الفجوة بين الادعاء والبنية التحتية
محدَّث لعام 2026
يقول كل مزود سحابي الشيء ذاته: "نحن نُشفّر بياناتك." هذا الادعاء صحيح دائماً تقريباً. وغير كافٍ دائماً تقريباً.
خرق LastPass عام 2022 هو أفضل مثال. شفّر LastPass خزائن كلمات مرور المستخدمين. استخدموا تشفيراً حقيقياً. كان الادعاء دقيقاً. ومع ذلك، سُرقت خزائن 25 مليون مستخدم. بحلول 2025، سُرقت 438 مليون دولار من مستخدمي LastPass في عمليات سطو على العملات المشفرة. رصدت Coinbase Institutional هذا الرقم.
غرّمت هيئة مفوض المعلومات البريطانية كيان LastPass البريطاني 1.2 مليون جنيه إسترليني في ديسمبر 2025. السبب: "الإخفاق في تطبيق التدابير الأمنية التقنية والتنظيمية المناسبة". كان التشفير حقيقياً. لكنه لم يُلبِّ المعيار المطلوب.
تُغيّر قضية LastPass السؤال الجوهري لأي أداة خصوصية سحابية. ليس "هل يُشفّرون بياناتنا؟" بل: "هل يمكنهم فك تشفير بياناتنا؟"
أربعة أسئلة مهمة فعلاً
أربعة أسئلة تكشف ما إذا كان ادعاء الصفر المعرفة من المزود صامداً.
1. أين يحدث اشتقاق المفاتيح؟
في تصميم الصفر المعرفة الحقيقي، يحدث اشتقاق المفاتيح على الجانب العميل. هذا يعني في المتصفح أو تطبيق سطح المكتب، قبل إرسال أي بيانات. يُشفّر المفتاح البيانات محلياً. يصل النص المُشفَّر فقط إلى خوادم المزود.
إذا استنتج المزود المفاتيح على خوادمه، فهو يحمل المفاتيح. وإذا حمل المفاتيح، يمكنه فك التشفير. قد يكون الادعاء دقيقاً — لكنه مضلّل.
2. هل يرى المزود النص الصريح أبداً؟
بعض الأدوات تُشفّر البيانات في وضع الراحة. لكنها تفك تشفيرها للمعالجة. يمكن أن يحدث هذا لتشغيل نماذج الذكاء الاصطناعي أو فهارس البحث أو سجلات التدقيق. خلال تلك النافذة، يكون النص الصريح على أنظمة المزود. هجوم في تلك اللحظة يُفصح عن بيانات غير مُشفَّرة.
3. ماذا يحدث تحت الإجراء القانوني؟
مزود يملك مفاتيح من جانب الخادم يمكن إجباره على تسليم محتوى مُفكَّك التشفير. مزود ذو معرفة صفرية حقيقية لا يمكنه تقديم إلا نصاً مُشفَّراً. ليس لديه شيء مفيد يُسلّمه، حتى بموجب أمر قضائي.
4. ماذا يُفصح عنه عند اختراق كامل للخادم؟
في نظام الصفر المعرفة الحقيقي، يُنتج الاختراق الكامل كتلاً مُشفَّرة فقط. يحصل المهاجم على نص مُشفَّر بدون مفاتيح. في نظام مفاتيح المزود، يُفصح الاقتحام عن المفاتيح والبيانات معاً في آنٍ واحد.
فجوة تطبيق LastPass
كشف حادث LastPass عن خلل محدد. استخدمت الحسابات القديمة PBKDF2 مع تكرار واحد لاشتقاق المفاتيح في بعض الحالات. العدد الآمن هو 600,000 تكرار. جعل هذا الإعداد الضعيف هجمات القوة الغاشمة على الخزائن المسروقة ممكنة.
هذا يُظهر لماذا التحقق من التصميم وحده لا يكفي. يمكن للمزود استخدام تصميم الصفر المعرفة وتطبيقه بصورة سيئة. اسأل عن كليهما: أين تُشتَق المفاتيح، وكم قوة الخوارزمية.
نمط إخفاق مختلف: Okta
في أكتوبر 2023، كشفت Okta عن تسريب لأكثر من 600,000 سجل دعم عملاء. Okta منصة هوية. لم يكن هذا خللاً في تصميم الصفر المعرفة. كان اختراقاً لنظام دعم يحمل بيانات عملاء.
ارتفاع هجمات SaaS بنسبة 300% في 2024 (AppOmni/CSA) يعكس نمطَي الإخفاق. تصميم الصفر المعرفة يُعالج النوع الأول. لا يُزيل كل المخاطر. لكنه يضمن أن الاختراق الكامل للنظام لا يُفصح عن بيانات عملاء قابلة لفك التشفير.
كيف يبدو التقييم الحقيقي
إليك قائمة تحقق عملية لفرق الشراء.
مراجعة البنية التحتية:
- اسأل أين يحدث اشتقاق المفاتيح — على الجانب العميل أم على خوادم المزود
- اطلب خوارزمية التشفير وطول المفتاح وعدد التكرارات
- تأكد أن النص الصريح لا يُرسَل أبداً إلى خوادم المزود
اختبار سيناريو الاختراق:
- اسأل عما سيُفصح عنه عند اختراق كامل للخادم
- الإجابة الصحيحة الوحيدة: "نص مُشفَّر لا يمكننا فك تشفيره"
- أي إجابة أخرى تعني أن الادعاء ليس معرفة صفرية حقيقية
مراجعة الإجراء القانوني:
- اسأل ما إذا كان بإمكان المزود الامتثال لأمر قضائي بتسليم نص عميل صريح
- مزود الصفر المعرفة الحقيقي لا يستطيع تسليم ما لا يملكه
التحقق من الامتثال:
- اطلب توثيق المزود للمادة 32 من اللائحة GDPR
- ISO 27001 — وتحديداً ضوابط تشفير الملحق أ — يُقدّم تحقق خارجي
تُظهر غرامة ICO البالغة 1.2 مليون جنيه إسترليني لـLastPass أن المنظّمين يتحققون الآن مما إذا كانت ادعاءات التشفير تُلبّي معياراً مطلوباً. يمكن لفرق الشراء تطبيق الاختبار ذاته قبل وقوع حادثة.
راجع نظرتنا العامة على الأمن والامتثال لمعرفة كيف تتعامل anonym.legal مع الصفر المعرفة. يُغطّي توثيق الامتثال المادة 32 من اللائحة GDPR كاملاً. للأسئلة الشائعة، راجع الأسئلة الشائعة حول الصفر المعرفة.