<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>الشبكات الخلوية on Arpokrat</title>
    <link>https://arpokrat.com/ar/blog/tags/mobile-networks/</link>
    <description>Recent content in الشبكات الخلوية on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>ar</language><lastBuildDate>Tue, 08 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/ar/blog/tags/mobile-networks/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>المصادقة الثنائية عبر الرسائل القصيرة لم تعد تحمي شيئًا: ما البديل</title>
      <link>https://arpokrat.com/ar/blog/2fa-sms-vs-yubikey-hardware-keys/</link>
      <pubDate>Tue, 08 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/ar/blog/2fa-sms-vs-yubikey-hardware-keys/</guid>
      <description>&lt;p&gt;في 9 يناير 2024، أعلن الحساب الرسمي على منصة X لهيئة الأوراق المالية والبورصات الأمريكية (SEC)، منظّم الأسواق المالية، الموافقة على صناديق المؤشرات المتداولة للبيتكوين، وهو قرار كان السوق ينتظره منذ أشهر. في دقائق معدودة، ارتفع البيتكوين بأكثر من 1000 دولار للوحدة. ثم نفت الهيئة: الحساب تعرّض للاختراق. فتراجع السعر بأكثر من 2000 دولار.&lt;/p&gt;
&lt;p&gt;ما يجعل هذه القضية مُعلِّمة ليس حجم حركة السوق، بل بساطة الوسيلة المستخدمة. وفق &lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;بيان وزارة العدل الأمريكية&lt;/a&gt;، طبع إريك كاونسل الابن، البالغ 26 عامًا، بطاقة هوية مزوّرة بطابعة بطاقات محمولة، ودخل أحد متاجر AT&amp;amp;T، وأقنع موظفًا بنقل رقم الهاتف المرتبط بالحساب إلى شريحة SIM يتحكم فيها. ثم تلقّى عبر الرسائل القصيرة رموز إعادة تعيين كلمة المرور ومرّرها إلى شركائه. وفي 16 مايو 2025 صدر بحقه حكم بالسجن 14 شهرًا.&lt;/p&gt;
&lt;p&gt;لا بد من توضيح يغيّر قراءة القضية دون أن يُضعف درسها. فبحسب &lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;البيان الرسمي للهيئة&lt;/a&gt;، كانت المصادقة متعددة العوامل قد عُطِّلت على هذا الحساب في يوليو 2023، بناءً على طلب الفريق نفسه. أي أن الرسائل القصيرة لم تكن حينها العامل الثاني، بل قناة استعادة الوصول. وهذا بالضبط ما يجعل المثال مفيدًا: عاملًا ثانيًا كان أم بابًا خلفيًا، يظل رقم الهاتف هو النقطة التي تنكسر عندها السلسلة.&lt;/p&gt;
&lt;h2 id=&#34;ما-الذي-يفترض-أن-يضمنه-العامل-الثاني&#34;&gt;ما الذي يُفترض أن يضمنه العامل الثاني&lt;/h2&gt;
&lt;p&gt;المبدأ يتّسع لجملة واحدة. كلمة المرور وحدها هي &lt;strong&gt;شيء تعرفه&lt;/strong&gt;؛ ويُضاف إليها &lt;strong&gt;شيء تملكه&lt;/strong&gt; (هاتف، مفتاح مادي) أو &lt;strong&gt;شيء أنت هو&lt;/strong&gt; (بصمة). ومن يسرق كلمة مرورك من تسريب بيانات لا يملك بذلك الشيء المادي الذي بحوزتك.&lt;/p&gt;
&lt;p&gt;يقوم هذا التفكير على افتراض نادرًا ما يُصرَّح به: أن يكون العامل الثاني مرتبطًا فعلًا بشيء في حوزتك، وأن يثبت تقديمُه شيئًا عن المكان الذي تسجّل الدخول منه. والرسائل القصيرة تفشل في النقطتين معًا.&lt;/p&gt;
&lt;h2 id=&#34;الرسائل-القصيرة-ليست-عامل-تملك&#34;&gt;الرسائل القصيرة ليست عامل تملّك&lt;/h2&gt;
&lt;p&gt;تلقّي رمز عبر رسالة قصيرة لا يثبت أنك تملك جهازًا، بل يثبت أن رقم هاتف، خصّصه مشغّل ويستطيع المشغّل نفسه تغييره، يشير إلى جهاز ما. وهذا ليس الشيء نفسه. ثلاثة مسارات هجوم تستغل هذه الفجوة، وهي لا تُعالَج بالطريقة ذاتها.&lt;/p&gt;
&lt;h3 id=&#34;انتحال-شريحة-sim&#34;&gt;انتحال شريحة SIM&lt;/h3&gt;
&lt;p&gt;هذا هو الهجوم في قضية الهيئة، وهو لا يعتمد على أي ثغرة تقنية. يجمع المهاجم معلومات شخصية عن هدفه، كثيرًا ما تكون متاحة أصلًا في تسريبات عامة، ثم يتصل بالمشغّل منتحلًا شخصيته: الهاتف ضاع، يُرجى نقل الرقم إلى شريحة جديدة. فإن كان مقنعًا، أو كان أحد الموظفين متواطئًا، انتقل الرقم إليه ووصلته كل الرسائل القصيرة. ويسجّل &lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;التقرير السنوي لعام 2024 الصادر عن IC3&lt;/a&gt;، مركز الشكاوى التابع لمكتب التحقيقات الفيدرالي، في ذلك العام وحده 982 بلاغًا عن انتحال شريحة SIM وقرابة 26 مليون دولار من الخسائر المعلنة، ولا يحصي سوى الضحايا الذين تقدّموا بشكوى. ولا يعالج أي تحديث برمجي هذا المسار: فهو لا يستهدف برنامجًا، بل يستهدف عملية تجارية بشرية.&lt;/p&gt;
&lt;h3 id=&#34;الاعتراض-عبر-ss7&#34;&gt;الاعتراض عبر SS7&lt;/h3&gt;
&lt;p&gt;Signaling System 7 هو البروتوكول الذي يتيح لشبكات الهاتف حول العالم أن تتحدث فيما بينها: توجيه مكالمة، إدارة التجوال، تسليم رسالة قصيرة من مشغّل إلى آخر. صُمِّم عام 1975، حين كان نادي المشغّلين مغلقًا وقليل العدد، وكان كل طرف يعدّ الآخرين جديرين بالثقة بحكم البنية نفسها. ولذلك لا يتضمّن أي مصادقة أصيلة بين الشبكات: فالطلب الذي يبدو مشروعًا يُعامَل كمشروع.&lt;/p&gt;
&lt;p&gt;وليست هذه نقطة ضعف نظرية. ففي ديسمبر 2014، عرضها الباحثان الألمانيان توبياس إنغل وكارستن نول علنًا في مؤتمر Chaos Communication Congress: تحديد موقع مشترك واعتراض رسائله القصيرة انطلاقًا من رقم هاتفه وحده. وفي عام 2017 تأكّد الاستغلال الفعلي: أقرّ المشغّل الألماني O2-Telefónica بأن حسابات مصرفية لعدد من عملائه أُفرغت، بعد أن حصل المهاجمون على وصول إلى شبكة مشغّل أجنبي ثم أعدّوا تحويلًا للرسائل القصيرة لالتقاط رموز التأكيد المصرفية.&lt;/p&gt;
&lt;h3 id=&#34;التصيد-اللحظي&#34;&gt;التصيّد اللحظي&lt;/h3&gt;
&lt;p&gt;المسار الثالث هو الأهم، لأنه لا يعتمد على أي ثغرة في الاتصالات ويبقى قائمًا رغم كل ما يمكن إصلاحه في المسارين السابقين.&lt;/p&gt;
&lt;p&gt;يحاكي موقع مزيّف صفحة الدخول إلى خدمة ما محاكاة تامة. تُدخل فيه اسم المستخدم وكلمة المرور، فيمرّرهما الموقع المزيّف فورًا إلى الموقع الحقيقي، الذي يرسل بدوره رسالة قصيرة إلى هاتفك. تصلك الرسالة فعلًا، وهي أصلية. تُدخل الرمز في الموقع المزيّف، فيمرّره بدوره خلال ثوانٍ. تُفتح الجلسة، ويكون المهاجم هو من يمسك بها.&lt;/p&gt;
&lt;p&gt;يُسمّى هذا هجوم &lt;strong&gt;adversary-in-the-middle&lt;/strong&gt;. وقد صار صناعة: أدوات مثل Evilginx، وهو وكيل عكسي ظهر عام 2017، أو حزم تُباع باشتراك شهري، تجعله متاحًا دون أي مهارة خاصة. والمسروق ليس الرمز فحسب، بل &lt;strong&gt;ملف تعريف الجلسة&lt;/strong&gt;، الذي يتيح بعدها البقاء متصلًا دون المرور بأي مصادقة من جديد.&lt;/p&gt;
&lt;p&gt;المسألة بنيوية. فالرمز المُرسَل عبر رسالة قصيرة لا يحمل أي معلومة عن الموقع الذي طلبه. ولذلك لا يستطيع التمييز بين الحقيقي والمزيّف: هو صالح في كل مكان يُكتب فيه.&lt;/p&gt;
&lt;h2 id=&#34;لم-يعد-هذا-رأيا-بل-موقفا-رسميا&#34;&gt;لم يعد هذا رأيًا، بل موقفًا رسميًا&lt;/h2&gt;
&lt;p&gt;أقوى حجة ضد الرسائل القصيرة لا تأتي من بائعي الحلول، بل من المؤسسات التي تكتب المعايير.&lt;/p&gt;
&lt;p&gt;في يوليو 2025، نشر المعهد الأمريكي NIST النسخة النهائية من &lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4, &lt;em&gt;Digital Identity Guidelines: Authentication and Authenticator Management&lt;/em&gt;&lt;/a&gt;. ينشئ النص فئة صريحة من المُصادِقات &lt;strong&gt;المقيَّدة&lt;/strong&gt;، مخصّصة للآليات التي تراجعت قدرتها على المقاومة مع تطوّر التهديدات. ويضع القسم 3.1.3.3 في هذه الفئة استخدام شبكة الهاتف العمومية، أي الرموز المرسلة عبر الرسائل القصيرة أو المكالمة الصوتية: «Use of the PSTN for out-of-band verification is &lt;em&gt;restricted&lt;/em&gt; as described in this section and &lt;strong&gt;SHALL&lt;/strong&gt; satisfy the requirements of Sec. 3.2.9.» وعمليًا، على أي خدمة ما زالت تلجأ إليها أن توفّر بديلًا غير مقيَّد، وأن تُعلم مستخدميها بالمخاطرة، وأن تمتلك خطة انتقال.&lt;/p&gt;
