دليل Isoline
مشاركة عمل المتصفح من دون مشاركة بيانات الاعتماد الخام
شارك أقل قدر من الصلاحية القابلة للاستخدام لأقصر مدة مفيدة. فضّل وصول الخدمة باسم صاحبه والتفويض المحدد؛ وتعامل مع ملف تعريف متصفح مصادق عليه على أنه صلاحية تحمل سراً حتى عندما لا يرى أحد قيم ملفات تعريف الارتباط.
غالباً ما تقول الفرق إنها تحتاج إلى «مشاركة تسجيل دخول» بينما تكون الحاجة الحقيقية أضيق: مراجعة مسودة، أو تحديث متجر مصرح به، أو إعادة إنتاج خلل إقليمي، أو متابعة سير عمل للدعم. يتيح البدء من المهمة خيارات أكثر من البدء من كلمة المرور.
ما الذي يُعد بيانات اعتماد خاماً؟
تشمل الأمثلة الواضحة كلمات المرور ورموز الاسترداد وبذور كلمات المرور لمرة واحدة والمفاتيح الخاصة وكلمات مرور الوكلاء. ويضيف عمل المتصفح بيانات اعتماد أقل وضوحاً أيضاً:
- ملفات تعريف الارتباط الخاصة بالمصادقة ومعرّفات الجلسات؛
- رموز وصول OAuth ورموز التحديث؛
- سجلات مدير كلمات المرور وبيانات الملء التلقائي؛
- مادة المفتاح الخاص لمفتاح المرور أو الوصول إلى جهاز المصادقة الذي يحتفظ به؛
- حالة الجهاز الموثوق به والاسترداد؛ و
- أرشيف ملف تعريف يحتوي على أي مما سبق.
تصف إرشادات NIST للجلسات جلسة المتصفح بأنها استمرارية قائمة على حيازة سر جلسة. وتجعل ورقة الغش لإدارة الجلسات من OWASP النتيجة التشغيلية واضحة: ما دام رمز الجلسة صالحاً، يمكن أن يعادل أقوى مصادقة أنشأته.
لا تخفي حزمة ملف تعريف مشفرة من جهة العميل قيم بيانات الاعتماد عن مزود التخزين إلا عندما لا يملك ذلك المزود مفتاح فك التشفير. كما أنها تقلل التعرض للمراقبين العابرين. وبعد أن يفك جهاز مستلم مصرح له تشفير الملف ويشغله، يظل المتصفح قادراً على استخدام الجلسة. لقد نُقلت الصلاحية حتى إن لم يقرأ المستلم ملف تعريف ارتباط قط.
افصل المهمة عن الصلاحية
قبل اختيار آلية للمشاركة، اكتب بيان وصول صغيراً:
يجوز للمشغل المسمى A تنفيذ الإجراءات B على المورد C من الجهاز المعتمد D حتى الوقت E، وفق قاعدة الموافقة والتدقيق F.
تكشف هذه الجملة الصلاحية الزائدة. فإذا كانت المهمة «اعتمد هذه المسودة»، فإن جلسة إدارية كاملة مفرطة. وإذا كانت الخدمة المستهدفة تدعم دور مراجع بالفعل، فإن مشاركة حالة المتصفح تضيف خطراً من دون إضافة قدرة.
توصي بنية انعدام الثقة في NIST بالوصول إلى موارد فردية لكل جلسة وبأقل صلاحيات لازمة للمهمة. ينطبق هذا المبدأ من دون تبني منتج يحمل تسمية «انعدام الثقة». وهو اختبار تصميم مفيد لأي تسليم عمل عبر المتصفح.
