انتقل إلى المحتوى
HexaTransfer
العودة إلى المدونة
التشفير والأمان

إمكانيات تشفير المتصفح: ما يمكن للمتصفحات الحديثة فعله

المتصفحات الحديثة لديها قدرات تشفير مدمجة قوية. استكشف ما يمكن لـ Chrome وFirefox وSafari وEdge فعله.

المتصفحات الحديثة تشحن بتشفير أصلي ينافس مكتبات الأمان المتخصصة. Chrome وFirefox وSafari وEdge جميعها تعرض Web Crypto API عبر crypto.subtle، وتنفّذ TLS 1.3 مع آليات تثبيت الشهادات، وتدعم WebAuthn/مفاتيح المرور للمصادقة المقاومة للتصيد الاحتيالي، وتعزل كل أصل بـ Site Isolation، وتوفر تخزيناً للمفاتيح مدعوماً بالأجهزة عبر Trusted Platform Module على Windows وSecure Enclave على macOS/iOS. لمطوري أدوات نقل الملفات المشفَّرة، هذا يعني توفر تشفير AES-256-GCM واشتقاق مفاتيح PBKDF2 ومصادقة FIDO2 مجاناً دون مكتبات خارجية. إليك ما يستطيع كل متصفح فعله فعلاً عام 2026.

Web Crypto API: خط الأساس المشترك

جميع المتصفحات الأربعة الرئيسية تدعم W3C Web Cryptography API بسطح يكاد يكون متطابقاً. الخوارزميات الأساسية:

  • متماثلة: AES-GCM وAES-CBC وAES-CTR وAES-KW (128 و192 و256 بت).
  • غير متماثلة: RSA-OAEP وRSA-PSS وRSASSA-PKCS1-v1_5 (حتى 4096 بت) وECDSA وECDH (P-256 وP-384 وP-521).
  • التجزئة: SHA-1 وSHA-256 وSHA-384 وSHA-512.
  • اشتقاق المفاتيح: PBKDF2 وHKDF.
  • MAC: HMAC.

ما يغيب: ChaCha20-Poly1305 (لا دعم في أي متصفح) وArgon2 (لا دعم) وEd25519/X25519 (Safari 17+ وFirefox 129+ يدعمانه، Chrome يلتحق). لهذه تحتاج مكتبات JavaScript أو WASM كـ libsodium.js أو @noble/curves.

Chrome وEdge يتشاركان تنفيذ التشفير ذاته (BoringSSL عبر V8). Firefox يستخدم NSS. Safari يستخدم CoreCrypto، مكتبة Apple المتحقق من توافقها مع FIPS. يتفاوت الأداء: تكرارات PBKDF2 في Firefox تعمل بأبطأ بنحو 20% من Chrome على العتاد المكافئ؛ AES-GCM في Safari مع تسريع الأجهزة على Apple Silicon أسرع بنحو ضعفين من Chrome على الجهاز Mac ذاته.

TLS 1.3 وشفافية الشهادات

كل متصفح رئيسي يتعامل بـ TLS 1.3 بصفة افتراضية على الأصول الداعمة ويتراجع إلى 1.2 للخوادم القديمة فقط. Chrome أزال دعم TLS 1.0 و1.1 في Chrome 84 (يوليو 2020). Firefox أزالهما في Firefox 78. Safari أسقطهما في macOS 11 / iOS 14.

شفافية الشهادات مفروضة: الشهادات الصادرة بعد أبريل 2018 يجب أن تظهر في سجلَي CT على الأقل وإلا رفضتها Chrome وSafari. هذا اكتشف هجمات بنمط DigiNotar مبكراً بجعل سوء إصدار CA مدقَّقاً علناً. بدأ Firefox في تفعيل CT في Firefox 117 (2023).

تثبيت المفاتيح العامة عبر رأس HPKP أُهمِل (Chrome 72 أزال الدعم) لأنه مكّن هجمات الإقفال. أرسل Expect-CT headers المغرض ذاته وهو بدوره يُتخلى عنه الآن بعد أن أصبح CT إلزامياً. المؤسسات التي تحتاج التثبيت لا تزال تملكه عبر تثبيت جذر موثوق في الإعدادات المُدارة (MDM على macOS وسياسات Chrome Enterprise).

