دليل Isoline

شرح ملفات تعريف الارتباط والتخزين المحلي وذاكرة التخزين المؤقت وبصمات المتصفح

ملفات تعريف الارتباط والتخزين المحلي والذاكرات المؤقتة حالة متصفح محفوظة. أما بصمة المتصفح فتُبنى من إشارات قابلة للملاحظة، لذلك يعالج مسح الحالة جزءاً فقط من سطح الهوية.

تظهر هذه المفاهيم معاً كثيراً في إعدادات الخصوصية وتعليمات تصحيح الأخطاء ومنتجات ملفات تعريف المتصفح. لكنها تتصرف باختلاف يكفي لجعل عبارة «امسح المتصفح» تعليماً ناقصاً.

نموذج ذهني عملي

الآلية من ينشئها أو يتحكم بها النطاق المعتاد الغرض الشائع هل تُرسل تلقائياً مع الطلب؟
ملف تعريف ارتباط HTTP يضبطه خادم؛ ويخزنه المتصفح ويعيده وفق قواعد النطاق المضيف أو النطاق والمسار والعمر وظروف الاتصال معرّفات الجلسة والتفضيلات وحالة مكافحة الإساءة نعم، عندما يطابق الطلب نطاقه
localStorage JavaScript الخاص بالموقع المصدر، مع مراعاة تقسيم المتصفح والسياسة حالة تطبيق دائمة قائمة على أزواج مفتاح وقيمة لا
sessionStorage JavaScript الخاص بالموقع المصدر ضمن جلسة تصفح عليا حالة مؤقتة لعلامة تبويب أو سير عمل لا
ذاكرة HTTP المؤقتة قواعد المتصفح وHTTP للتخزين المؤقت مفتاح الذاكرة وتوجيهات الاستجابة وسياسة المتصفح إعادة استخدام الاستجابات لتقليل الكمون وحركة المرور قد تلبي الطلب أو تعيد التحقق منه
Cache Storage API JavaScript الموقع أو service worker المصدر أو قسم التخزين موارد غير متصلة واستجابات يديرها التطبيق لا ترتبط تلقائياً؛ يتحكم البرنامج في استخدامها
بصمة المتصفح يقيسها موقع أو مراقب آخر الإشارات تعتمد على المراقب والإشارات الأمان أو مكافحة الاحتيال أو التحليلات أو التتبع تظهر بعض الإشارات في الطلبات؛ ويتطلب بعضها كوداً نشطاً

تتعلق الصفوف الخمسة الأولى بحالة محفوظة. أما الصف الأخير فهو طريقة ملاحظة وربط، مع أن الحالة المحفوظة قد تصبح أيضاً إحدى مدخلاتها.

ملفات تعريف الارتباط: حالة يواجهها الخادم بقواعد نطاق

HTTP نفسه عديم الحالة في معظمه. تتيح ملفات تعريف الارتباط للخادم منح المتصفح زوج اسم وقيمة واستلامه في طلبات لاحقة مطابقة. يعرّف RFC 6265 رأس الاستجابة Set-Cookie ورأس الطلب Cookie ونموذج تخزين المتصفح.

يمكن أن يكون ملف تعريف الارتباط:

  • محدداً بالجلسة، ويُحتفظ به حتى تنتهي الجلسة التي يعرّفها المتصفح؛
  • دائماً، مع تاريخ انتهاء أو عمر أقصى؛
  • مقتصراً على المضيف، فلا يُعاد إلا إلى المضيف الذي ضبطه؛
  • محدداً بالنطاق، ومؤهلاً للنطاق المحدد والنطاقات الفرعية المطابقة؛
  • Secure، فلا يُعاد إلا عبر قناة آمنة كما يحدد المتصفح؛ و
  • HttpOnly، فيُحجب عن واجهات ملفات الارتباط التي يواجهها البرنامج مع بقائه متاحاً لطلبات HTTP.

