ما هي تقنية بلوك تشين المستخدمة في البيتكوين ؟ وكيف تعمل ؟

لعلك سمعت كثيراً في الآونة الأخير بشيء اسمه بلوك تشين Blockchain أو سلسلة الكتل وبشكل خاص عند الحديث عن العملات الرقمية وعلى رأسها البيتكوين .

ولكن ماذا يعني هذا المصطلح : سلسلة الكتل وهل يقتصر استخدامه على العملات الرقمية ؟؟ٍ ..

مقدمة

من أجل فهم البلوك تشين Blockchain يجب أن نفهم آلية التشفير . فكرة التشفير هي أقدم من الحواسيب نفسها حيث أنها تعني ببساطة طريقة تحتاج فيها إلى مفتاح محدد من أجل قراءة وفهم رسالة معينة بحيث لا يمكن قراءتها إلا من خلال هذا المفتاح . الطريقة الأبسط في ذلك هو أن يكون مفتاح فك التشفير عبارة عن جدول يستبدل الأرقام في الرسالة بأحرف أبجدية

طبعا في الوقت الحالي فإن نظام التشفير أصبح أكثر تعقيدا وأصبح يعتمد على الحاسوب بشكل كامل والذي تستخدم طرق من التشفير معقدة للغاية وآمنة والتي من المستحيل كسر تشفيرها من قبل المستخدمين العاديين .

إن تقنية التشفير باستخدام الحاسوب هي ليست تامة حيث يمكن اختراقها من قبل خبراء متخصصين في حالة استطاعوا مهاجمة خوارزمية التشفير .

ولكن لحسن الحظ فحتى التشفير الموجه للاستخدام العادي مثل تشفير AES 128-bit والمستخدم في هواتف الآيفون والأندرويد هو آمن بحيث حتى ال FBI قد لا تتمكن من اختراقه .

يستخدم التشفير بشكل أساسي لتشفير الملفات ليصل إليها عدد محدود فقط من الناس ولكن ماذا لو كنت تحتاج أن يتم رؤية هذه المعلومات من قبل الجميع مثل البيانات المالية للوكالات الحكومية والتي يجب أن تكون عامة بموجب القوانين ولكنها بالمقابل تحتاج لأن تكون آمنة وغير قابلة للتعديل . .

ومن هنا فقد ظهر ما يسمى سلسلة الكتل البلوك تشين Blockchains

ما هي سلسلة الكتل البلوك تشين Blockchains

هي عبارة عن قاعدة بيانات موزعة تمتاز بالقدرة على إدارة قائمة متزايدة باستمرار من السجلات المسمات (كتل ) بحيث تحتوي كل كتلة على الطابع الزمني ورابط إلى كتلة سابقة .

الهدف من إنشائها هي إتاحة البيانات لجميع المستخدمين مع الحفاظ على أمانها ودون القدرة على تعديل تلك الكتل .

في كل وقت يتم الدخول وتحديث المعلومات فإن هذا التغيير يتم تسجيله ومصادقته يغلق عن طريق التشفير ويصبح غير قابل للتعديل مرة أخرى

إن مجموعة التغييرات هذه يتم حفظها ثم إضافتها إلى السجل الكامل وفي المرة القادمة التي يرغب شخص ما بإجراء تغيير فإنه سيتم حفظ المعلومات في كتلة جديدة مشفرة ويكون مرتبط بالكتلة السابقة

إن هذه العمليات المتكررة تربط أولى نسخ المعلومات مع النسخة الأخيرة لذلك فإنه يمكن لأي شخص رؤية كل هذه التغييرات المعمولة ولكنه لا يستطيع أن يسجل مساهمته  أو يعدل إلا النسخة الأخيرة .

ويمكن تشبيه الأمر بتقنية التورنيت Torrent والتي تعتمد تقنية مشاركة الملفات ند إلى ند أو نظير إلى نظير ويسمح للمستخدمين برفع وتحميل الملفات بنفس الوقت من مواقع مختلفة وبشكل أكثر فعالية مما يوفره اتصال واحد . تخيل أن هذه الملفات هي البيانات الأساسية في سلسلة البلوك تشين Blockchains وعملية التحميل هي الشفرة التي تحافظ على المعلومات محدثة وآمنة .

وكمثال على ذلك :

: تخيل وجود مستند ما تشاركي على موقع مسندات جوجل Google Docs بحيث يمكن لأي شخص يملك صلاحية الوصول إلى الملف أن يجري التعديل المناسب وفي كل مرة يتم هذا التعديل فإنه يحفظ ويسجل كمستند جديد ثم يتم قفله في سجل هذا المستند لذلك يمكن لأي شخص أن يعود نحو الوراء خطوة بخطوة من خلال سجل التعديلات لرؤية النسخ السابقة ولكن إذا أراد إجراء تعديل ما فإنه سوف يقوم به على المستند الأخير فقط

وتخيل أن هذا المستند التعاوني الذي تعمل عليه لا يخزن على السيرفر أو الخادم وبدلا من ذلك فإنه يوجد على كل حاسوب مفرد بحيث يتم تحديثه بشكل دوري لكي يتم التأكد ألا أحد سيقوم بتعديل نسخة سابقة ، هذا الأمر سيجعل الملف ” لامركزي ”

هذه هي الفكرة الجوهرية خلف البلوك تشين Blockchains: بيانات مشفرة آمنة ويمكن الوصول إليها بنفس الوقت بدون وجود أي سيرفر مركزي للتخزين مع تسجيل التغييرات في كل نسخة جديدة

إن هذه الفكرة من الحماية تستخدم بشكل كبير في البيانات المالية ( دفتر الحسابات ledger ) .

إن المثال الأكبر لاستخدام سلسلة بلوك تشين Blockchains هي العملات الرقمية مثل البيتكوين والتي في الحقيقة فإن بدايات البلوك تشين قد صممت من أجل البيتكيون ثم انتشرت الفكرة .

 

 مزايا سلسلة الكتل Blockchains :

التحديث المستمر : إن مستخدمي سلسلة الكتل يستطيعون الحصول على البيانات في أي وقت ويستطيعون إضافة معلومات أو بيانات إلى الكتلة الأحدث .

