ملف تعريف ارتباط آمن

ملف تعريف الارتباط الآمن [ 1 ] [ 2 ] هو نوع من ملفات تعريف الارتباط HTTP التي تحتوي على خاصية "آمن"، مما يحد من نطاق ملف تعريف الارتباط إلى القنوات "الآمنة" (حيث يتم تحديد "الآمن" بواسطة وكيل المستخدم ، وعادةً ما يكون متصفح الويب ). عندما يحتوي ملف تعريف الارتباط على خاصية "آمن"، سيقوم وكيل المستخدم بتضمين ملف تعريف الارتباط في طلب HTTP فقط إذا تم إرسال الطلب عبر قناة آمنة (عادةً HTTPS).

على الرغم من فائدتها الظاهرية في حماية ملفات تعريف الارتباط من هجمات الشبكة النشطة، فإن خاصية "آمن" تحمي فقط سرية ملف تعريف الارتباط. إذ يمكن لمهاجم الشبكة النشط استبدال ملفات تعريف الارتباط الآمنة من قناة غير آمنة، مما يُخلّ بسلامتها. تُعرف هذه المشكلة رسميًا باسم "السلامة الضعيفة". مع ذلك، تتخلى بعض المتصفحات، بما في ذلك Chrome 52 والإصدارات الأحدث وFirefox 52 والإصدارات الأحدث، عن هذه الخاصية لصالح أمان أفضل، وتمنع المواقع غير الآمنة (HTTP) من تعيين ملفات تعريف الارتباط باستخدام هذا Secureالتوجيه.

حتى مع وجود خاصية الأمان Secure، توصي بعض المصادر بعدم تخزين المعلومات الحساسة في ملفات تعريف الارتباط، انطلاقًا من كونها غير آمنة بطبيعتها، وأن هذه الخاصية لا توفر حماية حقيقية. ليست خاصية الأمان هي آلية الحماية الوحيدة لملفات تعريف الارتباط، فهناك أيضًا خاصيتا HttpOnly وSameSite. تقيّد خاصية HttpOnly الوصول إلى ملف تعريف الارتباط، على سبيل المثال، بواسطة جافا سكريبت ، بينما تسمح خاصية SameSite بإرسال ملف تعريف الارتباط إلى التطبيق فقط إذا كان الطلب صادرًا من نفس النطاق.

خلفية

ملف تعريف الارتباط HTTP هو حزمة بيانات صغيرة تُرسل من خادم الويب إلى متصفح المستخدم. يوجد نوعان من ملفات تعريف الارتباط:

  • ملفات تعريف الارتباط الدائمة - ملفات تعريف الارتباط التي تخزن المعلومات في متصفح المستخدم لفترة طويلة.
  • ملفات تعريف الارتباط غير الدائمة - ملفات تعريف الارتباط التي تنتهي صلاحيتها عادةً عند إغلاق المتصفح.

قد تحتوي ملفات تعريف الارتباط على معلومات حساسة، مثل كلمات المرور وأرقام بطاقات الائتمان، والتي تُرسل عبر اتصال HTTP وقد تُخزن في متصفحات الويب كنص عادي. ولمنع المهاجمين من سرقة هذه المعلومات، يمكن تأمين ملفات تعريف الارتباط باستخدام خصائص معينة.

توجد تقنيات عديدة لاختطاف ملفات تعريف الارتباط. هذه الأساليب سهلة التطبيق، ويمكنها إلحاق ضرر كبير بالمستخدم أو المؤسسة. يمكن التقاط ملفات تعريف الارتباط التي تحتوي على معلومات حساسة، مثل أسماء المستخدمين وكلمات المرور ومعرفات الجلسات، باستخدام هذه الأدوات بمجرد تنزيلها من موقع ويب إلى متصفح الويب أو الوصول إليها عبر القرص الصلب للحاسوب.

التهديدات الشبكية

قد تتعرض ملفات تعريف الارتباط المرسلة عبر قنوات غير مشفرة للتنصت، أي يمكن للمهاجم قراءة محتوياتها. يمكن الوقاية من هذا النوع من التهديدات باستخدام بروتوكول أمان طبقة النقل ( TLS ) في الخوادم ومتصفحات الويب، ولكن هذا لا يُجدي إلا إذا كانت ملفات تعريف الارتباط موجودة على الشبكة. كما يمكن استخدام ملفات تعريف ارتباط تحتوي على المعلومات الحساسة فقط مشفرةً بدلاً من تشفير كامل حمولة البيانات المتبادلة.

تهديدات النظام النهائي

يمكن سرقة ملفات تعريف الارتباط أو نسخها من جهاز المستخدم، مما قد يكشف المعلومات الموجودة فيها أو يسمح للمهاجم بتعديل محتواها وانتحال شخصية المستخدم. يحدث هذا عندما يتم تغيير ملف تعريف ارتباط موجود في نظام المتصفح ومخزن في القرص المحلي أو الذاكرة كنص عادي، أو نسخه من جهاز كمبيوتر إلى آخر، سواء بعلم المستخدم أو بدون علمه.

يمكن للمهاجم انتحال صفة موقع ويب عن طريق قبول ملفات تعريف الارتباط من المستخدمين. وبمجرد حصوله على هذه الملفات، يمكنه استخدامها للمواقع التي تقبل ملفات تعريف ارتباط تابعة لجهات خارجية. ومن أمثلة هذا التهديد ما يُعرف بهجوم البرمجة النصية عبر المواقع (CSS )، والذي يستغل ثغرات موقع ويب يعرض بيانات مُقدمة من المستخدم، والتي تنطوي على نوايا خبيثة. فعلى سبيل المثال، يمكن للمهاجم تضمين نص برمجي في رابط URL نشره في منتدى نقاش أو لوحة رسائل أو بريد إلكتروني، ليتم تفعيله عند فتح المستخدم المستهدف للرابط .

انظر أيضاً

مراجع

  1. "إعدادات ملفات تعريف الارتباط الآمنة - الأمان | MDN" . وثائق MDN على الويب . 24-06-2025 . تم الاطلاع عليه بتاريخ 31-10-2025 .
  2. "ملفات تعريف الارتباط الآمنة باستخدام علامات الأمان" . docs.microfocus.com . تم الاطلاع عليه بتاريخ 31-10-2025 .