المصادقة الثنائية الإلزامية للمستخدمين الحاصلين على بعض الصلاحيات المتقدمة
مقارنةً بغيرها من منصات الإنترنت، يتمتع عدد مرتفع على نحو استثنائي من مستخدمي مشاريع ويكيميديا بإمكانية تنفيذ إجراءاتٍ حساسة تتعلق بالأمن أو الخصوصية. ورغم أنَّ هؤلاء المستخدمين يكونون عمومًا من أفراد المجتمع الموثوقين وذوي الكفاءة، فإنَّ أي شخص قد يتعرض للتصيد الاحتيالي أو سرقة كلمة المرور. وإذا استوليَّ على حساب يمتلك مثل هذه الصلاحيات، فقد يُساء استخدامه للإضرار بمستخدمين آخرين.
لهذا السبب، تنتقل مؤسسة ويكيميديا إلى نظام أكثر أمانًا من خلال فرض استخدام المصادقة الثنائية (2FA) عند تسجيل الدخول إلى الحسابات التي تمتلك صلاحياتٍ حساسة.
وقد طُوِّرت مجموعة من المزايا الجديدة لتسهيل ذلك؛ وأهمها أنَّ المستخدمين أصبح بإمكانهم الآن إعداد عدد غير محدود من وسائل المصادقة الثنائية، بما في ذلك مفاتيح المرور. وبعد تسجيل مفتاح مرور، يمكن للمستخدم تسجيل الدخول دون الحاجة إلى كلمة مرور أصلًا. وبالنسبة لبعض المستخدمين، قد تجعل مفاتيح المرور عملية تسجيل الدخول أسرع مما كانت عليه قبل تفعيل المصادقة الثنائية!
ما هي الصلاحيات الحساسة؟
عند تحديد مجموعات المستخدمين التي ستُشمل، قام فريق سلامة المنتج والنزاهة في مؤسسة ويكيميديا بالنظر إلى أي مجموعات تمتلك القدرة على:
- الاطلاع على معلوماتٍ خاصة أو سرية (مثل عناوين بروتوكول الإنترنت أو المحتوى المُخفي من العرض العام)
- تعديل أكواد جافاسكربت أو سي إس إس الخاصة بمستخدمين آخرين (أو بالموقع كله)
- ترقية الصلاحيات أو منحها لمستخدمين آخرين (إضافة أشخاص إلى مجموعات صلاحيات، بما في ذلك أنفسهم)
- وأي مجموعات تشير ضمنيًا إلى دور رسمي داخل المشروع.
التطبيق التقني للمصادقة الثنائية وإزالة الصلاحيات تلقائيًا
سيتم التواصل مباشرة مع المستخدمين الذين يمتلكون صلاحيات حساسة ولا يستخدمون المصادقة الثنائية قبل تاريخ التطبيق الإلزامي، مع تزويدهم بإرشادات تفعيلها. ويُطلب منهم زيارة الصفحة الخاصة بذلك وإعداد تطبيق مصادقة أو مفتاح أمان. بعد ذلك يُنصح بإضافة مفتاح مرور، لأنه يُبسط بشكل كبير عملية تسجيل الدخول وإعادة التحقق من الهوية (راجع دليل الإعداد).
يبدأ تطبيق الإلزام بمرحلة سماح مدتها أسبوعان. خلال هذه الفترة، لا يمكن منح صلاحيات حساسة لمستخدمين لا يستخدمون المصادقة الثنائية. بالإضافة إلى ذلك، لا يسمح النظام للمستخدمين الذين لديهم صلاحيات حساسة بتعطيل المصادقة الثنائية. إذا أراد مستخدم تعطيل المصادقة الثنائية مؤقتًا خلال هذه الفترة، فعليه أولًا طلب إزالة الصلاحيات الحساسة أو إزالتها ذاتيًا إذا كان ذلك ممكنًا. ويجب عليه التنسيق مع المضيفين حول عملية تعطيل المصادقة الثنائية وإعادة تفعيلها لاحقًا.
