الخلاصة

  • يسجل RFC 9979 الكلمة $istrusted بوصفها حالة مشتركة واستشارية في IMAP/JMAP، يضعها الخادم عند التسليم بعدما يتحقق بدرجة ثقة عالية من اسم المرسل وعنوانه معًا. ولا يكفي نجاح SPF أو DKIM أو DMARC المعتاد وحده.
  • يستطيع العميل تحويل الحالة إلى مؤشر تحقق، لكنها لا تثبت سلامة المحتوى أو الرابط، ولا الإذن بتنفيذ المطلوب، ولا دقة الصياغة البصرية، ولا استمرار صحة حكم الخادم. ويحذر RFC من قدرة الخادم المخترق أو الخبيث على التلاعب بالكلمات لإضلال المستخدم.
  • يقترح Daniel Kade سجل تصحيح مقتصدًا بالبيانات يربط فئة أدلة الخادم ونسخة سياسته بحالة الكلمة وعرض العميل والاعتماد المهم والتصحيح اللاحق، من دون حفظ نص الرسالة أو الأسرار.

حكم واحد عند التسليم يتحول إلى وعود متعددة على الشاشات

لنفترض أن مزود البريد أرسل إشعارًا خاصًا بحساب أحد عملائه. يمتلك نظام الاستقبال أدلة قوية على أن الاسم الظاهر والعنوان يعودان فعلًا إلى المزود، فيضع $istrusted عند التسليم. تظهر علامة صغيرة في متصفح الويب، بينما يكتب تطبيق الهاتف «تم التحقق من المرسل». لا يرى المستخدم قاعدة القرار الداخلية، لكنه يفهم أن خدمة بريده تمنح هذه الهوية ثقة خاصة.

بعد أيام تكشف المراجعة أن العلامة لم تكن مستحقة. ربما اتسع نطاق مصدر أدلة أكثر من اللازم، أو بقيت قاعدة قديمة نشطة، أو تعرضت سلامة الخادم للخطر. إزالة الكلمة تصحح الحالة الراهنة، لكنها لا تعيد بناء الماضي. أي رسائل حملت الشارة؟ وأي نسخة سياسة قررت؟ وما الذي عرضته التطبيقات المختلفة؟ وهل بدأ إجراء عالي الخطورة أثناء ظهورها؟

نُشر RFC 9979 في مايو/أيار 2026 بوصفه وثيقة معلوماتية في مسار IETF. يعرّف سبع عشرة كلمة للرسائل وثلاث سمات لأسماء صناديق البريد، بعد أن كانت مستعملة في تطبيقات مختلفة، ويسجلها لتجنب تضارب الأسماء وتوحيد الغرض. هذه وظيفة تنسيق حقيقية: يعرف الخادم والعميل معنى الرمز والجهة التي تضبطه وما إذا كان استشاريًا أو قد يؤدي إلى فعل.

يضع النص عتبة مرتفعة لـ$istrusted. فهي تعني أن الخادم تحقق بثقة عالية من أصالة اسم المرسل وعنوان بريده. والمثال النموذجي هو أن يتعرف مزود الصندوق إلى رسائله الشرعية المرسلة لعملائه. ويمكن للعميل الداعم أن يعرض مؤشر تحقق يساعد على تمييز الرسالة الحقيقية من محاولة تصيد تنتحل هوية المزود.

ولهذا يشدد RFC على الحذر: فالعلامة تنقل الثقة إلى المستخدم، ووضعها في غير محلها قد يقوده إلى تصديق رسالة احتيالية. ثم يرسم حدًا صريحًا؛ لا يجوز استخدامها لمجرد أن الرسالة اجتازت SPF أو DKIM أو DMARC. تقدم هذه الآليات حقائق مهمة ضمن نطاقاتها، لكنها لا تنتج تلقائيًا الحكم الأقوى المتعلق بالاسم والعنوان.