فضّل هذه النماذج بالترتيب
1. وصول باسم صاحبه في الخدمة المستهدفة
استخدم ميزة الفريق أو المؤسسة أو الدور أو التفويض أو الموافقة الخاصة بمالك الموقع أو التطبيق نفسه عندما تتوفر. يصادق كل شخص بحساب ووسيلة تحقق فرديين. عندئذ تستطيع الخدمة المستهدفة فرض أذوناتها، ونسب الإجراءات إلى المشغل، وتطبيق ضوابط المخاطر، وإلغاء وصول شخص واحد من دون تغيير بيانات اعتماد الجميع.
يكون هذا النموذج عادةً الأقوى لأن التفويض يعيش حيث يُفهم الإجراء. ولا يستطيع مدير المتصفح تحويل جلسة مسؤول مشتركة في موقع ما بصورة موثوقة إلى دور مراجع على مستوى الموقع.
تقلل الحسابات المشتركة وحسابات المجموعات من المساءلة. وتوصي NIST SP 800-53 الإصدار 5 بتقييد استخدامها وتحديد شروط صريحة قبل السماح بها.
2. تفويض محدود من الخدمة المستهدفة
عندما توفر خدمة ما OAuth أو بروتوكول تفويض آخر، امنح العميل أو الجهة الفاعلة الموارد والإجراءات والعمر المطلوب فقط. وتوصي RFC 9700 بتقييد امتيازات رموز الوصول إلى الحد الأدنى المطلوب وقصر الجمهور على خادم الموارد المقصود.
فضّل المنح قصيرة العمر القابلة للإلغاء والمقيدة بالجمهور. ويمكن للرموز المقيدة بالمرسل أن تقلل إعادة الاستخدام إذا تسرّب الرمز، لكنها لا تساعد عندما يحصل المهاجم على الرمز ومادة مفتاحه المرتبط معاً. يظل جهاز العميل وبرامجه داخل حدود التهديد.
يفيد التفويض خصوصاً في الأتمتة، لأن البرنامج النصي يمكن أن يحصل على صلاحية لإجراء محدد من دون الحصول على كلمة مرور شخص أو جلسة متصفح عامة. وينبغي أن يحدد حدث التدقيق الشخص الذي بدأ الإجراء والجهة المفوضة والمورد والنطاق والنتيجة.
3. استخدام وسيط لسر مخزن
تعرض بعض الخدمات القديمة بيانات اعتماد مشتركة فقط. ويمكن لوسيط بيانات اعتماد مضبوط أو مدير كلمات مرور أن يقلل النسخ عبر السماح لسير عمل متصفح معتمد باستخدام السر من دون عرضه في المحادثات أو التذاكر أو المستندات أو مخرجات التطبيق العادية.
يحسن ذلك الحيازة والتدوير ومراجعة الوصول، لكنه لا يصلح نموذج الحساب في الخدمة المستهدفة. فبعد تسجيل الدخول قد يظل كل مشغل يتصرف بهوية الموقع نفسها. وتبقى الجلسة الناتجة حساسة وتحتاج إلى مهلة خاصة بها وإلغاء وضوابط للأجهزة.
توصي ورقة الغش لإدارة الأسرار من OWASP بالوصول الدقيق وتقليل تفاعل البشر مع قيم الأسرار وضوابط دورة الحياة وتدقيق من طلب السر واستخدمه. وينبغي لمنتج المتصفح أن يتكامل من خلال مرجع غير مكشوف حيثما أمكن، بدلاً من أن يصبح مخزناً آخر عاماً للأسرار.
4. تسليم جلسة متصفح محمية
استخدم ملف تعريف مصادقاً عليه مشتركاً فقط عندما تفتقر الخدمة المستهدفة إلى تفويض مناسب ويحتاج سير العمل المصرح به فعلاً إلى استمرارية الجلسة. وهذا أعلى أنواع التسليم الاعتيادية خطراً، لأن المستلم يحصل على القدرة على التصرف عبر الحساب المباشر.
