نقل ملفات محمي بكلمة مرور: أمّن ملفاتك المشتركة
أضف حماية بكلمة مرور لنقل الملفات. تعلم كيف يعمل التشفير المشتق من كلمة المرور وأفضل ممارسات كلمات المرور القوية.
نقل الملفات المحمي بكلمة مرور يعني أن المستلم لا يستطيع فكّ تشفير الحمولة دون سر اختاره المرسل. كلمة المرور ليست مجرد بوابة تسجيل دخول — بل هي مدخل لـ PBKDF2-HMAC-SHA256 (أو Argon2id) الذي يشتق مفتاح AES-256-GCM المستخدم لتشفير البايتات. بدونها النص المشفَّر على الخادم مجرد ضجيج. يختلف هذا جوهرياً عن أدوات النقل "المحمية بكلمة مرور" التي تخزّن الملفات بنص صريح وتفحص كلمة المرور فقط على طبقة HTTP. الحماية الحقيقية بكلمة المرور تربط كلمة المرور بالتشفير نفسه.
الفرق بين البوابة والاشتقاق
معظم منصات مشاركة الملفات الاستهلاكية قبل 2020 استخدمت بوابة كلمة المرور. ترفع ملف PDF، يخزّنه الخادم على S3، ويتحقق متحكم Rails من كلمة المرور المُرسَلة مقابل تجزئة bcrypt قبل تسليم الملف. مسؤول بإمكانية وصول لقاعدة البيانات أو أمر قضائي يرى كل شيء. التشفير المشتق من كلمة المرور يقلب المعادلة: يُشغّل المتصفح PBKDF2 بـ 600,000 تكرار (خط OWASP 2023)، يمدّ كلمة المرور إلى مفتاح 256 بتاً، ويشفّر قبل الرفع. الخادم يحتفظ بالنص المشفَّر وملح عشوائي. بلا كلمة مرور، بلا مفتاح، بلا ملف. Firefox Send استخدم هذا النموذج قبل أن تُغلقه Mozilla عام 2020.
الاختيار بين PBKDF2 وArgon2id
PBKDF2 هو الخيار الموثوق — يأتي في Web Crypto API ويعمل في كل مكان ويقاوم القوة الغاشمة عند عدد تكرارات مرتفع. Argon2id أحدث وأفضل: صارم في الذاكرة، فمهاجمو GPU لا يستطيعون تمشيط جداول قوس قزح بسهولة. العائق هو دعم المتصفح. Argon2 الأصلي غير موجود في Web Crypto بعد، لذا تُطبّقه الخدمات عبر libsodium.js مما يضيف نحو 180 KB للحزمة. لنقل بحجم 10 جيجابايت حيث عنق الزجاجة الرفع أصلاً، تُفضّل المقايضة Argon2id بـ m=64 ميجابايت و t=3 و p=1. لمرفق بحجم 20 ميجابايت، PBKDF2 بـ 600,000 تكرار ينتهي في 400 مللي ثانية على هاتف متوسط.
ما الذي يجعل كلمة المرور قوية بما يكفي
مزيج من 12 محرفاً من الأحرف الكبيرة والصغيرة والأرقام والرموز يبلغ نحو 78 بتاً من الإنتروبيا — كافٍ أمام هجمات دون اتصال بمعايير 2026 على Argon2id. عبارة مرور Diceware من أربع كلمات (بنمط correcthorsebatterystaple) تبلغ 51 بتاً وأسهل للقراءة عبر الهاتف. تجنّب كلمات المرور القصيرة حتى مع تمديد KDF؛ مهاجم يمتلك نصاً مشفَّراً مسروقاً وملحاً يمكنه تشغيل PBKDF2 على RTX 5090 بمعدل 20 مليون تخمين في الثانية. كلمات المرور المكوّنة من 6 محارف تسقط في دقائق. الطول يتفوق على التعقيد. ذكّر كل مستخدم يحاول "Summer2026!".
