تشفير البيانات في إنترنت
وفرت شبكة إنترنت تسهيلات كبيرة، في التعاملات المالية والمراسلات، لكنها أدت في الوقت ذاته، إلى تمهيد الطريق أمام مخترقي النظم (hackers)، للتطفل على الشبكات والوصول إلى البيانات المهمة، ويسرت لهم تبادل المعلومات والخبرات الخاصة بطرق وخوارزميات الاختراق عبر الشبكة. وأدى هذا الأمر إلى ظهور العديد من المنظمات، التي وضعت المقاييس والقواعد الخاصة بتأمين التبادل الآمن للمعلومات بين الأطراف المختلفة، عبر إنترنت، وطرحت كذلك، بعض الشركات برامج خاصة لإتمام عمليات تشفير (encryption) البيانات.
شهدت التعاملات المالية الآلية في عقد التسعينيات، نقلةً نوعية كبيرة. فلم تعد هذه التعاملات تقتصر على أجهزةٍ خاصة مرتبطة عبر شبكات آمنة، تعتمد في عملها على نظام النقل غير المتزامن (ATM)، بل انتشرت بشكلٍ واسع عبر إنترنت من خلال التجارة الإلكترونية، التي تتطلب، في كثيرٍ من الأحيان، تبادل معلوماتٍ شخصية مهمة، كرقم بطاقة الائتمان، والحساب المصرفي. ولا يتوقف تبادل المعلومات الشخصية، أو السرية، على المتعاملين بالتجارة الالكترونية، إذ تعتمد كثير من الشركات على البريد الإلكتروني في تعاملاتها، كتوقيع العقود بين الشركات، وتبادل الوثائق المهمة بين العاملين في الشركة الواحدة، أو بينها وبين الزبائن، أو بينها وبين الشركات الأخرى، والتي تحتوي في معظم الأحيان على معلومات خاصة أو سرية. وأصبح الكثير من دول العالم يعتمد على إنترنت في العمليات المتعلقة بالضرائب والسجلات الصحية.
ما هو التشفير (encryption)؟
تعبّر كلمة "تشفير" عن عملية تحويل، أو "بعثرة"، البيانات إلى هيئةٍ غير قابلة للفهم، وذلك لإرسالها عبر وسطٍ ناقل معين إلى جهة محددة، بحيث لا يمكن لأي جهة، غير الجهة المقصودة، تفسير هذه البيانات المبهمة واستخلاص البيانات المفهومة منها، على أن تؤمن هذه العملية أعلى درجة أمانٍ ممكنة. وتحولت هذه العملية، مع انتشار عمليات تبادل البيانات عبر إنترنت، إلى علمٍ واسع، يعتبر من الدعائم الأساسية لصناعة "التجارة الإلكترونية" في إنترنت، التي اكتسبت ثقة المستهلك، وحازت على اطمئنانه كنوع جديد من التعامل المالي، بفضل وجود وتطوّر هذا العلم. أما الجانب الآخر من عملية التشفير، فهو عملية فك التشفير (decryption)، في الطرف المستقبل، والتي لا يمكن أن تتم إلا بمعرفة المفتاح (key) الذي اعتُمِد خلال إنشاء خوارزمية التشفير.
تطورت عمليات التشفير مع انتشار التجارة الإلكترونية، ودخلت فيها مفاهيم جديدة، أصبحت جزءاً منها، كمفهوم تدقيق الشرعية (authentication )، المتمثل بعمليات إلكترونية، مثل التوقيع الرقمي (digital signature)، الذي يربط وثيقة معينة بمفتاح فريد، يُنشأ اعتماداً على محتويات الوثيقة المرسلة، والمعالج الذي أُرسِلَت من خلاله. ومن الأمثلة الأخرى، نذكر الطابع الزمني الرقمي (digital timestamp)، الذي يربط الوثيقة بالوقت الذي أُرسِلَت فيه. وتتميز عملية تدقيق الوثيقة المرسلة بدقةٍ عالية، تجعلها فريدةً يصعب التلاعب بها. وتتطلب هذه العملية جهةً خاصةً يثق بها جميع الأطراف لإنجازها، ونشأت لهذا السبب، جهات اختصت في هذا المجال، وسميت سلطات التصديق (certifying authority).
