ملاحظات حول خصوصية الإنترنت

منشورات وأبحاث من فريق ومجتمع URnetwork.

RSS
  1. أخبار / تحليل

    قالوا: بيِّنوا الأسباب

    بعد أن أُمرت بأن تشرح لماذا لا ينبغي إدانتها بازدراء المحكمة، أجابت وزارة الأمن الداخلي الأمريكية في آخر يوم مسموح به — برواية مشفوعة بيمين عن العملية السرية التي لم تكن الكنائس تملك حيالها إلا الادعاء: جهاز تسجيل مخفي في قاعة ألعاب رياضية تابعة لكنيسة في مينيابوليس، وأربع زيارات مراقبة، ومشرف تلقى الأمر الزجري وناقشه ووافق عليها رغم ذلك، وأما عمّا تفعله الوزارة في أماكن العبادة المحمية الأخرى: "I cannot confirm or deny" (أي: لا أستطيع التأكيد أو النفي).

    قراءة في 8 دقائق

  2. أخبار / تحليل

    ثم أجروا التصويت

    انتخبت آزاد كشمير رئيسًا للوزراء بعد ظهر اليوم، في ظل انقطاع للإنترنت مستمر منذ اثني عشر أسبوعًا تكاد لا تراه مخططات الأعطال العالمية، وسبع دوائر انتخابية لم يجرِ فيها الاقتراع قط.

    قراءة في 7 دقائق

  3. أخبار / تحليل

    ماتت صناديق البريد عند الساعة 1:57 فجرًا

    عند الساعة 1:57 فجرًا بالتوقيت العالمي المنسق يوم الجمعة، أزال سجلّ نطاقات .org اسم autistici.org من دفتر عناوين الإنترنت — ومعه آلاف صناديق البريد الخاصة بالناشطين — قبل 28 يومًا من الموعد النهائي الذي حدده ترخيص التصفية الصادر عن الحكومة الأمريكية نفسها. لم تنشر أي وسيلة إعلامية الخبر. ولم ينبس أي طرف معنيّ ببنت شفة.

    قراءة في 7 دقائق

  4. أخبار / تحليل

    النموذج يقول: قانون التعريفات الجمركية لعام 1930

    سحبت وزارة الأمن الداخلي الأمريكية (DHS) ثلاث سنوات من سجلات التحويلات البرقية لاثنتين من أكبر النقابات العمالية في أمريكا باستدعاء تدقيقٍ جمركي، وطلبت من البنوك إبقاء الأمر سرًّا. وبعد ظهر اليوم تُعقد أمام قاضٍ جزئي في مينيابوليس جلسة تنظر في ما إذا كان من وجّهت إليهم الحكومة الاتهام سيطّلعون على البقية.

    قراءة في 7 دقائق

  5. أخبار / تحليل

    للتحقيق في موقع إلكتروني

    عيادة تطبيب عن بُعد من أربعة أشخاص نشرت صفحةً تقول إن آثار مثبّطات البلوغ (puberty blockers) "completely reversible." — أي قابلة للعكس تماماً. تقول وزارة العدل إن ذلك قد يكون «سوءَ وسم» (misbranding)، وقد طلبت بأمر استدعاء (subpoena) أسماءَ كل مريض وصفت له العيادة يوماً مثبّطَ بلوغ أو هرموناً، وتواريخ ميلادهم، وعناوينهم، وأرقام ضمانهم الاجتماعي. ويوم الجمعة نقضت هيئة منقسمة من محكمة الاستئناف للدائرة التاسعة (Ninth Circuit) حكمَ القاضي الذي كان قد أبطل أمر الاستدعاء — ونشرت الرأي، ما يجعله ملزِماً لكل محكمة ابتدائية اتحادية (federal district court) في الدائرة.

    قراءة في 8 دقائق

  6. أخبار / تحليل

    قاضية تقول لـMeta إنه لا يجوز لها الإيحاء بأن شاهداً كان ملزَماً بحفظ رسائله على Signal

    سُئل أرتورو بيخار في قاعة محكمة بمدينة ناشفيل عن إعدادات هاتفه، فقال إنه يستخدم Signal بخاصية الرسائل المتلاشية، لأنه، على حدّ تعبيره، "from a professional paranoid, I try to be very mindful about my communications OPSEC" — أي من موقع المرتاب المحترف، يحاول أن يكون شديد الحرص على أمن اتصالاته. وبعد ثمانية أيام صار ذلك الجواب التماساً من 26 صفحة في أوكلاند يطلب من قاضية اتحادية أن تُبقيه بعيداً عن منصّة الشهادة. واستمعت المحكمة إلى المرافعة في 13 أغسطس؛ واليوم وصفه الأمر المكتوب بأنه "Hail Mary" — أي الرمية اليائسة الأخيرة — ورسم خطاً له أثره: يجوز لـMeta أن تسأله عن الرسائل المتلاشية، لكن لا يجوز لها أن تقول لهيئة المحلفين إنه كان ملزَماً بحفظها.

    قراءة في 7 دقائق

  7. أخبار / تحليل

    خمس وأربعون دقيقة لم يرها أحد

    ماتت فتاة تبلغ 13 عاماً أثناء بثّ فيديو مباشر لم يكن بوسع Discord، منصّة المحادثات الصوتية والنصية، أن ترى ما بداخله. فأمرت الهيئة الوطنية لحماية البيانات في البرازيل بإيقاف هذه الخاصية عن كل مستخدم في البلاد، وعرّفت ما تحظره تعريفاً يستند في جزء منه إلى كونه مشفَّراً. وفي الصفحة الثامنة من الملف الذي يتبنّاه قرارها نفسه تسبيباً له — وهي صفحة نُشرت صورةً، يعلوها شريط أسود — تقول الهيئة إن التشفير لم يكن هو ما أخفق.

    قراءة في 6 دقائق

  8. أخبار / تحليل

    قبل 25 دقيقة من موعدها النهائي، أزاحته ICE

    دائرة إنفاذ قوانين الهجرة والجمارك الأمريكية (ICE) تشتري دفعة جديدة من Cellebrite، الأداة الإسرائيلية التي تنسخ محتويات الهاتف أو الحاسوب المحمول. كان موعد تسليم العروض اليوم الساعة 2 ظهراً بالتوقيت الشرقي الأمريكي. وفي الساعة 1:35 ظهراً — أي قبل 25 دقيقة من الموعد — مدّدت الدائرة المهلة إلى يوم الجمعة، وقالت إن الورقة الرسمية التي تجيز التمديد «ستصدر لاحقاً». وهذا أوضح ما في عملية الشراء هذه. فسبعة من الإفصاحات الثمانية التي تفرضها القواعد الفيدرالية مؤجَّلة إلى وثائق طلب العروض — خمسة منها بالجملة نفسها حرفياً، «ستُقدَّم مع وثائق طلب العروض (RFP/Solicitation)» — وتلك الوثائق مصنَّفة «خاضعة للرقابة»: فلكي تقرأ ما تشتريه الحكومة، تُرسل إلى ICE اسمك ورقم تسجيل، ثم تنتظر أن يُؤذن لك بالدخول.

    قراءة في 7 دقائق

  9. أخبار / تحليل

    سائقان وصفا صوتًا. ودفترُ تسجيلٍ سمّى عمرو عمارة

    في 30 مايو 2024 عثرت الشرطة عند كمين بالسويس على حشيش داخل حمولتَي شاحنتين من البصل. قال السائقان إن رجلًا لا يعرفانه كان يهاتفهما لتنسيق خط السير. تتبّع المحققون الرقم حتى دفتر تسجيل إحدى شركات المحمول، فوجدوا فيه اسم طالب في علوم الحاسب، وحكمت عليه محكمة بالمؤبد. وفي 10 أغسطس 2026، وفق تغطية صحفية لم تؤكدها الجهة التنظيمية، أحال الجهاز القومي لتنظيم الاتصالات شركات المحمول الأربع جميعًا إلى النيابة العامة بسبب خطوط سُجّلت بأسماء مواطنين دون علمهم — وأعلن أن الحل هو مسح الوجه.

    قراءة في 6 دقائق

  10. أخبار / تحليل

    الوجوه باقية

    أمرت هيئة حماية البيانات في البرازيل ولايةَ بارانا بالتوقف عن مسح وجوه نحو مليون من تلاميذ المدارس لتسجيل الحضور. لم تأمر بحذف الوجوه — بل أمرت بحفظها. وبعد ثلاثة أيام فتحت الهيئة نفسها قضية ضد منصة ديسكورد وأصدرت بيانًا صحفيًا. أما في شأن الولاية فلم تنشر شيئًا.

    قراءة في 6 دقائق

  11. أخبار / تحليل

    بفارق رقم واحد

    في تسعة أيام من يوليو الماضي، وقّع مكتب تعاقدات واحد في دالاس تابع لدائرة إنفاذ قوانين الهجرة والجمارك الأميركية اثنين من العقود الثلاثة القائمة بذاتها التي وقّعها طوال الصيف. فالصفقة الأكبر، بقيمة 94.7 مليون دولار ومن مصدر وحيد، أُعلن عنها للعموم ونُشر إشعارها في اليوم التالي للتوقيع. والعقد الذي يليها برقم واحد، بقيمة 13 مليون دولار مع شركة تبيع مراقبة التهديدات على منصّات التواصل الاجتماعي، لم يُعلن عنه في أي مكان على الإطلاق، والتبرير الذي يفرضه القانون مستحقّ يوم الأحد. وإن لم يظهر أبدًا، فالقواعد مكتوبة بحيث لا يستطيع أحد من الخارج أن يُثبت شيئًا.

    قراءة في 6 دقائق

  12. أخبار / تحليل

    يوم الاثنين، أوقِف التسجيل

    تستطيع المفوضية الأوروبية أصلًا أن تختبر أقدر نماذج الذكاء الاصطناعي من داخل الشركات التي تبنيها. أما ما تناله يوم الاثنين فهو سلطةُ أن تأمر الشركة الخاضعة للاختبار بإطفاء أي سجلّات تدوّن ما فعله مفتّشو المفوضية هناك. تحتفظ الشركة بمعرفة أن الزيارة جرت. وتخسر الدليل عليها. ولم يشرح أحدٌ الجملة التي تفعل ذلك: تحمل اللائحة ستّ حيثيات تفسيرية — وهي الفقرات المرقّمة التي تُصدَّر بها القوانين الأوروبية لبيان الغرض منها — وليس فيها واحدة تذكر التسجيل.

    قراءة في 7 دقائق

  13. أخبار / تحليل

    الثقب هو العنصر الحامل

    قبل ستة أيام بدأت كاليفورنيا تُسلّم كل وسيط بيانات مسجّل — أي كل شركة تجمع معلومات الأفراد وتتاجر بها — قائمةً بالأشخاص الذين طلبوا محوهم. المعرّفات مُمرَّرة عبر دالة تجزئة (hash) بلا مِلح تشويش، وحاسب محمول واحد يعيد أحدها رقمَ هاتفٍ في نحو 43 ثانية. عرض خبراء التشفير على الوكالة حلًّا أثناء إعداد اللائحة، فقالت لا، كتابةً — لأن الحلّ كان سيمنع الوسطاء من مواصلة كَتْمك إلى الأبد.

    قراءة في 7 دقائق

  14. أخبار / تحليل

    المرسوم لا يملك هذا

    ردّت موزمبيق على انتخاباتٍ متنازَعٍ عليها بالرصاص الحيّ وشبكةٍ تحتضر — نحو 314 شخصاً قُتلوا رمياً بالرصاص حتى منتصف يناير، وإنترنت الهواتف المحمولة يُقطَع في ليالي الاحتجاج، والهيئة المنظِّمة تحتجّ بقانون الاتصالات غطاءً. في ديسمبر 2025 كتبت الحكومة تلك الصلاحيات في مرسوم. وفي 29 يوليو أسقط المجلس الدستوري في البلاد ثمانية عشر بنداً منه، في حكمٍ من ست عشرة صفحة لم يستطع أحدٌ أن يقتبس منه حتى الآن، لأنه نُشر مسحاً ضوئياً بلا طبقة نصية.

    قراءة في 6 دقائق

  15. أخبار / تحليل

    الاتصال كان إعارة

    آزاد كشمير — الشطر الذي تديره باكستان من كشمير — في اليوم الـ63 من انقطاع للإنترنت. مرتين هذا الصيف عاد الاتصال: إلى شعبة ميربور قبل أربعة أيام من تصويتها، وإلى مظفر آباد قبل أربعة أيام من جولتها. ثم قُلب مفتاح بعد منتصف ليل 31 يوليو فعادت المنطقة إلى الظلام. وبونش، حيث كانت احتجاجات هذا الصيف الأشد دموية، تصوّت أخيرة، يوم الاثنين، وما تزال مظلمة. ولم ينشر أحد أمرًا بأي من ذلك.

    قراءة في 7 دقائق

  16. أخبار / تحليل

    في حكم المُلغى

    في ديسمبر 2025 تناقلت التقارير أن بنغلاديش ألغت المركز الوطني لمراقبة الاتصالات — الجهاز الذي تصف مراجعة كلّفت بها الحكومة نفسها مراقبته بأنها صارت ممارسة روتينية بلا توثيق. كان الإلغاء حقيقياً، ودام 64 يوماً. فبعد ثمانية أيام من انتخابات فبراير مدّدت وزارة الداخلية عمل الجهاز بخطاب؛ وفي أبريل ألغى البرلمان الجديد الإلغاء وأسند مفعول قراره بأثر رجعي يغطّي الأيام الـ64 كلها؛ وفي مايو أقرّت الحكومة له معدّات لتفتيش حركة الإنترنت بقيمة 95 كرور تاكا (الكرور = عشرة ملايين). وقد رفعت ثماني منظمات حقوقية هذا الانقلاب إلى رئيس وزراء يقول خطابها إن حزبه هو نفسه كان بين من شملتهم المراقبة.

    قراءة في 6 دقائق

  17. أخبار / تحليل

    الفعل كان في بريطانيا

    في 27 يوليو حسمت المحكمة العليا البريطانية أين يقع الاختراق. ثلاثة قضاة قالوا: حيث يوجد الحاسوب؛ واثنان قالا: حيث يجلس المشغّل. فاز الثلاثة، 3–2 — وصارت الدولة التي تحطّ برمجياتها التجسسية على جهاز في بريطانيا قابلة للمقاضاة في بريطانيا. ولم يثبت شيء بعد: فالحكم قائم على وقائع مفترضة، والحاسوبان اللذان في قلب القضية لم يُفحصا قط. وقبل ذلك بستة أشهر كانت محكمة بريطانية أخرى قد سعّرت دعوى مماثلة بـ£3,025,662.83، ضد دولة كفّت عن الرد على المراسلات.

    قراءة في 9 دقائق

  18. أخبار / تحليل

    أثبت أن لك الإذن بتشغيل هذا

    في ثمانية أيام من يوليو هذا، ثبّتت ولاية أمريكية والمفوضية الأوروبية وGoogle والجهات الرقابية البريطانية المطلبَ نفسه في الجهاز وفي متجر التطبيقات وفي الشبكة: أثبِت، تعميةً، أن لك إذنًا. أمرٌ من المحكمة العليا أتاح لتكساس أن تحوّل متجر التطبيقات إلى نقطة تفتيش عمرية. وتطبيق أوروبي يثبت عمرك دون أن يكشف اسمك يرفض أن يعمل على أشد الهواتف حفاظًا على الخصوصية. وحدّدت Google موعدًا تصير عنده كتابةُ البرمجيات امتيازًا مشروطًا بهوية موثَّقة. أما الأدوات التي بُنيت لتقول *لا شأن لك بهذا* — الهواتف المجرَّدة من Google، والتثبيت الجانبي، وشبكات VPN التي لا تحتفظ بسجلات — فقد سُمّيت في الأسبوعين نفسيهما بوصفها الأشياء التالية التي ستُغلق، بينما كان الرقباء في الجهة الأخرى من العالم يكفّون عن حجب البروتوكولات ويشرعون في بصم الخوادم التي تحملها. لم ينسّق أحدٌ ذلك. وهذا هو الجزء الذي ينبغي أن يقلقك.

    قراءة في 12 دقيقة

  19. أخبار / تحليل

    الخط الأحمر الذي لم يكن

    طوال عقد كامل أخبرت أوروبا العالم بأنها ستكون المكان الذي يرفض مسح كل وجه. فقد سمّت المادة 5 من AI Act التعرفَ على الوجوه في الزمن الحقيقي في الأماكن العامة ممارسةً محظورة — وهي البند الجائزة، والخط الذي كان يُفترض أن يفصل قارة حرة عن دول المراقبة. وفي يوم الجمعة 10 يوليو 2026، صارت ألمانيا أول دولة أوروبية كبرى تشغّله. فقد أعاد Bundestag كتابة قانون الشرطة الاتحادية ليتيح لكاميرات كل محطة قطار ومطار وحدود أن تمسح وجه كل عابر وأن تطابقه، حيًّا، مع قائمة شرطية — وفعل ذلك لا بخرق AI Act، بل باستخدام الأبواب السرية التي بناها AI Act داخل حظره هو. وقد أُضيفت الصلاحيات البيومترية قبل التصويت بثلاثة أيام، بعد جلسة الخبراء الوحيدة، في أسبوع ربع نهائي كأس العالم. ولم تكن ألمانيا وحدها ذلك الأسبوع: ففي اليوم السابق أبقى البرلمان الأوروبي المسحَ الإلزامي للرسائل حيًّا بسبب مسألة إجرائية، وفي الجمعة نفسها وضعت الجهة الرقابية البريطانية Wikipedia على قائمة مراقبة تمهيدًا لفحوص الهوية. وقبل ثلاثة أسابيع من صيرورة AI Act ملزِمًا بالكامل في 2 أغسطس، أمضت القارة التي كتبت الخطوط الحمراء أسبوعًا تثبت فيه أن هذه الخطوط لا تصمد.

    قراءة في 10 دقائق

  20. أخبار / تحليل

    سيارتك مُخبِر

    السيارة هي الرمز الأمريكي للحرية — الطريق المفتوح، والهرب، والكبسولة الخاصة التي لا يسمعك فيها أحد وأنت تغنّي. وفي 2026 صارت أشدّ أجهزة المراقبة حميميةً مما يملكه معظم الناس، وهي تعمل لحساب شخص آخر. فقد حصدت General Motors سرًّا، بحسب ما وجدته FTC، حيواتِ الملايين من الأمريكيين خلف المقود — موقع دقيق يُسجَّل كل ثلاث ثوانٍ أحيانًا، إضافةً إلى كل كبح عنيف، وكل تجاوز لسرعة الثمانين، وما إذا كنت ربطت حزام الأمان، بل حتى أي محطات إذاعية شغّلت — عبر خاصية في OnStar اسمها "Smart Driver" جرى تسجيل السائقين فيها تسجيلًا خادعًا، ثم باعت التدفق الحميم كله لوسيطي البيانات LexisNexis وVerisk، اللذين حزماه في تقارير سرية عن "driving behavior" أي سلوك القيادة، وباعاها لشركات التأمين. وشاهدت امرأة من جورجيا اسمها Temeika Clay قسطَ تأمينها يقفز ثمانين في المئة بعد أن سلّمت GM 603 سجلات من سيارتها Chevy Camaro؛ وهي لم توافق على شيء من ذلك عن علم قط. وGM ليست شرير القصة بقدر ما هي أول من ضُبط: فقد راجعت Mozilla خمسًا وعشرين علامة سيارات وأرسبتها كلها، ووصفت السيارات بأنها «أسوأ فئة منتجات راجعناها على الإطلاق من حيث الخصوصية»، مع احتفاظ ثلاثة أرباعها بحق بيع بياناتك واستعداد أكثر من نصفها لتسليم موقعك للشرطة بناءً على مجرد طلب غير رسمي. ولا توجد سيارة جديدة غير متصلة تشتريها. لكن هذا ليس إنذارًا فحسب، وهذه هي نقطة الرابع من يوليو: القانون بلغ هذه القضية فعلًا. ففي يناير فرضت FTC أمرًا مدته عشرون سنة يُلزم GM بالحصول على موافقة حقيقية ويحظر عليها بيع سلوك السائقين لوكالات الائتمان خمس سنوات؛ وفي مايو غرّمتها كاليفورنيا 12.75 مليون دولار، وهي أكبر عقوبة خصوصية في تاريخ الولاية. ينبغي أن يكون بوسعك أن تملك سيارة تستطيع استدعاء سيارة إسعاف حين تصطدم دون أن تُخبر عنك أيضًا — ولأول مرة، رسمت جهة رقابية هذا الخط بالضبط.

    قراءة في 11 دقيقة

  21. أخبار / تحليل

    الشبكة الجارفة التي لم تصوّت لها

    يوجب التعديل الرابع على الحكومة أن تستصدر مذكرة قبل أن تتعقّب أين تذهب. فجرت خصخصة التعقّب. شركة اسمها Flock Safety ثبّتت نحو مائة ألف كاميرا آلية لقراءة لوحات السيارات على أعمدة أمريكا وتقاطعاتها — تلتقط، بحسب إحصائها هي، أكثر من عشرين مليار عملية مسح للمركبات شهريًا — وتؤجّر السجل القابل للبحث لأماكن مرور سيارات البلاد إلى نحو خمسة آلاف جهة شرطية، دون أي مذكرة، لأن الحكومة لم تجمع البيانات. بل اشترت الاستعلام. وفي الرابع من يوليو، تسير بلادٌ قامت ثورتها على رفض المذكرات العامة وأوامر المساعدة (writs of assistance) تحت ملاحقة دائمة يملكها القطاع الخاص — ملاحقةٌ استُخدمت فعلًا في تشغيل قائمة استهداف بنقرة واحدة لإنفاذ قوانين الهجرة، وفي مقاطعة واحدة بتكساس للبحث في ثلاث وثمانين ألف كاميرا عن امرأة لأنها «أجرت إجهاضًا». والمحاكم، في الوقت الراهن، لا ترى في ذلك بأسًا في معظمها: فقاضٍ بعد قاضٍ قضى بأن تصوير لوحتك في مكان عام ليس تفتيشًا. لكن ها هنا المنعطف الذي يجعل هذه قصة 4 يوليو لا مجرد مرثية أخرى. فهذه هي منظومة المراقبة الجماعية النادرة التي يقتلعها الأمريكيون فعلًا — لا عبر الدستور، فهو يخسر، بل عبر الآلية الوحيدة التي تربح: الديمقراطية المحلية. فكّت دنفر هذا الربيع براغي كاميراتها المائة والعشر جميعها. وأُلغي أكثر من ثمانين عقدًا في ثماني وعشرين ولاية. ومعهد العدالة ومعهد كاتو يقدّمان مذكرات إلى جانب ACLU وEFF. تدافع هذه النشرة عن نصفَي الحقيقة في آنٍ واحد: موت التنقّل المجهول واقعٌ، وشبه كامل، وبلا حماية دستورية — وقد تبيّن أن زرّ الإطفاء هو تصويت في مجلس بلدي، وأن الزرّ يُضغط بالفعل.

