الخلاصة

  • يستبدل OWE كلمة المرور العامة المشتركة بتبادل Diffie–Hellman غير موثّق لكل ارتباط. لم يعد من يعرف كلمة مرور المقهى ويسجل المصافحة الرباعية قادراً، بمجرد ذلك، على اشتقاق مفتاح حركة عميل آخر.
  • لا تثبت نقطة الوصول ولا الجهاز هويتها بواسطة OWE. يستطيع خصم نشط إنشاء نقطة مزيفة والتوسط في الاتصال، كما أن الحماية تنتهي عند الوصلة اللاسلكية. تبقى مصادقة التطبيقات وتشفيرها من طرف إلى طرف ضروريين.

كلمة مرور يعرفها كل من في المكان

تؤدي كلمة المرور المكتوبة على طاولة المقهى وظيفة إذن الدخول، لا وظيفة السر الشخصي. يحصل عليها جميع الزوار، ويبدؤون منها عند إنشاء مفاتيح الوصلة. يستطيع مستمع يعرفها ويسجل المصافحة الرباعية لجهاز آخر أن يشتق مفاتيح حركته. وإذا فاتته المصافحة الأولى، فقد يدفع إطار فصل مزيف الجهاز إلى إعادة الاتصال.

توحي التجربة بشيء أقوى: كتب المستخدم كلمة مرور وربما رأى رمزاً يدل على شبكة محمية. لكن المادة الأولية نفسها موجودة لدى الطاولة المجاورة. لا تفصل كلمة المرور المشتركة بين مستخدم وآخر؛ إنها بوابة جماعية فحسب.

نشر Dan Harkins وWarren Kumari RFC 8110 في 2017 بصفتهما محررين مشاركين. لم يحاول النص إنشاء حساب لكل عابر أو شهادة لكل متجر. طرح سؤالاً عملياً أصغر: هل يمكن منح كل ارتباط تشفيراً مستقلاً حتى حين لا يملك الطرفان علاقة هوية سابقة؟

سر مستقل لكل ارتباط

ينفّذ OWE تبادل Diffie–Hellman غير موثّق. يعلن العميل حزمة إدارة المفاتيح الخاصة بـ OWE ويرسل قيمة عامة، فتجيب نقطة الوصول بقيمتها. يحسب الطرفان سراً مشتركاً ويدخلانه في المصافحة الرباعية لاشتقاق المفتاح الرئيسي الخاص بذلك الارتباط.

يفرض المعيار دعم مجموعة المنحنى 19 كحد أدنى للتوافق بين التطبيقات. كما يحدد موضع معاملات التبادل، ورفض المفاتيح العامة غير الصالحة أو المجموعات غير المقبولة، وطريقة معرّف PMK والتخزين المؤقت. لذلك لا تُثبت المطابقة بظهور اسم ميزة في صفحة الإعدادات؛ بل بنتيجة تفاوض قابلة للرصد وحالة مفتاح مستقلة.

لا يعود عميلان على الشبكة نفسها إلى سر عام واحد. يرى المستمع السلبي القيم العامة، لكنه لا يحسب السر المشترك إذا نُفذت الخوارزمية على نحو صحيح. وهكذا تفقد عملية تسجيل الأثير بالجملة أقصر طرقها إلى محتوى الوصلة.

هذا تغيير محدد في كلفة الهجوم. وهو لا يثبت أن نقطة الوصول التي أجابت هي نقطة المكان الحقيقية.

الخصم الذي يرسل لا يكتفي بالاستماع

لا يقدم العميل حساباً أو شهادة في OWE، ولا تثبت نقطة الوصول اسمها أو مشغّلها. يستطيع مهاجم نشط إنشاء شبكة مزيفة باسم مقنع، ثم إقامة وصلة مشفرة مع الضحية ووصلة أخرى مع الشبكة المقصودة.

لم يكسر المهاجم Diffie–Hellman؛ أصبح طرفاً في تفاوضين صحيحين. إذا افتقرت حركة التطبيق إلى حماية أعلى، أمكنه قراءتها أو تعديلها أو تزويرها. يمنع OWE التنصت السلبي الرخيص، ولا يمنع انتحالاً نشطاً يشارك في الإرسال.

يوضح RFC 7435 المبدأ الأعم: يفيد الأمن الانتهازي حين لا تتوافر سياسة صريحة أقوى، لكن لا يجوز أن يخفض اتصالاً موثقاً إلى نمط أضعف أو أن يصف نتيجة غير موثقة بأنها ضمان كامل. غياب المصادقة ليس سطراً منسياً في OWE، بل هو الشرط الذي يسمح بالتشفير من دون تسجيل سابق.

لذلك يجيب «الاتصال مشفر» عن سؤال مختلف عن «مع من اتصلت؟». الأول يحدد من يصعب عليه قراءة قناة في نموذج تهديد معين؛ والثاني يحتاج دليلاً على الهوية.