ما الفرق بين التشفير (encryption) والترميز(encoding)؟
الترميز هو عملية تحويل المعلومات من هيئة معينة إلى هيئة أخرى وفق نظامٍ محدد، أو هو تمثيل للمعلومات بنظامٍ معين. فكل ملفٍ يستخدمه الكمبيوتر، مثلاً، هو عبارة عن معلومات مرمزة وفقاً لنظام معين، حسب الهيئة التي يكون عليها. فالملف الصوتي من الهيئة (wav) هو عبارة عن إشارات صوتية محولة إلى بياناتٍ رقمية، حسب النظام wav. ويمكن القول أن هذا الملف مخزن حسب النظام wav. وإذا حولنا هذا الملف إلى الهيئة (mp3)، اعتماداً على برنامج ترميز (encoder) معين، فإننا "نرمزه" بنظام (mp3). ولا يقتصر الترميز على ملفات الصوت والصور والفيديو، كما يعتقد البعض، بل إن كل هيئة رقمية هي هيئة مرمزة. فالبرامج المكتوبة بلغات البرمجة المختلفة، وأطقم الحروف المختلفة للغات، كاللاتينية والعربية الممثلة بشيفرات ASCII وASMO وغيرها، المستخدمة في أنظمة التشغيل المختلفة، هي بعض أنواع الترميز. وتحتاج الملفات والهيئات المختلفة إلى برامج تحول هذه الهيئة المرمزة إلى نظام مفهوم، أي "فك ترميزها". فملفات برنامج وورد، مثلاً، هي معلومات مرمزة رقمياً، تحتاج إلى برنامج وورد لفك ترميزها، وتحويلها إلى "رسوم" تظهر على الشاشة، ونفهمها نحن، كنصوص.
ويمكن بمقارنة عملية الترميز (encoding) مع عملية التشفير (encryption)، أن نعتبر التشفير أحد أنواع الترميز، المرتبط بموضوع السرية. فالترميز لا يُعنَى كثيراً بموضوع السرية أو الأمان، إذ لا يخرج عن كونه خوارزميات وقواعد معلنة للتحويل من نظامٍ إلى آخر. أما التشفير، فهي عملية "ترميز" معقدة وسرية، تتبع خوارزميات معينة لطمس هوية البيانات، ومنع كل من لا يمتلك المفتاح، من تفسيرها، والاستفادة منها، حتى وإن تمكن من الوصول إلى هذه البيانات. ويمكن أن يوضح المثال التالي، الفرق بين المفهومين:[ إذا اعتبرنا أن كلمة (حاسوب) هي معلومات نرغب بترميزها بنظام "اللغة الإنجليزية"، فإننا نحصل على كلمة (computer)، حسب خوارزمية الترميز "الترجمة" وهي خوارزمية معلنة ومتعارف عليها. أما إذا أردنا تشفير هذه الكلمة، وفق خوارزمية معينة، فيمكن أن نحصل على الكلمة المبهمة (ذثضبج)، وذلك تبعاً لأبسط وأقدم خوارزمية معروفة، تعتمد على تبديل كل حرف من الكلمة الأصلية بالحرف الذي يليه بثلاث مراتب في الأبجدية، أي أن مفتاح التشفير في هذه الحالة هو 3. وقد استخدم يوليوس قيصر هذه الخوارزمية في إرسال الرسائل إلى قادة جيوشه.
عناصر ومراحل عملية التشفير
تتألف عملية التشفير من ثلاثة عناصر، هي:
1-المعلومات التي ستجرى لها عملية تشفير، وقد تكون رسالة نصية، أو ملفات مهمة، أو إشارات كهربائية مشفرة (كإشارة البث التلفزيوني الرقمي).
2-خوارزمية التشفير التي ستطبّق على المعلومات لتحويلها إلى بياناتٍ مبهمة، وخوارزمية فك التشفير التي تعيد هذه البيانات إلى حالتها المفهومة الأصلية. وهذه الخوارزميات عبارة عن دوال رياضية محددة، يزداد عامل الأمان الذي توفره، بازدياد تعقيدها، حيث يكون فكها أو استنتاجها، صعباً للغاية. وتوجد العديد من الخوارزميات المتبعة في عمليات التشفير عبر إنترنت، منها DES وRSA وPGP.
