انتقل إلى المحتوى
HexaTransfer
العودة إلى المدونة
التشفير والأمان

TLS مقابل التشفير من طرف إلى طرف: ما تحتاج معرفته

قارن بين تشفير النقل TLS والتشفير الحقيقي من طرف إلى طرف لفهم أيهما يوفر أماناً أفضل لعمليات نقل ملفاتك الحساسة.

رمز القفل في متصفحك لا يعني أن مزوّد الخدمة لا يستطيع قراءة ملفاتك — وهذا الفارق الجوهري يفصل بين نوعين من التشفير يخلط بينهما كثيرون. TLS (أمان طبقة النقل) يُشفّر البيانات أثناء انتقالها بين جهازك والخادم، ثم يُفكّ تشفيرها عند الوصول — مما يعني أن مشغّل الخادم يستطيع قراءة ملفاتك بنص صريح. التشفير من طرف إلى طرف (E2EE) يُشفّر المحتوى على جهاز المُرسِل بمفتاح لا يملكه إلا المُستلِم، فالخوادم لا ترى البيانات غير المشفرة أبداً. مرسوم الإمارات الاتحادي رقم 45 لسنة 2021 ونظام PDPL السعودي الذي تشرف عليه SDAIA يشترطان حماية بيانات المستخدمين — والتشفير من طرف إلى طرف هو الأساس التقني لهذه الحماية.

ما يحميه TLS فعلياً

TLS 1.3، المُقنَّن في RFC 8446، هو البروتوكول الذي يدعم كل اتصال HTTPS. يتفاوض على مفتاح جلسة باستخدام ECDHE مع منحنيات مثل X25519، ويُصادق على الخادم بشهادة X.509، ويُغلّف حركة HTTP بـ AES-128-GCM أو ChaCha20-Poly1305. هذه حماية ممتازة ضد المهاجم في شبكة WiFi العامة أو مزوّد الإنترنت الذي يحاول قراءة طلباتك.

ما لا يفعله TLS: ينتهي عند موازن الأحمال. حين ترفع مقطع فيديو بحجم 3 جيجابايت إلى خدمة مشاركة ملفات اعتيادية، يُفكّ TLS التشفير عند الحافة، ثم يصل الملف بنص صريح إلى مجموعة S3، وخط أنابيب ترميز، وربما مهمة مسح بالتعلم الآلي، وأخيراً تدفق تنزيل المُستلِم — الذي يُعاد تشفيره بجلسة TLS جديدة. الخدمة تملك صلاحية القراءة الكاملة في كل خطوة.

أين يبدأ التشفير من طرف إلى طرف وأين ينتهي

التشفير الحقيقي من طرف إلى طرف ينقل حدود التشفير من الخادم إلى الأطراف. على متصفح المُرسِل أو عميله، يُولَّد مفتاح متماثل — عادةً AES-256-GCM — في الذاكرة. يُشفَّر الملف قطعةً قطعةً قبل أن تغادر بايتة واحدة الجهاز. النص المشفر يُرفع عبر TLS إلى الخادم الذي يُخزّن كتلاً معتمة. يتلقى المُستلِم مفتاح فك التشفير عبر قناة منفصلة — في الغالب كمجزأ رابط URL يأتي بعد رمز # الذي لا يُرسله المتصفح أبداً إلى الخوادم.

الخادم في هذا النموذج طبقة تخزين غبية. حتى أمر قضائي كامل، أو موظف مارق يملك وصولاً لقاعدة البيانات، أو مزوّد سحابي يقرأ لقطات القرص، لن يجد إلا بايتات مشفرة. هذه هي البنية التي تعتمدها HexaTransfer: AES-256-GCM بمفتاح لكل عملية نقل مُشتَق من جانب العميل ولا يُرسَل أبداً إلى الخادم.

مقارنة: TLS فقط مقابل التشفير من طرف إلى طرف

| الخاصية | نقل TLS فقط | مشفر من طرف إلى طرف | |---|---|---| | التشفير أثناء النقل | AES-128/256-GCM | AES-256-GCM (مع TLS) | | الخادم يرى النص الصريح | نعم | لا | | موقع المفتاح | يديره الخادم | جهاز المُرسِل | | الحماية من الأوامر القضائية | لا شيء | قوية | | مسح المحتوى من المزوّد | ممكن | مستحيل | | الاسترداد عند ضياع المفتاح | المزوّد يساعد | البيانات غير قابلة للاسترداد | | خدمات نموذجية | Google Drive، Dropbox | HexaTransfer، SwissTransfer وضع E2EE |