&lt;p&gt;وفي ديسمبر 2024، كانت CISA، الوكالة الأمريكية للأمن السيبراني، قد نشرت وثيقتها &lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;&lt;em&gt;Mobile Communications Best Practice Guidance&lt;/em&gt;&lt;/a&gt;، عقب حملة التجسس Salt Typhoon التي اخترقت فيها جهات مرتبطة بالدولة الصينية عدة مشغّلي اتصالات أمريكيين. والصياغة لا تترك مجالًا للتأويل: «Do not use SMS as a second factor for authentication. SMS messages are not encrypted»، ثم بعد ذلك بلا مواربة: «Only FIDO authentication is phishing-resistant.» وتوصي الوثيقة صراحة بمفاتيح FIDO المادية، ذاكرةً Yubico وGoogle Titan، وتوضّح أنه بعد تفعيل FIDO يجب تعطيل الرسائل القصيرة، وإلا بقيت آلية احتياطية قابلة للاستغلال.&lt;/p&gt;
&lt;h2 id=&#34;تطبيقات-المصادقة-تقدم-حقيقي-وحل-جزئي&#34;&gt;تطبيقات المصادقة: تقدّم حقيقي، وحل جزئي&lt;/h2&gt;
&lt;p&gt;تطبيقات TOTP، اختصارًا لـ &lt;em&gt;Time-based One-Time Password&lt;/em&gt;، تولّد رمزًا من ستة أرقام يتغيّر كل ثلاثين ثانية، ويُحسب محليًا انطلاقًا من سر مشترك عند التفعيل ومن الوقت الحالي. ولا يمرّ أي شيء عبر شبكة الهاتف.&lt;/p&gt;
&lt;p&gt;المكسب فوري: يصبح انتحال شريحة SIM بلا أثر، لأن الرقم لم يعد طرفًا، وكذلك الاعتراض عبر SS7، لأنه لا تُنقَل أي رسالة. والانتقال إلى تطبيق مصادقة يستحق العناء في كل حساب لا يستطيع الذهاب أبعد من ذلك.&lt;/p&gt;
&lt;p&gt;لكن المسار الثالث يبقى كاملًا. فرمز TOTP المُدخَل في موقع مزيّف يُمرَّر إلى الموقع الحقيقي تمامًا كرمز الرسائل القصيرة. التطبيق لا يعرف أين تسجّل الدخول: يعرض رقمًا، وهذا الرقم صالح لدى كل من يقدّمه ضمن نافذة الثلاثين ثانية. وتقول CISA الأمر نفسه: رموز المصادقة أفضل من الرسائل القصيرة لكنها تبقى عرضة للتصيّد.&lt;/p&gt;
&lt;p&gt;TOTP مرحلة وسيطة صادقة، لا وجهة نهائية.&lt;/p&gt;
&lt;h2 id=&#34;لماذا-يغير-مفتاح-fido2-طبيعة-المشكلة&#34;&gt;لماذا يغيّر مفتاح FIDO2 طبيعة المشكلة&lt;/h2&gt;
&lt;p&gt;مفتاح FIDO2/WebAuthn المادي لا يكتفي بجعل الهجوم أصعب، بل ينزع عنه الإمكانية الميكانيكية.&lt;/p&gt;
&lt;p&gt;عند التسجيل في خدمة، يولّد المفتاح زوج مفاتيح تشفير مخصّصًا لتلك الخدمة. الجزء العام يذهب إلى الخدمة، والجزء الخاص لا يغادر الشريحة أبدًا ولا يمكن تصديره ولا قراءته. لا سر مشترك يمكن نسخه، ولا رمز من ستة أرقام يمكن اعتراضه.&lt;/p&gt;
&lt;p&gt;ثم تأتي الآلية الحاسمة، &lt;strong&gt;الارتباط بالأصل&lt;/strong&gt;. عند تسجيل الدخول، ينقل المتصفّح إلى المفتاح اسم النطاق الحقيقي للصفحة المعروضة. وتدخل هذه المعلومة ضمن البيانات المُوقَّعة، والمتصفّح يفرضها: فلا تستطيع شيفرة JavaScript في الصفحة تعديلها ولا تزويرها.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;مفتاح FIDO2 لا يجعل التصيّد أصعب نجاحًا. بل يجعل نتيجة التصيّد غير قابلة للاستخدام.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;لنعد إلى هجوم adversary-in-the-middle، هذه المرة مع مفتاح. الموقع المزيّف مثالي، والضحية لا تلاحظ شيئًا وتلمس مفتاحها. ينقل المتصفّح النطاق الحقيقي للصفحة، أي نطاق الموقع الاحتيالي. فيجد المفتاح أنه لا يوجد زوج لهذا النطاق، أو يوقّع له فينتج توقيعًا سترفضه الخدمة الحقيقية. وفي الحالتين لا يحصل المهاجم على شيء قابل للاستغلال.&lt;/p&gt;
&lt;p&gt;هنا يكمن الاختلاف في الطبيعة. فمع الرسائل القصيرة أو TOTP، يستند الأمان في نهاية المطاف إلى يقظة المستخدم، إلى قدرته على رصد نطاق مزوّر في شريط العنوان، في لحظة يكون فيها مستعجلًا وتبدو الصفحة عادية. أما مع FIDO2 فتقوم آلة بهذا التحقق، في كل مرة، دون اعتماد على انتباه أحد. وهذا الانتقال في المسؤولية هو ما يهم، أكثر من متانة التشفير.&lt;/p&gt;
&lt;p&gt;والأثر قابل للقياس. فقد جعلت Google المفاتيح إلزامية لموظفيها في مطلع 2017، و&lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;أعلنت في 2018 أنها لم تسجّل أي اختراق لحساب&lt;/a&gt; بين أكثر من 85000 شخص.&lt;/p&gt;
&lt;h2 id=&#34;الحدود-الحقيقية-للمفاتيح-المادية&#34;&gt;الحدود الحقيقية للمفاتيح المادية&lt;/h2&gt;
&lt;p&gt;تقديمها على أنها مثالية سيكون غير أمين، وغير مفيد للتحضير للقرارات الحقيقية.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;التكلفة موجودة.&lt;/strong&gt; احسب من 25 إلى 60 يورو حسب الطراز، وأكثر في النسخ البيومترية، واضرب ذلك في اثنين.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;فقدان المفتاح هو الخطر الحقيقي.&lt;/strong&gt; مفتاح واحد على حساب حرج خطأ في التصميم. يلزم مفتاحان مسجّلان على كل حساب مهم، يُحفظ أحدهما في مكان آخر، عند شخص قريب أو في خزنة. والثاني ليس رفاهية، بل هو ما يجعل الأول قابلًا للاستخدام دون خوف.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;التغطية ناقصة.&lt;/strong&gt; كثير من الخدمات، ولا سيما المصرفية في أوروبا، لا تدعم FIDO2 بعد، ومن هنا ترتيب الأولويات التالي.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;يمكن سرقة المفتاح.&lt;/strong&gt; ومن هنا ضرورة تفعيل رمز PIN على المفتاح، أو اختيار طراز ببصمة: فبدون ذلك يكفي الشيء وحده لمن يلتقطه.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;يبقى المسار الاحتياطي الحلقة الأضعف.&lt;/strong&gt; تفعيل FIDO2 دون تعطيل الرسائل القصيرة لا يحمي من شيء: فالمهاجم يسلك ببساطة الطريق الذي بقي مفتوحًا. ولا يكتمل الانتقال إلا حين تُحذف الآلية القديمة من الحساب، بما في ذلك خيارات الاستعادة.&lt;/p&gt;
&lt;p&gt;أما على صعيد العتاد، فسلسلة YubiKey تغطي أوسع طيف من البروتوكولات، ومفاتيح Google Titan أرخص وتقتصر على FIDO، ويقدّم Nitrokey وSoloKeys بدائل ببرنامج ثابت مفتوح وقابل للتدقيق، وتصنع Token2 طُرزًا بلوحة أرقام مدمجة يُدخَل فيها رمز PIN على المفتاح نفسه بدل لوحة المفاتيح. ولا يوجد خيار سيئ بين المفاتيح المعتمدة FIDO2: البروتوكول واحد، والاختلاف في الاستخدامات الجانبية فقط.&lt;/p&gt;
&lt;h2 id=&#34;من-أين-تبدأ-حين-لا-يمكنك-تغيير-كل-شيء&#34;&gt;من أين تبدأ حين لا يمكنك تغيير كل شيء&lt;/h2&gt;
&lt;p&gt;ترتيب الانتقال ليس مسألة تفضيل، بل ينبع من الترابطات بين حساباتك.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;البريد الرئيسي أولًا.&lt;/strong&gt; فهو يستقبل روابط إعادة التعيين لكل شيء تقريبًا. والمهاجم الذي يسيطر عليه يستعيد بقية الحسابات واحدًا تلو الآخر، دون أن يهاجم أيًا منها مباشرة. ولا شيء يستحق التأمين قبله.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;مدير كلمات المرور.&lt;/strong&gt; يجمع العامل الأول لكل وصولاتك، ولذلك يجب أن تعادل حمايته حماية أفضل حساب محمي يحتويه. وهذه لحظة مراجعة جودة كلمة المرور الرئيسية، وهو موضوع فصّلناه في مقالنا عن &lt;a href=&#34;https://arpokrat.com/ar/blog/password-entropy-shannon-security/&#34;&gt;الإنتروبيا والعلم وراء أمانك&lt;/a&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;الحسابات المالية ومنصات العملات المشفّرة.&lt;/strong&gt; أهداف ذات قيمة فورية، حيث يتحوّل الاختراق إلى خسارة لا رجعة فيها خلال دقائق.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;حسابات التواصل ذات الجمهور.&lt;/strong&gt; تُظهر قضية الهيئة قيمة كلمة حساب متابَع، والضرر لا يقع دائمًا على صاحبه.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;الباقي يمكن أن ينتظر&lt;/strong&gt;، مع تطبيق TOTP بدل الرسائل القصيرة. فمنتدى أو خدمة بث لا يبرّران الجهد نفسه.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;أما الحسابات التي لا تدعم FIDO2 بعد: انتقل إلى TOTP حيثما أمكن، واطلب من مشغّلك قفل نقل رقمك، وهو خيار مجاني لدى معظمهم.&lt;/p&gt;
&lt;h2 id=&#34;ما-يقوله-هذا-عن-مقاربة-arpokrat&#34;&gt;ما يقوله هذا عن مقاربة Arpokrat&lt;/h2&gt;
&lt;p&gt;يصف هذا الملف مشكلة لا توجد إلا لأن معرّفًا وُضع في قلب النظام. لم يُصمَّم رقم الهاتف يومًا ليكون إثباتًا للهوية: صار العمود الفقري للمصادقة على الإنترنت بحكم العادة، والهجمات الثلاث الموصوفة أعلاه تستغل جميعها هذا الانحراف في الاستخدام.&lt;/p&gt;