    قراءة في 11 دقيقة

  22. أخبار / تحليل

    الخريطة تُظلم

    تحت الحق في الكلام والنشر والتجمّع، توجد حرية لا يسمّيها أي نص تأسيسي لأنها في عام 1776 لم تكن تُتخيَّل: حرية الاتصال بالشبكة المشتركة أصلًا. وفي هذا الرابع من يوليو تُنتزع تلك الحرية حدودًا حدودًا. ففي 2025، وبحسب إحصاء ائتلاف #KeepItOn، قطعت الحكومات الإنترنت 313 مرة على الأقل في 52 بلدًا — أسوأ عام سُجّل على الإطلاق، بلغ من ضراوته، بعبارة الائتلاف، أنه لم يمرّ يوم واحد من أيام السنة الـ365 دون قطعٍ في مكان ما على الأرض. وكلّف الإظلام العالم ما يقدَّر بـ19.7 مليار دولار و120,000 ساعة من العتمة، وسبعون منها على الأقل وقعت في بلدان في الساعات ذاتها التي كانت جيوشها ترتكب فيها فظائع كان الظلام مقصودًا لإخفائها. و2026 ليست فترة راحة؛ إنها تصعيد. فقد شغّلت روسيا قانونًا يتيح للجنة حكومية أن تفلتر إنترنتها الوطني أو تعيد توجيهه أو تقطعه كليًّا عن بقية العالم، فوق صناديق فحص عميق للحزم مثبَّتة لدى كل مزوّد إنترنت لديها، فيما تسوق مائة مليون إنسان إلى مراسل حكومي بلا تشفير. الإنترنت العالمي الواحد يُقطَّع بمرسوم إلى شبكات داخلية سيادية. تدافع هذه النشرة عن الحقيقتين غير المريحتين اللتين يقتضيهما اليوم: الخريطة تُظلم فعلًا، والشبكة بُنيت — عن قصد، بلا مركز — كي تلتفّ حول هذا بالضبط. القطع ليس استعراض قوة. إنه اعتراف دولة خسرت الحجّة في كل طبقة إلا السلك، فمدّت يدها إلى السلك. والجواب ليس جدارًا أفضل. الجواب شبكة بلا رقبة تُذبح.

    قراءة في 12 دقيقة

  23. أخبار / تحليل

    آلة الاعتراف

    أشدّ سجلٍّ حميميةً عن إنسان في 2026 ليس تاريخ مواقعه ولا حمضه النووي. إنه سنوات ممّا كتبه بلا حرس إلى ذكاء اصطناعي — العلاج النفسي الذي لا يقدر على ثمنه، والزواج الذي يتركه، والتشخيص الذي يخاف قوله بصوت عالٍ، والجريمة التي لا يدري أرتكبها أم لا. قرابة مليار إنسان أسبوعيًّا يبوحون الآن لروبوت محادثة، وفي الاثني عشر شهرًا السابقة لرابع يوليو هذا حسمت المحاكم قيمة تلك الاعترافات. ففي فبراير، قضى قاضٍ اتحادي بأن محادثات متّهم بالاحتيال مع Claude من Anthropic لا تحمل امتياز السرية بين المحامي وموكّله ويمكن تسليمها للادعاء، لأن شروط الشركة نفسها تقول إنه لا توقّع للخصوصية فيما تكتبه. وفي يناير، أمر قاضٍ آخر OpenAI بتقديم عشرين مليون محادثة من ChatGPT إلى خصوم في دعوى — دون إبلاغ المستخدمين، ودون سؤالهم، ودون منحهم فرصة للاعتراض. وكان أمر حفظ سابق قد أرسى الرعب الهادئ الكامن تحت ذلك كله: حين تقول المحكمة احفظ، تكون المحادثات التي حذفتها لم تُحذف قط. وسام ألتمان، الذي تحوز شركته من هذه الاعترافات أكثر مما يحوز أي إنسان حيّ، ذهب إلى بودكاست ممثل كوميدي ليحذّرك من أنها ليست آمنة وليتوسّل «امتيازًا للذكاء الاصطناعي». تدافع هذه النشرة عن أن توسّله، مهما كان صادقًا، هو العلاج الخطأ — لأن الامتياز وعدٌ تستطيع الدولة أن تنقضه، وأن تثقبه بالاستثناءات، وأن تخترقه، بينما مصيدة العسل التي يحميها تظلّ قائمة، وتظلّ تُخترق، وتظلّ تُستدعى قضائيًّا. والاعتراف الوحيد الذي لا يمكن تقديمه ولا استرجاعه بعد الحذف ولا تسريبه هو الاعتراف الذي لم تحتفظ به الآلة قط. الجواب عن آلة تتذكّر كل ما تقوله لها هو أن تقوله لآلة تنسى.

    قراءة في 12 دقيقة

  24. أخبار / تحليل

    كُتِبَت، لا ارتُكِبَت

    في 4 يوليو 2026، بلدٌ قام تأسيسه على حقّ الكلام بلا رخصة يقرّر الآن ما إذا كانت كتابة أداة خصوصية جريمة. ففي 1999، وفي قضية طالب دراسات عليا في بيركلي اسمه دانيال برنشتاين، قضت محكمة فيدرالية لأول مرة بأن الشيفرة المصدرية كلامٌ يحميه التعديل الأول — وهو أحد الأحكام التي كسرت قبضة الحكومة على التعمية وجعلت التشفير الذي في جيبك قانونيًّا. وبعد سبعة وعشرين عامًا وجدت الدولة طريقًا يلتفّ حول ذلك الحكم. فهي لا تحظر الشيفرة؛ بل تلاحق قضائيًّا من يكتبونها ويشغّلونها. أُدين رومان ستورم، مطوّر Tornado Cash، في أغسطس الماضي بتهمة واحدة هي التآمر على تشغيل نشاط تحويل أموال بلا ترخيص، ووزارة العدل تريد إعادة محاكمته في أكتوبر المقبل على التهم الأثقل التي تعذّر على هيئة المحلّفين الحسم فيها. أما مطوّرا Samourai Wallet فهما في السجن الفيدرالي بالفعل — خمس سنوات وأربع — بسبب ما فعله غرباء ببرنامج نشراه. وشُطبت عملات الخصوصية من معظم المنصّات المنظَّمة: لا يزال امتلاكها قانونيًّا، وصار شراؤها مستحيلًا أكثر فأكثر في أي مكان تحتفظ فيه أيضًا بحساب مصرفي. وأبلغ GrapheneOS مطوّريه ألّا تطأ أقدامهم فرنسا. وهنا اللاتناظر الذي ينبغي أن يقلق الجميع. فبينما تنفق الحكومة طاقتها الاتهامية على من يبنون أدوات **تقلّل** البيانات، فإن الأوصياء الذين **يكنزونها** ينزفونها بمئات الملايين — إذ تركت سلسلة من الثغرات الحرجة في منتجات Oracle هذا العام مئات الأنظمة المؤسسية مفتوحة للهجوم، وسرّبت سجلات هويّة لأكثر من مائة مؤسسة، منها تسعة ملايين سجلّ طبي، ولم يُتَّهم مسؤول تنفيذي واحد. لقد جرّمنا المفتاح البُرْغي وطبّعنا الفيضان. تدافع هذه النشرة عن أطروحة الرابع من يوليو غير المريحة: كتابة أداة ليست هي ارتكاب الجرائم التي قد يرتكبها بها غريب، والأمّة التي تنسى الفرق تخسر صانعي أدواتها أولًا، ثم تخسر حريتها بعدهم.

    قراءة في 15 دقيقة

  25. أخبار / تحليل

    آخر مكان خاصّ

    ثلاثين عامًا واقتصاد البيانات يرسم خارطة ظاهرك — ما تشتريه، وأين تذهب، ومن تعرف، وماذا تقول. واليوم، 1 يوليو 2026، رسمت ولاية أمريكية خطًّا قانونيًّا حول المكان الوحيد الذي لم يبلغه بعد: داخل جمجمتك. فقد دخل حيّز النفاذ تعديل على قانون خصوصية البيانات في كونيتيكت يضيف «البيانات العصبية» إلى فئات البيانات الحساسة، ما يعني أن أي شركة تعالج إشارة موجات دماغ مقيم في كونيتيكت عليها الآن أن تحصل على موافقة مسبقة صريحة لجمعها، وعلى موافقة منفصلة لبيعها — مهما صغُرت الشركة، ومهما قلّ عدد مستخدميها. وكونيتيكت هي الولاية الأمريكية الرابعة التي تكتب عبارة «البيانات العصبية» في قانونها، بعد كولورادو وكاليفورنيا ومونتانا، وسبب اضطرارها إلى ذلك فئة من إلكترونيات المستهلك لا يظنّها معظم الناس مراقبة أصلًا: عصابة الرأس التي تقيس تخطيط دماغك وتمنح تأمّلك درجة، وسمّاعة الأذن التي تتعقّب تركيزك، والجهاز الذي يصنّف مراحل نومك بقراءة النشاط الكهربائي لدماغك ثم يرسله إلى تطبيق. ولأن هذه أدوات عافية لا أجهزة طبية، فهي تقع خارج قانون HIPAA — أي أن القانون الذي يفترض معظم الناس أنه يحمي «بيانات الدماغ» لا يمسّها — وقد تصرّف السوق تمامًا كما يتصرّف أي سوق بيانات بلا تنظيم: فقد وجدت دراسة أُجريت في 2024 على ثلاثين شركة عصبية استهلاكية أن تسعًا وعشرين منها تحتفظ بحق تسليم بيانات دماغك إلى أطراف ثالثة، بلا «قيود ذات معنى»، ومعظم سياساتها أغمض من أن يُعرف منها إن كان ذلك يُعدّ بيعًا، وواحدة فقط من كل خمس تذكر التشفير من الأساس. تدافع هذه النشرة عن النسخة الأمينة من هذه الجبهة، وهي ليست الذعر ولا الاستخفاف. أجهزة اليوم لا تستطيع قراءة أفكارك؛ إنها تقرأ مزاجك، قراءةً خشنة، والفجوة تضيق. ولستَ بحاجة إلى قراءة العقول كي تبرّر الحق — أنت بحاجة إلى المسار، والمسار مؤكَّد. البيانات العصبية هي الجبهة الوحيدة في الخصوصية التي يملك فيها القانون فرصة أن يصل قبل السوق بدل أن يصل بعده بعقد. والسؤال الذي يطرحه أول يوليو هو: هل يحصل آخر مكان خاصّ على أرضية قانونية قبل أن يصبّ السوق خرسانته؟

    قراءة في 12 دقيقة

  26. أخبار / تحليل

    الباب الجانبي

    بالأمس، 29 يونيو 2026، فعلت المحكمة العليا ما ظلّ المدافعون عن الخصوصية يريدونه جيلًا كاملًا: ففي قضية Chatrie v. United States، وبستة أصوات مقابل ثلاثة وبقلم القاضية كاغان، قضت بأن سجلّ موقعك التفصيلي — أي التدوين الدقيقة بدقيقة لأماكن وجود جسدك — يحمل توقّعًا معقولًا للخصوصية، فيكون حصول الحكومة عليه تفتيشًا يحكمه التعديل الرابع، ولا يجوز لها أن ترسم سياجًا رقميًّا حول حيّ وتطالب بهويّة كل من فيه من دون أن تُسأل أمام الدستور. إنه أهمّ حكم في الخصوصية الرقمية منذ Carpenter في 2018، وهو انتصار حقيقي؛ وهذه النشرة تقول ذلك أولًا وبلا تحفّظ. ثم تقرأ الحكم بحثًا عمّا يُلزم فعلًا، فينكمش الانتصار إلى فاعل واحد: الحكومة. فالتعديل الرابع يقيّد الدولة. ولا يقول شيئًا للتطبيق الذي جمع موقعك، ولا لوسيط البيانات الذي اشتراه، ولا للمشتري التالي في السلسلة — وذلك السوق التجاري هائل، وخفيف التنظيم، ويبيع بالضبط آثار المواقع التي حماها الحكم للتوّ من انتزاع بلا مذكّرة. والأسوأ أنه الباب الخلفي للحكومة نفسها: فسنوات والوكالات الفيدرالية تشتري ببساطة بيانات المواقع التجارية لتتجاوز المذكّرة، مشترِيةً ما يقول Chatrie الآن إنها كانت ستحتاج إلى أمر قضائي لمصادرته. والقاعدة الدستورية التي تستطيع الحكومة الالتفاف حولها ببطاقة ائتمان هي بابٌ أمامي مقفل بينما الباب الجانبي مفتوح. والشيء الوحيد الذي يحرس ذلك الباب الجانبي رقعةٌ من قوانين خصوصية المستهلك في عشرين ولاية — بلا قانون فيدرالي، ومعظمها بلا أي حق تقاضٍ خاص، والقواعد تتباين تباينًا شديدًا من ولاية إلى أخرى، وثلاثون ولاية بلا شيء. والمحكمة تعطي والمحكمة تأخذ: فقبل عام أيّدت أغلبية من ستة قضاة قوانين ولايات تُجبرك على إبراز هويتك كي تقرأ محتوى مشروعًا. والحجّة الكامنة تحت الاحتفال هي الحجّة غير المريحة — الانتصار على الحكومة ضروري وغير كافٍ، لأن الحكومة في اقتصاد المراقبة لم تعد مراقِبًا فحسب. إنها زبون، ونظامُ خصوصية يضبط المشتري الأخير ويترك السوق مشرَعًا هو نصف نظام.

    قراءة في 11 دقيقة

  27. أخبار / تحليل

    احصد الآن، فُكّ التشفير لاحقًا

    في 22 يونيو 2026، وقّعت الولايات المتحدة الأمر التنفيذي 14412، "Securing the Nation Against Advanced Cryptographic Attacks" أي تأمين الأمة في وجه الهجمات التعموية المتقدّمة، آمرةً الوكالات الاتحادية بانتزاع التعمية التي تؤمّن أنظمتها واستبدالها برياضيات مبنيّة لتصمد أمام حاسوب كمّي — وبموعد نهائي: تبادل مفاتيح ما بعد الكمّ بنهاية 2030، والتواقيع بحلول 2031. والغريب في الأمر هو سببه. فلا وجود لحاسوب كمّي قادر على كسر تعمية اليوم، ولا أحد يستطيع أن يقول متى يوجد؛ وتقديرات الخبراء الموثوقة تمتدّ من أوائل ثلاثينيات هذا القرن إلى «ربما لن يوجد قط بحجم مفيد». والأمر ليس ردًّا على آلة. إنه ردّ على سلوك يسمّيه الأمر في نصّه — خصوم يعمدون إلى "collecting United States information now, and decrypting it later once large-scale quantum computers are operational" أي جمع معلومات الولايات المتحدة الآن، وفكّ تشفيرها لاحقًا متى صارت الحواسيب الكمّية واسعة النطاق عاملة. احصد الآن، فُكّ التشفير لاحقًا. ومعنى ذلك أن فكّ التشفير في المستقبل، أما الخسارة ففي الحاضر: فكلّ ما يُشفَّر اليوم ويبقى حسّاسًا حين يحلّ يوم Q أخيرًا — 2032، 2035، متى كان — قد أُخذ سلفًا، في اللحظة التي عبر فيها سلكًا كان أحدهم يسجّله. وقد جادلت النشرة السابقة لهذه بأن السرّية انتصرت — بأن الاتحاد الأوروبي حاول كسر التعمية طرفًا إلى طرف فلم يستطع. وهذه هي التتمّة غير المريحة: السرّية التي انتصرت مستدانةٌ على حساب ساعة لا يقرؤها أحد. لم تكن التعمية يومًا حالةً دائمة. إنها رهان على ألّا يكسر أحد الرياضيات خلال العمر المفيد لبياناتك — و«احصد الآن، فُكّ التشفير لاحقًا» هو استدعاء ذلك الرهان قبل أوانه، على البيانات الأطول عمرًا من كل شيء: الأسرار، والسجلات الصحية، والشيفرة المصدرية، وقبل ذلك كلّه الهويات الحيوية التي أمضى العالم هذه السنة بالذات يُرغم على إدخالها في قواعد بيانات. لا يمكنك إعادة تعمية كلمة مرور مسروقة بمفتاح جديد. ولا يمكنك كذلك إعادة تعمية قزحيتك.

    قراءة في 13 دقيقة

  28. أخبار / تحليل

    أظهِر وجهك

    في 30 يونيو 2026، تحرّكت ثلاث حكومات في ثلاث قارّات ضدّ الشيء نفسه في اليوم نفسه — لا ضدّ تعميتك، بل ضدّ إخفاء هويتك. ففي بروكسل، بلغت معركة الاتحاد الأوروبي الممتدّة ثلاث سنوات حول Chat Control جلستَها الثلاثية الأخيرة المقرّرة، وقد كسب جانب التعمية الحجّة الأهمّ: فبحلول منتصف يونيو كانت المؤسسات قد اتفقت مبدئيًّا على إخراج المحتوى المشفَّر طرفًا إلى طرف من نطاق اللائحة، مسلِّمةً بالرياضيات التي ظلّ المدافعون عنها يكرّرونها عقدًا كاملًا — لا تستطيع أن تمسح رسالة مشفَّرة من دون أن تكسر التعمية للجميع. لكن مع خروج المسح الإلزامي من الطاولة، صار التحقّق من العمر هو البديل — اشتراطٌ يدفع إليه المجلس والمفوّضية ويقاومه البرلمان، بأن يثبت المستخدمون أعمارهم ببطاقة هوية أو مسح للوجه قبل أن يُسمح لهم باستعمال حساب مراسلة مشفَّر، وهو ما يسمّيه باتريك براير «نهاية الحقّ في التواصل مجهول الهوية». وفي الأسبوع نفسه حلّ الموعد النهائي في المكسيك لربط كل خطّ محمول في البلاد — وهي أكثر من 144 مليون خطّ — ببطاقة هوية حاملِه الحكومية ورقم السكان الوطني، منهيًا شريحة الاتصال مجهولة الهوية، فيما تنهض الدولة بهوية وطنية حيوية موازية تلتقط الوجه والبصمات العشر كلّها والقزحيتين. وفي بريطانيا، سيُلزم حظر جديد لوسائل التواصل الاجتماعي على من هم دون 16 سنة المنصّاتِ بالتحقّق من عمر كل مستخدم، ومعنى ذلك أن يثبت كل بالغ أنه ليس طفلًا. ثلاثة مواعيد هوية نهائية، وأسبوع واحد، وشكل واحد: أمضت حركة الخصوصية عقدًا تحصّن السرّية — أي ما تقوله — وانتصرت في معظمها. وقصّرت في خوض معركة إخفاء الهوية — أي أن تتكلّم وتقرأ وتتّصل من دون أن تثبت أولًا من أنت — وفي 30 يونيو سقطت تلك الخاصّة في ثلاث قارّات دفعةً واحدة. ولم تُبنَ التعمية طرفًا إلى طرف يومًا لحمايتها. تدافع هذه النشرة عن الأمر غير المريح: السرّية انتصرت، وإخفاء الهوية انهزم، وإخفاء الهوية هو النصف الذي لا تستطيع التعمية في جيوبنا أن تستعيده وحدها.

    قراءة في 20 دقيقة

  29. أخبار / تحليل

    أربع سنوات

    ثغرة في الطبقة ذاتية الاستضافة تركت صور الحاويات الخاصة لأكثر من 30,000 تنصيب من Gitea — أي مخططات الإنتاج، بما فيها الشفرة المصدرية والإعدادات، وكثيرًا ما تضمّ بيانات اعتماد قواعد البيانات ومفاتيح واجهات البرمجة وشهادات TLS — قابلةً للسحب من مهاجمين غير مصادَق عليهم طوال ما يقارب أربع سنوات. CVE-2026-27771: المصادقة لم تكن تُفرض ببساطة على الصور الموسومة بأنها خاصة، وكان سجلّ الحاويات يقدّمها ردًّا على طلبات سحب مجهولة قياسية عبر Docker/OCI. اكتشفت شركة الأمن البريطانية Noscope الثغرة عبر وكيل اختبار الاختراق المستقل التابع لها وأبلغت القائمين على المشروع؛ فأسند فريق Gitea رقم CVE وشحن الرقعة (v1.26.2) في 20 مايو، قبل الإفصاح العلني في 25 مايو؛ وأُشير إلى أن Forgejo، الفرع المجتمعي الذي يشترك في تنفيذ السجل نفسه، مصاب أيضًا. ووجد مسح Noscope نسخًا مكشوفة في بنى تحتية للرعاية الصحية والطيران ومزوّدي الإنترنت في أكثر من 30 بلدًا. أربع سنوات مدة طويلة، وقد أمضت هذه النشرة نشراتها السابقة في هذه السلسلة وهي تناصر الطبقة ذاتية الاستضافة، التي يتحكم فيها المستخدم، بوصفها المضادّ لخطوط أنابيب الموردين المركزية وحرّاس المنصات. فالمكان الصادق للبدء هو الكلفة: الطبقة المفتوحة ليست سحرًا؛ إنها تحمل عبء انضباط ومخاطرة زمن مكوث، وأربع سنوات من قراءة غير مصادَق عليها لمخططات الإنتاج إخفاقٌ حقيقي لا تمحوه أي مقارنة. لكن المقياس الصحيح ليس زمن المكوث وحده — بل المكوث-والإصلاح. فثغرة Gitea وُجدت أربع سنوات واكتشفها وكيل مستقل، ورقّعها القائمون على المشروع في أيام، وشُحنت عبر القناة نفسها لكل مشغّل دفعةً واحدة قبل الإفصاح، ونُسبت إلى مكتشفها في ملاحظات الإصدار، وأُفصح عنها مع تسمية الفرع المشتق علنًا. قارن ذلك بوقائع خط أنابيب الموردين في الأسبوع نفسه: CVE-2008-4250، وهي ثغرة في Microsoft Windows أُعيد إدراجها في كتالوج الثغرات المستغَلّة المعروفة لدى CISA في 20 مايو ولا تزال تُستغل بعد ثمانية عشر عامًا من وجود الرقعة؛ و CVE-2026-42897 في Microsoft Exchange Server، التي يحلّ موعدها النهائي للمعالجة لدى الفرع التنفيذي المدني الفيدرالي اليوم، 29 مايو، بلا رقعة دائمة — تخفيف فقط، في اليوم 15 من الاستغلال النشط، موعدٌ نهائي يلتقي بإصلاح غائب. وقارنه بنمط إخفاق الحارس في نموذج البرمجيات كخدمة: اختراق ShinyHunters لـ Canvas/Instructure، نحو 275 مليون سجل عبر نحو 8,809 مؤسسات، حيث لا يملك الطلاب والعاملون المكشوفون أي مسار معالجة على الإطلاق لأنهم لم يتحكموا يومًا في التنصيب. الطبقة المفتوحة تُخفق علنًا وتُصلح بسرعة. فالمشغّل ذاتي الاستضافة الذي طبّق v1.26.2 اليوم أغلق الثغرة؛ والوكالة الفيدرالية المرتبطة بـ Exchange وفت بموعد نهائي بالتخفيف لأن الإصلاح غير موجود؛ ومستخدم Canvas لا يستطيع فعل شيء. زمن المكوث هو الكلفة الصادقة للطبقة المفتوحة. أما الإخفاق علنًا، والإصلاح السريع، والإشارة إلى الفرع، ونسبة الفضل للمكتشف، وتسليم المشغّل مسار المعالجة، فهو المضادّ الذي لا يملكه ذيل المورّد الممتد ثمانية عشر عامًا ولا موعده النهائي الذي يلتقي اليوم بلا رقعة. والحقيقة الطازجة تحت كل ذلك: وكيل اختبار اختراق مستقل عثر على ثغرة غير معروفة سابقًا بمسح الطبقة المفتوحة على نطاق واسع. الغموض مات. وتلك القدرة تقطع في الاتجاهين — المدافعون والمهاجمون ينالونها معًا — وهو ما يجعل وتيرة الترقيع، المتغيرَ الوحيد الذي يقع كليًا بيد المشغّل، المتغيرَ المهيمن. هيّئ العنصر الأولي مسبقًا قبل أن يهبط الضبط، ورقّعه بسرعة الوكلاء كي لا يصير هو الانكشاف. وأيٌّ من النصفين وحده يُخفق. أربع سنوات هي الكلفة. المكوث-والإصلاح هو المقياس. التهيئة المسبقة والترقيع هما الانضباط.

