انتقل إلى المحتوى
HexaTransfer
العودة إلى المدونة
التشفير والأمان

حماية الملفات من القراصنة: ممارسات الأمان الأساسية

احمِ ملفاتك من القراصنة أثناء النقل والتخزين. ممارسات أساسية: التشفير والروابط الآمنة والتحكم في الوصول.

حماية الملفات من القراصنة تبدأ بالتشفير — AES-256-GCM أثناء النقل، والتشفير من جانب العميل قبل الرفع، وTLS 1.3 للاتصال. أضِف روابط تنزيل منتهية الصلاحية (24 ساعة خيار معقول)، وحماية بكلمة مرور مع PBKDF2 بـ 600,000 تكرار، وحدود التنزيل، والمصادقة الثنائية على أي حساب يحتوي بيانات حساسة. وجد تقرير Verizon لتحقيقات اختراق البيانات 2023 أن 74% من الاختراقات تنطوي على العنصر البشري — كلمات مرور ضعيفة، وتصيّد احتيالي، ومشاركات غير مُقيَّدة. الضوابط التقنية تحلّ نصف المشكلة؛ الباقي يتطلب تنظيماً صارماً في سير العمل. إليك ما يُحدث فرقاً حقيقياً.

سطح الهجوم عند مشاركة الملفات

ملف في طريقه منك إلى شخص آخر يمرّ عبر مناطق خطر عدة:

  • جهازك — برمجيات خبيثة تقرأ الملفات قبل التشفير
  • شبكتك المحلية — Wi-Fi عدائي، وانتحال ARP، وDNS مارق
  • وصلات ISP والشبكة الخلفية — استُهدفت تاريخياً من قِبل استخبارات الإشارات الحكومية
  • خوادم خدمة النقل — اختراق، وتهديد داخلي، وطلبات قانونية
  • صندوق بريد المستلم أو تطبيق مراسلته — حيث تتراكم روابط المشاركة
  • جهاز المستلم — المشكلة ذاتها في الاتجاه المعاكس

كل منطقة تحتاج دفاعاً محدداً. إغفال أي منها يترك مساراً موثوقاً للهجوم.

ابدأ بالتشفير من طرف إلى طرف

أقوى ضابط أمني واحد هو التشفير من جانب العميل مع عدم وصول المفتاح إلى الخادم أبداً. AES-256-GCM في المتصفح باستخدام Web Crypto API يُنتج نصاً مشفّراً عديم الفائدة بدون المفتاح حتى لو اخترق أحدهم المزوّد. يسافر المفتاح فقط في جزء URL (كل شيء بعد #) الذي لا يُرسله المتصفح إلى الخوادم أبداً.

الخدمات التي تطبّق هذا بشكل صحيح: Tresorit Send وProton Drive روابط المشاركة وSwissTransfer E2EE وMega.nz وHexaTransfer.

الخدمات التي تُشفّر لكن ليست من جانب العميل: WeTransfer الخطة الأساسية وGoogle Drive وDropbox وOneDrive روابط المشاركة وBox المشاركة الأساسية. هذه تعتمد على أمانة المزوّد وكفاءته — مناسبة للمحتوى منخفض الحساسية، غير كافية لأي شيء تضايقك رؤيته في عناوين أخبار الاختراقات.

استخدم الروابط المنتهية الصلاحية دائماً

رابط مشاركة يدوم إلى الأبد هو اختراق ينتظر حدوثه. تُسرَّب أرشيفات البريد الإلكتروني، وتُسرَّق مصدّرات Slack، وتُباع الحواسيب المحمولة في eBay مع تاريخ المتصفح سليماً. الروابط المقيّدة بالوقت تحدّ من الضرر.

قيم افتراضية معقولة:

  • الملفات الشخصية: 24-72 ساعة
  • المستندات التجارية: 7 أيام كحدّ أقصى
  • الأسرار لمرة واحدة: ساعة واحدة أو تنزيل واحد

اضبط "الاحتراق بعد القراءة" حيثما كان متاحاً. إعادة تعيين كلمات المرور والامتيازات والرموز لمرة واحدة يجب أن تُدمَّر ذاتياً بمجرد قراءتها. روابط التنزيل الواحد تُفشل محاولة الوصول الثانية بوضوح، وهذا مطلوب — تريد معرفة ما إذا كان رابطك قد اعتُرض.

