المجال الرئيسي
الأمن
ضمن فئة المجال الرئيسي، تجمع تحليلات الأمن التقارير حسب المجال الأساسي ليتمكن القراء من متابعة مجال مركّز من مجالات البنية التحتية للإنترنت أو الحوكمة أو أسواق الاتصالات أو رأس المال الرقمي. وتضم الصفحة المقالات ذات الصلة والأدلة العامة والمؤسسات والشركات والأشخاص والانتشار الإقليمي والتبعيات التشغيلية وسياق السوق التي قد تكون موزعة عبر صفحات فئات منفصلة. وتشرح الصفحة المجال ونوع الجهات الفاعلة المحتملة وسياق السوق أو الحوكمة والمادة المصدرية التي ينبغي للقراء استخدامها عند مقارنة المؤشرات. ويمكن للمشغلين والمحللين والمهتمين بالحوكمة أن يروا كيف يظهر المجال نفسه عبر الأحداث والملفات الشخصية وتحولات السوق والأدلة المستقاة من المصادر العامة والتبعيات الإقليمية وقرارات البنية التحتية طويلة الأجل بمرور الوقت.
ملف القضية
بقي الطلب موقّعًا، ومع ذلك أمكن أن تتغير الشهادة: RFC 10002 وسلطة القرار داخل CMC
لا تبدأ المساءلة في إصدار الشهادات بسؤال «هل التوقيع صحيح؟» وتنتهي به. يفصل RFC 10002 بين سلامة طلب الكيان النهائي، وإثبات حيازة المفتاح، وإثبات الهوية، وشهادة سلطة التسجيل، والتعديل الذي تطلبه، والقرار النهائي لسلطة التصديق. بقاء هذه الحدود ظاهرًا هو ما يجعل الإصدار قابلًا…
ملف القضية
لم يصل الرمز إلى JavaScript، لكن الأمر نُفّذ: RFC 10017 وحدود سلطة OAuth في المتصفح
يمكن لتطبيق أن يحمي رموز OAuth حماية صحيحة، ثم ينفذ طلباً صنعه كود خبيث داخل المصدر المسموح. يوضح RFC 10017 أن نقل الرمز إلى BFF يغيّر ما يستطيع المهاجم سرقته، لكنه لا يمنح كل أمر صادر من جلسة المتصفح تفويضاً تلقائياً.
ملف القضية
مزوّد واحد أنهى الاتصال، فبقي للمسارين التشفيريين مجال عطل واحد
يحدّد RFC 10024 كيف يجمع TLS 1.3 بين تبادل تقليدي وML-KEM. لكنه لا يثبت أن مزوّد الإنهاء، ومولّد العشوائية، والذاكرة، وصلاحية التراجع موزّعة فعلاً؛ فهذه حدود تشغيلية لا يستطيع اسم المجموعة أن يراها.
ملف القضية
نجح قياس برنامج الإقلاع، لكن الشبكة لم تمنح الإذن بعد
يمنح RFC 10013 المكوّن المقاس هوية وقيمة يمكن تبادلهما داخل EAT. وقد تكون البنية صحيحة والتوقيع حديثاً والموجز مطابقاً، من دون أن يجيب ذلك عن صلاحية الجهاز أو ملكيته أو العملية التي يجوز له تنفيذها.
ملف القضية
نجح تسجيل الدخول وغاب سياق الطلب: RFC 10027 وحدود السلطة بين جهازين
قد يرى المستخدم النطاق الرسمي، ويستخدم مفتاح مرور قوياً، ويضغط الموافقة على خادم التفويض الحقيقي. ومع ذلك يصل الرمز إلى جهاز المهاجم. تكشف RFC 10027 أن إثبات هوية الشخص لا يثبت هوية الجهاز الذي بدأ الطلب، ولا الغرض الذي اعتقد الشخص أنه يوافق عليه.

