← أحدث الأبحاث
💻 computer science

SPARE - STARE: Securing Progressive Web Apps - Trusted Web Activity Against Unauthorized Replications

تقترح هذه الورقة وتقيم إطار عمل "SPARE-STARE"، وهو إطار أمني قائم على معلمات الاستعلام يستخدم التشفير والمعرفات الفريدة لربط تطبيقات الويب التقدمية (PWAs) بأنشطة الويب الموثوقة (TWAs)، مما يقلل بفعالية من تهديدات النسخ غير المصرح بها مع التغلب على قيود الاتصال وتقليل تعقيد التطوير.

المؤلفون الأصليون: Sajib Talukder, Nur Imtiazul Haque, Hisham Kholidy

نُشر 2026-08-04
📖 4 دقيقة قراءة☕ قراءة في استراحة قهوة

المؤلفون الأصليون: Sajib Talukder, Nur Imtiazul Haque, Hisham Kholidy

البحث الأصلي مرخَّص بموجب CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل

تخيل الإنترنت كمدينة ضخمة ومزدحمة حيث المواقع الإلكترونية تشبه المتاجر الشهيرة. في هذه المدينة، هناك نوع خاص من المتاجر يسمى تطبيق الويب التقدمي (PWA). فكر في تطبيق الويب التقدمي (PWA) كمتجر سحري يبدو ويشعر تماماً مثل التطبيق المخصص الذي تقوم بتنزيله من متجر تطبيقات، ولكنه يعيش بالكامل داخل متصفح الويب الخاص بك. لست بحاجة لتثبيته؛ ما عليك سوى زيارة الموقع الإلكتروني، وسيعمل كأنه تطبيق أصلي، حتى عندما تكون غير متصل بالإنترنت أو عند إرسال إشعارات لك. ولجعل متاجر الويب هذه تبدو أكثر شبهاً بالمباني الحقيقية، يستخدم المطورون أداة تسمى النشاط الويب الموثوق (TWA). هذا يشبه "نفقاً زجاجياً" خاصاً يسمح لك بالانتقال من الشاشة الرئيسية لهاتفك مباشرة إلى تطبيق الويب التقدمي دون رؤية شريط عنوان المتصفح، مما يجعل التجربة سلسة وآمنة.

ومع ذلك، تماماً كما هو الحال في مدينة حقيقية، ليس الجميع مواطنين صالحين. بعض المثيربين يريدون بناء نسخ مزيفة من هذه المتاجر الشهيرة. يمكنهم أخذ عنوان تطبيق ويب تقدمي حقيقي، وتغليفه داخل تطبيق مزيف، وبيعه للمستخدمين. وبمجرد الدخول، يمكن للأشرار تسلل إعلاناتهم الخاصة لجني المال، أو سرقة معلوماتك الشخصية، أو حتى خداعك لزيارة أماكن خطيرة. هذه هي مشكلة "النسخ غير المصرح به". والسؤال الكبير الذي يطرحه الباحثون هو: كيف نوقف هؤلاء المقلدين من سرقة متاجر الويب المفضلة لدينا دون جعل الأمور معقدة للغاية لأصحاب المتاجر الحقيقيين؟

هنا يأتي دور ورقة البحث "SPARE - STARE". يقترح المؤلفون، وهم فريق من الباحثين من جامعة جورج واشنطن وجامعة شمال إلينوي، نظام حارس أمني ذكي لحماية تطبيقات الويب التقدمية هذه. لقد لاحظوا أنه بينما توجد بعض الطرق الحالية للتواصل بين الهاتف والموقع الإلكتروني (مثل جهاز لاسلكي ثنائي الاتجاه يسمى PostMessage)، فإن تلك الطرق غالباً ما تكون ثقيلة، ومعقدة، وعرضة للتعطل. بدلاً من ذلك، قرروا تجربة نهج أخف وأبسط باستخدام نظام رسائل أحادي الاتجاه.

