SQRL

SQRL (تُنطق "سكويرل") [ 2 ] أو تسجيل الدخول الآمن والسريع والموثوق (المعروف سابقًا باسم تسجيل الدخول الآمن عبر رمز الاستجابة السريعة ) هو معيار مفتوح مسودة لتسجيل الدخول الآمن إلى مواقع الويب والتحقق من الهوية . يستخدم البرنامج عادةً رابطًا من هذا النظام.جذرأو اختيارياً، رمز الاستجابة السريعة (QR code )، حيث يُعرّف المستخدم نفسه عبر إثبات معرفة صفرية مُستعار بدلاً من تقديم اسم المستخدم وكلمة المرور . يُعتقد أن هذه الطريقة محصنة ضد هجمات التخمين العشوائي لكلمات المرور أو اختراق البيانات . فهي تُحوّل عبء الأمان من الجهة الطالبة للمصادقة إلى نظام التشغيل الذي يُنفّذ ما هو مُتاح على الجهاز ، بالإضافة إلى المستخدم نفسه. اقترح ستيف جيبسون من شركة جيبسون للأبحاث بروتوكول SQRL في أكتوبر 2013 كوسيلة لتبسيط عملية المصادقة دون خطر كشف معلومات المعاملة لطرف ثالث .

تاريخ

ابتكر ستيف جيبسون اختصار SQRL، وقام هو ومجموعة من المتحمسين لأمن الإنترنت بصياغة البروتوكول ومناقشته وتحليله بشكل معمق .news.grc.comفي مجموعات الأخبار وخلال برنامجه الصوتي الأسبوعي ، "الأمن الآن!" ، في 2 أكتوبر 2013. وفي غضون يومين من بث هذا البرنامج الصوتي، أعرب اتحاد شبكة الويب العالمية (W3C) عن اهتمامه بالعمل على المعيار. [ 3 ]

أشار مطورو منصة جوجل السحابية، إيان مادوكس وكايل موسكيتو، إلى لغة SQRL في وثيقتهم بعنوان "أمان كلمات المرور الحديث لمصممي الأنظمة". [ 4 ]

حللت أطروحة حول SQRL وخلصت إلى أنها "تبدو نهجًا مثيرًا للاهتمام، سواء من حيث تجربة المستخدم المتوقعة أو التشفير الأساسي. تجمع SQRL في الغالب بين التشفير الراسخ بطريقة مبتكرة." [ 5 ]

فوائد

يُعد هذا البروتوكول حلاً لمشكلة تشتت الهوية . وهو يتفوق على بروتوكولات مثل OAuth و OpenID من خلال عدم اشتراط وجود طرف ثالث للتوسط في المعاملة، وعدم إعطاء الخادم أي أسرار لحمايتها، مثل اسم المستخدم وكلمة المرور.

بالإضافة إلى ذلك، يوفر هذا المعيار إمكانية استخدامه بحرية لتبسيط عمليات تسجيل الدخول المتاحة لتطبيقات إدارة كلمات المرور . والأهم من ذلك، أن المعيار مفتوح المصدر، فلا يمكن لأي شركة الاستفادة من احتكار هذه التقنية. ووفقًا لموقع جيبسون الإلكتروني [ 2 ] ، ينبغي أن تكون هذه التقنية المتينة متاحة للجميع لضمان إمكانية التحقق من أمانها وتشفيرها، وعدم تقييدها عمدًا لأسباب تجارية أو غيرها.

حماية من التصيد الاحتيالي

يحتوي بروتوكول SQRL على بعض آليات الحماية من التصيد الاحتيالي المتأصلة في التصميم والمقصودة ، [ 6 ] ولكنه مصمم أساسًا للتحقق من الهوية، وليس لمكافحة التصيد الاحتيالي، على الرغم من امتلاكه بعض خصائص مكافحة التصيد الاحتيالي. [ 7 ]

مثال على حالة الاستخدام

لكي يُستخدم البروتوكول على موقع ويب، يلزم وجود مكونين: تطبيق ، وهو جزء من خدمة الويب التي يُصادق عليها التطبيق، ويعرض رمز الاستجابة السريعة أو عنوان URL مُصمم خصيصًا وفقًا لمواصفات البروتوكول، ومكون إضافي للمتصفح أو تطبيق جوال ، يمكنه قراءة هذا الرمز لتوفير مصادقة آمنة. [ 8 ]

يستخدم عميل SQRL وظائف أحادية الاتجاه وكلمة مرور المستخدم الرئيسية لفك تشفير مفتاح رئيسي سري، والذي يقوم من خلاله بإنشاء - بالاشتراك مع اسم نطاق الموقع ومعرف موقع فرعي إضافي اختياريًا: على سبيل المثال،example.com، أوexample.edu/chessclub– زوج من المفاتيح العامة/الخاصة بموقع (فرعي) . يقوم بتوقيع رموز المعاملات باستخدام المفتاح الخاص ويعطي المفتاح العام للموقع، حتى يتمكن من التحقق من البيانات المشفرة.