التقارير
قبلت ARIN حساباً غير بشري، لكن دليلها ما زال يطلب بريداً فردياً
أزالت ARIN في يوليو حاجزاً كان يمنع البرنامج الآلي من امتلاك حساب خدمة مستقل. غير أن صفحات التشغيل العامة ما زالت تخاطب إنساناً واحداً: بريد فردي، وPOC شخصي، وMFA لا يسمح بالمشاركة. لا يثبت هذا التباعد وجود حساب ضعيف أو تغيير غير مصرح به. إنه يكشف أن النظام اعترف بهوية الآلة قبل…
ملف القضية
كان الرمز مقيّدًا بمفتاح، لكن الفعل ظل غير مأذون: DPoP وحدود سلطة قيد المُرسِل
يمنع DPoP نسخةً مسروقة من رمز OAuth من أن تصبح قدرةً قابلة للنقل، لكنه لا يثبت هوية من يتحكم بالمفتاح، ولا يصحح جمهور الرمز أو نطاقه، ولا يقرر إن كانت حالة المورد الآن تسمح بالأثر المطلوب.
ملف القضية
نجح التوقيع في التحقق، وبقي الأمر بلا تفويض: HTTP Message Signatures وسلطة المكوّنات المغطاة
تثبت RFC 9421 أن أجزاء محددة من رسالة HTTP بقيت متكافئة دلاليًا. لكنها لا تقرر أن صاحب المفتاح مخوّل بتنفيذ العملية، ولا تحمي حقلًا أُخرج من قائمة التوقيع، ولا تجعل الطلب الصالح للاستخدام المتكرر أمرًا صالحًا لمرة واحدة.
ملف القضية
الخادم الذي لم يحفظ شيئاً: SYN Cookies والقبول بلا حالة
يخصص خادم TCP عادةً جزءاً من ذاكرته بعد أول طرقة، قبل أن يثبت الطرف البعيد أنه يستطيع سماع الرد. يقلب SYN Cookie هذا الترتيب: يضع الخادم إيصالاً مضغوطاً داخل رقم تسلسل SYN-ACK، ولا ينشئ الاتصال إلا عندما تعيد حزمة ACK الثالثة ذلك الإيصال. تحمي الحيلة مورداً واحداً محدوداً، ولا…
ملف القضية
المفتاح الذي ثُبّت مرتين: KRACK وسلطة إعادة الإرسال
تحتاج الشبكة اللاسلكية إلى إعادة الرسائل التي ضاعت، لكنها لا تحتاج إلى إعادة تنفيذ كل ما فعلته الرسالة في المرة الأولى. كشف KRACK أن بعض تطبيقات WPA2 منحت النسخة الصحيحة من رسالة المصافحة سلطة تثبيت المفتاح النشط من جديد، مع أن كلمة المرور والمفتاح المتفاوض عليه بقيا سريين.
ملف القضية
الفشل الذي اختار التشفير: POODLE والسلطة الخفية في التراجع
كان ينبغي لفشل مصافحة TLS أن يعني أن محاولة اتصال واحدة لم تنجح. لكن منطق التوافق حمّله معنى أخطر: أن الخادم يحتاج إلى بروتوكول أقدم. كشف POODLE أن من يستطيع إحداث الفشل يستطيع، بهذه السياسة، التأثير في الخيار الأمني التالي للعميل.
ملف القضية
الترويسة التي أصبحت برنامجاً: Shellshock والسلطة المختبئة في بيئة التشغيل
لم يحتج Shellshock إلى بروتوكول غريب. نشأ عندما اجتمعت واجهتان مألوفتان: CGI ينقل بيانات الطلب البعيد إلى بيئة العملية، وBash يمنح قيمة ذات صيغة مخصوصة معنى دالة قابلة للتنفيذ. لم يمنح أحد المهاجم إذناً صريحاً، لكن الإذن تكوّن بين الطبقات.
