<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>التشفير ما بعد الكمّي on Arpokrat</title>
    <link>https://arpokrat.com/ar/blog/tags/post-quantum/</link>
    <description>Recent content in التشفير ما بعد الكمّي on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>ar</language><lastBuildDate>Fri, 19 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/ar/blog/tags/post-quantum/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>قانون البيانات مقابل قانون CLOUD: من يتحكم فعلاً في بياناتك في السحابة؟</title>
      <link>https://arpokrat.com/ar/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/ar/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;لسنوات طويلة، سار العالم وفق افتراض بسيط: للبيانات موقع فيزيائي محدد. فإذا كانت مخزّنة على خادم في دبلن، خضعت للقانون الأيرلندي والأوروبي. غير أن هذا الافتراض انهار عام 2018، حين أقرّت الولايات المتحدة قانون CLOUD، الذي يمنح السلطات الأمريكية صلاحية الوصول إلى البيانات التي تتحكم فيها الشركات الأمريكية، بصرف النظر عن المكان الذي تُخزَّن فيه فيزيائياً في أي مكان من العالم. وبعد سنوات، ردّت بروكسل بآلية حماية خاصة بها: قانون البيانات، المطبَّق الآن بالكامل، الذي يسعى إلى تقييد الوصول خارج الإقليم من قِبَل سلطات الدول الثالثة إلى البيانات المحتفظ بها داخل الاتحاد الأوروبي.&lt;/p&gt;
&lt;p&gt;إليك ما تنصّ عليه هذه النصوص فعلياً، وأين تتصادم، ولماذا يظل الحماية الوحيدة الصلبة حيال هذا الصراع هي الاستحالة التقنية للوصول.&lt;/p&gt;
&lt;h2 id=&#34;قانون-cloud-الأمريكي-وصول-مبني-على-السيطرة-لا-على-الموقع&#34;&gt;قانون CLOUD الأمريكي: وصول مبني على السيطرة لا على الموقع&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;قانون CLOUD&lt;/strong&gt; (&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;)، الذي صدر في مارس 2018، عدّل القانون الأمريكي بإضافة المادة &lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt;. يُلزم هذا النص كل مزوّد لخدمات الاتصالات الإلكترونية أو المعالجة الحاسوبية عن بُعد بحفظ أي بيانات أو تأمينها أو الإفصاح عنها، متى كانت في حوزته أو تحت رعايته أو &lt;strong&gt;سيطرته، بغض النظر عمّا إذا كانت هذه البيانات داخل الولايات المتحدة أو خارجها&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;هذه العبارة الأخيرة تحديداً هي ما يغيّر كل شيء. فالمعيار المعتمد لم يعد الموقع الفيزيائي للخادم، بل السيطرة التي تمارسها الشركة الأم على فروعها. وبالتالي، تظل الشركة الأمريكية التي تشغّل مراكز بيانات في أوروبا خاضعةً للطلبات القضائية الأمريكية، حتى للبيانات المخزّنة كلياً على التراب الأوروبي.&lt;/p&gt;
&lt;h2 id=&#34;قانون-البيانات-الأوروبي-حاجز-قانوني-أمام-الوصول-خارج-الإقليم&#34;&gt;قانون البيانات الأوروبي: حاجز قانوني أمام الوصول خارج الإقليم&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;اللائحة (EU) 2023/2854&lt;/strong&gt;، المعروفة بقانون البيانات، دخلت حيّز التنفيذ في 11 يناير 2024 وتُطبَّق بالكامل منذ 12 سبتمبر 2025، مع جدولة بعض الأحكام حتى عامَي 2026 و2027. تُنظّم &lt;strong&gt;المادة 32&lt;/strong&gt; منه مسألة الوصول الحكومي الدولي إلى البيانات مباشرةً.&lt;/p&gt;
&lt;p&gt;يُرسي النص قاعدة واضحة: لا يُعترف بأي قرار أو حكم صادر عن جهة قضائية أو إدارية في دولة ثالثة يُلزم مزوّد خدمات معالجة البيانات بنقل أو إتاحة الوصول إلى بيانات غير شخصية محتفظ بها في الاتحاد الأوروبي ولا ينفَّذ، &lt;strong&gt;إلا إذا استند إلى اتفاقية دولية&lt;/strong&gt;، كمعاهدة التعاون القضائي المتبادل (MLA)، سارية المفعول بين الدولة الطالبة والاتحاد، أو بين تلك الدولة والدولة العضو المعنية.&lt;/p&gt;
