Jump to content

المصادقة الثنائية الإلزامية للمستخدمين الحاصلين على بعض الصلاحيات المتقدمة

From Meta, a Wikimedia project coordination wiki
This page is a translated version of the page Mandatory two-factor authentication for users with some extended rights and the translation is 100% complete.
اعتبارًا من ديسمبر 2025، أصبحت المصادقة الثنائية متاحة لجميع المستخدمين المسجلين في مشاريع ويكيميديا. راجع صفحة المساعدة.

مقارنةً بغيرها من منصات الإنترنت، يتمتع عدد مرتفع على نحو استثنائي من مستخدمي مشاريع ويكيميديا بإمكانية تنفيذ إجراءاتٍ حساسة تتعلق بالأمن أو الخصوصية. ورغم أنَّ هؤلاء المستخدمين يكونون عمومًا من أفراد المجتمع الموثوقين وذوي الكفاءة، فإنَّ أي شخص قد يتعرض للتصيد الاحتيالي أو سرقة كلمة المرور. وإذا استوليَّ على حساب يمتلك مثل هذه الصلاحيات، فقد يُساء استخدامه للإضرار بمستخدمين آخرين.

لهذا السبب، تنتقل مؤسسة ويكيميديا إلى نظام أكثر أمانًا من خلال فرض استخدام المصادقة الثنائية (2FA) عند تسجيل الدخول إلى الحسابات التي تمتلك صلاحياتٍ حساسة.

وقد طُوِّرت مجموعة من المزايا الجديدة لتسهيل ذلك؛ وأهمها أنَّ المستخدمين أصبح بإمكانهم الآن إعداد عدد غير محدود من وسائل المصادقة الثنائية، بما في ذلك مفاتيح المرور. وبعد تسجيل مفتاح مرور، يمكن للمستخدم تسجيل الدخول دون الحاجة إلى كلمة مرور أصلًا. وبالنسبة لبعض المستخدمين، قد تجعل مفاتيح المرور عملية تسجيل الدخول أسرع مما كانت عليه قبل تفعيل المصادقة الثنائية!

ما هي الصلاحيات الحساسة؟

عند تحديد مجموعات المستخدمين التي ستُشمل، قام فريق سلامة المنتج والنزاهة في مؤسسة ويكيميديا بالنظر إلى أي مجموعات تمتلك القدرة على:

  • الاطلاع على معلوماتٍ خاصة أو سرية (مثل عناوين بروتوكول الإنترنت أو المحتوى المُخفي من العرض العام)
  • تعديل أكواد جافاسكربت أو سي إس إس الخاصة بمستخدمين آخرين (أو بالموقع كله)
  • ترقية الصلاحيات أو منحها لمستخدمين آخرين (إضافة أشخاص إلى مجموعات صلاحيات، بما في ذلك أنفسهم)
  • وأي مجموعات تشير ضمنيًا إلى دور رسمي داخل المشروع.

التطبيق التقني للمصادقة الثنائية وإزالة الصلاحيات تلقائيًا

سيتم التواصل مباشرة مع المستخدمين الذين يمتلكون صلاحيات حساسة ولا يستخدمون المصادقة الثنائية قبل تاريخ التطبيق الإلزامي، مع تزويدهم بإرشادات تفعيلها. ويُطلب منهم زيارة الصفحة الخاصة بذلك وإعداد تطبيق مصادقة أو مفتاح أمان. بعد ذلك يُنصح بإضافة مفتاح مرور، لأنه يُبسط بشكل كبير عملية تسجيل الدخول وإعادة التحقق من الهوية (راجع دليل الإعداد).

يبدأ تطبيق الإلزام بمرحلة سماح مدتها أسبوعان. خلال هذه الفترة، لا يمكن منح صلاحيات حساسة لمستخدمين لا يستخدمون المصادقة الثنائية. بالإضافة إلى ذلك، لا يسمح النظام للمستخدمين الذين لديهم صلاحيات حساسة بتعطيل المصادقة الثنائية. إذا أراد مستخدم تعطيل المصادقة الثنائية مؤقتًا خلال هذه الفترة، فعليه أولًا طلب إزالة الصلاحيات الحساسة أو إزالتها ذاتيًا إذا كان ذلك ممكنًا. ويجب عليه التنسيق مع المضيفين حول عملية تعطيل المصادقة الثنائية وإعادة تفعيلها لاحقًا.

بعد انتهاء هذه الفترة، ستزال الصلاحيات الحساسة تلقائيًا من المستخدمين الذين لا يستخدمون المصادقة الثنائية. ويمكن لهؤلاء المستخدمين إعادة التقديم للحصول على الصلاحيات عبر الإجراءات المجتمعية المعتادة.

الصلاحيات التي تتطلب استخدام المصادقة الثنائيَّة

المجموعات المحليَّة

مجموعة محليَّة توضيح تاريخ التطبيق الإلزامي
إداريو الإشعارات المركزية تعديل أكواد جافاسكربت أو سي إس إس الخاصة بمستخدمين آخرين مارس 2026
مدققو مستخدم الوصول إلى معلومات خاصة أو سرية مارس 2026
إداريو الواجهة تعديل أكواد جافاسكربت أو سي إس إس الخاصة بمستخدمين آخرين مارس 2026
مزيلو تعديلات الوصول إلى معلومات خاصة أو سرية مارس 2026
طاقم ويكي بيانات دور رسمي مارس 2026
موظفو ويكي الدوال تعديل أكواد جافاسكربت أو سي إس إس الخاصة بمستخدمين آخرين مارس 2026
خدمات تكنولوجيا المعلومات في WMF دور رسمي مارس 2026
الثقة والسلامة في مؤسسة ويكيميديا دور رسمي مارس 2026
المحررون في ويكي مؤسسة ويكيميديا دور رسمي أبريل 2026
إداريو OAuth الوصول إلى معلومات خاصة أو سرية أبريل 2026
مضيفون[1] الوصول إلى معلومات خاصة أو سرية أبريل 2026
إداريو الترجمة في ويكي مؤسسة ويكيميديا دور رسمي أبريل 2026
أعضاء لجنة التحكيم الوصول إلى معلومات خاصة أو سرية مايو 2026
بيروقراطيون ترقية الصلاحيات مايو 2026/يونيو 2026