    قراءة في 13 دقيقة

  30. أخبار / تحليل

    ثمانية وثمانون يومًا

    انتهى هذا الأسبوع أطول قطع للإنترنت على مستوى بلد بأكمله في التاريخ الحديث. فقد أعادت إيران الوصول إلى الإنترنت العالمي ابتداءً من نحو الساعة 11:00 بالتوقيت العالمي المنسّق يوم الثلاثاء 26 مايو 2026 — اليوم 88 من الانقطاع الذي اشتدّ بعد ضربات 28 فبراير، وهو بحساب NetBlocks أطول قطع للإنترنت على مستوى بلد بأكمله يُسجَّل على الإطلاق. الرئيس مسعود بزشكيان أصدر الأمر في 25 مايو؛ ووافقت فرقة عمل المجلس الأعلى للفضاء السيبراني على الاستعادة رغم معارضة المتشددين. تأثّر نحو 90 مليون شخص؛ وتُقدَّر الكلفة الاقتصادية لفترة الانقطاع بنحو 1.8 مليار دولار. لكن الاستعادة جزئية ومتنازَع عليها. فبيانات Cloudflare Radar تُظهر أن حركة البيانات، في ذروتها يوم 26 مايو، لم تعد إلا إلى نحو 40 بالمئة من أقصى نشاط رُصد حتى الآن في 2026. وطبقة الرقابة المعروفة بـ«filternet» — شبكة الفلترة — ما تزال فعّالة بالكامل: إذ يبقى WhatsApp وYouTube وInstagram محجوبةً أو مقيَّدة بشدّة، ولا تزال الشبكات الخاصة الافتراضية (VPN) لازمةً لتجاوز الفلترة. ونقلت CNN أن الإيرانيين «يخرجون إلى الإنترنت بارتيابٍ وتحدٍّ». ثم الحقيقة المعمارية القابعة تحت الاستعادة: محمد سرافراز، عضو المجلس الأعلى للفضاء السيبراني في إيران، أفصح في مايو 2026 — بحسب ما نقلته RFE/RL — عن أن إيران استوردت عتادًا صينيًا للتفتيش العميق للحزم (DPI) مخصَّصًا للحجب الدائم للإنترنت العالمي عن المستخدمين العاديين، مع السماح بوصولٍ مُراقَب بإحكام لمستخدمين منتقَين. والتفتيش العميق للحزم هو الآلية نفسها التي يقوم عليها الجدار الناري العظيم في الصين: فهو يتعرّف على حركة البيانات المعمّاة ويحجبها عند طبقة الشبكة. ومشروع شبكة المعلومات الوطنية الإيراني يقترب من الانفصال الكامل عن الإنترنت العالمي — وهي عملية تحوّل الوصول إلى الإنترنت، بصياغة ARTICLE 19 ومحلّلين إيرانيين، «من حقٍّ مدني وأداة تنمية إلى سلعة كمالية خاضعة للضبط الأمني». وقد وضع عنوان TechTimes الحقيقة المعمارية بوضوح: انتهى الإظلام عند 88 يومًا، وحركة البيانات عند 40 بالمئة، وعتاد القطع الصيني موجود بالفعل. لم يكن الانقطاع الذي دام 88 يومًا حالة طارئة فحسب — بل كان طور البناء والاستعراض لمعمارٍ دائم. أما مستويات الوصول الطبقية — «white SIM» أي الشريحة البيضاء، و«Internet Pro» المكلفة بعلاوة سعرية تبلغ نحو 12.5 ضعف ما يدفعه المحترفون المعتمَدون — فقد بُنيت خلال الإظلام وبقيت بنيةً تحتية. وقد ثبت أن مفتاح الإطفاء يعمل طوال 88 يومًا. وعتاد DPI الصيني يجعل الخنق دائمًا. وانتهاء الإظلام لا ينقض المعمار. المعمار كان هو المقصد. أما المضادّ من جهة المستخدم فمحدَّد ومعروف: وسائل النقل المقاومة للتفتيش العميق للحزم — V2Ray VLESS+Reality، وShadowsocks-2022، وTrojan، وobfs4، وشبكة URnetwork التراكبية النِّدّية — مصمَّمة تحديدًا لهزيمة DPI على الطريقة الصينية من النوع الذي تنشره إيران الآن. لكن لا بدّ من تهيئتها مسبقًا: فلا يمكنك تثبيت أدوات الالتفاف بعد أن يُطبَّق الخنق، لأن الأدوات تُوزَّع عبر الشبكة نفسها التي تُخنق. وجرت ساعات الأسبوع الأخرى بالتوازي: المادة 702 تنقضي بعد 15 يومًا فيما لا يزال رأي محكمة FISC الصادر في 17 مارس سريًّا، ومع تقارير تشير إلى أن NSA وCIA — لا FBI وحده — يستعلمون في بيانات المادة 702 عن اتصالات أمريكيين؛ وحذّر FBI من أن Silent Ransom Group ترسل عناصر بأنفسهم إلى مكاتب شركات المحاماة ومعهم أقراص USB؛ وأكّدت Carnival اختراقًا طال نحو 6 ملايين شخص؛ ويحلّ غدًا الموعد النهائي لمعالجة ثغرة Exchange OWA لدى الفرع التنفيذي المدني الفيدرالي. إن حزمة العناصر الأولية من جهة المستخدم هي الطبقة التي صمدت عبر 88 يومًا من سيطرة كاملة للمشغّل. وذلك أقوى دليل وثّقته هذه النشرة حتى الآن. ثمانية وثمانون يومًا أثبتت مفتاح الإطفاء وبنَت الخنق. الاستعادة ليست عودة. المعمار كان هو المقصد — والمضادّ كذلك.

    قراءة في 13 دقيقة

  31. أخبار / تحليل

    خمسمئة واثنان وتسعون مليونًا

    ستقرّر المحكمة العليا في الولايات المتحدة خلال الثلاثين يومًا المقبلة ما إذا كان التعديل الرابع يسمح للحكومة بتفتيش سجلات المواقع لـ 592 مليون شخص للعثور على مشتبه به واحد. قضية Chatrie v. United States، التي جرت المرافعة فيها في 27 أبريل، تسأل ما إذا كانت مذكرة السياج الجغرافي — وهي أمر يوجّه شركة تقنية إلى تحديد كل جهاز داخل رقعة جغرافية خلال نافذة زمنية محددة — تنتهك حظر التعديل الرابع للتفتيش غير المعقول. وقد بلغت الدائرة الرابعة والدائرة الخامسة نتيجتين متعاكستين. فالدائرة الرابعة، منعقدةً بكامل هيئتها (en banc)، انقسمت 7-7 حول ما إذا كان قد وقع تفتيش أصلًا — فأصدرت قرارًا من جملة واحدة باسم المحكمة (per curiam) مصحوبًا بـ 126 صفحة من الآراء المؤيدة والمخالفة، وهو أعمق خلاف قضائي بلا حسم في قضية خصوصية رقمية. أما الدائرة الخامسة، في قضية United States v. Smith، فقضت بأن مذكرات السياج الجغرافي هي *"modern-day general warrants"* — مذكرات عامة بصيغة العصر الحديث — وأنها *"categorically prohibited by the Fourth Amendment"* — محظورة حظرًا قاطعًا بموجب التعديل الرابع — مستحضرةً أوامر المساعدة (writs of assistance) التي استخدمتها السلطات الاستعمارية البريطانية والتي كانت الاستفزاز المباشر الذي أدى إلى التصديق على التعديل الرابع. وتنشأ القضية عن سطو على اتحاد ائتماني في ميدلوثيان بولاية فرجينيا. فقد حصلت جهات إنفاذ القانون على مذكرة سياج جغرافي توجّه Google إلى تفتيش قاعدة بياناتها Sensorvault — التي تضم سجل مواقع نحو 592 مليون حساب فردي — بحثًا عن كل جهاز كان داخل 150 مترًا من المصرف خلال نافذة زمنية مدتها ساعة واحدة. وأعاد التفتيش 19 حسابًا، ضيّقتها Google إلى 9، ثم قدّمت معلومات تعريفية عن 3 — من بينها حساب أوكيلو تشاتري. وقد شمل نطاق الـ 150 مترًا لا الاتحاد الائتماني وحده، بل كنيسة مجاورة وموقف سياراتها وفنادق قريبة ومنازل سكنية. فالتقطت المذكرة بيانات مواقع لأشخاص كانوا يحضرون قداسًا، ونزلاء فنادق، وسكان الحي. والسؤال البنيوي ليس ما إذا كانت مذكرات السياج الجغرافي أدوات تحقيق فعّالة. هي كذلك. السؤال هو ما إذا كان التعديل الرابع يسمح للحكومة بتفتيش الجميع للعثور على شخص ما. فالمذكرات التقليدية تحدد مشتبهًا به وتفتّش بحثًا عن أدلة. أما مذكرات السياج الجغرافي فتحدد موقعًا وتفتّش بحثًا عن مشتبه بهم. وهذا الانقلاب — من تفتيش بيانات شخص إلى تفتيش بيانات الجميع — هو السؤال الدستوري الذي ستحسمه المحكمة. وفي المرافعة الشفوية بدا القضاة منقسمين. وتمتد التبعات إلى أبعد من بيانات المواقع. فمذكرات أصدقاء المحكمة من ACLU وEFF ومركز Brennan وCDT تحذّر من أن المعيار الدستوري الذي تضعه Chatrie سيحكم «المذكرات العكسية» الخاصة بعمليات البحث بالكلمات المفتاحية، ومحادثات روبوتات الدردشة الذكية، وسجلات مشاهدة الفيديو، والمستندات المخزَّنة سحابيًا. فإن قضت المحكمة بأن مشاركة بيانات الموقع طوعًا مع Google تُلغي حماية التعديل الرابع، فإن المنطق نفسه ينطبق على كل استعلام تكتبه لمساعد ذكاء اصطناعي، وكل مستند تخزّنه في السحابة، وكل بحث تجريه على أي منصة. الحكم الأشد أثرًا في مجال الخصوصية الرقمية منذ قضية Carpenter v. United States في 2018 سيصدر خلال ثلاثين يومًا. والمعمار الذي لا يخزّن البيانات التي تطلبها المذكرة هو المعمار الذي لا يمكن تفتيشه — أيًّا كان ما تقرره المحكمة.

    قراءة في 7 دقائق

  32. أخبار / تحليل

    حين تبني بابًا خلفيًا

    مساء أمس، قال مدير أول الخصوصية وسلامة الأطفال في Apple أمام اللجنة الدائمة للسلامة العامة والأمن القومي في مجلس العموم الكندي: *"When you build a backdoor into an encrypted device, anyone can walk through."* — حين تبني بابًا خلفيًا في جهاز معمّى، يستطيع أي أحد أن يعبر منه. جاءت الشهادة خلال آخر جلسة استماع مقرّرة بشأن مشروع القانون C-22، قانون النفاذ القانوني، الذي سيُلزم مزوّدي الخدمات الإلكترونية ببناء قدرات مراقبة داخل أنظمتهم والاحتفاظ ببيانات المستخدمين الوصفية لمدة تصل إلى سنة. ووصفت مديرة الشؤون الحكومية والسياسات العامة لدى Google في كندا صلاحيات مشروع القانون بأنها «بلا حدود»، وحذّرت من أنها «تتجاوز بكثير أنظمة النفاذ القانوني في ديمقراطيات مجموعة السبع الأخرى». واستشهدت Apple بهجوم Salt Typhoon السيبراني لعام 2024 — الذي استغل فيه قراصنة صينيون مدعومون من الدولة نقاط النفاذ القانوني في البنية التحتية للاتصالات الأمريكية — دليلًا على أن الأبواب الخلفية المبنيّة لإنفاذ القانون يستغلها الخصوم. وأعلنت Signal أنها ستغادر كندا بدل الامتثال. وأكّدت Windscribe، مزوّدة VPN ومقرّها تورونتو، أنها ستنقل مقرها. وقالت NordVPN إن معمارها القائم على «بلا سجلات» وحمايات التعمية لديها «غير قابلة للتفاوض». وانضمت ExpressVPN إلى الاعتراض. ومشروع القانون لا يذكر كلمة «تعمية» صراحةً. ولا يُلزم الشركات صراحةً بكسر تعميتها. لكن ما يفعله هو منح الحكومة سلطة إصدار إشعارات قدرة تقنية سرية — أوامر تُلزم مزوّدي الخدمة بتعديل أنظمتهم لتمكين الاعتراض — من دون رقابة قضائية على المتطلب التقني نفسه، ومن دون التزام بالشفافية، ومن دون أي آلية تتيح للشركات الإفصاح علنًا عن أنها أُمرت بالمساس بأنظمتها. وقد تلقّت Apple أمرًا سريًا بموجب التشريع البريطاني المكافئ في 2025، فردّت بسحب النسخ الاحتياطي المعمّى لـ iCloud من المستخدمين البريطانيين كليًا بدل بناء الباب الخلفي. وحين سأل النائب المحافظ فرانك كابوتو عمّا إذا كانت Apple ستغادر كندا في ظروف مماثلة، امتنع إريك نوينشفاندر من Apple عن الإجابة مباشرة، لكنه قال إن الشركة تأمل «في إدخال تعديلات إيجابية على مشروع القانون». وانتهت آخر جلسة استماع للجنة بضغط المحافظين لتمديد النقاش، محتجّين بأن مشروع القانون «يُمرَّر عنوةً عبر البرلمان». وقال وزير السلامة العامة غاري أناندسانغاري إنه «منفتح على التعديلات» ويأمل في تمرير مشروع القانون قبل العطلة الصيفية للبرلمان. وقد اجتاز مشروع القانون قراءتين من ثلاث في مجلس العموم، ويذهب إلى مجلس الشيوخ للمراجعة النهائية. والحجة البنيوية بسيطة: الباب الخلفي المبني للحكومة هو باب خلفي متاح لكل خصم يكتشفه. وقد أثبت Salt Typhoon ذلك في 2024. والمعمار الذي لا باب خلفي فيه هو المعمار الذي لا يمكن أن يُؤمر ببناء واحد — لأنه لم يحُز المفتاح قط.

    قراءة في 6 دقائق

  33. أخبار / تحليل

    اليوم صفر

    تحمل ثغرة حقن SQL في نواة Drupal، وهي CVE-2026-9082، مهلةَ معالجة مفروضة على الفرع التنفيذي المدني الاتحادي تنتهي منتصف ليلة اليوم، الأربعاء 27 مايو 2026. وهي أول مهلة تحلّ في نافذة ما بعد يوم الذكرى التي وصفتها نسخة 24 مايو من هذه النشرة بأنها عشرة أيام تقويمية، ثمانية أيام عمل. ولا يزال مجلس الشيوخ في عطلة حتى الاثنين 1 يونيو أو الثلاثاء 2 يونيو. وتنتهي صلاحية المادة 702 في 12 يونيو — بعد ستة عشر يومًا من اليوم. ولا يزال رأي محكمة مراقبة الاستخبارات الأجنبية الصادر في 17 مارس مصنَّفًا سرّيًا. ومديرة الاستخبارات الوطنية تولسي غابارد «تعمل بجدّ على رفع السرية» بحسب بيان مكتب مديرة الاستخبارات الوطنية إلى Breitbart في 21 مايو؛ ولم يُلتزَم بأي تاريخ. وتدخل ثغرة الانتحال CVE-2026-42897 في Exchange Server يومها 13 من الاستغلال النشط اليوم، بلا رقعة دائمة، ومهلة المعالجة للفرع التنفيذي المدني الاتحادي يوم الجمعة 29 مايو — بعد يومين من اليوم. وتحمل ثغرتا اليوم-صفر التوأمان في Microsoft Defender — CVE-2026-41091 لتصعيد الامتيازات وCVE-2026-45498 لحجب الخدمة — مهلة الفرع التنفيذي المدني الاتحادي يوم الأربعاء 3 يونيو، أي اليوم التالي لعودة مجلس الشيوخ من العطلة. وقد أُضيفت ثغرة Drupal، التي كشفها الباحث في Google/Mandiant مايكل ماتوري، إلى فهرس الثغرات المعروفة المُستغَلّة لدى CISA يوم الجمعة 22 مايو مع مهلة 27 مايو. ورصدت Imperva أكثر من 15,000 محاولة هجوم ضد نحو 6,000 موقع في 65 دولة، مع تركّز الهجمات على قطاعَي الألعاب والخدمات المالية. ويتتبّع Shadowserver نحو 670 تثبيتًا غير مُرقَّع من Drupal مكشوفًا على الإنترنت عالميًا — 272 في أمريكا الشمالية و273 في أوروبا. وأفادت CNN في 15 مايو بأن مسؤولين أمريكيين يشتبهون في أن جهات مرتبطة بإيران تقف وراء سلسلة اختراقات لأنظمة قياس الخزانات الآلية التي ترصد مستويات الوقود في محطات الوقود عبر عدة ولايات أمريكية؛ وتستغل الهجمات أنظمة ATG القابعة على الإنترنت بلا حماية بكلمة مرور؛ وكان تقرير Sky News لعام 2021 عن وثائق داخلية للحرس الثوري الإيراني قد سمّى أنظمة ATG أهدافًا محددة لهجمات تخريبية. وتدخل إيران اليوم يومها 89 من نظام الطبقات الثلاث للإنترنت المحلي، مع وصف معهد كوينسي للنظام بأنه «فصل عنصري رقمي»: يحصل المهنيون المعتمدون المرتبطون بالحرس الثوري الإيراني وبشركة MCI على نطاق ترددي ضمن قائمة بيضاء بنحو 0.20 يورو للغيغابايت؛ بينما يُدفَع عامة الناس دفعًا إلى شبكات VPN التجارية بنحو 75 يورو شهريًا — أي فارق سعري يبلغ 12.5× بين الطبقات الرقمية. والانقلاب البنيوي هو الخبر المعماري: البدائية نفسها — التحكّم في الطبقة الوسيطة — التي تنشرها إيران ضد سكانها هي البدائية الغائبة التي تستغلها جهات مرتبطة بإيران ضد البنية التحتية للوقود في الولايات المتحدة. وبلغ اختراق ShinyHunters لمنصة Canvas/Instructure الذي كُشف عنه مطلع مايو نحو 275 مليون سجل عبر نحو 8,800 مؤسسة تعليمية، من بينها هارفارد وستانفورد وكولومبيا وروتغرز وجورجتاون وجامعة سنغافورة الوطنية؛ وتوصّلت Instructure إلى اتفاق فدية في 11 مايو لوقف التسريب المزمع البالغ 3.65 تيرابايت. وأخذ هجوم برنامج الفدية Nitrogen على Foxconn، المؤكَّد في 12 مايو، 8 تيرابايت / 11 مليون ملف من منشآت Foxconn في أمريكا الشمالية، من بينها مخططات خوادم Apple التي أكّدها AppleInsider في 20 مايو. وأكّدت GitHub في أواخر مايو أن اختراق TeamPCP لـ3,800 مستودع داخلي نتج عن امتداد Nx Console لـVS Code مسموم مُثبَّت على جهاز أحد موظفي GitHub. وكان مستودع CISA الخاص Private-CISA على GitHub متاحًا للعموم نحو ستة أشهر ومعه مفاتيح مسؤول AWS GovCloud وكلمات مرور قواعد بيانات بنص صريح، بحسب TechCrunch في 19 مايو — بنافذة اعتماد صالح مدتها 48 ساعة من الكشف إلى التدوير. ومهلة CURP Biométrica في المكسيك على بُعد 34 يومًا. وتفويض كشف VPN لدى مزوّدي خدمة الإنترنت في روسيا في يومه 42. وحظر وسائل الإعلام الدولية التسع في النيجر في يومه 19. والحظر الدائم على TV5 Monde في بوركينا فاسو في يومه 22. ويوم الجمعة أُغلق تدقيق Trail of Bits لـFCMP++ في Monero. ويوم الجمعة أُطلقت شبكة الاختبار NU7 في Zcash. وصدر إصدار Tor Browser 15.0.14 في 19 مايو إلى جانب جولة تمويل جماعي لمشروع Tor تدعم عشرة مشاريع لحرية الإنترنت. ويستمر طرح التشفير التام بين الطرفين DAVE في Discord ليصل إلى نحو 200 مليون مستخدم نشط شهريًا. وأضافت Anthropic أنفاق MCP والصناديق الرملية ذاتية الاستضافة إلى Claude Managed Agents في مايو. وتعمل حزمة البدائيات على جانب المستخدم — عملاء مفتوحون، برمجيات ثابتة مفتوحة، مصادقة عتادية FIDO2، وسائط نقل مقاومة للرقابة، عملات تحفظ الخصوصية، ذكاء اصطناعي بالاستدلال المحلي، هوية اتحادية بكشف انتقائي، خدمات ذاتية الاستضافة، شبكات متشابكة وأقمار صناعية، مرونة تشفيرية لما بعد الكم — بشكل متواصل على معمارية خط التدقيق، بغضّ النظر عن أي جانب من العطلة نحن فيه. اليوم صفر هو مهلة الفرع التنفيذي المدني الاتحادي اليوم. والمعمارية هي ما ينجو من التقويم.

