تخطي إلى المحتوى الرئيسي

المجال الرئيسي

الأمن

ضمن فئة المجال الرئيسي، تجمع تحليلات الأمن التقارير حسب المجال الأساسي ليتمكن القراء من متابعة مجال مركّز من مجالات البنية التحتية للإنترنت أو الحوكمة أو أسواق الاتصالات أو رأس المال الرقمي. وتضم الصفحة المقالات ذات الصلة والأدلة العامة والمؤسسات والشركات والأشخاص والانتشار الإقليمي والتبعيات التشغيلية وسياق السوق التي قد تكون موزعة عبر صفحات فئات منفصلة. وتشرح الصفحة المجال ونوع الجهات الفاعلة المحتملة وسياق السوق أو الحوكمة والمادة المصدرية التي ينبغي للقراء استخدامها عند مقارنة المؤشرات. ويمكن للمشغلين والمحللين والمهتمين بالحوكمة أن يروا كيف يظهر المجال نفسه عبر الأحداث والملفات الشخصية وتحولات السوق والأدلة المستقاة من المصادر العامة والتبعيات الإقليمية وقرارات البنية التحتية طويلة الأجل بمرور الوقت.

ملف القضية

بقي الطلب موقّعًا، ومع ذلك أمكن أن تتغير الشهادة: RFC 10002 وسلطة القرار داخل CMC

لا تبدأ المساءلة في إصدار الشهادات بسؤال «هل التوقيع صحيح؟» وتنتهي به. يفصل RFC 10002 بين سلامة طلب الكيان النهائي، وإثبات حيازة المفتاح، وإثبات الهوية، وشهادة سلطة التسجيل، والتعديل الذي تطلبه، والقرار النهائي لسلطة التصديق. بقاء هذه الحدود ظاهرًا هو ما يجعل الإصدار قابلًا…

30 أغسطس 2026

ملف القضية

لم يصل الرمز إلى JavaScript، لكن الأمر نُفّذ: RFC 10017 وحدود سلطة OAuth في المتصفح

يمكن لتطبيق أن يحمي رموز OAuth حماية صحيحة، ثم ينفذ طلباً صنعه كود خبيث داخل المصدر المسموح. يوضح RFC 10017 أن نقل الرمز إلى BFF يغيّر ما يستطيع المهاجم سرقته، لكنه لا يمنح كل أمر صادر من جلسة المتصفح تفويضاً تلقائياً.

30 أغسطس 2026

ملف القضية

مزوّد واحد أنهى الاتصال، فبقي للمسارين التشفيريين مجال عطل واحد

يحدّد RFC 10024 كيف يجمع TLS 1.3 بين تبادل تقليدي وML-KEM. لكنه لا يثبت أن مزوّد الإنهاء، ومولّد العشوائية، والذاكرة، وصلاحية التراجع موزّعة فعلاً؛ فهذه حدود تشغيلية لا يستطيع اسم المجموعة أن يراها.

30 أغسطس 2026

ملف القضية

نجح قياس برنامج الإقلاع، لكن الشبكة لم تمنح الإذن بعد

يمنح RFC 10013 المكوّن المقاس هوية وقيمة يمكن تبادلهما داخل EAT. وقد تكون البنية صحيحة والتوقيع حديثاً والموجز مطابقاً، من دون أن يجيب ذلك عن صلاحية الجهاز أو ملكيته أو العملية التي يجوز له تنفيذها.

30 أغسطس 2026

ملف القضية

نجح تسجيل الدخول وغاب سياق الطلب: RFC 10027 وحدود السلطة بين جهازين

قد يرى المستخدم النطاق الرسمي، ويستخدم مفتاح مرور قوياً، ويضغط الموافقة على خادم التفويض الحقيقي. ومع ذلك يصل الرمز إلى جهاز المهاجم. تكشف RFC 10027 أن إثبات هوية الشخص لا يثبت هوية الجهاز الذي بدأ الطلب، ولا الغرض الذي اعتقد الشخص أنه يوافق عليه.