&lt;p&gt;هذا هو التفكير الذي قاد تصميم &lt;a href=&#34;https://arpokrat.com/ar/protocol/&#34;&gt;بروتوكول Arpokrat Messenger&lt;/a&gt;: لا رقم هاتف، ولا عنوان بريد إلكتروني، ولا حساب. يوجد المستخدم على هيئة مجموعة مفاتيح تشفير محفوظة على جهازه، ويتم التواصل عبر روابط دعوة تُستخدم مرة واحدة. المنطق هو منطق FIDO2 نفسه، لكن درجة أعلى: ما لا يملكه طرف ثالث لا يمكن انتزاعه منه، لا بالهندسة الاجتماعية ضد مشغّل ولا بأمر قضائي. وهذا الاتساق مع بنية Zero-Knowledge نطوّره في مقالنا عن &lt;a href=&#34;https://arpokrat.com/ar/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;اجمع الآن، فُكّ التشفير لاحقًا&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;ومفتاح مادي يوقّع دون أن يكشف سره قط هو أيضًا، في الواقع، طريقة عمل محفظة عملات مشفّرة خارج الاتصال، وقد فصّلناها في &lt;a href=&#34;https://arpokrat.com/ar/blog/how-to-build-a-cold-wallet/&#34;&gt;دليلنا الكامل للمحفظة الباردة&lt;/a&gt;: إبقاء الجزء السري في شيء مخصص له، وعدم إخراج شيء سوى توقيع.&lt;/p&gt;
&lt;h2 id=&#34;خاتمة&#34;&gt;خاتمة&lt;/h2&gt;
&lt;p&gt;المصادقة الثنائية عبر الرسائل القصيرة لم تكن سيئة التصميم. فحين انتشرت في مطلع العقد الثاني من الألفية، كانت تقدّمًا كبيرًا على كلمة المرور وحدها، وكانت لها الميزة الوحيدة التي تهم على نطاق واسع: كان الهاتف بيد الجميع أصلًا.&lt;/p&gt;
&lt;p&gt;المشكلة ليست في اختراعها، بل في بقائها. عروض SS7 تعود إلى 2014، والاستغلال المصرفي الفعلي إلى 2017، وتصنيع التصيّد اللحظي إلى نهاية ذلك العقد. كتبت CISA بعدم استخدامها في 2024، وأضفى NIST الطابع الرسمي على التقييد في 2025. نحو عشر سنوات تفصل بين اللحظة التي صارت فيها الثغرات قابلة للاستغلال على نطاق واسع واللحظة التي دوّنتها فيها المؤسسات. وما زالت الرسائل القصيرة العامل الثاني الافتراضي في معظم الخدمات الموجّهة للجمهور العام.&lt;/p&gt;
&lt;p&gt;هذه الفجوة هي المعلومة الحقيقية في هذا الملف. آليات الأمان لا تختفي حين تكفّ عن العمل، بل حين يأتي شيء بالبساطة نفسها ليحلّ محلها، وهذا يستغرق وقتًا أطول بكثير. فالسؤال إذن ليس ما إذا كان عليك التخلي عن الرسائل القصيرة، فهذا محسوم منذ سنوات. السؤال هو: أي وسائل حماية أخرى تعدّها من المسلّمات صارت بالفعل، دون أن يكتب ذلك أحد بعد، في الوضع نفسه.&lt;/p&gt;
&lt;h2 id=&#34;المصادر&#34;&gt;المصادر&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;وزارة العدل الأمريكية، &lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;Alabama Man Sentenced to 14 Months in Connection with Securities and Exchange Commission X Hack that Spiked Bitcoin Prices&lt;/a&gt;، 16 مايو 2025&lt;/li&gt;
&lt;li&gt;هيئة الأوراق المالية والبورصات، &lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;SECGov X Account&lt;/a&gt;، بيان رسمي بتاريخ 22 يناير 2024&lt;/li&gt;
&lt;li&gt;NIST، &lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management&lt;/a&gt;، النسخة النهائية، يوليو 2025&lt;/li&gt;
&lt;li&gt;CISA، &lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;Mobile Communications Best Practice Guidance&lt;/a&gt;، 18 ديسمبر 2024&lt;/li&gt;
&lt;li&gt;FBI Internet Crime Complaint Center، &lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;2024 Internet Crime Report&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Threatpost، &lt;a href=&#34;https://threatpost.com/cellular-privacy-ss7-security-shattered-at-31c3/110135/&#34;&gt;Cellular Privacy, SS7 Security Shattered at 31C3&lt;/a&gt;، عرض توبياس إنغل وكارستن نول، ديسمبر 2014&lt;/li&gt;
&lt;li&gt;Help Net Security، &lt;a href=&#34;https://www.helpnetsecurity.com/2017/05/04/ss7-vulnerabilities-exploited/&#34;&gt;Attackers exploited SS7 flaws to empty Germans&amp;rsquo; bank accounts&lt;/a&gt;، مايو 2017&lt;/li&gt;
&lt;li&gt;Krebs on Security، &lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;Google: Security Keys Neutralized Employee Phishing&lt;/a&gt;، يوليو 2018&lt;/li&gt;
&lt;li&gt;W3C، &lt;a href=&#34;https://www.w3.org/TR/webauthn-2/&#34;&gt;Web Authentication: An API for accessing Public Key Credentials&lt;/a&gt;، مواصفة WebAuthn&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>الجيل الخامس وبيانات الموقع وخطأ القانون في تحديد الهدف</title>
      <link>https://arpokrat.com/ar/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/ar/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;في عام 2011، طلبت شرطة ديترويت من مشغّل هاتف محمول سجلّ ارتباط هاتف تيموثي كاربنتر بالأبراج. فحصلت على 12 898 نقطة موقع موزّعة على 127 يومًا، أي نحو مائة نقطة يوميًا. وبعد سبع سنوات، قضت المحكمة العليا في الولايات المتحدة بأن هذا الطلب يشكّل تفتيشًا ويستلزم إذنًا قضائيًا.&lt;/p&gt;
&lt;p&gt;كانت تلك النقاط الـ12 898 آتية من أبراج الجيل الرابع، يغطي كلٌّ منها نطاقًا يمتد عدة كيلومترات. الطلب نفسه، لو وُجّه اليوم إلى شبكة جيل خامس في مدينة، لما أعاد مائة نقطة يوميًا بدقة بضعة كيلومترات، بل حجمًا أكبر بكثير بدقة بضع عشرات من الأمتار.&lt;/p&gt;
&lt;p&gt;تغيّر مقياس التقنية. أما الاستدلال القانوني فبقي في الموضع نفسه من السلسلة.&lt;/p&gt;
&lt;h2 id=&#34;مصلحة-قانونية-يقر-بها-القضاة-على-ضفتي-الأطلسي&#34;&gt;مصلحة قانونية يقرّ بها القضاة على ضفتي الأطلسي&lt;/h2&gt;
&lt;p&gt;ثمة مصلحة يسلّم بها الجميع تقريبًا ولا يحميها أي نص حماية فعّالة: الحق في أن يكون المرء في مكان ما دون أن يُسجَّل ذلك.&lt;/p&gt;
&lt;p&gt;أرسى الاجتهاد القضائي الأوروبي هذا المبدأ بلا لبس. ففي قضية &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt; (القضيتان المضمومتان C-293/12 وC-594/12، 8 أبريل 2014)، ثم في قضية &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige وWatson&lt;/a&gt; (القضيتان المضمومتان C-203/15 وC-698/15، الدائرة الكبرى، 21 ديسمبر 2016)، قضت محكمة العدل في الاتحاد الأوروبي بأن هذه البيانات، مأخوذة في مجموعها، تتيح استخلاص استنتاجات بالغة الدقة عن الحياة الخاصة للأشخاص: عادات الحياة اليومية وأماكن الإقامة والتنقلات والأنشطة الممارَسة والعلاقات الاجتماعية.&lt;/p&gt;
&lt;p&gt;وبلغت المحكمة العليا في الولايات المتحدة نتيجة مقاربة في قضية &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;، 585 U.S. 296 (2018). وشدّدت على نقطة أفاض الفقه الأمريكي في التعليق عليها: الطابع &lt;strong&gt;الحتمي والتلقائي&lt;/strong&gt; لهذا الجمع. فالمرء لا يوافق على أن يرتبط ببرج، بل يرتبط به لأنه يملك هاتفًا قيد التشغيل.&lt;/p&gt;
&lt;p&gt;المصلحة القانونية قائمة إذن، ومعترف بها من المحكمتين اللتين لهما وزن في هذا المجال. المشكلة في مكان آخر.&lt;/p&gt;
&lt;h2 id=&#34;ما-غيره-الجيل-الخامس-فعلا&#34;&gt;ما غيّره الجيل الخامس فعلًا&lt;/h2&gt;
&lt;p&gt;من الالتباسات الشائعة معاملة الموقع كبيان يرسله الهاتف، شأنه شأن رسالة أو صورة. وليس الأمر كذلك. الموقع &lt;strong&gt;نتيجة فيزيائية لعمل الشبكة&lt;/strong&gt;. فالمشغّل يعرف بأي برج يرتبط الجهاز لأنه مضطر إلى معرفة ذلك كي يوجّه المكالمة. ولا يوجد مفتاح يتيح تشفير هذه المعلومة، إذ ليست محتوى بل خاصية للاتصال نفسه.&lt;/p&gt;
&lt;p&gt;وهذا بالضبط ما يجعل الجيل الخامس ذا دلالة على الصعيد القانوني لا على الصعيد التقني.&lt;/p&gt;
&lt;p&gt;كانت البنى السابقة تقوم على خلايا واسعة. فبرج الجيل الرابع يخدم عادة نطاقًا يمتد عدة كيلومترات، والموقع المستنتج من مجرد الارتباط كان يُقاس بمئات الأمتار في المدينة، وبعشرات الكيلومترات أحيانًا في الأرياف. أما الجيل الخامس فيقوم على تكثيف هائل: تغطي الخلايا الحضرية عادة بضع مئات من الأمتار، وتفترض أدبيات الهندسة كثافات في حدود أربعين إلى خمسين محطة قاعدية للكيلومتر المربع، مقابل أربع أو خمس في زمن الجيل الثالث.&lt;/p&gt;