تؤثر هذه السمات في التسليم ووصول البرنامج. لكنها لا تحول قيمة ملف تعريف الارتباط إلى حد أمان مستقل. ويحذر RFC 6265 تحديداً من الاعتماد على سمة Path للأمان، ويوصي بالنقل الآمن وحماية إضافية لمحتويات ملفات تعريف الارتباط الحساسة.

لماذا يؤدي حذف ملفات تعريف الارتباط إلى تسجيل الخروج

تخزّن خدمات كثيرة معرّف جلسة عشوائياً في ملف تعريف ارتباط، مع إبقاء سجل الحساب وتفاصيل الجلسة على الخادم. يؤدي حذف ذلك الملف إلى إزالة نسخة المعرّف من المتصفح، فلا يقدم الطلب التالي الجلسة نفسها. وقد يبقى الحساب على الخادم والجلسات الأخرى.

وهذا يفسر حساسية نسخ ملفات تعريف الارتباط للمصادقة. فقد يعمل معرّف جلسة قابل للاستخدام كبيانات اعتماد. لا تلصق ملفات تعريف الارتباط الخام في التذاكر أو السجلات أو مخرجات الأتمتة أو محادثة الفريق.

التخزين المحلي: حالة يتحكم بها البرنامج لمصدر واحد

يعرّف معيار HTML localStorage بأنه وصول إلى منطقة التخزين المحلية لمصدر. وهو مخصص لأن يمتد عبر النوافذ ويبقى بعد الجلسة الحالية. ويحتوي التخزين على أزواج مفتاح وقيمة نصية، ويتاح للبرنامج الذي يعمل بصلاحية ذلك المصدر.

يجمع المصدر عادةً المخطط والمضيف والمنفذ. لذلك تعد نطاقات التخزين الآتية مختلفة:

  • https://app.example.test
  • http://app.example.test
  • https://admin.example.test
  • https://app.example.test:8443

لا يدخل مسار URL في المصدر. لذلك تستطيع الصفحات في /billing/ و/support/ على المصدر نفسه مخاطبة منطقة التخزين المحلية نفسها ما لم ينشئ التطبيق فصله المنطقي.

بخلاف ملف تعريف الارتباط، لا تُرفق قيمة localStorage تلقائياً بطلبات HTTP. يجب على برنامج الموقع قراءتها وتحديد ما يفعله بها. وهذا يجعلها مفيدة لتفضيلات الواجهة وحالة المسودة وبيانات التطبيق، لكن أي برنامج يعمل بصلاحية المصدر قد يستطيع الوصول إليها. وينبغي لتصميم الجلسات الحساسة أن يراعي اختراق البرنامج بدلاً من افتراض أن «محلي» يعني سرياً.

يعني الاستمرار هنا أن البيانات قد تعيش بعد جلسة التصفح. لكنه لا يعني الاحتفاظ الدائم. يستطيع شخص مسح البيانات، وقد تقيد سياسة المتصفح التخزين، وقد يطبق المتصفح قواعد التخزين والإخلاء.

sessionStorage عمر مختلف

ترتبط sessionStorage بالمصدر وبجلسة تصفح عليا. وهي مناسبة لحالة ينبغي أن تبقى أثناء استمرار سير عمل علامة تبويب أو نافذة ثم تنتهي مع الجلسة. وقد يتضمن استنساخ علامة تبويب أو استعادتها تفاصيل خاصة بدورة حياة المتصفح، لذلك لا ينبغي للتطبيقات استخدامها السجل الوحيد للعمل الحرج.

التخزين المحلي آلية واحدة فقط من آليات بيانات الموقع

قد تحتفظ تطبيقات الويب الحديثة أيضاً بالبيانات في IndexedDB وCache Storage وتسجيلات service worker ونظام الملفات الخاص للمصدر وأذونات ومخازن أخرى يديرها المتصفح. لذلك قد يترك مسح localStorage في أدوات المطور حالة أخرى قائمة.