&lt;p&gt;في غياب مثل هذه الاتفاقية، يتيح المادة 32 مساراً ثانياً لكنه مقيّد بشروط صارمة: لا يمكن تنفيذ القرار الأجنبي إلا إذا اشترط النظام القانوني للدولة الثالثة أن تكون الطلبات مسبّبة ومتناسبة ومحددة بما يكفي، بأن تُثبت مثلاً صلة واضحة بأشخاص أو مخالفات بعينها، وإذا أمكن تقديم اعتراض مسبّب من المستلم إلى رقابة محكمة مختصة في تلك الدولة الثالثة.&lt;/p&gt;
&lt;h2 id=&#34;تصادم-قانوني-مباشر&#34;&gt;تصادم قانوني مباشر&lt;/h2&gt;
&lt;p&gt;المشكلة آنية: يشترط قانون CLOUD الإفصاح استناداً إلى سيطرة الشركة الأم، دون اشتراطات للتناسب مماثلة لما يقتضيه القانون الأوروبي. وقانون البيانات بالمقابل يربط الاعتراف بمثل هذا الطلب بوجود اتفاقية دولية أو بضمانات إجرائية محددة. ومن ثمّ، تجد الشركة الأمريكية العاملة في أوروبا نفسها — حين تأمرها سلطة أمريكية بتسليم بيانات مستضافة في الاتحاد — عالقةً بين التزامين قانونيين متناقضين: إما الامتثال للأمر الأمريكي بانتهاك قانون الاتحاد، أو الالتزام بقانون البيانات مع تحمّل تبعات الرفض في الولايات المتحدة.&lt;/p&gt;
&lt;p&gt;هذا التوتر ليس نظرياً. فقد وثّقته محكمة العدل الأوروبية (CJUE) في قرارين بالغي الأهمية: &lt;strong&gt;Schrems I&lt;/strong&gt; (2015) و&lt;strong&gt;Schrems II&lt;/strong&gt; (2020). ففي حكم Schrems II، قضت المحكمة بأن المراقبة الأمريكية المُجراة بموجب &lt;strong&gt;المادة 702 من FISA&lt;/strong&gt; (&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;) و&lt;strong&gt;الأمر التنفيذي 12333&lt;/strong&gt; لا تستوفي الضمانات الدنيا التي يتطلبها قانون الاتحاد وفق مبدأ التناسب، ولا يمكن بالتالي اعتبارها مقتصرة على ما هو ضروري بصرامة. كما أشارت المحكمة إلى غياب سبيل انتصاف قضائي فعّال للأفراد المعنيين في الاتحاد، بما يخالف المادة 47 من الميثاق الأوروبي للحقوق الأساسية. وقد أبطل هذا الحكم إطار Privacy Shield الذي كان ينظّم عمليات نقل البيانات بين الاتحاد الأوروبي والولايات المتحدة.&lt;/p&gt;
&lt;h2 id=&#34;الخطر-البنيوي-harvest-now-decrypt-later&#34;&gt;الخطر البنيوي: Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;وراء صراع الولايات القضائية، ثمة تهديد أشد خفاءً يطال البيانات المستضافة في بنى تحتية خاضعة للقانون الأمريكي: الاستراتيجية المعروفة بـ&lt;a href=&#34;https://arpokrat.com/ar/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt; (HNDL). يقوم مبدؤها على أن تقوم جهة استخباراتية أو جهة حكومية معادية باعتراض البيانات المشفّرة وتخزينها اليوم، انتظاراً لقدرات حوسبة كمية كافية لفكّ تشفيرها في المستقبل.&lt;/p&gt;
&lt;p&gt;تحوّل هذه الاستراتيجيةُ كلَّ اعتماد مطوّل على بنية تحتية سحابية أمريكية إلى دين أمني مؤجّل: ما هو سري اليوم قد يصبح مقروءاً بعد عشر أو خمس عشرة سنة، دون أن يحتاج المهاجم إلى أي إجراء إضافي، سوى الوقت والصبر.&lt;/p&gt;
&lt;h2 id=&#34;لماذا-تشكل-الاستحالة-التقنية-الضمان-الحقيقي-الوحيد&#34;&gt;لماذا تُشكّل الاستحالة التقنية الضمان الحقيقي الوحيد&lt;/h2&gt;
&lt;p&gt;يصل التحليل القانوني إلى خلاصة يتقاسمها كثير من خبراء الامتثال: مهما كان إطار قانون البيانات متيناً، فإنه يبقى نصاً يمكن للتوازنات الجيوسياسية والضغوط الدبلوماسية أن تتحايل عليه أو تُؤخّره أو تُعيد تأويله. الحماية الوحيدة التي لا تتوقف على أي تفاوض مستقبلي هي &lt;strong&gt;الاستحالة التقنية للتنفيذ&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;إن بنية &lt;strong&gt;zero knowledge&lt;/strong&gt;، حيث لا يحتفظ مزوّد الخدمة بحيازة أو رعاية مفاتيح فكّ التشفير قط، تُبطل أي طلب قضائي من الناحية المادية. لا يمكن إجبار أحد على تسليم ما لم يحزه قط.&lt;/p&gt;