&lt;p&gt;النتيجة آلية. فبحسب &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;الورقة البيضاء لشركة إريكسون حول تحديد المواقع في الجيل الخامس&lt;/a&gt;، تبلغ البنية التحتية المنشورة لغرض الاتصال وحده دقة تتراوح بين عشرين وخمسين مترًا في الخارج، وبين متر وثلاثة أمتار في الداخل، وتنزل دون المتر في ظروف حضرية مؤاتية. لا يتعلق الأمر بوظيفة تحديد موقع مفعّلة في مكان ما، بل بما تعرفه الشبكة بحكم بنيتها، دون تثبيت أي تطبيق ودون منح أي إذن. وقد فصّلنا هذه الآليات كلها، إلى جانب التدابير المضادة التي تعمل فعلًا، في مقالنا عن &lt;a href=&#34;https://arpokrat.com/ar/blog/how-your-phone-tracks-your-location/&#34;&gt;تحديد الموقع الدائم للهاتف&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;ازداد التطفّل إذن بعدة مراتب. أما الإطار القانوني الساري فظل ذاك المصمَّم للجيلين الثاني والثالث. ولم يواكب هذا التحول في المقياس أي تعديل تشريعي.&lt;/p&gt;
&lt;h2 id=&#34;القانون-يحمي-الوصول-لا-التوليد&#34;&gt;القانون يحمي الوصول لا التوليد&lt;/h2&gt;
&lt;p&gt;ينظّم القانون الأوروبي بعناية من يحق له الوصول إلى بيانات الموقع، وبأي شروط، وتحت أي رقابة. فالتوجيه 2002/58/EC يرسي مبدأ سرية الاتصالات، وقضت محكمة العدل في قضية &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt; (القضايا المضمومة C-511/18 وC-512/18 وC-520/18، الدائرة الكبرى، 6 أكتوبر 2020) بأن المادة 15(1) من هذا التوجيه، مقروءةً على ضوء المواد 7 و8 و11 و52(1) من الميثاق، تحول دون &lt;strong&gt;الاحتفاظ العام وغير المميِّز&lt;/strong&gt; ببيانات حركة الاتصال والموقع لغرض وقائي. غير أن المحكمة أجازت استثناءات مؤطَّرة حين تواجه دولة عضو تهديدًا خطيرًا للأمن القومي يتبيّن أنه حقيقي وقائم أو متوقَّع، شريطة وجود رقابة فعّالة.&lt;/p&gt;
&lt;p&gt;هذه ضمانات حقيقية، ومن العبث التقليل من شأنها. لكنها تتدخل جميعًا بعد وقوع الأمر. فهي تفترض أن البيان موجود وأنه محفوظ، ثم تنظّم شروط استغلاله.&lt;/p&gt;
&lt;p&gt;وإذا كان الموقع ناتجًا ثانويًا لا مفر منه لعمل الشبكة، فإن نقطة التدخل المناسبة ليست السرية، بل &lt;strong&gt;الاستمرارية&lt;/strong&gt;.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;الموقع اللحظي، اللازم لتوجيه اتصال والممحوّ فور ذلك، ليس أداة مراقبة. أما سجل مواقع محفوظ لأشهر فهو كذلك، مهما كانت ضمانات الوصول التي تحيط به.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;الفارق بين الاثنين ليس قانونيًا بل بنيويًا. والجدول الزمني الأوروبي يجعل المسألة عاجلة لا نظرية. فقد &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;سحبت المفوضية مشروع لائحة الخصوصية الإلكترونية&lt;/a&gt; عام 2025 لتعذّر الاتفاق بين المشرّعَين المشاركَين. وهي تعمل منذ ذلك الحين على صك منفصل بشأن الاحتفاظ بالبيانات لأغراض جنائية، &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;أُعلن عنه لعام 2026&lt;/a&gt;، يهدف إلى مواءمة أنظمة وطنية تباعدت منذ إبطال توجيه 2006. بعبارة أخرى، النص الذي سيحدد لعقد كامل نظام البيانات الوصفية للموقع يُكتب في هذه اللحظة، على أساس استدلال وُضع في زمن الخلايا الكيلومترية.&lt;/p&gt;
&lt;h2 id=&#34;السابقة-التي-أنشأها-الجيل-الخامس-بنفسه&#34;&gt;السابقة التي أنشأها الجيل الخامس بنفسه&lt;/h2&gt;
&lt;p&gt;أطرف ما في الملف أن الجواب الصحيح موجود أصلًا في المعيار التقني، لكنه مطبَّق على موضوع آخر.&lt;/p&gt;
&lt;p&gt;حتى الجيل الرابع، كان المعرّف الدائم للمشترك، &lt;strong&gt;IMSI&lt;/strong&gt;، يمرّ بنص واضح على الواجهة اللاسلكية عند الارتباط. وهذا ما أتاح ظهور &lt;strong&gt;ملتقطات IMSI&lt;/strong&gt;، تلك المحطات القاعدية الزائفة التي، بحسب &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;الوصف المرجعي لمؤسسة الحدود الإلكترونية&lt;/a&gt;، تبثّ بقوة أكبر من الأبراج الشرعية لاجتذاب الأجهزة والتقاط معرّفها.&lt;/p&gt;
&lt;p&gt;ومنذ الإصدار 15 من مواصفات 3GPP، المنشور عام 2019، يقدّم الجيل الخامس جوابًا أنيقًا. فالمعرّف الدائم، المسمى الآن &lt;strong&gt;SUPI&lt;/strong&gt;، يمكن استبداله على الواجهة اللاسلكية بـ&lt;strong&gt;SUCI&lt;/strong&gt;، وهو معرّف مُخفى يُستحصل بتشفير الجزء الخاص بالمشترك بواسطة تعمية المنحنيات الإهليلجية، باستخدام المفتاح العام لمشغّل الشبكة الأم. ولا يستطيع فكّه سوى الشبكة الأم التي تملك المفتاح الخاص المقابل. والنتيجة فريدة في كل عملية حساب، ما يمنع الربط بين جلسة وأخرى.&lt;/p&gt;
&lt;p&gt;يستحق المنطق المعتمد التنويه، لأنه بالضبط المنطق الذي ينبغي أن يهتدي به المشرّع: لا يُشفَّر الموقع، وهو أمر مستحيل تقنيًا، بل تُشفَّر الهوية. فالموقع الخالي من هوية قابلة للإسناد قيمته محدودة جدًا لأغراض المراقبة الفردية.&lt;/p&gt;
&lt;h3 id=&#34;الثغرة-حماية-اختيارية&#34;&gt;الثغرة: حماية اختيارية&lt;/h3&gt;
&lt;p&gt;بيد أن ثمة تحفظًا كبيرًا، وهو في نظرنا أكثر نقاط التدخل واقعية في الملف كله.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;الورقة البيضاء NIST CSWP 36A&lt;/a&gt;، الصادرة في مارس 2026 عن المعهد الوطني للمعايير والتقنية، تقولها بلا مواربة. فالأجهزة ووظائف الشبكة المتوافقة مع الإصدار 15 أو ما بعده ملزَمة بـ&lt;strong&gt;دعم&lt;/strong&gt; SUCI، غير أن تفعيله يبقى &lt;strong&gt;اختياريًا للمشغّل&lt;/strong&gt;. ويجب أن تجتمع ثلاثة شروط: أن يدعمه صانع المعدات، وأن يفعّله المشغّل على شبكته، وأن تحمل شريحة SIM العناصر اللازمة للحساب.&lt;/p&gt;
&lt;p&gt;ويُضاف إلى ذلك فخ في الإعداد. فالمعيار ينص على &lt;strong&gt;مخطط حماية صفري&lt;/strong&gt; يُستخدم فيه شكل SUCI رسميًا لكن دون تشفير فعلي، بحيث يمرّ المعرّف بنص واضح. ويكتب المعهد أنه من الضروري أن يعدّ المشغّل شبكته بمخطط حماية غير صفري، ويذكّر بأن تقريرًا لهيئة CSRIC، الجهاز الاستشاري للجنة الاتصالات الفيدرالية، أوصى منذ 2021 بقصر المخطط الصفري على مكالمات الطوارئ الصادرة عن جهاز لا تعرفه الشبكة.&lt;/p&gt;
&lt;p&gt;تستحق الصياغة أن تُترك كما هي. أفضل حماية متاحة ضد تعقّب الأجهزة المحمولة موجودة في المعيار التقني منذ 2019. وهي تتوقف على خيار إعداد متروك لتقدير المشغّل. وترى وكالة فيدرالية أمريكية من المفيد نشر وثيقة في 2026 للتذكير بأنه ينبغي تفعيلها. ولا يفرضها أي صك قانوني أوروبي.&lt;/p&gt;
&lt;p&gt;ويجب أن يُضاف أن SUCI لا يُغلق الموضوع. فالأعمال المقدَّمة تحت عنوان &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; توثّق هجمات ربط تتيح إعادة ربط الجلسات رغم التشفير، وتسقط الحماية بالكامل إذا أرغم المهاجم الجهاز على التراجع إلى جيل أقدم. فالالتزام القانوني لن يحل كل شيء إذن. لكنه سيلغي فجوة لا مبرر لها يمكن الدفاع عنه: الفجوة بين ما يتيحه المعيار وما تفعله الشبكات التجارية.&lt;/p&gt;
&lt;h2 id=&#34;ثلاثة-تدخلات-متسقة&#34;&gt;ثلاثة تدخلات متسقة&lt;/h2&gt;
&lt;p&gt;إذا أخذنا على محمل الجد فكرة أن الموقع يجب تقليصه بالتصميم بدل حمايته بعد وقوعه، تفرض ثلاثة تدابير نفسها منطقيًا.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;جعل الإخفاء الفعلي للمعرّف إلزاميًا.&lt;/strong&gt; فرض تفعيل SUCI وحظر مخططات الحماية الصفرية على الشبكات التجارية، عدا الحالة المتبقية لمكالمات الطوارئ. لا يتعلق الأمر بفرض تقنية جديدة ولا بتمويل نشر، بل باشتراط تفعيل وظيفة مقنَّنة منذ سبع سنوات وموجودة أصلًا في المعدات.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;معاملة الاحتفاظ كاستثناء لا كوضع افتراضي.&lt;/strong&gt; ينبغي محو الموقع اللازم لتوجيه اتصال حالما تُنجَز هذه الوظيفة. وينبغي أن يستلزم تكوين سجل تبريرًا خاصًا. هذا هو الفرق بين شبكة تعرف أين أنت وشبكة تتذكر أين كنت.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;جعل حيازة المفتاح معيار الارتباط المناسب.&lt;/strong&gt; وجود الخوادم داخل الاتحاد لا يعني الكثير إذا كانت المفاتيح التي تجعل البيانات مفهومة موجودة في مكان آخر. وينبغي أن يكون المعيار ذو الدلالة القانونية هو السيطرة الفعلية على وسائل فك التشفير، وهي مسألة درسناها بالتفصيل بصدد &lt;a href=&#34;https://arpokrat.com/ar/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;التعارض بين قانون البيانات الأوروبي وقانون CLOUD الأمريكي&lt;/a&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;الزاوية-التي-تتبناها-arpokrat&#34;&gt;الزاوية التي تتبناها Arpokrat&lt;/h2&gt;