    قراءة في 16 دقيقة

  34. أخبار / تحليل

    خمسة عشر ألفًا وسبعمائة

    في 23 أبريل 2026، نشر Citizen Lab تقرير "Bad Connection" — أي «اتصال سيّئ» — موثّقًا حملتَي مراقبة امتدتا سنوات وتستغلان بروتوكولات الإشارات التي تقوم عليها كل مكالمة هاتف محمول على وجه الأرض. تتبّعت الحملتان أهدافًا عبر دول متعددة باستخدام شركات واجهة تحمل تراخيص اتصالات مشروعة — «مشغّلون أشباح» (ghost operators) تعمل بنيتهم التحتية بوابةً موثوقة إلى شبكة الإشارات العالمية. وقد سُمّيت ثلاثة كيانات: 019Mobile، وهو مشغّل شبكة محمول افتراضي إسرائيلي مملوك ملكية خاصة؛ وTango Networks UK، وهي شركة بريطانية تابعة لشركة تنقّل مؤسسي مقرّها تكساس؛ وAirtel Jersey، وهو مشغّل في جزر القنال تملكه الآن Sure. الحملة الأولى تناوبت على 11 هوية مشغّل عبر عشر دول لتمويه حركة المراقبة بوصفها استعلامات تجوال مشروعة، مستخدِمةً وصولًا متناوبًا منسّقًا عبر بروتوكولَي SS7 وDiameter — فحين يُحجب أحدهما ينتقل النظام تلقائيًا إلى الآخر. والحملة الثانية أرسلت أوامر رسائل نصية غير مرئية مباشرةً إلى شرائح SIM لدى الأهداف، تأمر الشرائح بإبلاغ المهاجم ببيانات الموقع. ولم يظهر أي إشعار على هاتف الهدف. ولم يُترك أي أثر في سجل الرسائل. ووثّق Citizen Lab أكثر من 15,700 محاولة تتبّع من هذا النوع منذ أواخر 2022. وSS7، بروتوكول الإشارات المصمَّم في سبعينيات القرن الماضي، بلا مصادقة ولا تشفير ولا تحقّق من أن طلب الإشارة صادر عن مشغّل مشروع. أما Diameter، البروتوكول المصمَّم ليحلّ محل SS7 في شبكات الجيلين الرابع والخامس، فقد بُني بضوابط أمنية أقوى، لكن المشغّلين «أخفقوا إلى حد بعيد في تطبيقها» واستمروا في الاعتماد على نموذج الثقة النِّدّي نفسه. والنتيجة البنيوية أن الثغرة ليست خللًا برمجيًا. إنها المعمارية. فنظام الترابط بين شركات الاتصالات يفترض أن كل مشغّل هو من يدّعي أنه هو. والمشغّلون الأشباح يستغلون هذا الافتراض. وكل هاتف محمول فيه شريحة SIM داخل سطح الهجوم — لا بسبب سوء إعداد ولا خطأ من المستخدم، بل بحكم التصميم. لا VPN يحمي منه. ولا مراسل مشفَّر يمنعه. ولا متصفح مركّز على الخصوصية يحجبه. فالهجوم يعمل تحت طبقة IP، عند بنية الإشارات التحتية التي تربط كل مكالمة وكل رسالة وكل جلسة بيانات على كل شبكة محمول في العالم. والدفاع على جانب المستخدم هو الدفاع نفسه الذي ظلّت هذه النشرة توثّقه في كل مجال من مجالات حرية الإنترنت: العمل خارج الطبقة الوسيطة. التراكب النِّدّي الذي لا يمرّ عبر بنية الإشارات لدى الناقل. الشبكة المتشابكة التي لا تتطلب شريحة SIM. وسيط النقل الذي لا يعبر نموذج الثقة الذي يستغله المشغّلون الأشباح. وفي الشهر نفسه الذي نشر فيه Citizen Lab نتائجه، قالت وزارة الأمن الداخلي لـNPR إن دائرة الهجرة والجمارك (ICE) «لا علاقة لها» بشركة Paragon Solutions، صانعة برامج التجسس التجارية الإسرائيلية — مع امتناعها عن توضيح ما إذا كان بوسع ICE أن تصل إلى أدوات طوّرتها Paragon عبر طرف ثالث. ونمط المشغّل الشبح هو النمط نفسه عند طبقة أخرى: كيانات تبدو مشروعة تعمل وسطاء لقدرات مراقبة لا يستطيع الهدف النهائي كشفها ولا حجبها ولم يُخبَر بها قط. خمسة عشر ألفًا وسبعمائة محاولة تتبّع. ولا أثر على الهاتف.

    قراءة في 8 دقائق

  35. أخبار / تحليل

    مئتان وخمسة وسبعون مليونًا

    في 25 أبريل 2026، اخترقت مجموعة ShinyHunters نظام إدارة التعلّم Canvas التابع لشركة Instructure عبر ثغرة في حسابات Free-For-Teacher، وسحبت 3.65 تيرابايت من البيانات تغطي نحو 275 مليون سجل لطلاب ومعلّمين عبر 8,809 مؤسسات تعليمية حول العالم. وCanvas ليست خدمة يختارها الطلاب. إنها المنصة التي تُلزمهم مؤسساتهم باستخدامها — لا انسحاب، ولا بديل، ولا إشارة سوقية يستطيع طالب إرسالها بالمغادرة. وحين فشل ابتزاز ShinyHunters الأولي لـInstructure، تحوّلت المجموعة إلى ابتزاز مدرسة بمدرسة، فشوّهت نحو 330 بوابة دخول مؤسسية إلى Canvas بمطالب فدية خلال أسبوع الامتحانات النهائية. ودفعت Instructure الفدية في 11 مايو، قبل يوم واحد من الموعد النهائي الذي حددته ShinyHunters لنشر البيانات المسروقة، وتلقّت "shred logs" — أي «سجلات إتلاف» — بوصفها تأكيدًا رقميًا على إتلافها. ومكتب التحقيقات الفدرالي ينصح بعدم دفع الفدية. والبيانات الرقمية يمكن نسخها بلا حدّ. وسجلات الإتلاف تثبت الحذف من نظام واحد، لا من كل النسخ. واختراق Canvas هو أكبر اختراق لبيانات تعليمية في التاريخ المسجَّل بفارق رتبة كاملة. وهو أيضًا دراسة حالة بنيوية لما يحدث حين تكون المنصة التي يُلزَم الناس باستخدامها هي المنصة التي تُخترق. والنمط نفسه يتكرر عبر كل طبقة مؤسسية هذا الشهر: منصات مراقبة الموظفين التي يُلزم أصحاب العمل عمالهم بتثبيتها تشارك بيانات الموظفين مع 145 نطاقًا إعلانيًا خارجيًا، من بينها Google وMeta وYandex. ونسخ فريق كفاءة الحكومة DOGE قاعدة بيانات NUMIDENT التابعة لإدارة الضمان الاجتماعي — التي تغطي كل طلب رقم ضمان اجتماعي قدّمه أكثر من 300 مليون أمريكي — إلى خادم Cloudflare غير مصرّح به وبلا ضوابط أمنية. وأداة البحث من Perplexity AI، المسوَّقة بوصفها محترمة للخصوصية، يُزعم أنها ضمّنت متتبّعات Meta Pixel وواجهة التحويلات من جانب الخادم Conversions API التي نقلت محادثات المستخدمين إلى Meta وGoogle لاستهدافهم بالإعلانات حتى في «الوضع المتخفّي». وزرعت حملة TrapDoor تعليمات مخفية بحروف Unicode عديمة العرض داخل ملفات .cursorrules وCLAUDE.md لخداع مساعدي البرمجة بالذكاء الاصطناعي كي ينفّذوا شيفرة تسرق الاعتمادات متنكّرةً في هيئة فحوص أمنية. وفي كل حالة، سطح الهجوم ليس البرمجية. إنه الإلزام. فالمنصة التي لا تستطيع مغادرتها هي المنصة التي لا يترتب على اختراقها أي عاقبة سوقية — وبالتالي لا حافز سوقي لمنعه. مئتان وخمسة وسبعون مليون طالب لم يكن لهم خيار. والمعمارية التي تمنحهم خيارًا لا تتطلب إذن مؤسساتهم.

    قراءة في 9 دقائق

  36. أخبار / تحليل

    الوميض

    عاد إنترنت إيران إلى الوميض اليوم بعد 88 يومًا من أطول قطع وطني للإنترنت في التاريخ المسجَّل. وتؤكد NetBlocks استعادة جزئية — أقل من 10 في المئة من مستوى الاتصال قبل القطع. وقد طُعن في الأمر الرئاسي القاضي باستعادة الخدمة في اليوم نفسه من قِبَل ديوان العدالة الإدارية، الذي علّق الأساس القانوني للهيئة التي أصدرته. وصوّت أمين المجلس الأعلى للفضاء السيبراني، المحسوب على الحرس الثوري، ضد الاستعادة. أما النظام الطبقي الرقمي ذو المستويات الثلاثة — المهنيون المعتمدون عند 0.20 يورو لكل غيغابايت، وعامة الناس عند 75 يورو شهريًا مقابل وصول عبر VPN إلى النطاق الترددي نفسه — فلا يزال قيد التشغيل. ومركز بيانات مفتاح الإيقاف، المبني تحت الأرض في مدينة برديس لتقنية المعلومات بـ24 حاوية من معدات Huawei وبكلفة تتراوح بين 700 مليون ومليار دولار، لا يزال في مكانه. وخطة «إنترنت الثكنات» — حجب الإنترنت العالمي افتراضيًا، مع إتاحة الموارد المُدرجة في القائمة البيضاء وحدها — تبقى البنية المعلنة على المدى الطويل. المعدات الصينية توفّر العمود الفقري للعتاد. وتقنية الفحص العميق للحزم الروسية من Protei، وهي شركة ذات جذور في سان بطرسبورغ باتت اليوم تحت سيطرة الدولة عبر Rostelecom، توفّر طبقة الترشيح. وقد كشف تسريب بحجم 500 غيغابايت من Geedge Networks نموذج التصدير: فـ"Great Firewall in a Box" الصيني — الجدار الناري العظيم داخل علبة — شُحن إلى إثيوبيا وميانمار وكازاخستان وباكستان. وروسيا تنشر بنية القوائم البيضاء نفسها عبر 70 منطقة وتؤجّل الرسوم الإضافية على VPN إلى ما بعد انتخابات سبتمبر. وأقرّت تركيا قانونًا للتحقق من الهوية على وسائل التواصل الاجتماعي يشترط هوية مرتبطة بالحكومة لإنشاء أي حساب. وشغّلت ميانمار بنية المراقبة الصينية بعمليات تفتيش للأجهزة في الشوارع بحثًا عن هواتف تعمل عليها خدمات VPN. وفي الديمقراطيات يتخذ النمط شكلًا تشريعيًا: قانون VPN في يوتا يجرّم تقديم إرشادات عن استخدام VPN للوصول إلى محتوى خاضع للتحقق من العمر؛ وهدّد Signal بمغادرة كندا والمملكة المتحدة والسويد بدل الامتثال لأوامر إنشاء أبواب خلفية في التشفير. الإنترنت المُدرج في القائمة البيضاء يُبنى في آنٍ واحد عبر أنظمة قانونية سلطوية وديمقراطية، مستخدمًا تقنية مُصدَّرة من الصين، وفحصًا عميقًا للحزم روسيًا، وآليات تشريعية ديمقراطية. أما حزمة الأوليّات على جانب المستخدم التي تعمل عبر القطع — Psiphon عند ذروة 9.6 مليون مستخدم إيراني يوميًا، وشبكة Noghteha المتشابكة عند 72,000 تنزيل في 48 ساعة، و50,000 محطة Starlink مهرَّبة، وتقوية Anthropic للمصادر المفتوحة عبر Mythos باكتشاف 23,019 ثغرة، وميزات Signal المضادة للتصيّد التي شُحنت في 12 مايو — فلا تتوقف على أمر رئاسي. الوميض ليس استعادة. إنه اللحظة التي تصبح فيها البنية مرئية.

    قراءة في 13 دقيقة

  37. أخبار / تحليل

    عشرة أيام

    ينقضي أجل المادة 702 من قانون مراقبة الاستخبارات الأجنبية في 12 يونيو 2026. وقد رفع مجلس الشيوخ جلساته لعطلة يوم الذكرى يوم الجمعة 22 مايو ويعود الثلاثاء 2 يونيو — ما يترك عشرة أيام تقويمية، منها ثمانية أيام عمل، كي يتحرك المجلس بشأن إعادة تفويض §702 قبل انقضاء صلاحيات البرنامج. أما رأي محكمة مراقبة الاستخبارات الأجنبية المؤرخ في 17 مارس 2026 — وهو محور صفقة رفع السرية المتفاوض عليها التي أنتجت تمديد الخمسة والأربعين يومًا في 30 أبريل — فلا يزال سرّيًا، بعدما انقضت نافذة رفع السرية المستعجلة ذات الخمسة عشر يومًا يومي الجمعة 15-16 مايو دون أي إجراء من مدير الاستخبارات الوطنية أو المدعي العام. ووعد السيناتور رون وايدن في 19 مايو بأن «سيكون لديّ المزيد لأقوله في هذا الأسبوع المقبل» يحلّ الاثنين 25 مايو، وهو يوم الذكرى. وأقرب يوم إجرائي لوايدن داخل المجلس هو الثلاثاء 2 يونيو — أربعة عشر يومًا تقويميًا من تصريح 19 مايو، وعشرة أيام بالضبط من انقضاء الأجل. ومديرة الاستخبارات الوطنية تولسي غابارد «تعمل بجد على رفع السرية» بحسب بيان مكتب مدير الاستخبارات الوطنية في 21 مايو؛ ولا يوجد تاريخ ملتزَم به. وفي الجمعة نفسها التي رفع فيها مجلس الشيوخ جلساته، أصدرت Ubiquiti تحديثات أمنية طارئة لثلاث ثغرات بدرجة CVSS 10.0 في UniFi OS تطال نحو 100,000 بوابة شبكية مكشوفة على الإنترنت؛ وأُضيفت الثغرة CVE-2026-9082 في Drupal إلى فهرس الثغرات المستغَلّة المعروفة لدى CISA بموعد نهائي للمعالجة لدى الوكالات المدنية الفيدرالية في 27 مايو، أحد أيامه يوم الذكرى؛ وتبقى مكوّنة Outlook Web Access في Microsoft Exchange Server المستضافة محليًا في يومها العاشر اليوم دون رقعة دائمة، والموعد النهائي للفرع التنفيذي المدني الفيدرالي في 29 مايو؛ وبلغ هجوم سلسلة التوريد Megalodon في 18 مايو عمق تغطيته الكامل عند 5,718 التزام برمجي خبيث عبر 5,561 مستودعًا على GitHub في نافذة من ست ساعات؛ وامتد هجوم سلسلة التوريد على Laravel-Lang عبر أكثر من 700 إصدار خبيث يومي الجمعة والسبت؛ ونشرت جماعة Coinbase Cartel اسمي Panasonic Avionics Corporation وRobinsons Singapore ضمن ضحايا جدد. وجرت الإيجابيات المؤسسية بالتوازي: عملية Saffron وتفكيكها لخدمة First VPN بتنسيق ست عشرة دولة مع مشاركة 506 حزم معلومات استخبارية عن المستخدمين واعتقال مسؤول أوكراني واحد؛ وتعطيل وحدة الجرائم الرقمية في Microsoft لعملية Fox Tempest مع إبطال أكثر من 1,000 شهادة؛ واعتقال جاكوب بتلر البالغ 23 عامًا في قضية شبكة Kimwolf. وواصلت طبقة الدول المتلقية تراكمها: إيران في اليوم 86 مع نظام الطبقات الرقمية ذي المستويات الثلاثة الذي يحمّل عامة الناس اثني عشر ضعفًا ونصفًا من سعر المهنيين المعتمدين على النطاق الترددي نفسه؛ والمكسيك على بُعد 37 يومًا من موعد CURP Biométrica الذي يوقف 127 مليون شريحة SIM غير مسجَّلة في 1 يوليو؛ والنيجر في اليوم 16 من حظر وسائل الإعلام الدولية التسع؛ وبوركينا فاسو في اليوم 19 من الحظر الدائم على TV5 Monde؛ وتقرير لجنة التحقيق التنزانية عن 518 وفاة بعد الانتخابات لا يزال محجوبًا. ويوم الجمعة أُغلق تدقيق Trail of Bits لـFCMP++ في Monero؛ ويوم الجمعة أُطلقت شبكة اختبار NU7 في Zcash؛ وحزمة الأوليّات على جانب المستخدم — عملاء مفتوحون، وبرامج ثابتة مفتوحة، ومصادقة عتادية بمعيار FIDO2، ووسائط نقل مقاومة للرقابة، وعملات تحفظ الخصوصية، وذكاء اصطناعي بالاستدلال المحلي، وهوية اتحادية، وخدمات ذاتية الاستضافة، وشبكات متشابكة وأقمار صناعية، ومرونة تشفيرية لما بعد الكم — تعمل بلا انقطاع على بنية خط أنابيب التدقيق. ومعركة §702 خلال الأيام العشرة المقبلة هي حول ما إذا كان بوسع مجلس الشيوخ أن يرى الحكم المتعلق ببرنامج ترفض السلطة التنفيذية أن تطلعه عليه. والبنية هي الجواب الذي لا يتطلب سؤالًا. عشرة أيام.

    قراءة في 18 دقيقة

  38. أخبار / تحليل

    عشرون يومًا، ورأي واحد سرّي

    ينقضي أجل المادة 702 من قانون مراقبة الاستخبارات الأجنبية بعد عشرين يومًا. 12 يونيو 2026. وقد تركت إدارة ترامب هذا الأسبوع الموعد المتفاوض عليه يمرّ دون رفع السرية عن رأي محكمة مراقبة الاستخبارات الأجنبية المؤرخ في 17 مارس 2026 والموثِّق لممارسات الاستعلام لدى مكتب التحقيقات الفيدرالي بموجب المادة 702. وقال السيناتور رون وايدن — الذي تفاوض على نافذة رفع السرية المستعجلة ذات الخمسة عشر يومًا في 30 أبريل بوصفها شرط تمديد إعادة التفويض لخمسة وأربعين يومًا — يوم الثلاثاء 19 مايو: «على كل عضو في الكونغرس أن يبقي هذا في ذهنه عند نظره في تشريع إعادة تفويض المادة 702 في الأيام المقبلة... وسيكون لديّ المزيد لأقوله في هذا الأسبوع المقبل». والأسبوع المقبل يبدأ الاثنين 25 مايو — بعد يومين من اليوم. ولم يعلّق رئيس لجنة الاستخبارات بمجلس الشيوخ توم كوتون علنًا منذ 15 مايو. ولم يرفع مدير الاستخبارات الوطنية السرية. ولم ترفعها وزارة العدل. ولم يعلّق نائب رئيس لجنة الاستخبارات مارك وارنر. أما رأي محكمة FISC، الذي كشفت عنه تقارير New York Times في 9 أبريل، فقد وجد إعادة اعتماد المادة 702 مقبولة مع إثارة مخاوف جوهرية بشأن كيفية إجراء مكتب التحقيقات الفيدرالي لاستعلاماته من متن §702 — وهو ما صاغه برنت سكوروب في The American Prospect بوصفه الجدل حول ما إذا كانت كل الاستعلامات تُحتسب أم الاستعلامات التي تعيد معلومات عن أشخاص أمريكيين فقط. وفي الأسبوع نفسه الذي انقضى فيه موعد رفع السرية دون إجراء، عانت CISA من الكشف عن تسريب بيانات اعتمادها على GitHub — ستة أشهر من مفاتيح المسؤول لـAWS GovCloud وكلمات مرور قواعد بيانات بنص صريح متاحة للعموم على مستودع Private-CISA التابع للوكالة، كشفه TechCrunch في 19 مايو — فيما هبطت ثلاث ثغرات يوم صفر متزامنة لدى الموردين تحت استغلال نشط في غضون 96 ساعة: CVE-2026-20223 في Cisco Secure Workload بدرجة CVSS 10.0؛ وثغرتان في Microsoft Defender for Endpoint لتصعيد الامتيازات وحجب الخدمة باتتا الآن في الفهرس الفيدرالي للاستغلال النشط (CVE-2026-41091 + CVE-2026-45498)؛ والثغرة CVE-2026-42897 في Exchange Server في يومها التاسع اليوم دون رقعة دائمة وبموعد نهائي للمعالجة لدى الفرع التنفيذي المدني الفيدرالي على بُعد 6 أيام. وطبقة الدول المتلقية تُبنى بالتوازي — المكسيك عند تسجيل أقل من 10 في المئة في CURP Biométrica مع 38 يومًا حتى موعد 30 يونيو لـ127 مليون خط محمول، وإيران في اليوم 85 مع نظام المستويات الثلاثة "Internet Pro" / VPN التجاري الذي يحمّل عامة الناس 12.5 ضعف سعر المهنيين المعتمدين على النطاق الترددي نفسه، وتكليف كشف VPN لدى مزوّدي الخدمة الروسي الصادر في 15 أبريل ساري المفعول لدى Yandex وVK وSberbank وGosuslugi مع رصد 22 من أصل 30 تطبيق أندرويد شهيرًا لحالة VPN على طبقة التطبيق، والنيجر في اليوم 15 من حظر وسائل الإعلام الدولية التسع، وبوركينا فاسو في اليوم 18 من الحظر الدائم على TV5 Monde، وتقرير لجنة التحقيق التنزانية عن 518 قتيلًا في عنف ما بعد انتخابات 29 أكتوبر 2025 لا يزال محجوبًا. ويوم الجمعة أُغلقت مهمة Trail of Bits لـFCMP++ في Monero (خط أنابيب التدقيق) فيما شحنت خمس أوليّات على جانب المستخدم في الأسبوع نفسه — إذ طرحت Discord بروتوكول DAVE للتشفير التام بين الطرفين للصوت والفيديو لجميع المستخدمين في 19 مايو، وصدر Tor Browser 15.0.14 في 19 مايو بتحديثات أمنية، ويتواصل اعتماد المدفوعات الصامتة BIP352 في Bitcoin ضمن Core 28.0 وما فوق، ويدخل FCMP++ في Monero مرحلة المعالجة بعد التدقيق، وحزمة الأوليّات على جانب المستخدم — عملاء مفتوحون، وبرامج ثابتة مفتوحة، ومصادقة عتادية بمعيار FIDO2، ووسائط نقل مقاومة للرقابة، وعملات تحفظ الخصوصية، وذكاء اصطناعي بالاستدلال المحلي، وهوية اتحادية، وخدمات ذاتية الاستضافة، وشبكات متشابكة وأقمار صناعية، ومرونة تشفيرية لما بعد الكم — تعمل بلا انقطاع على بنية خط أنابيب التدقيق. ومعركة §702 هي بنيويًا حول ما إذا كان بوسع مجلس الشيوخ أن يرى الحكم المتعلق ببرنامج ترفض السلطة التنفيذية أن تطلعه عليه. والجواب البنيوي هو البنية التي لا تتطلب سؤالًا. عشرون يومًا. ورأي واحد سرّي. و«الأسبوع المقبل» عند وايدن يحلّ الاثنين.