&lt;p&gt;هذا هو المنطق الذي يهيكل منظومات من قبيل &lt;strong&gt;Arpokrat&lt;/strong&gt;:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;التحييد القضائي&lt;/strong&gt;: البنية التحتية مستضافة في سويسرا، تحت نظام القانون الفيدرالي لحماية البيانات (LPD/FADP)، خارج نطاق التطبيق المباشر للتوسع خارج الإقليم الخاص بقانون CLOUD&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;انعدام الحيازة&lt;/strong&gt;: تحرم بنية zero knowledge المزوّدَ من أي قدرة على تسليم مفاتيح أو محتويات لم يحزها قط&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;تقليص البصمة الهوياتية&lt;/strong&gt;: بإلغاء اشتراط التسجيل برقم الهاتف أو عنوان البريد الإلكتروني — وهي معرّفات يمكن للمراقبة المستندة إلى المادة 702 من FISA تتبّعها بسهولة — يكفّ المستخدم عن كونه مشتركاً قابلاً للتعرف عليه ليصير مجرد مفتاح تشفيري مجهول الهوية&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;سلسلة-الحيازة-لا-تتوقف-عند-تشفير-الرسائل&#34;&gt;سلسلة الحيازة لا تتوقف عند تشفير الرسائل&lt;/h2&gt;
&lt;p&gt;نقطة كثيراً ما تُقلَّل من أهميتها في تحليلات الامتثال: لا يكفي تشفير محتوى الاتصال إذا ظل نظام التشغيل المستخدم — سواء أكان Android أم iOS — يلتقط البيانات الوصفية أو بيانات القياس عن بُعد على مستوى النواة، وإرسالها إلى خوادم خاضعة للولاية القضائية الأمريكية. تستوجب حماية السرية إغلاقاً كاملاً لسلسلة الحيازة، من المحتوى وصولاً إلى البنية التحتية المادية ذاتها.&lt;/p&gt;
&lt;p&gt;لهذا السبب بالذات، تستلزم السيادة الرقمية أيضاً تأمّلاً في نظام التشغيل المستخدم، لا في تطبيقات المراسلة فحسب. فالأنظمة المُجرَّدة من برامج غوغل، حيث يمكن تعطيل وحدات كالبلوتوث أو تحديد الموقع عبر GNSS مباشرةً على مستوى النواة، تُزيل ناقلات هجوم فيزيائية لا يستطيع أي تشفير تطبيقي تعويضها.&lt;/p&gt;
&lt;h2 id=&#34;التشفير-ما-بعد-الكمي-أفق-منخرط-بالفعل&#34;&gt;التشفير ما بعد الكمي: أفق منخرط بالفعل&lt;/h2&gt;
&lt;p&gt;في مواجهة التهديد الذي تمثّله استراتيجية HNDL، يغدو اعتماد معايير التشفير ما بعد الكمي (PQC) ضرورة لكل من يسعى إلى ضمان سرية البيانات الحساسة على المدى البعيد، سواء أتعلّق الأمر بأسرار الأعمال أم بالمراسلات المهنية أم ببيانات الصحة. فالتشفير الذي يُعدّ متيناً اليوم وفق المعايير الكلاسيكية لا يضمن صموده أمام قدرات الحوسبة الكمية المتوقعة في غضون السنوات الخمس عشرة المقبلة.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;يجسّد الصراع بين قانون البيانات وقانون CLOUD حقيقةً أشمل: لم تعد السيادة الرقمية قابلةً للبناء على النصوص القانونية وحدها، مهما بلغت متانتها. فهي تستلزم إغلاق سلسلة الحيازة على كل مستوى، من بروتوكول التشفير إلى ولاية الاستضافة، مروراً بنظام التشغيل ذاته. وهذا النهج القائم على الطبقات، بدلاً من الثقة في إطار تنظيمي وحيد، هو ما يُعرّف اليوم سيادةً رقمية حقيقيةً بالتصميم.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>كلمة المرور والإنتروبيا: العلم وراء أمانك</title>
      <link>https://arpokrat.com/ar/blog/password-entropy-shannon-security/</link>
      <pubDate>Wed, 03 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/ar/blog/password-entropy-shannon-security/</guid>
      <description>&lt;p&gt;« يجب أن تحتوي كلمة المرور الخاصة بك على 8 أحرف، حرف كبير، حرف صغير، رقم، ورمز خاص. »&lt;/p&gt;
&lt;p&gt;جميعنا نعرف هذه القاعدة. ومع ذلك، في مجال الأمن السيبراني، يُطلق على هذا اسم &amp;ldquo;مسرح الأمن&amp;rdquo;. كلمة مرور مثل &lt;code&gt;P@ssw0rd1!&lt;/code&gt; تحترم كل هذه القواعد. لكنها مجرد كلمة شائعة مع استبدالات متوقعة، وهذا بالضبط ما تجربه أدوات الاختراق أولًا.&lt;/p&gt;
