ملاحظات حول خصوصية الإنترنت

منشورات وأبحاث من فريق ومجتمع URnetwork.

RSS

حين تبني بابًا خلفيًا

مساء أمس، قال مدير أول الخصوصية وسلامة الأطفال في Apple أمام اللجنة الدائمة للسلامة العامة والأمن القومي في مجلس العموم الكندي: *"When you build a backdoor into an encrypted device, anyone can walk through."* — حين تبني بابًا خلفيًا في جهاز معمّى، يستطيع أي أحد أن يعبر منه. جاءت الشهادة خلال آخر جلسة استماع مقرّرة بشأن مشروع القانون C-22، قانون النفاذ القانوني، الذي سيُلزم مزوّدي الخدمات الإلكترونية ببناء قدرات مراقبة داخل أنظمتهم والاحتفاظ ببيانات المستخدمين الوصفية لمدة تصل إلى سنة. ووصفت مديرة الشؤون الحكومية والسياسات العامة لدى Google في كندا صلاحيات مشروع القانون بأنها «بلا حدود»، وحذّرت من أنها «تتجاوز بكثير أنظمة النفاذ القانوني في ديمقراطيات مجموعة السبع الأخرى». واستشهدت Apple بهجوم Salt Typhoon السيبراني لعام 2024 — الذي استغل فيه قراصنة صينيون مدعومون من الدولة نقاط النفاذ القانوني في البنية التحتية للاتصالات الأمريكية — دليلًا على أن الأبواب الخلفية المبنيّة لإنفاذ القانون يستغلها الخصوم. وأعلنت Signal أنها ستغادر كندا بدل الامتثال. وأكّدت Windscribe، مزوّدة VPN ومقرّها تورونتو، أنها ستنقل مقرها. وقالت NordVPN إن معمارها القائم على «بلا سجلات» وحمايات التعمية لديها «غير قابلة للتفاوض». وانضمت ExpressVPN إلى الاعتراض. ومشروع القانون لا يذكر كلمة «تعمية» صراحةً. ولا يُلزم الشركات صراحةً بكسر تعميتها. لكن ما يفعله هو منح الحكومة سلطة إصدار إشعارات قدرة تقنية سرية — أوامر تُلزم مزوّدي الخدمة بتعديل أنظمتهم لتمكين الاعتراض — من دون رقابة قضائية على المتطلب التقني نفسه، ومن دون التزام بالشفافية، ومن دون أي آلية تتيح للشركات الإفصاح علنًا عن أنها أُمرت بالمساس بأنظمتها. وقد تلقّت Apple أمرًا سريًا بموجب التشريع البريطاني المكافئ في 2025، فردّت بسحب النسخ الاحتياطي المعمّى لـ iCloud من المستخدمين البريطانيين كليًا بدل بناء الباب الخلفي. وحين سأل النائب المحافظ فرانك كابوتو عمّا إذا كانت Apple ستغادر كندا في ظروف مماثلة، امتنع إريك نوينشفاندر من Apple عن الإجابة مباشرة، لكنه قال إن الشركة تأمل «في إدخال تعديلات إيجابية على مشروع القانون». وانتهت آخر جلسة استماع للجنة بضغط المحافظين لتمديد النقاش، محتجّين بأن مشروع القانون «يُمرَّر عنوةً عبر البرلمان». وقال وزير السلامة العامة غاري أناندسانغاري إنه «منفتح على التعديلات» ويأمل في تمرير مشروع القانون قبل العطلة الصيفية للبرلمان. وقد اجتاز مشروع القانون قراءتين من ثلاث في مجلس العموم، ويذهب إلى مجلس الشيوخ للمراجعة النهائية. والحجة البنيوية بسيطة: الباب الخلفي المبني للحكومة هو باب خلفي متاح لكل خصم يكتشفه. وقد أثبت Salt Typhoon ذلك في 2024. والمعمار الذي لا باب خلفي فيه هو المعمار الذي لا يمكن أن يُؤمر ببناء واحد — لأنه لم يحُز المفتاح قط.