التوزع : يتم تخزين نسخة من سلسلة الكتل بشكل آمن من قبل كل مستخدم ويجب على جميع المستخدمين أن يوافقوا على الإضافات .

الموثوقية : إن كلا من عملية التغييرات على الكتلة الأخيرة وعملية نسخ الكتل القديمة لا تتم إلا بعد موافقة جميع المستخدمين

الأمان : حيث يتم منع كلا من عملية تزوير البيانات القديمة وتغيير طريقة حماية البيانات الجديدة وذلك من قبل عملية التشفير والتخزين اللامركزي للبيانات بحد ذاتها

ما مدى أمان هذه التقنية

كما قلنا فإن تقنية سلسلة الكتل تتمتع بمستوى عال جدا من الحماية ، ولكن من المهم أن نعرف مدى أمانها .

صحيح أن الصفقات الفردية آمنة وكذلك الأمر بالنسبة للسجل العام ولكن هذه الأمان يبقى طالما بقيت الطرق المستخدمه من أجل تأمين عملية التشفير ” غير مخترقة ” (وتذكر أن هذا الأمر صعب جدا حتى الإف بي آي FBI لا تستطيع اختراق عملية التشفير من خلال مواردها الحاسوبية فقط ) ولكن الحلقة الأضعف في سلسلة البلوك تشين blockchain هي أنت ، أي المستخدم نفسه

إذا سمحت لشخص ما أن يستخدم المفتاح الشخصي الخاص بك من أجل الوصول إلى السلسلة أو في حال عثر عليه عن طريق اختراق بسيط لحاسوبك الشخصي فإنه يمكن عندها أن يقوم بإضافات إلى سلسلة الكتل البلوك تشين blockchain من خلال معلوماتك الخاصة ،

ولا يوحد أي طريقة لمنعه من ذلك وهكذا تتم عملية سرقة البيتكوين من خلال هجوم عالي المستوى يستهدف الأسواق الرئيسية للعملة ، أي أن الهجوم يستهدف حواسيب الشركات التي تدير تلك الأسواق وليس سلسلة الكتل البلوك تشين blockchain نفسها ، ولأن هذه المسروقات من عملة البيتكوين يتم تحويلها مباشرة إلى مستخدمين آخرين ( محافظ أخرى ) بطريقة نظامية ومصادقة من قبل سلسلة الكتل وتبقى مسجلة إلى الأبد ، فإنه لا يوجد طريقة لإيجاد المهاجم أو استرجاع المسروقات

مجالات استخدام سلسلة الكتل :

1- كما قلنا فإن أول ما ظهرت هذه التقنية هي من أجل استخدامها في البيتكوين Bitcoin ولكن يجب أن تعرف أن هناك الكثير من المجالات لاستخدام هذه التقنية وخاصة في الأنظمة المتاحة للجميع والتي تحتاج إلى حماية ومصادقة من خلال شبكة غير مركزية وتحديث مستمر ، ببساطة فإن سلسلة الكتل هي تقنية المستقبل لأرشفة وحماية وتحديث البيانات 

2- بعض المؤسسات المالية مثل بنك جي بي مورجان تشايس JP Morgan Chase ومصرف السندات الاسترالي يقومون بتطوير أنظمة سلسلة الكتل من أجل حماية ونشر  البيانات المالية الخاصة بالعملات الحقيقية وليست الرقمية .

3-  مؤسسة بيل ومليندا غيتس  The Bill & Melinda Gates تأمل في استخدام هذه التقنية من أجل تزويد خدمات مجانية في توزيع خدماتها المصرفية المجانية لملايين الناس الذين لا يمكن الوصول إليهم من خلال الحسابات البنكية النظامية

يجب التنويه إلى بعض الأدوات مفتوحة المصدر مثل أداة Hyperledger والتي تهدف إلى جمع تقنية البلوك تشين متاحة لشريحة أوسع من الناس .

مثال عملي على استخدام سلسلة الكتل في مجال العملات الرقمية

لنأخذ مثال على كيفية تطبيق هذه السلسلة على العملات الرقمية مثل البيتكوين . لنفرض أنك تملك 1 بيتكوين وستشتري من خلاله شيء ما سيارة مثلا ، لإتمام هذه العملية يجب عليك بداية أن تتصل بسلسلة كتل البيتكيون اللامركزية عن طريق برنامج معين ثم ستقوم بإرسال طلبك بتحويل 1 بيتكوين من محفظتك إلى البائع ، سيتم التأكد وفحص هذه العملية ثم سيتم نقل هذه الصفقة  إلى النظام أو سلسلة الكتل (السجل العام)

إن كل شخص ضمن هذا النظام يمكنه رؤية هذه العملية ولكن دون أن يعرف هوية كلا من المشتري أو البائع والتي ستكون على شكل تواقيع رقمية مؤقتة وهي عناصر بسيطة من مشكلة رياضية كبيرة والتي تشكل جوهر التشفير الرقمي وهذه القيم ستوضع ضمن معادلة في سلسلة الكتل blockchain والمشلكة نفسها سيتم حلها من خلال إنشاء ما يعرف ب شبكة هاش مشفرة ند لند (بين البائع والمشتري فقط )

حالما يتم التحقق من صحة الصفقة وإتمامها فإن هذه العملية (نقل 1 بيتكوين من مستخدم لآخر ) سيتم تسجيلها في آخر كتلة من سلسلة الكتل وحالما يتم الانتهاء من هذه الكتلة فإنها  تختم بإحكام عن طريق التشفير . بعدها سيتم تسجيل سلسلة الصفقات اللاحقة في كتلة جديدة وهكذا .. وبالتالي فإن السلسلة في نمو مستمر وتحوي في أي لحظة السجل الكامل لجميع الصفقات المنجزة .

مقالات ذات صلة 

9 أسئلة وأجوبة تشرح لك كل ما يجب معرفته عن البيتكوين

تعدين البيتكوين والعملات الرقمية الأخرى

كيفية شراء وبيع الـ Bitcoin

95% من العملات الرقمية ستختفي بينما ستبقى الـ Bitcoin

ماذا تقول المصارف المركزية لدول العالم حول العملات الرقمية

ألمانيا تحظر الساعات الذكية عن الأطفال

قامت وكالة الاتصالات الألمانية Bundesnetzagentur بحظر استخدام الساعات الذكية للأطفال ، كما طلبت من الآباء ” تحطيمها ” و ذلك بحسب موقع  Bleeping Computer .

