تحليل حركة المرور المشفّرة
اكتشف أن حركة المرور المشفّرة تسرّب حتى البيانات الوصفية، مثل التوقيت والحجم وأنماط المرور
تحليل حركة المرور المشفّرة درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
التشفير لا يخفي التوقيت
يحمي تشفير حركة مرور الشبكة محتوى الرسائل، لكن يظل توقيت الحزم مكشوفًا بالكامل. ويمكن للمهاجم الذي يراقب اتصالًا مشفّرًا قياس التأخيرات بين الحزم ومدة الاتصال والنمط الزمني للدفعات. وقد تكشف خصائص التوقيت هذه نوع التطبيق المستخدم، وما إذا كان المستخدم يكتب أو يستقبل بيانات، بل قد تتيح في بعض الحالات إعادة بناء معلومات حساسة بالاعتماد على التوقيت وحده.
حجم الحزمة يكشف حجم البيانات
حتى من دون قراءة المحتوى، تنقل أحجام الحزم معلومات. إذ ينتج تنزيل ملف حزمًا كبيرة قريبة من الحد الأقصى لوحدة النقل، بينما تنتج رسالة دردشة حزمًا صغيرة. ويمكن لإجمالي حجم البيانات المنقولة في جلسة مشفّرة أن يكشف ما إذا كان قد تمت مشاركة ملف كبير. كما تنتج إعدادات جودة مكالمة الفيديو توزيعات مميزة لأحجام الحزم يمكن للمراقب المدرّب التعرّف عليها.
تحليل حركة المرور: أنماط الاتصال
يفحص تحليل حركة المرور مَن يتواصل مع مَن، ومتى يحدث التواصل، وعدد مرات حدوثه، ومدته، من دون فحص المحتوى. فحتى الاتصالات المشفّرة بالكامل تكشف رسمًا بيانيًا للعلاقات الاجتماعية. ومعرفة أن صحفيًا يتصل بعنوان IP لمسؤول حكومي محدد على فترات غير منتظمة تُعد معلومات استخباراتية قيّمة، بصرف النظر عمّا قيل. وقد استُخدم تحليل حركة المرور في أعمال المراقبة منذ عصر الاتصالات التلغرافية.
يُسرّب SNI في TLS اسم المضيف
عندما ينشئ المتصفح اتصال TLS، فإنه يرسل امتداد Server Name Indication في رسالة ClientHello الأولية قبل بدء التشفير. يحتوي SNI على اسم النطاق الذي يريد العميل الاتصال به. ويمكن لأي مراقب على مسار الشبكة قراءة SNI ومعرفة موقع الويب الذي تزوره تحديدًا، رغم أن طلبات HTTP اللاحقة مشفّرة. ويكون SNI بنص واضح لأن الخادم يحتاج إليه لاختيار الشهادة الصحيحة.
QUIC وEncrypted Client Hello
QUIC هو بروتوكول نقل حديث طوّرته Google ويعمل فوق UDP. وهو يشفّر مصافحة TLS، بما في ذلك SNI، منذ البداية باستخدام آلية Encrypted Client Hello (ECH). إذ يشفّر ECH رسالة ClientHello الداخلية، التي تحتوي على اسم المضيف الحقيقي، داخل رسالة ClientHello خارجية موجّهة إلى نقطة دخول لشبكة CDN. ويمنع ذلك تسرّب اسم المضيف، وهو تسرّب لا يمكن تجنّبه في TLS 1.3 التقليدي فوق TCP.
أخذ بصمة المواقع عبر أنماط حركة المرور
تستغل هجمات أخذ بصمة المواقع حقيقة أن كل موقع ينتج نمطًا مميزًا من طلبات الموارد: عددًا محددًا من العناصر، بأحجام محددة، تُحمّل بترتيب محدد. ومن خلال تدريب مصنّف على هذه الأنماط، يستطيع المهاجم تحديد الموقع الذي زاره المستخدم اعتمادًا على أنماط حركة المرور وحدها، حتى عند استخدام VPN مشفّر. وتُظهر الأبحاث معدلات دقة تتجاوز 90 بالمئة ضد المواقع الشائعة.
قيود Tor في مواجهة الخصوم العالميين
يوجّه Tor حركة المرور عبر ثلاث مرحّلات يديرها متطوعون، مع التشفير عند كل قفزة، لإخفاء الصلة بين المصدر والوجهة. لكن الخصم القادر على مراقبة عقدة دخول Tor وعقدة الخروج معًا يمكنه استخدام ربط حركة المرور؛ إذ تتطابق أنماط التوقيت والحجم عند الدخول والخروج رغم تشفير المحتوى. ويمكن لخصوم من الدول القومية يتمتعون بقدرات مراقبة على أجزاء كبيرة من الإنترنت تنفيذ هجوم الربط هذا.
