الخلاصة

  • يفتح الخادم الذي استقبل اتصالاً اتصالاً ثانياً بالاتجاه المعاكس نحو منفذ TCP 113. ويحدد عنوانا الاتصال الثاني وزوج منافذ الاتصال الأول، مرتباً من منظور المضيف المجيب، حالة محلية واحدة للسؤال عنها.
  • بدأ المشروع باسم Authentication Service سنة 1984 ثم Authentication Server Protocol سنة 1985، قبل أن يصبح Identification Protocol سنة 1993. عبّر الاسم الجديد عن سلطة أضيق وأكثر صدقاً.
  • نص RFC 1413 على أن USERID يفيد التدقيق لا التحكم في الوصول. أما HIDDEN-USER وNO-USER وUNKNOWN-ERROR فأظهرت أن الإجابة خاضعة لقدرة المضيف البعيد وسياسته وإمكان خداعه.

سؤال محدد بأربعة أطراف

ينشئ المضيف A اتصالاً من منفذه المحلي 6191 إلى المنفذ 23 على B. يرى B الاتصال، لكنه يريد معرفة الحساب الذي يربطه نظام A بهذه الحالة. لذلك يفتح B اتصالاً جديداً إلى TCP 113 على A ويرسل 6191, 23.

الترتيب منظورٌ من جهة المجيب. الرقم 6191 محلي لدى A، والرقم 23 بعيد عنه. أما B فكان يرى الأدوار معكوسة في الاتصال الأصلي. ولو أرسل 23, 6191 لسأل عن حالة مختلفة.

يأخذ RFC 1413 عنواني IP من اتصال الاستعلام نفسه. ومع المنفذين تتشكل رباعية تحصر السؤال في اتصال TCP بين المضيفين نفسيهما. لا يسرد البروتوكول حسابات A ولا يستشير دليلاً عالمياً؛ بل يطلب من A فحص ارتباط يحتفظ به محلياً.

تعيد إجابة USERID زوج المنافذ وتذكر نوع نظام التشغيل ثم سلسلة معرف. ويمكنها تحديد ترميز الأحرف. كما يسمح الحقل بالقيمة OTHER لإرجاع رمز غير منسق، فلا يحق للمستقبل افتراض حساب Unix أو شخص عالمي فريد أو هوية مؤسسية دائمة.

حين حمل الاسم وعد المصادقة

سمّى RFC 912 في سبتمبر 1984 الخدمة Authentication Service وحدد لها المنفذ 113. تصور أن يقارن خادم FTP الاسم المذكور داخل التطبيق بالمستخدم الذي ينسب إليه المضيف الآخر اتصال TCP، وناقش استعمالات مرتبطة بعمليات ذات امتياز.

لكن المنفعة اشترطت الثقة بالمضيف الأجنبي: إدارة حساباته، وسلامة نظامه، وقدرته على منع المستخدم المحلي من تزوير الرد. يستطيع مضيف مخترق أن يرجع الاسم الذي يؤدي إلى النتيجة المرغوبة.

في يناير 1985 صاغ RFC 931 Authentication Server Protocol بصورة أدق. ثبت استعلام زوج المنافذ وإجابتي USERID وERROR وحقل OPSYS، وناقش ربط المعرف البعيد بامتيازات محلية.

كان الاختصار مغرياً: إذا كان A يعرف من أنشأ الاتصال، فلماذا يعيد B التحقق؟ لأن معرفة A المحلية ليست اعتماداً يملكه B. لم تثبت العملية الشخص أمام الجهاز، ولم تحم الرد تشفيرياً، ولم تضمن أن الاسم نفسه يدل على الشخص نفسه في مؤسستين.

تعديل العنوان أصلح سلسلة الثقة

في فبراير 1993 نشر فريق IDENT في IETF بروتوكول RFC 1413 بديلاً عن RFC 931. تغير الاسم إلى Identification Protocol كي يعكس الوظيفة بدقة أكبر.

رسم قسم الأمن الحد صراحة: قد تفيد المعلومة في التدقيق، لكن لا يجوز استخدامها معرفاً للتحكم في الوصول. فإذا فتح B مورداً لمجرد أن A أجاب alice، يستطيع A أن يدعي alice لأي اتصال. لم ينشئ الاتصال العكسي سلطة مستقلة عن الطرف الذي يُسأل.

يعني التعريف هنا أن A يعلن ارتباط تدفق TCP بمعرف محلي. لا يعني أن الشبكة صادقت على إنسان، أو أن الحسابين في مؤسستين متطابقان، أو أن العملية مأذون بها.