و اعتبر المُشرع أن الساعات الذكية الموجهة للأطفال هي ” أجهزة تجسس ممنوعة ” و طلب من الآباء القيام بتحطيم تلك الساعات الخاصة بأبنائهم كما نصح المدارس بالانباه جيداً إلى الأطفال الذين يمتلكون واحدة منها .

و أشارت السلطات الألمانية إلى قدرة التجسس لهذه الساعات و لكنها _ و بغرابة _ لم تقل أي شيء حول إعلان منظمة الإستهلاك الأوربية BEUC و التي اعتبرت أن الساعات الذكية تنطوي على تهديدات أمنية لخصوصية الطفل حيث حذرت المنظمة من إمكانية اختراق نظام تحديد المواقع العالمي جي بي إس GPS الخاص بها ليتم إخفاء الأثر أو تمويه الموقع .

و تستمر الحملة الأوربية على الساعات الذكية حيث سيتم إجبار مصنعي الساعات على زيادة بروتوكولات الحماية و تحسين متجرها .

 

اقرأ أيضاً :

آبل تعلن عن ساعتها الجديدة و التي تدعم الاتصالات الخلوية

 

هواتف OnePlus تحوي ثغرة أمنية مضمنة في النظام

نشر باحث أمني فرنسي دليلاً يشير إلى أن تقريباً كل أجهزة ال ون بلس OnePlus تأتي بتطبيق اختبار مصنعي مدمج مسبقاً و الذي يمكن أن يعمل كبوابة خلفية من أجل إعطاء الهاكرز إمكانية الوصول الكامل إلى جهازك .

و قال الباحث روبرت بابتيست Robert Baptiste أن جميع هذه الأجهزة باستثناء أجهزة ون بلس ون OnePlus One الأصلية تملك تطبيقاً يدعى إنجينيير مود Engineer Mode ( وضع المهندس ) يكون مدمجاً مع نظام التشغيل حيث يعمل كأداة اختبار و يمكن أن تستخدم من أجل أشياء مثل فحص الجي بي إس GPS و قطع الهارد وير الأخرى ، و مثل هذه الأنواع من الأدوات شائع و لكن يكون إما معطلاً أو مزالاً من قبل الشركة المطورة و ذلك قبل وصول الهاتف إلى المستخدم .

و على الرغم من أنه لا يمكن الوصول بشكل مباشر إلى تطبيق Engineer Mode ، إلا أنه لن يتطلب إلا برمجية معينة من أجل الوصول إليه و من خلاله يمكن عبر أوامر بسيطة إعطاء المُهاجم صلاحيات الروت ( الجذر ) ليمكنه من الوصول إلى كل شي تقريباً في الجهاز .

و يضيف الباحث Robert Baptiste و هو الذي اكتشف هذه الثغرة ” هذا الأمر ليس جيداً . نظرياً يجب أن يتم إزالة مثل هكذا تطبيقات قبل الإصدار النهائي للجهاز ” و اضاف : ” و لكن هذا الأمر يضيف عملية أخرى في المصنع و بالتالي فإنه يكلف وقتاً و هو غالباً يكون معقداً ، لذلك في بعض الأحيان أو غالباً فإن الشركات تقرر الاحتفاظ بمثل هكذا تطبيقات . و لكنه تعتمد الحماية عبر الإخفاء أو التضليل و هو سلوك شائع” .

لكن لسوء الحظ فإن أجهزة الون بلس OnePlus لم تقم بالتضليل أو الإخفاء لمثل هكذا تطبيقات بشكل مناسب ”

و باعت شركة ون بلس الملايين من الأجهزة الذكية و أغلب هذه الأجهزة مهددة من خلال  Engineer Mode .

حيث يمكن لمالكي هذه الأجهزة الذهاب إلى الإعدادات Settings ثم إظهار تطبيقات النظام Show System apps ثم التحقق فيما لو كان برنامج Engineer Mode منصباً أم لا ، في حال كان منصبا قم بحذفه مباشرة .

و رغم أن هذه الأداة تعطي المهاجم سيطرة كاملة على الجهاز إلا أنها تملك تقييدات حقيقية فقد أشار الباحث بابتيست  Baptiste و آخرون أن الهجوم باستغلال هذا التطبيق يتطلب وصول فيزيائي إلى الجهاز .

أما فيما يخص الشركة فقد قالت : ” إن تطبيق EngineerMode  هو أداة تشخيصية تستخدم بشكل رئيسي في معامل الإنتاج من أجل فحص الوظائف المختلفة ، و في عمليات الدعم و الصيانة بعد البيع ” و أضافت الشركة : ” إن منح أي نوع من صلاحيات الروت يتطلب وصول فيزيائي إلى الجهاز ، و بينما لا نرى أن هذا الأمر يمثل تهديداً أمنياً خطراً إلا أننا نتفهم مخاوف المستخدمين و سوف نعمل على إزالة وظيفة منح الروت من الأداة من خلال تحديث سوفتوير قادم ” .

و بحسب الباحثين فإن هذه المشكلة ليست خطرة حيث قال  Tim Strazzereالباحث  في مجموعة ريدناجا RedNaga : ” هذه ليست حالة خطرة ، و يمكن حلها بسهولة ” و لكنه اعتبر أن مثل هكذا أمور قد تكون مؤشراً على حالة الأمان و دقة التحكم للشركة .

————————————————–

اقرأ أيضاً :

مراجعة هاتف OnePlus 5T الجديد 

تعرف على هاتف OnePlus 5 الهاتف الأفضل بسعر أقل من 500 دولار 

ون بلس تجمع بيانات عن المستخدمين دون موافقتهم

تطبيق صراحة يعاني من مشاكل أمنية خطيرة

تلبية لفضول البشر في معرفة ماذا يُقال عنهم بصراحة ، فقد حقق تطبيق صراحة Sarahah الشهير عبر فيس بوك Facebook انتشاراً واسعاً و خاصة في صفوف المراهقين .

