الأمان والخصوصية الصفرية المعرفة
حتى نحن لا نستطيع قراءة خزنتك.
هذا ليس شعارًا — بل هو البنية المعمارية نفسها. صُمِّم WiseEnding بحيث تُشفَّر أكثر أسرارك حساسية على جهازك أنت قبل أن تُخزَّن أو تُرسَل أصلًا. خوادمنا لا تحمل سوى الصندوق المُقفَل. تشرح هذه الصفحة بالضبط كيف يحدث ذلك، بعبارات بسيطة — وبنفس الصدق، أين تقف الحدود.
الإجابة في جملة واحدة
تُخلَط كلمات مرورك وتحوَّل إلى نص مشفَّر غير قابل للقراءة على هاتفك أو حاسوبك المحمول، باستخدام AES-256-GCM، قبل أن تغادره أصلًا. ما يصل إلى WiseEnding ليس سوى النسخة المشفَّرة — لذا لا نحن، ولا أي شخص يخترق خوادمنا يومًا، يستطيع إعادتها إلى كلمات.
المفتاح الذي يفتحها مشتقٌّ من مفتاح المرور الخاص بك (وجهك أو بصمتك أو رقم PIN لجهازك) ولا يغادر جهازك أبدًا. لا يوجد «مفتاح رئيسي» ولا باب خلفي.
ماذا تعني «الصفرية المعرفة» هنا فعليًا
يُستخدَم مصطلح «الصفرية المعرفة» بشكل فضفاض في القطاع، لذا دعونا نكون دقيقين بشأن ما يعنيه في WiseEnding:
- يحدث التشفير على جهازك، لا على خوادمنا. في اللحظة التي تحفظ فيها كلمة مرور، يشفّرها متصفحك باستخدام Web Crypto API — نفس التشفير المدقَّق الذي يستخدمه مصرفك — قبل أن يُرسَل بايت واحد.
- نحن لا نحمل المفتاح أبدًا. مفتاح تشفير الخزنة نفسه مُقفَل («مُغلَّف») بسرٍّ مشتق من مفتاح مرورك. يتولَّد ذلك السر داخل العتاد الآمن لجهازك، ولا يصل إلينا أبدًا بأي شكل كان.
- نخزِّن فقط النص المشفَّر والقيم العامة. ما يقبع في قاعدة بياناتنا هو الكتلة المشفَّرة، والمفاتيح المُغلَّفة، وأملاح عشوائية. كل واحدة منها عديمة الفائدة رياضيًا دون مفتاح مرورك أو رمز استردادك.
- لا يوجد أي وصول للموظفين. لأنه لا مفتاح لدينا، فلا توجد لوحة تحكم، ولا أداة دعم، ولا مهندس واحد في أي مكان في WiseEnding يستطيع قراءة أسرارك — حتى لو أُجبِر على ذلك.
النتيجة العملية: اختراق خوادمنا أمرٌ مُمِل. سيمضي المهاجم ومعه غيغابايتات من نص مشفَّر لا يُقرأ، ولا سبيل لفتحه. لا نستطيع مساعدتهم — ولا مساعدة أنفسنا.
رحلة سرٍّ واحد
تتبَّع كلمة مرور واحدة من لوحة مفاتيحك إلى عائلتك، وسترى أنه لا توجد لحظة واحدة تجلس فيها في أي مكان قابلة للقراءة:
تكتب سرًّا على جهازك
لنقل بيانات الدخول إلى مصرفك. تُدخِلها في سجلٍّ على هاتفك أو حاسوبك المحمول، عبر HTTPS.
يُقفَل أولًا، ثم يُرسَل. قبل أن يغادر جهازك يكون قد شُفِّر بالفعل — وليس العكس أبدًا.
متصفحك يشفّرها (AES-256-GCM)
باستخدام مفتاح تشفير بيانات الخزنة (DEK) ومتجه تهيئة عشوائي جديد بطول 96 بت، يحوّل متصفحك كلمة المرور إلى نص مشفَّر مثل 8f3a91c….
AES-GCM يتحقق أيضًا من الأصالة. إذا عبث أي شخص ولو ببتٍّ واحد، يفشل فك التشفير بوضوح — ولا تحدث قراءة صامتة فاسدة أبدًا.