مشاركة كلمة المرور دون تدمير الهدف
إرسال رابط الملف وكلمة المرور في نفس المحادثة الإلكترونية يُفرغ كل شيء من معناه. المهاجمون الذين يسيطرون على صندوق البريد يسيطرون على الاثنَين. قسّم القنوات: أرسل الرابط بالبريد الإلكتروني وكلمة المرور بالرسائل القصيرة أو Signal. أفضل من ذلك استخدم خدمة سر يُستخدَم مرة واحدة كـ Psst! من 1Password أو رسالة مباشرة في Slack لا يمكن إعادة توجيهها بدون لقطة شاشة. للمستلمين المتكررين، اتفق مسبقاً على مخطط اشتقاق كلمة مرور خارج النطاق (مثلاً "اسم الشهر مع معرّف المشروع") فلا شيء حساس يعبر الشبكة أصلاً.
الملح والـ nonce ولماذا لا يُعدّان كلمة المرور
ثلاثة عناصر تنتقل مع النص المشفَّر: ملح KDF (16 بايت)، ونونس لـ GCM (12 بايت)، ووسم مصادقة (16 بايت). لا أحد منها يحتاج أن يظل سرياً — يحتاج فقط أن يكون فريداً لكل نقل. إعادة استخدام النونس بالمفتاح ذاته كارثي في GCM: يكشف XOR للنصَّين الصريحَين. التوليد العشوائي التشفيري عبر crypto.getRandomValues() يتولى ذلك، ويُخزَّن الملح في رأس بيانات وصف الملف. كلمة المرور هي السر الوحيد؛ كل شيء آخر ينتقل مع النص المشفَّر.
الحماية من التلاعب من جانب العميل
امتداد متصفح خبيث يمكنه قراءة كلمة المرور أثناء الكتابة. خفّف ذلك بترويسات Content Security Policy التي تمنع السكربتات المضمّنة والاتصالات الخارجية (connect-src 'self')، وSubresource Integrity على كل JavaScript مُجمَّع، وSamesite وReferrer-Policy صارمة لعدم تسريب المحيل للتحليلات. دقّق حزمة wasm بتجزئات الموارد الفرعية في الملف manifest. لا شيء من هذا يوقف نظام تشغيل مخترَقاً، لكنه يرفع الحاجز فوق المراقبة العرضية. HexaTransfer ينشر تجزئات SHA-384 ليتمكن المستخدمون المتقدمون من التحقق من أن الحزمة المحمَّلة تطابق مستودع المصدر.
استئناف التنزيلات المنقطعة دون كشف المفتاح
لملف .iso بحجم 5 جيجابايت قد يمتد التنزيل ساعات. إن أُغلقت التبويب يجب أن يعمل الاستئناف دون إعادة كتابة كلمة المرور. خزّن المفتاح المشتق في SessionStorage (ليس LocalStorage أبداً — يستمر عبر إعادة التشغيل) وامسحه عند اكتمال التنزيل أو إغلاق التبويب. لنموذج مقطع بمقطع، كل كتلة 5 ميجابايت تحصل على مفتاح فرعي HKDF مشتق من الرئيسي؛ هكذا لا يكشف استئناف الجلسة المتوقفة إلا مفتاح المقطع الحالي لا الجذر. تدعم SwissTransfer وبعض الخدمات الأخرى طلبات النطاق لكنها تتعامل مع مواد المفتاح بشكل مختلف.
حين لا تكفي حماية كلمة المرور
كلمة المرور وحدها لا تمنع مستلماً مصرَّحاً له من إعادة مشاركة الملف. حين تفكّ Jane تشفير ملف .docx تستطيع إعادة توجيهه أينما شاءت. للاحتواء الحقيقي، ادمج كلمات المرور مع قيود بنمط DRM: روابط تنزيل أحادية، وصول مرتبط بعنوان IP، أو نوافذ انتهاء صلاحية قصيرة (15 دقيقة لحزمة أدلة PCI DSS 4.0). للامتثال لـ GDPR المادة 32، سجّل من وصل إلى ماذا ومتى. حماية كلمة المرور أرضية لا سقف — ترفع تكلفة الاعتراض العَرضي دون حل مشكلة التهديد الداخلي.
جرّبها على hexatransfer.com — مجاني، بدون حساب، حتى 10 جيجابايت.
أرسل ملفات كبيرة بأمان مع تشفير من طرف إلى طرف
انقل ملفات حتى 10 جيجابايت مجاناً مع تشفير من طرف إلى طرف. لا حاجة لحساب. يتم تشفير ملفاتك في متصفحك قبل الرفع — لا أحد آخر يستطيع قراءتها.
إرسال ملف