عزل الأصل والحماية في صندوق الرمال

Site Isolation في Chrome يضع كل أصل في عملية نظام التشغيل الخاصة منذ 2018 (سطح المكتب) و2019 (Android). Fission في Firefox يحقق الشيء ذاته منذ Firefox 94. Safari يستخدم نموذج WebKit المتعدد العمليات. ما يعنيه هذا للتشفير: السكريبت الخبيث من أصل آخر لا يستطيع قراءة ملفك المفكَّك التشفير من ذاكرة علامة تبويب مجاورة، لأن المجاور يعيش في عملية مختلفة بكومة ذاكرة خاصة.

Cross-Origin-Opener-Policy (COOP) وCross-Origin-Embedder-Policy (COEP) وCross-Origin-Resource-Policy (CORP) تسمح للصفحات باختيار عزل أكثر صرامة. ضبط Cross-Origin-Opener-Policy: same-origin وCross-Origin-Embedder-Policy: require-corp يُفعّل العزل العابر للأصول، مما يفتح بدوره SharedArrayBuffer والمؤقتات عالية الدقة. مهم للتشفير لأن هجمات Spectre على تنفيذات AES تُخفَّف حين لا يستطيع المهاجم فتح SAB في أصلك.

WebAuthn ومفاتيح المرور للمصادقة

FIDO2 WebAuthn مدعوم في Chrome 67+ وFirefox 60+ وSafari 14+ وEdge 18+. يسمح للتطبيقات بمصادقة المستخدمين عبر مفاتيح مادية (YubiKey وTitan) أو مصادقات المنصة (Face ID وWindows Hello والتحقق البيومتري Android) أو مفاتيح مرور مزامنة عبر أجهزة المستخدم عبر iCloud Keychain أو Google Password Manager أو 1Password.

لتطبيق نقل ملفات، WebAuthn يُحلّ محل كلمات المرور كعامل يحمي الوصول إلى رابط مشاركة محفوظ. الأهم: WebAuthn مقاوم للتصيد الاحتيالي: التوقيع مرتبط بالأصل، لذا نطاق مشابه لا يستطيع استيعاب بيانات الاعتماد. انتقل كل من Chrome وSafari إلى سير عمل مفاتيح المرور بصفة افتراضية في 2023-2024، متجاوزَين متطلب المفتاح المادي لمعظم الاستخدامات الاستهلاكية.

تخزين المفاتيح المدعوم بالأجهزة

على Windows، شريحة TPM 2.0 (إلزامية على Windows 11) تستطيع تخزين مفاتيح Web Crypto المولَّدة كغير قابلة للاستخراج عبر جسر Windows CNG. على macOS وiOS، Secure Enclave يحتفظ بالمفاتيح المستخدمة لـ Face ID وTouch ID ومفاتيح المرور. على Android، Keystore المدعوم بـ StrongBox (أجهزة) أو TEE (بيئة تنفيذ موثوقة) يوفر حماية مماثلة.

ما يعنيه هذا عملياً: مفتاح مولَّد بـ extractable: false عبر Web Crypto على حاسوب محمول حديث قد يعيش في TPM أو Secure Enclave، لا في الذاكرة الرئيسية. حتى اختراق متصفح كامل يتفريغ ذاكرة JavaScript لن يكشف بايتات المفتاح الخام. لأدوات نقل الملفات، هذا أفيد لمفاتيح المستلمين طويلة الأمد؛ مفاتيح AES المؤقتة لكل ملف لا تحتاج هذه الحماية.

سياسة أمان المحتوى كمضاعف للتشفير

التشفير لا قيمة له إذا كان سكريبت خبيث يستطيع قراءة النص الصريح قبل تشفيره. رؤوس Content Security Policy تسمح للموقع بالإعلان عن السكريبتات المسموح بتشغيلها. سياسة صارمة كهذه:

Content-Security-Policy: default-src 'self'; script-src 'self' 'strict-dynamic' 'nonce-abc123';

تحجب السكريبتات المضمَّنة والكود من طرف ثالث، لا تاركةً أي سطح هجوم لحمولات سرقة التشفير المحقونة. جميع المتصفحات الرئيسية تدعم CSP المستوى 3. لتطبيقات نقل الملفات، ادمج CSP مع Subresource Integrity (SRI) على أي سكريبتات خارجية لضمان عدم التلاعب بـ JS المسموح به من طرف ثالث حتى.