&lt;p&gt;هذا الاستدلال ليس خاصًا بقانون الاتصالات. إنه ما نطبّقه على خياراتنا المعمارية، ويختصر في جملة واحدة: ما لم يُنتَج لا يحتاج إلى حماية.&lt;/p&gt;
&lt;p&gt;ولهذا السبب يزيل &lt;a href=&#34;https://arpokrat.com/ar/os/&#34;&gt;ArpokratOS&lt;/a&gt; نظام تحديد المواقع والبلوتوث وNFC على مستوى النواة بدل تعطيلها في قائمة إعدادات. فالمفتاح سياسةٌ: يمكن أن يلتف عليه مكوّن ذو امتياز، وأن يعيد تحديثٌ تفعيله، وأن يتجاهله نظام مخترَق. أما إزالة مسار الشيفرة فتلغي السؤال. وهي، على مقياس جهاز واحد، ترجمة النقلة نفسها التي ندعو إليها على مقياس القانون: التدخل عند التوليد لا عند الوصول.&lt;/p&gt;
&lt;p&gt;ويجب القول فورًا ما لا يفعله ذلك. لا يُخرج أي نظام تشغيل جهازًا من هندسة الشبكة. فما دامت شريحة SIM نشطة، يعرف المشغّل خلية الارتباط، ولا يغيّر توجيه كل حركة البيانات عبر Tor شيئًا في ذلك، لأنه يحمي المحتوى والوجهة لا الطبقة اللاسلكية. ولهذا بالذات فإن الموضوع قانوني. فهناك صنف من المخاطر لا يقلّصه أي إعداد فردي، والمتغير الوحيد المتاح بشأنه هو القاعدة السارية على المشغّل.&lt;/p&gt;
&lt;p&gt;الهاجس نفسه يحكم بقية عملنا. فالبيان غير الموجود لا يمكن الاستيلاء عليه ولا إعادة بيعه ولا تسريبه ولا فك تشفيره بعد عشر سنوات بآلة لا يملكها أحد اليوم، وهي مسألة تناولناها من زاوية &lt;a href=&#34;https://arpokrat.com/ar/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;التشفير المحصود اليوم والمكسور لاحقًا&lt;/a&gt;.&lt;/p&gt;
&lt;h2 id=&#34;خاتمة&#34;&gt;خاتمة&lt;/h2&gt;
&lt;p&gt;يتركّز النقاش العام حول المراقبة عبر الهاتف المحمول على الوصول حصرًا تقريبًا: من يستطيع الاطلاع على البيانات، وبأي أساس، وبأي إذن. هذا نقاش مشروع، وقد أنتجت الأحكام الصادرة عن محكمة العدل منذ 2014 آثارًا ملموسة. لكنه يتدخل متأخرًا جدًا في السلسلة.&lt;/p&gt;
&lt;p&gt;السؤال السابق، والأكثر حسمًا، هو ما إذا كان ينبغي للسجل أن يوجد أصلًا. فقاعدة تُنشأ اليوم لسبب مشروع تبقى متاحة غدًا لسبب آخر، والضمانات المحيطة بها تتوقف على قرارات سياسية لاحقة لا يملك أحد زمامها لحظة الجمع. إنه رهان على استقرار المؤسسات، معقود لمدة لا يحددها أحد.&lt;/p&gt;
&lt;p&gt;ضاعف الجيل الخامس دقة هذه المعلومة دون أن يطرأ أي تعديل تشريعي. وأثبت في الوقت نفسه، عبر آلية SUCI، أن الطريق العملي هو فصل الموقع عن الهوية بدل محاولة تشفير خاصية فيزيائية للشبكة. لقد قدّم المعيار التقني الجواب قبل سبع سنوات من طرح القانون للسؤال.&lt;/p&gt;
&lt;p&gt;النص الأوروبي بشأن الاحتفاظ بالبيانات يُكتب الآن. وسيتناول البيانات الوصفية، أي الموقع، أي ما ينتجه الجيل الخامس اليوم بدقة لم يعرفها واضعوه. وسواء اكتفى بتنظيم الوصول إلى سجل مسلَّم بوجوده، أو تجرأ على مساءلة ضرورة هذا السجل، فذلك على الأرجح أهم سؤال خصوصية في أوروبا خلال السنوات المقبلة. وهو سؤال حسمه القطاع التقني، لمرة واحدة، في الاتجاه الصحيح.&lt;/p&gt;
&lt;h2 id=&#34;المصادر&#34;&gt;المصادر&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;محكمة العدل في الاتحاد الأوروبي، &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;، القضيتان المضمومتان C-293/12 وC-594/12، 8 أبريل 2014&lt;/li&gt;
&lt;li&gt;محكمة العدل في الاتحاد الأوروبي، &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige وWatson&lt;/a&gt;، القضيتان المضمومتان C-203/15 وC-698/15، الدائرة الكبرى، 21 ديسمبر 2016&lt;/li&gt;
&lt;li&gt;محكمة العدل في الاتحاد الأوروبي، &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net وآخرون&lt;/a&gt;، القضايا المضمومة C-511/18 وC-512/18 وC-520/18، الدائرة الكبرى، 6 أكتوبر 2020&lt;/li&gt;
&lt;li&gt;المحكمة العليا في الولايات المتحدة، &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;، 585 U.S. 296، 2018&lt;/li&gt;
&lt;li&gt;المعهد الوطني للمعايير والتقنية، &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;، NIST CSWP 36A، مارس 2026&lt;/li&gt;
&lt;li&gt;إريكسون، &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta وآخرون، &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;، ACM WiSec، 2021&lt;/li&gt;
&lt;li&gt;مؤسسة الحدود الإلكترونية، &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights، &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online، &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>تحديد الموقع الدائم: كيف يتعقّبك هاتفك حتى حين تظنّ أنك منعته من ذلك</title>
      <link>https://arpokrat.com/ar/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/ar/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;في عام 2024، استعلم باحثان من جامعة ميريلاند مرارًا من خدمة تحديد المواقع عبر Wi-Fi التابعة لشركة Apple، دون أي امتياز خاص ولا عتاد متخصّص، وأعادا خلال سنة واحدة بناء الموقع الدقيق لأكثر من ملياري نقطة وصول Wi-Fi حول العالم. بحثهما، &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;، يبيّن ما تتيحه هذه الخريطة: تتبّع عتاد يدخل أوكرانيا ويخرج منها، ورصد انتقال السكان بعد حرائق ماوي، وملاحقة شخص بعينه عبر موجّه الإنترنت في منزله.&lt;/p&gt;
&lt;p&gt;لم يكن أيٌّ من هذه الأجهزة يعمل بنظام GPS مفعّل. الموقع كان يأتي من مكان آخر.&lt;/p&gt;
&lt;p&gt;هذه هي أكثر النقاط العمياء شيوعًا في مسألة خصوصية الهاتف: الاعتقاد بوجود مفتاح لتحديد الموقع، وأنه ما إن يُطفأ حتى يكفّ الهاتف عن معرفة مكانه. هذا الاعتقاد خاطئ على سبعة مستويات مختلفة.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;تحديد الموقع ليس ميزة يشغّلها هاتفك. إنه خاصية لما هو عليه هاتفك أصلًا.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;gps-أو-المسار-الأقل-إثارة-للقلق&#34;&gt;GPS، أو المسار الأقل إثارة للقلق&lt;/h2&gt;
&lt;p&gt;الآلية الوحيدة التي يعرفها الجميع هي أيضًا تلك التي ينبغي أن تقلقك أقل من غيرها.&lt;/p&gt;
&lt;p&gt;يعمل &lt;strong&gt;GNSS&lt;/strong&gt;، وهو المصطلح الجامع الذي يضم GPS الأمريكي وGalileo وGLONASS وBeiDou، عبر الإنصات. تبثّ الأقمار الصناعية باستمرار إشارات موسومة زمنيًا، فيلتقط المستقبِل عددًا منها ويحسب موقعه من فروق زمن الانتشار. الدقة المعتادة في الخلاء: من ثلاثة إلى خمسة أمتار، وغالبًا عشرات الأمتار في المدينة حيث تعكس الواجهات الإشارات.&lt;/p&gt;
&lt;p&gt;النقطة الحاسمة أن هذا الحساب &lt;strong&gt;سلبي&lt;/strong&gt;. الهاتف لا يبثّ شيئًا باتجاه الأقمار، ولا يعلم أي مشغّل ساتلي بوجودك. لو كان GNSS وحده في المعادلة، لكان إطفاء GPS كافيًا.&lt;/p&gt;
&lt;p&gt;غير أن ثمة تفصيلًا مهمًا. لتسريع أول عملية حساب، تستخدم الهواتف &lt;strong&gt;A-GPS&lt;/strong&gt;: فهي تنزّل تقاويم الأقمار من خادم، عبر بروتوكول &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;. وللحصول على البيانات الصحيحة، يرسل الهاتف إلى ذلك الخادم معرّف خلية الشبكة المرتبط بها. GNSS الخالص لا يفضحك، أما المسرّع الذي رُكّب عليه فيفضحك.&lt;/p&gt;
&lt;h2 id=&#34;الشبكة-الخلوية-ما-يعرفه-المشغل-بحكم-البنية&#34;&gt;الشبكة الخلوية: ما يعرفه المشغّل بحكم البنية&lt;/h2&gt;
&lt;p&gt;لكي تصلك مكالمة، يجب أن تعرف الشبكة في أي منطقة أنت. هذا ليس خيارًا يمكن تفعيله، بل هو شرط وجود الخدمة. يعلن هاتفك عن نفسه باستمرار لأقرب هوائي، وهذا التسجيل يترك أثرًا لدى المشغّل. لا تطبيق مثبّت، ولا إذن ممنوح: شريحة SIM نشطة تكفي.&lt;/p&gt;