توصي إرشادات الخصوصية في معيار HTML بأن تتيح المتصفحات للناس مسح آليات التخزين الدائم معاً، لأن المواقع قد تستخدم مخزناً لإعادة إنشاء معرّف أُزيل من مخزن آخر.

ذاكرة التخزين المؤقت: كلمة واحدة لآليات متعددة

ذاكرة HTTP المؤقتة

يعرّف RFC 9111 ذاكرة HTTP المؤقتة بأنها مخزن لرسائل الاستجابة مع النظام الذي يتحكم في تخزينها واسترجاعها وحذفها. وقد يعيد المتصفح استخدام استجابة حديثة أو يعيد التحقق من استجابة قديمة، فيقلل الكمون ونقل الشبكة.

يتضمن مفتاح الذاكرة على الأقل طريقة الطلب ومعرّف URI الهدف، وتؤثر رؤوس الاستجابة في إمكانية إعادة الاستخدام ومدته. ذاكرة HTTP طبقة تحسين. ولا تعني صورة أو برنامج مخزنان مؤقتاً عادةً أن الشخص مسجل الدخول.

قد تؤثر حالة الذاكرة مع ذلك في الخصوصية. ففي بعض نماذج التهديد، قد يكشف التوقيت أو كون المورد متاحاً أصلاً معلومات. وتضمّن إرشادات W3C للبصمات ملاحظات الموارد المخزنة مؤقتاً ضمن طرق استنتاج إعداد المتصفح أو المستخدم.

Cache Storage وservice workers

تمنح Cache Storage API الموقع كائنات Cache صريحة يتحكم فيها البرنامج، غالباً لتطبيقات الويب غير المتصلة. وتذكر مواصفة Service Workers أن هذه الذاكرات منفصلة عن ذاكرة HTTP المؤقتة في المتصفح ومعزولة حسب المصدر، وأن منطق التطبيق يحدثها أو يحذفها بدلاً من قواعد حداثة HTTP العادية.

يهم هذا الفرق أثناء تصحيح الأخطاء:

  • يستهدف مسح «الصور والملفات المخزنة مؤقتاً» ذاكرة المتصفح العادية؛
  • يمكن لمسح بيانات الموقع أيضاً إزالة Cache Storage وحالة service worker؛ و
  • قد يظل service worker نشطاً ويتحكم في الطلبات بعد إعادة التحميل مع تجاوز ذاكرة HTTP.

سمِّ الذاكرة التي تقصدها قبل أن تقرر كيف تفحصها أو تمسحها.

يضيف تقسيم التخزين مفتاحاً آخر

كان نطاق المصدر يسمح لطرف ثالث مضمن بقراءة التخزين نفسه عندما يظهر داخل مواقع عليا متعددة. وتضيف المتصفحات الحديثة على نحو متزايد الموقع الأعلى أو السياق ذا الصلة إلى مفتاح التخزين.

توثق Chrome أن تقسيم التخزين يمنع إطار example.com المضمن في a.com من مشاركة Local Storage وIndexedDB وCache Storage وservice workers وآليات اتصال معينة تلقائياً مع الإطار نفسه المضمن في b.com. وتقول Chrome إن ذلك مفعّل لكل المستخدمين منذ Chrome 115، مع تغييرات لاحقة لبعض واجهات API الإضافية.

يفسر التقسيم نتيجة قد تبدو مفاجئة: قد يرى المصدر المضمن نفسه تخزيناً مختلفاً حسب الموقع المحيط به. لكنه لا يعني أن كل تخزين في كل مكان يتبع نموذج مفتاحين عالمياً. فقد تغير إصدارات المتصفح والسياقات العليا والمضمنة ومنح الوصول إلى التخزين وسياسة المؤسسة والإضافات وقواعد واجهة API المحددة النتيجة.

اختبر السياق الفعلي بدلاً من استنتاجه من اسم النطاق وحده.