&lt;p&gt;الأمان الحقيقي لا يعتمد على قواعد بصرية تعسفية، بل على حقيقة رياضية لا ترحم: &lt;strong&gt;الإنتروبيا&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;الإنتروبيا-وفقا-لكلود-شانون&#34;&gt;الإنتروبيا وفقاً لكلود شانون&lt;/h2&gt;
&lt;p&gt;لفهم قوة كلمة المرور، يجب أن نلجأ إلى كلود شانون، والد نظرية المعلومات. تقيس الإنتروبيا درجة عدم اليقين أو عدم إمكانية التنبؤ بالمعلومات.&lt;/p&gt;
&lt;p&gt;عند تطبيقها على كلمات المرور، يتم حساب الإنتروبيا بـ &lt;strong&gt;البتات (bits)&lt;/strong&gt;. كلما زاد عدد البتات، كانت كلمة المرور أكثر صعوبة في التنبؤ بالنسبة للكمبيوتر. الصيغة المبسطة للإنتروبيا (E) لكلمة مرور تم إنشاؤها عشوائيًا هي:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;E = L × log2(R)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;L&lt;/strong&gt; هو &lt;strong&gt;طول&lt;/strong&gt; كلمة المرور.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;R&lt;/strong&gt; هو &lt;strong&gt;حجم المجموعة&lt;/strong&gt; (26 للأحرف الصغيرة، 62 مع الأحرف الكبيرة والأرقام، 94 مع كل الرموز القابلة للطباعة). تعطي مجموعات الأحرف الأربع في مولّدنا 91، لأن مجموعة الرموز فيه تضم 29 حرفًا.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;زيادة حجم المجموعة (إضافة رموز) تزيد من الإنتروبيا، لكن زيادة الطول (إضافة أحرف) تزيدها بشكل أكثر قوة. &lt;strong&gt;ومع ذلك، لا يتفوق الطول على التعقيد إلا بشرط واحد: أن يتم إنشاء كلمة المرور بشكل عشوائي تمامًا.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;القوة-الغاشمة-مقابل-هجوم-القاموس&#34;&gt;القوة الغاشمة مقابل هجوم القاموس&lt;/h2&gt;
&lt;p&gt;إذا استخدمت كلمات أو هياكل يمكن التنبؤ بها، تنهار قاعدة الطول النقي.&lt;/p&gt;
&lt;p&gt;برامج القرصنة لا تجرب جميع مجموعات الحروف واحدة تلو الأخرى (ما يسمى بـ &lt;strong&gt;القوة الغاشمة&lt;/strong&gt;). بل تستخدم قوائم ضخمة من كلمات المرور الحقيقية المسرّبة من اختراقات بيانات سابقة، إلى جانب الكلمات والعبارات الشائعة. هذا هو &lt;strong&gt;هجوم القاموس&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;إذا كانت كلمة المرور الخاصة بك طويلة، ولكنها تتكون من كلمات القاموس أو استبدالات يمكن التنبؤ بها، فإن الإنتروبيا الفعلية لها أقل بكثير من الإنتروبيا الرياضية النظرية.&lt;/p&gt;
&lt;p&gt;يستخدم الجدول أدناه قاعدة واحدة: 100 مليار محاولة في الثانية، وهو المعدل الذي تفترضه &lt;a href=&#34;https://arpokrat.com/ar/password-generator/&#34;&gt;صفحة مولّدنا&lt;/a&gt; لهجوم غير متصل على تجزئة سريعة. الأوقات متوسطات (نصف كل الاحتمالات)، مُقرَّبة للأسفل بالصيغة نفسها التي تستخدمها تلك الصفحة. أسرع طريق لكل كلمة مرور مكتوب بالخط العريض:&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;كلمة المرور&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;الإنتروبيا لو كان كل حرف عشوائيًا&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;القوة الغاشمة (المتوسط)&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;هجوم القاموس (تقديرنا)&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;password123&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;56 بت (11 حرفًا، أحرف صغيرة وأرقام)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;7 أيام&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;أقل من ثانية&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;58 بت (9 أحرف، المجموعات الأربع)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;24 يومًا&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;أقل من ثانية&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;133 