سبعة عشر عاماً وأنا أحمي الناس في الشوارع. لكنّ متصفّح العميل يقول عنه اليوم أكثر مما تقوله ساعة من المراقبة. أشرح لكم كلّ ما يكشفه جهازكم عنكم بصمت وكيف تُخفّفون هذا الأثر.
رجلٌ لم نراقبه قطّ، ومع ذلك عرفنا عنه كلّ شيء
قبل بضع سنوات كنّا نتولّى حماية عميل كان مقتنعاً بأنّ أحداً يراقبه. اتّبعنا الإجراء المعتاد: فحصنا محيط مسكنه، والطرق، والسيّارات خلفنا. لا شيء. لا سيّارة، ولا وجه يتكرّر. ومع ذلك كان الطرف الآخر يعرف في كلّ مرّة أين يتحرّك العميل. استغرقنا وقتاً حتى أدركنا أنّ المراقبة لم تكن تجري في الشارع، بل في جيبه. كان هاتفه وحاسوبه المحمول يكشفان عنه أكثر ممّا تستطيع مجموعة كاملة من الأشخاص خلال أسبوع من العمل الميداني.
خلال سبعة عشر عاماً من الحماية الشخصية اعتدتُ قراءة المحيط. مَن ينظر، ومَن يلتفت، وأيّ نافذة ليست فارغة بمحض الصدفة. لكنّ العالم تغيّر. اليوم تعرف عن شخص معروف عموماً أكثر من أثره الرقمي مما تعرفه من المراقبة الجسدية. وما يذهلني في هذا أكثر من غيره: معظم تلك المعلومات تتسرّب تلقائياً تماماً، دون أن تنقروا على أيّ شيء. يكفي أن تفتحوا صفحة على الويب.
ولهذا السبب بالضبط وُلد اختبارنا القصير للانكشاف الرقمي. يفحص عشرين أمراً يقولها جهازكم عنكم خلال ثوانٍ قليلة، ويمنحكم درجة. هذا المقال هو مرافقٌ له. سأشرح لكم بهدوء ودون تخويف ماذا يعني كلّ بند وما الذي يمكن فعله حياله فعلياً.
من أين تتّصلون وهل الخطّ مُقفَل
أبدأ بالأساس الأبسط. في اللحظة التي تفتحون فيها الويب، تكشفون عن عنوان IP الخاصّ بكم. هذا شيء أشبه بعنوان المُرسِل على رسالة. يقول عبر أيّ شبكة ومن أيّ مزوّد تتّصلون، وتقريباً من أين، حتى مستوى المدينة. بالنسبة لنا في الحماية، الموقع أمرٌ حسّاس. حين يمكن استنتاج من أين يتّصل العميل، يمكن استنتاج أين يسكن أو يعمل أيضاً.
الأمر الثاني هو ما إذا كان اتّصالكم مشفّراً. تلك هي أحرف HTTPS في بداية العنوان؛ بعض المتصفّحات تُظهرها بقفلٍ صغير، وكروم اليوم بأيقونة الإعدادات بجانب العنوان. بدون تشفير تنتقل البيانات بينكم وبين الويب مكشوفةً، وأيّ شخص على المسار، مثلاً على شبكة Wi-Fi عامّة في فندق، يستطيع قراءتها. أعتبر ذلك أبواب السيّارة المقفلة. أمرٌ بديهي يتجاهله كثير من الناس مع ذلك.
بعض الأجهزة والمتصفّحات قد تكشف كذلك عن نوع اتّصالكم. ما إذا كنتم تسيرون على بيانات الهاتف المحمول أم على Wi-Fi، وتقريباً ما مدى سرعته. أمرٌ يبدو تافهاً، إلّا أنّ بيانات الهاتف المحمول تعني غالباً أنّكم في طريقكم، بينما تُلمّح شبكة Wi-Fi المنزلية إلى أنّكم في البيت أو في العمل. إنّها معلومة صامتة عن تنقّلكم. ولدى الهواتف يمكن قراءة حالة البطّارية أيضاً. يبدو ذلك غير مؤذٍ، لكن بالاقتران مع بقيّة البيانات تكون نسبة الشحن أيضاً علامة صغيرة أخرى يمكن التعرّف بها عليكم وتتبّعكم لبعض الوقت عبر المواقع. أغلقت Firefox وSafari هذه القناة تماماً؛ أمّا كروم فيقدّمها للأسف باستمرار — ولهذا أيضاً يكون لاختيار المتصفّح معنى، وسأتطرّق إليه أدناه.