حين تبني بابًا خلفيًا

الجملة ثلاث عشرة كلمة. أما الحقيقة الهندسية خلفها فمطلقة.

"When you build a backdoor into an encrypted device, anyone can walk through." — حين تبني بابًا خلفيًا في جهاز معمّى، يستطيع أي أحد أن يعبر منه.

إريك نوينشفاندر، مدير أول الخصوصية وسلامة الأطفال في Apple، أدلى بهذه العبارة مساء أمس أمام اللجنة الدائمة للسلامة العامة والأمن القومي في مجلس العموم الكندي، خلال آخر جلسة استماع مقرّرة بشأن مشروع القانون C-22، قانون النفاذ القانوني لعام 2026.

وأضافت كاثرين شارليه من Google، المديرة الأولى للخصوصية والسلامة والأمن، أن صلاحيات مشروع القانون «بلا حدود» وقد يكون لها «آثار عالمية، لأن الكنديين يتفاعلون مع أناس في كل أنحاء العالم». وصرّحت جانيت باتيل من Google، مديرة الشؤون الحكومية والسياسات العامة في كندا: «الأوامر السرية لا تنسجم مع سائر الدول الديمقراطية، وستقيّد بشدة قدرة الشركات على أن تكون شفافة مع مستخدميها بشأن كيفية حماية بياناتهم».

أكبر شركتي تقنية في العالم قالتا للبرلمان الكندي، رسميًا وعلى المحضر، إن هذا القانون يهدد أمن كل شخص يستخدم منتجاتهما.

ما الذي يفعله مشروع القانون C-22

مشروع القانون C-22 لا يستخدم كلمة «تعمية». ولا يُلزم الشركات صراحةً بكسر تعميتها.

ما يفعله هو إنشاء إطار قانوني تستطيع الحكومة بموجبه إصدار إشعارات قدرة تقنية سرية — أوامر تُلزم مزوّدي الخدمات الإلكترونية بتعديل أنظمتهم لتمكين الاعتراض القانوني للاتصالات. ويُلزم مشروع القانون "core providers" — المزوّدين الأساسيين — بالاحتفاظ بالبيانات الوصفية لمدة تصل إلى سنة. ويضع عتبة "reasonable suspicion" — الاشتباه المعقول — للنفاذ، وهي أدنى من معيار السبب المحتمل المستخدم في الولايات المتحدة.

ويمكن إصدار إشعارات القدرة التقنية سرًّا. ولا توجد رقابة قضائية على المتطلب التقني نفسه — فمذكرة الاعتراض وحدها هي التي تخضع للتدقيق القضائي. ولا يوجد التزام بالشفافية. ولا توجد آلية تتيح للشركة أن تُفصح لمستخدميها بأنها أُمرت بتعديل أنظمتها. ولا يوجد شرط إبلاغ علني.

وقد وصف وزير السلامة العامة غاري أناندسانغاري مشروع القانون بأنه «محايد تجاه التعمية». وقالت Apple وGoogle للبرلمان أمس إن هذا التوصيف لا يطابق النص التنفيذي لمشروع القانون.

Salt Typhoon

قدّم نوينشفاندر من Apple أمس حجة استدلالية محددة لم تكن اللجنة قد تناولتها من قبل: هجوم Salt Typhoon السيبراني.

في 2024، اخترق قراصنة صينيون مدعومون من الدولة من المجموعة المعروفة بـ Salt Typhoon البنية التحتية للاعتراض القانوني لدى كبرى شركات الاتصالات الأمريكية — وهي الأنظمة التي بُنيت خصيصًا للامتثال لقانون مساعدة الاتصالات لإنفاذ القانون (Communications Assistance for Law Enforcement Act). واستغل القراصنة نقاط النفاذ التي كانت موجودة لأن القانون اشترط وجودها. فوصلوا إلى بيانات المكالمات في الزمن الحقيقي، والرسائل النصية، واتصالات كبار المسؤولين الحكوميين والشخصيات السياسية.

