الخلاصة
- يستطيع المهاجم بدء تدفق شرعي على جهاز يسيطر عليه، ثم إرسال رمز المستخدم أو مسار التحقق الحقيقي إلى الضحية. بعد مصادقة الضحية وموافقتها على الخدمة الرسمية، يحصل جهاز المهاجم على تفويض صالح.
- يجب أن يربط سجل السلطة بين المبادر والعميل وجهاز الاستهلاك والمورد والنطاق والفعل والنتيجة قبل الموافقة، ثم يثبت استخدام الرمز وإنهاء كل جلسة عند الاسترداد.
يتصل شخص مدعياً أنه من الدعم ويطلب من موظف تفعيل شاشة في قاعة. يعطيه رمزاً جديداً. يفتح الموظف الموقع الرسمي على هاتفه المُدار، ويستخدم مفتاح المرور، ثم يوافق. لم تكن شاشة القاعة جزءاً من العملية؛ فالرمز صدر لعميل يعمل لدى المتصل.
لم تُسرق كلمة مرور، ولم تُزوّر صفحة، ولم تفشل المصادقة متعددة العوامل. الخطأ كان في القصة التي ربطت جهازين لا توجد بينهما قناة سياق موثوقة.
نُشرت RFC 10027 في أغسطس 2026 بوصفها BCP 247. وهي تفصل التفويض العابر للأجهزة عن نقل الجلسة، وتصف هجمات عابرة للبروتوكولات وأخرى داخل البروتوكول نفسه. السطح المشترك هو القناة غير الموثقة بين جهاز الاستهلاك الذي يطلب السلطة وجهاز التفويض الذي يتعامل معه الإنسان.
الرمز يشير إلى طلب ولا يثبت صاحبه
يتيح RFC 8628 للجهاز محدود الإدخال الحصول على device code وuser code وعرض مسار تحقق، ثم الاستطلاع حتى يُكمل المستخدم التفويض على جهاز آخر. تحل الآلية مشكلة عملية في التلفاز والطرفية، لكنها تجعل المرجع قابلاً للنقل خارج السياق.
تقلل المدة القصيرة والاستخدام الواحد والتفرّد التخمين وإعادة الاستخدام. لكن المهاجم التفاعلي يستطيع إعداد الضحية أولاً، ثم طلب رمز حديث واستعمال أول موافقة فوراً. منع replay لا يثبت أن المستخدم هو من بدأ العملية، كما أن حفظ حالة عالمية متسقة لمقاومة التكرار قد يفرض كلفة زمن وتوافر.
يفصل OAuth 2.0 بين العميل وصاحب المورد وخادم التفويض وخادم المورد. ويربط PKCE استبدال authorization code بالعميل الذي يملك verifier الأصلي. إذا كان هذا عميل المهاجم، تحمي الآلية الارتباط التقني بالوجهة الخاطئة بدلاً من إثبات نية المستخدم.
المصادقة المقاومة للتصيد لا تحمل معنى المعاملة
يوفر WebAuthn Level 3 مصادقة مرتبطة بالأصل ومقاومة للتصيد. يثبت ذلك أن شخصاً بعينه استجاب للطرف المعتمد الحقيقي. لكنه لا يثبت تلقائياً الجهاز البعيد أو الطالب أو المورد أو الصلاحيات أو النتيجة غير القابلة للعكس التي فهمها الشخص.
لذلك توصي RFC 10027 باستخدام تدفق RFC 8628 فقط عندما تمنع قيود الجهاز البدائل الأقوى، وتوصي بتجنبه للموارد الحساسة أو عالية القيمة أو الحرجة للأعمال. ويمكن للجهاز المسجل مسبقاً أو لقاعدة «صادق ثم ابدأ» منع جهاز اعتباطي من إنشاء الطلب حين يسمح المنتج بذلك.
القرب يزيد كلفة الهجوم لكنه ليس هوية. قد تجعل شبكات الهاتف وWi-Fi جهازين متجاورين يبدوان بعيدين، وقد يجعل VPN أو relay أو تزوير الموقع الجهاز البعيد قريباً. ويستهلك القياس الدقيق خصوصية. كما يمكن نقل حقيقة القناة الخارجية نفسها؛ لذا يلزم حفظ ما تم ربطه، ومن تحقّق منه، وبأي request ID.
تقييد الرمز يحمي الاستعمال ولا يصحح الموافقة
يربط DPoP access token بمفتاح لدى العميل ويحد من نقل نسخة مسروقة. لكن إذا سيطر المهاجم على الجهاز المفوض ومفتاحه، يضمن DPoP أن يمارس ذلك الجهاز وحده السلطة الممنوحة له خطأ. تقوي RFC 9700 تصميم OAuth 2.0، لكنها لا تستخرج نية الإنسان من نتيجة مشفرة.
يلغي OpenID CIBA حاجة المستخدم إلى نقل رمز ظاهر، فيقل تعرضه لهذا النمط. لكن الطالب الذي يعرف معرف المستخدم قد يولّد prompt؛ وتبقى الطلبات الجماعية وإرهاق الموافقة وانتحال الدعم.
في الاستجابة، تقدم introspection وrevocation وأحداث CAEP إشارات موزعة. نجاح استدعاء الإلغاء أو إرسال حدث يثبت بدء الإجراء، لا أن مخابئ الموارد والجلسات المشتقة وعائلة refresh token انتهت كلها.
دفتر لسياق السلطة
يُحفظ request ID ووقت البدء والمبادر، وclient ID وإصدار البرنامج، وهوية جهاز الاستهلاك وحالة تسجيله وثقته، وجهاز التفويض وطريقة المصادقة، وتجزئة الرمز ومدته وقناة نقله، وإشارات القرب، والعرض الدقيق للطالب والجهاز والمورد والنطاق والفعل والوجهة والنتيجة غير القابلة للعكس.
بعد الموافقة، تُربط عائلة الرموز ومفتاح التأكيد باستعمال كل خادم موارد. وتبقى حالات الرفض والشذوذ وintrospection والإلغاء وتسليم CAEP وإقراره وإنهاء الجلسة منفصلة. المستخدم الحقيقي، والجهاز الموثوق، والاستعمال المقصود، والاسترداد المكتمل ليست حالة خضراء واحدة.
تعني أولوية الشيفرة العاملة لدى Heng Lu أن العميل وخادم المورد اللذين يمارسان الوصول يحددان الحقيقة التشغيلية. وتدعم المواصفة الأولية الدنيا والقرار المحلي اللاحق عقداً مشتركاً ضيقاً للأدلة مع حرية محلية في اختيار الثقة أو القرب. ويفسر الفرق بين السيطرة الرسمية والعملية موضع السلطة: يمنح الخادم الحق الرسمي، لكن حامل المفتاح والجلسة يملك السيطرة العملية.
يثبت الهاتف من وافق. ولا يثبت وحده لمن مُنحت السلطة.
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