بصمةٌ لا تمحونها ولو محوتم كلّ شيء
هنا يبدأ الجزء الأكثر إثارةً والأقلّ معرفةً. توجد تقنية تتعرّف عليكم حتى لو محوتم ملفّات تعريف الارتباط، وأطفأتم تسجيل الدخول، واختبأتم خلف VPN. تُسمّى البصمة، fingerprinting. تعمل على مبدأ بسيط: كلّ جهاز مختلف اختلافاً طفيفاً، ومن عشرات الفروق الدقيقة يمكن تركيب توقيع فريد تقريباً.
كيف يبدو ذلك عملياً. يطلب الويب من متصفّحكم أن يرسم صورةً أو نصّاً على لوحة مخفيّة. وفقاً لبطاقة الرسوميات وبرامج التشغيل والخطوط تخرج النتيجة لدى كلٍّ منكم مختلفةً قليلاً. يُسمّى ذلك بصمة اللوحة، canvas. وبالمثل يمكن استغلال الشريحة الرسومية عبر ما يُعرف بـ WebGL، حيث يُختبَر كيف تعرض رسومياتكم مشهداً ثلاثيّ الأبعاد. وحتى الصوت: يترك المتصفّح نغمةً غير مسموعة تُحتسَب، ووفقاً للانحرافات الطفيفة في المعالجة تنشأ بصمة صوتية، AudioContext.
والشاشة صبورة. تُبلّغ دون كلمة عن دقّتها وعمق ألوانها، أي كم من النقاط لديها وكم من الألوان تستطيع عرضها. تركيبة «هذه الشاشة بالذات، مضبوطة هكذا، مع هذه الرسوميات وهذه الشريحة الصوتية» نادرةٌ على نحوٍ مفاجئ. أنا نفسي ما كنتُ لأصدّق بأيّ سهولة تنتزعكم من الحشد. الأمر أشبه بمعرفة الشخص لا بالاسم، بل بالمشية وحمل الجسد وطريقة الجلوس. لا شيء من ذلك تغيّرونه بأن ترتدوا معطفاً آخر.
ما يكشف عنكم حتى لو اختبأتم خلف VPN
كثيرٌ من الناس يشترون VPN ويظنّون أنّ الأمر انتهى بذلك. VPN أداة جيّدة، وأنا نفسي أوصي بها، لكنّها ليست عباءةً تُخفي. توجد عدّة قنوات تتسرّب عبرها الهويّة الحقيقية رغمها.
الأولى هي WebRTC. تلك تقنية لمكالمات الفيديو مباشرةً في المتصفّح، ولها خاصّية مزعجة: قد تكشف عنوان IP الحقيقي الخاصّ بكم، حتى لو كنتم متصلين عبر VPN. يعتمد الأمر على المتصفّح وإعداداته وعلى مدى جودة معالجة VPN نفسها للتسرّب. صادفتُ أنّ عميلاً كانت VPN لديه مفعّلة، ومع ذلك كان عنوان IP لاتصاله المنزلي مكشوفًا، لأنّ أحداً لم يكن يعرف بهذا التسرّب. القناة الثانية هي المنطقة الزمنية. صحيحٌ أنّ VPN تُعيد كتابة موقعكم إلى بلد آخر، لكنّ الساعة في حاسوبكم لا تزال تُظهر توقيت وسط أوروبا، وهذا يكشف المنطقة. الثالثة هي اللغات المضبوطة في المتصفّح. حين تكون العربية في المرتبة الأولى لديكم، ليس صعباً تخمين المنطقة أو الخلفية اللغوية، مهما تظاهرتم بأنّكم تتّصلون من أيّ مكان.
ورابعاً يُبلّغ الجهاز عن أدائه أيضاً: كم من الأنوية لدى المعالج وتقريباً كم من ذاكرة RAM. بحدّ ذاته لا يهدّد ذلك أحداً، لكنّه شظيّة أخرى في فسيفساء البصمة. كلّما تطابقت هذه التفاصيل الدقيقة مع بعضها أكثر، ازداد يقيناً التعرّف على أنّكم مجدّداً أنتم خلف الاتّصال الجديد.
