PGP (Pretty Good Privacy) هو برنامج تشفير مصمم لتوفير الخصوصية والأمان والمصادقة لأنظمة الاتصال عبر الإنترنت. أنشأ فيل زيمرمان أول برنامج PGP، ووفقًا له، أصبح متاحًا للجمهور بسبب الطلب المتزايد على الخصوصية.

منذ ظهورها في عام 1991، تم إنشاء العديد من إصدارات برنامج PGP. في عام 1997 اقترح فيل زيمرمان إنشاء Internet Engineering Task Force (IETF)، وهو معيار معتمد على نطاق واسع لـ PGP مفتوح المصدر. تم قبول الاقتراح وأدى إلى إنشاء بروتوكول OpenPGP، الذي يحدد صيغ التشفير القياسية للمفاتيح والرسائل.

على الرغم من أن PGP كانت تُستخدم في الأصل لحماية البريد الإلكتروني ومرفقاته فقط، إلا أنها تُستخدم الآن على نطاق أوسع، بما في ذلك التوقيعات الرقمية والتشفير الكامل للقرص وحماية الشبكة.

كانت PGP مملوكة في البداية لشركة PGP Inc، ثم تم الاستحواذ عليها لاحقًا بواسطة Network Associates Inc. في عام 2010 اشترت Symantec Corp. PGP مقابل 300 مليون دولار، وأصبح هذا المصطلح علامة تجارية تُستخدم لمنتجاتها المتوافقة مع OpenPGP.


كيف يعمل؟

يُعد PGP واحدًا من أوائل البرامج المتاحة على نطاق واسع لتطبيق التشفير بالمفاتيح العامة. وهو نظام تشفير هجين يستخدم كلًا من التشفير المتناظر والتشفير غير المتناظر لتحقيق مستوى عالٍ من الأمان.

في العملية الأساسية، يقوم تشفير البيانات النصية (التي يمكن فهمها بسهولة) بتحويلها إلى نص مشفّر (بيانات غير قابلة للقراءة). لكن قبل بدء عملية التشفير، تقوم معظم أنظمة PGP بضغط البيانات. يوفّر ضغط ملفات النص مساحة على القرص ووقت نقلها، كما يزيد الأمان.

بعد ضغط الملف تبدأ عملية التشفير. في هذه المرحلة يتم تشفير الملف النصي المضغوط بمفتاح لمرة واحدة يُسمّى - مفتاح الجلسة. يتم توليد هذا المفتاح عشوائيًا باستخدام التشفير المتناظر، ولكل جلسة اتصال عبر PGP مفتاح جلسة فريد خاص بها.

بعد ذلك يتم تشفير مفتاح الجلسة (1) باستخدام التشفير غير المتناظر: يزوّد المستلم المُفترض (بوب) مفتاحه العام (2) إلى مُرسِل الرسالة (أليس) حتى يتمكن من تشفير مفتاح الجلسة. يتيح هذا الخطوة لأليس مشاركة المفتاح مع بوب بأمان عبر الإنترنت، بغض النظر عن مستوى الأمان.

Что такое PGP?

يتم عادةً تنفيذ التشفير غير المتناظر لمفتاح الجلسة باستخدام خوارزمية RSA. تستخدم العديد من أنظمة التشفير الأخرى ذلك، بما في ذلك بروتوكول حماية طبقة النقل (TLS) الذي يضمن أمان معظم الإنترنت.

بمجرد استلام النص المشفّر ورسالة مفتاح الجلسة المشفّرة، يمكن لبوب استخدام مفتاحه الخاص (3) لفك تشفير مفتاح الجلسة، والذي يُستخدم بعد ذلك لفك تشفير النص المشفّر.

Что такое PGP?

بالإضافة إلى عملية التشفير وفك التشفير الأساسية، تدعم PGP أيضًا التوقيعات الرقمية التي تؤدي ما لا يقل عن ثلاث وظائف:

  • المصادقة: يمكن لبوب التحقق من أن مُرسِل الرسالة هو أليس؛

  • السلامة: يمكن لبوب أن يطمئن إلى أن الرسالة تبدو كما هي دون تغيير؛

  • عدم الإنكار: بعد أن يتم توقيع الرسالة بتوقيع رقمي، لن تتمكن أليس من الادعاء بأنها لم تُرسلها.