كلمات مرور فوق الروابط

جزء URL وحده يعني أن أي شخص يملك الرابط يستطيع التنزيل. إضافة كلمة مرور يحوّل المشاركة أحادية القناة إلى عاملَين: يحتاج المهاجم إلى الرابط وكلمة المرور، ويُفضَّل أن يصلا عبر قنوات مختلفة.

التطبيق الفعّال حقاً:

  • PBKDF2-HMAC-SHA-256 بما لا يقلّ عن 600,000 تكرار (OWASP 2023)، أو Argon2id بـ 64 ميجابايت ذاكرة.
  • كلمات مرور مكوّنة من 12+ حرفاً من مدير كلمات مرور، لا "Spring2025".
  • كلمة المرور تُسلَّم عبر قناة مختلفة عن الرابط — Signal إن أُرسل الرابط بالبريد الإلكتروني، أو SMS إن كان الرابط في Slack.

مهاجم مصمَّم يستطيع لا تزال محاولة كلمات المرور الضعيفة بشكل غير متصل إن اعترض النص المشفّر والقيمة العشوائية. دالة الاشتقاق تُبطّئه؛ كلمات المرور القوية توقفه.

تأمين حساباتك

إن كنت تستخدم خدمة قائمة على حساب، يصبح الحساب نفسه هدفاً للهجوم. بدأ اختراق Uber عام 2022 بحشو امتيازات ضد بيانات دخول أحد المقاولين.

الحدّ الأدنى من النظافة:

  • كلمة مرور فريدة لكل خدمة من مدير كلمات مرور (1Password وBitwarden وProton Pass).
  • المصادقة الثنائية — فضّل TOTP (Google Authenticator وAuthy) أو مفاتيح أجهزة (YubiKey وTitan) على SMS المعرّض لهجمات استبدال بطاقة SIM.
  • مفاتيح تمريرية (Passkeys) حيثما كانت متاحة — مدعومة بـ WebAuthn، مقاومة للتصيّد الاحتيالي، مدعومة بصورة متزايدة.
  • مهلات الجلسة بـ 30 يوماً أو أقل.
  • إدارة الأجهزة — راجع الجلسات النشطة، وألغِ أي جلسة لا تتعرّف عليها.

Google وMicrosoft وApple تفرض الآن المصادقة الثنائية افتراضياً للحسابات الجديدة. الخدمات الأصغر كثيراً ما لا تفعل.

فحص جهازك

أمان نقطة النهاية هو الحلقة الأضعف لأن المهاجمين يعرفون ذلك. إن اخترق أحدهم حاسوبك المحمول، فكل ملف شفّرته كان قابلاً للقراءة قبل التشفير. الخطوط الأساسية:

  • تشفير القرص الكامل — FileVault على macOS، وBitLocker على Windows Pro، وLUKS على Linux.
  • تحديثات نظام التشغيل والمتصفح خلال 7 أيام من الإصدار. استغلّ هجوم Pegasus iMessage بدون نقر عام 2021 أجهزة تفتقر إلى التحديثات.
  • برنامج حماية موثوق / EDR على Windows — Microsoft Defender مقبول لمعظم المستخدمين.
  • لا برمجيات مقرصنة. الاختراقات والمفاتيح المُولَّدة هي أكثر ناقلات البرمجيات الخبيثة شيوعاً للمستخدمين المنزليين غير المستهدَفين.
  • كلمة مرور شاشة القفل بعبارة مرور مكوّنة من 10+ أحرف.
  • المسح عن بُعد مُفعَّل (Find My Mac وMicrosoft Find My Device وApple Find My).

للعمل عالي الخطورة (الصحافة والعمل القانوني والبحث مع جهات خصومة)، فكّر في حاسوب مخصص بصارم في نظافة البرامج، أو Qubes OS للعزل.

تحقّق من المستلم

إرسال ملف حساس إلى العنوان الخاطئ هو تسريب فئته الخاصة. عام 2017، أرسلت رسائل إشعار Equifax المستخدمين بطريق الخطأ إلى نطاق تصيّد احتيالي. الوقاية:

  • تأكّد من عنوان البريد الإلكتروني عبر قناة ثانية قبل الإرسال. اتصل بالمستلم، أو تحقّق عبر مراسلة مشفّرة، أو اقرأ العنوان حرفاً بحرف.
  • استخدم معرّفات لا لبس فيها في أسماء الملفات حتى يعرف المستلم على الفور إن استلم الملف الخاطئ.
  • ابدأ بملف اختبار — ملف نصي بحجم 1 كيلوبايت يؤكّد العنوان والعملية قبل إرسال المحتوى الحساس فعلاً.
  • احذر من هجمات المتشابهاتrn تشبه m، والـ а السيريلية تشبه الـ a اللاتينية في أسماء النطاقات.