وقالت Apple للجنة: إن تشريع النفاذ القانوني الأمريكي «كان أضيق من مشروع القانون C-22»، ومع ذلك استغله Salt Typhoon. فالباب الخلفي الذي اشترطته الحكومة الأمريكية هو الباب الخلفي الذي عبرت منه الصين.

والحجة البنيوية ليست افتراضية. إنها حالة موثَّقة اختُرقت فيها بنية النفاذ القانوني لأكثر مجتمعات الاستخبارات تطورًا تقنيًا في العالم، على يد خصم أجنبي، عبر نقاط النفاذ التي فرضها القانون.

تهديدات المغادرة

تأتي الشهادة بعد أسابيع من تحذيرات متصاعدة من شركات تركّز على الخصوصية.

فقد صرّح أودبهاف تيواري، نائب رئيس الاستراتيجية في Signal، بأن الشركة «تفضّل الانسحاب من البلد على أن تُجبَر على المساس بوعود الخصوصية التي قطعناها لمستخدمينا».

وأكّدت Windscribe، وهي مزوّدة VPN مقرها تورونتو، أنها ستنقل مقرها خارج كندا بدل الامتثال لمتطلبات الاحتفاظ بالبيانات الوصفية. وقد جرى التحقق من صحة سياسة Windscribe القائمة على «بلا سجلات» في قضية أمام محكمة يونانية في 2025.

وصرّحت NordVPN: «لا يوجد سيناريو نمسّ فيه معمارنا القائم على انعدام السجلات أو حمايات التعمية لدينا».

ووصفت ExpressVPN تعميتها ومعمارها القائم على انعدام السجلات بأنهما «غير قابلين للتفاوض».

وأثارت Apple وMeta كلتاهما مخاوف علنية. ووقّع أكثر من 200 خبير تعمية وعالم حاسوب رسالة مفتوحة تعارض نهج مشروع القانون تجاه التعمية.

ووصف مايكل غايست، كرسي كندا البحثي في قانون الإنترنت والتجارة الإلكترونية بجامعة أوتاوا، مشروع القانون بأنه «وحش المراقبة ذو الرأسين في النفاذ القانوني»، وشبّه تجاهل الحكومة لتحذيرات القطاع بـ«دليل قانون الأخبار الإلكترونية (Online News Act) الكارثي» — في إشارة إلى تشريع كندي صدر في 2023 ودفع Meta إلى حجب المحتوى الإخباري في كندا.

وقالت OpenMedia للجنة: «اسحبوا مشروع القانون C-22 أو اجتثّوا أحكام المراقبة فيه».

السابقة البريطانية

يتضمن قانون صلاحيات التحقيق (Investigatory Powers Act) في المملكة المتحدة أحكامًا مشابهة بشأن إشعارات القدرة التقنية. وفي 2025، تلقّت Apple أمرًا سريًا بموجب القانون يُلزم الشركة بإتاحة النفاذ إلى بيانات iCloud المعمّاة.

ولم يكن ردّ Apple بناء الباب الخلفي. بل كان سحب خاصية Advanced Data Protection — الحماية المتقدمة للبيانات — من المملكة المتحدة كليًا، أي إزالة التعمية من الطرف إلى الطرف للنسخ الاحتياطية على iCloud عن جميع المستخدمين البريطانيين. فخسر المستخدمون خاصية أمنية. ولم تنل الحكومة النفاذ الذي طلبته. وصار الخصوم الذين يستهدفون المستخدمين البريطانيين يواجهون الآن تعمية أضعف على نسخهم الاحتياطية في iCloud.

هذه هي النتيجة التشغيلية لمعمار الباب الخلفي: الشركة التي ترفض المساس بالتعمية تزيل الخاصية بدل إضعافها. فيخسر المستخدمون الحماية. ولا تكسب الحكومة شيئًا. ويكسب الخصوم هدفًا أليَن.

وحين سُئل نوينشفاندر عمّا إذا كانت Apple ستتخذ الإجراء نفسه في كندا، امتنع عن التكهن، لكنه قال إن الشركة تتحاور مع اللجنة سعيًا إلى «تعديلات إيجابية».