تشمل الضوابط الدنيا ما يلي:
- مالك صريح ومستلم معتمد؛
- مهمة ومورد ووقت انتهاء محددة؛
- كاتب نشط واحد أو نموذج تعارض مختبر؛
- تشفير من جهة العميل قبل أي رفع إلى السحابة؛
- تفويض جهاز المستلم وحمايته المحلية؛
- قفل يمنع العمل المتزامن الملتبس؛
- أحداث تدقيق للمنح والتنزيل والفتح والإجراء الحساس والإغلاق والإلغاء والاسترداد؛
- واجهات عادية تعيد حالة منقحة بدلاً من ملفات تعريف الارتباط أو الرموز؛ و
- خطة لإلغاء جلسة الخدمة المستهدفة.
يمكن لهذا النموذج حماية قيمة بيانات الاعتماد من النسخ العابر ومن التخزين السحابي. لكنه لا يستطيع جعل الخدمة المستهدفة تميز شخصين يستخدمان الحساب المصادق عليه نفسه. كما لا يستطيع حماية الجلسة من برمجية خبيثة أو إضافة ضارة أو مستلم مصرح له يسيء استخدام الصلاحية الممنوحة.
5. نقل بيانات الاعتماد الخام
يؤدي نسخ كلمة مرور أو ملف تعريف ارتباط أو رمز استرداد أو مفتاح مرور أو أرشيف ملف تعريف إلى رسالة أو جدول بيانات أو تذكرة أو نص برمجي أو تصدير غير محمي إلى إنشاء سر دائم ذي نسخ غير واضحة وإلغاء ضعيف. تجنب ذلك.
إذا تطلب إجراء قديم استثنائي نقلاً، فتعامل معه وفق إجراء بيانات الاعتماد المعتمد في المؤسسة، وقلل المستلمين والعمر، ثم دوّر بيانات الاعتماد أو ألغها بعد ذلك. ولا تتعامل مع تشفير الرسالة على أنه بديل عن المساءلة الفردية أو سجل كل نسخة.
قارن الصلاحية لا الراحة فقط
| النموذج | هل تحدد الخدمة المستهدفة المشغل؟ | هل يمكن أن يطابق النطاق المهمة؟ | حد الإلغاء | الخطر المتبقي الرئيسي |
|---|---|---|---|---|
| عضو مسمى في الخدمة المستهدفة | غالباً نعم | غالباً الأقوى | إزالة عضو أو دور واحد | أذونات زائدة في الخدمة المستهدفة |
| رمز مفوض محدود | يمكن تمثيل الجهة الفاعلة والعميل | قوي عندما يكون النطاق والجمهور ضيقين | إلغاء المنح أو الرمز | اختراق الرمز أو العميل أو المفتاح |
| تسجيل دخول مشترك عبر وسيط | غالباً لا بعد تسجيل الدخول | محدود بالحساب المشترك | تدوير السر وإنهاء الجلسات | هوية موقع مشتركة وجلسات مباشرة |
| جلسة متصفح مشفرة | غالباً لا في الخدمة المستهدفة | على مستوى ملف التعريف، وغالباً واسع | إلغاء المشاركة وإلغاء جلسة الهدف | جهاز المستلم يستطيع استخدام صلاحية الجلسة الكاملة |
| نسخة من بيانات اعتماد خام | لا توجد هوية فردية موثوقة | غالباً واسع | العثور على النسخ والتدوير وإنهاء الجلسات | نسخ مجهولة ومساءلة ضعيفة |
يوضح الجدول لماذا تُعد عبارة «لا يستطيع أحد رؤية كلمة المرور» معيار نجاح ناقصاً. فالنتيجة المهمة هي مقدار الصلاحية التي يستطيع المستلم ممارستها، ومدة بقائها، والنظام الذي يستطيع إلغاءها.