    قراءة في 16 دقيقة

  39. أخبار / تحليل

    خط التدقيق يُغلق

    اليوم، الجمعة 22 مايو 2026، تُغلق مهمة Trail of Bits على دمج FCMP++ 1a/1b في Monero. أحد عشر يومًا. وهي ثاني شركة مستقلة في عامين — بعد أن دقّقت Veridise خوارزمية FCMP++ نفسها في 2025. والمهمة ممولة من MAGIC Monero Fund، وهو كيان 501(c)(3) ينسّق التبرعات عبر المجتمع العالمي. أما التغيير البروتوكولي في قلب الأمر فهو: استبدال التوقيع الحلقي القائم ذي الـ16 طُعمًا بإثبات عضوية على كامل السلسلة تكون مجموعة إخفاء الهوية فيه هي مجموعة UTXO بأكملها — أي نحو 150 مليون مخرج معاملة. ومعامل التوسّع نحو 9.4 مليون ضعف. وهو أكبر توسيع لمجموعة إخفاء هوية قابل للتحقق علنًا شُحن يومًا إلى عملة مشفّرة حيّة ذات قيمة. وهذه القصة ليست عمّا إذا كان التدقيق سيجد شيئًا، لأن تقرير التدقيق لا يصدر اليوم — ولن يصدر قبل أسابيع، وفق نافذة النشر المعيارية لدى Trail of Bits بعد انتهاء المهمة، وهي من أسبوعين إلى ستة أسابيع. هذه القصة عمّا يمثّله إغلاق المهمة. فأسبوع 18-22 مايو كان، عبر الأعداد الأربعة السابقة لهذه النشرة، أسبوع إخفاق لخط المورّد: CVE-2008-4250 — وهو تجاوز سعة مخزن مؤقت في Microsoft Windows عمره 18 عامًا — أُضيف إلى فهرس الثغرات المعروفة المستغَلة لدى CISA يوم الأربعاء؛ وCVE-2026-42897 في Exchange Outlook Web Access تحت استغلال نشط دون ترقيع دائم في اليوم الثامن اليوم، ومهلة المعالجة للفرع التنفيذي المدني الاتحادي على بُعد 7 أيام؛ وتقرير Verizon DBIR 2026 الذي وجد أن الوسيط الزمني لترقيع ثغرة حرجة ارتفع إلى 43 يومًا؛ و26 بالمئة فقط من البنود الحرجة في فهرس CISA-KEV عولجت بالكامل بحلول 2025 (نزولًا من 38 بالمئة)؛ وقفزة سنوية بنسبة 60 بالمئة في خروقات سلسلة التوريد لدى أطراف ثالثة؛ وعملية Fox Tempest للتوقيع كخدمة التي رصدتها Microsoft وقد عملت نحو عام قبل تعطيلها في 19 مايو مع سحب أكثر من 1,000 شهادة مزوّرة عند التعطيل؛ وخرق GitHub TeamPCP مع تسريب 3,800 مستودع داخلي عبر إضافة VS Code خبيثة ثبّتها موظف في GitHub. وإغلاق تدقيق Monero هو المقابل المعماري. خط التدقيق: ورقة بحثية ← تدقيق الخوارزمية (Veridise 2025) ← تدقيق الدمج (Trail of Bits 2026) ← شبكات الإجهاد (ألفا 7 أشهر فأكثر، وبيتا منذ 6 مايو عند الكتلة 2,997,100) ← ترقية توافق مشروطة بخلوّ التدقيق ← تشعّب صلب على الشبكة الرئيسية في النصف الثاني من 2026. وخط التمويل: تنسيق تبرعات عبر MAGIC Monero Fund بصفته كيان 501(c)(3) على دورتين سنويتين، ودورة 2027 هي الاختبار البنيوي. وخطّا التدقيق والتمويل معًا ليسا برهانًا على خصوصية كاملة. إنهما الشكل البنيوي لكيفية التحقق من ضمانات الخصوصية وشحنها عبر حوكمة مجتمعية مفتوحة المصدر، من دون المورّد المركزي الذي يُنتج الذيل الممتد ثمانية عشر عامًا. صدر Tor Browser 15.0.14 في 19 مايو. وصدر GrapheneOS 2026050900 في 9 مايو. وصدر CalyxOS 7.2.1.0 في 4 مايو. وتحديثات Signal مستمرة. حزمة أوليّات جانب المستخدم تعمل. والمقابل المعماري لإخفاق خط المورّد هذا الأسبوع هو خط التدقيق الذي يُغلق اليوم. الإغلاق هو مسمار الخبر. والتباين المعماري هو المقال.

    قراءة في 15 دقيقة

  40. أخبار / تحليل

    ثمانية عشر عامًا

    يوم الأربعاء 20 مايو 2026، أضافت وكالة الأمن السيبراني وأمن البنية التحتية سبع ثغرات إلى فهرس الثغرات المعروفة المستغَلة لديها. خمس من السبع ثغرات من 2008 أو 2009 أو 2010. وأقدمها، CVE-2008-4250، تجاوز سعة مخزن مؤقت في Microsoft Windows أُفصح عنه في أكتوبر 2008 — قبل ثمانية عشر عامًا. وثانيها من حيث القِدم، CVE-2009-1537، طمس بايت فارغ في Microsoft DirectX من 2009. والثالثة، CVE-2009-3459، تجاوز سعة مخزن مؤقت في الكومة في Adobe Acrobat وReader. والرابعة والخامسة، CVE-2010-0249 وCVE-2010-0806، ثغرتا استخدام بعد التحرير في Microsoft Internet Explorer من 2010. أما الاثنتان المتبقيتان — CVE-2026-41091 وCVE-2026-45498 — فثغرتان جديدتان في Microsoft Defender أُفصح عنهما هذا العام: خلل في تصعيد الامتيازات وخلل في حجب الخدمة في أداة الأمن نفسها. ولا تضيف CISA إلى فهرس الثغرات المعروفة المستغَلة إلا حين يوجد دليل جنائي على استغلال في البرية. وتلي مُهَل المعالجة للفرع التنفيذي المدني الاتحادي بالنسبة إلى الإضافات الجديدة بموجب التوجيه التشغيلي المُلزِم 22-01 الصادر عن CISA. والثغرة الويندوزية البالغة من العمر ثمانية عشر عامًا تُستغل استغلالًا نشطًا في مايو 2026 ضد أنظمة غير مرقّعة. وتقرير Verizon للتحقيقات في خروقات البيانات لعام 2026، المنشور قبل ثمانٍ وأربعين ساعة في 19 مايو، وجد لأول مرة منذ تسعة عشر عامًا أن استغلال الثغرات تجاوز بيانات الاعتماد المسروقة بوصفه نقطة الدخول الأولى للخروقات — إذ صارت 31 بالمئة من جميع الخروقات تبدأ باستغلال ثغرة؛ ولم تُعالج المؤسسات بالكامل في 2025 سوى 26 بالمئة من الثغرات الحرجة في فهرس الثغرات المعروفة المستغَلة لدى CISA، نزولًا من 38 بالمئة في العام السابق؛ وارتفع الوسيط الزمني لترقيع ثغرة حرجة من 32 يومًا إلى 43 يومًا؛ وقفزت خروقات سلسلة التوريد لدى أطراف ثالثة 60 بالمئة على أساس سنوي وصارت تمثّل 48 بالمئة من جميع الخروقات؛ وقلّص الذكاء الاصطناعي نافذة تحويل الثغرة إلى سلاح من شهور إلى ساعات. وحدث CISA KEV في 20 مايو هو البرهان التشغيلي: ترقيع من مورّد نُشر في 2008 ما زال يترك أنظمة غير مرقّعة عرضة لاستغلال نشط في مايو 2026. لخط الترقيع ذيل يمتد ثمانية عشر عامًا. واليوم هو اليوم السابع من الاستغلال النشط لثغرة Exchange Outlook Web Access رقم CVE-2026-42897 دون ترقيع دائم؛ ومهلة المعالجة للفرع التنفيذي المدني الاتحادي على بُعد ثمانية أيام. وتدقيق Trail of Bits لـMonero FCMP++ يُغلق بعد أربع وعشرين ساعة. والمادة 702 تنقضي بعد اثنين وعشرين يومًا. ومهلة CURP Biométrica في المكسيك على بُعد أربعين يومًا. وإنفاذ لجنة التجارة الاتحادية لقانون TAKE IT DOWN يدخل يومه الثالث اليوم. وإيران في اليوم الثالث والثمانين من أطول انقطاع إنترنت مسجَّل. وحزمة أوليّات جانب المستخدم — عملاء مفتوحون بمفاتيح يحتفظ بها المستخدم، وبرمجيات ثابتة مفتوحة على شرائح قابلة لفحص المستخدم، ومصادقة FIDO2 العتادية، ووسائل نقل مقاومة للحجب، وعملة حافظة للخصوصية، وذكاء اصطناعي بالاستدلال المحلي، وهوية اتحادية بالإفصاح الانتقائي، وخدمات مستضافة ذاتيًا، وشبكات متشابكة وأقمار صناعية، ومرونة تشفيرية — تعمل خارج خط ترقيع المورّدين المركزي الذي أنتج الذيل الممتد ثمانية عشر عامًا.

    قراءة في 21 دقيقة

  41. أخبار / تحليل

    واحد وثلاثون بالمئة

    بالأمس، 19 مايو 2026، نشرت Verizon تقرير التحقيقات في خروقات البيانات لعام 2026. والنتيجة الأبرز تحوّل بنيوي: فلأول مرة في تسعة عشر عامًا من نشر DBIR، تجاوز استغلال الثغرات بيانات الاعتماد المسروقة بوصفه نقطة الدخول الأولى للخروقات. واحد وثلاثون بالمئة من جميع الخروقات في 2025 بدأت باستغلال ثغرة. وأزمة الترقيع صارت الآن الحقيقة المعمارية وراء التحوّل. فلم تُعالَج بالكامل في 2025 سوى ستة وعشرين بالمئة من الثغرات الحرجة في فهرس الثغرات المعروفة المستغَلة لدى CISA — نزولًا من ثمانية وثلاثين بالمئة في 2024. وارتفع الوسيط الزمني للترقيع إلى ثلاثة وأربعين يومًا، بزيادة أربعة وثلاثين بالمئة. ويستعمل مهاجمون الذكاء الاصطناعي لتسريع تسليح الثغرات؛ وقد انضغطت نافذة تحويل الثغرة إلى سلاح من شهور إلى ساعات. وقفزت خروقات سلسلة التوريد لدى أطراف ثالثة ستين بالمئة على أساس سنوي وصارت تمثّل ثمانية وأربعين بالمئة من جميع الخروقات. وارتفع استخدام الموظفين لأدوات الذكاء الاصطناعي من خمسة عشر بالمئة إلى خمسة وأربعين بالمئة في عام واحد. وحركة روبوتات الذكاء الاصطناعي تنمو واحدًا وعشرين بالمئة شهريًا. وتغطي بيانات DBIR الفترة من 1 نوفمبر 2024 إلى 31 أكتوبر 2025، اعتمادًا على أكثر من 22,000 خرق مؤكد وأكثر من 31,000 حادث أمني عبر 145 دولة. وأسبوع 12-19 مايو يبرهن على النمط. فثلاثاء الترقيع لدى Microsoft في 12 مايو احتفى بشهر من 120 ثغرة دون ثغرات يوم صفر معلنة — وبعد يومين أُفصح عن CVE-2026-42897، وهي ثغرة انتحال في Exchange Outlook Web Access تحت استغلال نشط منذ اليوم الأول، وأُضيفت إلى فهرس KEV لدى CISA في 15 مايو بمهلة معالجة اتحادية في 29 مايو. وحتى اليوم، لا يتوفر ترقيع دائم؛ والتخفيف التلقائي لا ينطبق إلا على العملاء الذين يفعّلون خدمة Exchange EM. وفي 14-15 مايو، اختُطفت حزمة node-ipc على npm — بعشرة ملايين تنزيل أسبوعي — عبر بريد استرداد حساب على نطاق منتهي الصلاحية؛ إذ أعاد المهاجم تسجيل atlantis-software.net (الذي كان خاملًا منذ 10 يناير 2025) قبل أسبوع من الهجوم، وأطلق إعادة تعيين كلمة مرور npm، ورفع ثلاث نسخ خبيثة تُسرّب تسعين فئة من بيانات اعتماد المطورين عبر استعلامات DNS TXT. وفي 17-18 مايو، أكّدت Grafana Labs أن جماعة Coinbase Cartel الإجرامية استغلت سوء تهيئة `pull_request_target` في GitHub Actions لتنزيل شيفرة Grafana المصدرية. وفي 18 مايو، أفصحت NYC Health + Hospitals — أكبر منظومة رعاية صحية عامة في الولايات المتحدة — عن تسريب بصمات أصابع وأكفّ وسجلات طبية ومواقع جغرافية وأرقام ضمان اجتماعي وجوازات سفر ورخص قيادة لـ1.8 مليون مريض، عبر مورّد طرف ثالث خلال نافذة أحد عشر أسبوعًا من 25 نوفمبر 2025 إلى 11 فبراير 2026. والنمط متسق. فخط ترقيع المورّد متأخر بنيويًا عن خط التهديد المعجَّل بالذكاء الاصطناعي. وسلسلة التوريد هي المحيط الجديد. والبيانات البيومترية المسرَّبة عبر خرق مورّد طرف ثالث لا يمكن إعادة إصدارها. وإنفاذ لجنة التجارة الاتحادية لقانون TAKE IT DOWN دخل يومه الثاني اليوم مع إطلاق takeitdown.ftc.gov بوصفه بوابة إبلاغ استهلاكي اتحادية. والمادة 702 تنقضي بعد ثلاثة وعشرين يومًا؛ ورأي محكمة FISC ما زال مصنّفًا سريًا. وإيران في اليوم الثاني والثمانين من أطول انقطاع إنترنت مسجَّل. وتدقيق Trail of Bits لـMonero FCMP++ يُغلق بعد ثمانٍ وأربعين ساعة. وحدّدت Google وCloudflare عام 2029 موعدًا مستهدفًا لاكتمال الهجرة إلى التشفير ما بعد الكمّي — ويوم Q على بُعد نحو 1,229 يومًا. وانقضاء FIPS 140-2 على بُعد 124 يومًا. وحزمة أوليّات جانب المستخدم — عملاء مفتوحون بمفاتيح يحتفظ بها المستخدم، وبرمجيات ثابتة مفتوحة على شرائح قابلة لفحص المستخدم، ومصادقة FIDO2 العتادية، ووسائل نقل مقاومة للحجب، وعملة حافظة للخصوصية، وذكاء اصطناعي بالاستدلال المحلي، وهوية اتحادية بالإفصاح الانتقائي، وخدمات مستضافة ذاتيًا، وشبكات متشابكة وأقمار صناعية، ومرونة تشفيرية — تعمل موازيةً لكل ذلك.

    قراءة في 21 دقيقة

  42. أخبار / تحليل

    يوم الـ48 ساعة

    اليوم، الثلاثاء 19 مايو 2026، تبدأ لجنة التجارة الاتحادية إنفاذ المادة 3 من قانون Tools to Address Known Exploitation by Immobilizing Technological Deepfakes on Websites and Networks Act — أي قانون TAKE IT DOWN. ويفرض إطار الإزالة الإلزامية الاتحادي نافذة مدتها 48 ساعة على المنصات المشمولة لإزالة الصور الحميمة المؤهِّلة والمحتوى التركيبي المولَّد بالذكاء الاصطناعي بعد إشعار صحيح من الضحية. والغرامة المدنية لكل مخالفة 53,088 دولارًا — عن كل نسخة لم تُزَل، وعن كل حالة متطابقة معروفة. وفي 11 مايو، أرسل رئيس اللجنة أندرو فيرغسون رسائل تذكير بالامتثال إلى خمس عشرة منصة تقنية كبرى: Amazon وAlphabet وApple وAutomattic وBumble وDiscord وMatch Group وMeta وMicrosoft وPinterest وReddit وSmugMug وSnapchat وTikTok وX. وفترة السماح البالغة 12 شهرًا، التي بدأت حين وقّع الرئيس ترامب القانون في 19 مايو 2025، تنتهي اليوم. وقضت مؤسسة الحدود الإلكترونية، ومركز الديمقراطية والتقنية، والاتحاد الأمريكي للحريات المدنية، وR Street Institute، وFree Speech Center العام في معارضة القانون استنادًا إلى التعديل الأول وإلى الإجراءات القانونية الواجبة — بحجة أن بند الإزالة أوسع من التعريف الأضيق للصور الحميمة غير الرضائية في الشق الجنائي، وأن مهلة 48 ساعة تجبر المنصات على الامتثال دون تحقيق، وأن القانون لا يوفّر أي حماية من الطلبات سيئة النية، وأن المنصات المعمّاة طرفًا إلى طرف (Signal وMatrix وBriar وThreema) لا تستطيع الامتثال بنيويًا. واليوم أيضًا هو يوم الكلمة الرئيسية في Google I/O 2026. ويطلق سوندار بيتشاي تطبيق Gemini Spark، وهو وكيل ذكاء اصطناعي شخصي سحابي يعمل على مدار الساعة بوصول دائم إلى Gmail وDocs وSheets وSlides وCanva وOpenTable وInstacart، ويتاح لمشتركي Google AI Ultra (بسعر 100 دولار الآن) الأسبوع القادم. واللاتناظر بين التوليد والإزالة يدخل الخدمة في اليوم نفسه. وبالأمس، 18 مايو، وقع إفصاحان متوازيان: أكّدت NYC Health + Hospitals — أكبر منظومة رعاية صحية عامة في الولايات المتحدة — أن جهة غير مصرّح لها وصلت إلى أنظمة مورّدين من أطراف ثالثة بين 25 نوفمبر 2025 و11 فبراير 2026، فنسخت سجلات 1.8 مليون مريض وموظف تشمل بصمات الأصابع، وبصمات الأكفّ، والسجلات الطبية، والموقع الجغرافي الدقيق، وأرقام الضمان الاجتماعي، وجوازات السفر، ورخص القيادة؛ وأكّدت Grafana Labs أن جماعة Coinbase Cartel الإجرامية استغلت سوء تهيئة `pull_request_target` في GitHub Actions لتنزيل شيفرة Grafana المصدرية عبر حقن أمر خبيث في مستودع مفرَّع. وبقي أربعة وعشرون يومًا على انقضاء المادة 702 من قانون FISA في 12 يونيو. ورأي محكمة FISC الصادر في 17 مارس بشأن ممارسات مكتب التحقيقات الاتحادي في الاستعلام بموجب المادة 702 ما زال مصنّفًا سريًا. وطبقة الدول المتلقّية مستمرة: إيران في اليوم 81 من أطول انقطاع إنترنت مسجَّل. ورسوم VPN الإضافية على المحمول في روسيا كانت مقررة في 1 مايو لكنها أُجّلت لأن شركات الاتصالات طلبت وقتًا لتهيئة أنظمة الفوترة. والنيجر ما زالت في اليوم 11 من حظرها لتسع مؤسسات إعلامية دولية. وحزمة أوليّات جانب المستخدم — عملاء مفتوحون بمفاتيح يحتفظ بها المستخدم، وبرمجيات ثابتة مفتوحة على شرائح قابلة لفحص المستخدم، ومصادقة FIDO2 العتادية، ووسائل نقل مقاومة للحجب، وعملة حافظة للخصوصية، وذكاء اصطناعي بالاستدلال المحلي، وهوية اتحادية بالإفصاح الانتقائي، وخدمات مستضافة ذاتيًا، وشبكات متشابكة وأقمار صناعية، ومرونة تشفيرية — لا تعتمد على أي اتجاه تدور فيه ساعات اليوم.

    قراءة في 25 دقيقة

  43. أخبار / تحليل

    ما الذي أغلقه الخميس

    يوم الخميس 14 مايو 2026، أُغلقت ثلاثة أبواب من حزمة المساءلة في الذكاء الاصطناعي والمال والمراقبة داخل نافذة واحدة مدتها ثماني ساعات — ولم يُغلق باب رابع بالغ الأهمية بنيويًا. فعند الساعة الثانية بعد الظهر بتوقيت المحيط الهادئ، في قاعة المحكمة 12 بدار القضاء الاتحادية في سان فرانسيسكو، عقدت القاضية Araceli Martínez-Olguín جلسة الإنصاف بشأن التسوية الجماعية في قضية Bartz v. Anthropic: 1.5 مليار دولار مقابل 482,460 عملًا محميًا بحقوق نشر مسجّلة، بنحو 3,000 دولار للعمل الواحد، مع معدّل مطالبات ارتفع إلى 92.77 بالمئة — أي 447,576 عملًا مُطالَبًا به حتى يوم الجلسة وفق كبير المحامين جاستن نيلسون. وركّزت القاضية أسئلتها على أتعاب المحاماة وبنية تكاليف التسوية بدلًا من ملامح الصفقة أو الاعتراضات التي رُفعت عنها السرية، ولم تُصدر حكمًا من المنصة، و«يبدو أن الجلسة تمضي بسلاسة» نحو الموافقة النهائية. وبعد ساعات، نشرت Anthropic كتاب The Founder's Playbook وأطلقت Claude for Small Business — منصة Anthropic الوكيلية موصولة بسير عمل QuickBooks وPayPal وHubSpot وCanva وDocuSign لدى كل فريق صغير ومؤسس منفرد — وهي التوسعة النشرية في جانب الشركات الصغيرة والمتوسطة للإتاحة العامة المؤسسية لـClaude Cowork ضمن SCIM وOpenTelemetry وIntune قبل يومين. وعند الساعة السابعة عشرة بتوقيت وسط أوروبا الصيفي، أغلق البنك المركزي الأوروبي باب التقديم لتجربة مزوّدي خدمات الدفع لليورو الرقمي — على أن يُختار بين عشرة وثلاثين مزوّدًا لتجربة مدتها اثنا عشر شهرًا في النصف الثاني من 2027 لعملة تجزئة قابلة للبرمجة يصدرها البنك المركزي، مع بدء مرحلة التطوير في الربع الثالث من 2026. أما الباب الذي لم يُغلق يوم الخميس: نافذة رفع السرية المعجَّلة ومدتها خمسة عشر يومًا عن رأي محكمة مراقبة الاستخبارات الأجنبية الصادر في 17 مارس بشأن ممارسات الاستعلام لدى مكتب التحقيقات الاتحادي في إطار المادة 702 — وهي الصفقة التي تفاوض عليها السيناتور وايدن مع لجنة الاستخبارات في مجلس الشيوخ في 30 أبريل شرطًا لتمديد المادة 702 لمدة 45 يومًا. وقد انقضت تلك النافذة عمليًا نحو 15 مايو. وحتى اليوم، الاثنين 18 مايو، ما زال الرأي مصنّفًا سريًا. وانقضاء المادة 702 صار الآن على بُعد خمسة وعشرين يومًا — 12 يونيو 2026. ثلاثة أبواب أُغلقت يوم الخميس. والرابع لم يُغلق. وقالب المساءلة، ومستوى النشر، والبنية التحتية للمال القابل للبرمجة، ورقابة محكمة المراقبة، كانت كلها على روزنامات متداخلة في مايو 2026 لأن المحاذاة الإجرائية ليست من قبيل المصادفة. والساعات تواصل السير. وحزمة أوليّات جانب المستخدم لا تعتمد على أي اتجاه تسير فيه.