السجل يحدد صاحب القول ولا يحمل ملف تبريره

يصنف سجل IANA لكلمات IMAP وJMAP $istrusted على أنها SHARED وCOMMON وBOTH. ويصفها تسجيل RFC بأنها استشارية، ويجعل الخادم واضعها عند التسليم. وهكذا يعرف العميل أن القول صادر عن الخادم، وأنه حالة مشتركة في الحساب، وليس أمرًا آليًا بحد ذاته.

لكن الرمز لا يصل مصحوبًا بملف التحقيق. لا يكشف فئة الدليل أو إصدار قاعدة القرار أو وقت رصد الأدلة أو هوية المراجع اللاحق أو سبب تغيير النتيجة. وفي الاتجاه الآخر، لا يعرف الخادم بالضرورة كيف عبّر كل عميل عنها. فقد تكون أيقونة هادئة، أو لافتة تقول «رسالة آمنة»، أو وصفًا صوتيًا، أو لا شيء؛ وكلها قد تبدأ من الحالة نفسها وتخلق توقعات مختلفة.

توضح كلمات أخرى في الوثيقة اختلاف الحدود. $new تنبيه استشاري يمكن أن يمسحه العميل بعد التفاعل. وقد تسبب $notify إشعارًا. أما $muted فيضعها العميل وقد تدفع الخادم إلى خفض بروز الرسائل اللاحقة في سلسلة ما. وتسجل $unsubscribed محاولة إلغاء اشتراك، لا نجاحها المؤكد. ينسق كل اسم حقيقة أو طلبًا واحدًا، ولا يحل محل دورة العمل كاملة.

وتمنح سمات الصندوق مثالًا أوضح. تحدد Snoozed مكان تخزين الرسائل المؤجلة، لكن RFC يقول إنها لا تعرف وحدها آلية التأجيل أو واجهته. يجعل سجل IANA لسمات أسماء صناديق البريد الدور قابلًا للاكتشاف، ولا يتحول إلى مجدول. وبالمثل، تنقل $istrusted حكمًا ولا تصبح نظام تدقيقه وتصحيحه.

أصالة المرسل لا تمنح الإذن بتنفيذ كل طلب

موضوع الحكم هو الاسم والعنوان في الحقل From. لا يصدق النص كله، ولا يضمن سلامة الرابط أو المرفق، ولا يثبت استحقاق دفعة مالية أو صلاحية المستلم لتنفيذها. قد يخطئ مرسل شرعي، أو يتعرض حسابه لسوء استخدام داخلي، أو يطلب إجراء لا ينبغي لهذا الشخص فعله.

يمكن للواجهة أن تحفظ هذا الحد أو تمحوه. عبارة «تعرف الخادم إلى هوية المرسل» تصف النطاق. أما «هذه الرسالة آمنة» فتَعِد بالمحتوى والعواقب. وإذا وضعت الشارة قرب زر دفع أو إعادة ضبط بيانات اعتماد، فقد تعمل نفسيًا كتفويض للمعاملة. ولا تسجل الكلمة المشتركة هذا القرار التصميمي.

ليس المطلوب أن يعيد كل عميل اختبارات الخادم. فالقرار المركزي قد يكون أكثر اتساقًا ويملك أدلة لا تصل إلى الجهاز. المطلوب فصل المسؤوليات: الخادم مسؤول عن حكم الأصالة، والعميل عن شرحه، والمستخدم أو النظام اللاحق عن قرار الفعل. لا ينبغي للحكم الأول أن ينتحل سلطة الثالث.

توفر Why BTW Media Exists القاعدة التحريرية المناسبة: افصل الواقع المرصود عن الرواية المضافة إليه. الواقع هنا أن خادمًا محددًا، وفق سياسة محددة، وضع حالة على رسالة محددة. أما «الرسالة آمنة» فادعاء آخر يحتاج إلى دليل مستقل.