المتتبّعون، ملفّات الارتباط، والإشارة التي لا يصغي إليها أحد
حين تفتحون موقعاً إخبارياً معتاداً، نادراً ما تتواصلون معه وحده. في الخلفية تُحمَّل عناصر تتبّع من أطراف ثالثة، متتبّعات. تراقب شركات الإعلانات والتحليلات بهذه الطريقة عبر أيّ صفحات تتنقّلون، وتُركّب عنكم ملفّاً. لذلك يُعدّ حاجب التتبّع من أنجع الأشياء التي يمكن أن تمتلكوها. يقطع أكثر أولئك المراقبين الصامتين قبل أن يتمكّنوا من التحميل.
توجد أيضاً طريقة لائقة لقول «لا أريد أن أُتتبَّع»: إشارة Global Privacy Control، اختصاراً GPC. يرسلها المتصفّح إلى المواقع بوصفها طلباً مؤدّباً بألّا تبيع بياناتكم ولا تشاركها. أمّا سلفها الأقدم DNT فتتخلّى عنه المتصفّحات تدريجياً، لأنّ المواقع كانت تأخذه مجرّد رجاء غير ملزم وتتجاهله في الغالب. GPC أبعد خطوةً في هذا: في بعض الولايات الأمريكية، مثلاً في كاليفورنيا، صار له وزنٌ قانوني أيضاً، فلا تستطيع الشركات هناك تجاوزه هكذا ببساطة. لذلك يكون لتفعيله في المتصفّح معنى.
علاوةً على ذلك تحفظ المواقع عنكم بيانات مباشرةً في المتصفّح، فيما يُعرف بالتخزين الدائم أي localStorage. بخلاف الزيارة العادية تبقى هذه البيانات حتى بعد إغلاق النافذة، وتنتظركم هناك برحابة حتى تعودوا. الأمر أشبه بجيبٍ تتراكم فيه لديكم بالتدريج قصاصات غرباء. من حينٍ لآخر يكون لتفريغه معنى، أي حذف البيانات المحفوظة لكلّ موقع على حدة، وتجدونها في إعدادات المتصفّح تحت «بيانات المواقع»، لأنّ الأثر الذي تتركونه عن أنفسكم يكبر خلاف ذلك. الأمر مماثل مع ملفّات تعريف الارتباط، أي cookies. ملفّات تعريف الارتباط ليست شرّاً، فبفضلها تبقون مسجّلي الدخول. الشرّ هو تلك المتتبّعة التي تتعقّبكم عبر المواقع. لذلك تلك الموافقات المزعجة على ملفّات تعريف الارتباط. النصيحة بسيطة: ارفضوا كلّ ما هو غير إلزامي. وإن كان متصفّحكم يجيد الحماية من البصمة، anti-fingerprinting، فعّلوها. فهي تُقرّب عمداً وتُشوّش قليلاً تلك القيم التقنية الدقيقة التي تحدّثتُ عنها أعلاه، فلا تبرزون من الحشد بهذا القدر.
النسخة القديمة بابٌ مفتوح وما الذي يلمس العتاد
أمران ما زلنا نستهين بهما. الأوّل هو حداثة المتصفّح ونظام التشغيل. كلّ تحديث يُغلق ثغراتٍ يمكن الدخول عبرها. المتصفّح المتقادم أشبه بقفلٍ صار له مفتاح شامل متداوَل. في عملنا تسري قاعدة بسيطة: ما هو غير محدَّث هو نقطة ضعف. حين يقفز عرض التحديث، ليس ذلك إزعاجاً، بل هو استبدالٌ للقفل مجّاناً. وسواء كنتم تسيرون على Windows أو macOS أو Android أو iPhone، يكشف النظام بحدّ ذاته من أيّ جهاز تأتون، وهذا سطر آخر في ملفّكم.