    قراءة في 29 دقيقة

  44. أخبار / تحليل

    ست عواصم أوروبية

    يوم الثلاثاء 12 مايو 2026، نشرت هيومن رايتس ووتش تقريرًا من 54 صفحة بعنوان "Looking the Other Way: EU Failure to Prevent Surveillance Exports to Rights-Abusing Governments" أي «التغاضي: إخفاق الاتحاد الأوروبي في منع صادرات المراقبة إلى حكومات منتهِكة للحقوق». ويسمّي التقرير بلغاريا وبولندا وفنلندا والدنمارك وإستونيا والتشيك — ست دول أعضاء في الاتحاد الأوروبي — بوصفها مصدِّرة لبرمجيات التجسس التجارية بموجب لائحة الاتحاد الأوروبي لعام 2021 بشأن السلع مزدوجة الاستخدام. ويوثّق التقرير شحنات إلى أكثر من عشرين دولة وجهة لها سجل انتهاكات جسيمة لحقوق الإنسان، منها السعودية والإمارات العربية المتحدة ومصر والمكسيك والمجر وتركيا والهند وإندونيسيا والمغرب والبحرين. وقد استحدثت لائحة السلع مزدوجة الاستخدام الأوروبية لعام 2021 اشتراطات ترخيص لـ"cyber-surveillance items" أي بنود المراقبة السيبرانية — لكن بعد خمس سنوات، تجد HRW أنه لم يُرفض علنًا أي طلب تصدير واحد، وأن التراخيص الممنوحة تشمل مورّدين وُثّقت منتجاتهم في استهداف صحفيين ومحامين وسياسيين معارضين ومدافعين عن حقوق الإنسان. وكان الثلاثاء أيضًا اليوم الذي انقضت فيه الساعات الأربع في العدد 06. فرأي محكمة مراقبة الاستخبارات الأجنبية الصادر في 17 مارس بشأن ممارسات مكتب التحقيقات الاتحادي في الاستعلام بموجب المادة 702 لم يُنشر — ومراجعة رفع السرية ما زالت جارية مع بقاء ثلاثين يومًا على انقضاء المادة 702. ونزل ثلاثاء الترقيع لدى Microsoft بـ137 ثغرة وصفر ثغرات يوم صفر، وهو أول ثلاثاء ترقيع خالٍ من ثغرات يوم صفر منذ يونيو 2024 — لكن Foxconn أكّدت في اليوم نفسه أن فدية Nitrogen كانت قد سرّبت ثمانية تيرابايت وأحد عشر مليون ملف تتضمن بيانات مشاريع منسوبة إلى Intel وApple وNvidia وGoogle وDell. ودفعت Instructure لـShinyHunters قبل يوم واحد من المهلة، في 11 مايو، فتلقّت "shred logs" أي سجلات إتلاف لمخزون Canvas البالغ 3.65 إلى 6.65 تيرابايت والمغطّي 8,809 مؤسسات؛ وفتح الكونغرس تحقيقًا في اليوم نفسه. وابتزاز Qilin لشركة Sysco — أكبر مورّد لخدمات الأغذية في العالم — ما زال دون حسم حتى اليوم. واليوم، 13 مايو، شحنت Palo Alto إصلاح PAN-OS رقم CVE-2026-0300 — بعد أربعة أيام من مهلة التوجيه التشغيلي المُلزِم الصادر عن CISA لوكالات الفرع التنفيذي المدني الاتحادي. وغدًا، تعقد القاضية Martínez-Olguín جلسة النزاهة في قضية Bartz v. Anthropic بشأن تسوية الـ1.5 مليار دولار التي تغطي نحو 500,000 عمل محمي بحقوق نشر مسجَّلة بنحو 3,000 دولار للعمل الواحد — مع اعتراضات استثناء الأعمال الأجنبية، ونقص العدّ في التسجيل الجماعي، والانحياز إلى الناشرين، التي رُفعت عنها السرية الشهر الماضي. وغدًا الساعة 17:00 بتوقيت وسط أوروبا الصيفي، يغلق البنك المركزي الأوروبي باب التقدّم لتجربة مزوّدي خدمات الدفع لليورو الرقمي — أي اختيار البنك المركزي عشرة إلى ثلاثين مزوّدًا لتجربة مدتها اثنا عشر شهرًا في النصف الثاني من 2027 لعملة رقمية قابلة للبرمجة يصدرها البنك المركزي. ست عواصم أوروبية سُمّيت. ولم يعد سؤال المساءلة افتراضيًا.

    قراءة في 17 دقيقة

  45. أخبار / تحليل

    نافذة 12 مايو

    يوم الثلاثاء 12 مايو 2026 تنتهي أربع ساعات منفصلة في اليوم نفسه. فرأي محكمة مراقبة الاستخبارات الأجنبية الصادر في 17 مارس بشأن ممارسات مكتب التحقيقات الفيدرالي في الاستعلام تحت المادة 702 مُلزَمٌ بأمر قضائي أن يصير علنيًّا بحلول ذلك التاريخ. و«ثلاثاء الترقيعات» لدى Microsoft يحلّ فيما يصفه متتبّع Zecurit بأنه «آخر نافذة نشر مريحة» قبل انتهاء صلاحية شهادة Secure Boot في 26 يونيو. ومهلة الفدية الجديدة التي حدّدتها ShinyHunters لشركة Instructure تنقضي بنهاية ذلك اليوم — ورفض الدفع يعني إطلاق كنز بحجم 3.65 تيرابايت يغطّي نحو 275 مليون سجلّ و8,809 مؤسسات تعليمية، وهو ما تصفه متتبّعات ويكيبيديا الآن بأنه أكبر اختراق أمني في قطاع التعليم على الإطلاق. ومهلة الابتزاز التي ضربتها Qilin لشركة Sysco، أكبر مورّد خدمات غذائية في العالم للمطاعم والمستشفيات والمدارس، تنقضي في اليوم نفسه. اليوم هو 9 مايو، أي قبل الموعد بثلاثة أيام. أما المهلة الطارئة التي فرضتها وكالة الأمن السيبراني وأمن البنية التحتية ضمن فهرس الثغرات المستغَلّة المعروفة على ثغرة Palo Alto PAN-OS رقم CVE-2026-0300 — وهي ثغرة تنفيذ شيفرة عن بُعد بصلاحيات الجذر ودون مصادقة، بدرجة CVSSv4 تبلغ 9.3 في User-ID Captive Portal — فتحلّ اليوم، أي قبل أربعة أيام من الإصلاح الذي خطّطت له الشركة في 13 مايو. والوكالات المدنية في السلطة التنفيذية الفيدرالية تشغّل إجراءات تخفيف قائمة على الضبط وحده على جدرانها النارية المعرَّضة للإنترنت، في ظلّ أشرس وتيرة مهل عرفها فهرس الثغرات المستغَلّة في تاريخ الوكالة. وقد اعترف باولو ليتزي، الرئيس التنفيذي لشركة Memento Labs، علنًا اليوم، ضمن إحياء Tech Generation لكشف Kaspersky عن ForumTroll/Dante الصادر في 28 أكتوبر 2025، بأن برنامج التجسّس التجاري Dante من إنتاج شركته، ملقيًا اللوم على «عميل حكومي مهمل يستخدم نسخة قديمة». وفي إيران تصلّب الانقطاع المستمرّ منذ 120 يومًا ليصير «Internet Pro» — نظام طبقات قائم على شرائح SIM على قوائم بيضاء، تصفه منظمة «إيران لرصد حقوق الإنسان» في تقريرها «Infrastructure of Silence» بأنه يكلّف 35.7 مليون دولار يوميًّا ونحو 5.2 مليار دولار تراكميًّا. وروسيا نشرت قطوعات المحمول السابقة ليوم النصر في أكثر من 21 منطقة؛ وأجهزة الصرّاف الآلي متوقّفة في الأوبلاستات المتأثّرة؛ وقانون 15 أبريل الروسي يُلزم مزوّدي خدمة الإنترنت بكشف الشبكات الافتراضية الخاصة. وفي السودان علّقت MTN جميع محطّات الإرسال في الخرطوم يوم 5 مايو بسبب الوقود والكهرباء؛ فالخرطوم مظلمة على طبقة المشغّل. وفي باكستان سجّلت الوكالة الوطنية لمكافحة الجرائم الإلكترونية والتحقيق فيها بإقليم البنجاب 41 بلاغًا واعتقلت 13 شخصًا بموجب تعديلات قانون منع الجرائم الإلكترونية منذ 7 مايو. وكشفت «مراسلون بلا حدود» في 6 مايو عن الاحتجاز السرّي للصحفي البوركينابي أتيانا سيرج أولون في فيلا بواغادوغو، حيث ضُرب بأغصان الشجر. الثلاثاء هو الموعد النهائي. أما حزمة العناصر الأوّلية التي يتحكّم بها المستخدم فهي الردّ الذي يعمل كلّ يوم.

    قراءة في 18 دقيقة

  46. أخبار / تحليل

    مكدّس الاعتماديات

    في 7 أبريل 2026، وقّعت ستّ وكالات سيبرانية فيدرالية أمريكية — مكتب التحقيقات الفيدرالي، ووكالة الأمن السيبراني وأمن البنية التحتية، ووكالة الأمن القومي، ووكالة حماية البيئة، ووزارة الطاقة، والقيادة السيبرانية الأمريكية — على الاستشارة السيبرانية المشتركة AA26-097A. وتنسب الاستشارة التعطيل النشط لمتحكّمات Rockwell Automation المنطقية القابلة للبرمجة المعرَّضة للإنترنت في منشآت المياه والصرف الصحّي والطاقة الأمريكية إلى عنقود «CyberAv3ngers» التابع للقيادة السيبرانية الإلكترونية في الحرس الثوري الإيراني، مع تأكيد تعطيل تشغيلي وخسارة مالية لدى ضحايا مسمَّين. وفي 14 مارس 2026 تعرّضت مدينة ماينوت بولاية داكوتا الشمالية لهجوم فدية على طبقة SCADA في محطّة معالجة المياه البلدية — ستّ عشرة ساعة من التشغيل اليدوي، ونحو ثمانين ألف مقيم متأثّر، وتحقيق من مكتب التحقيقات الفيدرالي. وفي 13 و27 أبريل، أفصح مورّد العدّادات الذكية Itron عن اختراقين يمسّان أكثر من 110 ملايين عدّاد مرافق حول العالم. وفي 27 أبريل، أفصحت شركة الخدمات الهندسية Pickett USA عن تسريب بحجم 139 غيغابايت من بيانات LiDAR وهندسة المحطّات الفرعية تخصّ Tampa Electric وDuke Energy Florida وAmerican Electric Power. وفي 4 أبريل، أسقط عطل برمجي لدى Collins Aerospace مطارات هيثرو وبروكسل وبرلين. وفي 15 أبريل، نسبت السويد علنًا محاولة اقتحام تخريبية لمحطّة حرارية إلى الاستخبارات الروسية. ويوثّق تقرير Dragos السنوي لعام 2026 ثلاث جماعات تهديد جديدة (SYLVANITE وAZURITE وPYROXENE) وارتفاعًا بنسبة تسعة وأربعين في المئة على أساس سنوي في فدية المؤسسات الصناعية. وفي أبريل 2026 سحب شون بلانكي ترشّحه لإدارة وكالة الأمن السيبراني وأمن البنية التحتية؛ فالوكالة تعمل بلا قائد مثبَّت خلال أشدّ دورات أمن البنية التحتية الحرجة حدّة منذ عقود. واليوم، 5 مايو، تعيد موجة ShinyHunters تأطير نفسها من «اقتحام Salesforce» إلى «سلسلة توريد البرمجيات كخدمة من أطراف ثالثة»: فتسريب 119,000 سجلّ من Vimeo نشأ عبر Anodot، لا عبر Vimeo؛ مع إصدارات متقطّعة متزامنة من Carnival وMytheresa وZara و7-Eleven وPitney Bowes وCanada Life. واليوم، رفع المدّعي العامّ لولاية بنسلفانيا أوّل دعوى من نوعها بشأن انتحال صفة طبّية ضدّ Character.AI. واليوم، أصدرت Cushman & Wakefield بيانًا رسميًّا بشأن اقتحام ShinyHunters (وصفته بأنه «محدود»، مع تأكيد التصيّد الصوتي)؛ وتلتزم Instructure الصمت بشأن مهلة 6 مايو. واليوم، أفاد مكتب المفتّش العامّ في وزارة الأمن الداخلي بأن 76 في المئة من تطبيقات الهواتف الذكية التي يستخدمها موظّفو مكتب الاستخبارات تنطوي على مخاطر أمنية. واليوم، أُلغي مؤتمر RightsCon 2026 في لوساكا رسميًّا تحت ضغط مُبلَّغ عنه من جمهورية الصين الشعبية على زامبيا. وبالتزامن: NSO Group تخضع الآن لسيطرة مجموعة مستثمرين أمريكيين يرأسها تنفيذيًّا السفير السابق في عهد ترامب ديفيد فريدمان؛ وخُفّضت التعويضات العقابية في قضية WhatsApp من 167.2 مليون دولار إلى نحو 4 ملايين دولار؛ وشطبت الخزانة بهدوء ثلاثة كيانات من Intellexa من قائمة المصنَّفين خصوصًا في ديسمبر 2025؛ وParagon Solutions مندمجة تشغيليًّا داخل هيئة إنفاذ قوانين الهجرة والجمارك بعقد قيمته 2 مليون دولار؛ وفي 26 فبراير أدانت محكمة جنائية في أثينا تال ديليان وثلاثة من تنفيذيي Intellexa — وهي أوّل إدانة جنائية لتنفيذيي شركة تجسّس تجاري في أيّ مكان. وفي 23 أبريل أكّدت لجنة التحقيق التنزانية سقوط 518 قتيلًا و2,390 مصابًا في العنف الذي أعقب انتخابات أكتوبر 2025 وجرى تحت انقطاع كامل للإنترنت دام خمسة أيام. وفي 21 أبريل دفعت Roblox 35.8 مليون دولار في تسويات متزامنة مع مدّعين عامّين للولايات تشترط إزالة التشفير الطرفي من محادثات القاصرين — وهي أوّل تسوية أمريكية تسلّح سلامة الأطفال ضدّ التشفير. النمط بنيوي. فاعتماديات المستخدم في حياته اليومية — الماء والكهرباء والنقل والاتصالات والمدفوعات والتعليم والرعاية الصحية والهوية — تتراكم كلّ منها عبر أنظمة التقنية التشغيلية والتحكّم الصناعي، وبرمجيات المورّدين كخدمة، ومجمّعات بيانات الطرف الثالث للطرف الثالث، وتكاملات سلسلة التوريد، وبائعي التجسّس الخاضعين لسيطرة أجنبية، وقدرة المنظِّم. مكدّس الاعتماديات هشّ. والمضادّ المعماري هو تقليل الطبقات.

    قراءة في 15 دقيقة

  47. أخبار / تحليل

    275 مليونًا غدًا

    غدًا، الأربعاء 6 مايو 2026، تنقضي مهلة ابتزاز ShinyHunters ضدّ شركة Instructure. ويشير إشعار "FINAL WARNING — PAY OR LEAK" — أي «إنذار أخير — ادفعوا أو نسرّب» — الصادر عن هذا التجمّع الإجرامي السيبراني إلى نحو 3.65 تيرابايت من البيانات تغطّي ما يُقدَّر بـ 240 إلى 275 مليون سجلّ عبر ما يقارب 9,000 إلى 15,000 مؤسسة تعليمية — بما في ذلك مليارات الرسائل الخاصة بين الطلاب والمعلّمين، ونسخة Instructure من Salesforce. وكانت مدارس وايزاتا العامة (مينيسوتا) أوّل من حذّر أولياء الأمور. وهو ثاني اختراق مؤكَّد لدى Instructure خلال ثمانية أشهر. وتنطبق مهلة 6 مايو نفسها على Cushman & Wakefield، التي أُفصح عن اختراقها بشكل منفصل اليوم (5 مايو، The Register) بوصفه اقتحامًا لـ Salesforce عبر التصيّد الصوتي، ومنسوبًا إلى عنقود ShinyHunters نفسه. اختراقان؛ والفاعل واحد؛ والمسار عبر Salesforce واحد؛ والمهلة واحدة. واليوم هو اليوم السابق. أما التناقض المعماري في هذا الثلاثاء فهو أن التنظيم في ولايات قضائية عدّة يفرض *مزيدًا* من رفع الهوية إلى المورّدين عبر إلزامات التحقّق من العمر — واجهة Apple للنطاق العمري المعلَن تصير إلزامية في 1 يوليو (بعد 57 يومًا من اليوم)؛ وتقارير إنفاذ Ofcom البريطانية مستحقّة بالفعل؛ وتطبيق التحقّق من العمر المرجعي الأوروبي شُحن أواخر أبريل وتجاوزه بول مور في دقيقتين بتعديل ملفّ ضبط نصّي صريح؛ ومحفظة الهوية الرقمية الأوروبية بمهلة صارمة في 24 ديسمبر 2026 — وذلك في اللحظة نفسها التي يثبت فيها اختراق بعد اختراق أن حيازة المورّد للبيانات غير آمنة بنيويًّا. أندي ين من Proton، في 23 أبريل: *«موت إخفاء الهوية على الإنترنت»*. أما المضادّ المعماري — بيانات اعتماد ذات إفصاح انتقائي بمفاتيح يحوزها المستخدم (W3C VC v2.0 المُصدَّق في مارس 2026؛ وeIDAS 2.0 SD؛ وطقم تواقيع BBS+؛ ورموز Privacy Pass المجهولة؛ ورخصة القيادة المحمولة في Apple Wallet في ثلاث عشرة ولاية إضافة إلى بورتوريكو) — فموجود في المعايير لكنه غير منصوص عليه في التنظيم. والمعمارية التي تُختار الآن هي «رفع الهوية، وحفظها لدى المورّد، وقابليتها للاختراق — وهي تُختار بشكل دائم». لا ترفع.

    قراءة في 14 دقيقة

  48. أخبار / تحليل

    مسار المشغِّل

    اليوم، الاثنين 4 مايو 2026، يعيد الاتحاد الأوروبي فتح الحوار الثلاثي بشأن لائحة الاعتداء الجنسي على الأطفال — Chat Control 2.0 — بعد شهر بالضبط من رفض البرلمان الأوروبي تمديد الاستثناء من توجيه الخصوصية الإلكترونية في 26 مارس 2026، بـ311 صوتًا معارضًا مقابل 228 مؤيدًا و92 ممتنعًا، وسقوط الاستثناء في 3 أبريل. وفي الجمعة 8 مايو — أي بعد أربعة أيام من اليوم — تجرّد Meta الرسائل المباشرة في Instagram من التشفير من طرف إلى طرف، ناقضةً بذلك التزام الشركة المعلن في ديسمبر 2023. وفي 22 أبريل، شحنت Apple تحديثَي iOS 26.4.2 و18.7.8 الطارئين لسدّ الثغرة CVE-2026-28950، وهي خلل التسجيل في قاعدة بيانات الإشعارات الذي استغلّه مكتب التحقيقات الفيدرالي لاسترجاع رسائل Signal المحذوفة من هاتف iPhone عائد إلى أحد المتهمين. وفي 23 أبريل، وثّق تقرير "Bad Connection" الصادر عن Citizen Lab أكثر من 15,700 محاولة لتعقّب المواقع الجغرافية عبر إشارات SS7/Diameter ورسائل SIMjacker القصيرة، وسمّى ثلاث بوابات اتصالات «شبحية»: 019Mobile، وTango Networks UK، وAirtel Jersey. وفي 27 أبريل، قضت هيئة محلفين فيدرالية في أوكلاند بتعويض Meta بمبلغ 168 مليون دولار على حساب مجموعة NSO بسبب اختراق WhatsApp/Pegasus عام 2019 الذي طال 1,400 مستخدم. وفي 1 مايو، أكّد المدير بالإنابة لدائرة الهجرة والجمارك تود لاينز أن الدائرة تنشر برنامج التجسّس "Graphite" العامل دون نقرة، من إنتاج شركة Paragon Solutions. واليوم هو أيضًا اليوم 4 من 45 في العدّ التنازلي لانقضاء المادة 702 من قانون مراقبة الاستخبارات الأجنبية، مع انقضاء مهلة رفع السرّية عن رأي محكمة FISC في 15 مايو أو نحوه. ويبلغ قطع الإنترنت الشامل في إيران يومه الخامس والستين. وأجبرت مهلة هيئة Roskomnadzor الروسية في 15 أبريل أكثر من 20 منصّة على حجب العملاء المستخدمين للشبكات الافتراضية الخاصة؛ وأزالت Apple 761 تطبيق VPN من متجر التطبيقات الروسي. ونفّذت Tether أكبر عملية تجميد مفردة في تاريخها — 344 مليون دولار من USDT في 23 أبريل. وأمر قاضي المحكمة الجزئية الفيدرالية سيدني ستاين في 5 يناير شركة OpenAI بتسليم 20 مليون سجلّ لمستخدمي ChatGPT إلى المدّعين في قضية The New York Times. والخيط الجامع: كلّ طبقة تحتفظ بالنصّ الصريح لدى المشغِّل قابلة للتحويل. وهذا الأسبوع، تعمل أربع آليات تحويل في آن واحد — تراجع الشركات، والإلزام المؤسسي، والإكراه الحكومي، والاختراق الجنائي الرقمي. أما البديل المعماري — التشفير من طرف إلى طرف بمفاتيح يحوزها المستخدم، على عتاد يتحكّم به المستخدم، عبر شبكات يتحكّم بها المستخدم، وبتسوية في نقود يحفظها المستخدم بنفسه — فلا يملك مسارًا للمشغِّل، ومن ثمّ لا يمكن تحويله بأيٍّ من الآليات الأربع.

