حماية كلمة المرور: مراجعة خدمات نقل الملفات
مراجعة ميزات حماية كلمة المرور عبر خدمات نقل الملفات، مع مقارنة متطلبات القوة وتكامل التشفير وتجربة المستخدم.
تتفاوت حماية كلمة المرور عبر خدمات نقل الملفات بين بوابة ظاهرية وتشفير تشفيريًا حقيقيًا. يُضيف WeTransfer Pro بوابة تتحقق من كلمة المرور من جانب الخادم قبل تمكين التنزيل، لكن الملف يظل قابلًا للفك من قِبَل WeTransfer نفسها. Smash وSwissTransfer وDropbox Transfer يتبعون نموذجًا مشابهًا. أما Tresorit Send وHexaTransfer فتستخدمان كلمة المرور (أو المفتاح المشتق منها) مدخلًا للتشفير الفعلي للملفات عبر PBKDF2 أو Argon2id، مما يعني أنه بدون كلمة المرور يصبح النص المشفّر غير قابل للقراءة رياضيًا حتى من قِبَل مزود الخدمة نفسه.
بوابات جانب الخادم مقابل المفاتيح التشفيرية
التمييز المهم هو أين تُفحص كلمة المرور. في نموذج البوابة من جانب الخادم، يخزّن المزود تجزئة كلمة المرور (bcrypt أو Argon2 نأمل) ويتحقق من القيمة المُدخَلة قبل تقديم الملف. الملف نفسه مشفّر بمفتاح يملكه المزود. إذا اخترق مهاجم قاعدة البيانات أو أجبر محكمة المزودَ، تخرج الملفات نصًا صريحًا بصرف النظر عن قوة كلمة المرور.
في نموذج المفتاح التشفيري، تُمرَّر كلمة المرور عبر دالة اشتقاق مفتاح (KDF) — عادةً PBKDF2 بـ 600,000+ تكرار أو Argon2id بتكلفة ذاكرة مضبوطة — لإنتاج مفتاح تشفير الملف الفعلي. بدون كلمة المرور، لا مفتاح، لا نص صريح. المزود لا يمكنه فعلًا فك تشفير الملف بدون كلمة المرور حتى بأمر قضائي.
WeTransfer Pro: بوابة مريحة لا تشفير
قدّمت WeTransfer حماية كلمة المرور على خطط Pro (نحو €10/شهر). أدخل كلمة مرور عند الرفع، شاركها خارج القناة، يكتبها المستقبل في صفحة التنزيل. تحت الغطاء، WeTransfer تجزّئ وتقارن — الملف مشفّر بـ AES-256 مع بيانات ساكنة بمفاتيح يديرها AWS KMS لا مشتقة من كلمة مرورك.
هذا التصميم مناسب للحماية غير الرسمية من تمرير الروابط، لكنه لا يُلبّي نماذج التهديد حيث لا تثق بـ WeTransfer نفسها أو مزود الاستضافة. وهو أيضًا عرضة للقوة الغاشمة عبر الإنترنت ما لم تكن هناك حدود معدل (WeTransfer لا توثّق علنيًا حدود المعدل لديها).
Smash: كلمة مرور مع التحقق من البريد الإلكتروني
تتيح Smash حماية كلمة المرور على جميع الخطط المدفوعة. ما يميّزها هو الجمع مع التحقق الاختياري من بريد المستقبل الإلكتروني. يمكنك اشتراط أن يُثبت المستقبل ملكية عنوان بريد إلكتروني محدد (عبر رابط سحري) وكتابة كلمة المرور. هذا يُفشل هجوم الرابط المُعاد إرساله + كلمة المرور المُعترَضة الشائع.
كلمة المرور لا تزال بوابة من جانب الخادم لا مدخل اشتقاق. لكن النكهة ذات العاملَيْن (شيء تعرفه + شيء لديك صلاحية الوصول إليه) ترفع العتبة بشكل ملحوظ. لإرسال العقود إلى طرف محدد، هو حل وسط معقول بين قابلية الاستخدام والأمان.
SwissTransfer: كلمة مرور اختيارية بسيطة
حقل كلمة المرور في SwissTransfer اختياري وينطبق من جانب الخادم. الخدمة مجانية بدون حساب ومستضافة بالكامل على بنية Infomaniak السويسرية. تحمي كلمة المرور من المشاركة العرضية للروابط؛ لا تغير قصة التشفير (الملفات AES-256 ساكنة بمفاتيح يديرها المزود).
تجربة المستخدم نظيفة: خانة اختيار واحدة، حقل كلمة مرور واحد، تأكيد واحد. لا مقياس لقوة كلمة المرور، لا تطبيق لحد أدنى للتعقيد. يمكنك كتابة "123" وستقبلها، مما يعني أن كلمة المرور بقوة ما يختاره المرسل فقط.
Dropbox Transfer: كلمات مرور مع سياسة المشرف
يدعم Dropbox Transfer على الخطط Standard وما فوق كلمات مرور مع حد أدنى قابل للتهيئة من قِبَل المشرف. يمكن لمشرفي الفريق تطبيق 8 أحرف على الأقل وحروف كبيرة وصغيرة وأرقام ورموز. يجري فحص كلمة المرور من جانب الخادم قبل تدفق Dropbox للملف من منطقتها الأمريكية أو الأوروبية (حسب إعدادات الفريق). يستبدل تكامل SAML SSO لـ Dropbox Business تدفق كلمة المرور بوصول مُتحقَّق منه عبر الهوية كليًا.
