مدونة Metlivi

الانتقال من سياق الرسالة إلى وجهة تم التحقق منها بشكل مستقل

يمكن لرابط داخل محادثة ودية أن يقود رغم ذلك إلى صفحة انتحال هوية، أو تنزيل غير متوقع، أو إعادة توجيه مضللة، أو طلب لبيانات الاعتماد. الحل لا يكمن في الحكم من خلال نبرة الحديث وحدها أو فحص كل عنوان مشبوه عبر المزيد من خدمات الطرف الثالث. استخدم سلّم الثقة بالروابط المكوّن من خمس خطوات: سياق الرسالة، والوجهة المرئية، والوجهة الرسمية التي تم الوصول إليها بشكل مستقل، والإجراء المطلوب، وحدود المصادقة. في كل خطوة، اختر: المتابعة، أو التحقق في مكان آخر، أو الإبلاغ، أو التوقف. إياك ونسخ كلمات المرور، أو الرموز أحادية الاستخدام، أو روابط الاسترداد، أو نصوص المحادثات الخاصة إلى أداة لفحص الروابط أو رسالة دعم فني. يدعم تصميم المنتج الفعّال هذا السلّم نفسه من خلال نطاقات واضحة، ومعاينات مقيدة، وإبلاغ آمن، وعدم ممارسة ضغوط لمغادرة التطبيق على الفور.

27 أغسطس 2026قراءة تستغرق 9 دقائقالمنزل والسلامة والحيوانات الأليفة والحياة المستدامةبقلم Metlivi Editorial Team
القسم 1

توقف مؤقتًا عندما تغيّر الرسالة المهمة المتوقعة

تعامل مع تسجيل الدخول غير المرغوب فيه، أو التحذير العاجل بشأن الحساب، أو الجائزة، أو تصحيح الدفع، أو الملف، أو الإضافة، أو رمز الاستجابة السريعة (QR)، أو طلب الانتقال إلى منصات أخرى على أنه مهمة جديدة، حتى لو ظهر ذلك ضمن محادثة قائمة وموثوقة. تسلط إرشادات التصيد الاحتيالي الصادرة عن CISA الضوء على الطلبات غير المتوقعة، واللغة العاجلة، والروابط أو المرفقات المشبوهة، وتوصي بالإبلاغ عبر مسارات موثوقة بدلاً من التفاعل معها. تحقق مما إذا كان المرسل والتوقيت والطلب يتناسبون مع المحادثة، ولكن لا تعتمد على الاسم المعروض أو صورة الملف الشخصي المألوفة؛ فحساب شخص معروف قد يرسل أيضًا شيئًا لم يكن يقصده. إذا كان التأكيد مناسبًا، فاستخدم قناة منفصلة أو جهة اتصال محفوظة مسبقًا، وليس تفاصيل الاتصال المرفقة في الرسالة نفسها.

القسم 2

اقرأ الوجهة دون فتحها

استخدم تفاصيل الرابط المدعومة في التطبيق أو ميزة المعاينة بالضغط المطول لقراءة اسم المضيف دون تحميل الصفحة. ابحث عن الحروف المستبدلة، أو النطاقات الفرعية المضللة، أو الروابط المختصرة، أو عناوين IP، أو المنافذ غير المتوقعة، أو معلمات إعادة التوجيه المشفرة، أو عدم التطابق بين النص المرئي والوجهة الفعلية. لا تقم بتعديل عنوان مشبوه يدويًا لجعله يبدو صحيحًا، ولا تقم بلصق دعوة خاصة أو رابط يحتوي على رمز وصول (token) في أداة فحص عامة لأن الرابط نفسه قد يمنح حق الوصول. يعبر بروتوكول HTTPS ورمز القفل عن أمان الاتصال، وليس عن أمانة المالك؛ حيث تفصل إرشادات مساعدة Chrome صراحةً بين أمان الاتصال وبين الثقة في الموقع. عندما تدعي الوجهة أنها خدمة معروفة، انتقل إليها بشكل مستقل من خلال إشارة مرجعية محفوظة، أو تطبيق مثبت، أو صفحة رسمية تم التحقق منها يدويًا.

القسم 3

صنّف الإجراء المطلوب قبل المتابعة

تختلف الصفحة التي تعرض معلومات عامة فقط عن تلك التي تطلب تسجيل الدخول، أو رمزًا أحادي الاستخدام، أو إجراء استرداد، أو تنزيل ملف، أو دفعًا ماليًا، أو إذنًا للمتصفح، أو تثبيت ملف تعريف، أو تثبيت تطبيق من خارج المتجر الرسمي. حدد فئة الإجراء كتابيًا قبل اتخاذ القرار. يجب أن تبدأ المصادقة من نقطة الدخول المعروفة للخدمة، وليس من رابط في محادثة. يصف المعهد الوطني للمعايير والتقنية (NIST) البروتوكولات المقاومة للتصيد الاحتيالي بأنها تلك التي تربط المصادقة بجهة تحقق شرعية أو قناة محمية بدلاً من الاعتماد فقط على الإدراك البشري؛ ولا توفر كلمات المرور العادية أو المخرجات أحادية الاستخدام المدخلة يدويًا هذه الخاصية. حتى عندما يوفر الحساب طريقة مقاومة للتصيد الاحتيالي، لا توافق على مطالبة غير متوقعة. ألغِ العملية وابدأ من جديد عبر التطبيق الرسمي أو الإشارة المرجعية.

