الإنترنت بلا تشفير
تخيّل عالمًا تكون فيه جميع حركة مرور الإنترنت مقروءة، وافهم ما الذي يمنعه التشفير
الإنترنت بلا تشفير درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
كيف يبدو HTTP بالنص الصريح
صُمم HTTP (بروتوكول نقل النص التشعبي) في أوائل تسعينيات القرن العشرين من دون تشفير. ويُرسل كل طلب وكل استجابة على هيئة نص يمكن قراءته بشريًا عبر الشبكة.
وهذا يعني أن أي موجّه أو مزود خدمة إنترنت أو مهاجم بينكم وبين الخادم يستطيع قراءة بيانات تسجيل الدخول والمعلومات الشخصية ومحتوى كل صفحة تزورونها.
شرح هجمات الرجل في الوسط
في هجوم الرجل في الوسط (MITM)، يتموضع المهاجم بين طرفين متصلين ويمرر حركة المرور بينهما، مع إمكانية قراءتها أو تعديلها. وعلى شبكة غير مشفرة، لا يتطلب ذلك جهدًا خاصًا.
يمكن للمهاجم رؤية جميع البيانات، وحقن محتوى ضار في الاستجابات، أو تعديل عمليات إرسال النماذج سرًا، مثل تغيير وجهة تحويل مصرفي.
التنصت على WiFi في المقاهي
تُعد شبكات WiFi العامة وسائط بث مشتركة. وعلى شبكة WiFi مفتوحة نموذجية من دون تشفير، يمكن لكل جهاز متصل التقاط حزم الأجهزة الأخرى باستخدام أدوات مثل Wireshark.
في الفترة التي سبقت انتشار HTTPS، كان الجلوس في مقهى مع أداة لالتقاط الحزم يتيح سرقة جلسات تسجيل الدخول وقراءة رسائل البريد الإلكتروني والتقاط كلمات المرور من عشرات المستخدمين القريبين.
بيانات اعتماد FTP غير المشفرة
ينقل FTP (بروتوكول نقل الملفات) أسماء المستخدمين وكلمات المرور بصيغة نص صريح. ويكشف التقاط حزمة واحدة أثناء تسجيل الدخول بيانات الاعتماد كاملةً.
ومع ذلك، ظلت خوادم FTP شائعة حتى وقت طويل من العقد الأول من القرن الحادي والعشرين، ولا يزال بعضها موجودًا حتى اليوم. ويُعد كل من SFTP (بروتوكول نقل الملفات عبر SSH) وFTPS (بروتوكول FTP عبر TLS) بديلين آمنين يشفّران بيانات الاعتماد والبيانات معًا.
تسميم DNS من دون DNSSEC
يترجم DNS أسماء النطاقات إلى عناوين IP. ومن دون DNSSEC (امتدادات أمان DNS)، تكون استجابات DNS غير موثَّقة ويمكن تزويرها.
كان بإمكان المهاجم تسميم ذاكرة DNS المؤقتة لإعادة توجيه المستخدمين الذين يكتبون "mybank.com" إلى خادم ضار تحت سيطرته، لالتقاط بيانات الاعتماد قبل تمريرهم إلى البنك الحقيقي.
تصميم البريد الإلكتروني من دون تشفير
صُمم SMTP، وهو البروتوكول المستخدم لإرسال البريد الإلكتروني، عام 1982 من دون أي أمان على الإطلاق. ويمر البريد الإلكتروني عبر خوادم متعددة (مرحلات البريد) في طريقه إلى المستلم، وكان بإمكان كل وصلة قراءة الرسالة أو تعديلها.
ومن دون استخدام TLS في اتصالات SMTP وتشفير شامل من الطرف إلى الطرف مثل PGP، يكون البريد الإلكتروني أشبه ببطاقة بريدية؛ إذ يستطيع كل من يتعامل معه قراءة ما كُتب عليه.
اختطاف الجلسات وFiresheep
في عام 2010، أطلق أحد المطورين Firesheep، وهو امتداد لمتصفح Firefox مؤتمت لسرقة ملفات تعريف ارتباط الجلسات على شبكات WiFi المفتوحة. وبنقرة واحدة، كان يمكنه تسجيل الدخول إلى حساب Facebook أو Twitter أو Amazon لشخص آخر.