و لطالماً ما أثار هذا التطبيق مخاوف أمنية من العديد من المختصين في مجال الأمن و الحماية حيث كان آخرهم الباحث سكوت هيلم Scott Helme .

و بحسب الباحث السابق فإن المخاوف الأمنية تركزت على نسخة الويب من تطبيق صراحة و ليس تطبيق الموبايل .

و وصف الباحث أن نظام الحماية CSRF الخاص بتطبيق صراحة تعتبر سهلة التجاوز . حيث يعتبر بحد ذاته شكل خطير من الهجوم و الذي يمكن أن يؤدي إلى تصرفات سيئة على حساب الفيس بوك Facebook للشخص الذي سجل من خلاله في خدمة صراحة ، حيث أشار الباحث إلى أن المهاجم يمكن أن يستغل هذا الأمر من أجل إجبار الحساب على تفضيل منشورات معينة .

كما أشار إلى أنه و في شهر آب المنصرم قام باحث آخر يدعى روني داس Rony Das من معهد Defencely باكتشاف ملفات XSS ( سكريبت عبر الموقع ) قابلة للإصابة و التي يمكن من خلالها القيام و بشكل عدائي برفع محتويات تكون بشكل خاص بصيغة أتش تي إم إل HTML و جافا  سكريبت JavaScript و التي يمكن أن يتم إستدعاؤها و تنفيذها ضمن المتصفح و بالتالي فإنه يمكن عبر هذا النوع من الهجوم القيام بإعادة تحويل المستخدم إلى مواقع أخرى و التي يمكن أن تحوي على برمجيات خبيثة مثل الفايروسات أو برامج التجسس .

الباحث هيلم Helme اكتشف أيضاً مشاكل خطرة مع نظام الحماية و الذي يمنع الموقع من استخدام بروتوكول إتش إس تي إس HSTS  و الذي يُستخدم بشكل متزايد من أجل حماية المستخدمين من اختراق الكوكيز و هجمات البروتوكول منخفض الحماية .

يملك تطبيق صراحة نظام تصفية ( فلترة ) و الذي يستطيع من خلاله استبعاد منشورات بالاعتماد على الكلمات المستخدمة .و بحسب هذا النظام فإن كلمة سكريبت “script” ضمن الكلمات المستبعدة و من المحتمل أن تكون هذه ” طريقة بلهاء ” من أجل تجنب هجمات XSS  كون هناك الكثير الكثير من الطرق من أجل إدخال الجافاسكريبت الخاص بالمهاجم دون استخدام وسم أو تاغ سكريبت script .

و اكتشف الباحث أيضاً افتقار تطبيق صراحة لأي نوع من التقييد سامحا للمستخدم بإمكانية إرسال الكثير من الرسائل سوية. و هي مشلكة تتعلق بقضايا الحماية و معايير المجتمع و ذلك بسبب أن هذا يسبب إزعاج الضحية بعدد لا نهائي من الرسائل المزعجة و ذلك فقط من خلال كتابة سكريبت  بسيط ..

كما يفتقر تطبيق صراحة إلى وظيفة حذف متعدد للرسائل و هو ما يجبر الضحية على قراءة الرسالة أو على الأقل إلقاء نظرة سريعة على كل الرسائل المزعجة التي تتلقاها .

كما عبر الباحث عن مخاوفه من الطريقة التي يتعامل فيها الموقع مع إعادة تعيين كلمة السر في حالة نسيانها و محاولات الدخول المعتمدة على التخمين . حيث يمكن أن يستخدم بطريقة مزعجة .

فمن أجل إعادة تعيين كلمة السر في تطبيق الصراحة فلا يطلب منك سوى عنوان البريد الإلكتروني المرتبط بالحساب ثم سيقوم الموقع بإنشاء ذاتي لكلمة سر جديدة يتم إرسالها إلى ذلك الإيميل و هذا أيضاً لا يقيد بعدد محدد و بالتالي يمكن كتابة سكريبت من أجل تغيير كلمة السر كل ثلاثين ثانية و هذا لن يؤدي إلى ملء صندوق الوارد للضحية فحسب إنما سيجعل من الصعب لهم الدخول إلى حسابهم

و نفس السكريبت السابق يمكن أن يستخدم من أجل منع المستخدم من الدخول إلى حسابهم بطريقة تسجيلات الدخول الخاطئة حيت يتم بعد عشر محاولات خاطئة قفل الحساب لفترة عشوائية من الزمن .

وقال الباحث أن مشكلته الأكبر مع التطبيق هي النقص الواضح في الاحترافية ، حيث قدم لهم ما وجده قبل أشهر من أجل تنبيههم على هذه القضايا الأمنية ، و بعد أشهر من المتابعة دون جدوى قام بكشف هذه القضايا عبر مدونته الشخصية .

ثغرة خطيرة في شبكات الواي فاي تؤثر على جميع الأجهزة

إذا كنت تعتقد أن نظام التشفير القوي WPA2  آمن فأنت مخطئ تماماً بعد أن تم مؤخراً اكتشاف ثغرة خطيرة تحمل الاسم ” كراك ” KRACK .

الثغرة التي تم اكتشافها من قبل معهد Ars Technica التكنولوجي تعتمد بشكل رئيسي على مهاجمة بروتوكول الحماية WPA2 و هو نظام تشفير قوي من أجل حماية شبكات الواي فاي Wi-Fi من الاختراق ، كما يمكن من خلالها مهاجمة نظام التشفير WPA و WEP الأضعف .

ويستهدف هذا الهجوم ما يعرف ب The 4-way handshakeو هو المسؤول عن مطابقة كلمة السر بين أجهزة المضيف ونقطة الوصول (الراوتر)

و لكون نقطة الضعف هي في معايير الواي فاي Wi-FI نفسها فإن هذه الثغرة  تستهدف أي جهاز يدعم تقنية الاتصال اللاسكلي الواي فاي Wi-Fi ، ما يعني أن كل الأنظمة معرضة لهذا الهجوم : الأندرويد Android و نظام الماك MacOS و الويندوز Windows و IOS و اللينوكس Linux .

و من خلال هذه الثغرة يستطيع الهاكرز اعتراض حركة مرور البيانات ( الترافيك ) مابين  نقطة الوصول و الأجهزة المتصلة و حتى دون الحاجة إلى معرفة كلمة السر الخاصة بالشبكة .