جلسة اللجنة

كانت جلسة أمس آخر جلسة استماع مقرّرة للشهود قبل أن تنظر اللجنة الدائمة للسلامة العامة والأمن القومي في التعديلات. وقد استمعت اللجنة إلى عشرات الشهود عبر ثلاثة اجتماعات.

ودفع النائب المحافظ فرانك كابوتو نحو تمديد النقاش، محتجًّا بأن مشروع القانون «يُمرَّر عنوةً عبر البرلمان». ورُفعت الجلسة قبل بدء عملية التعديل.

وقال ممثل عن الرابطة الكندية لرؤساء الشرطة للجنة إن الاحتفاظ بالبيانات الوصفية لثلاث سنوات سيكون «مثاليًا» — أي أطول من السنة الواحدة التي يفرضها مشروع القانون حاليًا.

وصرّح وزير السلامة العامة أناندسانغاري بأنه «منفتح على التعديلات» ويأمل في تمرير مشروع القانون قبل العطلة الصيفية للبرلمان. وقد أكمل مشروع القانون قراءتين من ثلاث في مجلس العموم وسيذهب إلى مجلس الشيوخ للمراجعة النهائية.

النمط

مشروع القانون C-22 ليس حدثًا تشريعيًا معزولًا. إنه الأحدث في دفعة متزامنة عبر دول ديمقراطية لفرض النفاذ القانوني إلى الاتصالات المعمّاة.

فقانون السلامة الإلكترونية (Online Safety Act) في المملكة المتحدة يتضمن أحكامًا قد تفرض فحص الرسائل المعمّاة. وصرّحت ميريديث ويتاكر، رئيسة Signal، بأن الشركة ستغادر المملكة المتحدة قبل أن تمسّ التعمية. وكان من المتوقع أن تضع Ofcom المعايير التقنية في صيغتها النهائية بحلول أبريل 2026.

وينظر برلمان السويد في قانون يُلزم تطبيقات المراسلة بتخزين اتصالات المستخدمين وإتاحة النفاذ إليها. وكان مدير المعلومات في القوات المسلحة السويدية نفسها قد اعتمد Signal رسميًا للاتصالات غير المصنَّفة — ثم اقترحت الحكومة فرض النفاذ إلى الأداة نفسها.

وكان قانون المساعدة والنفاذ لعام 2018 (Assistance and Access Act) في أستراليا أول تشريع في دولة ديمقراطية يقوّض التعمية. وقد استُخدم لإلزام شركات ببناء قدرات اعتراض من دون إفصاح علني.

ولا تفرض الولايات المتحدة حاليًا أبوابًا خلفية للتعمية، لكن FBI دعا مرارًا إلى "responsible encryption" — «تعمية مسؤولة» — توفّر نفاذًا قانونيًا. وقد أضعف اختراق Salt Typhoon لأنظمة الاعتراض القانوني الأمريكية حجة FBI.

وفي كل حالة، الآلية التشريعية واحدة: منح الحكومة سلطة إصدار أوامر سرية تفرض تعديلات تقنية لتمكين الاعتراض، من دون إفصاح علني ومع رقابة قضائية محدودة على المتطلب التقني. وفي كل حالة، ردّ مجتمع الخصوصية والأمن واحد: الباب الخلفي المبني للحكومة قابل للاستغلال من كل خصم، والدليل الموثَّق — Salt Typhoon — يثبت ذلك.

المعمار الذي لا باب خلفي فيه

الردّ من جهة المستخدم على فرض الأبواب الخلفية هو الردّ نفسه الذي وثّقته هذه النشرة عبر كل مجالات حرية الإنترنت.

البروتوكولات المعمّاة من الطرف إلى الطرف حيث يحوز المستخدمُ المفتاح لا مزوّدُ الخدمة. فالمزوّد لا يستطيع الامتثال لإشعار قدرة تقنية لأنه لا يحوز المفتاح. المعمار هو الدفاع القانوني.