بصمات المتصفح: إشارات مرصودة لا مجلد

يعرّف W3C بصمات المتصفح بأنها القدرة على تحديد مستخدم أو وكيل مستخدم أو جهاز أو إعادة تحديده من خلال إعدادات التهيئة أو خصائص أخرى قابلة للملاحظة. وتفصل إرشاداتها لعام 2025 أشكالاً متعددة:

  • البصمات السلبية تستخدم معلومات يمكن ملاحظتها في الطلبات أو الشبكة أصلاً، مثل رؤوس الطلب وعنوان IP.
  • البصمات النشطة تشغل كوداً لملاحظة خصائص مثل حجم النافذة والخطوط والأجهزة المتصلة والأداء والمستشعرات والتصيير الرسومي.
  • ربط الأحداث العابرة يصل السياقات عبر تغييرات شبه متزامنة في الجهاز أو البيئة.
  • تقنيات شبيهة بملفات تعريف الارتباط تخزن الحالة وتسترجعها بآليات قد تعيش بعد ملفات تعريف الارتباط العادية أو تعيد إنشاءها.

نادراً ما تكون البصمة قيمة ثابتة واحدة يخزنها المتصفح. يختار المراقب إشارات ويجمعها ويقرر مدى مطابقتها لزيارة سابقة. وقد تتغير النتيجة عند تحديث المتصفح أو تغيير النافذة أو إضافة خطوط أو توصيل جهاز أو تحرك مسار الشبكة. وقد تظل متشابهة بعد مسح ملفات تعريف الارتباط لأن إشارات أساسية كثيرة لم تتغير.

البصمة ليست دليلاً على الهوية

قد تكون مجموعة من الإشارات شائعة لدى أشخاص كثيرين أو قد تتغير لشخص واحد. وتستطيع المواقع أيضاً الجمع بين البصمة وتسجيل الدخول وسجل الحساب على الخادم وسمعة الشبكة أو معرّفات مخزنة. لذلك لا يثبت التعرف بعد مسح البيانات أن البصمات وحدها كانت السبب.

وللسبب نفسه، لا يضمن تغيير إعداد مرئي واحد هوية جديدة. قد يقلل إعداد متسق وشائع بعض التفرد، بينما قد تنشئ تغييرات مستقلة كثيرة غير مألوفة تركيبة أندر. ولا تستطيع هذه الإشارات دعم ضمان عدم القابلية للكشف أو قبول جهة خارجية.

ما الذي تغيره إجراءات المسح الشائعة فعلاً

الإجراء الأثر المحتمل الباقي المهم
حذف ملفات تعريف الارتباط لموقع يزيل حالة ملف الارتباط المطابقة التي يحتفظ بها المتصفح وغالباً يسجل خروج ذلك الملف قد تبقى بيانات الحساب على الخادم والأجهزة الأخرى والمخازن غير المعتمدة على ملفات الارتباط
حذف ملفات تعريف الارتباط وبيانات المواقع الأخرى قد يزيل ملفات تعريف الارتباط وتخزين الويب وIndexedDB وservice workers وحالة الموقع ذات الصلة، حسب واجهة المتصفح ونطاقها مدير كلمات المرور والتنزيلات وبيانات جانب الحساب وإشارات الجهاز القابلة للملاحظة منفصلة
حذف الصور والملفات المخزنة مؤقتاً يزيل محتوى الاستجابة العادي المخزن قد تحتاج ملفات تعريف الارتباط والتخزين المحلي وCache Storage إلى اختيار منفصل
مسح السجل يزيل عناوين URL التي زارها المستخدم والاقتراحات ذات الصلة في النطاق المحدد تبقى الملفات المنزلة والسجلات التي يحتفظ بها الموقع
إزالة ملف متصفح تزيل إشاراته المرجعية المحلية وسجله وكلمات مروره وإعداداته الأخرى من الجهاز قد تبقى بيانات الحساب المتزامنة والملفات المنزلة أو المصدّرة والنسخ الاحتياطية والبيانات على الخادم
بدء ملف جديد يبدأ بمجموعة مختلفة من حالة الملف قد يظل الجهاز ونظام التشغيل وبنية المتصفح والشبكة قابلة للملاحظة على أنها مرتبطة