ضمن هذا الحد، تبقى فائدة حقيقية. يسجل B الاسم مع الوقت والعناوين والمنافذ وحدث التطبيق. ثم يطابق مسؤول A ذلك مع الجلسات والعمليات المحلية. تساعد الإجابة مشغلين على الوصول إلى الحادثة نفسها، لكنها لا تحسمها وحدها.

الاتجاه والزمن جزءان من الدليل

يحفظ ترتيب المنافذ أدوار الطرفين. ويحفظ الزمن هوية الاتصال، لأن المنافذ المؤقتة يعاد استخدامها. زوج بلا توقيت قد يطابق اتصالاً آخر لاحقاً. لذلك تحتاج الحزمة القابلة للمراجعة إلى العنوانين والمنفذين والاتجاه والوقت، فضلاً عن استعلام IDENT وردّه الكاملين.

اشتقاق العناوين من اتصال الاستعلام يقلل الغموض، لكنه لا يصنع ربطاً تشفيرياً. يظل المضيف البعيد مسيطراً على المحتوى. تثبت الصياغة الصحيحة أن السؤال كان عن التدفق المقصود، لا أن الجواب صادق.

أوصى البروتوكول بمعرف يستطيع مسؤول المضيف المجيب استخدامه في المطابقة، لا بكشف تفاصيل الأوامر والعمليات بلا حاجة. الغرض هو الربط اللاحق، لا نافذة لفحص النظام عن بعد.

الخصوصية تظهر داخل قاموس الأخطاء

يدل INVALID-PORT على تنسيق أو نطاق غير صالح. ويقول NO-USER إن الخدمة لا تستطيع تعيين مستخدم للاتصال. أما HIDDEN-USER فيعني أن السياسة تمنع الكشف. ويتيح UNKNOWN-ERROR إخفاء سبب داخلي؛ ويعامل الإغلاق قبل الرد بالطريقة نفسها.

لا يثبت NO-USER أن الاتصال مجهول، ولا يجعل HIDDEN-USER صاحبه مشبوهاً، ولا يثبت UNKNOWN-ERROR غياب العلاقة. تصف النتائج ما يستطيع النظام قوله أو ما يرغب في قوله في تلك اللحظة.

قارن RFC 1413 مشكلة الخصوصية بخدمات CallerID وFinger. فالاسم العادي داخل جهاز يصبح إفصاحاً جديداً حين يستطيع كل خادم يتصل به المستخدم طلبه. تعطيل الخدمة أو إخفاء بعض المستخدمين أو إرسال رمز بديل قرارات محلية مشروعة، وإن غيرت قيمة السجل.

الجدول المنظم لا يرفع درجة الحقيقة

عرّف RFC 1414 قاعدة MIB مفهرسة بالعنوان والمنفذ المحليين والعنوان والمنفذ البعيدين. انتقلت الرباعية نفسها إلى جدول إدارة يحمل المعرف والحالة.

يصنف RFC 1414 اليوم Historic، بينما يعرض RFC Editor بروتوكول RFC 1413 بصفة Proposed Standard. لا تقيس هذه الصفات الانتشار الحالي. وكرر مستند MIB أن التعريف غير سلطوي ولا يصلح للوصول. تجعل البنية الإعلان أسهل بحثاً، لا أشد إثباتاً.

يحفظ سجل IANA لأسماء الخدمات وأرقام المنافذ الاسمين ident وauth على TCP 113. ينسق موضع السؤال ويحفظ أثر تغير الاسم، لكنه لا يصادق على الحساب أو النظام أو سياسة الإفصاح أو صدق الجواب.

قيمة الاسم في امتناعه عن فتح الباب

يسأل الإسناد: أي معرف محلي يقول A إنه مرتبط بالتدفق؟ وتسأل الصلاحية: ماذا يسمح B وفق أدلته وقواعده؟ تشابه السلسلة لا يوحد السلطتين.

حصر IDENT السؤال في مضيفين ومنفذين ولحظة. اعترفت الأخطاء بالجهل، وHIDDEN-USER بالكتمان، وقواعد الأمن بالكذب. داخل هذا النطاق يضيف USERID سطراً إلى التسلسل الزمني. خارجه يمنح المضيف البعيد القدرة على سك الاسم الذي يطلق الامتياز.

لم يكن الانتقال من Authentication إلى Identification تراجعاً عن حقيقة مثبتة، بل إزالة سلطة لم يثبتها التبادل قط.

المصادر وحدود الأدلة

تثبت المصادر تطور المواصفات وMIB وتسجيل الخدمة، ولا تقيس الانتشار الحالي أو دقة الإجابات أو سياسات الخصوصية أو تكرار الهجمات. ولا تستنتج المقالة سلوك NAT أو الوكلاء أو الحاويات الذي لا توثقه الحزمة المغلقة.