بقلم لينا ع.
09/09/2026 · 7 دقائق

تشفير الاتصال الذي يرمز إليه القفل في شريط العنوان يعني شيئاً واحداً محدداً: أن ما تتبادله مع هذا الموقع، محتوى الصفحات والنماذج وكلمات المرور، لا يستطيع أحد على الطريق قراءته أو تعديله.

لا مزوّد الإنترنت، لا صاحب واي فاي المقهى، لا جارك على الشبكة. هذا إنجاز حقيقي، وهو سبب أن الإنترنت اليوم أكثر أماناً بكثير مما كان قبل عشر سنوات. لكن القفل لا يعني «لا أحد يعرف ما أفعله»: اسم الموقع الذي تزوره، ومتى، وكم نقلت من بيانات، كل ذلك يبقى مرئياً لمن على الطريق.

في هذا المقال ما الذي يشفّره HTTPS بالضبط، ما الذي يتركه مكشوفاً ولماذا، كيف تتحقّق من القفل، والطبقات التي تُغلق ما يتركه: DNS المشفّر وVPN.

القفل يعني
الاتصال مشفّر✓
الموقع يملك نطاقه✓
الموقع صادق✗
الموقع ليس تصيّداً✗
المزوّد لا يرى النطاق✗

ما الذي يشفّره HTTPS

كل ما يمرّ بين متصفحك والخادم بعد إتمام المصافحة: نصّ الصفحة، الصور، ما تكتبه في النماذج، كلمات المرور، ملفات الارتباط، الطلبات التي ترسلها التطبيقات إلى خوادمها إن استخدمت HTTPS. إضافة إلى ذلك يضمن أن الخادم هو من يدّعي، عبر الشهادة، وأن المحتوى لم يُعدَّل في الطريق. لهذا لا يستطيع صاحب شبكة المقهى قراءة رسائلك أو حقن إعلان في الصفحة التي تفتحها. ما يراه صاحب الشبكة العامة رغم القفل، في مقال الواي فاي العام في الإمارات.

ما الذي يغطّيه القفلالحالة
محتوى الصفحةمغطّى
كلمات المرور والنماذجمغطّاة
التلاعب أثناء النقليظهر فوراً
أيّ موقع تزورهغير مغطّى
أنّك زرته أصلاًغير مغطّى

ما الذي يبقى مكشوفاً

اسم الموقع. قبل أن يبدأ التشفير، يسأل جهازك خادم DNS «ما عنوان هذا الموقع؟» في استعلام مكشوف غالباً. ثم في أول حزمة من مصافحة TLS يُرسل اسم الخادم صراحة في حقل يسمّى SNI، كي يعرف الخادم أي شهادة يقدّم. فمزوّد الإنترنت يعرف أنك فتحت موقع بنك أو موقعاً طبياً، ولا يعرف أي صفحة أو أي حساب.

التوقيت والحجم. متى اتصلت، كم استمر الاتصال، كم نقلت. شكل الحركة يميّز مكالمة فيديو عن تحميل ملف حتى وهي مشفّرة.

عنوانك. الموقع يرى عنوان IP الحقيقي، ومنه مدينتك التقريبية ومزوّدك.

ما تعطيه بنفسك. تسجيل الدخول، ما تكتبه في النماذج، بصمة متصفحك. التشفير يحمي الطريق، لا ما تقوله في نهايته.

ما الذي لا يعنيه القفلالحكم
«هذا الموقع صادق»لا
«لن تتعرّض للاحتيال هنا»لا
«صاحب الموقع مُدقَّق»لا

يعني شيئاً واحداً: الاتصال مشفّر، والنطاق هو الذي طلبته. والنطاق تحديداً هو ما يخفيه عنك الرابط المختصر ورمز QR حتى فوات الأوان؛ كيف تراه مسبقاً، في مقال تحقّق من الرابط أو رمز QR قبل أن تفتحه.

القفل ليس شهادة حسن سلوك

القفل يعني أن الاتصال مشفّر وأن الشهادة صالحة لهذا النطاق. لا يعني أن الموقع صادق: صفحة احتيال مقلّدة لبنك تحصل على قفل صالح في دقائق، لأن الشهادات تُمنح لمن يملك النطاق لا لمن يستحق الثقة. فاقرأ اسم النطاق نفسه، لا القفل وحده. وإن ظهر تحذير شهادة بدل القفل، فلا تتجاوزه على شبكة عامة: هذا بالضبط ما تبدو عليه محاولة اعتراض.

إذا حذّرك المتصفّح بخصوص الشهادة، فهذا هو التحذير الوحيد الذي لا يُتجاوز.

نص جاهز للذكاء الاصطناعي
ساعدني في فهم تحذير الشهادة في المتصفّح.

نص التحذير: (انسخه حرفياً).
الموقع: (النطاق فقط).
المتصفّح: (أيّه). الشبكة: (منزل / عمل /
واي فاي عام / فندق).
هل ثبّتُ مؤخراً تطبيقاً أضاف شهادة:
(نعم / لا / لا أعرف).