File System Access وOPFS

File System Access API (Chrome 86+ وEdge 86+ وSafari 15.2+ جزئياً عبر Origin Private File System) يسمح لتطبيقات الويب بقراءة الملفات المحلية وكتابتها بإذن المستخدم. Origin Private File System مهم بشكل خاص للتشفير: نظام ملفات خاص لكل أصل، يُدار من المتصفح، مستخدم لتحضير الحمولات المشفَّرة الكبيرة قبل الرفع دون تحميل كل شيء في الذاكرة.

Firefox كان أبطأ في تبني FSA لكنه يدعم OPFS منذ Firefox 111. Safari يدعم OPFS على نطاق واسع لكنه أكثر تقييداً على File System Access API الأشمل.

ما لا تزال المتصفحات تفتقر إليه

بعض الثغرات قائمة:

  • Argon2 لاشتقاق المفاتيح غائب من Web Crypto. استخدم مكتبات WASM لتجزئة كلمات المرور فوق PBKDF2.
  • ChaCha20-Poly1305 غير معروض. AES-GCM يغطي معظم الاحتياجات، لكن ChaCha سيفيد على الأجهزة بدون AES-NI (ARM القديمة).
  • تصديق المفاتيح للمفاتيح المدعومة بالأجهزة محدود. WebAuthn يوفر التصديق؛ Web Crypto API الأوسع لا يوفره.
  • AEAD البثي ليس بعد جزءاً من المواصفة. تشفير الملفات الكبيرة يستلزم منطق تجزئة أو WASM.
  • خوارزميات ما بعد الكم (Kyber وDilithium) ليست في المتصفح بعد. شحنت Google Kyber في مصافحات TLS (Chrome 116+) لكن تشفير ما بعد الكم المعروض لـ JavaScript لا يزال في نطاق المكتبات.

ما تستخدمه اليوم لنقل الملفات

مكدسة نقل ملفات مستندة إلى المتصفح موثوقة عام 2026:

  • AES-256-GCM عبر crypto.subtle.encrypt لمحتوى الملف.
  • PBKDF2-SHA-256 بـ 600,000 تكرار للمفاتيح المشتقة من كلمة المرور.
  • crypto.getRandomValues() للملاح والمُنبَّهات (ليس Math.random).
  • مقاطع URL (#key=...) لتمرير المفاتيح من جانب العميل دون كشف الخادم.
  • HTTPS مع TLS 1.3 كحد أدنى وHSTS مُفعَّل وCOOP/COEP للعزل.
  • CSP strict-dynamic بلا سكريبتات مضمَّنة.
  • مفاتيح مرور WebAuthn لأي ميزة حساب محفوظ.
  • OPFS لتحضير الملفات الكبيرة على Chrome/Edge/Safari 16+.

HexaTransfer يشغّل هذه المكدسة تقريباً. كذلك SwissTransfer وTresorit Send وCryptpad وProton Drive Share. الأوليّات ناضجة ومتسقة عبر المتصفحات.

الاختبار عبر المتصفحات

اختبر دائماً في الأربعة. أخطاء واقعية: Firefox يرمي OperationError على مدخلات PBKDF2 يقبلها Chrome بصمت. FileReader في Safari أبطأ على الملفات بـ 2+ جيجابايت. كتابات OPFS في Chrome تكون مجزَّأة فوق 4 جيجابايت في بعض الإصدارات. مطالبات التحقق من مستخدمي WebAuthn تختلف اختلافاً كبيراً (Face ID مقابل Touch ID مقابل Windows Hello مقابل Android البيومتري). استخدم BrowserStack أو Sauce Labs أو مصفوفة محلية من الأجهزة الفعلية لاختبار ما قبل الإصدار.

أصبحت المتصفحات بهدوء من أكثر منصات التشفير اكتمالاً المتاحة. الأوليّات ذاتها المستندة إلى المعايير التي تُشغّل تطبيقات البنوك ومديري كلمات المرور وعملاء المراسلة تقع على بُعد استدعاء JavaScript واحد من أي شخص يبني أدوات نقل ملفات مشفَّرة.

جرّبها على hexatransfer.com — مجاني، بدون حساب، حتى 10 جيجابايت.

أرسل ملفات كبيرة بأمان مع تشفير من طرف إلى طرف

انقل ملفات حتى 10 جيجابايت مجاناً مع تشفير من طرف إلى طرف. لا حاجة لحساب. يتم تشفير ملفاتك في متصفحك قبل الرفع — لا أحد آخر يستطيع قراءتها.

إرسال ملف