القسم 4

صمم عناصر تحكم المنتج حول الوجهات، وليس حول التحذيرات العاطفية

يمكن للتطبيق المرافق إظهار اسم المضيف الفعلي بجوار الرابط، وتحديد عمليات إعادة التوجيه، وتجنب الفتح التلقائي للصفحات الخارجية، والحد من المعاينات الغنية التي تجلب عناوين URL خاصة، والتمييز بين التنزيلات والتصفح العادي، وتوفير خيار إبلاغ يحفظ فقط السياق التقني الضروري. لا ينبغي له تصنيف كل رابط خارجي على أنه خطير أو عرض عدّ تنازلي مثير للقلق. بالنسبة للوجهات التي تتحكم فيها الخدمة، استخدم مسارات ثابتة ومدرجة في القائمة المسموح بها بدلاً من معلمات إعادة التوجيه العشوائية. توصي إرشادات إعادة التوجيه الخاصة بـ OWASP بتعيين وجهات آمنة أو التحقق الصارم من الأهداف. يجب أن يتيح الإبلاغ للمستخدم استبعاد محتوى المحادثة كلما أمكن ذلك وتوضيح البيانات الوصفية التي سيتم إرسالها. تقلل عناصر تحكم المنتج من الغموض لكنها لا تضمن كل وجهة؛ وتظل النتيجة غير المعروفة سببًا كافيًا لاستخدام التنقل المستقل.

القسم 5

استخدم تسلسلًا منضبطًا للإبلاغ والتعافي

إذا لم تفتح الرابط، فأبلغ عنه من خلال خيار التحكم الحالي في التطبيق أو عبر وسيلة الاتصال بالخدمة المنتحلة التي تصل إليها بشكل مستقل، ثم احذف الرسالة وفقًا لخيارات المنتج. سجّل وقت الرسالة، والمرسل المعروض، واسم المضيف المرئي، ومرجع الإبلاغ دون إعادة نسخ النص الخاص. إذا فتحت صفحة ولكنك لم تدخل أي بيانات، فأغلقها، وألغِ أي تنزيلات، وراجع حالة التنزيلات والأذونات في المتصفح. إذا قدمت بيانات اعتماد أو وافقت على مطالبة مصادقة غير متوقعة، فانتقل مباشرة إلى الخدمة الحقيقية عبر مسار معروف، واتبع إجراءات أمان الحساب الحالية الخاصة بها، وراجع الجلسات، واستبدل بيانات الاعتماد المتأثرة وفقًا للإرشادات. لا تواصل التفاعل مع المرسل الأصلي، ولا تعِد بأن حذف الرسالة سيؤدي إلى إزالة النسخ أو سجلات الخادم.

القسم 6

اختبر سلّم الثقة بالروابط باستخدام أمثلة غير ضارة

استخدم صفحة رسمية عامة لا تحتوي على رموز وصول (tokens) وإعادة توجيه غير ضارة تتحكم فيها، فقط إذا كنت مصرحًا لك بذلك. تأكد من كيفية عرض التطبيق لاسم المضيف الكامل، وتحذيره قبل المغادرة، وتعامله مع المعاينات، وتسميته للتنزيلات، وإتاحته لخيارات الإبلاغ. لا تقم بإنشاء نطاقات شبيهة (look-alike)، أو إرسال رسائل مضللة إلى أشخاص آخرين، أو اختبار روابط خبيثة حقيقية. أضف اختبارًا سلبيًا: قم بإلغاء مطالبة التنقل الخارجي وتحقق من عدم بقاء أي علامة تبويب في المتصفح، أو عملية تنزيل، أو مطالبة بتسجيل الدخول. سجّل إصدار التطبيق، والجهاز، وفئة الرابط، والواجهة المتوقعة، والنتيجة الملاحظة. كرر ذلك بعد أن يغير التطبيق متصفحه المدمج، أو سلوك معاينة الروابط، أو معالجة إعادة التوجيه، أو مسار الإبلاغ. الهدف هو مسار قرار يمكن التنبؤ به، وليس الشك الدائم في المحادثات العادية.

أسئلة ذات صلة

أسئلة شائعة

هل يعني وجود HTTPS أن الرابط شرعي؟

لا. إنه يحمي الاتصال بالموقع ولكنه لا يثبت أن الموقع يمثل المؤسسة التي يدعي تمثيلها.

هل يجب عليّ لصق رابط مشبوه في أداة فحص عبر الإنترنت؟

ليس عندما يحتمل أن يحتوي على دعوة خاصة، أو رمز وصول للحساب (token)، أو معرف محادثة؛ استخدم مسار الإبلاغ الخاص بالتطبيق والتنقل المستقل.

ماذا لو طلب مني الرابط تسجيل الدخول؟

ألغِ العملية وافتح الخدمة من تطبيقها المثبت، أو الإشارة المرجعية المحفوظة، أو صفحتها الرسمية التي تم التحقق منها بشكل مستقل.

قراءات ذات صلة

متابعة استكشاف الموضوع