الدرس 3 من 5 · 8 دقيقة
الحسابات، والمستخدمون، والمجموعات، والصلاحيات
لماذا يتفوق الحساب القياسي للعمل اليومي على حساب المسؤول، وما الذي تتطلبه فعليًا سياسة كلمات مرور سليمة.
كل حساب على جهاز Mac هو باب. وكلما قلّت الأبواب التي تفتح على صلاحيات المسؤول، وكلما صعُب اقتحام كل باب، صغُر الضرر الذي يمكن أن يسببه خطأ، أو كلمة مرور مسروقة، أو تطبيق ضار. يتناول هذا الدرس أنواع الحسابات، ولماذا لا ينبغي أن يكون الحساب الذي تستخدمه يوميًا أحدها، وكيف تبدو سياسة كلمات مرور يمكن الدفاع عنها.
حسابات المسؤول والحسابات القياسية
يملك macOS نوعين عاديين من الحسابات. إرشادات Apple نفسها مباشرة بشأن هذه المقايضة: «ينبغي على المسؤول إنشاء حساب مستخدم قياسي لاستخدامه عندما لا تكون صلاحيات المسؤول مطلوبة. فإذا تعرّض أمان مستخدم قياسي للاختراق، يكون الضرر المحتمل أكثر محدودية بكثير مما لو كان المستخدم يملك صلاحيات مسؤول.»
| نوع الحساب | يستطيع فعل | لا يستطيع فعل |
|---|---|---|
| المسؤول | إضافة مستخدمين آخرين وإدارتهم، وتثبيت التطبيقات، وتغيير إعدادات على مستوى النظام بأكمله | — |
| القياسي | تثبيت التطبيقات وتغيير إعداداته الخاصة | إضافة مستخدمين آخرين، أو تغيير إعدادات مستخدمين آخرين أو إعدادات أمان على مستوى النظام |
الحساب الذي يُنشأ عند إعداد جهاز Mac لأول مرة هو حساب مسؤول. يستحق إنشاء حساب قياسي منفصل للعمل اليومي وحجز حساب المسؤول للحظات التي تحتاج إليه فعلًا، مثل تثبيت برنامج أو تغيير إعداد في النظام. وتوصي Apple أيضًا بعدم استخدام تسجيل الدخول التلقائي لحساب مسؤول: «يمكن لأي شخص ببساطة إعادة تشغيل جهاز Mac الخاص بك والحصول على وصول بصلاحيات مسؤول.» وإذا كان FileVault مفعَّلًا، يعطّل macOS تسجيل الدخول التلقائي نيابة عنك.
sudo: صلاحية مؤقتة، لا دائمة
في Terminal، يتيح الأمر sudo لمسؤول تشغيل أمر واحد بصلاحيات root بدلًا من منحها بشكل دائم. فقط الحسابات المُعلَّمة بالفعل كحسابات مسؤول في المستخدمون والمجموعات يمكنها استخدام sudo أصلًا؛ ولا يستطيع حساب قياسي رفع صلاحياته بنفسه. هذا هو الفصل نفسه الموجود في تسجيل الدخول الرسومي، مطبَّقًا على سطر الأوامر: تبقى مسجَّل الدخول كمستخدم قياسي، وتلجأ إلى الصلاحيات المرتفعة أمرًا واحدًا في كل مرة، ونادرًا في المثالي.
يهم هذا التمييز أكثر ما يهم في اللحظة التي يطلب فيها نص برمجي، أو مثبِّت، أو برنامج لم تفحصه بالكامل كلمة مرورك. مجرد أن يُطلب منك ذلك أصلًا هو sudo وطلب المسؤول يؤديان عملهما؛ لكن قرار الحكم يبقى لك، وهو قرار الحكم نفسه سواء وصل كنافذة حوار رسومية «يريد هذا التطبيق إجراء تغييرات» أو كطلب كلمة مرور في Terminal. كلمة مرور تُكتب في طلب لم تتوقعه، لإجراء لا تستطيع تفسيره، تستحق التوقف والتساؤل بدلًا من تجاوزها بدافع العادة.
ما الذي تتطلبه سياسة كلمات مرور سليمة
من المغري افتراض أن سياسة كلمات مرور أقوى تعني قواعد أكثر: أحرف كبيرة، ورموز، ورقم، وتغيير كل 90 يومًا. تقول إرشادات الهوية الرقمية الحالية من NIST (SP 800-63B) عكس ذلك في عدة نقاط. الطول أهم من قواعد التركيب، ولا ينبغي اشتراط تغييرات دورية مفروضة «اعتباطيًا»، بل ينبغي بدلًا من ذلك فحص كلمات المرور مقابل قوائم بتلك المعروف بالفعل أنها شائعة أو مخترَقة، مع تغيير مفروض فقط عند وجود دليل فعلي على الاختراق.
- فضِّل كلمة مرور طويلة وفريدة (أو عبارة مرور) لحسابك على كلمة قصيرة ومعقّدة ستعيد استخدامها أو تكتبها في مكان قريب.
- لا تضع جدولًا لانتهاء الصلاحية لمجرد وضعه؛ غيّرها إذا كان لديك سبب للاعتقاد بأنها تسرَّبت، لا وفق تقويم.
