تخطَّ إلى المحتوى
كل الدروس
الهدف 1.4مفاهيم أمنية عامة· 5 دقائق قراءة

حلول التشفير

أهمية استخدام حلول التشفير المناسبة

ماذا ستتعلّم؟

  • تفرّق بين التشفير المتماثل (Symmetric) وغير المتماثل (Asymmetric)، وتعرف لماذا تُستعمل الاثنان معًا عمليًا.
  • تشرح لماذا التجزئة (Hashing) ليست تشفيرًا، ولماذا لا تكفي SHA-256 وحدها لتخزين كلمات المرور.
  • تتتبّع كيف يثبت التوقيع الرقمي (Digital Signature) هوية المُرسِل وسلامة الرسالة معًا.
  • تميّز التشفير من الترميز (Encoding) ومن الإخفاء (Obfuscation) — وهو أكثر ما يُخلط في الاختبار.
  • تختار الحلّ المناسب لحالة معيّنة بدل حفظ أسماء الخوارزميات.

التشفير ليس هدفًا بذاته. هو أداة تخدم ثلاثة أغراض مختلفة، والاختبار يقيس أساسًا قدرتك على معرفة أيّها مطلوب: إخفاء المحتوى عمّن لا يملك المفتاح، أو إثبات أن المحتوى لم يُعدَّل، أو إثبات من أرسله. أدوات مختلفة لأغراض مختلفة — وأكثر الأخطاء شيوعًا هو استعمال أداة الغرض الأول لخدمة الغرض الثاني.

كيف يعمل التشفير

نفس المفتاح في الطرفين هنا — هذا هو التشفير المتماثل.

  1. نصّ صريح (Plaintext)

    البيانات كما هي، مقروءة.

  2. تشفير بمفتاح

    خوارزمية معروفة + مفتاح سرّي. السرّية في المفتاح لا في الخوارزمية.

  3. نصّ مشفّر (Ciphertext)

    بلا معنى لمن لا يملك المفتاح — ويمكن نقله عبر شبكة غير موثوقة.

  4. فكّ التشفير بالمفتاح

  5. نصّ صريح مرة أخرى

    العملية عكوسة — وهذا بالضبط ما يفرّقها عن التجزئة.

المصطلحات الأساسية

Plaintext / Ciphertextالبيانات قبل التشفير وبعده.
Keyالسرّ الذي يجعل ناتج الخوارزمية فريدًا. الخوارزمية معلنة، والمفتاح وحده سرّي.
Symmetricمفتاح واحد للتشفير وفكّه. سريع، ومشكلته إيصال المفتاح للطرف الآخر. مثاله AES.
Asymmetricزوج مفتاحين: عام يُنشر، وخاص لا يغادر صاحبه. ما يقفله أحدهما لا يفتحه إلا الآخر. مثاله RSA وECC.
Hashبصمة بطول ثابت لأي مدخل. أحادية الاتجاه: لا يمكن استرجاع المدخل منها. مثاله SHA-256.
Saltقيمة عشوائية فريدة تُضاف لكل كلمة مرور قبل تجزئتها، فتختلف بصمة كلمتَي مرور متطابقتين.
Digital Signatureبصمة الرسالة مشفَّرةً بالمفتاح الخاص للمُرسِل. تثبت الهوية والسلامة معًا.
PKI / CAالبنية التي تربط مفتاحًا عامًّا بهوية موثَّقة. الـCA هي الجهة التي تصدر الشهادة وتضمن هذا الربط.

المتماثل مقابل غير المتماثل

متماثل (Symmetric)غير متماثل (Asymmetric)
المفاتيحمفتاح واحد مشتركزوج: عام وخاص
السرعةسريع — مناسب لكمّيات كبيرةأبطأ بكثير — لا يُستعمل لتشفير ملفّات كبيرة
المشكلة الأساسيةكيف توصل المفتاح بأمان؟كيف تتأكّد أن المفتاح العام يخصّ من تظنّه؟
من يحلّ مشكلة الآخرلا يحلّ شيئًا وحدهيُستعمل لتبادل مفتاح متماثل، ثم يتولّى المتماثل باقي الجلسة

هذا السطر الأخير هو ما يجري فعلًا في كل اتصال HTTPS تفتحه: التشفير غير المتماثل يعمل في بداية الجلسة فقط ليتّفق الطرفان على مفتاح متماثل، ثم يُنقل باقي المحتوى بالمتماثل لأنه أسرع. من يحفظ «غير المتماثل أبطأ» بلا هذا السياق يعجز عن الإجابة حين يسأله الاختبار عن سبب استعمال الاثنين معًا.