و بحسب الباحثين فإن الأجهزة الأكثر عرضة لهذا الهجوم هي أجهزة الأندرويد Android العاملة بالإصدار السادس Android 6 Marshmallow منه و الأجهزة العاملة بنظام لينوكس Linux حيث وجد الباحثون أن حوالي 41% من كل أجهزة الأندرويد عرضة للإصابة بهذا ” الهجوم التخريبي الاستثنائي ” .

و يستطيع الهاكرز – الذي يكون ضمن نطاق الشبكة – من خلال هذا الهجوم اعتراض البيانات المرسلة و ” حقن” برمجية فدية أو برمجية خبيثة ، كما بإمكانه سرقة كلمات المرور ، أرقام الحسابات المصرفية ، رسائل الدردشة ، الصور ، البريد الإلكتروني و العديد من الأشياء الأخرى .

و بعد ساعات من الإعلان عن هذه الثغرة قالت شركة مايكروسوفت Microsoft أنها قامت بإصلاح المشكلة مسبقاً للمستخدمين الذي يعتمدون نسخ مدعومة من ويندوز Windows و قالت : ” لقد أصدرنا تحديث حماية من أجل معالجة هذه القضية ، المستخدمون الذين قاموا بتنزيل هذا التحديث أو أن التحميل الآلي مفعل لديهم سيتمتعون بالحماية المطلوبة ” .لتحميل التحديث اضغط هنا  .

أما بالنسبة لأجهزة الأندرويد Android فقد وعدت شركة غوغل Google بإصلاح المشكلة قريباً في الأسابيع القادمة حيث ستكون أجهزة غوغل الخاصة وهي أجهزة البيكسل أولى الأجهزة التي سوف تحصل على باتش الحماية في السادس من الشهر القادم إلا أن معظم الأجهزة الأخرى ستحصل عليه لاحقاً .

بالنسبة لشركة آبل Apple فلم توضح  فيما إذا كانت أحدث إصدارات أنظمة التشغيل الخاصة بها i0S و MacOS معرضة للهجوم أم لا . و لكنها أعلنت لاحقاً إصلاح المشكلة في النسخة بيتا من أنظمة التشغيل الحالية و سيصبح التحديث متاحاً للجميع خلال أسابيع .

فيديو يوضح آلية الهجوم باستخدام هذه الثغرة :

كيفية تفعيل خدمات الطوارئ في هواتف آيفون من أجل الحماية

نستمر في سلسلة شروحاتنا عن الميزات الجديدة في أحدث نسخة من نظام التشغيل IOS الخاص بأجهزة الآيفون iPhone وهي النسخة IOS 11 .

فبعد أن تكلمنا في الأمس عن طريقة مشاركة كلمة سر شبكة الواي فاي Wi-Fi عبر الآيفون ( رابط المقالة أسفل هذه المقالة ) سنتحدث اليوم عن ميزة الطوارئ SOS الجديدة .

من أجل استخدام هذه الميزة في أجهزة الآيفون 7 iPhone  و ما قبل قم بالضغط على زر الطاقة Power خمس مرات متتالية و بسرعة ، أما في أجهزة آيفون 8 iPhone  و آيفون 8 بلس  iPhone 8 Plus و آيفون iPhone X يجب الضغط على زر الطاقة و أحد أزرار الصوت معاً .

ما فائدة ميزة الطوارئ Emergency SOS :

عند تفعيل وضع الطوارئ سيحدث أمرين لجهازك :

الأمر الأول :

سيتم قفل الجهاز و تعطيل خاصية التعرف اللمسي  Touch ID و التعرف عن طريق الوجه Face ID، و لفك قفل الهاتف مرة أخرى يجب إدخال كلمة السر Password . و الفائدة من هذا الأمر أنه و بحسب قوانين الولايات المتحدة الأمريكية فإن الشرطة تستطيع إجبارك على فتح الهاتف من خلال بصمة الإصبع أو من خلال الوجه و لكنها لا تستطيع أن تجبرك على إدخال كلمة السر .

الأمر الثاني :

عند تفعيل وضع الطوارئ SOS ستظهر شاشة مع ثلاثة خيارات : الأول من أجل إطفاء الهاتف Power Off ، الثاني من أجل التواصل مع المعرف الطبي الخاص بك Medical ID ، الخيار الثالث : من أجل الاتصال بخدمات الطوارئ المحلية Emergency SOS ، في بعض البلدان مثل الصين سيتم حثك لاختيار الخدمة التي تريد مثلاً فيما إذا كنت ترغب بالاتصال بالشرطة أو بالإسعاف . قم بالاختيار المناسب عن طريق السحب .

من أجل تهيئة إعدادات الطوارئ SOS قم بالذهاب إلى الإعدادات Settings ثم طورائ SOS  Emergency SOS

من أجل برمجة الجهاز للاتصال بخدمات الطوارئ حال تفعيل وضع الطوارئ و بشكل آلي قم بتفعيل خيار الاتصال الآلي Auto Call و هو مفعل بشكل آلي في أجهزة الآيفون 8 iPhone و الآيفون 8 بلس iPhone 8 Plus و الآيفون إكس iPhone X.

بعد تفعيل خيار الاتصال الآلي و حالما يتم تفعيل وضع الطوارئ لاحقاً سيظهر على الشاشة عداد يبدأ من الرقم 3 مع إصدار صوت ، و حالما ينتهي العد سيتم الاتصال بخدمات الطوارئ ، بإمكانك إلغاء المكالمة عن طريق الضغط على زر إيقاف Stop .

أيضاً تستطيع إلغاء تفعيل صوت العداد Countdown Sound من خلال قائمة الإعدادات Setting .

سيحصل وضع الطوارئ SOS على تفاصيل المعرف الطبي الخاص بك Medical ID من خلال تطبيق الصحة Health . تستطيع إضافة جهة اتصال للطوارئ من خلال الذهاب إلى تطبيق الصحة Health بنفسك أو من خلال الضغط على تعديل جهات اتصال الطوارئ في تطبيق الصحة Edit Emergency Contacts in Health من خلال الإعدادات السابقة .