29 أغسطس 2026
قبلت ARIN حساباً غير بشري، لكن دليلها ما زال يطلب بريداً فردياً

التقارير

قبلت ARIN حساباً غير بشري، لكن دليلها ما زال يطلب بريداً فردياً

أزالت ARIN في يوليو حاجزاً كان يمنع البرنامج الآلي من امتلاك حساب خدمة مستقل. غير أن صفحات التشغيل العامة ما زالت تخاطب إنساناً واحداً: بريد فردي، وPOC شخصي، وMFA لا يسمح بالمشاركة. لا يثبت هذا التباعد وجود حساب ضعيف أو تغيير غير مصرح به. إنه يكشف أن النظام اعترف بهوية الآلة قبل…

29 أغسطس 2026

ملف القضية

كان الرمز مقيّدًا بمفتاح، لكن الفعل ظل غير مأذون: DPoP وحدود سلطة قيد المُرسِل

يمنع DPoP نسخةً مسروقة من رمز OAuth من أن تصبح قدرةً قابلة للنقل، لكنه لا يثبت هوية من يتحكم بالمفتاح، ولا يصحح جمهور الرمز أو نطاقه، ولا يقرر إن كانت حالة المورد الآن تسمح بالأثر المطلوب.

29 أغسطس 2026

ملف القضية

نجح التوقيع في التحقق، وبقي الأمر بلا تفويض: HTTP Message Signatures وسلطة المكوّنات المغطاة

تثبت RFC 9421 أن أجزاء محددة من رسالة HTTP بقيت متكافئة دلاليًا. لكنها لا تقرر أن صاحب المفتاح مخوّل بتنفيذ العملية، ولا تحمي حقلًا أُخرج من قائمة التوقيع، ولا تجعل الطلب الصالح للاستخدام المتكرر أمرًا صالحًا لمرة واحدة.

29 أغسطس 2026

ملف القضية

الخادم الذي لم يحفظ شيئاً: SYN Cookies والقبول بلا حالة

يخصص خادم TCP عادةً جزءاً من ذاكرته بعد أول طرقة، قبل أن يثبت الطرف البعيد أنه يستطيع سماع الرد. يقلب SYN Cookie هذا الترتيب: يضع الخادم إيصالاً مضغوطاً داخل رقم تسلسل SYN-ACK، ولا ينشئ الاتصال إلا عندما تعيد حزمة ACK الثالثة ذلك الإيصال. تحمي الحيلة مورداً واحداً محدوداً، ولا…

23 أغسطس 2026

ملف القضية

المفتاح الذي ثُبّت مرتين: KRACK وسلطة إعادة الإرسال

تحتاج الشبكة اللاسلكية إلى إعادة الرسائل التي ضاعت، لكنها لا تحتاج إلى إعادة تنفيذ كل ما فعلته الرسالة في المرة الأولى. كشف KRACK أن بعض تطبيقات WPA2 منحت النسخة الصحيحة من رسالة المصافحة سلطة تثبيت المفتاح النشط من جديد، مع أن كلمة المرور والمفتاح المتفاوض عليه بقيا سريين.

22 أغسطس 2026

ملف القضية

الفشل الذي اختار التشفير: POODLE والسلطة الخفية في التراجع

كان ينبغي لفشل مصافحة TLS أن يعني أن محاولة اتصال واحدة لم تنجح. لكن منطق التوافق حمّله معنى أخطر: أن الخادم يحتاج إلى بروتوكول أقدم. كشف POODLE أن من يستطيع إحداث الفشل يستطيع، بهذه السياسة، التأثير في الخيار الأمني التالي للعميل.

22 أغسطس 2026

ملف القضية

الترويسة التي أصبحت برنامجاً: Shellshock والسلطة المختبئة في بيئة التشغيل

لم يحتج Shellshock إلى بروتوكول غريب. نشأ عندما اجتمعت واجهتان مألوفتان: CGI ينقل بيانات الطلب البعيد إلى بيئة العملية، وBash يمنح قيمة ذات صيغة مخصوصة معنى دالة قابلة للتنفيذ. لم يمنح أحد المهاجم إذناً صريحاً، لكن الإذن تكوّن بين الطبقات.