النص المشفَّر وحده يصل إلى خوادمنا
نخزِّن الصندوق المُقفَل مع المفتاح المُغلَّف وملحٍ عشوائي. لا شيء قابل للقراءة يلمس قاعدة بياناتنا أبدًا.
لو سُرِقت خوادمنا غدًا، فلن يحصل اللص إلا على هراء — وليس هناك شيء يمكن رشوته أو تهديده أو استدعاؤه قضائيًا ليتحول إلى نص صريح.
مفتاح مرورك يفتحها، على جهازك فقط
عندما تفتح الخزنة، يعيد جهازك اشتقاق المفتاح من سر مفتاح مرورك ويفك التشفير — كل ذلك في الذاكرة، في تبويب متصفحك.
النص الصريح موجود في ذلك التبويب وحده. لا يُعاد رفعه أبدًا، ولا يُسجَّل، ولا يُخزَّن مؤقتًا في أي مكان قابل للقراءة.
عائلتك تفتحها برمزها الخاص
عندما يحين الوقت — سواء الوصول الحي الذي تمنحه الآن، أو نبض الإرث بعد رحيلك — يستخدم كل شخص رمز وصول لمرة واحدة أعطيتَه إياه لفك تغليف المفتاح وقراءة ما اخترتَه له فقط.
لا حساب، ولا تطبيق، ولا مفتاح مرور خاص بهم. أقل ما يمكن أن نطلبه من شخصٍ يعيش فقدانًا.
المفاتيح — ولماذا توجد ثلاث طرق مستقلة للدخول
خزنةٌ لا تستطيع أنت فتحها حقًا لا تكون مقبولة إلا إذا كان بوسع أنت العودة إليها دائمًا، وبوسع عائلتك ذلك عندما يهمّ الأمر. لذلك يُغلَّف مفتاح الخزنة نفسه (DEK) بشكل منفصل لثلاث طرق فتح مستقلة. فقدان أيٍّ منها لا يعطّل الباقي.
مفتاح مرورك
وجهك أو بصمتك أو رقم PIN لجهازك، عبر WebAuthn. ينتج سرًّا عالي العشوائية داخل العتاد الآمن لجهازك لا يغادره أبدًا — لا شيء لتتذكره، ولا شيء لتكتبه، ولا شيء يمكن اصطياده احتياليًا عبر الهاتف. هكذا تفتح الخزنة يومًا بيوم.
رمز استرداد لمرة واحدة
يُعرَض مرة واحدة عند تفعيل الخزنة (رمز من 23 حرفًا مثل ABCDE-FGHJK-…). إنه مفتاح ثانٍ مستقل، لا يعتمد على جهاز — طريق العودة إن فقدت كل أجهزتك. اكتبه واحتفظ به في مكان حقيقي: خزنة حديدية، مع وصيتك. لا نستطيع إعادة إصداره.
رمز وصول لكل شخص
تُصدِر رمزًا جديدًا لمرة واحدة لكل شخص موثوق وتسلّمه بنفسك — شخصيًا، في ظرف، أو مع محاميك. يُغلَّف مفتاح الخزنة بمفتاح مشتق من ذلك الرمز، والرمز لا يلمس خوادمنا أبدًا. يكتبونه مرة واحدة، في اليوم الذي يهمّ فيه الأمر.
لا يوجد — بتصميم مقصود
كثير من الخدمات تحتفظ بمفتاح استرداد يسمح للموظفين (أو مخترقٍ يخترقها) بفتح كل شيء. WiseEnding لا يملك شيئًا من ذلك عمدًا. المفاتيح الوحيدة هي الثلاثة أعلاه، واثنان منها موجودان في يديك فقط. هذا ما يجعل «حتى نحن لا نستطيع قراءتها» حقيقة، لا وعدًا.
تمييزٌ يستحق المعرفة
رمز استردادك مخصص لك أنت. رموز الوصول مخصصة للعائلة. إنها مفاتيح منفصلة تمامًا. رمز استردادك لا يفتح سوى خزنتك أنت؛ ورمز الوصول لا يفتح سوى ما اخترتَ مشاركته مع ذلك الشخص الواحد. لا يمكن لأيٍّ منهما أداء مهمة الآخر.