3-المفتاح، وهو سلسلة أو أكثر من الرموز تتسلمها الخوارزميات المتبعة، وتطبقها على البيانات لتشفيرها أو فك التشفير عنها. وتتبع أنظمة التشفير أسلوبين مختلفين، تبعاً للمفاتيح المستخدمة:
أولاً: تشفير المفتاح السري SKE (secret-key encryption). ويستخدم هذا النظام المفتاح ذاته في عمليتي التشفير وفك التشفير. ويعتمد مبدأ هذا النوع على اتفاق الطرفين المرسل والمستقبل للمعلومات المشفرة، على مفتاح سري واحد. ويعتبر عامل أمان هذا النوع أضعف من عامل أمان تشفير المفتاح العام، الذي سيشرح فيما بعد، حيث يمكن أن يتطفل شخص معين على عملية تبادل المعلومات، التي يتم خلالها الاتفاق على المفتاح السري، ويتعرف على هذا المفتاح. ويعتبر مثال تشفير يوليوس قيصر السابق، ضمن هذا النوع من التشفير، فهو يعتمد على مفتاح واحد هو الرقم (3) في عمليتي التشفير، وفك التشفير. ويعرف هذا النوع كذلك، بالتشفير المتناظر(symmetric cryptography). ويعتبر نظام DES (Data Encryption Standard) أشهر الأنظمة التي تعتمد على هذا النوع من التشفير، وقد طورته شركة IBM.
ثانياً: نظام المفتاح العام PKE (public-key encryption)، ويستخدم زوجاً من المفاتيح: أحدهما يدعى المفتاح العام، ويتم الإعلان عنه لجميع الجهات التي تتبادل المعلومات، وهو المفتاح المستخدم لتشفير البيانات، والآخر يدعى المفتاح الخاص، وهو المستخدم لفك التشفير، ويبقى هذا المفتاح سراً عند الجهة المستقبلة، فتزول بذلك، ضرورة تبادل المرسل والمستقبل المفتاح، الذي قد يتعرض للكشف خلال عملية التبادل. ويوضح المثال التالي طريقة عمل التشفير، باستخدام نظام المفتاح العام:
إذا أراد (زيد) أن يرسل رسالةً إلى (عمرو) باستخدام نظام المفتاح العام، عليه أن يطلب المفتاح العام العائد لعمرو، من أي جهة توفر المفاتيح العامة. فهذا المفتاح يشبه عنوان بريد إلكتروني يعرفه الجميع، وهو خاص بشخصٍ واحد فقط، وعندما يستقبل عمرو الرسالة المشفرة، يستخدم المفتاح الخاص، لفتحها، فلا يمكن لأي شخص كان أن يتطفل عليها، خلال إرسالها. ويعتبر نظام DSA (Digital Signature Algorithm)، ونظام RSA أشهر الأنظمة التي تعتمد على هذا النوع من التشفير.
تحدد قوة نظام التشفير بناءً على الخوارزمية المتبعة وطول المفتاح المستخدم، ونعني بطول المفتاح: عدد البتات التي يتكون منها المفتاح، ويزداد عامل الأمان كلما زادت. ويمكن أن نشبه مفتاح التشفير، بمفتاح الباب العادي، فكلما زادت عدد أسنان المفتاح العادي، صعبت عملية تقليده، أو فتح القفل الموافق له.
وتتراوح أطوال المفاتيح المستخدمة في عمليات التشفير ما بين 40 إلى 2048 بت، مع العلم أن المفتاح لا يُعتَبر ذو عامل أمان مرتفع، حسب التقنيات الموجودة الآن، إلا إذا كان طوله يساوي أو يزيد على 128 بت، حيث تحسب الاحتمالات الممكنة في هذه الحالة من العلاقة (2 مرفوع للقوة 128) وتساوي (340,282,366,920,938,463,463,374,607,431,768,211,456) احتمال. فإذا أراد شخص أن يخمن المفتاح السري، فعليه أن يجرب هذا العدد من الاحتمالات! فتخيل عدد الاحتمالات إذا كان طول المفتاح 2048 بت! وفي ما يلي، مثال عن مفتاح عام بنظام PGP:
-----BEGIN PGP PUBLIC KEY BLOCK-----
Version: 2.6ui
mQCPAjCeVv0AAAEEAMR0ZYo2Voc7QSYlozhCh8Pmo5iVQnRgdRBp5LjycOFO0qWp
1TyIUr96Yhx4bQNGTwMgdaUWma7R/wCBv1HoUQKd0v+isZRJjz9c2k3acD5IsMP5
vtL0zKzfFrXXRQaTlNcRnuogWqK/emuv65UwYRjdtCNGnqwl8L8B6oZffA81ABEB
AAG0JUJvbGVuIEJvb2tzLCBJbmMgPGJvbGVuQGFtdHNnaS5iYy5jYT4=
=nz4a
-----END PGP PKEY BLOCK-----
أشهر تقنيات التشفير
تتم يومياً، محاولات للاختراق والحصول على المفاتيح السرية والخاصة عبر إنترنت، وتظهر لذلك، كل يومٍ، تقنيات جديدة للتشفير، وإصدارات أحدث من التقنيات المستخدمة حالياً. ومن أشهر هذه التقنيات:
-تقنية مقاييس تشفير البيانات DES (Data Encryption Standard): طورت شركة IBM هذا النظام عام 1977، وهو يتبع طريقة المفتاح السري (SKE) الموضحة في ما سبق. وقد اعتمدته الحكومة الأمريكية كنظام التشفير القياسي لها، وحدّت، لهذا السبب، من عمليات تصديره، وأشرفت إشرافاً تاماً، على هذه العمليات. ويتم تركيب هذا النظام بشكلٍ عتادي، عكس كثيرٍ من أنظمة التشفير التي تعتمد على أنظمة برمجية. ويُستخدَم النظام، غالباً، لتشفير الوثائق الطويلة نسبياً، ويعتبر غير قابل للاختراق، بسبب الخوارزمية التي يتبعها. فالطريقة الوحيدة لاختراقه، هي تجربة كافة الاحتمالات الممكنة للمفتاح.