راقب بياناتك الوصفية

التشفير يُخفي المحتوى، لا أسماء الملفات والأحجام والتوقيتات. تسريبات البيانات الوصفية قد تكون مضرّة بقدر تسريبات المحتوى. مثالان:

  • ملف اسمه Q4-2025-layoffs-final.xlsx يروي قصة قبل أن يفكّ أحد تشفيره.
  • الصور المضمَّنة ببيانات GPS الخاصة بـ EXIF يمكنها الكشف عن عنوان منزلك لأي شخص يستلمها.

تدابير وقائية:

  • أعِد تسمية الملفات بأسماء حيادية قبل المشاركة (attachment.xlsx بدلاً من الاسم الكاشف).
  • جرّد بيانات EXIF بـ exiftool -all= photo.jpg قبل الإرسال.
  • استخدم خدمات تُشفّر أسماء الملفات مع المحتوى (تفعل ذلك Tresorit وProton Drive وHexaTransfer).
  • أضِف حشواً لأحجام الملفات حيثما أمكن.

راقب الوصول حيثما استطعت

بعد الإرسال، تهمّ الرؤية. الخدمات التي تُظهر أحداث التنزيل تتيح لك رصد المشكلات مبكراً:

  • هل نزّل المستلم الملف؟ (متوقَّع.)
  • هل كان هناك تنزيل ثانٍ من IP مختلف؟ (اعتُرض الرابط؟)
  • هل جرى الوصول إلى الرابط من بلد لم تكن تتوقّعه؟ (VPN أو تسريب.)
  • هل هناك محاولات كلمة مرور فاشلة؟ (هجوم قوة جارٍ.)

تُسجّل Tresorit وProton Drive الوصول؛ تُظهر SwissTransfer عدد التنزيلات؛ معظم الخدمات الاستهلاكية لا تفعل. حتى عدّ التنزيلات مفيد — رابط تنزيل واحد جرى تنزيله مرتين إنذار صريح.

احتفظ بنسخة احتياطية قبل الحذف

ملف يُحذف بعد نقل مدّته 24 ساعة لن يعود من الخدمة. تأكّد من أن لديك نسخة محلية إن احتجت الملف لاحقاً. قرص أرشيف مخصّص بتشفير AES-256-XTS كامل (LUKS أو VeraCrypt) مع نسخ احتياطية خارج الموقع إلى Backblaze B2 أو AWS S3 مع تشفير من جانب الخادم هو إعداد شخصي معياري.

ثلاث نسخ من البيانات المهمة في موقعَين على الأقل، مع واحدة على الأقل غير متصلة — قاعدة 3-2-1 — تصمد أمام برامج الفدية أفضل من التخزين السحابي وحده.

روتين يومي عملي

لمن يشارك ملفات حساسة بانتظام:

  1. شفّر محلياً في الراحة بحاويات VeraCrypt أو FileVault.
  2. استخدم خدمة نقل مشفّرة من جانب العميل كخيار افتراضي.
  3. اضبط انتهاء الصلاحية بـ 24 ساعة وحدّ تنزيل واحد.
  4. أضِف كلمة مرور قوية من مدير كلمات مرور، وأرسلها عبر قناة ثانية.
  5. تحقّق من المستلم قبل الضغط على إرسال.
  6. أكّد التنزيل، ثم احذف نسختك المحلية من رابط المشاركة.

العبء الإضافي: ما يقارب 30 ثانية لكل نقل. تخفيض خطر الاختراق: كبير.

جرّبها على hexatransfer.com — مجاني، بدون حساب، حتى 10 جيجابايت.

أرسل ملفات كبيرة بأمان مع تشفير من طرف إلى طرف

انقل ملفات حتى 10 جيجابايت مجاناً مع تشفير من طرف إلى طرف. لا حاجة لحساب. يتم تشفير ملفاتك في متصفحك قبل الرفع — لا أحد آخر يستطيع قراءتها.

إرسال ملف