&lt;p&gt;تختلف الدقة باختلاف الطريقة:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;معرّف الخلية وحده&lt;/strong&gt;: من 200 متر في المناطق الحضرية الكثيفة إلى أكثر من 30 كيلومترًا في الريف، حيث يغطي هوائي واحد نطاقًا واسعًا جدًا.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Cell ID المعزّز&lt;/strong&gt;، الذي يضيف قطاع الهوائي (معظم المواقع مقسّمة إلى ثلاثة قطاعات بزاوية 120 درجة) وقوة الإشارة: من 100 متر إلى بضعة كيلومترات.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing advance&lt;/strong&gt;، الذي يقيس زمن الذهاب والإياب بين الهاتف والهوائي: نحو 550 مترًا في GSM، وحوالي 78 مترًا في LTE.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;التموضع المتعدد&lt;/strong&gt; اعتمادًا على ثلاثة هوائيات أو أكثر: من 50 إلى 300 متر في LTE الحضري.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;أما &lt;strong&gt;5G&lt;/strong&gt; فتغيّر المقياس لسببين متراكمين. الكثافة أولًا: تغطي خلايا 5G نطاقات أقصر بكثير، ومن ثمّ فإن مجرد الارتباط بها معلومة دقيقة. ثم التقييس: منذ الإصدار Release 16، أدرجت 3GPP إشارات تموضع أصلية. تستهدف الأرقام التجارية أقل من 3 أمتار داخل المباني وأقل من 10 أمتار في الخارج لـ80 % من الأجهزة، ويصل &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; إلى مستوى السنتيمتر في بعض الاستخدامات الصناعية.&lt;/p&gt;
&lt;p&gt;وهكذا تصبح البنية التحتية التي توصلك بالشبكة نظام تموضع بجودة مماثلة لـGPS، من دون أن تفعّل أنت شيئًا. تُحفظ هذه البيانات وفق قواعد وطنية وتتاح للسلطات وفق إجراءات متفاوتة. إنه النقاش الجوهري نفسه الذي تناولناه بشأن &lt;a href=&#34;https://arpokrat.com/ar/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;الولاية القضائية المطبّقة على البيانات المستضافة&lt;/a&gt;: الحماية التقنية والحماية القانونية لا تتطابقان.&lt;/p&gt;
&lt;h2 id=&#34;wi-fi-خريطة-للعالم-مصنوعة-من-عناوين-عتادية&#34;&gt;Wi-Fi: خريطة للعالم مصنوعة من عناوين عتادية&lt;/h2&gt;
&lt;p&gt;تبثّ كل نقطة وصول Wi-Fi باستمرار معرّفًا عتاديًا فريدًا هو &lt;strong&gt;BSSID&lt;/strong&gt;. هذه المعرّفات ثابتة ومستقرة جغرافيًا: فموجّه المنزل يبقى سنوات في المكان نفسه.&lt;/p&gt;
&lt;p&gt;تحتفظ Apple وGoogle وبعض الجهات المتخصصة بقواعد بيانات تربط كل BSSID بإحداثيات، وقد بنتها هواتف مستخدميها أنفسهم التي ترفع قائمة نقاط الوصول المرئية مع موقع GNSS. ثم تنعكس العملية: هاتف يرى أربع نقاط معروفة لم يعد بحاجة إلى قمر صناعي واحد. في المناطق الحضرية الكثيفة تبلغ الدقة عادةً بضع عشرات الأمتار، وتنزل دون ذلك داخل المباني.&lt;/p&gt;
&lt;p&gt;خاصيتان تجعلان تعطيل هذه الآلية صعبًا. أولًا، الهاتف &lt;strong&gt;يمسح الشبكات حتى حين يبدو Wi-Fi مطفأً&lt;/strong&gt;: فمنذ Android 4.3 يحتفظ النظام بمسح دوري غايته تحسين تحديد الموقع، بمعزل عن مفتاح لوحة الإعدادات السريعة. يعتمد هذا السلوك على إعداد منفصل، مدفون في خدمات الموقع، لم يفتحه تقريبًا أي مستخدم.&lt;/p&gt;
&lt;p&gt;ثانيًا، يمكن الاستعلام من قاعدة البيانات من الخارج. وهذه هي الثغرة التي استغلها راي وليفين: فواجهات التموضع لا تعيد الموقع المطلوب وحده بل مواقع نقاط وصول مجاورة أيضًا، ما يتيح حصاد الخريطة من دون الاقتراب فعليًا من تلك الأماكن قط.&lt;/p&gt;
&lt;h2 id=&#34;البلوتوث-وble-أن-تحدد-بهواتف-الآخرين&#34;&gt;البلوتوث وBLE: أن تُحدَّد بهواتف الآخرين&lt;/h2&gt;
&lt;p&gt;يضيف &lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt; طبقة قرب، بمدى يتراوح بين أمتار قليلة وعشرات الأمتار، أي بدقة أعلى بكثير من الشبكة الخلوية. يتعايش استخدامان. &lt;strong&gt;المنارات التجارية&lt;/strong&gt;، المنشورة في المتاجر والمطارات والمراكز التجارية، تبثّ معرّفًا تتعرّف عليه التطبيقات الموجودة على الهاتف، فيكشف أمام أي رفّ توقفت وكم من الوقت. و&lt;strong&gt;شبكات تحديد المواقع التعاونية&lt;/strong&gt;، التي يمثّل Find My من Apple نموذجها، وقد تبنّتها بعدها Google وSamsung.&lt;/p&gt;
&lt;p&gt;تقلب هذه الآلية الثانية افتراضًا ضمنيًا. التحليل المرجعي &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;، المنشور في وقائع PETS 2021 على يد باحثين من جامعة دارمشتات التقنية، أعاد بناء بروتوكول Apple بالهندسة العكسية. جهاز غير متصل يبثّ إشارة BLE، فيلتقطها أي جهاز Apple قريب، ويضيف إليها موقعه الخاص ويرسلها مشفّرة إلى خوادم Apple، من دون علم حامله ولا حامل الجهاز الذي جرى تحديد موقعه.&lt;/p&gt;
&lt;p&gt;النتيجة بنيوية: جهاز بلا شريحة SIM، بلا Wi-Fi، بلا أي اتصال شبكي يبقى قابلًا للتحديد، ما دام شخص مجهول يمر قربه وفي جيبه هاتف. عزلتك لم تعد رهن إعداداتك، بل رهن إعدادات المارّة.&lt;/p&gt;
&lt;h2 id=&#34;حساسات-القصور-الذاتي-تحديد-الموقع-بلا-إذن-موقع&#34;&gt;حسّاسات القصور الذاتي: تحديد الموقع بلا إذن موقع&lt;/h2&gt;
&lt;p&gt;يحتوي الهاتف على مقياس تسارع وجيروسكوب ومقياس مغناطيسية وغالبًا مقياس ضغط جوي. تندرج هذه الحسّاسات ضمن فئة أذونات منفصلة عن تحديد الموقع: يمكن لتطبيق أن يقرأها دون أن يسألك يومًا أين أنت.&lt;/p&gt;
&lt;p&gt;أثبت باحثون من جامعة برينستون ذلك عبر &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt;. ينطلق تطبيقهم من عنوان IP والمنطقة الزمنية لموقع تقريبي، ثم يقرأ الحسّاسات: مقياس التسارع يعطي نمط التسارع والكبح، والجيروسكوب تسلسل المنعطفات، ومقياس المغناطيسية الاتجاه، ومقياس الضغط تغيّرات الارتفاع. تحدّد شبكة عصبية وسيلة التنقل، مشيًا أو بالسيارة أو القطار أو الطائرة، ثم يُطابق المسار مع بيانات عامة للخرائط والارتفاعات والطقس. النتيجة: مسار بدقة مماثلة لـGPS، بلا إذن موقع. للطريقة حدود يوثّقها المؤلفون، إذ تفشل في المناطق الخالية من الطرق وتتدهور في المخططات الشبكية المنتظمة حيث تنتج مسارات كثيرة التوقيع نفسه. لكنها تبقى برهانًا على أن إذنًا مرفوضًا ليس بابًا مغلقًا.&lt;/p&gt;
&lt;p&gt;ويضيف مقياس الضغط البعد الذي يعالجه GNSS بصعوبة، أي البعد الرأسي. تفرض المتطلبات الأمريكية لمكالمات الطوارئ دقة على مستوى الطابق في حدود زائد أو ناقص 3 أمتار لـ80 % من المكالمات الصادرة من داخل المباني. أن تعرف في أي طابق يوجد شخص أمر مختلف في طبيعته عن أن تعرف في أي مربّع سكني هو.&lt;/p&gt;
&lt;h2 id=&#34;سوق-البيانات-المسار-الأكثر-ابتذالا&#34;&gt;سوق البيانات: المسار الأكثر ابتذالًا&lt;/h2&gt;
&lt;p&gt;تصف الآليات السابقة كيف يُحسب الموقع. يبقى أن نعرف إلى أين يذهب، وهناك يتحدّد جوهر الخطر اليومي.&lt;/p&gt;
&lt;p&gt;تدمج آلاف التطبيقات &lt;strong&gt;حزم تطوير إعلانية (SDK)&lt;/strong&gt;، وهي مكوّنات برمجية توفّرها أطراف ثالثة ويضيفها المطوّر ليحقّق دخلًا من عمله أو ليقيس جمهوره. ترث هذه المكوّنات أذونات التطبيق المضيف: تطبيق طقس يحتاج موقعك لسبب مشروع ينقله إلى جهات لم تقرأ اسمها قط. ويضاف إلى ذلك &lt;strong&gt;تدفّقات المزادات الإعلانية&lt;/strong&gt;، حيث يُبثّ موقعك التقريبي إلى عشرات المشترين المحتملين مع كل عرض لافتة إعلانية، بمن فيهم من لا يشترون شيئًا ويكتفون بالإنصات.&lt;/p&gt;
&lt;p&gt;هذه المادة الخام تغذّي صناعة كاملة. وثّقت مؤسسة Electronic Frontier Foundation حالة &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt;، التي ادّعت امتلاك مليارات نقاط البيانات عن أكثر من 250 مليون جهاز، بيعت لأجهزة شرطة محلية أمريكية. ووصف بريان كريبس منتج &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;، الذي يتيح رسم مضلّع على خريطة وعرض سجلّ الأجهزة التي دخلت تلك المنطقة وخرجت منها.&lt;/p&gt;
&lt;p&gt;لا يتطلب هذا المسار أي براعة تقنية، بل فقط أن يقبل أحدهم الدفع. والسعر متواضع.&lt;/p&gt;
&lt;h2 id=&#34;أجهزة-التقاط-imsi-تحديد-الموقع-الفاعل&#34;&gt;أجهزة التقاط IMSI: تحديد الموقع الفاعل&lt;/h2&gt;
&lt;p&gt;تستغل الآليات السابقة أداءً طبيعيًا للنظام. لكن ثمة أيضًا تحديد موقع فاعل، يقوم به طرف ثالث يتدخّل في الشبكة.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;جهاز التقاط IMSI&lt;/strong&gt;، أو محاكي الخلية، هو معدّة تتظاهر بأنها هوائي شرعي. ترتبط به الهواتف الواقعة في مداه، فتكشف معرّف المشترك ووجودها ضمن محيط ضيق.&lt;/p&gt;
&lt;p&gt;كان يُفترض أن تغلق 5G هذا الباب باستبدال المعرّف الدائم المرسل بنص واضح بمعرّف مشفّر هو SUCI. الإغلاق جزئي. توثّق الأعمال المقدَّمة تحت عنوان &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; هجمات ربط تتيح إعادة ربط الجلسات رغم التشفير. والأهم أن الحماية تسقط كليًا إذا أجبر المهاجم الجهاز على التراجع إلى جيل سابق، وخصوصًا 2G الذي تكون فيه المصادقة أحادية الاتجاه. يبقى هاتف 5G عرضة لهجوم صُمّم لشبكة من تسعينيات القرن الماضي، لأنه ما زال يقبل النزول إليها.&lt;/p&gt;