الحماية تتوقف عند نقطة الوصول

يحمي مفتاح OWE الإطارات بين الجهاز ونقطة الوصول. بعد دخول الحزمة إلى شبكة المكان أو المزود أو الإنترنت، لا يرافقها ذلك المفتاح. ولا يصادق OWE على الخادم البعيد.

تبقى HTTPS والبروتوكولات الموثقة والتوقيعات وVPN عند الحاجة مسؤولة عن بقية المسار. يمكنها ربط القناة بالخدمة المقصودة وحماية السرية والسلامة بعد أول قفزة. تقليل التعرض المحلي لا يحوّل آلية وصلة إلى بنية أمن من طرف إلى طرف.

ولا يجعل المفتاح الفردي العميل موثوقاً. يظل عزل العملاء وتقسيم الشبكة وضبط الإساءة مهماً، لأن جهازاً عدائياً يستطيع التفاوض على OWE بصورة صحيحة.

مساران في فترة الانتقال

لا تُحدّث الأجهزة كلها في يوم واحد. لذلك يسمح نمط الانتقال بوجود BSS تدعم OWE وأخرى مفتوحة قديمة، عبر معرفات منفصلة ومعلومات اكتشاف مترابطة. يجد الجهاز الحديث المسار المشفر، بينما يحتفظ القديم مؤقتاً بمسار مفتوح.

تجعل هذه المرونة عبارة «الموقع يدعم OWE» غير كافية. قد تكون الميزة مفعلة بينما تعود نسبة كبيرة من الارتباطات إلى الشبكة القديمة. يجب قياس حصة ارتباطات OWE، وفشل المجموعات، وتعثر الاكتشاف، وأثر بوابة الدخول، وحجم الرجوع إلى BSS المفتوحة.

للواجهة دور أمني أيضاً. بما أن هوية نقطة الوصول غير موثقة، لا يعامل RFC الشبكة كشبكة ذات اعتماد موثّق ولا يمنحها وعد القفل التقليدي. تبقى «مفتوحة» من زاوية الهوية. قد يقلل ذلك من وضوح مكسب التشفير، لكنه يمنع اختراع ثقة غير موجودة.

انتقال الصيانة إلى IEEE 802.11

توثق رسائل الاتصال الرسمية بين IETF وIEEE 802.11 مسار إدخال الآلية ومسؤوليتها المستقبلية. وفي ديسمبر 2024 نقل RFC 9672 الصيانة المستمرة والتطوير اللاحق لـ OWE إلى IEEE 802.11. يصف الوثيقة الآلية بأنها واسعة التطبيق والنشر، لكنه لا يقدم تعداداً عالمياً أو نسبة اعتماد.

ينبغي لذلك أن تجمع مراجعة المنتج الحالية بين RFC الأصلي، والمتطلبات الجارية في IEEE، وأثر التفاوض على الجهاز نفسه. لا يكفي اسم مثل «Enhanced Open» لإثبات المجموعة المختارة أو منع الرجوع إلى المسار المفتوح.

ويضع الانتقال دور Kumari في حجمه الصحيح. هو محرر ومؤلف مشارك مع Harkins ضمن مجتمع أوسع من المصممين والمراجعين؛ ليس المخترع الوحيد ولا مالك أمن Wi-Fi ولا صاحب القرار الحالي في IEEE. لكن صلته الموثقة مهمة: شارك في جعل مكسب جزئي قابلاً للتشغيل المتبادل، مع كتابة الخطر المتبقي بدلاً من إخفائه.

سجل لا يبالغ في الادعاء

يسجل المشغّل إصدارات العميل ونقطة الوصول، وحزمة AKM المعلنة والمختارة، والمجموعة، وBSSID، وزوج الانتقال، وبقاء المسار المفتوح، وأسباب الفشل. ويمكن في اختبار مضبوط إثبات أن عميلين لا ينتهيان إلى مفتاح جلسة مشترك، من دون الاحتفاظ بمحتوى المستخدمين.

يجب أيضاً تسجيل النفي: لم يصادق OWE على أي هوية؛ يظل سيناريو نقطة الوصول المزيفة ممكناً ما لم تمنعه طبقة أعلى؛ تحافظ التطبيقات على حماية موثقة بعد الوصلة؛ ويؤدي المفتاح العام غير الصالح إلى فشل ظاهر لا إلى رجوع صامت.

تحتاج أربع عبارات إلى أدلة منفصلة: شُفرت الوصلة اللاسلكية لهذا الارتباط؛ كان مفتاحها مختلفاً عن مفاتيح العملاء الآخرين؛ لم يوثّق OWE هوية الطرفين؛ ووثّق التطبيق خدمته البعيدة وحماها بآلية مستقلة.

لا يشترط أن يحل التحسين الأمني جميع التهديدات كي يكون مفيداً. لكنه ملزم بأن يسمي التهديد الذي غيّره والحد الذي تركه مفتوحاً.

المصادر