بروتوكول Signal. تعمية Matrix. النقل النِّدّي في Briar. شبكة URnetwork التراكبية النِّدّية. كلٌّ منها يوزّع المفتاح على نقاط النهاية ويزيل قدرة الوسيط على فك التعمية. والأمر الحكومي الموجَّه إلى الوسيط لا يُنتج شيئًا لأن الوسيط لا يحوز شيئًا.

التطبيقات مفتوحة المصدر حيث تكون الشفرة قابلة للتدقيق وإدخال باب خلفي قابلًا للكشف. فشفافية الشفرة هي الدفاع في مواجهة أوامر التعديل السرية. فإن كانت الشفرة مفتوحة، تعذّر أن يبقى الأمر سرًّا — لأن التعديل سيكون مرئيًا.

الخدمات الاتحادية وذاتية الاستضافة حيث يتحكم المستخدم في الخادم. فإشعار القدرة التقنية المبلَّغ إلى خادم المستخدم نفسه هو مذكرة تفتيش، لا باب خلفي — إذ يستلزم إجراءً قضائيًا فرديًا، لا تعديلًا تقنيًا شاملًا.

المضادّ المعماري لمشروع القانون C-22 ليس حجة قانونية. إنه خيار تصميم. فالنظام الذي لا يحوز المفتاح قط لا يمكن أن يُؤمر بتسليمه. والنظام المفتوح الشفرة لا يمكن تعديله سرًّا. والنظام الذي خادمه خادم المستخدم نفسه لا يمكن المساس به صامتًا بأمر يُبلَّغ إلى شركة.

"When you build a backdoor into an encrypted device, anyone can walk through." — حين تبني بابًا خلفيًا في جهاز معمّى، يستطيع أي أحد أن يعبر منه.

والمعمار الذي لا باب خلفي فيه لا باب فيه يعبر منه أحد — لا الحكومة، ولا الخصم، ولا الشركة التي بنته.


URnetwork شبكة تراكبية نِدّية للنقل المقاوم للرقابة. وتوزّع شبكة URnetwork التراكبية مفاتيح التعمية على نقاط النهاية. والوسيط لا يحوز أي مفتاح ولا يستطيع الامتثال لإشعار قدرة تقنية لأنه لا شيء لديه ليسلّمه.

https://ur.io


المراجع (10)

المراجع

Further Discussion

يستطيع أي أحد أن يعبر منه

**الموقف.** *"When you build a backdoor into an encrypted device, anyone can walk through."* — حين تبني بابًا خلفيًا في جهاز معمّى، يستطيع أي أحد أن يعبر منه. بهذا خاطب إريك نوينشفاندر من Apple البرلمان الكندي أمس خلال آخر جلسة استماع مقرّرة بشأن مشروع القانون C-22، قانون النفاذ القانوني. فمشروع القانون يمنح الحكومة سلطة إصدار إشعارات قدرة تقنية سرية تأمر مزوّدي الخدمة بتعديل أنظمتهم لتمكين الاعتراض — من دون رقابة قضائية على المتطلب التقني، ومن دون التزام بالشفافية، ومن دون أي آلية تتيح للشركات الإفصاح عن الأمر. واستشهدت Apple بـ Salt Typhoon — الاختراق الصيني المدعوم من الدولة في 2024 الذي استغل بنية الاعتراض القانوني الأمريكية — دليلًا على أن الأبواب الخلفية المبنيّة لإنفاذ القانون يستغلها الخصوم. ووصفت Google صلاحيات مشروع القانون بأنها «بلا حدود»، وحذّرت من أنها «تتجاوز بكثير أنظمة النفاذ القانوني في ديمقراطيات مجموعة السبع الأخرى». وSignal ستغادر كندا. وWindscribe ستنقل مقرها. ووصفت NordVPN وExpressVPN التعمية بأنها «غير قابلة للتفاوض». وقد سحبت Apple النسخ الاحتياطي المعمّى لـ iCloud من المملكة المتحدة بدل بناء باب خلفي بموجب القانون البريطاني المكافئ. والنمط يتكرر عبر الدول الديمقراطية: المملكة المتحدة والسويد وأستراليا وكندا، جميعها تسعى إلى أوامر سرية تمسّ التعمية. وقد أثبت Salt Typhoon العاقبة. والمعمار الذي لا يحوز مفتاحًا لا يمكن أن يُؤمر بتسليمه. **عناوين مرشّحة.** - يستطيع أي أحد أن يعبر منه · حقيقة Apple في ثلاث عشرة كلمة عن الأبواب الخلفية - Salt Typhoon أثبتها · الباب الخلفي المبني للحكومة هو الباب الذي عبرت منه الصين - أوامر سرية · مشروع القانون C-22 ومعركة التعمية في الديمقراطيات عام 2026 - خمس شركات ستغادر · Signal وWindscribe وNordVPN وExpressVPN والخط الذي لن تتجاوزه **الخاتمة.** *"When you build a backdoor, anyone can walk through."* — حين تبني بابًا خلفيًا، يستطيع أي أحد أن يعبر منه. وSalt Typhoon أثبت ذلك. والمعمار الذي لا يحوز مفتاحًا لا يمكن أن يُؤمر بتسليمه.