و هكذا و كما رأينا فإن خدمة الطوارئ SOS تعتبر  ميزة عملية لها العديد من الاستخدامات ، فهي تجعل من السهل الاتصال بخدمات الطوارئ دون أن تعرف الرقم الصحيح للطوارئ ، كما أنها تمنع إجبار المستخدمين على فتح قفل هواتفهم وذلك عن طريق تعطيل ميزة التعرف اللمسي و التعرف عن طريق الوجه ..

مقالات ذات صلة :

كيفية مشاركة كلمة السر الخاصة بشبكة الواي فاي عبر الآيفون .

تفاصيل هواتف آيفون الجديدة : آيفون 8 و 8 بلس و إكس 

 

ون بلس تجمع بيانات عن المستخدمين دون موافقتهم

Chris Moore الباحث في مجال الأمن اكتشف أن أجهزة ون بلس OnePlus التي تأتي مع نسخة الأندرويد OxygenOS تجمع بيانات عن هاتفك .

البيانات تتعلق بمتى وكم مرة تقوم بإلغاء قفل جهازك ، وما التطبيقات التي تستخدمها وما شبكات الواي فاي Wi-Fi التي تتصل بها .

جمع بعض من هذه البيانات يعتبر روتين عادي ولكن المشكلة بأن الشركة تقوم بإرسال تلك المعلومات مع الرقم التسلسلي للهاتف ، والذي يعني أن جميع تلك النشاطات يمكن تتبعها مباشرة لمستخدم واحد .

لكن الشركة قالت في بيان رسمي لها أنها تجمع تلك البيانات عبر تدفقات مؤمنة وذلك بهدف تحسين نظام التشغيل الخاص بها لتقديم تجربة أفضل ، ولتقديم دعم أفضل لما بعد البيع .

يبدو أن الشركة لم تفكر أن المستخدمين  يرغبون بجعل هذه البيانات مجهولة بحيث لا تكون انتهاك لخصوصيتهم .

كما أن الشركة أوضحت أنه بالإمكان إيقاف هذه العملية من خلال إلغاء خيار الانضمام إلى برنامج تجربة المستخدم Join user experience program والموجود في الإعدادات المتقدمة Advance داخل الإعادادت Settings .

كما يمكنك إزالة تطبيق إدارة الجهاز الخاص بون بلس OnePlus Device Manager من خلال الـ ADB (لا حاجة للروت) ولكن هنالك احتمالية أن تسبب تعطل الهاتف بعدها .

ما تقوم به الشركة ليس شريراً بشكل كامل ، لكن هنالك طرق أفضل لتجاوزها ، وخاصة عن طريق طلب موافقة المستخدمين لجمع بياناتهم ، فجميعنا نرغب بأن تعمل هواتفنا بشكل أفضل . ولكننا أيضاً بحاجة إلى أن نثق بشركات تلك الهواتف .

 

كيفية إيقاف التحديثات التلقائية في Windows 10

يعتبر إجراء التحديثات في ويندوز 10 Windows أمراً أساسياً و إجبارياً حيث يتم تحميلها و تنصيبها بشكل آلي و ذلك للتأكيد على بقاء نظام التشغيل مُحدثاً بآخر تحديثات الحماية و التحسينات ،

و هو أمر إيجابي بلا شك من أجل البقاء على نظامك محدثاً ، و لكنه بنفس الوقت سيتسبب في بطء اتصال الإنترنت لديك في وقت تكون أنت بأمس الحاجة له .

في هذه المقالة سنشرح كيفية القيام بمنع التحديثات التلقائية في ويندوز 10 Windows و ذلك بطريقتين مختلفتين .

ملاحظة : هذه الطرق تتحدث عن طريقة إيقاف العملية التلقائية للتحديث وليس التحديثات بأكملها في حال رغبتك بإيقاف كامل التحديثات (والذي لا ننصح به) يمكنك إيقاف وتعطيل التشغيل التلقائي للعملية Service الخاصة بـ تحديثات ويندوز Windows Update من نافذة الخدمات Services يمكنك الوصول إليها من خلال البحث عن Services باستخدام زر البحث بجانب زر إبدأ .
الطريقة نبهنا عليها بعض المتابعين لصفحتنا على فيس بوك ، شكراً لهم .

كيفية منع التحديثات التقائية باستخدام  Local Group Policy Editor

إذا كنت تسخدم إحدى نسخ ويندوز 10 Windows سواء نسخة بروفيشينال Professional أو إنتربرايس Enterprise أو النسخة التعليمية Education ، يمكنك اتباع الخطوات التالية :

1 – قم بالضغط على زر ويندوز + R من لوحة المفاتيح لفتح : التشغيل   Run

2 – في نافذة التشغيل قم بكتابة : gpedit.msc ثم اضغط على موافق OK

3 – الآن سوف يفتح لك محرر سياسة المجموعة المحلي Local Group Policy Editor ، و هنا يجب أن تذهب إلى المسار التالي

Computer Configuration\Administrative Templates\Windows Components\Windows Update

4 – من النافذة السابقة انقر نقرة مزدوجة على configure automatic updates  حيث ستظهر نافذة جديدة ، و من الجانب الأيسر لها ( أو الأيمن في حال اللغة العربية )  قم بالضغط على تفعيل Enable كما في الصورة .

5 – أيضاً من الصورة السابقة و تحت بند خيارات Option ستجد عدد من الطرق من أجل تهيئة التحديث الآلي تحت بند configure automatic updates  :

الرقم 2 – التنبيه من أجل التحميل و التنبيه من أجل التنصيب .

الرقم 3 – التحميل التلقائي و التنبيه للتنصيب.

الرقم 4 : التحميل التلقائي و جدولة التنصيب .

الرقم 5 : السماح للمستخدم المسؤول باختيار الإعداد المناسب .

يجب عليك اختيار الرقم المناسب حسب تفضيلاتك و الأفضل اختيار الرقم 2  ، إذا اخترت الرقم 4 تستطيع أن تحدد بدقة متى سيتم تنصيب التحديثات ، تستطيع أيضاً و من نفس النافذة السابقة اختيار تنصيب التحديثات أثناء الصيانة الآلية من خلال وضع علامة صح في المربع بجانب العبارة :  install updates during automatic maintenance و ثم تحديد التاريخ و الوقت .