تتعامل إرشادات Chrome لبيانات التصفح مع السجل وملفات تعريف الارتباط وبيانات المواقع الأخرى والصور والملفات المخزنة مؤقتاً وسجل التنزيلات والملء التلقائي وإعدادات المواقع وبيانات التطبيقات المستضافة كفئات منفصلة. وتذكر أيضاً أن حذف سجل التنزيلات يترك الملفات المنزلة على الحاسوب، وأن حذف بيانات المستخدم المسجل الدخول قد يؤثر في حساب Google والأجهزة المتزامنة الأخرى.

يعتمد الأثر الدقيق على النطاق الزمني والملف وحالة الحساب وإصدار المتصفح وسياسة المؤسسة. راجع نص التأكيد قبل حذف بيانات قد يصعب استردادها.

كيف تؤثر ملفات تعريف المتصفح المنفصلة في كل آلية

ينبغي لملف دائم مفصول بصورة صحيحة أن يملك حاوية ملفات تعريف الارتباط ومناطق تخزين الويب وقواعد بيانات المواقع وCache Storage وملكية ذاكرة HTTP المؤقتة والسجل وأذونات المواقع وحالة الإضافات الخاصة به. ويمنع ذلك الملف ب من وراثة جلسة الملف أ المخزنة ببساطة.

قد تبقى عدة إشارات مشتركة:

  • محرك المتصفح وإصداره؛
  • نظام التشغيل والعتاد؛
  • خطوط النظام المثبتة وخصائص الشاشة؛
  • اللغة والمنطقة الزمنية أو إعدادات الإتاحة الموروثة من المضيف؛
  • عنوان IP ومسار الشبكة عندما لا يضبط مسار منفصل؛ و
  • سلوك المشغّل أو تسجيلات الدخول التي تربط النشاط على مستوى التطبيق.

وقد تكشف الملفات المختلفة إشارات مختلفة عبر إضافاتها أو أذوناتها أو أحجام نوافذها أو إعدادات لغتها أو مسارات وكلائها. يعتمد الأثر الإجمالي على التنفيذ والسياق. ينبغي تقييم فصل الملفات بوصفه عزل حالة، لا ضماناً للبصمة.

شخّص العرض قبل مسح كل شيء

«سُجّل خروجي»

افحص ملفات تعريف الارتباط أولاً. قد تكون صلاحية ملف الجلسة انتهت أو حُذف أو رُفض وفق سياسة المتصفح أو أبطله الخادم. وقد يدعم التخزين المحلي الواجهة، لكنه ليس عادةً ملف الارتباط الذي يُرسل تلقائياً لمصادقة طلب HTTP.

«نسي الموقع مسودتي أو بياناتي غير المتصلة»

افحص التخزين المحلي وIndexedDB وCache Storage وحالة service worker. وأكّد المصدر وما إذا كانت الصفحة عليا أو مضمنة في موقع آخر، لأن التقسيم قد يغير التخزين المتاح.

«إعادة التحميل الأولى بطيئة»

قد تكون ذاكرة HTTP المؤقتة الفارغة أو القديمة عاملاً محتملاً. ويمكن لسلوك الشبكة والخادم وservice worker أن ينتج العرض نفسه، لذلك سجّل توقيت الطلب وحالة الذاكرة قبل الاستنتاج.

«لا يزال الموقع يتعرف على البيئة بعد مسح البيانات»

تبقى تفسيرات عدة: الحساب لا يزال مسجل الدخول في مكان آخر، ربط الخادم الزيارة عبر بيانات الحساب أو الشبكة، نجا مخزن متصفح آخر، أو ربطت خصائص قابلة للملاحظة الجلسات. تعامل مع البصمة فرضية واحدة، لا جواباً تلقائياً.