التجزئة مقابل التشفير

تجزئة (Hashing)تشفير (Encryption)
الاتجاهأحادي — لا رجعةعكوس بالمفتاح
المفتاحلا مفتاحيتطلّب مفتاحًا
الغرضإثبات السلامة (Integrity): هل تغيّر شيء؟إخفاء المحتوى (Confidentiality)
طول الناتجثابت مهما كبر المدخليتناسب مع حجم المدخل

«سنشفّر كلمات المرور في قاعدة البيانات»

جملة خاطئة، وهي شائعة جدًا. كلمات المرور تُجزَّأ ولا تُشفَّر — لأن التشفير عكوس، ومن يسرق قاعدة البيانات ويسرق المفتاح معها يستعيد كل كلمة مرور نصًّا صريحًا. النظام لا يحتاج أصلًا إلى معرفة كلمة مرورك، بل إلى التأكّد من أنك تعرفها.

مثال واقعي: تخزين كلمات المرور

شركة تخزّن كلمات المرور بـSHA-256 مباشرة. تسرَّبت قاعدة البيانات. المشكلة ليست أن SHA-256 مكسورة — بل أنها سريعة جدًا بحكم تصميمها، فالمهاجم يجرّب مليارات الاحتمالات في وقت قصير. ولأن التجزئة بلا salt، فكل من اختار كلمة المرور نفسها له البصمة نفسها، ويكفي كسرها مرة واحدة للجميع. العلاج شقّان: salt فريد لكل مستخدم يبطل الجداول المحسوبة مسبقًا، وخوارزمية بطيئة بقصد مثل Argon2id أو bcrypt تجعل كل محاولة تخمين مكلفة. توصية OWASP الحالية تضع Argon2id أولًا، وbcrypt للأنظمة القديمة، وPBKDF2 حين يلزم الالتزام بـFIPS.

كيف يعمل التوقيع الرقمي

  1. المُرسِل يُجزّئ الرسالة

    بصمة قصيرة تمثّل المحتوى كاملًا.

  2. يشفّر البصمة بمفتاحه الخاص

    الخاص لا العام — وهذه هي النقطة التي يُخطئ فيها أكثر الناس.

  3. يرسل الرسالة والتوقيع معًا

  4. المستقبِل يفكّ التوقيع بالمفتاح العام للمُرسِل

    نجاح الفكّ يعني أن صاحب المفتاح الخاص هو من وقّع.

  5. ويجزّئ الرسالة بنفسه ويقارن البصمتين

    تطابقهما يعني أن الرسالة لم تُعدَّل في الطريق.

أيّ مفتاح لأيّ غرض؟

للسرّية: شفّر بالمفتاح العام للمستقبِل — العام لا الخاص — فلا يفكّه إلا هو بخاصّه. للتوقيع: وقّع بمفتاحك الخاص أنت — فيتحقّق منه الجميع بعامّك. القاعدة: ما تريد أن يفعله شخص واحد فقط استعمل له الخاص، وما تريد أن يفعله الجميع استعمل له العام.

كيف تبني PKI الثقة

  1. الخادم يملك زوج مفاتيح، ويطلب شهادة

  2. الـCA تتحقّق من هويته ثم توقّع شهادته

    الشهادة تربط المفتاح العام باسم النطاق.

  3. متصفّحك يثق بالـCA مسبقًا

    قائمة الجذور الموثوقة مثبَّتة في النظام أو المتصفّح.

  4. فيتحقّق من توقيع الـCA على الشهادة

    وهكذا وثقتَ بخادم لم تره قط — لأنك تثق بمن يضمنه.

التشفير ≠ الترميز ≠ الإخفاء

Base64 ترميز (Encoding) لا تشفير: لا مفتاح فيه، وأي أحد يفكّه في ثانية. غرضه نقل البيانات لا حمايتها. والإخفاء (Obfuscation) يجعل الشيء أصعب فهمًا لا مستحيلًا. إذا وصف السؤال حماية بلا مفتاح، فالجواب ليس «تشفير» مهما بدا مغريًا.