لا توجد " أسرار مشتركة " يمكن أن يكشفها اختراق الموقع للسماح بالهجمات على حسابات في مواقع أخرى. الشيء الوحيد الذي يمكن للمهاجم الناجح الحصول عليه، وهو المفتاح العام، سيقتصر استخدامه على التحقق من التوقيعات المستخدمة فقط في نفس الموقع. على الرغم من أن المستخدم يفتح المفتاح الرئيسي بكلمة مرور واحدة، إلا أنه لا يغادر عميل SQRL أبدًا؛ ولا تتلقى المواقع الفردية أي معلومات من عملية SQRL يمكن استخدامها في أي موقع آخر.

تطبيقات SQRL

تم تنفيذ عدد من نماذج إثبات المفهوم لمنصات مختلفة.

للخادم

للعميل

للمتصفح

تتوفر أيضًا مواقع اختبار وتصحيح أخطاء متنوعة من جانب الخادم. [ 23 ] [ 24 ]

يؤكد ستيف جيبسون أن بروتوكول SQRL "مفتوح ومجاني، كما ينبغي أن يكون"، وأن الحل "غير مقيد ببراءات اختراع". [ 2 ] بعد أن لفت بروتوكول SQRL الأنظار إلى آليات المصادقة القائمة على رمز الاستجابة السريعة، ذكر المدون مايكل بيتر أن البروتوكول المقترح كان قد حصل على براءة اختراع سابقًا، وبالتالي فهو غير متاح للاستخدام المجاني. [ 25 ] وقد تقدمت شركة GMV Soluciones Globales Internet SA الإسبانية (وهي قسم من شركة GMV Innovating Solutions، وهي شركة تكنولوجيا وطيران مقرها مدريد) بطلب للحصول على براءة الاختراع المذكورة (التي لا تنتهي صلاحيتها حتى عام 2030) ، وحصلت عليها بين عامي 2008 و2012 من مكاتب براءات الاختراع في الولايات المتحدة والاتحاد الأوروبي وإسبانيا والبرتغال. [ 26 ]

ردّ جيبسون قائلاً: "ما يفعله هؤلاء الأشخاص كما هو موضح في براءة الاختراع تلك يختلف تماماً عن طريقة عمل SQRL، لذا لن يكون هناك أي تعارض بين SQRL وبراءة اختراعهم. ظاهرياً، أي شيء يستخدم رمزاً ثنائي الأبعاد للمصادقة يبدو "متشابهاً"  ... وظاهرياً جميع هذه الحلول كذلك. لكن التفاصيل مهمة، وطريقة عمل SQRL مختلفة تماماً في التفاصيل." [ 27 ]

