ما هو رمز التحديث (refresh token)، ولماذا يُعد فقدانه ضارًا بشكل خاص؟
إجابة موجزة: رمز التحديث (refresh token) هو بيانات اعتماد طويلة الأمد تُستخدم للحصول بصمت على رموز وصول جديدة دون الحاجة إلى تسجيل دخول المستخدم مرة أخرى. وهو ما تعتمد عليه ميزة "تذكرني". ونظرًا لقدرته على سك وصول جديد إلى ما لا نهاية، فإن سرقة رمز تحديث يمكن أن تمنح المهاجم وصولًا دائمًا لفترة طويلة بعد انتهاء جلستك.
رمز الوصول مقابل رمز التحديث
- رمز الوصول (رمز الجلسة): قصير الأمد، يُستخدم في كل طلب، وتنتهي صلاحيته خلال دقائق أو ساعات.
- رمز التحديث: طويل الأمد، يُستخدم فقط لطلب رموز وصول جديدة. وقد يظل صالحًا أحيانًا لأسابيع أو أشهر.
رمز الوصول المسروق ستنتهي صلاحيته في نهاية المطاف. أما رمز التحديث المسروق فيمكن استخدامه لتوليد رموز وصول جديدة بشكل متكرر — مما يحول عملية سرقة لمرة واحدة إلى وصول مستمر.
لماذا تُعد "تذكرني" مقايضة
يتطلب البقاء مسجّلًا للدخول تخزين شيء دائم على الجهاز. وهذه الراحة هي بالضبط ما يجعل الرمز المخزّن ذا قيمة للمهاجم. تُعد مخازن بيانات الاعتماد في المتصفحات والتطبيقات مواقع قياسية ويمكن التنبؤ بها، لذا تتجه الأدوات الآلية إليها مباشرة.
تقليل الضرر
يؤدي إبطال رمز التحديث إلى إبطال صلاحية الوصول الذي يمكنه سكّه — وهذا هو سبب أهمية خيار "تسجيل الخروج من جميع الأجهزة" وإبطال الرموز بعد أي اشتباه في الاختراق. لكن الإبطال هو استجابة تأتي بعد السرقة.
يتمثل نهج Cyber Crucible في منع عملية القراءة من الأساس. يُعامل مخزن بيانات الاعتماد كموقع محمي: فالبرنامج الشرعي الذي يتجاوز صلاحياته هناك يتلقى بيانات وهمية أو يُرفض طلبه، بينما يُرفض البرنامج غير المعروف أو المخترَق أو يُعلَّق. ولا يُسلَّم رمز التحديث نفسه أبدًا.