انتقل إلى المحتوى
HexaTransfer
العودة إلى المدونة
التشفير والأمان

التشفير في حالة السكون مقابل أثناء النقل: كلاهما مهم

افهم الفرق بين التشفير في حالة السكون وأثناء النقل. لماذا تحتاج كليهما لمشاركة ملفات آمنة حقاً.

التشفير أثناء النقل يحمي البيانات المتنقلة بين نقطتين — متصفحك وخادم ما مثلاً — باستخدام TLS 1.3 مع AES-256-GCM أو ChaCha20-Poly1305. التشفير في حالة السكون يحمي البيانات الجالسة على القرص، عادةً بـ AES-256-XTS للتشفير الكامل للقرص أو AES-256-GCM لكل ملف. لا يكفي أحدهما وحده. يحمي TLS من التنصّت الشبكي لكنه يفكّ التشفير عند الخادم؛ يحمي تشفير حالة السكون البيانات المخزّنة لكنه عديم الفائدة إن كانت المفاتيح بجانب النص المشفّر. الأمان الحقيقي يأتي بتطبيق كليهما، والأفضل منهما مع التشفير من جانب العميل حتى لا يرى الخادم النص الصريح أبداً.

تهديدان مختلفان يستلزمان ضابطَين مختلفَين

تبدو التهديدات مختلفة بحسب مكان بياناتك:

أثناء النقل (مسار الشبكة): مهاجم في مقهى يُشغّل متشمّم حزم، أو جهاز توجيه ISP مخترق، أو دولة تعترض كابلات بحرية. كشفت وثائق سنودن عام 2013 عن برنامج MUSCULAR التابع لـ NSA الذي يُنصت على وصلات الألياف الداخلية لـ Google. الدفاع: TLS 1.3، ويُفضّل مع تثبيت الشهادة للتطبيقات.

في حالة السكون (التخزين): حاسوب محمول مسروق، أو شريط نسخ احتياطي مُسرَّب، أو دلو S3 غير محمي، أو موظف مارق في مركز بيانات يملك صلاحية وصول للأقراص. كشف اختراق Equifax عام 2017 عن 147 مليون سجل جزئياً لأن البيانات كانت غير مشفّرة. الدفاع: LUKS وBitLocker وFileVault للأقراص؛ AES-256-GCM أو AES-256-XTS لكل ملف أو كتلة.

الخطأ الشائع هو التعامل مع أحدهما كبديل للآخر. TLS لا يحمي نسخة قاعدة بيانات. تشفير القرص لا يوقف هجوم الوسيط.

كيف يحمي TLS 1.3 البيانات أثناء النقل

TLS 1.3، الموحَّد في RFC 8446 عام 2018، هو المعيار الحديث. يستخدم:

  • السرية المستقبلية افتراضياً عبر تبادل مفاتيح ECDHE المؤقت. حتى لو تسرّب المفتاح طويل الأمد للخادم، تبقى الجلسات السابقة محمية.
  • شيفرات AEAD حصراً — AES-128-GCM أو AES-256-GCM أو ChaCha20-Poly1305. اختفت أنماط CBC القديمة وRC4.
  • مصافحة في رحلة واحدة (1-RTT)، أو صفر رحلات (0-RTT) للاستئناف.
  • مصافحة مشفّرة حتى لا يرى المراقبون السلبيون سلسلة الشهادات.

كل خدمة نقل ملفات محترمة — WeTransfer وSwissTransfer وTresorit وProton Drive وHexaTransfer — تُشغّل TLS 1.3 مع رؤوس HSTS تُجبر HTTPS لمدة 12 شهراً على الأقل. يمكنك التحقّق باستخدام أداة SSL Labs' testssl؛ أي درجة أقل من A- تشير إلى مشكلات في التكوين.