سبعة مليارات ومئة مليون

**الموقف.** في 24 مايو، أتمّت اللائحة العامة لحماية البيانات (GDPR) عامها العاشر. ومنذ 2018: 7.1 مليار يورو من الغرامات. و1.2 مليار يورو في 2025 وحدها. و2,245 إجراء إنفاذ موثَّقًا. و443 إخطار اختراق يوميًا عبر أوروبا. واللائحة التي وُصفت عند إقرارها بأنها «غير قابلة للتطبيق» صارت القالب العالمي — إذ ألهمت قوانين خصوصية في أكثر من 160 بلدًا. وللولايات المتحدة 22 قانون خصوصية على مستوى الولايات وصفر قانون خصوصية فيدرالي. وكندا تناقش ما إذا كانت ستفرض أبوابًا خلفية للتعمية. والاتحاد الأوروبي يؤجّل إنفاذ قانون الذكاء الاصطناعي الخاص به 16 شهرًا. وتحلّ الذكرى العاشرة لـ GDPR في لحظة يكون فيها النموذج التنظيمي الذي ابتكرته أنجح إطار خصوصية في التاريخ وأشدّه إجهادًا في آنٍ معًا — مشدودًا بالذكاء الاصطناعي، وتدفقات البيانات العابرة للحدود، والفجوة بين كتابة القواعد وتطبيقها. سبعة مليارات ومئة مليون يورو من الغرامات. والسؤال هو ما إذا كانت الغرامات تغيّر السلوك أم تصير مجرد كلفة تشغيل. فقد دفعت Meta أكثر من 2.5 مليار يورو من عقوبات GDPR وهي تواصل كل ممارسة أنتجتها. والمعمار الذي لا يعتمد على الإنفاذ هو المعمار الذي يحوز فيه المستخدم المفتاح ولا تحتاج فيه الجهة المنظِّمة إلى تغريم أحد لأن البيانات لم تُجمع أصلًا. **عناوين مرشّحة.** - سبعة مليارات ومئة مليون · عشر سنوات من GDPR وما الذي غيّرته - أربعمئة وثلاثة وأربعون يوميًا · وتيرة إخطارات الاختراق في أوروبا - القالب · كيف صارت لائحة واحدة المعيار العالمي - الغرامة التي لم تغيّر السلوك · فاتورة Meta بموجب GDPR: 2.5 مليار يورو **الخاتمة.** 7.1 مليار يورو من الغرامات. وأكثر من 160 بلدًا مستلهِمًا. و443 إخطار اختراق يوميًا. عشر سنوات من أقوى لائحة خصوصية في العالم — والمعمار الذي يعمل من دونها.

Comics

#1يستطيع أي أحد أن يعبر منه
#2سبعة مليارات ومئة مليون