الأمر الثاني هو الوصول إلى العتاد. المتصفّحات المبنية على نواة كروم تجيد عبر الويب لمس Bluetooth وUSB، وما يُعرف بأجهزة HID مثل لوحة المفاتيح أو ذراع الألعاب، أو المنفذ التسلسلي. Firefox وSafari لا تتيحان ذلك عمداً لأسباب أمنية. له استخدامٌ مشروع، مثلاً توصيل جهاز دفع. لكنّه صلاحيةٌ قويّة ولا ينبغي أن يحصل عليها كلّ موقع يطلبها. أفضل الأبواب هي الأبواب المغلقة. أنا أعتبر ذلك مفاتيح السيّارة: لا أُعيرها لأحدٍ لمجرّد أنّه رجا بلطف.
من ذلك تنبع قاعدة عامّة أكرّرها للعملاء مراراً وتكراراً. وزّعوا الصلاحيات بحذرٍ كما لو كنتم تدفعون ثمنها من جيبكم الخاصّ. حين يريد موقع أو تطبيق الموقع أو الميكروفون أو الكاميرا أو Bluetooth، اسألوا لماذا. في معظم الحالات لا يحتاج ذلك لشيء وإنّما يُكمّل صورةً عنكم فحسب.
ما الذي تفعلونه اليوم بعد، دون بارانويا
لا أريدكم بعد هذا المقال أن ترموا هاتفكم وتنتقلوا إلى الغابة. لا يمكن محو الأثر الرقمي تماماً، وليس ذلك هدفاً أصلاً. الهدف ألّا تكونوا أسهل الأشخاص قراءةً في الغرفة. تماماً هكذا يعمل الأمر في الحماية الجسدية: ليس المقصود أن تختفوا، بل ألّا تكونوا لافتين وهدفاً سهلاً بلا داعٍ. الاندماج في الحشد هو غالباً أفضل حماية.
ستّ خطوات تحقّق أكبر معنى بأقلّ جهد، وتنجزونها في أمسيةٍ واحدة. أولاً، استخدموا متصفّحاً يعتني بالخصوصية بنفسه، مثل Brave أو Firefox المضبوط جيّداً. ثانياً، أضيفوا إليه الامتداد uBlock Origin الذي يقطع أكثر المتتبّعات والإعلانات. في كروم لم تعد نسخته الكاملة تعمل — ولهذا أيضاً أوصي في الخطوة الأولى بـ Firefox أو Brave. ثالثاً، اقتنوا VPN موثوقة، وأنا نفسي أوصي بـ Proton VPN أو Mullvad، واعتبروها طبقةً واحدة من الحماية، لا دواءً لكلّ داء. رابعاً، حدّثوا المتصفّح والنظام حالما يمكن ذلك. خامساً، ارفضوا ملفّات تعريف الارتباط غير الإلزامية وفعّلوا الحماية من البصمة إن قدّمها المتصفّح. وسادساً، كونوا بخلاء في منح الصلاحيات.
هذا هو معظم النتيجة بجزءٍ يسير من الجهد. الباقي عادةٌ وانتباه، مثله تماماً كما في الشارع. حالما تبدأون مرّةً بإدراك كلّ ما يقوله جهازكم عنكم، سيكفّ ذلك عن مباغتتكم.
حين تريدون معرفة أين أنتم
اختبارنا للانكشاف الرقمي يُريكم أين يقف جهازكم بالذات الآن تماماً، ويمنحكم درجةً عبر كلّ البنود العشرين التي وصفتُها هنا. إنّه بدايةٌ جيّدة لتعرفوا أين تقفون.
وإن كنتم تعالجون الحماية بجديّة أكبر، سواء تعلّق الأمر بالأمن الشخصي أو النقل الحصيف أو بالأثر الرقمي بالذات الذي تتركونه خلفكم، فتواصلوا معنا لاستشارة غير ملزمة. خلال سبعة عشر عاماً تعلّمنا أنّ الحماية الجسدية والرقمية صارتا اليوم تنتميان معاً. يسرّني أن أستعرض معكم بهدوء ما هو مطلوب فعلاً في وضعكم وما هو تخويفٌ لا لزوم له. دون ضغط، دون التزام.
«لم تعد الحماية منذ زمنٍ طويل عمّن يقف بجانبكم فحسب. إنّها أيضاً عمّا يرويه جهازكم بصمتٍ نيابةً عنكم لكلّ من يُحسن النظر.»— Robert Václavík