بت (28 حرفًا، أحرف صغيرة ومسافة)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;أكثر من 1 ترليون سنة&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;دقيقة&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;78 بت (12 حرفًا، المجموعات الأربع)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;51 ألف سنة&lt;/strong&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;لا يوجد طريق مختصر&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;عمود القاموس تقدير. وهو يفترض أن تخمينات المهاجم تتبع بنية كل كلمة مرور، وأن كل كلمة أساسية من بين أشهر 1,000 كلمة:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;password123&lt;/code&gt;: كلمة شائعة واحدة وثلاثة أرقام. أي 1,000 × 1,000، نحو مليون تخمين.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;: كلمة شائعة واحدة، بحرف كبير أو بدونه، مع استبدال كل &amp;ldquo;e&amp;rdquo; بـ &amp;ldquo;3&amp;rdquo; أو عدمه، ثم أي لاحقة من ثلاثة أحرف. أي نحو 7 مليارات تخمين.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;: أربع كلمات شائعة. يحسب رسم xkcd الذي جعلها مشهورة 44 بت لأربع كلمات من قائمة تضم 2,048 كلمة. وبالمعدل نفسه، يستغرق ذلك 88 ثانية في المتوسط، أي دقيقة بعد التقريب للأسفل.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;: لا كلمة ولا نمط، لذا فإن القوة الغاشمة هي أسرع طريق.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;تتعامل هذه التقديرات مع كل كلمة مرور على أنها مجهولة لدى المهاجم. كل كلمات المرور في هذا المقال أصبحت الآن علنية، لذا فمكان كل منها في القواميس. كلمة المرور المنشورة كلمة مرور محروقة.&lt;/p&gt;
&lt;h3 id=&#34;وهم-leetspeak-وقواعد-الطفرات&#34;&gt;وهم Leetspeak وقواعد الطفرات&lt;/h3&gt;
&lt;p&gt;لنأخذ مثال &lt;code&gt;S3cr3t!99&lt;/code&gt;. من الناحية المرئية، تبدو معقدة وقوية. ومع ذلك، فهي ببساطة كلمة القاموس &amp;ldquo;secret&amp;rdquo;، حيث تم استبدال &amp;rsquo;e&amp;rsquo; بـ &amp;lsquo;3&amp;rsquo;، مع إضافة لاحقة شائعة جداً (⁦&lt;code&gt;!99&lt;/code&gt;⁩). يُطلق على هذا اسم &lt;strong&gt;leetspeak&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;أمام هجوم القاموس، تصمد كلمة المرور هذه أقل من ثانية، لا 24 يومًا كما يوحي طولها. لا تكتفي برامج الاختراق الحديثة (مثل Hashcat) باختبار قوائم الكلمات الثابتة؛ بل تطبق تلقائيًا &lt;strong&gt;قواعد الطفرات&lt;/strong&gt;. فهي تأخذ كل كلمة من قاموسها، وتختبر جميع مجموعات leetspeak الممكنة، وتعكس الأحرف الكبيرة، وتضيف سنوات أو رموزاً. Leetspeak يعطي شعوراً كاذباً بالأمان.&lt;/p&gt;
&lt;h2 id=&#34;خدعة-تبديل-لوحة-المفاتيح-keyboard-shift&#34;&gt;خدعة تبديل لوحة المفاتيح (Keyboard Shift)&lt;/h2&gt;
&lt;p&gt;لتعقيد عبارة لا تُنسى، يستخدم البعض خدعة إزاحة تخطيط لوحة المفاتيح. على سبيل المثال، تتذكر عبارة مثل &lt;code&gt;my-cat&lt;/code&gt;. ولكن في اللحظة التي تكتبها، تضع أصابعك على لوحة مفاتيح QWERTY مادية بينما يكون نظام التشغيل الخاص بك مضبوطاً على AZERTY (الفرنسي).&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;الكلمة في العقل:&lt;/strong&gt; &lt;code&gt;my-cat&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;النتيجة المكتوبة:&lt;/strong&gt; ⁦&lt;code&gt;,y)cqt&lt;/code&gt;⁩ (يصبح مفتاح &amp;rsquo;m&amp;rsquo; عبارة عن &amp;lsquo;,&amp;rsquo;، و &amp;lsquo;-&amp;rsquo; يصبح &amp;lsquo;)&amp;rsquo;، و &amp;lsquo;a&amp;rsquo; يصبح &amp;lsquo;q&amp;rsquo;).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;هل هذه فكرة جيدة في OPSEC؟ لا، هذه الطريقة ليست كافية إذا استخدمت وحدها.&lt;/strong&gt; تمامًا مثل leetspeak، فإن إزاحة تخطيط لوحة المفاتيح استبدال ثابت: المهاجم الذي يشك فيها يطبّق التحويل نفسه على كل تخمين. في OPSEC، هذا هو الأمان من خلال الغموض: إنه يؤخر مهاجماً هاوياً، لكنه لا يوقف هجوماً مستهدفاً ومجهزاً.&lt;/p&gt;