22 أغسطس 2026

ملف القضية

كانت الرقعة منشورة، لكن الشيفرة القديمة بقيت صاحبة القرار

لم يحتج SQL Slammer إلى اكتشاف ثغرة مجهولة صباح 25 يناير 2003. كانت المعالجة متاحة منذ أشهر. ما احتاجه الدود هو خدمة قديمة ما زالت تعمل، ومسار يصل إلى UDP 1434، وحزمة واحدة لا تنتظر جواباً قبل الانتقال إلى الهدف التالي. خلال عشر دقائق، تحوّل الفرق بين «نُشرت الرقعة» و«تغيّر…

22 أغسطس 2026

ملف القضية

الكذبة التي عبرت من الحافة: memcached ومسؤولية منع انتحال المصدر

لم تبدأ موجة 2018 عند خوادم GitHub، بل عند حافة سمحت لحزمة أن تحمل عنوان مصدر لا يملكه مرسلها. بعد ذلك تكفلت مخابئ عامة بتحويل الكذبة الصغيرة إلى سيل من الإجابات الكبيرة. لذلك لا يكفي أن نسأل كيف امتصت الضحية الهجوم؛ الأهم هو أين كان يمكن رفضه قبل أن يتضخم.

22 أغسطس 2026

ملف القضية

الإجابة التي ربحت السباق: تسميم DNS لدى Kaminsky والإنتروبيا خلف الثقة

لم تكن الحزمة المزوّرة مطالبة بإثبات أنها صادرة عن الجهة المخوّلة. كان يكفي أن تطابق سؤالاً ما زال معلّقاً وأن تصل قبل الجواب الحقيقي. حوّلت أزمة 2008 هذه القاعدة إلى سباق قابل للتجديد، وكشفت الفرق بين جعل الكذبة مكلفة وبين توثيق الحقيقة.

22 أغسطس 2026

ملف القضية

القاعدة التي سبقت كلفتها إلى كل حافة: عطل جدار Cloudflare في 2019

نجحت منظومة Cloudflare في إيصال قاعدة أمنية معتمدة إلى العالم خلال ثوانٍ؛ لكن الاعتماد أثبت ما ينبغي للقاعدة أن تحجبه، ولم يحدد مقدار الحوسبة التي يحق لطلب واحد أن ينتزعها منها.

22 أغسطس 2026

ملف القضية

الصفحة التي حملت ذاكرة عميل آخر: الحد الذي كشفه Cloudbleed في الحافة المشتركة

كانت صفحة مشوهة تفعّل الخلل، لكن البايتات المنكشفة قد تخص عميلاً لا علاقة له بها. فصل Cloudbleed بين وقف التسرب الجديد وبين استرداد ما تجاوز الحد بالفعل.

22 أغسطس 2026

ملف القضية

الشهادة الصالحة للمهمة الخطأ: Flame والسلطة المختبئة في الغرض

لم يحتج Flame إلى سرقة مفتاح جذري من Microsoft؛ فقد وجد في مسار ترخيص محدود سلطةً أوسع مما كان يفترض أن يمارسه ذلك المسار.

22 أغسطس 2026

ملف القضية

الطلب اختفى لكن العمل استمر: ما كشفه Rapid Reset عن سلطة الإلغاء

لم يستخدم هجوم HTTP/2 Rapid Reset رسالة محظورة، بل استغل الفجوة بين إغلاق التدفق في البروتوكول واسترداد الكلفة التي سبق أن فرضها على الخادم. وهكذا تحولت وظيفة إلغاء مشروعة إلى مضاعف لعدم التوازن، وأصبحت الوصلة ـ لا عدّاد التدفقات المفتوحة وحده ـ وحدة الحكم والميزانية والإنهاء.

22 أغسطس 2026

ملف القضية

التصحيح الذي لم يستطع إحالة مفتاح إلى التقاعد: عطب العشوائية في Debian OpenSSL وحياة بيانات الاعتماد الضعيفة بعد الإصلاح

أوقف الإصدار المصحح إنتاج أسرار قابلة للتوقع، لكنه لم يجد المفاتيح القديمة في ملفات التفويض والشهادات وشبكات VPN والنسخ الاحتياطية، ولم يجبر أي جهة معتمدة عليها على رفضها.

22 أغسطس 2026