6 – بعد الانتهاء نضغط على زر تطبيق Apply و ثم موافق OK .

الآن و في حال توافر أي تحديث جديد سيظهر إشعار يعلمنا بذلك من خلال مركز العمل Action Center و لكن التحديث لن يُحمّل حتى تقوم أنت بذلك باتباع ما يلي :

اذهب إلى الإعدادات Setting ثم اضغط على التحديث و الحماية Update & security ثم اضغط على تحديث ويندوز  Windows Update ثم اضغط على زر تحميل  Download كما في الصورة :

بعد انتهاء التحميل اضغط على زر إعادة التشغيل Restart

كيفية منع التحميل التلقائي للتحديثات باستخدام محرر التسجيل Registry

تنويه قبل البداء : إن إجراء تعديلات على الريجستري Registry هو أمر خطر نوعاً ما و يمكن أن يسبب بعض الأضرار لنظام التشغيل أو للبرماج المنصبة ، إذا لم تقم بتنفيذ إجراءات العمل بدقة . ننصح بإجراء نسخة احتياطية كاملة لحاسوبك قبل بدء العمل .

1 – قم بالضغط على زري ويندوز + R من لوحة المفاتيح .لفتح أداة التشغيل Run

2 – قم بكتابة Regedit في المكان المخصص ثم اضغط على موافق OK لفتح محرر التسجيل Registry

3 – اذهب إلى المسار التالي :

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows

4 – انقر بزر الفأرة الأيمن على مجلد Windows ثم اختر جديد New و بعد ذلك مفتاح Key

5 – قم بتسمية المفتاح الجديد بالاسم التالي مع مراعاة حالة الأحرف WindowsUpdate ثم اضغط على موافق Enter

6 – نضفط بزر الفأرة الأيمن على المفتاح الجديد و نختار جديد New ثم نختار مفتاح Key

7 – قم بتسمية المفتاح الجديد باسم  AU ثم اضغط موافق Enter

8 – الآن داخل المفتاح الجديد AU نقوم بالضغط بزر الفأرة الأيمن في الجانب الأيمن ( الأيسر في حال اللغة عربية ) ثم نختار جديد New و من ثم DWORD (32-bit) Value

9 – نقوم بتسمية القيمة السابقة بالاسم : AUOptions  ثم نضغط على موافق Enter .

10 – الآن ضغطة مزدوجة على  AUOptions السبقة لتغيير القيمة حيث نكتب الرقم المناسب في مربع النص تحت العبارة بيانات القيمة Value Data بحسب تفضيلاتنا :

2 – تنبيه للتحميل و تنبيه للتنصيب .

3 – تحميل آلي و تنبيه للتنصيب .

4 – تحميل آلي و جدولة التنصيب .

5 – السماح للمستخدم المسؤول باختيار الإعدادات .

11 – بعد كتابة الرقم المناسب ( الأفضل رقم 2 ) نضغط على موافق OK .

12 – أغلق محرر التسجيل .

الآن في حال كتبنا القيمة 2 في الخطوة رقم 10 سيتم استلام تنبيه عند توفر تحديث جديد و لكن لن يتم تحميله حتى نقوم نحن بذلك من خلال تحديث ويندوز Windows Update كما شرحنا هذا في ما سبق

ما هي الـ Cookies و لم تظهر المواقع تحذيراً عنها ؟

إذا كنت تقضي وقتاً طويلاً في تصفح مواقع الإنترنت فإنه من المحتمل أنك قد واجهت حالة ما يطلب فيها الموقع منك و بغرابة استخدام ما يعرف ب الكوكيز cookies ، و الغرابة في الموضوع أن تقريباً جميع المواقع الأخرى تستخدم الكوكيز دون أن يقوم معظمها بإبلاغك و أخذ إذنك في هذا الأمر ، إذن ما السبب ؟؟ هذا ما سنعرفه في هذه المقالة …

في البداية يجب أن نعرف ما هي ملفات الكوكيز :

الكوكيز cookies هي عبارة عن ملفات نصية فقط صغيرة الحجم تستخدمها مواقع الإنترنت من أجل تخزين بعض المعلومات على حاسوبك من خلال المتصفح .

و لا تعتبر برمجية خبيثة إنما هي ببساطة سجل لبعض البيانات المتعلقة بعتاد حاسوبك و كفاءته

و تستخدم أيضاً من أجل السماح للموقع بأن يعلم بأنك قمت بزيارته مؤخراً و إتاحة الكثير من الميزات مثل الدخول إلى حسابك على الموقع مباشرة دون أن تضطر إلى كتابة بيانات الدخول في كل مرة ، و تخزين تفضيلاتك من أجل الزيارات اللاحقة .

و لكن على الرغم من ذلك إلا أن بعض المواقع يمكنها استخدام الكوكيز cookies بطريقة مريبة من ناحية الأمان و الخصوصية ،

فمثلاً تستطع هذه المواقع من خلال الكوكيز cookies إنشاء و مشاركة سلاسل طويلة من المعلومات مثل ما هي المواقع التي قمت بزيارتها و ماذا فعلت فيها

و يمكن أن ترسل هذه المعلومات إلى مواقع أخرى بدون علمك و بشكل خاص إلى مواقع الإعلانات و التي تسمح لها بعرض الإعلانات بحسب تفضيلاتك . فمثلاً الملف التالي يمثل ملف كوكيز يحوي على عناوين لمواقع إعلانات

و بشكل دقيق فإن هذا لا يمثل انتهاكاً للخصوصية ، حيث أن ملفات الكوكيز cookies لا تحوي معلومات مثل اسمك أو عنوان البريد الإلكتروني – إلا إذا كان الموقع غبياً كفاية ليضع مثل هكذا معلومات –  و رغم ذلك قد تكون المعلومات الموجودة فيها محل عدم ارتياح العديد من المستخدمين .