تحسن مفاتيح المرور المصادقة، مع وجود قيد على المشاركة
تنشئ WebAuthn بيانات اعتماد بمفتاح عام مرتبطة بجهة معتمدة. وتقول مواصفة WebAuthn، المستوى 3 إن جهاز المصادقة يحتفظ بالمفتاح الخاص، وتتلقى شيفرة الموقع نتائج موقعة لا بيانات اعتماد خاصة نفسها. وهذا يوفر مصادقة مقاومة للتصيد عند نشرها بصورة صحيحة.
لا تنشئ مفاتيح المرور أدواراً للفريق تلقائياً. ويمكن للخدمة المستهدفة تسجيل وسيلة تحقق منفصلة لكل عضو مسمى، مع الحفاظ على الوصول الفردي. وقد يدعم مزود مفاتيح المرور أيضاً مزامنة مفاتيح المصادقة أو مشاركتها. ويقر NIST SP 800-63B-4 بهذا النموذج، ويحدد أيضاً مخاطر مثل استخدام المفتاح من دون إذن وانتشاره عبر الأجهزة واختراق بنية المزامنة وصعوبة الإلغاء.
بالنسبة إلى فريق مصرح له، فضّل حساب خدمة ووسيلة تحقق مسميين لكل شخص. وإذا كان مفتاح المرور المشترك هو النموذج الوحيد المدعوم، فتعامل معه على أنه وسيلة تحقق مشتركة، ووثّق من يستطيع استلامه وعلى أي أجهزة مُدارة، وتحقق من طريقة عرض المفاتيح المشتركة وإلغائها واستردادها لدى المزود. وقد تظل الخدمة المستهدفة تسجل كل إجراء تحت حساب واحد.
عرّف تسليم المتصفح كعقد
ينبغي أن يجيب التسليم المنضبط عن هذه الأسئلة قبل نقل حالة ملف التعريف:
- من الذي يتصرف؟ استخدم هوية مؤسسة مسماة، ولا تستخدم تسمية مشغل عامة.
- من الذي فوّض؟ سجّل المالك أو قرار السياسة من دون تخزين أسرار الموافقة.
- ما الذي تتم مشاركته؟ سمِّ ملف التعريف والمهمة. تجنب جرداً خاماً لملفات تعريف الارتباط أو بيانات الاعتماد.
- ماذا يجوز للمستلم أن يفعل؟ افصل أذونات التشغيل والتعديل والتصدير والأتمتة والمشاركة والإدارة.
- أين يجوز تشغيله؟ قيّد الوصول إلى أجهزة مسجلة وموثوقة ومناسبة للبيانات.
- كم تدوم الصلاحية؟ ضع وقت انتهاء وأغلق الجلسات الخاملة.
- هل يستطيع كاتبان العمل؟ استخدم كاتباً نشطاً واحداً ما لم يُصمم سلوك التعارض ويُختبر عمداً.
- ماذا يُسجّل؟ سجّل الفاعل والجهاز ومرجع ملف التعريف والإجراء والنتيجة والوقت. واستبعد القيم السرية ومحتوى الصفحة افتراضياً.
- كيف يُلغى؟ غطِّ كلاً من منح مشاركة المتصفح وجلسة الخدمة المستهدفة.
- كيف تتم الاستعادة؟ احتفظ بإصدار سليم أخير معروف من دون استعادة صلاحية ملغاة عن طريق الخطأ.
ينتمي التشفير إلى داخل هذا العقد. فهو يحمي البيانات أثناء التخزين أو النقل. ويقرر التفويض من يجوز له الحصول على مسار فك التشفير. وتحمي ثقة الجهاز والعزل المحلي الاستخدام. ويدعم التدقيق المساءلة والتحقيق. ولا يحل أي من هذه الضوابط محل الضوابط الأخرى.
أبقِ الأتمتة خارج حدود السر
تحتاج واجهات API وحزم SDK وأدوات سطر الأوامر والوكلاء غالباً إلى بدء ملف تعريف أو تنفيذ إجراء دورة حياة معتمد. ونادراً ما تحتاج إلى قيم ملفات تعريف الارتباط أو كلمات المرور أو مفاتيح المرور أو بيانات اعتماد الوكيل أو أرشيف ملف تعريف خام.