المشاركة ليست كل شيء أو لا شيء. أي شيء تعلّمه بـ«أنا فقط» لا يُرسَل إلى عائلتك إطلاقًا — لا مُقفَلًا، ولا مخفيًّا، بل ببساطة غائب عما يتلقّونه. الأمور الخاصة تبقى خاصة، بشكل دائم.
التشفير الدقيق (للقارئ التقني)
بلا تمويه. إليك ما يعمل فعليًا، وكلّه من جانب العميل عبر Web Crypto API:
- AES-256-GCM — تشفير موثَّق لكلٍّ من بيانات الخزنة وتغليف المفاتيح. السرية وكشف العبث في بنية تشفيرية واحدة.
- HKDF-SHA256 — يشتق مفتاح تشفير المفاتيح (KEK) من سر PRF الخاص بمفتاح المرور، بملح وسلسلة معلومات خاصة بالتطبيق.
- PBKDF2-SHA256، بـ310,000 تكرار — يشتق مفاتيح KEK من رمز الاسترداد المكتوب بشريًا ومن كل رمز وصول، مما يبطئ التخمين دون اتصال إلى حد الزحف.
- أملاح ومتجهات تهيئة عشوائية — كل تغليف وكل نص مشفَّر يستخدم عشوائية جديدة من
crypto.getRandomValues، فلا يتكرر تشفيران أبدًا. - مادة المفاتيح المخزَّنة = آمنة. الخادم يحمل مفتاح DEK فقط في صوره المُغلَّفة (KEK لمفتاح المرور، وKEK للاسترداد، وواحد لكل رمز وصول)، بالإضافة إلى الأملاح والنصف العام من زوج مفاتيح مشاركة الأجهزة المستقبلي. كلها عديمة الفائدة دون السر المقابل.
كل شيء يتدهور بأناقة: إذا كان الجهاز لا يدعم WebAuthn/PRF أو Web Crypto، يقول التطبيق ذلك بصدق ويستمر الحساب بالعمل بتسجيل الدخول عبر Google وحده — فمفتاح المرور ترقية تدريجية، وليس عائقًا أبدًا.
طبقات الحماية، إلى ما هو أبعد من التشفير
التشفير الصفري المعرفة يحرس كلمات مرورك. وحوله، تحرس طبقات أخرى عديدة بقية حياتك:
تسجيل الدخول عبر Google هو الباب الأمامي
تتولى Google عملية المصادقة — فنحن لا نرى كلمة مرور Google الخاصة بك ولا نخزّنها. تسجيل الدخول يثبت من تكون؛ وهو منفصل تمامًا عن مفاتيح التشفير التي تحمي أسرارك.
للمالك فقط على مستوى القواعد
قواعد أمان Firestore تفرض أن تكون بياناتك قابلة للقراءة من قِبَلك وحدك، على مستوى قاعدة البيانات — وليس مجرد إخفاء في واجهة المستخدم. يُمنَح وصول الشخص الموثوق صراحةً، ويُقيَّد بالوقت والدور بالقواعد نفسها.
مفتاح خصوصية بلمسة واحدة
يمكن إخفاء كل رقم مالي (●●●●) بلمسة واحدة — فلا يرى أي شخص يلقي نظرة على شاشتك في اجتماع أو مقهى شيئًا. مفعَّل في الأماكن العامة، ومتوقف في الخاص.
ضمانة رقيقة، لا عدّ تنازلي
نبض الإرث لا يبدأ التسليم الذي اخترتَه إلا بعد فترة صمت طويلة وواضحة الإشارات — مع تذكيرات ونافذة سماح. لا مؤقّت درامي أبدًا، ولا مفاجأة أبدًا.
HTTPS في كل مكان
كل الحركة بين جهازك وخوادمنا مشفَّرة أثناء النقل عبر TLS، فوق التشفير الطرف-إلى-طرف للأسرار نفسها.
ملفاتك، مجلدك
المستندات ورسائل الفيديو تعيش في تخزين سحابي محصور بالمالك، بالقواعد نفسها الخاصة بالمالك فقط. يمكنك حذفها في أي وقت؛ والحذف حقيقي، وليس أرشفة.
كيف تحصل عائلتك على الوصول، عندما يهمّ الأمر
أصعب مشكلة في تخطيط الإرث هي هذه: خزنةٌ لا يفتحها سواك هي خزنة تظل عائلتك مقفلة عنها إلى الأبد. يحلّ WiseEnding هذه المشكلة دون إضعاف ضمان «لا نستطيع قراءتها» إطلاقًا — ودون أن يطلب من شخصٍ مفجوع تثبيت تطبيق أو إنشاء حساب.