«تحقّقنا أن الملف لم يتغيّر»

إذا ذكر السؤال التحقّق من أن ملفًّا لم يُعدَّل، فهو يتحدّث عن السلامة (Integrity) — والأداة تجزئة لا تشفير. وإذا أضاف أنه يريد إثبات هوية من أنشأه أيضًا، انتقل إلى التوقيع الرقمي. اقرأ ما يطلبه السؤال إثباته، لا الكلمات التقنية التي يذكرها.

وأخيرًا موضع التشفير: البيانات تُشفَّر أثناء النقل (in transit) بـTLS، وفي السكون (at rest) على القرص أو في قاعدة البيانات، وأثناء المعالجة (in use) وهي الأصعب. سؤال الاختبار عادةً يصف أين وقع التسريب، والإجابة الصحيحة هي الحالة التي لم تكن محميّة.

سياق حديث — خارج نطاق الهدف

في أغسطس 2024 أصدرت NIST أول معايير التشفير ما بعد الكمّي: FIPS 203 و204 و205. هذه ليست ضمن أهداف SY0-701 المنشورة، ولا تُختبَر فيها — لكن من المفيد أن تعرف أن الخوارزميات غير المتماثلة الحالية لها بديل معياري قيد الانتشار.

ما يهمّ في الاختبار

  • السؤال يصف موقفًا ولا يسمّي الأداة. حدّد أولًا: هل المطلوب سرّية، أم سلامة، أم إثبات هوية؟ الإجابة تتبع الغرض.
  • «الأسرع» في سؤال عن كمّيات كبيرة من البيانات يعني متماثل. و«تبادل المفاتيح بأمان» يعني غير متماثل.
  • عدم الإنكار (Non-repudiation) لا يتحقّق إلا بالتوقيع الرقمي — لا بالتشفير وحده ولا بالتجزئة وحدها.
  • أي خيار يذكر تخزين كلمات المرور «مشفّرة» يكاد يكون خاطئًا دائمًا. الصحيح: مجزَّأة بـsalt وبخوارزمية بطيئة.
  • احذر أسئلة FIRST وBEST: كلّها قد تكون صحيحة تقنيًا، والمطلوب الأنسب للحالة الموصوفة تحديدًا.

تحقّق سريع

أجب في ذهنك أولًا، ثم اكشف الإجابة.

  1. تريد إرسال ملف كبير مشفّرًا إلى زميل لم تلتقِ به. أي أسلوب تستعمل، ولماذا؟اكشف الإجابة

    الاثنان معًا: غير متماثل لتبادل مفتاح متماثل بأمان، ثم متماثل لتشفير الملف نفسه لأنه أسرع بكثير مع الكمّيات الكبيرة.

  2. نظام يخزّن كلمات المرور بـSHA-256 بلا salt. ما العطلان؟اكشف الإجابة

    الأول أن SHA-256 سريعة بحكم تصميمها فتسمح بتخمين هائل السرعة، والثاني أن غياب الـsalt يجعل كلمات المرور المتطابقة تحمل البصمة نفسها فتُكسَر جماعيًا. العلاج: salt فريد وخوارزمية بطيئة مثل Argon2id.

  3. بأي مفتاح توقّع رسالة، وبأيّه يتحقّق المستقبِل؟اكشف الإجابة

    توقّع بمفتاحك الخاص، ويتحقّق المستقبِل بمفتاحك العام. العكس — التشفير للسرّية — يستعمل المفتاح العام للمستقبِل.

  4. زميل يقول إنه «شفّر» النصّ بـBase64. صحّح له.اكشف الإجابة

    Base64 ترميز لا تشفير: لا مفتاح فيه، وفكّه متاح لأي أحد. غرضه نقل البيانات عبر قنوات نصّية، ولا يوفّر سرّية إطلاقًا.

سجّل الدخول لتتبّع تقدّمك في هذا الموضوع.

خطوتك التالية

اقرأ الدرس ثم علّمه مكتملًا

المصادر

استُعملت للتحقّق من المعلومات. المحتوى أصلي بصياغة Passuit.