الدرس 2 من 4 · 8 دقيقة
الأذونات والعزل (sandboxing) في macOS
كيف يحدّ عزل التطبيقات، وطلبات إذن الخصوصية، ونوع حسابك، كل واحد منها ما يمكن للبرامج فعله.
نظام تشغيل يفصل العمليات عن بعضها فقط سيترك مع ذلك فجوة: فقد يطلب تطبيق كاميرتك أو جهات اتصالك أو قرصك بأكمله، ويحصل عليها بصمت. يسدّ macOS هذه الفجوة بثلاث أفكار متداخلة: عزل التطبيقات، ونظام أذونات خصوصية، ونوع الحساب الذي سجّلت الدخول به.
عزل التطبيقات: فصل التطبيقات عن بعضها
تنص وثائق أمان منصة Apple على أن «كل التطبيقات من App Store معزولة (sandboxed) لتقييد الوصول إلى البيانات التي تخزنها تطبيقات أخرى. إذا احتاج تطبيق من App Store إلى الوصول إلى بيانات تطبيق آخر، فلا يمكنه ذلك إلا عبر استخدام واجهات برمجة التطبيقات والخدمات التي يوفرها macOS.» عمليًا، لا يستطيع التطبيق المعزول ببساطة الوصول إلى مجلد تطبيق آخر أو ذاكرته؛ بل عليه المرور عبر قناة يتحكم فيها macOS، وهذا ما يجعل الطبقة التالية، طلبات الإذن، ذات معنى بدلًا من أن تكون سهلة التجاوز.
طلبات إذن الخصوصية التي تراها كل يوم
تصف Apple المبدأ الذي يقف خلف الطلبات التي تراها بوضوح: «تؤمن Apple بأن المستخدمين ينبغي أن يتمتعوا بالشفافية الكاملة والموافقة والتحكم في ما تفعله التطبيقات ببياناتهم.» في macOS الحالي، يفرض النظام نفسه هذا الأمر، بحيث لا يستطيع تطبيق قراءة ملفاتك في المستندات، أو التنزيلات، أو سطح المكتب، أو iCloud Drive، أو وحدة تخزين على الشبكة بصمت دون موافقتك أولًا.
تسرد إعدادات النظام > الخصوصية والأمان الفئات التي يمكن للتطبيقات أن تطلب استخدامها، بما في ذلك الكاميرا، والميكروفون، وخدمات الموقع، وجهات الاتصال، والصور، والوصول الكامل إلى القرص، وتسجيل الشاشة وصوت النظام، وإمكانية الوصول (Accessibility)، ولكل منها وصف موجز لما يتيحه السماح به لتطبيق ما. اثنان منها يستحقان أن تعرفهما بالاسم: الوصول الكامل إلى القرص، الذي «يتيح للتطبيقات الوصول إلى جميع الملفات على حاسوبك، بما في ذلك بيانات تطبيقات أخرى»، وإمكانية الوصول، التي تتيح لتطبيق «تشغيل نصوص برمجية وأوامر نظام للتحكم في جهاز Mac الخاص بك.» كلاهما أوسع بكثير مما تحتاجه معظم التطبيقات، لذا يستحق طلب أيٍّ منهما نظرة ثانية.
- يظهر الطلب الأول دائمًا مع تسمية التطبيق والإذن، قبل منح أي وصول.
- يمكنك مراجعة أي إذن وإلغاؤه لاحقًا من إعدادات النظام > الخصوصية والأمان، دون إلغاء تثبيت التطبيق.
- يجب تفعيل الوصول الكامل إلى القرص وإمكانية الوصول يدويًا من الإعدادات؛ فلن يمنحهما macOS من نافذة منبثقة بسيطة.
قياسي مقابل مسؤول: الحساب الذي تسجّل الدخول به
الطبقة الثالثة هي نوع حسابك. يوضح دليل مستخدم Mac من Apple أن المسؤول (administrator) «يمكنه إضافة مستخدمين آخرين وإدارتهم، وتثبيت التطبيقات، وتغيير الإعدادات»، ويحذّر: «لا تُعِدّ تسجيل الدخول التلقائي لحساب مسؤول. فإذا فعلت ذلك، يمكن لأي شخص ببساطة إعادة تشغيل جهاز Mac الخاص بك والحصول على وصول بصلاحيات مسؤول. وللحفاظ على أمان جهاز Mac، لا تشارك أسماء حسابات المسؤولين وكلمات مرورهم.» أما الحساب القياسي، في المقابل، «فيمكنه تثبيت التطبيقات وتغيير إعداداته الخاصة، لكن لا يمكنه إضافة مستخدمين آخرين أو تغيير إعدادات مستخدمين آخرين.» استخدام حساب قياسي للعمل اليومي، وحجز حساب المسؤول للحظات التي تحتاج إليه فعلًا، يمنع خطأً أو نقرة مخادعة من الوصول إلى إعدادات النظام بأكمله.