بعد انتهاء هذه الفترة، ستزال الصلاحيات الحساسة تلقائيًا من المستخدمين الذين لا يستخدمون المصادقة الثنائية. ويمكن لهؤلاء المستخدمين إعادة التقديم للحصول على الصلاحيات عبر الإجراءات المجتمعية المعتادة.
الصلاحيات التي تتطلب استخدام المصادقة الثنائيَّة
المجموعات المحليَّة
| مجموعة محليَّة | توضيح | تاريخ التطبيق الإلزامي |
|---|---|---|
| إداريو الإشعارات المركزية | تعديل أكواد جافاسكربت أو سي إس إس الخاصة بمستخدمين آخرين | مارس 2026 |
| مدققو مستخدم | الوصول إلى معلومات خاصة أو سرية | مارس 2026 |
| إداريو الواجهة | تعديل أكواد جافاسكربت أو سي إس إس الخاصة بمستخدمين آخرين | مارس 2026 |
| مزيلو تعديلات | الوصول إلى معلومات خاصة أو سرية | مارس 2026 |
| طاقم ويكي بيانات | دور رسمي | مارس 2026 |
| موظفو ويكي الدوال | تعديل أكواد جافاسكربت أو سي إس إس الخاصة بمستخدمين آخرين | مارس 2026 |
| خدمات تكنولوجيا المعلومات في WMF | دور رسمي | مارس 2026 |
| الثقة والسلامة في مؤسسة ويكيميديا | دور رسمي | مارس 2026 |
| المحررون في ويكي مؤسسة ويكيميديا | دور رسمي | أبريل 2026 |
| إداريو OAuth | الوصول إلى معلومات خاصة أو سرية | أبريل 2026 |
| مضيفون[1] | الوصول إلى معلومات خاصة أو سرية | أبريل 2026 |
| إداريو الترجمة في ويكي مؤسسة ويكيميديا | دور رسمي | أبريل 2026 |
| أعضاء لجنة التحكيم | الوصول إلى معلومات خاصة أو سرية | مايو 2026 |
| بيروقراطيون | ترقية الصلاحيات | مايو 2026/يونيو 2026 |
المجموعات العالميَّة
| مجموعة عالميَّة | توضيح | تاريخ التطبيق الإلزامي |
|---|---|---|
| مساعدو مرشحات الإساءة | الوصول إلى معلومات خاصة أو سرية | يونيو 2026 |
| مراقبو مرشحات الإساءة | الوصول إلى معلومات خاصة أو سرية | يونيو 2026 |
| مؤسس | دور رسمي | يونيو 2026 |
| محررو الواجهة العالميون | تعديل أكواد جافاسكربت أو سي إس إس الخاصة بمستخدمين آخرين | يونيو 2026 |
| مديرو نظام عامون | تعديل أكواد جافاسكربت أو سي إس إس الخاصة بمستخدمين آخرين | يونيو 2026 |
| مستوردو مواقع الويكي الجديدة | الوصول إلى معلومات خاصة أو سرية | يونيو 2026 |
| عضو ديوان المظالم | الوصول إلى معلومات خاصة أو سرية | يونيو 2026 |
| مشرفون | دور رسمي | يونيو 2026 |
| إداريو النظام | الوصول إلى معلومات خاصة أو سرية | يونيو 2026 |
| أعضاء U4C | الوصول إلى معلومات خاصة أو سرية | يونيو 2026 |
| wmf-email-block-override | دور رسمي | يونيو 2026 |
| باحثو مؤسسة ويكيميديا | دور رسمي | يونيو 2026 |
الخلفية
في أبريل 2025، قامت مؤسسة ويكيميديا، بالتعاون مع ممثلي المجتمع من المستخدمين ذوي الصلاحيات، بالتحقيق في اختراق جماعي لحوالي 36,000 حساب مستخدم. ويُعد جزء أساسي من الاستجابة المناسبة لأي حادث أمني هو إجراء تحسينات نظامية يمكن أن تقلل من احتمالية حدوث مثل هذه الحوادث مستقبلًا، وتحد من أثرها في حال وقوعها.