كيف يعمل التشفير في حالة السكون على الخادم

حالما تصل الملفات وينتهي TLS، يتولى التشفير في حالة السكون. توجد عدة طبقات:

  • على مستوى الكتلة (القرص الكامل): AES-256-XTS على LUKS (Linux)، وBitLocker (Windows)، وFileVault (macOS)، أو ما يعادلها في السحابة كتشفير AWS EBS. يحمي من الأقراص المسروقة.
  • على مستوى نظام الملفات: eCryptfs، وFscrypt على ext4/F2FS. كل ملفات المستخدم مشفّرة بمفاتيح منفصلة.
  • على مستوى تخزين الكائنات: AWS S3 SSE-KMS، وAzure Blob مع Storage Service Encryption، وGoogle Cloud Storage بمفاتيح يديرها العميل. كل كائن مشفّر بـ AES-256-GCM.
  • على مستوى التطبيق: تُشفّر الخدمة كل ملف في رمزها قبل الكتابة إلى التخزين، مع مفاتيح محفوظة في KMS أو HSM.

مستوى التطبيق هو الأقوى لأن التشفير يحدث قبل أن يرى أي نظام تخزين البيانات. تفرض AWS KMS رسوماً بدولار واحد لكل مفتاح شهرياً بالإضافة إلى 0.03 دولار لكل 10,000 طلب — رخيص بما يكفي لاستخدامه لكل ملف في الخدمات الجدية.

فخ "المفاتيح بجانب النص المشفّر"

هنا يفشل تشفير حالة السكون في العادة. إن كانت المفاتيح مخزّنة على الخادم نفسه مع النص المشفّر، يحصل المهاجم الذي يخترق الخادم على كليهما. يستطيع المزوّد تقنياً وضع إشارة "مشفّر في حالة السكون" للامتثال مع تقديم حماية شبه معدومة ضد اختراق الخادم.

البنى المعمارية الجيدة تفصل المسؤوليات:

  • النص المشفّر على S3 أو تخزين كائنات مشابه.
  • مفاتيح التشفير في AWS KMS أو Google Cloud KMS أو Azure Key Vault أو HSM مخصص.
  • الوصول إلى المفاتيح مشروط بامتيازات IAM قصيرة الأمد وسجلّات تدقيق.

البنى الممتازة تذهب أبعد: المفاتيح لا توجد على الخادم أبداً. يعني التشفير من جانب العميل (E2EE) أن متصفح المستخدم يُنشئ المفتاح ويُشفّر الملف ويحتفظ بالمفتاح. لا يملك الخادم إلا النص المشفّر وليس لديه ما يُسرّبه.

أين تظهر ثغرات التشفير

حتى مع تطبيق الضابطَين، تكون البيانات لفترة وجيزة بنص صريح في أماكن عدة:

  • في ذاكرة الخادم أثناء معالجة الرفع أو فحص الفيروسات أو توليد الصور المصغّرة. تفريغ الذاكرة خلال هذه الفترة يكشف النص الصريح.
  • في سجلّات الوصول إن سُجّلت أسماء الملفات أو مقتطفات المحتوى لأغراض التنقيح.
  • في أشرطة النسخ الاحتياطية إن لم ترث النسخ مستوى التشفير نفسه.
  • أثناء الضغط أو التحويل حيث تُعالج الخدمة محتوى الملفات.
  • في ذاكرة التخزين المؤقتة للمتصفح بعد التنزيل إن لم يُفرّغها المستخدم.

هذه الثغرات هي سبب أهمية التشفير من جانب العميل. حين تُشفَّر الملفات في المتصفح قبل الرفع، تصبح الثغرات من جانب الخادم غير ذات صلة — إذ لا يرى الخادم سوى النص المشفّر.