أهم النقاط
- يمنع عزل التطبيقات تطبيقًا من الوصول مباشرة إلى بيانات تطبيق آخر؛ فالوصول يجب أن يمر عبر macOS نفسه.
- صُمم macOS ليمنح المستخدمين، بحسب تعبير Apple، «الشفافية والموافقة والتحكم» فيما تفعله التطبيقات ببياناتهم.
- الوصول الكامل إلى القرص وإمكانية الوصول إذنان واسعان بشكل غير معتاد ويجب تفعيلهما يدويًا من الإعدادات.
- يمكنك مراجعة أذونات أي تطبيق أو إلغاءها في أي وقت من إعدادات النظام > الخصوصية والأمان.
- يمكن لحساب المسؤول تغيير أي إعداد وإدارة مستخدمين آخرين؛ ولا يستطيع الحساب القياسي ذلك، ولهذا ينبغي أن يجري الاستخدام اليومي على حساب قياسي.
اختبر نفسك
1. ما الذي يمنعه عزل التطبيقات، وفقًا لوثائق Apple؟
- تشغيل التطبيق تلقائيًا عند بدء التشغيل
- وصول تطبيق إلى بيانات تطبيق آخر إلا عبر خدمات يوفرها macOS — صحيح.
- استخدام تطبيق للإنترنت على الإطلاق
- تحديث التطبيق
لا يمكن للتطبيقات المعزولة الوصول إلى بيانات تطبيق آخر إلا عبر واجهات برمجة التطبيقات والخدمات التي يوفرها macOS، لا مباشرة.
2. أي من هذه الأذونات يجب تفعيله يدويًا من إعدادات النظام، بدلًا من منحه من نافذة منبثقة بسيطة؟
- الوصول الكامل إلى القرص — صحيح.
- لا شيء؛ كل إذن يستخدم النافذة المنبثقة نفسها
- الوصول إلى Wi-Fi
- فتح App Store
يتطلب الوصول الكامل إلى القرص (وإمكانية الوصول) تغييرًا يدويًا في إعدادات الخصوصية والأمان، لأنهما واسعان بشكل غير معتاد.
3. لماذا توصي Apple بعدم استخدام تسجيل الدخول التلقائي لحساب مسؤول؟
- يبطئ بدء التشغيل
- يستهلك بطارية أكثر
- يمكن لأي شخص يعيد تشغيل جهاز Mac أن يحصل على وصول بصلاحيات مسؤول دون كلمة مرور — صحيح.
- يعطّل Time Machine
مع تفعيل تسجيل الدخول التلقائي لحساب مسؤول، تمنح إعادة تشغيل بسيطة أي شخص صلاحيات المسؤول دون إدخال كلمة مرور.
4. ماذا يمكن لحساب قياسي أن يفعله بمفرده، دون مسؤول؟
- إضافة مستخدم جديد إلى جهاز Mac
- تثبيت التطبيقات وتغيير إعداداته الخاصة — صحيح.
- تغيير كلمة مرور مستخدم آخر
- إيقاف تشغيل FileVault لجهاز Mac بأكمله
يمكن للحسابات القياسية تثبيت التطبيقات وضبط إعداداتها الخاصة، لكن لا يمكنها إدارة مستخدمين آخرين أو إعدادات على مستوى الجهاز بأكمله.
جرّبها مع FireAI
طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.
- أجب عن أول طلب اتصال، وماذا تعني كل مدة صلاحية — افهم بالضبط ما توافق عليه في المرة الأولى التي يسألك فيها FireAI.
- اعثر على التطبيقات ذات الثغرات الأمنية المعروفة — أغلق الثغرات المعروفة قبل أن يستغلها أحد: حدّث التطبيق الذي يحتاج إلى ذلك.
- اطّلع على أي تطبيق يفعّل كاميرتك أو ميكروفونك، وإلى أين تذهب حركة بياناته — اعرف أي تطبيق يمكنه رؤيتك أو سماعك، لا فقط أن شيئًا ما يستطيع ذلك.
المصادر
- Apple Platform Security: Gatekeeper and runtime protection in macOS
- Apple Platform Security: Controlling app access to files in macOS
- Apple Support: Change Privacy & Security settings on Mac
- Apple Support: Add a user or group on Mac
طبّق ذلك على جهاز Mac الخاص بك
جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.