و لنكن صريحين فإن ملفات الكوكيز cookies أكثر تعقيداً من الشرح السابق ، فهي موجودة في كل مكان في الويب و بأشكال مختلفة ،

و رغم أنك تستطيع إلغاء تفعيل استخدام الكوكيز cookies عبر المتصفح إلا أنه سيتم تعطيل أو تقييد العديد من الوظائف و تسبب بالعديد من الإزعاجات ( مثل تسجيل الخروج ، و ظهور نفس النوافذ المنبثقة في كل مرة ).

و في حال قيامك بحذف ملفات الكوكيز فإنك ستفقد تسجيلات الدخول في كل المواقع ، كما ستفقد جميع التفضيلات و الإعدادات التي قمت بتهيئتها مسبقاً في تلك المواقع,

و بعد أن عرفنا هذه المعلومات الأساسية عن ملفات الكوكيز ، نأتي الآن إلى الإجابة على سؤالنا ،

لماذا تقوم بعض المواقع بتنبيهك أنها تستخدم ملفات الكوكيز cookies ؟

الجواب ببساطة لأن قوانين الاتحاد الأوربي المتعلقة بالخصوصية و الاتصالات الإلكترونية الموضوعة في عام 2002 تُجبر المواقع على الحصول على إذن المستخدم قبل البدء بتخزين المعلومات في ملف كوكيز Cookies محلي ،

كما يجب أن تُعلم المستخدمين عن ماهية البيانات التي ستخزن ، و لذلك كانت تظهر نافذة منبثقة تطلب إذن استخدام ملفات الكوكيز في أغلب المواقع الأساسية و التي يكون مقرها في إحدى دول الإتحاد الأوربي

و لكن بعد أن طرأت العديد من التعديلات على تلك القوانين فإن طلب الإذن قد تبدل إلى معلومات أكثر عمومية و أصبح مثل أن يقول الموقع :” نحن مجبرين قانونيا على إخبارك أننا نستخدم الكوكيز Cookies  في هذا الموقع ، هذا رابط يشرح ماذا نقصد و كيف نستخدم هذه البيانات التي نجمعها ، اضغط على الرابط من أجل إخفاء النافذة المنبثقة ”

و الآن فإن معظم مواقع الإنترنت المجبرة على وضع تحذير باستخدام ملفات كوكيز تقوم بعرض هذا التحذير بطريقة غير مناسبة و مستهلكة للوقت من أجل الحصول على الموافقة ،و ذلك  بشكل مشابه لأن تقوم كاميرا مراقبة بإخبارك بصوت عالٍ في كل لحظة تمشي عبرها : ” أنا أشاهد كل تحركاتك الآن ” .

صحيح أن ملفات الكوكيز Cookies يمكن أن تستخدم من أجل فعل بعض الأشياء الغامضة بمعلوماتك و لكنها تعتبر جزء أساسي للموقع نفسه من أجل عمله بالشكل الأفضل .

إن إجبار المستخدمين لأن يروا تحذير في كل موقع تقريباً مقره يقع في الاتحاد الأوربي يعتبر عديم الجدوى بالنسبة للمستخدم و الموقع نفسه .

نهاية تحذيرات الكوكيز ربما تكون قريبة:

هناك تحديث مقترح للقوانين الأصلية لإلغاء مثل هكذا إشعارات أو تحذيرات ، و ذلك من خلال إجبار المواقع على قراءة و تنفيذ إعدادات المتصفح المتعلقة بملفات الكوكيز   ،

فإذا كانت الإعدادت تسمح بملفات الكوكيز Cookies فإن المواقع ستستخدمها بشكل ذاتي دون إعلامك أما إذا كانت الإعدادات لا تسمح فإنه غير مسموح لها استخدامها بتاتاً

و في حال تمت الموافقة على التحديث الجديد فإنه سيصبح ساري المفعول بدءا من شهر أيار للعام القادم .

ما هي خدمة الحماية الجديدة لأندرويد Play Protect وكيفية تفعيلها

تعتبر خدمة جوجل بلاي للحماية Google Play Protect أحدث اختراع من غوغل Google  من أجل الحفاظ على أمان مستخدمي الأندرويد Android من التطبيقات الخبيثة ، و على الرغم من أن غوغل Google تفرض مراقبة على التطبيقات في متجرها ، إلا أنه يمكن أن تتسرب بعض التطبيقات الخبيثة ضمن المتجر أو أنك قمت بتحميل هذه التطبيقات من مصدر خارجي

لذلك كانت حماية جوجل بلاي Google Play Protect من أجل فحص التطبيقات في هاتفك بعد تنصيبها و تحذيرك في حال كان هناك أي تهديدات متعلقة بالأمن و الحماية ، كما أنه سيقوم بفحص التحديثات الجديدة و التطبيقات الجديدة .

و بعد أن كانت هذه الخدمة محدودة فقد أصبحت الآن متاحة لجميع أجهزة الأندرويد Android شريطة أن يكون إصدار خدمات جوجل بلاي Google Play Services على جهازك 11 فما فوق

ما يميز هذه الخدمة هو سهولة العمل حيث أنها تعمل تلقائياً بمجرد تفعيلها و غالباً ما تكون مفعلة تلقائياً

و من أجل تفعيل هذه الخدمة يجب بداية تحديث التطبيقات الخاصة ب غوغل Google في هاتفك بما فيه متجر بلاي Play store نفسه إلى آخر نسخة ثم اتباع الخطوات التالية :

1 – قم بالذهاب إلى الضبط Settings ثم اختيار Google

2 – ثم قم باختيار الأمان Security :

3 – قم باختيار  Google Play للحماية : Google Play Protect

تنويه  : يمكن أن يظهر الخيار السابق باسم : التأكد من سلامة التطبيقات Verify Apps بدلا من Google Play للحماية

4 –  و كما هو واضح في الصورة التالية فإن الحماية مفعلة بشكل تلقائي في هاتفي ، حيث وجد تطبيق واحد ضار مع إعطاء الخيار لإلغاء تثبيته مباشرة ، حيث لتفعيل الخدمة يجب تفعيل الخيار : فحص الجهاز بحثاً عن التهديدات الأمنية Scan device for security threats

 

5 – يمكنك المساهمة في تحسين اكتشاف التطبيقات الضارة من خلال تفعيل هذا الخيار و ذلك من أجل إرسال نسخة من التطبيقات الضارة إلى غوغل Google لتحسين فرصة اكتشافها بشكل سريع