&lt;h2 id=&#34;التدابير-المضادة-وفعاليتها-الحقيقية&#34;&gt;التدابير المضادة وفعاليتها الحقيقية&lt;/h2&gt;
&lt;p&gt;كل تدبير مما يلي يفعل شيئًا. ولا واحد منها يفعل كل شيء، والفجوة بين ما تفعله وما يُنسب إليها هي ما يولّد القرارات الخاطئة.&lt;/p&gt;
&lt;h3 id=&#34;وضع-الطيران&#34;&gt;وضع الطيران&lt;/h3&gt;
&lt;p&gt;يقطع وضع الطيران بثّ المودم الخلوي وWi-Fi والبلوتوث. هذا أثر حقيقي، وهو أفضل نتيجة مقابل جهد بهذه الضآلة.&lt;/p&gt;
&lt;p&gt;ما لا يفعله: لا يوقف حسّاسات القصور الذاتي، ولا يمحو المواقع المخزّنة مؤقتًا التي سترحل عند إعادة الاتصال، ويسمح في معظم الأجهزة بإعادة تشغيل Wi-Fi أو البلوتوث بشكل منفصل من دون الخروج منه. وهو أخيرًا حالة برمجية لا قطعًا للتيار: تعتمد موثوقيته على سلامة النظام الذي يطبّقه.&lt;/p&gt;
&lt;p&gt;تفصيل يُستهان به: الانفصال عن الشبكة ثم إعادة الارتباط بها هما بحد ذاتهما حدثان موسومان زمنيًا لدى المشغّل. هاتف يختفي الساعة 21 في خلية ويظهر الساعة 23 في خلية أخرى قد أنتج معلومة، لا صمتًا.&lt;/p&gt;
&lt;h3 id=&#34;عشوائية-عنوان-mac&#34;&gt;عشوائية عنوان MAC&lt;/h3&gt;
&lt;p&gt;تبثّ الأنظمة المحمولة اليوم عناوين MAC عشوائية أثناء المسح، لمنع التتبع من مكان إلى آخر. النية جيدة والنتيجة منقوصة. تبيّن الأعمال المرجعية، ومنها &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;، أن محتوى أطر الاستكشاف يكفي غالبًا لإعادة التعرّف على الجهاز: فعدد عناصر المعلومات وقيمها وترتيبها تشكّل بصمة. يضاف إلى ذلك أرقام التسلسل، وهي تصاعدية ومن ثمّ قابلة للربط، والبصمة الزمنية الخاصة بكل طراز. تفيد بعض الدراسات بتتبّع صحيح لنصف الأجهزة على مدى عشرين دقيقة على الأقل.&lt;/p&gt;
&lt;p&gt;وأخيرًا حدّ مفاهيمي: العشوائية لا تخصّ سوى مرحلة الاستكشاف. فما إن تتصل بشبكة حتى يصبح العنوان المستخدَم ثابتًا بالنسبة إليها، بحكم التصميم، كي يعمل الاتصال. المقهى الذي تقصده كل صباح يتعرّف عليك.&lt;/p&gt;
&lt;h3 id=&#34;إيقاف-عمليات-المسح-فعليا&#34;&gt;إيقاف عمليات المسح فعليًا&lt;/h3&gt;
&lt;p&gt;هذا هو الإعداد الأكثر جدوى والأكثر إهمالًا. في Android، البحث عبر Wi-Fi والبحث عبر البلوتوث خياران منفصلان يقعان ضمن خدمات الموقع، ومستقلان عن مفاتيح لوحة الإعدادات السريعة. وما داما مفعّلين، فإن إطفاء Wi-Fi من اللوحة لا يكفي: المسح يستمر.&lt;/p&gt;
&lt;p&gt;تعطيلهما يزيل طبقة جمع كاملة، بلا كلفة سوى أن يصبح أول حساب للموقع أبطأ قليلًا. وبالنسبة إلى معظم القرّاء، هذه أفضل نسبة بين الجهد المبذول والنتيجة المحقّقة.&lt;/p&gt;
&lt;h3 id=&#34;أذونات-التطبيقات&#34;&gt;أذونات التطبيقات&lt;/h3&gt;
&lt;p&gt;يبقى سحب إذن الموقع من التطبيقات التي لا تحتاجه بوضوح أمرًا مفيدًا، وتتيح الأنظمة الحديثة ثلاث درجات: الإذن لمرة واحدة، والإذن المحصور بالاستخدام الفعلي، و&lt;strong&gt;الموقع التقريبي&lt;/strong&gt; الذي لا ينقل سوى منطقة في حدود الكيلومتر.&lt;/p&gt;
&lt;p&gt;غير أن هذا لا يحمي من حزم SDK المستضافة داخل تطبيق له سبب مشروع للوصول إلى موقعك، ولا من حسّاسات القصور الذاتي، ولا من طبقات الشبكة التي لا تمرّ بأي إذن أصلًا.&lt;/p&gt;
&lt;h3 id=&#34;ما-لا-تحميه-شبكة-vpn&#34;&gt;ما لا تحميه شبكة VPN&lt;/h3&gt;
&lt;p&gt;نقطة تستحق التوضيح، لأن الاعتقاد المعاكس شديد الانتشار: &lt;strong&gt;شبكة VPN لا تخفي موقعك&lt;/strong&gt;. إنها تخفي عنوان IP العام، فتضلّل تحديد الموقع عبر IP، وهو على أي حال أخشن آليات هذه القائمة.&lt;/p&gt;
&lt;p&gt;لا تمسّ VPN مستقبل GNSS، ولا مسح Wi-Fi، ولا البلوتوث، ولا الحسّاسات. ولا تغيّر شيئًا مما يعرفه مشغّلك، لأن النفق المشفّر يمرّ عبر هوائياته ويبقى الارتباط بالخلية مرئيًا له. ولا تمنع تطبيقًا يملك إذن الموقع من إرسال إحداثيات دقيقة داخل النفق. تحمي VPN محتوى اتصالاتك ووجهتها على شبكة غير موثوقة، وهذا كثير بحد ذاته. أما تحديد الموقع فليس ضمن نطاقها.&lt;/p&gt;
&lt;h3 id=&#34;الحدود-المادية&#34;&gt;الحدود المادية&lt;/h3&gt;
&lt;p&gt;حافظة فاراداي تعمل بالمعنى الحرفي: تحجب البثّ والاستقبال. ونزع البطارية كذلك، حيثما كان ما زال ممكنًا. ويبقى الجهاز المخصّص، أو ترك الهاتف في مكان آخر، أمتن التدابير.&lt;/p&gt;
&lt;p&gt;تشترك هذه الحلول في عيب يجب النظر إليه مباشرة: إنها تنتج شذوذًا. هاتف يصمت ساعتين كل مساء ثلاثاء يقول شيئًا ما. وأمام خصم يحلّل الأنماط بدل المواقع اللحظية، يصبح الغياب نفسه معطى.&lt;/p&gt;
&lt;h3 id=&#34;ثلاثة-خصوم-ثلاث-استراتيجيات&#34;&gt;ثلاثة خصوم، ثلاث استراتيجيات&lt;/h3&gt;
&lt;p&gt;هذا أهم تمييز في هذا المقال، وأقلّه ورودًا في ما يُكتب.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;في مواجهة معلن أو وسيط بيانات&lt;/strong&gt;، المعركة قابلة للكسب. انضباط في الأذونات، وتعطيل عمليات المسح، ونظام بلا خدمات موقع مغلقة المصدر، وإعادة تعيين المعرّف الإعلاني: يخفض ذلك مجتمعًا حجم ما يُجمع بقوة. هذا الخصم يبحث عن كمّ رخيص، لا عن حالتك بعينها.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;في مواجهة مشغّلك&lt;/strong&gt;، لا تكفي أي إعدادات. تحديد الموقع الخلوي شرط الخدمة. المتغيّرات الحقيقية الوحيدة قانونية، أي ما يجيز القانون الاحتفاظ به ونقله، ومادية: أي جهاز، وأي شريحة SIM، وباسم من، ومُشغَّل أين.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;في مواجهة خصم حكومي مستهدِف&lt;/strong&gt;، يتبدّل المنطق مجددًا، إذ يجمع بين الوصول القانوني إلى بيانات المشغّل، وتحديد الموقع الفاعل بمحاكي خلية، وطلب البيانات من المنصات، وعند الاقتضاء اختراق الجهاز نفسه. تقلّص التدابير البرمجية المساحة المكشوفة، لكن الهدف الواقعي ليس الاختفاء: بل أن تعرف بدقة ما الذي يبقى مكشوفًا.&lt;/p&gt;
&lt;h2 id=&#34;مقاربة-arpokratos&#34;&gt;مقاربة ArpokratOS&lt;/h2&gt;
&lt;p&gt;يستجيب &lt;a href=&#34;https://arpokrat.com/ar/os/&#34;&gt;ArpokratOS&lt;/a&gt; لهذا المشهد بخيار ينبع من التمييز السابق: ما يجب تحييده يُحيَّد على مستوى النظام، لا في قائمة إعدادات.&lt;/p&gt;
&lt;p&gt;في ما يخص &lt;strong&gt;GNSS&lt;/strong&gt;، أُزيل مشغّل العتاد. يتصرّف الجهاز كما لو أن الرقاقة غير موجودة، سواء بالنسبة إلى التطبيقات أو إلى النظام نفسه. والفرق عن مفتاح في الإعدادات ليس تجميليًا. المفتاح سياسة: تطبّقه طبقة يمكن أن يلتف عليها مكوّن يتمتع بامتيازات كافية، أو يعيد تفعيلها تحديث، أو يتجاهلها نظام مخترَق. أما إزالة مسار الشيفرة فتلغي السؤال، إذ لم يعد هناك ما يُفعَّل.&lt;/p&gt;
&lt;p&gt;ويُعالَج &lt;strong&gt;البلوتوث&lt;/strong&gt; على مستوى النواة بالمنطق نفسه. فالبلوتوث المعطَّل من الإعدادات يبقي عمليًا الحزمة البرمجية حيّة على أجهزة كثيرة، لتغذية خدمات القرب وشبكات تحديد المواقع التعاونية. وحين يغيب على مستوى النظام، لا يمكنه محادثة منارة في متجر، ولا المشاركة في شبكة من نوع Find My، ولا أن يكون سطح هجوم بلا تفاعل.&lt;/p&gt;
&lt;p&gt;ويجب أن يُقال بوضوح ما لا يفعله ذلك. &lt;strong&gt;ArpokratOS لا يجعل الهاتف غير قابل للكشف.&lt;/strong&gt; فما دامت شريحة SIM نشطة، يعرف المشغّل خلية الارتباط، ولا يغيّر ذلك أي نظام تشغيل، ولا حتى مع تمرير كامل حركة البيانات عبر Tor. التوجيه يحمي المحتوى والوجهة، لا الهندسة الراديوية. ومن يعدك بالاختفاء إنما يبيعك حكاية.&lt;/p&gt;
&lt;p&gt;ما تقدّمه بنية كهذه أكثر تواضعًا: إزالة الطبقات التطبيقية وطبقات القرب، التي يمرّ عبرها الجزء الأكبر من الجمع الفعلي، ونموذج تهديد صريح لما يتبقى. وهو المنطق نفسه المطبَّق على اختيار نظام لسطح المكتب، والمفصَّل في &lt;a href=&#34;https://arpokrat.com/ar/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;مقارنتنا لأنظمة التشغيل&lt;/a&gt;: السؤال المفيد ليس ما إذا كانت أداة ما تحمي، بل مِمَّ تحمي وبأي ثمن.&lt;/p&gt;
&lt;h2 id=&#34;خاتمة&#34;&gt;خاتمة&lt;/h2&gt;
&lt;p&gt;لا يقدّم هذا المقال طريقة للاختفاء. تلك الطريقة غير موجودة، والنصوص التي تدّعي العكس تنتج قبل كل شيء ثقة زائفة، أخطر من انعدام الحماية لأنها تدفع إلى المخاطرة.&lt;/p&gt;