خلاصة موجهة بالقرار

استخدم الآلية لاختيار العلاج:

  • افحص ملفات تعريف الارتباط أو امسحها عندما يتعلق السؤال بجلسات الخادم؛
  • افحص مخازن المواقع المقيدة بالمصدر عندما يحتفظ تطبيق ويب بحالة محلية؛
  • ميّز بين ذاكرة HTTP المؤقتة وCache Storage عند تشخيص محتوى قديم أو غير متصل؛
  • استخدم ملفاً دائماً منفصلاً عندما يجب أن تبقى حالة العمل المخزنة مستقلة؛ و
  • تعامل مع البصمات على أنها ربط عبر إشارات قابلة للملاحظة، مع حدود لا يستطيع مسح البيانات أو تغيير إعداد واحد محوها.

يتجنب هذا النموذجان خطأين مكلفين: حذف حالة أكثر من اللازم وافتراض أن حاوية ملفات تعريف ارتباط فارغة تنشئ هوية جهاز جديدة.

القيود

يتطور سلوك تخزين الويب والخصوصية عبر المتصفحات والإصدارات. وقد تغير قواعد ملفات تعريف ارتباط الجهات الخارجية وتقسيم التخزين والإخلاء والمزامنة وسياسة المؤسسة والإضافات وأوضاع التصفح الخاص السلوك الموصوف. يشرح الدليل المعايير ووثائق Chrome الحالية عند تاريخ الوصول؛ ولا يصف تنفيذ كل متصفح أو موقع.

عن هذا الدليل

مساعدة الذكاء الاصطناعي
تُرجمت هذه المقالة مباشرةً من الإنجليزية باستخدام الذكاء الاصطناعي وCodex. تتولى Isoline مسؤولية المحتوى والادعاءات المتعلقة بالمنتج وربط المصادر. ما زالت المراجعة اللغوية على يد متحدث متمكن بالعربية مطلوبة.

المصادر

تدعم المصادر الموضوعات المدرجة أدناه. توضح تواريخ الاطّلاع متى جرى التحقق من المواد المشار إليها.

  1. IETF RFC 6265: آلية إدارة حالة HTTP Internet Engineering Task Force
    الموضوعات المدعومة
    تخزين ملفات تعريف الارتباط وتسليمها ودلالات سماتها وحدود أمانها وسلطة الجلسة الضمنية.
    تاريخ الاطّلاع
  2. الموضوعات المدعومة
    سلوك localStorage وsessionStorage المحدد بالمصدر واستمراره وإرشادات الخصوصية.
    تاريخ الاطّلاع
  3. الموضوعات المدعومة
    تخزين ذاكرة HTTP المؤقتة ومفاتيحها وحداثتها وإعادة التحقق ودلالات إعادة استخدام الاستجابة.
    تاريخ الاطّلاع
  4. W3C Service Workers: Cache وCacheStorage World Wide Web Consortium
    الموضوعات المدعومة
    Cache Storage الذي يتحكم فيه البرنامج والمقيد بالمصدر وفصله عن ذاكرة HTTP المؤقتة في المتصفح.
    تاريخ الاطّلاع
  5. الموضوعات المدعومة
    تقسيم تخزين Chrome حسب السياق الأعلى وحدوده عند النشر وحسب واجهة API.
    تاريخ الاطّلاع
  6. الموضوعات المدعومة
    فئات المسح المختلفة وتأثيرات المزامنة والبيانات التي تبقى بعد حذف السجل.
    تاريخ الاطّلاع
  7. الموضوعات المدعومة
    ضوابط أنواع بيانات المتصفح، بما فيها Cache Storage وservice workers وفئات تخزين المواقع.
    تاريخ الاطّلاع
  8. الموضوعات المدعومة
    فصل ملفات Chrome المحلي وآثار حذف الملف وحدوده.
    تاريخ الاطّلاع
  9. الموضوعات المدعومة
    مدخلات البصمات السلبية والنشطة والحالية وحدود ربطها.
    تاريخ الاطّلاع
اقترح تصحيحًا