    قراءة في 17 دقيقة

  49. أخبار / تحليل

    22 ثانية

    يضع تقرير M-Trends 2026 الصادر عن Mandiant، والمستند إلى أكثر من 500,000 ساعة من أعمال الاستجابة للحوادث في 2025، الوسيطَ الزمني بين النفاذ الأولي إلى الشبكة وتسليمها إلى تابع لعصابة فدية عند اثنتين وعشرين ثانية — بعد أن كان يتجاوز ثماني ساعات في 2022. أي تسارع بمقدار ألف ضعف تقريبًا في ثلاث سنوات. واليوم، الاثنين 4 مايو 2026، أفادت تقارير بأن وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية تدرس خفض المهل الفيدرالية لترقيع الثغرات المعروفة المستغَلَّة من أسبوعين إلى ثلاثة أسابيع إلى ثلاثة أيام، مستشهدةً بالاستغلال المتسارع بالذكاء الاصطناعي، بما في ذلك Mythos Preview من Anthropic وGPT-5.4-Cyber من OpenAI. واليوم، أفصحت Progress Software عن الثغرة CVE-2026-4670 في MOVEit Automation — وهي تجاوز حرج للاستيثاق بدرجة CVSS 9.8، مع نحو 1,400 نسخة مكشوفة علنًا وأكثر من عشر نسخ مرتبطة بحكومات الولايات والحكومات المحلية الأمريكية. واليوم، أطلقت Mistral خدمة Vibe Remote Agents على نموذج Mistral Medium 3.5: برمجة ذاتية القيادة من جانب السحابة وعلى نطاق استهلاكي، بنموذج كثيف من 128 مليار معامل، وسياق 256K، و77.6 في المئة على SWE-Bench Verified. ثلاثة أحداث إخبارية في يوم اثنين واحد. لقد تصنّع اقتصاد الهجمات السيبرانية في خط إنتاج محكم مدّته اثنتان وعشرون ثانية. ووتيرة الترقيع الفيدرالية لم تلحق به. والمضادّ المعماري هو حزمة الأوّليات الخاضعة لتحكّم المستخدم — نماذج مفتوحة الأوزان على عتاد المستخدم، وبروتوكول سياق النموذج الاتحادي بحزم موقّعة، والاستيثاق العتادي بمعيار FIDO2، والعتاد ذو البرنامج الثابت المفتوح، والخدمات المستضافة ذاتيًّا، وجيوب الحوسبة السرّية، والعملات المشفّرة الحافظة للخصوصية — وهي حزمة لا تتوقّف على وتيرة الترقيع لأنها لا تملك سطح الترقيع نفسه.

    قراءة في 22 دقيقة

  50. أخبار / تحليل

    مخاطر سلسلة التوريد أمريكية

    في الجمعة، 1 مايو 2026، منح البنتاغون عقود مشتريات ذكاء اصطناعي من الفئة السرّية لشبكات مستوى التأثير 6 ومستوى التأثير 7 لثماني شركات: Amazon Web Services، وGoogle، وMicrosoft، وNvidia، وOpenAI، وSpaceX، وOracle، وReflection AI. واستُبعدت Anthropic. وفي 27 فبراير 2026، صنّفت إدارة ترامب شركة Anthropic بأنها "supply chain risk" — أي «مخاطر سلسلة توريد» — وهي أول شركة أمريكية على الإطلاق تنال وصفًا كان محفوظًا تاريخيًّا لكيانات مرتبطة بخصوم أجانب. وجريرة Anthropic: رفضها مطلبين محدّدين من وزير الدفاع بيت هيغسيث — أن يُسمح باستخدام Claude في أسلحة ذاتية التشغيل بالكامل يقودها الذكاء الاصطناعي، وفي المراقبة الجماعية الداخلية للمواطنين الأمريكيين. وردّ Anthropic: *«لا نستطيع بضمير مرتاح أن نستجيب لطلبهم».* وجرى التلويح بتفعيل قانون الإنتاج الدفاعي. وصدر تصنيف مخاطر سلسلة التوريد. ورفعت Anthropic دعويين في سان فرانسيسكو وفي مقاطعة كولومبيا. ورفضت محكمة استئناف فيدرالية طلب Anthropic بأمر قضائي مؤقت في 8 أبريل. وفي 17 أبريل، التقى داريو أمودي الرئيس التنفيذي لـ Anthropic كبيرةَ موظفي البيت الأبيض سوزي وايلز، ووزير الخزانة سكوت بيسنت، والمدير الوطني للأمن السيبراني شون كيرنكروس في البيت الأبيض؛ وحين سُئل الرئيس عن الاجتماع، قال للصحفيين: *«من؟».* وفي 19 أبريل، ذكرت Axios أن وكالة الأمن القومي — وهي وكالة يشرف عليها البنتاغون — كانت تستخدم نموذج Mythos من Anthropic رغم الحظر الرسمي. وفي 30 أبريل، أكّدت Bloomberg: كانت الوكالة تختبر Mythos للعثور على ثغرات في تقنيات Microsoft. وفي 1 مايو، وصف إميل مايكل، المدير التقني لوزارة الدفاع، التناقض بقوله: *«فيما يخصّ Anthropic، هم مخاطر سلسلة توريد. أما مسألة Mythos فهي لحظة أمن قومي منفصلة. … وتقيّم وكالة الأمن القومي ووزارة التجارة كل النماذج الحدودية، بما فيها النماذج الحدودية الصينية، لمعرفة ما القدرات الموجودة عند الحافة».* واليوم، الاثنين 4 مايو، وهو اليوم نفسه الذي أعلنت فيه Anthropic عن مشروع مشترك للذكاء الاصطناعي المؤسسي بقيمة 1.5 مليار دولار مع Blackstone وHellman & Friedman وGoldman Sachs — وأعلنت فيه OpenAI عن «شركة نشر» موازية بقيمة 4 مليارات دولار عند تقييم قدره 10 مليارات دولار — لا يزال تصنيف مخاطر سلسلة التوريد ضدّ Anthropic ساريًا. قدرة معاقَبة. وقدرة مستهلَكة. فحزمة الإكراه بالمشتريات صارت الآن أداة من أدوات سياسة الذكاء الاصطناعي الداخلية.

    قراءة في 25 دقيقة

  51. أخبار / تحليل

    المراقِب تحت المراقبة

    في الأحد 3 مايو 2026، تفصل الولاياتِ المتحدةَ ستةُ أسابيع عن الانقضاء التالي للمادة 702 من قانون مراقبة الاستخبارات الأجنبية — وهي المادة التي مُدِّد العمل بها بإجراء مؤقت رابع في 30 أبريل، بعد أن سقط تجديدٌ مدته ثلاث سنوات لأن رئيس مجلس النواب مايك جونسون أرفق به حظرًا دائمًا على إصدار الاحتياطي الفيدرالي عملةً رقمية لبنك مركزي. وداخل نافذة الأسابيع الستة هذه يجب أن يُرفَع جزئيًا التصنيف السري عن رأي محكمة مراقبة الاستخبارات الأجنبية (FISC) الصادر في 17 مارس 2026 — الرأي الذي قال السيناتور وايدن إنه توثيق لتجاوزات "serious" (خطيرة) في استعلامات مكتب التحقيقات الفيدرالي عن أشخاص أمريكيين. وفي الأسبوع ذاته الذي أُقرّ فيه التمديد، كان نظام التنصت التابع لمكتب التحقيقات الفيدرالي نفسه — DCS-3000، المعروف بالاسم الرمزي "Red Hook"، وهو جزء من شبكة نظام الجمع الرقمي Digital Collection System Network — قابعًا تحت تصنيف رسمي بوصفه "Major Incident" (حادثًا كبيرًا) بموجب قانون تحديث أمن المعلومات الفيدرالي، بعد أن تبيّن وجود جهاز استخبارات صيني داخله. وقد دخل الاختراق عبر مورّد تجاري لخدمة الإنترنت ترتبط أنظمته بـDCSNet. والبيانات الوصفية عمّن كان مكتب التحقيقات الفيدرالي يراقبهم صارت الآن في يد جهاز الاستخبارات الأجنبي الذي يُفترض أن المادة 702 بُنيت لمواجهته. وفي الأسبوع نفسه، رقّعت Apple قاعدة بيانات الإشعارات في iOS التي كان مكتب التحقيقات الفيدرالي قد استخدمها لاستخراج رسائل Signal من هاتف متهم بعد حذف التطبيق. وفي الأسبوع نفسه، وثّق Citizen Lab أكثر من 15,700 محاولة تعقّب عبر ثلاثة مشغّلي اتصالات مُسمَّين. وفي الأسبوع نفسه، جمّدت Tether 344 مليون دولار من USDT بطلب من مكتب مراقبة الأصول الأجنبية (OFAC)، وصنّفت وزارة الخزانة الأمريكية للمرة الأولى محافظَ مرتبطة بالبنك المركزي الإيراني تصنيفًا مباشرًا على السلسلة. وفي الأسبوع نفسه، خسرت وزارة العدل دعواها السادسة على التوالي بشأن سجلات الناخبين. وفي الأسبوع نفسه، دخل الانقطاع الوطني الشامل للإنترنت في إيران يومه 65. وعبر تسع طبقات معمارية — نظام التنصت، والآلية القانونية-الإجرائية، وقاعدة بيانات الإشعارات على مستوى نظام التشغيل، وشبكة الإشارات في قطاع الاتصالات، وخط أنابيب المزايدة الإعلانية اللحظية، والعملة المستقرة الخاضعة لضبط مُشغِّلها، وقاعدة بيانات الناخبين الفيدرالية، والإنترنت الحكومي الممرَّر عبر شركات النقل، وسلسلة توريد أدوات الذكاء الاصطناعي — صار المسار المُميَّز للطرف الثالث امتيازًا وتسريبًا في آن واحد. الاعتراض القانوني بنيةٌ تحتية للتسريب. المراقِب صار مُراقَبًا.

    قراءة في 31 دقيقة

  52. أخبار / تحليل

    بنكك الحيوي على Alibaba

    يوم الاثنين 20 أبريل 2026، ظهرت سجلات صحية مجهَّلة الهوية تخصّ نحو 500,000 متطوّع في UK Biobank (البنك الحيوي البريطاني) — أكبر فوج بحثي حيوي-طبي في العالم، بما في ذلك البيانات الجينومية — في ثلاثة إعلانات على منصة Alibaba التجارية. وأكّد وزراء بريطانيون الاكتشاف في 23 أبريل. وحُظرت ثلاث مؤسسات بحثية صينية من المنصة. وطلبت الحكومة البريطانية من الجمعية الخيرية المشغِّلة للبنك الحيوي تعليق أي إتاحة إضافية للبيانات. ودعا متحدثون باسم المعارضة إلى حظر كامل على تبادل البيانات الطبية مع الصين. وفي اليوم نفسه، أصدرت المفوضية الأوروبية أول قرارَي عدم امتثال لها بموجب قانون الأسواق الرقمية، فوجدت أن نموذج "pay-or-consent" (ادفع أو وافِق) لدى Meta غير قانوني بنيويًا بموجب Article 5(2)، وغرّمت الشركة 200 مليون يورو؛ وغُرّمت Apple 500 مليون يورو لمخالفتها قواعد مكافحة إعاقة التوجيه (anti-steering). وفي اليوم التالي، 24 أبريل، نشرت TechCrunch تقريرًا عن "Morpheus"، وهو برنامج تجسس تجاري إيطالي جديد لنظام Android، ما يميّز ناقل هجومه هو التعاون الصريح مع شركة اتصالات شريكة: تحجب الشركة بيانات الهاتف المحمول عن الهدف، ثم تصل رسالة SMS تحثّه على تثبيت "update" (تحديث) زائف، ويسيء التطبيق استخدام خدمات إمكانية الوصول في Android. وفي روسيا، وُثّق أن 22 من أشهر 30 تطبيق Android ترصد استخدام VPN عند طبقة التطبيق بصرف النظر عن التمويه على طبقة الشبكة. وفي إيران، انقضى اليوم 56 من التعتيم الوطني الشامل على الإنترنت، مع قياس NetBlocks لـ 1,296 ساعة من الانقطاع التراكمي — الأطول في التاريخ المسجَّل. وكانت المادة 702 من قانون مراقبة الاستخبارات الأجنبية على بُعد ستة أيام من انقضائها القانوني، بينما قدّم النائبان Thomas Massie وLauren Boebert مشروع قانون المساءلة عن المراقبة (Surveillance Accountability Act) الذي يشترط أوامر قضائية للمراقبة الفيدرالية ويحظر الشراء من وسطاء البيانات التجاريين. كل خبر في تلك القائمة يتقاسم نمطًا معماريًا واحدًا: حدٌّ افتُرض أنه متين — استخدام البيانات داخل المؤسسة البحثية، وفصل pay-or-consent، وحياد شركة الاتصالات، وإخفاء الهوية على طبقة الشبكة، واستمرارية المشغّل، والأمر القضائي بموجب التعديل الرابع، والسيادة على مستوى الولاية — ثبت أنه يُسرِّب عند القفزة التالية. إخفاء الهوية لا ينجو من النقل. الفصل لا ينجو من الدمج. الحياد لا ينجو من العقد. يتتبّع هذا العدد إخفاق UK Biobank بتفصيل محدَّد، ويلاحقه عبر إخفاقات الحدود الموازية في الأسبوع نفسه، ويسمّي الأوليات التشفيرية التي تستبدل بوعود الحدود ضماناتٍ معمارية.

    قراءة في 21 دقيقة

  53. أخبار / تحليل

    التنفيذي السيبراني

    يوم الأربعاء 22 أبريل 2026، في واشنطن ومانشستر وسول وبروكسل وعلى عدد من صفحات المنتجات المؤسسية الأمريكية، صار الانتقال المؤسسي لمختبر الذكاء الاصطناعي المتقدّم — من بائع برمجيات تجاري إلى كيان قريب من مقاولي الدفاع — مرئياً دفعةً واحدة. أكّدت Anthropic أن مجموعة مرتبطة بـ Discord نالت وصولاً غير مصرّح به إلى نموذجها المقيّد Mythos — أي "Project Glasswing"، المؤطَّر علناً بأنه "too dangerous to release" (أخطر من أن يُطلَق) — عبر بوابة مقاول خارجي خمّنت المجموعة عنوانها من أعراف التسمية لدى Anthropic. وعرضت OpenAI نموذج GPT-5.4-Cyber، وهو نموذج موسَّع القدرات خُفِّفت فيه قيود الرفض لأجل الاستخدام السيبراني الدفاعي المشروع، على نحو خمسين من المدافعين السيبرانيين الفيدراليين؛ وبدأت في الأسبوع نفسه إحاطات التدقيق الأمني لتحالف Five Eyes (العيون الخمس). وأصدرت هيئة الاستخبارات الوطنية في كوريا الجنوبية تعميماً حكومياً شاملاً يصف Mythos بأنه "game changer" (مُغيِّر لقواعد اللعبة) قادر على اكتشاف الثغرات ذاتياً وعلى نطاق واسع. وألقى الرئيس التنفيذي للمركز الوطني البريطاني للأمن السيبراني كلمةً رئيسيةً في CYBERUK 2026 حمل عنوانها وصف "perfect storm" (عاصفة مثالية)، دعا فيها شركات الذكاء الاصطناعي المتقدّم إلى المشاركة في تطوير الدفاع السيبراني الوطني البريطاني، والتزم بـ90 مليون جنيه إسترليني لمرونة المنشآت الصغيرة والمتوسطة. وأصدرت وكالة الاتحاد الأوروبي للأمن السيبراني إطار تقييم القدرات الوطنية 2.0 (National Capabilities Assessment Framework 2.0). وأضافت الوكالة الأمريكية للأمن السيبراني وأمن البنية التحتية الثغرة CVE-2026-33825 — BlueHammer، وهي ثغرة تصعيد امتيازات محلي في Microsoft Defender — إلى فهرس Known Exploited Vulnerabilities (الثغرات المعروف استغلالها)، بعد اثني عشر يوماً من نشرها علناً على يد التجمّع البحثي "Chaotic Eclipse" احتجاجاً على طريقة Microsoft في التعامل مع الإفصاح. ونشر الباحث Alexander Hanff تحليلاً يزعم أن Claude Desktop لنظام macOS يمنح تصريحاً مسبقاً لثلاثة معرّفات إضافات متصفح تابعة لـ Anthropic، عبر إسقاط ملفات Native Messaging host manifests داخل ملفات تعريف Chromium لم يفتحها المستخدم أو لم يثبّتها أصلاً. وأطلقت OpenAI نموذج Privacy Filter، وهو نموذج مفتوح الأوزان بمعامِلات عددها 1.5 مليار يعمل على الجهاز لحجب البيانات الشخصية، بدقة 96 بالمئة F1 على PII-Masking-300k، تحت رخصة Apache 2.0. وأعلن مؤتمر Google Cloud Next عن متصفح Chrome Enterprise الوكيلي "Auto Browse"، وعن شراكة موسَّعة مع Okta حول Device Bound Session Credentials. ونشرت مدونة Microsoft الأمنية مقال «دفاع مدعوم بالذكاء الاصطناعي لمشهد تهديدات متسارع بالذكاء الاصطناعي». تسعة أحداث. خمس قارات. أربعاء واحد. وكلها تتقارب نحو واقعة معمارية واحدة: مختبر الذكاء الاصطناعي المتقدّم عبر عتبةً، والإطار المؤسسي الذي كان ينبغي أن يستوعب العبور متأخّر عن الإيقاع تأخّراً ظاهراً. تتتبّع هذه النشرة العبور، والشروخ التي أنتجها بالفعل، والخيار المعماري المطلوب من المستخدم أن يتخذه.

    قراءة في 17 دقيقة

  54. أخبار / تحليل

    السلوك المتوقَّع

    في أسبوع واحد، من 15 إلى 22 أبريل 2026، استخدم ستة صنّاع قرار مختلفين في ثلاث قارات مفردات حوكمة واحدة وظيفتها البنيوية هي التنصّل من المسؤولية. والكلمة التي تتكرر هي "expected" — أي متوقَّع. فقد أبلغت Anthropic شركة OX Security أن ثغرة تنفيذ الأوامر عن بُعد في حِزم تطوير Model Context Protocol عبر Python و TypeScript و Java و Rust هي "expected behavior" — سلوك متوقَّع، لا خلل يستوجب ترقيعًا. وأفصحت الوكالة الوطنية الفرنسية للوثائق المؤمَّنة، التي تشغّل البوابة التي يمرّ عبرها كل جواز سفر فرنسي ورخصة قيادة وتصريح إقامة وتسجيل مركبة، في 21 أبريل عن أن إشارة مباشرة غبية واحدة غير آمنة إلى الكائنات في واجهتها البرمجية قد كشفت نحو اثني عشر مليون حساب مواطن، وأن المخترق وصف الثغرة، بحسب ما نُقل، بأنها غبية حقًا — وهي فئة من الأخطاء معروفة منذ خمسة عشر عامًا. وقال رئيس المنظمة النقابية لتكنولوجيا المعلومات في إيران في 12 أبريل إنه لا يوجد جدول زمني واضح لاستعادة الإنترنت، في اليوم 54 من انقطاع زمن الحرب الذي يطال نحو تسعين مليون شخص، وهو ثاني أطول انقطاع وطني للإنترنت في التاريخ المسجَّل. وأسقطت الرئاسة الدنماركية للمجلس الأوروبي الفحصَ الإلزامي على جهاز المستخدم من نص لائحة الاعتداء الجنسي على الأطفال مع إبقاء التحقق الإلزامي من العمر، وهو انعطاف قُدِّم بوصفه تنازلًا متوقَّعًا. وانهارت استراتيجية رئيس مجلس النواب الأمريكي القائمة على إعادة تفويض «نظيفة» للمادة 702 عند 197 مقابل 228 في تصويت إجرائي يوم 17 أبريل، مع تحدّي عشرين نائبًا جمهوريًا طلبًا مباشرًا من البيت الأبيض، وقد أطّرت القيادة ما تلا ذلك بوصفه حلًّا مؤقتًا يمكن توقّعه. أما إشعار القدرة التقنية الثاني الذي وجّهته وزارة الداخلية البريطانية إلى Apple، وهو أضيق من الأول وقد أقرّه مفوّض صلاحيات التحقيق في سبتمبر 2025، فيستمر بوصفه إجراءً قانونيًا متوقَّعًا عبر دعاوى أمام محكمة صلاحيات التحقيق لم تكسبها Apple. ستة تصريحات، ثلاث قارات، كلمة واحدة. تتتبّع هذه النسخة كيف صارت "expected" حالةَ الفراغ في حوكمة 2026، وكيف تبدو الاستجابة المعمارية للمستخدم الذي يرفض القبول بها.

    قراءة في 22 دقيقة

  55. أخبار / تحليل

    الاحتياطي الفيدرالي الجديد للتمويل اللامركزي

    ليلة الاثنين نشر مزوّدو خدمات المخاطر لدى Aave تقرير حادثة من 26 صفحة عن استغلال Kelp DAO. سيناريوهان للديون المعدومة: تعميم خسارة Kelp بالتساوي على كامل المعروض من rsETH، بما يُنتج ديونًا معدومة لدى Aave تُقدَّر بـ 123.7 مليون دولار وفكّ ارتباط في rsETH بنسبة 15.12 بالمئة، أو عزل الخسارة في سوقَي rsETH المحددتين على Mantle و Arbitrum اللتين احتضنتا مراكز الجسر المستغَلّة، بما يُنتج ديونًا معدومة أكبر لدى Aave قدرها 230.1 مليون دولار مركَّزة على مجمّعَين على الطبقة الثانية. فجوة فلسفية قدرها 106.4 مليون دولار، وتصويت حوكمة يتشكّل الآن على منتدى Aave صباح هذا الثلاثاء. وقبل ذلك بخمسة أيام، كانت Tether قد التزمت بالفعل بمبلغ 127.5 مليون دولار من خطة تعافٍ قدرها 150 مليون دولار لبروتوكول Drift، فأعادت هيكلة تسوية Drift من USDC إلى USDT وعرضت ائتمانًا مرتبطًا بالإيرادات لتغطية خسائر المستخدمين في 1 أبريل. ثلاث عمليات استغلال في أبريل إجمالًا، وخمسمئة وسبعة وسبعون مليون دولار من الخسائر المباشرة، وثلاثة عشر مليار دولار من التدفقات الخارجة المتتالية من القيمة الإجمالية المقفلة، ومنظومة تمويل لامركزي تجمّع في الوقت الحقيقي معمارية تعافٍ لما بعد الاستغلال. والمعمارية هجينة — لامركزية عند الطبقة المواجهة للمستخدم، مركزية عند طبقة المخاطر النظامية. فقد صارت Tether مُقرِض الملاذ الأخير من القطاع الخاص؛ ووحدة الأمان (Safety Module) لدى Aave هي التأمين الداخلي للبروتوكول؛ وتصويت التعميم المعلّق لدى Kelp هو الاقتطاع من المودعين؛ وعمليات الإنقاذ الناشئة من شركاء المنظومة هي التعافي بالاتحاد. تتتبّع هذه النسخة ما يبنيه التمويل اللامركزي تحت ضغط أبريل، وما تفرضه المعمارية من خيارات على المستخدمين والمنظّمين على السواء.