المجموعات العالميَّة

مجموعة عالميَّة توضيح تاريخ التطبيق الإلزامي
مساعدو مرشحات الإساءة الوصول إلى معلومات خاصة أو سرية يونيو 2026
مراقبو مرشحات الإساءة الوصول إلى معلومات خاصة أو سرية يونيو 2026
مؤسس دور رسمي يونيو 2026
محررو الواجهة العالميون تعديل أكواد جافاسكربت أو سي إس إس الخاصة بمستخدمين آخرين يونيو 2026
مديرو نظام عامون تعديل أكواد جافاسكربت أو سي إس إس الخاصة بمستخدمين آخرين يونيو 2026
مستوردو مواقع الويكي الجديدة الوصول إلى معلومات خاصة أو سرية يونيو 2026
عضو ديوان المظالم الوصول إلى معلومات خاصة أو سرية يونيو 2026
مشرفون دور رسمي يونيو 2026
إداريو النظام الوصول إلى معلومات خاصة أو سرية يونيو 2026
أعضاء U4C الوصول إلى معلومات خاصة أو سرية يونيو 2026
wmf-email-block-override دور رسمي يونيو 2026
باحثو مؤسسة ويكيميديا دور رسمي يونيو 2026

الخلفية

في أبريل 2025، قامت مؤسسة ويكيميديا، بالتعاون مع ممثلي المجتمع من المستخدمين ذوي الصلاحيات، بالتحقيق في اختراق جماعي لحوالي 36,000 حساب مستخدم. ويُعد جزء أساسي من الاستجابة المناسبة لأي حادث أمني هو إجراء تحسينات نظامية يمكن أن تقلل من احتمالية حدوث مثل هذه الحوادث مستقبلًا، وتحد من أثرها في حال وقوعها.

كانت إحدى الخطوات التي اتخذناها ضمن هذا العمل هي البدء بفرض المصادقة الثنائية تقنيًا على مستوى الويكي لمجموعة إداريي الواجهة. كما وسعنّا نطاق هذا الفرض ليشمل المزيلين ومدققي المستخدمين، نظرًا لما لديهم من صلاحيات وصول إلى معلومات غير متاحة للعامة عن المستخدمين.

في مارس 2026، جعلت مؤسسة ويكيميديا استخدام المصادقة الثنائية إلزاميًا تقنيًا للمستخدمين الذين كانت مطلوبة منهم بالفعل وفقًا للسياسات. ومع ذلك، لا تزال هناك العديد من الصلاحيات الحساسة الأخرى التي لا تتمتع بهذا المستوى من الحماية الأمنية. ومن أجل تعزيز أمان المشاريع وحماية المستخدمين، قررنا توسيع نطاق الفرض التقني للمصادقة الثنائية ليشمل جميع مجموعات المستخدمين التي تمارس هذه الصلاحيات.

اتصل بنا

يُنشر هذا الإشعار لتقديم بعض التنبيه المسبق قبل تنفيذ هذا التغيير، وكذلك لإتاحة الفرصة لجمع تعليقات أعضاء المجتمع. نحن نرحب بالملاحظات حول أفضل طريقة لتطبيق إجراءات فرض المصادقة الثنائية مثل هذه، الآن وفي المستقبل، وما التحسينات التقنية التي ينبغي تطويرها في المصادقة الثنائية والميزات المرتبطة بها لجعل التجربة أكثر سلاسة للجميع.

يرجى نشر تعليقاتكم على صفحة النقاش، أو في حال وجود ملاحظات خاصة يمكنكم إرسال بريد إلكتروني إلى security-help(_AT_)wikimedia.org. نحن مهتمون بشكل خاص في:

  • ما المشكلات التي واجهتها أنت أو لاحظها الآخرون فيما يتعلق بالمصادقة الثنائية في مشاريع ويكيميديا؟ يرجى الإشارة إلى أي أخطاء برمجية، أو مخاوف تتعلق بالأمان، أو نقص في التوثيق، أو صعوبات في توافق الأجهزة، أو غير ذلك.
  • هل توجد متطلبات أمنية تقنية أخرى غير المصادقة الثنائية ينبغي أخذها بعين الاعتبار كمتطلبات محتملة للحفاظ على الوصول إلى الصلاحيات المتقدمة في المشاريع؟
  • ما هي مجموعات المستخدمين أو الصلاحيات الأخرى التي ينبغي التركيز عليها عند العمل على تعزيز سياسات الأمان؟
  • ما أبرز الأمور التي يجب توخي الحذر بشأنها أثناء تنفيذ هذا العمل؟
  • أي تعليقات أو أسئلة أخرى لديكم.

الأسئلة الشائعة

المراجع

  1. تقنيًا، توجد مجموعتان من المضيفين: عالميَّة ومحليَّة، ولا تتوفر المجموعة المحلية إلا لأعضاء المجموعة العالمية. وسيفرض استخدام المصادقة الثنائية على المستوى المحلي أولًا. وبسبب ذلك، لن تكون هناك أي آثار عملية لعملية الفرض على المستوى العالمي (التي ستتم لاحقًا)، إذ سيكون جميع المضيفين قد خضعوا بالفعل لفرض المصادقة الثنائية بحلول ذلك الوقت.

انظر أيضًا