- استخدم مدير كلمات مرور بحيث لا يعتمد «الطول والتفرّد» على الذاكرة. يملك macOS مديرًا مدمجًا يُسمى Passwords.
- اضبط اشتراط كلمة مرور للبرنامج الثابت (firmware) أو لتسجيل الدخول بعد تفعيل السكون أو شاشة التوقف، بحيث لا يكون جهاز Mac المتروك دون مراقبة للحظة قابلًا للاستخدام ببساطة من قِبَل أي شخص يلتقطه.
المجموعات وأذونات الملفات، باختصار
في العمق، macOS هو Unix: ينتمي كل حساب إلى مجموعة واحدة أو أكثر (staff، وadmin، وأخرى تنشئها التطبيقات والخدمات)، ولكل ملف مالك ومجموعة لهما أذونات قراءة/كتابة/تنفيذ خاصة بهما. نادرًا ما تحتاج إلى تعديل هذه يدويًا على جهاز Mac بمستخدم واحد، لكنها تفسّر لماذا، على سبيل المثال، تستطيع فقط الحسابات في مجموعة admin تفويض الإجراءات المميَّزة، ولماذا يُعَدّ حساب «للمشاركة فقط» (Sharing Only) — حساب يستطيع الوصول إلى ملفات أو شاشات مشترَكة عن بُعد لكنه لا يستطيع أبدًا تسجيل الدخول محليًا — خيارًا حقيقيًا ومتميزًا يستحق معرفته إذا احتجت أحيانًا إلى منح شخص وصولًا محدودًا دون منحه تسجيل دخول.
أهم النقاط
- استخدم حسابًا قياسيًا للعمل اليومي؛ واحتفظ بحساب مسؤول منفصل للحظات التي تحتاج إليه.
- لا تفعّل أبدًا تسجيل الدخول التلقائي لحساب مسؤول؛ يعطّل FileVault تسجيل الدخول التلقائي نيابة عنك.
- يمنح `sudo` أمرًا واحدًا صلاحيات root مؤقتًا، ولا تستطيع استخدامه إلا حسابات المسؤول أصلًا.
- تفضّل إرشادات NIST الحالية كلمات المرور الطويلة والفريدة على قواعد التعقيد أو التغييرات الدورية المفروضة، مع تغيير إلزامي فقط بعد الاشتباه في اختراق.
- يمكن لحساب «للمشاركة فقط» الوصول إلى ملفات أو شاشات مشترَكة عن بُعد دون أن يستطيع أبدًا تسجيل الدخول محليًا، وهو مفيد للوصول المحدود.
اختبر نفسك
1. لماذا توصي Apple باستخدام حساب قياسي للعمل اليومي؟
- الحسابات القياسية أسرع
- إذا تعرّض حساب قياسي للاختراق، يكون الضرر المحتمل أكثر محدودية مما لو كان يملك صلاحيات مسؤول — صحيح.
- لا تستطيع حسابات المسؤول تشغيل معظم التطبيقات
- يفرض macOS استخدام حسابات قياسية
الغرض الكامل من هذا الفصل هو تقليل نطاق الضرر إذا حدث خطأ ما بالحساب الذي تستخدمه يوميًا.
2. وفقًا لإرشادات الهوية الرقمية الحالية من NIST، ماذا ينبغي للمنظمات تجنّب فعله عمومًا بشأن كلمات المرور؟
- فحصها مقابل قوائم كلمات المرور المعروف أنها مخترَقة
- اشتراط تغييرات دورية لكلمة المرور وفق جدول ثابت دون وجود دليل على اختراق — صحيح.
- السماح بعبارات مرور طويلة
- اشتراط حد أدنى للطول
تقول NIST SP 800-63B إنه لا ينبغي لجهات التحقق اشتراط تغيير الأسرار المحفوظة اعتباطيًا، كأن يكون ذلك وفق تقويم، وحصر التغييرات المفروضة بدليل فعلي على اختراق.
3. ماذا يفعل تفعيل FileVault بتسجيل الدخول التلقائي؟
- لا يتغير شيء
- يعطّل تسجيل الدخول التلقائي — صحيح.
- يشترط تسجيل الدخول التلقائي للمسؤولين
- يزيل نافذة تسجيل الدخول كليًا
تشير وثائق Apple الخاصة بالمستخدمين والمجموعات إلى أن تسجيل الدخول التلقائي يُعطَّل بمجرد تفعيل FileVault.
جرّبها مع FireAI
طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.
- أوضاع الأمان: المنزل، المقهى، الحذر الشديد، تحت الهجوم — واءم صرامة FireAI مع مكان جهاز الـ Mac فعليًا، بلمسة واحدة.
- اعثر على التطبيقات ذات الثغرات الأمنية المعروفة — أغلق الثغرات المعروفة قبل أن يستغلها أحد: حدّث التطبيق الذي يحتاج إلى ذلك.
- أجب عن أول طلب اتصال، وماذا تعني كل مدة صلاحية — افهم بالضبط ما توافق عليه في المرة الأولى التي يسألك فيها FireAI.
المصادر
- Apple Support: Change Users & Groups settings on Mac
- Apple Support: Set up your Mac to be secure
- NIST SP 800-63B: Digital Identity Guidelines — Authentication and Lifecycle Management
طبّق ذلك على جهاز Mac الخاص بك
جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.