يمكن لواجهة ضيقة أن تقبل مرجعاً غير مكشوف لملف تعريف أو سر وتعيد:
- ما إذا كان الإجراء مصرحاً به؛
- حالة منقحة مثل جاهز أو مقفل أو منتهي أو ملغى؛
- مرجع عملية أو جلسة بعمر محدود؛
- خطأ منظماً وخطوة استرداد؛ و
- مرجع حدث تدقيق.
ولا ينبغي أن تعيد بيانات اعتماد لمجرد أن المتصل يستطيع تشغيل ملف التعريف. يحتاج التصدير أو المشاركة الجماعية أو أي عملية أخرى تحمل سراً إلى سياسة منفصلة، وإلى موافقة صريحة عند الاقتضاء.
يبقى محتوى المواقع ومدخلات الأتمتة غير موثوق أيضاً. ولا ينبغي لتعليمات صفحة أن تقنع عميلاً آلياً بكشف مادة جلسة عبر السجلات أو مخرجات الأدوات أو لقطات الشاشة أو قناة دعم.
للإلغاء طبقتان
يوقف حذف متعاون من مساحة عمل المتصفح الوصول المصرح به مستقبلاً عبر مساحة العمل. لكنه لا يثبت أن جلسة الخدمة المستهدفة غير صالحة. فقد يحتفظ جهاز بحالة مفكوكة التشفير، وقد تستمر جلسة منسوخة أو قيد التشغيل.
عند انتهاء الوصول بصورة طبيعية:
- ألغِ منح الفريق وأغلق إيجار ملف التعريف؛
- أزل المادة المحلية المشفرة وفق سياسة الاحتفاظ؛
- أنهِ الجلسة ذات الصلة في الخدمة المستهدفة حيثما دعمت ذلك؛
- أزل عضوية الشخص في الخدمة المستهدفة أو المنح المفوضة؛ و
- احتفظ بأدلة تدقيق منقحة للمدة المعتمدة.
عند الاشتباه في اختراق، اعزل أيضاً إصدارات ملفات التعريف المتأثرة، وألغِ الجلسات والرموز النشطة، وأزل وسائل التحقق غير المصرح بها، ودوّر الأسرار المشتركة المكشوفة، وراجع أحداث التدقيق. وقد تؤدي استعادة لقطة قديمة لملف تعريف إلى استعادة سر جلسة قديم، لذلك يجب أن تحترم الاستعادة حالة الإلغاء.
حدود تبقى بعد تسليم حذر
- يحمي التشفير من جهة العميل البيانات المخزنة والمنقولة، لكن على نقطة نهاية مصرح لها فك تشفير ما يحتاج إليه المتصفح.
- يتحكم قفل المتصفح في التزامن على مستوى المنتج، لا في كل إجراء على الخدمة المستهدفة.
- تمنح الجلسة المشتركة الخدمة المستهدفة عادةً هوية حساب واحدة، بغض النظر عن سجل التدقيق الأوسع لمنتج المتصفح.
- يستطيع جهاز أو إضافة مخترقان التصرف عبر جلسة صالحة من دون استخراج كلمة مرور قابلة للقراءة.
- إلغاء منح مساحة العمل وإلغاء جلسة الموقع عمليتان منفصلتان.
- تظل شروط الخدمة المستهدفة وعقد العميل والقانون المنطبق هي التي تحدد جواز تفويض سير العمل.
- لا توفر بعض الخدمات بديلاً آمناً عن الوصول الفردي. وفي هذه الحالة، قد يكون تقليل النطاق أو رفض التسليم هو النتيجة المسؤولة.