&lt;p&gt;كان الهدف استبدال سؤال ثنائي، هل أنا قابل للتحديد أم لا، بسؤال مفيد: من يحدّدني، وبأي دقة، وبأي كلفة عليه، وهل يعنيني ذلك. تختلف الإجابة بالنسبة إلى صحفي يحمي مصدرًا، أو مسؤول تنفيذي يسافر إلى ولاية قضائية حساسة، أو محامٍ تكشف مواعيده استراتيجية، أو فرد يزعجه أن يعرف معلن عاداته.&lt;/p&gt;
&lt;p&gt;وما يستحق الانتباه ليس أداء كل آلية من هذه الآليات منفردة، بل كونها تتقاطع. موقع بدقة خمسين مترًا ليس مثيرًا للاهتمام كثيرًا. أما موقع بدقة خمسين مترًا، كل ربع ساعة، على مدى سنتين، فيرسم مسكنًا ومكان عمل ومعتقدًا وحالة صحية وعلاقة ومصدرًا. بيانات الموقع هي البيانات الوصفية التي تجعل سائر البيانات مقروءة، ولهذا السبب بالذات هي غالية الثمن.&lt;/p&gt;
&lt;h2 id=&#34;المصادر&#34;&gt;المصادر&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Utiq: &#39;ملف تعريف الارتباط الفائق&#39; الجديد لشركات الاتصالات الذي يهدد خصوصيتك</title>
      <link>https://arpokrat.com/ar/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/ar/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;أدت النهاية المبرمجة لملفات تعريف الارتباط لجهات خارجية على متصفحات الويب إلى إطلاق سباق تسلح حقيقي في صناعة الإعلانات المستهدفة. وفي حين تحاول جوجل فرض معاييرها الخاصة (مثل Privacy Sandbox)، قرر لاعب آخر غير متوقع الاستيلاء على جزء من الكعكة: &lt;strong&gt;مزود خدمة الإنترنت الخاص بك (ISP)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;وهكذا وُلد &lt;strong&gt;Utiq&lt;/strong&gt; (المعروف سابقًا باسم مشروع &lt;em&gt;TrustPid&lt;/em&gt;)، وهو مشروع مشترك أسسته شركات الاتصالات الأوروبية العملاقة. يُباع Utiq للجمهور كحل &amp;ldquo;شفاف ومحترم&amp;rdquo;، ولكنه في الواقع هو ما يخشاه خبراء الأمن السيبراني أكثر من غيره: &amp;ldquo;supercookie&amp;rdquo; أو ملف تعريف ارتباط فائق يعمل على مستوى الشبكة.&lt;/p&gt;
&lt;h2 id=&#34;ما-هو-utiq-وكيف-يعمل&#34;&gt;ما هو Utiq وكيف يعمل؟&lt;/h2&gt;
&lt;p&gt;تقليديًا، تتم إدارة التتبع الإعلاني (ملفات تعريف الارتباط) بواسطة متصفح الويب الخاص بك (&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;، &lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;، &lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;). كان بإمكانك حظره باستخدام إضافات (مثل &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;) أو متصفح يركز على الخصوصية (مثل &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;).&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;ينقل Utiq المشكلة خطوة إلى الوراء: إلى مستوى اتصال الشبكة الخاص بك.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;إليك كيف ينغلق الفخ:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;اعتراض الشبكة:&lt;/strong&gt; عندما تتصفح الإنترنت عبر اتصال هاتفك المحمول (4G/5G) أو صندوق الألياف الضوئية، يستخدم Utiq عنوان IP الخاص بك وبيانات اشتراك الاتصالات الخاص بك للتعرف عليك.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;الموافقة (الخيار الوهمي):&lt;/strong&gt; عند الوصول إلى موقع شريك، تطلب منك نافذة منبثقة الموافقة على Utiq. مع الإرهاق المرتبط بلافتات الموافقة على ملفات تعريف الارتباط (&lt;em&gt;Consent Fatigue&lt;/em&gt;)، ينقر ملايين المستخدمين على &amp;ldquo;موافق&amp;rdquo; دون قراءة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&amp;ldquo;Network Signal&amp;rdquo; (إشارة الشبكة):&lt;/strong&gt; بمجرد إعطاء الموافقة، يتصل Utiq مباشرة بمشغل الاتصالات الخاص بك. يقوم هذا الأخير بإنشاء رمز تعريف فريد ومستعار (إشارة الشبكة) ينقله إلى المعلنين.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;أنت الآن قابل للتتبع من موقع إلى آخر، ليس من خلال ملف مخزن على جهاز الكمبيوتر الخاص بك، ولكن من خلال &lt;strong&gt;البنية التحتية نفسها التي توفر لك الإنترنت&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;لماذا-يعتبر-utiq-كابوسا-للخصوصية-opsec&#34;&gt;لماذا يعتبر Utiq كابوسًا للخصوصية (OPSEC)&lt;/h2&gt;
&lt;p&gt;تثير هذه المبادرة مشاكل خطيرة للسيادة الرقمية وسرية بياناتك:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;التتبع من المصدر:&lt;/strong&gt; على عكس ملفات تعريف الارتباط التقليدية، لا يمكنك ببساطة &amp;ldquo;مسح السجل&amp;rdquo; أو &amp;ldquo;إفراغ ذاكرة التخزين المؤقت&amp;rdquo; للتخلص من Utiq. يتم إنشاء رمز التعريف بواسطة مزود خدمة الإنترنت الخاص بك.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;مركزية الملفات الشخصية:&lt;/strong&gt; تعرف شركات الاتصالات بالفعل اسمك وعنوانك الفعلي وبياناتك المصرفية وموقعك في الوقت الفعلي. من خلال ربط سجل تصفح الويب الخاص بك عبر Utiq بهذه البيانات، فإنهم ينشئون ملفات تعريف سلوكية بدقة هائلة.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ثغرة الأسماء المستعارة:&lt;/strong&gt; يدافع Utiq عن نفسه بعدم مشاركة اسمك صراحة، مدعيًا استخدام رموز &amp;ldquo;مشفرة&amp;rdquo;. ومع ذلك، في عالم الأمن السيبراني، ثبت أن إخفاء الهوية يمكن عكسه. يتيح تقاطع هذه الرموز مع قواعد بيانات أخرى إعادة التعرف بسهولة على الأفراد.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;ما-هي-شركات-الاتصالات-التي-تستخدم-utiq&#34;&gt;ما هي شركات الاتصالات التي تستخدم Utiq؟&lt;/h2&gt;
&lt;p&gt;تأسس Utiq من قبل تحالف يضم أكبر أربع شركات اتصالات أوروبية. إذا كنت عميلاً لدى إحداها (أو إحدى الشركات التابعة لها منخفضة التكلفة)، فمن المحتمل أن يكون اتصالك &amp;ldquo;متوافقًا&amp;rdquo; بالفعل مع هذا التتبع.&lt;/p&gt;
&lt;p&gt;إليك المؤسسون وروابط لسياسات الخصوصية الخاصة بهم:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;&lt;/strong&gt; (فرنسا، إسبانيا، بولندا، إلخ)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;&lt;/strong&gt; (ألمانيا، إسبانيا، المملكة المتحدة، إلخ)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;&lt;/strong&gt; (إسبانيا، ألمانيا، إلخ)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;&lt;/strong&gt; (ألمانيا، أوروبا الوسطى)&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;نصيحة OPSEC:&lt;/strong&gt; على الرغم من أن Utiq تقدم بوابة مركزية لإدارة الموافقة (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;) لإلغاء الوصول، إلا أن أفضل دفاع يظل تكنولوجيًا.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;نهج-انعدام-الثقة-zero-trust-لمواجهة-utiq&#34;&gt;نهج انعدام الثقة (Zero-Trust) لمواجهة Utiq&lt;/h2&gt;
&lt;p&gt;تعتمد فلسفة السيادة الرقمية، التي تدعمها أنظمة بيئية مثل &lt;strong&gt;Arpokrat&lt;/strong&gt;، على مبدأ بسيط: عدم الوثوق أبدًا في البنية التحتية للشبكة.&lt;/p&gt;
&lt;p&gt;لتحييد أنظمة مثل Utiq تقنيًا، يكمن الحل في إخفاء حركة المرور الخاصة بك عن مزود خدمة الإنترنت الخاص بك:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;استخدام VPN سيادي:&lt;/strong&gt; من خلال تشفير حركة المرور الخاصة بك بمجرد خروجها من جهازك، لا يرى مزود خدمة الإنترنت الخاص بك سوى تدفق بيانات غير مقروء موجه نحو خادم VPN. لم يعد بإمكانه إدخال أو قراءة رموز Utiq.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;شبكة Tor (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;):&lt;/strong&gt; يمنع التوجيه البصلي أي تحديد للهوية من طرف إلى طرف.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;تشفير DNS (DoH/DoT):&lt;/strong&gt; يمنع المشغل الخاص بك من معرفة مواقع الويب التي تطلب زيارتها.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;باختصار، يمثل Utiq الدليل على أن مزودي خدمة الإنترنت لم يعودوا يكتفون بكونهم مجرد &amp;ldquo;أنابيب&amp;rdquo;؛ بل يريدون أن يصبحوا وسطاء بيانات. أكثر من أي وقت مضى، لم يعد تشفير حركة المرور الخاصة بك خيارًا أمنيًا، بل ضرورة مطلقة للحفاظ على صمتك الرقمي.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>