الزاوية المؤسسية هي سجلات التدقيق: كل محاولة كلمة مرور مُسجَّلة بما فيها المحاولات الفاشلة التي قد تشير إلى حشو بيانات الاعتماد. لأدلة SOC 2 وISO 27001، هذا المسار مهم.
Tresorit Send: مفتاح تشفير مشتق من كلمة المرور
تتبع Tresorit Send النهج التشفيري. حين تضع كلمة مرور، تُمرّرها Tresorit عبر PBKDF2 لاشتقاق طبقة تشفير إضافية فوق الملف المشفّر بالفعل. بدون كلمة المرور، لا يمكن فك تشفير الملف حتى بواسطة Tresorit. الشركة مقرها سويسرا بشهادة ISO 27001 وتنشر ورقتها التقنية للتشفير.
السلوك المرئي للمستخدم مشابه لـ WeTransfer: أدخل كلمة مرور وشاركها. لكن الرياضيات مختلفة جوهريًا. اختراق قاعدة بيانات Tresorit يُسرّب نصًا مشفّرًا وأملاحًا، لا ملفات قابلة للاسترداد.
HexaTransfer: مفتاح جزء URL مع تغليف كلمة مرور اختياري
نموذج HexaTransfer الأساسي يستخدم مفتاحًا عشوائيًا بطول 256 بت مضمَّنًا في جزء URL (بعد #)، لا يرسله المتصفح أبدًا إلى الخادم. يفك هذا المفتاح تشفير النص المشفّر AES-256-GCM من جانب العميل بعد التنزيل. حين تُضيف كلمة مرور، يُغلّف PBKDF2 بـ 600,000 تكرار المفتاح العشوائي، مما يستلزم كلمة المرور لفك التغليف واستخدامه.
هذا النهج المتعدد الطبقات يعني أن ثلاثة أشياء يجب أن تتوافق لفك التشفير: النص المشفّر (من الخادم)، وجزء URL (من الرابط)، وكلمة المرور (من القناة الخارجية). اعتراض أي منها وحده لا يُجدي شيئًا. هذا نموذج استكشفه Firefox Send أصلًا وصقلته الخدمات الحديثة المهتمة بالخصوصية.
مصفوفة المقارنة
| الخدمة | نوع كلمة المرور | KDF | الحد الأدنى للقوة | حد المعدل | |---|---|---|---|---| | WeTransfer Pro | بوابة خادم | لا ينطبق | غير مطبَّق | غير موثَّق | | Smash | بوابة خادم + بريد إلكتروني | لا ينطبق | سياسة اختيارية | نعم | | SwissTransfer | بوابة خادم | لا ينطبق | غير مطبَّق | نعم | | Dropbox Transfer | بوابة خادم + SSO | لا ينطبق | قابل للتهيئة بالمشرف | نعم | | Tresorit Send | KDF تشفيري | PBKDF2 | 8+ أحرف | نعم | | HexaTransfer | KDF تشفيري | PBKDF2 600k | مطبَّق | نعم |
قوة كلمة المرور وسؤال الإنتروبيا
كلمة مرور "قوية" لنقل الملفات ينبغي أن تستهدف 70 بت من الإنتروبيا على الأقل — أربع كلمات عشوائية من قاموس كبير (diceware) أو 12+ حرفًا عشوائيًا. يُضيف PBKDF2 بـ 600,000 تكرار نحو 20 بتًا من الإنتروبيا الفعّالة ضد الهجمات غير المتصلة، مما يجعل كلمة مرور معتدلة القوة صعبة الاختراق فعلًا.
الحلقة الضعيفة عادةً هي التسليم. إرسال كلمة المرور عبر SMS إلى نفس رقم الهاتف الذي ستُرسل إليه الرابط يُفسد الفكرة. استخدم قناة منفصلة: Signal للرابط، مكالمة هاتفية لكلمة المرور أو العكس. للنقلات B2B، تنسيق كلمات المرور خلال مكالمة فيديو قائمة أفضل من إنشاء قنوات جديدة.
حين لا تكفي كلمة المرور
للنقلات الحساسة حقًا — وثائق اندماج مالي، كود مصدر، سجلات طبية — فكر في الجمع بين حماية كلمة المرور والتحقق من بريد المستقبل الإلكتروني وانتهاء صلاحية قصير (24 ساعة) وإشعارات التنزيل. والأفضل، استخدم خدمة ذات مصادقة أصلية للمستقبل عبر رابط سحري أو SSO.
حماية كلمة المرور طبقة إضافية مفيدة لا نظام تحكم وصول متكامل. اجمعها مع الضوابط الأخرى التي تناسب نموذج تهديدك، ولا تفترض أن وجود حقل كلمة مرور يعني عدم قدرة الخدمة نفسها على قراءة ملفاتك — في أغلب الأحيان هي تستطيع.
جرّبها على hexatransfer.com — مجاني، بدون حساب، حتى 10 جيجابايت.
أرسل ملفات كبيرة بأمان مع تشفير من طرف إلى طرف
انقل ملفات حتى 10 جيجابايت مجاناً مع تشفير من طرف إلى طرف. لا حاجة لحساب. يتم تشفير ملفاتك في متصفحك قبل الرفع — لا أحد آخر يستطيع قراءتها.
إرسال ملف