قل لي معنى هذا الخطأ، وهل يمكن أن يكون غير ضارّ،
وفي أيّ حالة يُمنع تجاوزه إطلاقاً.
إن كان الخطر حقيقياً بحسب هذه المعطيات فلا تقل
لي «تابع».

كيف تتحقّق من تشفير الاتصال

  1. القفل أو رمز الإعدادات بجانب العنوان، ثم «الاتصال آمن» وتفاصيل الشهادة: لمن صدرت ومن أصدرها.
  2. البروتوكول: في أدوات المطوّر بالمتصفح ترى TLS 1.3 أو 1.2. الإصدارات الأقدم تستحق الحذر.
  3. التطبيقات: ليست كل التطبيقات صارمة كالمتصفح؛ تطبيق قديم أو جهاز منزلي ذكي قد يرسل بيانات بلا تشفير. طريقة الفحص لأي اتصال في مقال هل مكالمات الفيديو آمنة تنطبق على غيرها.

الطبقة التالية: DNS المشفّر

DNS عبر HTTPS أو TLS يغلّف سؤال «أين هذا الموقع» في اتصال مشفّر، فيختفي عن مزوّد الإنترنت وصاحب الشبكة، ويصعب على أي طرف أن يجيب بعنوان مزيّف. يبقى اسم الخادم في SNI مكشوفاً على معظم الاتصالات اليوم، وامتداد أحدث اسمه Encrypted Client Hello يخفيه أيضاً حيث يدعمه الموقع والشبكة، والدعم ما زال جزئياً. معاً يقلّصان ما يراه المزوّد إلى عناوين IP وأشكال الحركة. وهما مجّانيان.

أين يُفعَّل. هذه هي الخطوة الوحيدة في المقال التي تُنفَّذ بيدك، وهي دقيقة واحدة:

  • أندرويد: الإعدادات ← الشبكة والإنترنت ← DNS الخاص ← «اسم مضيف مزوّد DNS الخاص»، واكتب one.one.one.one أو dns.google. يعمل على كل التطبيقات.
  • آيفون: لا يوجد حقل مدمج في النظام؛ يحتاج ملف تعريف أو تطبيقاً من المتجر يضبط DNS. داخل المتصفح وحده يكفي إعداد المتصفح أدناه.
  • كروم: الإعدادات ← الخصوصية والأمان ← الأمان ← «استخدام DNS آمن». يغطّي المتصفّح فقط.
  • فَيَرفُكس: الإعدادات ← الخصوصية والأمان ← DNS عبر HTTPS. يغطّي المتصفّح فقط.

انتبه إلى المقايضة: أنت تنقل معرفة أسماء المواقع من مزوّد الإنترنت إلى مزوّد DNS الذي كتبت اسمه، لا تلغيها.

الطبقة الأخيرة: VPN

النفق يغلّف كل شيء من جهازك، بما فيه DNS وSNI، داخل اتصال مشفّر واحد إلى خادم واحد. من جهة المزوّد وصاحب الشبكة: وجهة واحدة، حجم، لا أسماء. والموقع يرى عنوان الخادم بدل عنوانك. ما لا يغيّره النفق: ما تعطيه بنفسك عند تسجيل الدخول، وبصمة متصفحك، وسياسة الخدمة التي يقف خادمها الآن في موقع المزوّد. القائمة الكاملة لما يحميه وما لا يحميه في مقال هل استخدام VPN آمن، وأثر النفق على الأداء في مقال هل VPN يسرّع النت أم يبطّئه.

ثلاث طبقات، ثلاث وظائفما تغطّيه
HTTPSمحتوى الصفحة
DNS المشفّرمن يعرف أسماء المواقع
النفقالمسار والعنوان الظاهر

تُفعَّل كل طبقة على حدة، وتتعطّل كل طبقة على حدة.

الخلاصة على ثلاث طبقات

  1. HTTPS يحمي المحتوى وكلمات المرور من الطريق. مضمون على معظم المواقع اليوم.
  2. DNS المشفّر يخفي أسماء المواقع عن المزوّد. مجّاني ويستحق التفعيل.
  3. VPN يخفي الأسماء والعنوان معاً لكل التطبيقات، بشرط DNS داخل النفق ومفتاح إيقاف. تحقّق على ما هو عنوان IP الخاص بي واختبار تسرّب IPv6.

القفل يجيب عن سؤال «هل يستطيع أحد قراءة هذا؟» بلا. ولا يجيب عن سؤال «هل يعرف أحد أين أنا؟»؛ لهذا السؤال طبقتان أخريان.

في 404 VPN تمرّ استعلامات DNS داخل النفق، سواء اتصلت عبر VLESS أو عبر WireGuard (المتاح حالياً لخادمي إسطنبول ومرسيليا)، ولتطبيق أندرويد مفتاح إيقاف، وتنصّ سياسة الخصوصية على عدم حفظ سجل التصفح ولا استعلامات DNS. الطبقتان الأوليان في يدك، والثالثة تبدأ من الصفحة الرئيسية.