ملف القضية
كانت الرقعة منشورة، لكن الشيفرة القديمة بقيت صاحبة القرار
لم يحتج SQL Slammer إلى اكتشاف ثغرة مجهولة صباح 25 يناير 2003. كانت المعالجة متاحة منذ أشهر. ما احتاجه الدود هو خدمة قديمة ما زالت تعمل، ومسار يصل إلى UDP 1434، وحزمة واحدة لا تنتظر جواباً قبل الانتقال إلى الهدف التالي. خلال عشر دقائق، تحوّل الفرق بين «نُشرت الرقعة» و«تغيّر…
ملف القضية
الكذبة التي عبرت من الحافة: memcached ومسؤولية منع انتحال المصدر
لم تبدأ موجة 2018 عند خوادم GitHub، بل عند حافة سمحت لحزمة أن تحمل عنوان مصدر لا يملكه مرسلها. بعد ذلك تكفلت مخابئ عامة بتحويل الكذبة الصغيرة إلى سيل من الإجابات الكبيرة. لذلك لا يكفي أن نسأل كيف امتصت الضحية الهجوم؛ الأهم هو أين كان يمكن رفضه قبل أن يتضخم.
ملف القضية
الإجابة التي ربحت السباق: تسميم DNS لدى Kaminsky والإنتروبيا خلف الثقة
لم تكن الحزمة المزوّرة مطالبة بإثبات أنها صادرة عن الجهة المخوّلة. كان يكفي أن تطابق سؤالاً ما زال معلّقاً وأن تصل قبل الجواب الحقيقي. حوّلت أزمة 2008 هذه القاعدة إلى سباق قابل للتجديد، وكشفت الفرق بين جعل الكذبة مكلفة وبين توثيق الحقيقة.
ملف القضية
القاعدة التي سبقت كلفتها إلى كل حافة: عطل جدار Cloudflare في 2019
نجحت منظومة Cloudflare في إيصال قاعدة أمنية معتمدة إلى العالم خلال ثوانٍ؛ لكن الاعتماد أثبت ما ينبغي للقاعدة أن تحجبه، ولم يحدد مقدار الحوسبة التي يحق لطلب واحد أن ينتزعها منها.
ملف القضية
الصفحة التي حملت ذاكرة عميل آخر: الحد الذي كشفه Cloudbleed في الحافة المشتركة
كانت صفحة مشوهة تفعّل الخلل، لكن البايتات المنكشفة قد تخص عميلاً لا علاقة له بها. فصل Cloudbleed بين وقف التسرب الجديد وبين استرداد ما تجاوز الحد بالفعل.
ملف القضية
الشهادة الصالحة للمهمة الخطأ: Flame والسلطة المختبئة في الغرض
لم يحتج Flame إلى سرقة مفتاح جذري من Microsoft؛ فقد وجد في مسار ترخيص محدود سلطةً أوسع مما كان يفترض أن يمارسه ذلك المسار.
ملف القضية
الطلب اختفى لكن العمل استمر: ما كشفه Rapid Reset عن سلطة الإلغاء
لم يستخدم هجوم HTTP/2 Rapid Reset رسالة محظورة، بل استغل الفجوة بين إغلاق التدفق في البروتوكول واسترداد الكلفة التي سبق أن فرضها على الخادم. وهكذا تحولت وظيفة إلغاء مشروعة إلى مضاعف لعدم التوازن، وأصبحت الوصلة ـ لا عدّاد التدفقات المفتوحة وحده ـ وحدة الحكم والميزانية والإنهاء.
ملف القضية
التصحيح الذي لم يستطع إحالة مفتاح إلى التقاعد: عطب العشوائية في Debian OpenSSL وحياة بيانات الاعتماد الضعيفة بعد الإصلاح
أوقف الإصدار المصحح إنتاج أسرار قابلة للتوقع، لكنه لم يجد المفاتيح القديمة في ملفات التفويض والشهادات وشبكات VPN والنسخ الاحتياطية، ولم يجبر أي جهة معتمدة عليها على رفضها.