- تُصدِر رمز وصول لمرة واحدة لكل شخص. في My People، زر واحد لكل شخص. نأخذ مفتاح خزنتك، ونقفل نسخة منه برمز جديد تمامًا، ونريك ذلك الرمز مرة واحدة. تسلّمه بنفسك — فالرمز لا يلمس خوادمنا أبدًا، وهذا بالضبط ما يجعلنا نَعِد بأنه لا أحد هنا يستطيع قراءة خزنتك.
- كل رمز يفتح فقط ما اخترتَه لذلك الشخص. تحكم لكل شخص ولكل حقل: قد يرى زوجك/زوجتك كل شيء، ويرى أطفالك نسخة منقّحة. ما علّمتَه بـ«أنا فقط» لا يُرسَل إطلاقًا.
- يكتبونه مرة واحدة، في اليوم الذي يهمّ فيه الأمر. عندما تنفتح خزنتك لهم — وصول حي منحتَه، أو نبض الإرث بعد رحيلك — يوجد مربع واحد يطلب الرمز. يكتبونه فيظهر ما تركتَه لهم. وهو متساهل أيضًا: يقبل الأحرف الصغيرة، والشرطات الناقصة، والمسافات الزائدة.
- لحظتان، وخيارك أنت. لست مضطرًا لانتظار نبض الإرث. امنح وصولًا حيًّا لأقرب دائرة لك الآن — وأعِد إغلاقه متى شئت. الرموز نفسها تشغّل كلا الحالين.
لماذا لا نُغلِق على سرٍّ يحمله الخادم
الطريق المختصر المغري هو تشفير نسخة عائلتك على شيء يعرفه الخادم أصلًا (مثل رمز دعوة). نحن نرفض: فأي شيء يحمله الخادم يمكن أن يُسرَق معه، وهذا سيكسر وعد الصفرية المعرفة بهدوء. بدلًا من ذلك، يُغلَق المفتاح على رمز موجود على الورق فقط، في يديك — فلا يستطيع اختراق الخادم فتح وصول عائلتك أيضًا أبدًا.
حدود صادقة — ما لا نستطيع حمايتك منه
الأمان الحقيقي يعني أن نخبرك أين تنتهي الجدران. هذه هي المقايضات التي يفرضها وجود خزنة لا نستطيع فتحها حقًا:
اقرأ هذا قبل أن تثق به
- إن فقدت مفتاح مرورك ورمز استردادك معًا، فالأسرار المشفَّرة ذهبت للأبد. ليس «يصعب استردادها» — بل ذهبت. هذا هو الثمن الحتمي المقصود لخزنة بلا باب خلفي. احتفظ برمز استردادك في مكان حقيقي.
- أي شخص يحمل رمز وصول يستطيع قراءة ما شاركتَه مع ذلك الشخص. إنه مفتاح احتياطي — فامنحه التفكير نفسه. إن فقد أحدهم رمزه، يمكنك إصدار رمز جديد، لكن فقط ما دمت موجودًا لتفعل ذلك.
- «التفاصيل» ليست كلمات مرور. أي شيء تكتبه في مربع التفاصيل لسجلٍّ ما (أرقام الحسابات، مكان حفظ سند الملكية، التعليمات) يُشارَك كنص قابل للقراءة مع الأشخاص الذين تختارهم. فقط مربع أسماء المستخدمين وكلمات المرور مشفَّر بتشفير صفري المعرفة. ضع الأسرار هناك عن قصد.
- الصفرية المعرفة تنطبق على أسرارك، لا على البيانات الوصفية. مثل كل خدمة، يمكننا رؤية حقائق على مستوى الحساب (أن حسابًا موجود، ومتى سجّل الدخول آخر مرة). لا نستطيع رؤية ما بداخل الخزنة.
- بدون مفتاح مرور، يظل حسابك يعمل — لكن لا يمكنك تخزين كلمات المرور. تسجيل الدخول عبر Google مع نبض الإرث لا يزالان يتيحان لعائلتك تلقّي كل ما اخترتَه. نحن ببساطة نرفض حفظ كلمات المرور دون تشفير.