-نظام مقاييس التشفير المتطورة AES (Advanced Encryption Standard): تقرر نهاية عام 1998 أن يستبدل نظام DES للتشفير بنظام AES، كالنظام الاتحادي القياسي لمعالجة المعلومات، في الولايات المتحدة الأمريكية FIPS (Federal Information Processing Standards). ويتبع هذا النظام تقنية تشفير جديدة، يقال أنها ستحافظ على عامل أمان سيستمر لمدة 20 إلى 30 سنة، حيث يعتمد على تقنية تشفير الكتل (block cipher )، وهي نوع مطور من طريقة المفتاح السري أو التشفير المتناظر.
-تقنية الخصوصية الجيدة PGP (Pretty Good Privacy ): يعتمد هذا النظام على طريقة المفتاح العام (PKE)، ونشر "فيل زيمرمان" مبادئ عمله عام 1991. ويضم هذا النظام عدداً من الأنظمة الضمنية التي يختص كل منها بوظائف محددة، ويؤمن بذلك سرعةً عاليةً في إنجاز عمليات التشفير، تزيد كثيراً على التي كانت متبعة قبله. وهذا النظام أكثر انتشاراً في مجال التشفير المتعلقة بإنترنت، ويؤمن أساليب آمنة لتطبيقات البريد الإلكتروني ونقل وتخزين الملفات، ويضم تقنيةً للضغط، استخدمت في برنامج الضغط المجاني الشهير PKZIP، تطبق على البيانات قبل تعميتها.
-نظام RSA القياسي: أنشئ هذا النظام عام 1977، وأصبح اليوم، أحد الأنظمة القياسية المستخدمة في عمليات التشفير في إنترنت، وهو يعتمد على طريقة المفتاح العام (PKE). ويعتبر التعامل مع نظام RSA أسهل من نظام DES، على الرغم من أنه أقل سرعةً وأقل أماناً. ومن أساسيات هذا النظام، احتواؤه على توقيع رقمي (digital signature) يميز المرسل، ويؤكد هويته.
-تشفير المنحني الإهليجي ECC (Elliptic Curve Cryptography): ظهر هذا النظام عام 1985، على يد "فيك ميلر". ويعتمد في عمله على خوارزميات رياضية تحمل اسم النظام ذاته، ويعد تطبيق هذه الخوارزميات أسهل وأكثر فعالية من كثير من الأنظمة الأخرى المتبعة. ويعتبر من أنسب أنظمة التشفير التي يمكن استخدامها في الاتصالات المتحركة، وذات العتاد صغير الحجم، كبعض أنظمة الهواتف النقالة.
وتعتبر البروتوكولات التالية، أكثر بروتوكولات التشفير انتشاراً، في إنترنت:
-بروتوكول التحويلات الإلكترونية الآمنة SET (Secure Electronic Transaction ): طورت شركتا فيزا وماستر كارد هذا البروتوكول، لتأمين إنجاز تحويلات مالية بواسطة البطاقات المصرفية عبر الشبكات المفتوحة. ويدعم هذا البروتوكول نظامي DES وRSA للتشفير، ويضم عدداً من البروتوكولات الضمنية التي تؤمن شراء البضائع، أو دفع تكاليف الخدمات إلكترونياً، أو ضمان ربط مفتاح التشفير العام مع شخصٍ محدد، وغيرها من الخدمات المتعلقة بالتجارة الإلكترونية. وطرحت الشركتان اللتان صممتا هذا البروتوكول، مواصفاته بشكلٍ مفتوح، لتتيحا بذلك، استخدامه من قبل مطوري البرامج، وتطوير تطبيقات تعتمد عليه، وخاصةً البرامج المتعلقة بالتجارة الإلكترونية.