كانت إحدى الخطوات التي اتخذناها ضمن هذا العمل هي البدء بفرض المصادقة الثنائية تقنيًا على مستوى الويكي لمجموعة إداريي الواجهة. كما وسعنّا نطاق هذا الفرض ليشمل المزيلين ومدققي المستخدمين، نظرًا لما لديهم من صلاحيات وصول إلى معلومات غير متاحة للعامة عن المستخدمين.
في مارس 2026، جعلت مؤسسة ويكيميديا استخدام المصادقة الثنائية إلزاميًا تقنيًا للمستخدمين الذين كانت مطلوبة منهم بالفعل وفقًا للسياسات. ومع ذلك، لا تزال هناك العديد من الصلاحيات الحساسة الأخرى التي لا تتمتع بهذا المستوى من الحماية الأمنية. ومن أجل تعزيز أمان المشاريع وحماية المستخدمين، قررنا توسيع نطاق الفرض التقني للمصادقة الثنائية ليشمل جميع مجموعات المستخدمين التي تمارس هذه الصلاحيات.
اتصل بنا
يُنشر هذا الإشعار لتقديم بعض التنبيه المسبق قبل تنفيذ هذا التغيير، وكذلك لإتاحة الفرصة لجمع تعليقات أعضاء المجتمع. نحن نرحب بالملاحظات حول أفضل طريقة لتطبيق إجراءات فرض المصادقة الثنائية مثل هذه، الآن وفي المستقبل، وما التحسينات التقنية التي ينبغي تطويرها في المصادقة الثنائية والميزات المرتبطة بها لجعل التجربة أكثر سلاسة للجميع.
يرجى نشر تعليقاتكم على صفحة النقاش، أو في حال وجود ملاحظات خاصة يمكنكم إرسال بريد إلكتروني إلى security-help
wikimedia.org. نحن مهتمون بشكل خاص في:
- ما المشكلات التي واجهتها أنت أو لاحظها الآخرون فيما يتعلق بالمصادقة الثنائية في مشاريع ويكيميديا؟ يرجى الإشارة إلى أي أخطاء برمجية، أو مخاوف تتعلق بالأمان، أو نقص في التوثيق، أو صعوبات في توافق الأجهزة، أو غير ذلك.
- هل توجد متطلبات أمنية تقنية أخرى غير المصادقة الثنائية ينبغي أخذها بعين الاعتبار كمتطلبات محتملة للحفاظ على الوصول إلى الصلاحيات المتقدمة في المشاريع؟
- ما هي مجموعات المستخدمين أو الصلاحيات الأخرى التي ينبغي التركيز عليها عند العمل على تعزيز سياسات الأمان؟
- ما أبرز الأمور التي يجب توخي الحذر بشأنها أثناء تنفيذ هذا العمل؟
- أي تعليقات أو أسئلة أخرى لديكم.
الأسئلة الشائعة
- من يدير هذه المشاورة والنقاش؟
- فريق سلامة المنتج والنزاهة في مؤسسة ويكيميديا، بدعم من فريق اتصالات الحركة.
- ماذا يحدث إذا فقدت جهاز المصادقة الثنائية؟
- راجع الإرشادات في مساعدة:المصادقة الثنائية.
المراجع
- ↑ تقنيًا، توجد مجموعتان من المضيفين: عالميَّة ومحليَّة، ولا تتوفر المجموعة المحلية إلا لأعضاء المجموعة العالمية. وسيفرض استخدام المصادقة الثنائية على المستوى المحلي أولًا. وبسبب ذلك، لن تكون هناك أي آثار عملية لعملية الفرض على المستوى العالمي (التي ستتم لاحقًا)، إذ سيكون جميع المضيفين قد خضعوا بالفعل لفرض المصادقة الثنائية بحلول ذلك الوقت.