    قراءة في 17 دقيقة

  56. أخبار / تحليل

    مشكلة بيونغ يانغ في التمويل اللامركزي

    نشرت LayerZero هذا الصباح تحليلًا أوليًا لما بعد الحادثة ينسب استنزاف Kelp DAO يوم السبت بمبلغ 292 مليون دولار إلى الوحدة الفرعية TraderTraitor داخل مجموعة Lazarus الكورية الشمالية. وهي الكارثة الثانية في التمويل اللامركزي (DeFi) خلال سبعة عشر يومًا تُنسب إلى الفاعل الحكومي نفسه. ففي 1 أبريل، استنزفت المجموعة التهديدية ذاتها 285 مليون دولار من بروتوكول Drift على Solana بعد عملية هندسة اجتماعية استمرت ستة أشهر تنكّر خلالها المهاجمون في هيئة شركة تداول كمّي. وقبل ذلك بيوم واحد، في 31 مارس، اختطف مشغّلون كوريون شماليون مكتبة JavaScript الشائعة مفتوحة المصدر Axios ودفعوا حصان طروادة للوصول عن بُعد إلى ملايين التنزيلات الأسبوعية. أضِف إلى ذلك دفتر الديون المعدومة لدى Aave البالغ 196 مليون دولار من تداعيات Kelp، ومحو 13.21 مليار دولار من القيمة الإجمالية المقفلة في التمويل اللامركزي خلال الـ 48 ساعة التالية لاستنزاف Kelp، وتصنيف OFAC في 12 مارس لمخطط عمّال تقنية معلومات تابعين لكوريا الشمالية يمرّ عبر فيتنام ويدرّ 800 مليون دولار من الإيرادات السنوية للنظام، والإفصاح المدعوم من مؤسسة إيثيريوم عن 100 عامل تقنية معلومات كوري شمالي داخل ثلاث وخمسين شركة Web3 — عندها يتّضح الشكل الإجمالي للأسابيع الستة الماضية: فاعل حكومي يملك سجلًا تاريخيًا لسرقة العملات المشفَّرة قدره 6.75 مليار دولار، وخطّ إيرادات سيبرانية سنوية قدره 2.8 مليار دولار، وإيقاعًا تشغيليًا وميزانية يدعمان عمليات تسلل تمتد شهورًا، وقد وجد في التمويل اللامركزي سطح هجوم مستمرًا وقابلًا للتوسّع، فيما لم ترقَ القدرة الدفاعية للمنظومة بعدُ إلى مستوى الخصم. تستعرض هذه النسخة ما جرى، وبدائيات الثقة المعمارية الثلاث المتمايزة التي انكسرت، والمعمارية المضادة المحددة المتاحة والقابلة للنشر اليوم.

    قراءة في 18 دقيقة

  57. أخبار / تحليل

    الإنترنت الخاضع للإذن

    اليوم هو اليوم الثاني والخمسون من انقطاع الإنترنت الوطني الشامل في إيران — الأطول المسجَّل على الإطلاق — وقرارات إعادة الوصل تُتَّخذ مؤسسةً بعد مؤسسة من قِبَل المجلس الأعلى للأمن القومي في البلاد. وهو أيضًا اليوم الذي تجاوز فيه تطبيق المراسلة الروسي المدعوم من الدولة Max مئة مليون مستخدم، بينما بلغ معدل حجب تيليجرام في روسيا خمسة وتسعين بالمئة. وهو أيضًا اليوم الذي تمتدّ فيه موجة إنفاذ قانون السلامة على الإنترنت البريطاني في يومها الأول — تلك الموجة التي رفعت حركة الشبكات الخاصة الافتراضية بألف وأربعمئة بالمئة — إلى قيود مقترحة على استخدام الأطفال لهذه الشبكات. وهو أيضًا اليوم الذي عُلِّق فيه عمل الهيئة الوطنية لتصنيف الألعاب في إندونيسيا بعد تسريبها ألف بيانات اعتماد لمطوّرين وساعةً من لقطات لعبة جيمس بوند غير المُصدَرة عبر واجهة برمجية غير مؤمَّنة. وهو أيضًا اليوم الذي تبقى فيه المادة 702 — التي كان تاريخ انقضائها الأصلي هو اليوم — سارية بموجب ترقيع مدته 10 أيام وُقِّع بهدوء في المكتب البيضاوي يوم السبت، دون أي جلسة تعديل تشريعي مجدولة خلال الأيام العشرة المتبقية أمام ائتلاف الإصلاح. كل قصة منها قصةٌ قائمة بذاتها. ومجتمعةً تصف حقيقة معمارية واحدة: الإنترنت المفتوح افتراضيًا يشارف نهايته، والإنترنت الخاضع للإذن — المغلق افتراضيًا، المنسَّق من الدولة أو من المورِّد، المتحقَّق من الهوية، الماسح قبل التشفير، المحدَّد النطاق عند OAuth — هو بديل عام 2026. هذه هي النسخة الثانية في هذا الأسبوع عن هذا النمط. الأولى كانت عن طبقة مورِّدي المؤسسات. وهذه عن كل ما عداها.

    قراءة في 14 دقيقة

  58. أخبار / تحليل

    مساعِدك الذكي سلسلة توريد

    أكدت Vercel يوم الأحد أن مهاجمًا وصل إلى أنظمتها الداخلية عبر منصة وكلاء ذكاء اصطناعي مخترَقة. وسلسلة الهجوم — اختراق Context.ai، والتقاط جلسة OAuth، وتصعيد الامتيازات إلى بيئات Vercel — هي واحدة من أربع حوادث اختراق منفصلة متصلة بالذكاء الاصطناعي أنتجها الأسبوعان الماضيان. وقد أفصحت Microsoft في 3 أبريل عن الثغرة CVE-2026-32211، وهي خلل مصادقة حرج في خادم Azure MCP لديها؛ وبعد سبعة عشر يومًا لم يصدر أي تصحيح. ودخلت عملية الجمع البياني التي تنفّذها Meta عبر Scale AI ومنصة Outlier أسبوعها الثاني من التدقيق البرلماني والصحفي. وتجاوزت حملة ShinyHunters على Salesforce حاجز 100 مليون سجل اختراق تراكمي الأسبوع الماضي. والنمط متسق. فمعمارية مساعِد الذكاء الاصطناعي — التي يمنح فيها عملاء المؤسسات وصولًا واسعًا لمنصات وكلاء ذكاء اصطناعي من طرف ثالث لا يستطيعون تدقيق وضعها الأمني — هي سطح هجوم سلسلة التوريد المؤسسية التالي، وقد وصلت على منحنى أسرع من الإطار الأمني القادر على احتوائها.

    قراءة في 12 دقيقة

  59. أخبار / تحليل

    إذن بالطباعة، وإذن بالكلام

    تتضمّن موازنة ولاية نيويورك للعامين 2026-2027 بندًا يشترط على كل طابعة ثلاثية الأبعاد وكل آلة تحكم رقمي تُباع في الولاية أن تعمل ببرنامج ثابت يفحص كل عملية طباعة بحثًا عن نمط محظور ويرفض إنتاج ما يطابقه. وهي أول محاولة من ولاية أمريكية لفرض رفض للمحتوى على مستوى الجهاز في أداة تصنيع. وهي أيضًا أوضح تجسيد لتحوّل معماري أوسع: فحقبة المراقبة بين 2013 و 2020 كانت عن رصد ما يفعله المستخدمون. أما الحقبة التنظيمية لعام 2026 فهي عن رفض ما يستطيع المستخدمون فعله.

    قراءة في 10 دقائق

  60. أخبار / تحليل

    الموعد النهائي الذي لم تصوّت عليه

    سبع ساعات تدقّ هذا الأسبوع في سبع ولايات قضائية. المشغّلون الذين تدقّ ضدهم حقيقيون؛ والسلطات التي تضبطها حقيقية؛ والأضرار التي تنتجها حقيقية. ولم يُسأل أحد من المستخدمين في الطرف الآخر. تلك هي الموافقة المفقودة في قلب كل قصة خصوصية وحرية إنترنت في أبريل 2026.

    قراءة في 11 دقيقة

  61. أخبار / تحليل

    تصويت الساعة 2:09 فجرًا

    مدّد الكونغرس المادة 702 عشرة أيام عند الساعة 2:09 من صباح اليوم، بعدما أسقط عشرون نائبًا جمهوريًا إعادة التفويض «النظيفة» التي أرادها البيت الأبيض. ولم يكن ذلك هو التمديد الطارئ الوحيد الذي أُعلن هذا الأسبوع. فقد أنفذت روسيا مرشّحًا لحجب الشبكات الافتراضية الخاصة (VPN) كان قد عطّل مصارفها هي نفسها من قبل. وفتح الاتحاد الأوروبي حوارًا ثلاثيًا بشأن نظام مسح جماعي انقضى في 3 أبريل. ودخلت إيران اليوم الثامن والأربعين من أطول انقطاع وطني للإنترنت مسجَّل على الإطلاق. وبدأت مستشفيات هولندية الإفصاح عن تسرّب لسجلات المرضى طال ستة وسبعين بالمئة من السجلات الصحية الإلكترونية للرعاية الحادة في البلاد. واسترجع مكتب التحقيقات الفيدرالي، في قضية جنائية في تكساس، رسائل Signal كان التطبيق قد حذفها، من طبقة في iOS لم يُعلَن قط أنها تخزّنها. وكل ترقيع من هذه يعمل على ركيزة لم يصمّمها من يجري ترقيعهم.

    قراءة في 11 دقيقة

  62. أخبار / تحليل

    خمسة أيام، سبعة أيام، ثلاثة عشر يومًا

    أمام الكونغرس الأمريكي خمسة أيام ليقرّر ما إذا كان سيعيد التصريح بالمادة 702. وقد أمهلت الدولة الصينية شركات الاتصالات لديها سبعة أيام لقطع الاتصال الدولي الصادر. وأمام الوكالات المدنية الفيدرالية ثلاثة عشر يومًا لترقيع ثغرة في SharePoint تُستغَل فعليًا. والمواعيد النهائية الثلاثة كلها تحلّ قبل نهاية أبريل. وهي ليست الموعد نفسه. لكنها السؤال المعماري نفسه.

    قراءة في 16 دقيقة

  63. أخبار / تحليل

    القائمة كانت موجودة أصلاً. واليوم صوّتت تينيسي على استخدام واحدة.

    في الساعة 11:47 صباحاً بالتوقيت المركزي، يوم الثلاثاء 14 أبريل 2026، صوّت مجلس شيوخ ولاية تينيسي بأغلبية 24 مقابل 7 على إلزام مقدّمي الرعاية الصحية بأن يُبلّغوا جهةً حكوميةً في الولاية عن كل شخص بالغ عابر جنسياً يعالجونه — بالاسم، وبالجرعة، وبرمز التشخيص. وقبل سبعة أسابيع، كانت كانساس قد أرسلت بالبريد خطابات إبطال جماعي إلى 1,700 من سكانها العابرين جنسياً، مستخرِجةً أسماءهم من سجل تحتفظ به منذ 2019. تصويت تينيسي ليس بشأن بناء قائمة. القائمة كانت موجودة أصلاً. والسؤال الوحيد المطروح أمام المجلس كان كيف تُستخدم.

    قراءة في 11 دقيقة

  64. أخبار / تحليل

    خمسة مواعيد نهائية. ثمانية أيام. إنترنت واحد لن يبقى كما كان.

    غدًا، تأمر روسيا كبرى شركاتها بحجب العملاء الذين يستخدمون VPN. ويوم الاثنين، تنقضي في واشنطن المادة 702 من قانون مراقبة الاستخبارات الأجنبية (FISA) — وإن كانت المراقبة التي تجيزها لن تتوقف فعليًا. وفي الأربعاء من الأسبوع المقبل، تكفّ بطاقات SIM الصادرة عن China Telecom عن دعم التجوال الدولي. وهذا الشهر، تنشر هيئة Ofcom البريطانية الإرشادات النهائية بشأن "technology notices" (أي الإشعارات التقنية) التي ستُلزم المنصات بمسح المحتوى المشفَّر. وبعد عشرين يومًا من اليوم، يعيد الاتحاد الأوروبي فتح مفاوضات الحوار الثلاثي حول اللائحة التي تحلّ محل رقابة الدردشة. خمس آليات، وثلاث قارات، وثمانية أيام. والمعمار الذي تستهدفه واحد.

    قراءة في 17 دقيقة

  65. أخبار / تحليل

    جيش السويد يستخدم Signal. وحكومة السويد تريد حظره.

    في فبراير 2026، أصدر العميد ماتياس هانسون توجيهًا إلى أفراد الجيش السويدي باستخدام Signal في الاتصالات الآمنة. وفي الشهر نفسه، دفعت حكومة السويد بتشريع يُجبر Signal على بناء باب خلفي أو مغادرة البلاد. وحذّرت القوات المسلحة السويدية نفسها من أن القانون «لا يمكن الوفاء به من دون إدخال ثغرات». لقد بدأ نزوح التشفير — وليس في السويد وحدها. فقد أجبرت المملكة المتحدة شركة Apple على سحب التشفير عن مستخدميها البريطانيين. وقتل الاتحاد الأوروبي رقابة الدردشة بفارق ثلاثة وثمانين صوتًا، ثم راقب الشركات وهي تواصل المسح على أي حال. وعبر ثلاث قارات، تطالب الحكومات بما هو مستحيل رياضيًا: باب خلفي لا يستطيع استخدامه أحد سواها. والنتيجة عالَم تُطرَد فيه أكثر أدوات الاتصال أمانًا من البلدان الأشدّ حاجة إليها.

    قراءة في 13 دقيقة

  66. أخبار / تحليل

    المجر صوّتت للتوّ لإنهاء 16 عامًا من المراقبة

    في 12 أبريل 2026، مرّ 77 بالمئة من المجريين متجاوزين نظام مراقبة قائمًا على تقنيات الإعلان يتعقّب 500 مليون جهاز، ومتجاوزين برمجيات تجسس من الدرجة العسكرية نُشرت ضد المعارضة، ومتجاوزين تهمة تجسس وُجّهت إلى صحفي استقصائي، ومتجاوزين عمليات تضليل روسية ومقترحًا بتمثيل محاولة اغتيال — وأنهوا ستة عشر عامًا من الحكم الاستبدادي. فاز حزب تيسا بزعامة بيتر ماغيار بنسبة 53.6 بالمئة و138 مقعدًا من 199 مقعدًا برلمانيًا، وهي أغلبية الثلثين القادرة على إعادة كتابة الدستور الذي استخدمه فيكتور أوربان لترسيخ دولة المراقبة. وأقرّ أوربان بالهزيمة خلال أقل من ثلاث ساعات. والآن يأتي السؤال الأصعب: تفكيك جهاز المراقبة أصعب معماريًا من بنائه، والتاريخ يقول إن معظم الحكومات الجديدة لا تُتمّ المهمة أبدًا.

    قراءة في 15 دقيقة

  67. أخبار / تحليل

    الصين اخترقت نظام المراقبة الأمريكي. الباب الخلفي كان هو الباب الأمامي.

    في عام 1994، ألزمت الحكومة الأمريكية كل شركة اتصالات أمريكية ببناء باب خلفي للمراقبة داخل شبكتها. وفي عام 2026، استخدمت وزارة أمن الدولة الصينية ذلك الباب الخلفي لاختراق نظام التنصّت التابع لمكتب التحقيقات الفيدرالي، والوصول إلى هويات أهداف مراقبة نشطة، وحصاد بيانات وصفية تخصّ أكثر من مليون أمريكي. تسع شركات اتصالات مخترَقة. و"major incident" واحدة — أي حادثة كبرى. واثنان وثلاثون عامًا من التحذيرات تتأكّد في اختراق واحد. الباب الخلفي المفروض بالقانون لم يكن خاصية أمنية. كان هو سطح الهجوم.

    قراءة في 14 دقيقة

  68. أخبار / تحليل

    كلمة المرور هي مذكّرة التفتيش الآن.

    في 23 مارس 2026، نشرت هونغ كونغ قواعد تجعل رفضَ تسليم كلمة مرور جهازك جريمةً عقوبتها السجن سنة — وحذّرت القنصلية الأمريكية من أن القاعدة تطال أي شخص لمجرّد عبوره ترانزيت في مطار هونغ كونغ الدولي. وفي 9 أبريل 2026، شهد عميل أدلّة جنائية رقمية في مكتب التحقيقات الفيدرالي بأن رسائل Signal «المحذوفة» انتُشلت من قاعدة بيانات الإشعارات في هاتف iPhone حتى بعد إلغاء تثبيت التطبيق. وقبل ذلك بتسعة أيام، أعلنت Cellebrite أنها صارت قادرة على استخراج بيانات هواتف iPhone 17 العاملة بنظام iOS 26. وفي السنة المالية الماضية، فتّشت هيئة الجمارك وحماية الحدود الأمريكية 55,318 جهازاً عند منافذ الدخول الأمريكية، بزيادة 17.6 بالمئة. فرنسا ستسجنك ثلاث سنوات. والمملكة المتحدة سنتين. وقضت أعلى محكمة في ألمانيا بأن للشرطة أن تضغط إصبعك قسراً على المستشعر. والسؤال الذي يوشك العقد القادم أن يحسمه هو ما إذا كانت كلمة المرور التي في رأسك تعبيراً محمياً — أم مجرّد الهدف التالي لمذكّرة تفتيش.

    قراءة في 15 دقيقة

  69. أخبار / تحليل

    حملة روسيا على الـVPN أسقطت المصارف

    في 3 أبريل، عجزت معدّات الرقابة الروسية عن التمييز بين نفق VPN ومعاملة مصرفية، فانطفأت خمسة من أكبر مصارف البلاد ستّ ساعات. والفوضى التي نجمت عن ذلك — خسائر بـ12.5 مليون دولار يوميًا في موسكو وحدها، ورحلات مجانية في المترو، وأجهزة صرّاف آلي تعرض رموز أخطاء في أنحاء العاصمة — لم تكن هجومًا سيبرانيًا. كانت نظامَ التفتيش العميق للحزم الحكومي نفسه وهو يفعل بالضبط ما صُمِّم له، بعواقب لم يكن أحد في السلطة مستعدًا لتوقّعها. وما جرى بعد ذلك يكشف شيئًا أكبر من عطل تقني: يكشف معمار دولة صهرت الرقابة والمراقبة في جهاز واحد، والنمط العالمي الذي تنتمي إليه.

    قراءة في 15 دقيقة

  70. أخبار / تحليل

    أقوى قانون مراقبة في أمريكا ينقضي بعد تسعة أيام. وكلا الطرفين مخطئ في السبب.

    تنقضي المادة 702 من قانون مراقبة الاستخبارات الأجنبية (FISA) عند منتصف ليل 20 أبريل 2026. والكونغرس في عطلة حتى يوم الاثنين. يستشهد صقور الأمن بـSalt Typhoon — اختراق الصين المستمر لأكثر من 200 شركة اتصالات — دليلًا على أننا في حاجة إليها. ويستشهد الإصلاحيون بـ7,413 استعلامًا بلا أمر قضائي أجراه مكتب التحقيقات الفيدرالي في بيانات أمريكيين، وبثغرة وسطاء البيانات التي تتيح للمكتب أن يشتري ما لا يستطيع جمعه قانونًا، وبقرار من محكمة المراقبة رأى أن أدوات الفلترة الخاصة بمجتمع الاستخبارات نفسه قد تنطوي على أوجه قصور. وكلا الطرفين يبرهن على المسألة البنيوية نفسها: الشبكة مخترَقة في الاتجاهين، ولا التمديد النظيف ولا السقوط الاستعراضي يصلح المعمار.

    قراءة في 10 دقائق

  71. أخبار / تحليل

    كانساس احتفظت بقائمة منذ 2019. وفي فبراير استخدمتها. لكل مجموعة بيانات حياة ثانية لم توافق عليها قط.

    احتفظت كانساس منذ 2019 بسجلّ داخلي لكل تغيير في مؤشّر النوع الاجتماعي على شهادات الميلاد. وفي فبراير 2026، استخدمت الولاية تلك القائمة الصامتة لإلغاء رخص قيادة 1,700 من المقيمين العابرين جندريًا عبر البريد. وفي الأسابيع الثمانية نفسها، صارت Conduent — وهي متعاقد تقنيات حكومية يدير Medicaid وSNAP لصالح 46 ولاية — ما وصفه المدعي العام لتكساس بأنه على الأرجح أكبر اختراق للبيانات في تاريخ الولايات المتحدة، بـ25 مليون ضحية وما زال العدد يتصاعد. وما انفكّت أداة ELITE التابعة لشركة Palantir تبتلع بيانات Medicaid لتُولّد ما وصفه ضابط في ICE، تحت القسم، بأنه "kind of like Google Maps" — أشبه بخرائط Google — للعثور على أهداف الترحيل. وبعد 62 يومًا، يبدأ الاتحاد الأوروبي بأخذ بصمات طالبي لجوء في السادسة من العمر وإدخالها في قاعدة بيانات يمكن الاستعلام منها لأغراض إنفاذ الإعادة. هذه ليست قصصًا منفصلة. إنها الإخفاق البنيوي نفسه: *لكل مجموعة بيانات حياة ثانية لم توافق عليها قط.*

    قراءة في 21 دقيقة

  72. أخبار / تحليل

    التشفير غير قابل للكسر. أما البنية التي توصّله فليست كذلك.

    هذا الأسبوع، أغلقت Microsoft حسابات مطوّري WireGuard وVeraCrypt — بلا إنذار، وبلا إشعار، وبلا إنسان يمكن مخاطبته. وأكّدت ICE أنها تقرأ الرسائل المشفَّرة ببرمجية تجسّس لا تحتاج نقرة واحدة. وانقضى قانون المسح الأوروبي لكن الشركات تواصل المسح على أي حال. وسبع دول تطالب بأبواب خلفية في التشفير بينما تُلزِم جيوشها هي نفسها باستخدام Signal. والدرس واحد في كل مكان: للخصوصية مشكلة أذونات لا يحلّها أي قدر من الرياضيات.

    قراءة في 13 دقيقة

  73. أخبار / تحليل

    للإنترنت نمطا فشل في 2026. وهما المشكلة المعمارية نفسها.

    خسرت تنزانيا 238 مليون دولار بسبب إظلام انتخابي دام خمسة أيام. وقضت إيران ثلثي العام خارج الشبكة. وأسقطت Cloudflare آلاف الخدمات مرتين في فبراير. وسجّلت Access Now للتوّ أسوأ عام لقطع الإنترنت على الإطلاق. قصة القطع وقصة التركّز ليستا منفصلتين — والإصلاح له الشكل نفسه.

    قراءة في 10 دقائق