حلهم، المسمى SPARE-STARE، يعمل بشكل يشبه تذكرة مشفرة ديناميكية. وإليك كيفية عمله في محاكاتهم:

  1. التذكرة: عندما يفتح المستخدم التطبيق الشرعي، لا يرسل الهاتف مجرد رابط بسيط. بل ينشئ رابطاً (URL) خاصاً يتضمن "تذكرة" مشفرة وسرية في نهايته. تحتوي هذه التذكرة على معلومتين مهمتين للغاية: الطابع الزمني (الوقت الدقيق الذي تم فيه إنشاء الرابط) ومعرف الجهاز (بصمة فريدة لهاتف محدد).
  2. الحارس: يعمل الموقع الإلكترب كبواب. عندما يصل طلب ما، يتحقق البواب من التذكرة. أولاً، ينظر في الوقت. إذا كانت التذكرة قديمة جداً (أقدم من حد معين، والذي اختبروه عند ساعة واحدة في دراسات الحالة الخاصة بهم)، يقول البواب: "لا، هذه التذكرة منتهية الصلاحية!". هذا يمنع الأشرار من مجرد نسخ رابط واستخدامه لاحقاً.
  3. البصمة: بعد ذلك، يتحقق البواب من معرف الجهاز. إذا حاول نفس الهاتف استخدام نفس التذكرة عدة مرات كثيرة، أو إذا رأى البواب فيضاً من الطلبات القادمة من نفس معرف الجهاز في وقت واحد، فإنه يدرك أن هناك أمراً مريباً. فيقوم بحظرها.

اختبر الباحثون هذه الفكرة من خلال إنشاء مدينة محاكاة. قاموا ببناء مجموعة بيانات تحاكي كيفية استخدام الناس الحقيقيين للتطبيقات، حيث يقوم المستخدمون بإجراء ما بين 25 إلى 45 طلباً يومياً. ثم وضعوا نظامهم الأمني في مواجهة أنواع مختلفة من "الأشرار" في عمليات المحاكاة الحاسوبية الخاصة بهم:

  • الهاوي: حاول فقط نسخ عنوان الموقع الإلكتروني. فشل هذا فوراً لأن الرابط يفتقر إلى التذكرة السرية.
  • المعتاد: حاول استخدام تذكرة مسروقة وجدها في سجل المتصفح الخاص به. فشل هذا لأن التذكرة تنتهي صلاحيتها بسرعة (خلال نافذة الـ ساعة واحدة) أو لأن الخادم رأى نفس معرف الجهاز يحاول استخدام الرابط نفسه عدة مرات.
  • المتطور: كان هذا هو النوع الصعب. استخدم الشقي أجهزة متعددة (ما يصل إلى 30 في اختباراتهم) لتوليد تذاكر جديدة باستمرار وتوزيعها على مستخدمي تطبيقه المزيف باستخدام طريقة "التمرير الدوري" (تمرير التذاكر حول بعضها بحيث لا يبدو أي جهاز بمفرده مريباً).

حتى ضد هؤلاء المهاجمين الأذكياء، صمد نظام SPARE-STARE بقوة. في محاكاتهم، عندما حاول الأشرار استخدام عدد كبير من الأجهزة لتجاوز النظام، نجح الحارس الأمني في رفض جزء هائل من حركة المرور الضارة. على سبيل المثال، في سيناريو يحتوي على 300 مستخدم و 30 جهاز هجوم، نجح النظام في حظر ما بين 88% و 97% من الطلبات الخبيثة، اعتماداً على مدى صرامة القواعد الموضوعة.

تشير الورقة البحثية إلى أن هذه الطريقة تعد وسيلة واعدة وخفيفة الوزن لتأمين تطبيقات الويب التقدمية. فهي لا تتطلب الإعداد الثقيل والمعقد للطرق الأخرى وتعمل بشكل جيد حتى عندما يحاول المهاجمون أن يكونوا أذكياء باستخدام أجهزة متعددة. ومع ذلك، يلاحظ المؤلفون بحذر أن هذا يعتمد على المحاكاة والنماذج الأولية، وليس على نشر حقيقي في عالم الواقع على ملايين الهواتف بعد. كما يشيرون إلى أنه إذا امتلك المهاجم جيشاً ضخماً من الأجهزة المادية، فقد يجدون طرقاً للتسلل، ويجب ضبط النظام بعناقة حتى لا يحظر بالخطأ المستخدمين الحقيقيين الصادقين الذين يستخدمون تطبيقهم بكثرة.

باختاً، يقترح SPARE-STARE أنه من خلال منح كل رابط ويب "بطاقة هوية" فريدة، وحساسة للوقت، وخاصة بجهاز معين، يمكننا جعل من الصعب جداً على المقلدين سرقة تطبيقاتنا، مما يحافظ على سلامة المدينة الرقمية للجميع.

غارق في أبحاث مجالك؟

تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.

جرّب Digest →