ما تفعله الخدمات الكبرى فعلاً

تصنيف تقريبي استناداً إلى التوثيق العام:

  • Google Drive وDropbox وOneDrive: TLS 1.3 أثناء النقل، AES-256 في حالة السكون بمفاتيح يحتفظ بها المزوّد. غير صفري المعرفة — يستطيع المزوّد قراءة ملفاتك.
  • WeTransfer (الخطة المجانية): TLS 1.3، AES-256 في حالة السكون على AWS S3. المزوّد يحتفظ بالمفاتيح.
  • Box Enterprise: TLS 1.3، AES-256-GCM في حالة السكون، مع خيار مفاتيح يديرها العميل (Box KeySafe).
  • Tresorit وProton Drive وSwissTransfer E2EE وHexaTransfer: TLS 1.3 أثناء النقل، AES-256-GCM في حالة السكون، لكن مفاتيح لكل ملف تُنشأ من جانب العميل ولا تصل إلى الخادم. صفري المعرفة فعلياً.

للبيانات الحساسة، الفئة الأخيرة وحدها توفّر حماية ذات معنى ضد التهديدات الداخلية والطلبات القانونية الصحيحة.

الامتثال ومتطلب "الدفاع المتعمّق"

تشترط الجهات التنظيمية كليهما صراحةً:

  • المادة 32 من GDPR تشترط "تزييف هوية البيانات الشخصية وتشفيرها" دون تحديد حالة البيانات.
  • قاعدة أمان HIPAA 45 CFR § 164.312 تشترط التشفير للبيانات الصحية الإلكترونية المحمية أثناء النقل وفي الراحة.
  • PCI DSS 4.0 المتطلبَين 3 و4 يفصلان "حماية بيانات حامل البطاقة المخزّنة" عن "حمايتها بتشفير قوي أثناء الإرسال".
  • FIPS 140-3 ينطبق على الوحدات التشفيرية المستخدمة في كلا السياقين.

توفير أحدهما فقط يُعدّ إخفاقاً في الامتثال قبل أن يكون إخفاقاً أمنياً.

كيف تتحقّق من تفعيل كليهما

خمسة فحوصات سريعة لأي خدمة نقل ملفات:

  1. شغّل testssl.sh https://provider.com للتأكد من TLS 1.3 مع شيفرات قوية فقط.
  2. تحقّق من رؤوس HSTS مع max-age لا يقلّ عن 31,536,000 (سنة واحدة).
  3. اقرأ الورقة البيضاء الأمنية للتحقّق من ذكر AES-256-GCM أو AES-256-XTS صراحةً في حالة السكون.
  4. تأكد من حفظ المفاتيح في KMS أو HSM، لا في قاعدة بيانات التطبيق.
  5. ابحث عن شهادة SOC 2 Type II أو ISO 27001 — كلتاهما تشترط ضوابط موثّقة في حالة السكون وأثناء النقل.

مكافأة: تحقّق مما إذا كان التشفير من جانب العميل متاحاً كخيار. إن كان، فعّله لكل شيء حساس.

تطبيق الطبقات بالشكل الصحيح

النمط الفعّال حقاً:

  1. يُشفّر المتصفح الملف بمفتاح AES-256-GCM عشوائي (من جانب العميل).
  2. ينتقل النص المشفّر عبر TLS 1.3 إلى الخادم (أثناء النقل).
  3. يُخزّن الخادم النص المشفّر على تخزين مشفّر بـ AES-256 (في الراحة).
  4. يعيش مفتاح فكّ التشفير فقط في جزء رابط المشاركة، لا يُرسَل إلى الخادم أبداً.

ثلاث طبقات مستقلة. اختراق إحداها لا يكشف الأخريات. هذا هو التصميم الذي تستخدمه HexaTransfer وTresorit Send وProton Drive روابط المشاركة وSwissTransfer في وضع E2EE.

جرّبها على hexatransfer.com — مجاني، بدون حساب، حتى 10 جيجابايت.

أرسل ملفات كبيرة بأمان مع تشفير من طرف إلى طرف

انقل ملفات حتى 10 جيجابايت مجاناً مع تشفير من طرف إلى طرف. لا حاجة لحساب. يتم تشفير ملفاتك في متصفحك قبل الرفع — لا أحد آخر يستطيع قراءتها.

إرسال ملف