&lt;p&gt;عند دمجها مع كلمة مرور قوية بالفعل (مثل عبارة مرور عشوائية طويلة)، &lt;strong&gt;فإنها لا تضيف إلا القليل&lt;/strong&gt;. حتى لو جرّب المهاجم 1,000 زوج من التخطيطات، فإن ذلك يضيف أقل من 10 بت، لأن log2(1,000) ≈ 9.97. تبقى القوة نابعة من عبارة المرور التي تحتها.&lt;/p&gt;
&lt;h2 id=&#34;بناء-كلمة-مرور-رئيسية-250-بت&#34;&gt;بناء كلمة مرور رئيسية (~250 بت)&lt;/h2&gt;
&lt;p&gt;إذا كانت قوائم الكلمات و leetspeak وحيل الكتابة لها حدودها، فكيف نبني كلمة مرور رئيسية تصمد طويلًا؟ يصنّف مولّدنا بالفعل 80 بت على أنها &amp;ldquo;قوية&amp;rdquo; و100 بت على أنها &amp;ldquo;قوية جداً&amp;rdquo;. أما لكلمة مرور رئيسية يُراد لها أن تصمد عقودًا، فيستهدف هذا المقال مستوى أعلى بكثير: حوالي &lt;strong&gt;250 بت من الإنتروبيا&lt;/strong&gt;. ويشرح القسم الكمّي أدناه السبب، وما لا يوفّره هذا الهامش.&lt;/p&gt;
&lt;p&gt;هناك طريقتان لتحقيق ذلك وفقًا لاحتياجاتك:&lt;/p&gt;
&lt;h3 id=&#34;1-أحرف-عشوائية-لمدير-كلمات-المرور&#34;&gt;1. أحرف عشوائية (لمدير كلمات المرور)&lt;/h3&gt;
&lt;p&gt;سلسلة أحرف مولَّدة عشوائيًا بالكامل، بلا أي نمط يمكن للآلة استغلاله:
⁦&lt;code&gt;8}8,_$-p)M&amp;amp;n,XvUCT0o+.5hDE6P^w6b@U-evS0&lt;/code&gt;⁩
&lt;em&gt;39 حرفًا سُحبت عشوائيًا من أحرف مولّدنا الـ 91، ويعرضها المولّد هكذا: &amp;ldquo;≈ عدد البتات: 253&amp;rdquo;. سُحبت لهذا المقال، فأصبحت علنية الآن. لا تستخدمها أبدًا.&lt;/em&gt;&lt;/p&gt;
&lt;h3 id=&#34;2-عبارة-مرور-عشوائية-لكلمة-مرور-تحفظها-في-ذاكرتك&#34;&gt;2. عبارة مرور عشوائية (لكلمة مرور تحفظها في ذاكرتك)&lt;/h3&gt;
&lt;p&gt;الكلمات العشوائية أسهل في الحفظ من الأحرف العشوائية. كل كلمة تُسحب من قائمة EFF الطويلة المكوّنة من 7,776 كلمة تضيف نحو 12.9 بت، لذا فإن عدد الكلمات هو ما يحدد الإنتروبيا. تعطي 12 كلمة &amp;ldquo;≈ عدد البتات: 155&amp;rdquo;، أي أعلى بكثير من عتبة &amp;ldquo;قوية جداً&amp;rdquo; في مولّدنا. أما الكلمات العادية وحدها فلا تتجاوز 250 بت إلا عند 20 كلمة.&lt;/p&gt;
&lt;p&gt;يتوقف مولّدنا عند 12 كلمة. لتجاوز 250 بت بعدد أقل، فعّل &amp;ldquo;رقم عشوائي بعد كل كلمة&amp;rdquo; واختر &amp;ldquo;رقم + رمز&amp;rdquo; فاصلًا. عندها تعطي 11 كلمة &amp;ldquo;≈ عدد البتات: 260&amp;rdquo;:
⁦&lt;code&gt;depletion78$sporting14~overlap11&amp;gt;macaw86&amp;gt;paced95,paramedic41}blot41$flagstone07;uncanny92/broadways77#say2&lt;/code&gt;⁩
&lt;em&gt;سُحبت عشوائيًا لهذا المقال، بهذه الإعدادات تحديدًا. كلمة المرور المنشورة كلمة مرور محروقة: لا تستخدم هذه أبدًا، ولا أي مثال تقرؤه. وحده ما يُسحب عشوائيًا يُحتسب. كتابة أول حرف من كل كلمة بحرف كبير لا تضيف شيئًا، والكلمات التي تختارها بنفسك أضعف بكثير من الكلمات العشوائية.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;التهديد-الكمي-خوارزمية-غروفر&#34;&gt;التهديد الكمي: خوارزمية غروفر&lt;/h2&gt;
&lt;p&gt;لماذا نستهدف 250 بت بينما 128 بت تحجب بالفعل الحواسيب العملاقة اليوم؟ تكمن الإجابة في احتمال ظهور حواسيب كمية كبيرة.&lt;/p&gt;
&lt;p&gt;في التشفير، تسمح خوارزمية غروفر للكمبيوتر الكمي بالبحث في قاعدة بيانات غير مفروزة بشكل أسرع بكثير من الكمبيوتر الكلاسيكي. بشكل ملموس، &lt;strong&gt;يقلل غروفر مستوى الأمان الفعال&lt;/strong&gt; للمفتاح المتماثل أو كلمة المرور إلى النصف.&lt;/p&gt;