الثقة بالخادم جزء من مضمون الشارة

لا تجعل اعتبارات الأمن في RFC 9979 الخادم خلفية محايدة. يعتمد استخدام الكلمات والسمات وتفسيرها على قدرة العميل والمستخدم على الثقة بخادم IMAP. ويمكن لخادم مخترق أو خبيث أن يضعها أو يتلاعب بها لإضلال الناس. ولذلك لا تشهد $istrusted باستقلال عن الجهة التي أصدرتها.

تثبت لقطة الشاشة، في أحسن الأحوال، أن واجهة عرضت علامة في وقت ما. ولكي تدرس التحقيقات الأصالة، يجب ربط العرض بالحالة المتزامنة، والخادم الذي قدمها، وإصدار خدمة القرار، وفئة الأدلة المقبولة. وإذا كانت سلامة الخادم موضع النزاع، تصبح العلامة دليلًا متنازعًا عليه لا حكمًا على النزاع.

وتنشئ المشاركة فجوة زمنية. يمحو الخادم الكلمة؛ يتحدث عميل متصل فورًا؛ يحتفظ جهاز غير متصل بنسخته؛ ويبقى أثر إشعار قديم في ذاكرة الشخص. لا يعد RFC 9979 بعمر موحد للتخزين المؤقت أو الواجهة. ومن ثم فـ«الحالة أزيلت من الخادم» و«العلامة لم تعد ظاهرة» حدثان منفصلان.

تطلب The Policy Mirror أن تعكس السياسة سطح التحكم الحقيقي. يملك الخادم النتيجة، وتملك المزامنة والتخزين مسار الانتقال، ويملك المنتج التعبير، ويملك الإنسان أو النظام التالي الفعل. جمعها في لون أخضر واحد يخفي أصحاب التصحيح.

يمكن تتبع التصحيح من دون نسخ البريد

ليست الاستجابة إنشاء أرشيف مراقبة. نصوص الرسائل وبيانات الدخول والمفاتيح ومسارات المصادقة الكاملة وعادات القراءة التفصيلية بيانات مفرطة الحساسية. السؤال أضيق: كيف وصل حكم الخادم إلى واجهة، وماذا حدث عندما تغير الحكم؟

تبدأ الطبقة الأولى بمعرف محدود داخل الصندوق أو ملخص مجزأ مملح، مع وقت التسليم ونطاق الحساب، بلا نسخ للمحتوى. وتسجل الثانية خدمة القرار وفئات الأدلة وعصر السياسة والوقت ونطاق الثقة، ولا تحفظ الأسرار الخام.

وتحفظ الثالثة انتقال الحالة: من وضع $istrusted، وإصدارها ونطاق مزامنتها، ووقت الإزالة أو الاستبدال وفئة السبب. وتصف الرابعة العرض وصفًا إجماليًا مفيدًا: عائلة العميل وإصداره، والتسمية الدلالية، والمقابل المتاح لذوي الاحتياجات، وأول وآخر وقت ظهور معروفين، وإتاحة تفسير.

ولا تسجل الخامسة سوى فئات النتائج المهمة التي يحق للمؤسسة رصدها، مثل بدء مسار عالي الخطورة أثناء ظهور الشارة، من دون المحتوى أو السلوك غير المرتبط. وتوثق السادسة التصحيح: سلطة التحقيق، والنتيجة الجديدة، والفترة المتأثرة، والعملاء أو الحسابات المبلغة، والعلاج، وطريق الاعتراض، ومسؤول الإغلاق.

على كل طبقة أن تحترم حدود معرفتها. لا يستطيع الخادم أن يعلن اختفاء الأيقونة لمجرد حذف الحالة. ولا يستطيع العميل اختراع أساس الأصالة من نسخة مخزنة. ولا يجوز لفريق الحوادث نسبة فعل إلى الشارة من دون زمن وعرض قابلين للإثبات. إبقاء المجهول مجهولًا وظيفة أساسية للسجل.

هذه توصية Daniel Kade وليست حقلًا أو مطلبًا في RFC 9979. إنها لا تغير دلالة البروتوكول، بل تجعل رحلتها التشغيلية قابلة للمراجعة.

المصادر