-بروتوكول طبقة المقابس الآمنة SSL (Secure Sockets Layer): طورت هذا البروتوكول شركة نتسكيب، لتوفير الأمن والخصوصية خلال عمليات المصافحة (handshake) عبر إنترنت. ولا يرتبط هذا البروتوكول مع التطبيقات التي يعمل عليها. ويسمح هذا الأسلوب لبروتوكولات أخرى، مثل (HTTP) و(FTP) و(Telnet)، أن تعمل في طبقةٍ خاصةٍ بها بشكلٍ شفاف، بحيث لا تتعارض معه. ويستخدم البروتوكول عدداً من الخوارزميات المختلفة في مراحله المختلفة.
-البروتوكول الآمن لامتدادات بريد إنترنت متعدد الأغراض S/MIME (Secure/ Multipurpose Internet Mail Extensions): وهو البروتوكول المسؤول عن التواقيع الرقمية، وعمليات التشفير في رسائل إنترنت التي تتبع هيئة MIME. وتسمح هذه الهيئة لرسائل البريد الإلكتروني أن تتضمن نصوص محسنة وصور وفيديو. وتبنت هذه الهيئة العديد من الشركات العالمية الكبرى، مثل نتسكيب ونوفيل.
أمن المتصفحات
تدعم المتصفحات الشهيرة، مثل نافيجيتور وإكسبلورر، طبقة المقابس الآمنة SSL، بطول مفتاح يصل إلى 128 بت، للنسخ المباعة في داخل الولايات المتحدة الأمريكية، و40 بت لخارجها. ويذكر أن الحكومة الأمريكية تمنع تصدير تقنيات التشفير التي يزيد طول المفتاح فيها عن 40 بت، إلى خارج القارة الأمريكية، خوفاً من استخدامها في "الإضرار بمصالح الولايات المتحدة" حسب الرئيس الأمريكي، "بيل كلينتون"، الذي أصدرت حكومته مرسوماً بذلك. ويفتقر المفتاح ذو طول 40 بت إلى عامل أمان مناسب، بعد التقدم السريع للتقنية المعلوماتية. وأدى هذا الأمر إلى اتجاه الكثير المتعاملين بالتجارة الإلكترونية، وخاصةً مطوري البرامج، إلى استخدام تقنيات غير أمريكية، أوروبية مثلاً، لضمان الحصول على عامل أمان مرتفع، ما دفع العديد من الشركات الأمريكية التي تملك هذه التقنيات، إلى المطالبة بالسماح بتصديرها خارج القارة الأمريكية.
يجب الانتباه عندما تحاول إجراء تحويل مالي، كشراء بضاعةٍ معينة عبر إنترنت، إلى أن تكون مواقع التجارة الإلكترونية التي تشتري من خلالها آمنة، حتى تتوفر السرية الكاملة، وتجرى عمليات التشفير على كل المعلومات المتبادلة. ولا تكتفي بأن يذكر الموقع أن عمليات البيع والشراء آمنة ومضمونة، بل يجب أن تتأكد من متصفحك، حيث يُظهِر المتصفحان إكسبلورر ونافيجيتور، إذا كانت العملية التي تتم عمليةً آمنةً أم لا، وذلك بالشكل التالي:
يظهر إكسبلورر رسماً صغيراً لقفل مغلق أقرب إلى الطرف الأيمن من الشريط السفلي في المتصفح، عندما تكون المعلومات التي تتبادلها مع الصفحة المفتوحة آمنةً. أما نافيجيتور وسندباد، فيظهران رسماً لقفل مفتوح دوماً في الزاوية اليسرى من الشريط السفلي في المتصفح. وعندما تتبع الصفحة إجراءات آمنة، فإن هذا رسم يتحول إلى قفلٍ مغلق. وينبه المتصفحان المستخدم عند الانتقال بين النظام الآمن وغير الآمن، عبر رسالةٍ خاصة.
معلومات عن بروتوكول SET
http://www.visa.com/nt/ecomm/set
http://www.mastercard.com/shoponline/set/set.html
معلومات عن بروتوكول SLL
http://developer.netscape.com/docs/manuals...in/contents.htm
الجمعية العالمية لأبحاث التشفير
لمزيد من المعلومات عن القوانين المتعلقة بالتشفير
موقع نظام RSA
المصدر مجلة انترنت العالم العربي