&lt;p&gt;في مواجهة كمبيوتر كمي يقوم بتشغيل خوارزمية غروفر، فإن كلمة المرور ذات إنتروبيا 128 بت ستوفر، نظريًا، مقاومة تعادل 64 بت فقط. وهذا هامش أضيق بكثير.&lt;/p&gt;
&lt;p&gt;مضاعفة الإنتروبيا تحافظ على الهامش: نحو 256 بت ستُبقي نحو 128 بت في مواجهة غروفر. ومن هنا يأتي هدف الـ 250 بت في هذا المقال. إنه احتياط يختاره هذا المقال، وليس رقمًا مأخوذًا من معيار.&lt;/p&gt;
&lt;p&gt;لهذا الهامش حدود. التسريع الذي يوفّره غروفر تربيعي، وليس غير محدود. فكل خطوة من خطواته لا تزال مضطرة إلى حساب تجزئة (hash) كلمة المرور الخاصة بالموقع، على حاسوب كمّي كبير بما يكفي لتشغيله. وللمقارنة، بمعدل 100 مليار محاولة في الثانية الذي تفترضه صفحة مولّدنا، يستغرق البحث في 100 بت، في المتوسط، 200 مليار سنة على الأقل.&lt;/p&gt;
&lt;p&gt;يشبه هذا المنطق مفهوم &lt;a href=&#34;https://arpokrat.com/ar/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Harvest Now, Decrypt Later (HNDL)&lt;/a&gt;: يمكن الاحتفاظ اليوم بقاعدة بيانات مسروقة من تجزئات كلمات المرور ومهاجمتها لاحقًا بأجهزة أفضل. والهامش الأكبر يرفع مستوى الصعوبة في مواجهة ذلك. لكنه ليس ضمانة دائمة.&lt;/p&gt;
&lt;h2 id=&#34;arpokrat-password-generator-أنشئ-كلمة-مرورك-بنفسك&#34;&gt;Arpokrat Password Generator: أنشئ كلمة مرورك بنفسك&lt;/h2&gt;
&lt;p&gt;لا تترك أمان وصولك للصدفة. يُنشئ مولّدنا المجاني كلمات مرور وعبارات مرور عشوائية. ولكلٍّ منها، يعرض الإنتروبيا بالبت ومتوسط الوقت الذي يستغرقه البحث عنها.&lt;/p&gt;
&lt;p&gt;إنه يُنشئ فقط: لا يقيّم كلمة مرور تستخدمها بالفعل. ولبلوغ هدف الـ 250 بت المذكور أعلاه، اختر كلمة مرور من 39 حرفًا تضم المجموعات الأربع من الأحرف. ويعرضها المولّد هكذا: &amp;ldquo;≈ عدد البتات: 253&amp;rdquo;.&lt;/p&gt;
&lt;p&gt;👉 &lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/ar/password-generator/&#34;&gt;Arpokrat Password Generator&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;يعمل في متصفحك. وما يُنشئه لا يُرسل ولا يُحفظ أبدًا.&lt;/p&gt;
&lt;h2 id=&#34;الحلقة-الأضعف-الأخيرة-إعادة-الاستخدام-وإدارة-الوصول&#34;&gt;الحلقة الأضعف الأخيرة: إعادة الاستخدام وإدارة الوصول&lt;/h2&gt;
&lt;p&gt;الإنتروبيا الرياضية لا تحمي من الخطأ البشري. تفقد كلمة المرور المكونة من 250 بت قيمتها بمجرد تسريبها، إذا أُعيد استخدامها في مواقع متعددة (هجوم يسمى &lt;em&gt;Credential Stuffing&lt;/em&gt;) أو إذا لم تكن محمية بعامل مصادقة ثانٍ (2FA).&lt;/p&gt;
&lt;p&gt;القاعدة الذهبية للنظافة الرقمية هي ألا تضطر إلا إلى تذكر &lt;strong&gt;كلمة مرور واحدة فقط&lt;/strong&gt;: كلمة المرور الرئيسية الخاصة بك المكونة من 250 بت (عبارة مرور عشوائية، كما ورد أعلاه). يجب أن تستخدم جميع عمليات الوصول الأخرى (البنك، الشبكات الاجتماعية، الخوادم) كلمات مرور عشوائية فريدة، تم إنشاؤها خصيصًا لها.&lt;/p&gt;
&lt;p&gt;لتخزين كل كلمات المرور هذه التي لا يمكنك تذكرها، استخدم &lt;strong&gt;مدير كلمات مرور&lt;/strong&gt;. اختر مديرًا يشفّر خزنتك على جهازك قبل مزامنتها (وهو ما يُسمّى غالبًا المعرفة الصفرية)، ويُفضَّل أن يكون مفتوح المصدر ويخضع لتدقيق مستقل.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>القنبلة الموقوتة: اجمع الآن، فك التشفير لاحقًا وحتمية المعرفة الصفرية</title>
      <link>https://arpokrat.com/ar/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</link>
      <pubDate>Tue, 26 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/ar/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</guid>