استنتاج دقة بث الفيديو
تكيّف Netflix وYouTube جودة الفيديو مع النطاق الترددي المتاح، وتنتج الدقات المختلفة توزيعات مختلفة لمعدل الحزم وأحجامها. وقد أثبت الباحثون أن المراقب يستطيع استنتاج عنوان الفيديو الذي يُبث من خلال مطابقة نمط حركة المرور المرصود مع قاعدة بيانات لبصمات مقاطع فيديو معروفة بمستويات جودة مختلفة. وينجح ذلك حتى عبر HTTPS، لأن أنماط طول المحتوى والتوقيت تظل ظاهرة.
تسرّب البيانات الوصفية عبر VPN
يشفّر VPN حركة المرور بين المستخدم وخادم VPN، فيحجب الوجهات عن مزود خدمة الإنترنت المحلي. لكن مزود VPN يرى جميع الوجهات، كما أن إجمالي الحجم لكل وجهة يكون ظاهرًا له، وقد تتسرّب استعلامات DNS إلى مزود خدمة الإنترنت قبل بدء نفق VPN. إضافة إلى ذلك، يمكن لـ WebRTC في المتصفحات كشف عنوان IP الحقيقي للمستخدم حتى عند تفعيل VPN، ما لم يُحظر صراحةً.
تكشف استعلامات DNS الوجهات حتى قبل TLS
قبل إنشاء اتصال TLS، يجري المتصفح استعلام DNS لتحويل اسم النطاق إلى عنوان IP. وإذا لم يكن DNS مشفّرًا، أي عند عدم استخدام DoH أو DoT، ينتقل استعلام DNS بنص واضح ويكشف الوجهة للمحلّل المحلي، ولمزود خدمة الإنترنت، ولأي مراقب على الشبكة. وحتى إذا كان اتصال TLS اللاحق مشفّرًا وكان ECH يخفي SNI، فإن استعلام DNS يكون قد كشف الوجهة مسبقًا.
تدابير مضادة لتحليل حركة المرور
تتطلب الحماية من تحليل حركة المرور إضافة حركة مرور تمويهية لإخفاء الأنماط الحقيقية، واستخدام شبكات إخفاء الهوية مع تشكيل حركة المرور، وتشفير DNS باستخدام DoH أو DoT. ويمكن لحشو HTTPS إخفاء أحجام العناصر. كما يعمل Tor مع وسيلة نقل قابلة للتبديل على تمويه أنماط حركة المرور لمقاومة الاكتشاف القائم على الرقابة. ولا يوجد تدبير مضاد واحد يحبط جميع هجمات تحليل حركة المرور؛ إذ تتطلب الحماية الفعّالة دمج تقنيات متعددة في طبقات.
البيانات الوصفية لحركة المرور
ما جزء البيانات الوصفية الذي يظل ظاهرًا لمراقب الشبكة حتى عندما يشفّر TLS 1.3 طلب HTTP؟
تحليل حركة المرور المشفّرة: أهم الاستنتاجات
يحمي التشفير المحتوى، لكنه لا يحمي البيانات الوصفية. فالتوقيت، وأحجام الحزم، وأنماط الاتصال تكشف معلومات مهمة. يسرّب SNI في TLS اسم المضيف بنص واضح، بينما يمنع Encrypted Client Hello في QUIC ذلك. ويمكن لأخذ بصمة المواقع تحديد المواقع التي زارها المستخدم من أنماط حركة المرور. كما يظل Tor عرضة لربط حركة المرور من جانب الخصوم العالميين. وتكشف استعلامات DNS الوجهات قبل TLS ما لم يُستخدم DoH أو DoT.
الأسئلة الشائعة
هل درس «تحليل حركة المرور المشفّرة» مجاني؟
نعم — نص درس «تحليل حركة المرور المشفّرة» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
ماذا ستتعلم في «تحليل حركة المرور المشفّرة»؟
اكتشف أن حركة المرور المشفّرة تسرّب حتى البيانات الوصفية، مثل التوقيت والحجم وأنماط المرور تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟
لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «تحليل حركة المرور المشفّرة»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟
نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- بروتوكولات النص الصريح: ما يراه المهاجمون
- كيف يعمل التقاط الحزم؟
- تحليل حركة المرور المشفّرة
- أمان DNS: DoH وDoT