كيف يتم تبادل المفاتيح فعلياً

الجزء الصعب في التشفير من طرف إلى طرف ليس الخوارزمية — AES راسخة منذ 25 عاماً. الصعب هو إيصال المفتاح من المُرسِل إلى المُستلِم دون أن يراه الخادم. خدمات نقل الملفات تستخدم أحد ثلاثة أنماط:

الأول: حيلة مجزأ الرابط — الرابط يبدو هكذا: https://hexatransfer.com/d/abc123#key=xyz، كل ما بعد # يبقى في المتصفح. JavaScript يقرأه محلياً ويفك التشفير. الثاني: التشفير بكلمة مرور، حيث يختار المُرسِل عبارة مرور ويمررها عبر PBKDF2 (RFC 8018) أو Argon2id بـ 600,000 تكرار أو أكثر، ويُشارك كلمة المرور خارج النطاق عبر Signal أو مكالمة هاتفية. الثالث: تبادل المفاتيح العامة باستخدام مكتبات مثل crypto_box في libsodium، حيث ينشر المُستلِم مفتاحاً عاماً X25519.

متى يكفي TLS وحده

ليس كل ملف بحاجة إلى تشفير من طرف إلى طرف. إذا كنت تُشارك بياناً صحفياً أو صورة فكاهية أو ملف PDF تسويقي عاماً، فالخدمات التي تعتمد TLS فقط كافية تماماً. البيانات لم تكن حساسة أصلاً. توازن الحسابات يتغير مع الملفات الطبية، والبيانات المالية تحت PCI DSS 4.0 المتطلب 3.5.1، ومواد الإجراءات القانونية، وأي شيء يحتوي على بيانات شخصية خاضعة لنظام PDPL أو مرسوم الإمارات رقم 45. هنا "المزوّد يستطيع قراءة هذا تقنياً" مشكلة امتثال وليس مجرد تفضيل خصوصية.

فجوة البيانات الوصفية التي لا يتحدث عنها أحد

حتى مع تشفير من طرف إلى طرف مثالي، يرى الخادم البيانات الوصفية: طابع زمني للرفع، حجم الملف، عناوين IP للمُرسِل والمُستلِم، سلاسل المتصفح، مدة النقل. إذا كان نموذج تهديدك يشمل تحليل حركة المرور — صحفي يتواصل مع مصدر مثلاً — فهذا مهم. ملف بحجم 147 ميجابايت رُفع الساعة 3:14 صباحاً من مكتب رويترز إلى رقم Signal في إسطنبول يروي قصة حتى وإن كان محتواه نصاً مشفراً.

خدمات التشفير من طرف إلى طرف الجيدة تُقلّل الاحتفاظ بالبيانات الوصفية. ابحث عن نوافذ احتفاظ قصيرة بالسجلات (7 أيام أو أقل)، وعدم الحاجة لحسابات للنقل الأساسي، وغياب تحليلات طرف ثالث على صفحات النقل.

التحقق من الادعاء

"مشفر من طرف إلى طرف" عبارة تسويقية حتى يمكن إثباتها. ثلاثة اختبارات تُفرّق التشفير الحقيقي عن الادعاءات الفارغة: أولاً، افتح أدوات المطورين وراقب علامة تبويب الشبكة أثناء الرفع — إذا خرج جسم الملف بنص صريح كـ multipart/form-data، أنت أمام TLS فقط. ثانياً، تحقق من أن رابط فك التشفير يحتوي على مجزأ (#). لا مجزأ يعني لا مفتاح من جانب العميل. ثالثاً، اقرأ سياسة الخدمة للاستجابة للأوامر القضائية: إذا استطاعوا تقديم محتوى الملفات لجهات إنفاذ القانون، الملفات ليست مشفرة من طرف إلى طرف أصلاً.

للإرسال الكبير اليومي حيث تهم السرية، اختر خدمة صريحة بشأن نموذجها. جرّبه على hexatransfer.com — مجاناً، بدون حساب، والحد الأقصى 10 جيجابايت.

أرسل ملفات كبيرة بأمان مع تشفير من طرف إلى طرف

انقل ملفات حتى 10 جيجابايت مجاناً مع تشفير من طرف إلى طرف. لا حاجة لحساب. يتم تشفير ملفاتك في متصفحك قبل الرفع — لا أحد آخر يستطيع قراءتها.

إرسال ملف