درجة مخاطرة تُحسب باستمرار بين 0.0 و1.0، بناءً على حركة الفأرة، والتوقيت، وأنماط التفاعل، تُحسب قبل ظهور أي لغز مرئي إطلاقاً، مع قيام كل موقع بضبط حده الخاص لما يُعتبر آمناً بما يكفي. تستعرض ما الذي يُقاس لبناء تلك الدرجة، و- وهو الجزء الذي نادراً ما يُذكر بجانب تسويق "غير مرئي وسلس" - من ينتهي به الأمر بدرجة أقل دون أي ذنب منه: من يتنقلون بلوحة المفاتيح فقط، ومستخدمو قارئات الشاشة، ومستخدمو الـVPN، والزوار الجدد تماماً الذين لا يملك النموذج أي سجل تصفح سابق عنهم ليعتمد عليه. وتختتم بعادات صادقة ومفيدة فعلياً تدفع درجة الزائر الشرعي بالاتجاه الصحيح، دون التظاهر بوجود حيلة لخداع نظام مصمَّم عمداً ليبقى غامضاً.
أرشيف الخصوصية
غالباً ضغطت على خيار "عدم التتبع" (Do Not Track) في قائمة إعدادات المتصفح يوماً ما دون تفكير كبير. وإليك الجزء الذي لم يشرحه أحد لك تقريباً: تفعيله قد يكون أضر بك أكثر مما نفعك. بدءاً من تصميمها القائم على "نظام الشرف" الذي يسمح لأي موقع بتجاهل الطلب بلا أي عاقبة، وصولاً إلى المفارقة الحقيقية بأن تفعيلها قد يجعل بعض المستخدمين أكثر قابلية للتعرّف عليهم عبر تقنية "بصمة المتصفح" (browser fingerprinting) بدل أقل. تستعرض هذه المقالة لماذا أزالت آبل هذه الميزة بصمت من سفاري، وفعلت موزيلا الشيء نفسه لاحقاً في فايرفوكس، وما الذي يحل محلها الآن في شكل "التحكم العالمي بالخصوصية" (Global Privacy Control)، ولماذا يملك هذا البديل آلية إلزام قانونية فعلية لم تملكها DNT أبداً. القصة الحقيقية هنا ليست عن إعدادات المتصفح فعلياً - إنها دراسة حالة عن ما يحدث عندما تعتمد حماية الخصوصية بالكامل على النية الحسنة للصناعة التي يُفترض أنها تقيّدها.
أمان الواي فاي العام والسفر
مكتب التحقيقات الفيدرالي (FBI) حذّر منها. لجنة الاتصالات الفيدرالية (FCC) حذّرت منها. حتى إدارة أمن النقل (TSA) شاركت بالتحذير. ومع ذلك، وبعد أكثر من عقد من التحذيرات، لا توجد حتى الآن حالة مؤكدة واحدة حدثت في الواقع. فما الذي يجري هنا بالضبط؟ كابلات USB تنقل الطاقة والبيانات عبر نفس الأسلاك، وقد أثبت باحثو الأمن هذا المفهوم منذ عام 2011. لكن ما لا يصل غالباً إلى العناوين الرئيسية هو أنه بعد أكثر من عقد من التحذيرات المتكررة، لم تُشر أي جهة رسمية إلى حالة موثقة فعلية حدثت لمسافر حقيقي. تستعرض هذه المقالة سبب استمرار تداول هذه التحذيرات رغم ذلك، وكيف تبدو المخاطرة الفعلية بالنسبة لمسافر عادي مقارنة بأسوأ سيناريو يتخيله باحث أمني، وحفنة من الاحتياطات منخفضة التكلفة فعلياً - كابلات مخصصة للشحن فقط، وحاجبات بيانات USB، وشاحن حائط شخصي - والتي تجعل النقاش بأكمله يكاد يكون بلا أهمية، لأن اتخاذها لا يكلّف شيئاً بغض النظر عن مدى اعتقادك بواقعية هذه المخاطرة.
خرافات الخصوصية · مواجهة الواقع
الأمر ليس كذلك. لم يتم تصميم وضع التصفح الخفي مطلقاً ليفعل ما يفترضه الجميع تقريباً. يوضح هذا المقال، من خلال مقارنة واقعية بين الخرافات والحقائق، ما ينجزه التصفح الخاص فعلياً (مسح سجل التصفح المحلي، والملء التلقائي، وملفات تعريف الارتباط من جهازك الخاص) في مقابل كل ما لم يتم تصميمه للتعامل معه مطلقاً: رؤية مزود خدمة الإنترنت الخاص بك، وسجلات شبكة صاحب العمل، وبصمة المتصفح التي تحدد هويتك دون ملف تعريف ارتباط واحد، والسبب الحقيقي وراء معظم لحظات "كيف عرف ذلك؟" — وهو البقاء متصلاً بحسابك طوال الوقت. ويختتم المقال بنهج عملي متعدد الطبقات للخصوصية الحقيقية: استخدام الأداة المناسبة للهدف المناسب بدلاً من توقع أن يحل إعداد واحد للمتصفح كل المشاكل بهدوء دفعة واحدة.
الوعي بالأمن السيبراني
يبدو عداد مواقف السيارات طبيعيًا. وتبدو قائمة المطعم طبيعية. ويبدو رمز الاستجابة السريعة (QR) الملصق فوق الرمز الحقيقي طبيعيًا أيضًا — وهذه هي المشكلة بالضبط.
تشرح هذه المقالة لماذا أصبح تصيد رموز الاستجابة السريعة (quishing) فعالاً فقط بمجرد دمج تقنية المسح مباشرة في كاميرات الهواتف وتطبيعها من خلال القوائم وعمليات تسجيل الدخول غير التلامسية، مما أزال حاجز التردد الذي كان يجعل مسح رمز عشوائي أمراً غير معتاد. تستعرض المقالة الأماكن الواقعية التي تظهر فيها بالفعل رموز QR الخبيثة — ملصقات توضع فوق رموز الدفع ومواقف السيارات الشرعية، ورموز الطاولات المستبدلة في المطاعم، وإشعارات التوصيل المزيفة، ورموز QR المضمنة كصور داخل رسائل البريد الإلكتروني الاحتيالية خصيصاً لتجاوز الفلاتر التي تعتمد على فحص نصوص الروابط. وتغطي المقالة أيضاً سبب استمرار معاناة العديد من فلاتر البريد الإلكتروني والويب في اكتشاف هذا النوع، والعلامات التحذيرية المادية والسياقية التي تستحق التحقق منها قبل مسح أي رمز عام، ومجموعة من العادات العملية الملموسة — لكل من الأفراد والمؤسسات التي توزع رموز QR المادية — والتي تعيد خطوة التحقق التي أزالها هذا التنسيق بهدوء من الوعي اليومي بالتصيد الاحتيالي.
بدأت كأداة غير ضارة للبحث عن كوبونات الخصم أو تحويل ملفات PDF. ثم تم بيعها، وتحديثها بصمت، وتحولت بهدوء إلى أداة لجمع البيانات — دون أن تطلب إذنك مرة أخرى.
عندما تقوم بتثبيت إضافة للمتصفح، فإنك تتخذ قرار ثقة واحداً في لحظة زمنية معينة. ما لا يضعه أي شخص في الحسبان تقريباً هو أن الإضافة التي وافقت عليها لا تظل مجمدة عند تلك اللحظة، بل تستمر في التحديث بصمت في الخلفية، غالباً لسنوات، وتعمل كل عملية تحديث تحت منح الإذن الذي قدمته مرة واحدة ولم تراجعه أبداً.