لم يتطلب Firesheep أي معرفة تقنية؛ فقد كان يلتقط ملفات تعريف ارتباط الجلسات غير المشفرة المذاعة عبر WiFi، ويعرض للمهاجم قائمة بالحسابات التي يمكن اختطافها.
مخاطر التجارة الإلكترونية المبكرة
قبل أن يصبح HTTPS معيارًا شائعًا، كانت مواقع التجارة الإلكترونية المبكرة ترسل أرقام بطاقات الائتمان في طلبات HTTP POST بنص صريح. وكان بإمكان المهاجمين الذين يراقبون حركة مرور الشبكة جمع أرقام البطاقات على نطاق واسع.
كان التسوق المبكر عبر الإنترنت يتطلب من المستخدمين الثقة في أن الموقع شرعي وأن أحدًا لا يراقبهم. وكثيرًا ما كان كلا الافتراضين خاطئًا، مما أدى إلى خسائر احتيال هائلة في أواخر تسعينيات القرن العشرين.
ما الذي كان بإمكان المهاجمين فعله على الشبكات غير المشفرة
على شبكة غير مشفرة، كان بإمكان المهاجمين قراءة جميع حركة المرور، وسرقة ملفات تعريف ارتباط الجلسات لانتحال شخصية المستخدمين، وحقن نصوص ضارة في صفحات الويب، والتقاط كلمات المرور وبيانات الاعتماد، وإعادة توجيه المستخدمين إلى مواقع تصيد عبر هجمات MITM.
وكانت المراقبة واسعة النطاق سهلة للغاية أيضًا. إذ كان بإمكان مهاجم لديه وصول إلى نقطة تبادل رئيسية للإنترنت مراقبة ملايين المستخدمين في الوقت نفسه من دون اكتشافه.
التحول الذي أحدثه HTTPS
يشفّر HTTPS حركة المرور باستخدام TLS، مما يمنع التنصت والعبث وانتحال الهوية. وقد أدى إعلان Google عام 2014 أن HTTPS سيكون إشارة لترتيب نتائج البحث إلى تسريع اعتماده بدرجة كبيرة.
بحلول عام 2024، كانت أكثر من 95% من حركة مرور الويب مشفرة. وأتاحت Let's Encrypt، التي أُطلقت عام 2016، شهادات TLS مجانية لكل مالك موقع، مما أزال العائق المالي أمام الاعتماد.
دروس اليوم: الدفاع متعدد الطبقات
يوضح تاريخ الاتصالات غير المشفرة عبر الإنترنت سبب تطلب الأمان طبقات متعددة. فحتى إذا فشل أحد عناصر التحكم، ينبغي للعناصر الأخرى الحد من الأضرار.
تجمع الشبكات الحديثة بين TLS وDNSSEC وشفافية الشهادات وHSTS والتشفير الموثَّق لبناء وسائل حماية متداخلة، بحيث تعوّض قوة أحدها ضعف الآخر.
اختبار مخاطر النص الصريح
اختبروا فهمكم لمخاطر الاتصالات غير المشفرة.
أهم النقاط: الإنترنت غير المشفر
من دون التشفير، يكون كل اتصال عبر الإنترنت مرئيًا لأي شخص يقع في المسار بين المرسل والمستلم. وكانت هجمات الرجل في الوسط واختطاف الجلسات وسرقة بيانات الاعتماد وتسميم DNS أمورًا سهلة للغاية على الشبكات غير المشفرة.
حوّل HTTPS وTLS الإنترنت من وسيط بث إلى نظام تصبح فيه الاتصالات الخاصة ممكنة. ويُعد الانتقال من HTTP إلى HTTPS أحد أهم التحسينات الأمنية في تاريخ الإنترنت.
الأسئلة الشائعة
هل درس «الإنترنت بلا تشفير» مجاني؟
نعم — نص درس «الإنترنت بلا تشفير» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
ماذا ستتعلم في «الإنترنت بلا تشفير»؟
تخيّل عالمًا تكون فيه جميع حركة مرور الإنترنت مقروءة، وافهم ما الذي يمنعه التشفير تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟
لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «الإنترنت بلا تشفير»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟
نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.