      <description>&lt;p&gt;إن اعتماد الحكومات الأوروبية على البنية التحتية السحابية الأمريكية لا يطرح فقط مشكلة اعتراض فوري. التهديد الأكثر تدميراً للعقود القادمة هو ما يسميه متخصصو الاستخبارات استراتيجية &lt;strong&gt;&lt;a href=&#34;https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later&#34;&gt;HNDL: &amp;ldquo;اجمع الآن، فك التشفير لاحقًا&amp;rdquo;&lt;/a&gt;&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;هذا ليس اختراقًا مباشرًا، بل سرقة صامتة. تقوم وكالات الاستخبارات باعتراض وتخزين كميات هائلة من البيانات المشفرة اليوم، ببساطة لأن تكلفة التخزين أصبحت ضئيلة للغاية.&lt;/p&gt;
&lt;p&gt;إنهم ينتظرون بصبر اللحظة التي تجعل فيها القفزات التكنولوجية مفاتيح التشفير الحالية بالية. ما يشكل سر دولة محمي في عام 2026 قد يصبح كتابًا مفتوحًا بعد خمسة عشر عامًا.&lt;/p&gt;
&lt;h2 id=&#34;المسؤولية-بأثر-رجعي-والمخاطر-الزمنية&#34;&gt;المسؤولية بأثر رجعي والمخاطر الزمنية&lt;/h2&gt;
&lt;p&gt;يقدم نموذج HNDL مفهومًا جديدًا: الضرر القانوني المؤجل. مع الجمع الهائل للبيانات لفك تشفيرها مستقبلاً، تصبح السرية متغيراً يعتمد على الوقت.&lt;/p&gt;
&lt;p&gt;لتحديد هذا الخطر، يحدد نموذج HNDL أن السرية تفشل حتماً عندما يتجاوز العمر الافتراضي المطلوب للسر أفق فك التشفير لدى الخصم.&lt;/p&gt;
&lt;p&gt;إذا لم تضمن دولة ما السيادة المطلقة لبنيتها التحتية المادية، فهي عملياً توقع على تنازل عن السرية طويلة المدى لمواطنيها.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;اعتراض اليوم هو اختراق الغد. تحويل الاعتماد على السحابة إلى دين على الأمن القومي هو رهان يستحيل سداده.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;نقيض-arpokrat-الاستحالة-القانونية-من-خلال-البرمجة&#34;&gt;نقيض Arpokrat: الاستحالة القانونية من خلال البرمجة&lt;/h2&gt;
&lt;p&gt;في مواجهة هذه الثغرة، ترد الصناعة بإنشاء &lt;a href=&#34;https://arpokrat.com/ar/&#34;&gt;أنظمة سيادة رقمية جذرية&lt;/a&gt;. يظهر نموذج Arpokrat كنقيض مثالي: تعمل هذه البنية على شبكة لامركزية، محمية بـ &lt;a href=&#34;https://www.edoeb.admin.ch/en/basic-knowledge&#34;&gt;قانون حماية البيانات الفيدرالي (FADP) الصارم في سويسرا&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;المنطق الأساسي هو الخصوصية المطلقة حسب التصميم (Privacy by Design). بإلغاء الحاجة إلى رقم هاتف، يصبح المستخدم مجرد مفتاح تشفير.&lt;/p&gt;
&lt;p&gt;قانونياً، هذا يغير قواعد اللعبة. إذا كانت &lt;a href=&#34;https://arpokrat.com/ar/infrastructure&#34;&gt;البنية التحتية مبنية على المعرفة الصفرية (Zero-Knowledge)&lt;/a&gt;، تواجه الشركة استحالة فنية في الامتثال لأوامر المحاكم الأجنبية.&lt;/p&gt;
&lt;p&gt;هذا ليس عصياناً مدنياً، بل ضمان رياضي وقانوني لا يمكن إيقافه: &lt;strong&gt;ما لا تملكه لا يمكنك إفشاؤه.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;ما-وراء-التشفير-خفض-قيمة-البيانات-المستهدفة&#34;&gt;ما وراء التشفير: خفض قيمة البيانات المستهدفة&lt;/h2&gt;
&lt;p&gt;الاستجابة الحقيقية المدمجة في &lt;a href=&#34;https://arpokrat.com/ar/messenger&#34;&gt;تطبيق رسائل Arpokrat&lt;/a&gt;، ليست الرهان على رياضيات أبدية، بل &lt;strong&gt;خفض قيمة البيانات نفسها&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;بدون بيانات وصفية مركزية لربط رسالة بفرد مادي، يفقد المحتوى المشفر قيمته الاستراتيجية لأنه يصبح غير قابل للنسب.&lt;/p&gt;
&lt;p&gt;ومع ذلك، لا يمكن للبرمجيات وحدها أن تفعل شيئًا إذا كانت الأجهزة تخونها.&lt;/p&gt;
&lt;p&gt;في النهاية، يتطلب الأمن في القرن الحادي والعشرين استقلالية الآلة نفسها. أصبح استخدام &lt;a href=&#34;https://arpokrat.com/ar/os&#34;&gt;أنظمة تشغيل سيادية خالية من جوجل&lt;/a&gt; شرط بقاء مطلق لأي شخص يتعامل مع أسرار الدولة.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>