انظر أيضاً

مراجع

  1. "ترجمات SQRL" . CrowdIn.com . تم الاطلاع عليه في 16 يوليو 2015 .
  2. 1 2 3 4 جيبسون، ستيف (2020). "تسجيل دخول آمن وسريع وموثوق: بديل آمن وشامل وسهل الاستخدام لأسماء المستخدمين وكلمات المرور والتذكيرات ومصادقة الرمز لمرة واحدة ... وكل شيء آخر" . GRC.com . شركة جيبسون للأبحاث . تم الاطلاع عليه في 7 مارس 2021. مفتوح ومجاني ، كما ينبغي أن يكون: جميع التقنيات والأساليب المستخدمة في هذا الحل معروفة ومُختبرة ومفهومة جيدًا، وغير محمية ببراءات اختراع، ومتاحة للعموم. ... مع نشر هذه التفاصيل، أتنازل بموجب هذا عن جميع حقوق الملكية الفكرية لأي أفكار جديدة تم تطويرها وعرضها هنا. وبذلك، يُضاف هذا العمل إلى الملكية العامة.  
  3. جيبسون، ستيف (9 أكتوبر 2013). "أسئلة وأجوبة حول SQRL رقم 176 (نص مكتوب)" . الأمن الآن ! شركة جيبسون للأبحاث . تم الاطلاع عليه في 16 أكتوبر 2013 - عبر GRC.com.
  4. مادوكس، إيان؛ موسكيتو، كايل (2019). "أمان كلمات المرور الحديث لمصممي الأنظمة" (ملف PDF) . Cloud.Google.com . تم الاطلاع عليه في 7 مارس 2021 .
  5. بابيوخ، كارول (15 مايو 2014). كيتل، توماس (محرر). تحليل أمني وتطبيق نظام مصادقة SQRL (بكالوريوس). أمن تكنولوجيا المعلومات، قسم المعلوماتية، جامعة ميونخ التقنية . مؤرشف من الأصل في 5 مارس 2016. تم الاطلاع عليه في 18 مارس 2015 .ملخص باللغة الإنجليزية؛ لا يبدو أن النص الكامل للورقة الألمانية الأصلية، "Sicherheitsanalyse und Implementierung des Authentifikationsverfahrens SQRL"، متوفر.
  6. جيبسون، ستيف (2014). "إحداث ثورة في تسجيل الدخول والتحقق من هوية المواقع الإلكترونية باستخدام SQRL" . قمة ديجي سيرت الأمنية . تم الاطلاع عليه في 7 مارس 2021 - عبر Vimeo .
  7. جيبسون، ستيف (6 ديسمبر 201). "كيف يمكن لـ SQRL إحباط هجمات التصيد الاحتيالي" . GRC.com . شركة جيبسون للأبحاث . تم الاطلاع عليه في 7 مارس 2021 .
  8. "مصادقة CAS - SQRL" . unicon.github.io . تم ​​الاطلاع عليه بتاريخ 2025-06-03 .
  9. 1 2 "jestin/SqrlNet" . 9 أبريل 2020. تم الاسترجاع في 3 يونيو 2025 - عبر GitHub.
  10. "TechLiam/SQRL-For-Dot-Net-Standard" . 1 نوفمبر 2020. تم الاسترجاع في 3 يونيو 2025 عبر GitHub.
  11. "تسجيل دخول آمن عبر رمز الاستجابة السريعة" . Drupal.org . 4 أكتوبر 2013. تم الاطلاع عليه بتاريخ 3 يونيو 2025 .
  12. لودر، رايان (29-04-2021)، SQRL ، تم الاسترجاع في 30-10-2022
  13. "trianglman/sqrl" . 2025-06-03 . 9 يناير 2021 عبر GitHub.
  14. بينكني، برايان (2022-06-15)، pySQRL ، تم الاطلاع عليه بتاريخ 2022-10-30
  15. ^ بيرسون ، دانييل. "تسجيل الدخول إلى SQRL - البرنامج المساعد لـ WordPress" . ووردبرس.أورغ . تم الاسترجاع 2025-06-03 .
  16. "geir54/android-sqrl" . 2025-06-03 . 25 يناير 2021 عبر GitHub.
  17. سيلفستر، بول (25 ديسمبر 2014). "تطبيقات SQRL على نظام أندرويد، وهي تعمل!" . حديث بول التقني . مؤرشف من الأصل في 2 أبريل 2015. تم الاطلاع عليه في 17 مارس 2015 .
  18. "SQRL على متجر جوجل بلاي" . متجر جوجل بلاي . تم الاطلاع عليه بتاريخ 17-03-2015 .{{cite web}}: CS1 maint: deprecated archiveal service ( link )
  19. ستيدارد، جيمس (22-06-2022)، تطبيق Stash لنظام iOS ، تم الاطلاع عليه بتاريخ 30-10-2022
  20. ^ "TheBigS/SQRL · جيثب" . جيثب . تم الاسترجاع 2015/03/17 .{{cite web}}: CS1 maint: deprecated archiveal service ( link )
  21. "bushxnyc/sqrl" . 2 سبتمبر 2020. تم الاسترجاع في 3 يونيو 2025 عبر GitHub.
  22. "SQRL – احصل على هذه الإضافة لمتصفح فايرفوكس (en-US)" . addons.mozilla.org . تم الاطلاع عليه بتاريخ 30 أكتوبر 2022 .
  23. "GRC | SQRL Secure Quick Reliable Login Demonstration" . www.grc.com . تاريخ الاسترجاع: 2025-06-03 .
  24. "GRC | SQRL Secure Quick Reliable Login Diagnostic" . www.grc.com . تم الاطلاع عليه بتاريخ 2025-06-03 .
  25. بيتر، مايكل (4 أكتوبر 2013). "لغة SQRL لستيف جيبسون ليست جديدة حقًا" . تم الاطلاع عليه في 12 مايو 2014 .
  26. USpatent 8261089,Leon Cobos, Juan Jesús&Celis de la Hoz, Pedro,"Method and system for authenticating a user by means of a mobile device",issued September 4, 2012, assigned to GMV Soluciones Globales Internet SA 
  27. Gibson, Steve (2020). "Other Work Related to QR Code Login". GRC.com. Gibson Research Corporation. Retrieved 22 September 2015.