تصف RFC 6265 ملفات تعريف الارتباط بأنها صلاحية ضمنية: يمكن للمتصفح إرفاقها بطلب حتى عندما لا يعرف الطرف الذي تسبب في الطلب قيمة ملف تعريف الارتباط. وهذا هو القيد المركزي لمشاركة الجلسة. تقلل بيانات الاعتماد المستترة الكشف؛ لكنها لا تقلل الصلاحية التي يستطيع المتصفح ممارستها.
عن هذا الدليل
- مساعدة الذكاء الاصطناعي
- تُرجمت هذه المقالة مباشرةً من الإنجليزية باستخدام الذكاء الاصطناعي وCodex. تتولى Isoline مسؤولية المحتوى والادعاءات المتعلقة بالمنتج وربط المصادر. ما زالت المراجعة اللغوية على يد متحدث متمكن بالعربية مطلوبة.
المصادر
تدعم المصادر الموضوعات المدرجة أدناه. توضح تواريخ الاطّلاع متى جرى التحقق من المواد المشار إليها.
- NIST SP 800-63B-4: إدارة المصادقة ووسائل التحقق National Institute of Standards and Technology
- الموضوعات المدعومة
- مشاركة وسائل التحقق ومخاطر وسائل التحقق القابلة للمزامنة والاسترداد واعتبارات الوصول المسمى.
- تاريخ الاطّلاع
- NIST SP 800-63B-4: إدارة الجلسات National Institute of Standards and Technology
- الموضوعات المدعومة
- استمرارية جلسة المتصفح وحيازة سر الجلسة وحماية ملفات تعريف الارتباط وإنهاء الجلسة.
- تاريخ الاطّلاع
- NIST SP 800-207: بنية انعدام الثقة National Institute of Standards and Technology
- الموضوعات المدعومة
- الوصول إلى الموارد لكل جلسة وأقل صلاحية وقرارات التفويض الصريحة.
- تاريخ الاطّلاع
- NIST SP 800-53 الإصدار 5: ضوابط الأمان والخصوصية National Institute of Standards and Technology
- الموضوعات المدعومة
- قيود الحسابات المشتركة والمساءلة الفردية وضوابط الوصول والتدقيق والإلغاء.
- تاريخ الاطّلاع
- مصادقة الويب Web Authentication، المستوى 3 World Wide Web Consortium
- الموضوعات المدعومة
- بيانات اعتماد عامة مرتبطة بنطاق الجهة المعتمدة وحدود المفاتيح الخاصة التي يحتفظ بها جهاز المصادقة.
- تاريخ الاطّلاع
- RFC 9700: أفضل ممارسة حالية لأمان OAuth 2.0 Internet Engineering Task Force
- الموضوعات المدعومة
- إرشادات امتياز رمز الوصول ومورده وجمهوره وعمره وقيد مرسل الرمز.
- تاريخ الاطّلاع
- RFC 6265: آلية إدارة حالة HTTP Internet Engineering Task Force
- الموضوعات المدعومة
- ملفات تعريف الارتباط بوصفها صلاحية ضمنية وحدود مشاركة الجلسة المستترة الناتجة عن ذلك.
- تاريخ الاطّلاع
- ورقة الغش لإدارة الجلسات من OWASP OWASP Foundation
- الموضوعات المدعومة
- حساسية رمز الجلسة ودورة حياته وحمايته وتجديده وإلغاؤه ومعالجته التشغيلية.
- تاريخ الاطّلاع
- ورقة الغش لإدارة الأسرار من OWASP OWASP Foundation
- الموضوعات المدعومة
- الوصول الدقيق إلى الأسرار وضوابط دورة الحياة والتدوير والتدقيق وتقليل تعرض البشر.
- تاريخ الاطّلاع
التصحيحات
- وُضّح أن تشفير حزمة ملف التعريف من جهة العميل يخفي محتويات الملف عن مزود التخزين فقط عندما لا يستطيع المزود الوصول إلى مفتاح فك التشفير.