أشكال الاستخدام

تُعد حماية البريد الإلكتروني من أكثر الطرق شيوعًا لاستخدام PGP. تتحول الرسالة المحمية باستخدام PGP إلى سلسلة من الأحرف التي لا يمكن قراءتها (نص مشفّر)، ولا يمكن فك تشفيرها إلا باستخدام المفتاح المناسب. ولضمان أمن الرسائل، تكون آلية الحماية شبه نفسها؛ كما توجد تطبيقات برمجية تسمح بتنفيذ PGP فوق أنظمة أخرى، ما يدمج نظام التشفير بشكل فعّال مع خدمات تبادل الرسائل غير المضمونة من ناحية الأمان.

على الرغم من أن PGP موجهة أساسًا لحماية الاتصالات عبر الإنترنت، إلا أنها يمكن استخدامها أيضًا لتشفير أجهزة منفردة. في هذه الحالة يمكن تطبيق البرنامج على أقسام القرص في جهاز الكمبيوتر أو على جهاز محمول. عند تشفير القرص الصلب سيتعين على المستخدم إدخال كلمة مرور في كل مرة يتم فيها تشغيل النظام.


المزايا والعيوب

بفضل الجمع بين استخدام التشفير المتناظر وغير المتناظر، يتيح PGP للمستخدمين تبادل المعلومات ومفاتيح التشفير بشكل آمن عبر الإنترنت. بوصفه نظامًا هجينًا، يتمتع PGP بمزايا من ناحية أمان التشفير غير المتناظر وكذلك بسرعة التشفير المتناظر. بالإضافة إلى هذه المزايا، يتيح PGP التوقيعات الرقمية، مما يوفر سلامة البيانات وصحة (حقيقة) المُرسِل.

سمح بروتوكول OpenPGP بإنشاء بيئة منافسة موحّدة، ومن ثم تُقدَّم حلول PGP الآن من عدة شركات ومنظمات. ومع ذلك، فإن جميع البرامج التي تتوافق مع معايير OpenPGP تكون متوافقة مع بعضها بعضًا. وهذا يعني أنه يمكن استخدام الملفات والمفاتيح التي تم إنشاؤها في برنامج ما دون أي مشكلة في برنامج آخر.

أما من ناحية العيوب، فإن أنظمة PGP ليست سهلة الاستخدام والفهم، خصوصًا بالنسبة للمستخدمين ذوي المهارات التقنية الضعيفة. إضافة إلى ذلك، يعتبر الكثيرون أن طول المفاتيح العامة كبير ومزعج.

في عام 2018 نشرت مؤسسة Electronic Frontier Foundation (EFF) ثغرة كبيرة بعنوان EFAIL. تتيح هذه المشكلة للمتسللين استخدام محتوى HTML نشط داخل رسائل البريد الإلكتروني المشفرة للحصول على وصول إلى النسخة المفككة (غير المشفرة) من الرسائل.

ومع ذلك، كانت بعض المشكلات التي تم وصفها في EFAIL معروفة لمجتمع مستخدمي PGP منذ أواخر تسعينيات القرن العشرين، وفي الواقع كانت الثغرة ناتجة عن تطبيقات مختلفة من جانب عملاء البريد الإلكتروني، وليس عن PGP نفسه. لذلك، رغم العناوين المقلقة والمضلِّلة، ما زال لدى PGP مستوى عالٍ من الأمان.


الخلاصة

منذ إنشاء PGP في عام 1991، كان أداة مهمة لحماية البيانات، ويُستخدم حاليًا في معظم التطبيقات، حيث يوفر الخصوصية والأمان والمصادقة لأنظمة الاتصالات ومزوّدي الخدمات الرقمية.

على الرغم من أن اكتشاف ثغرة EFAIL في عام 2018 أثار مخاوف كبيرة حول قابلية بروتوكول PGP للحياة، فإن التقنية الأساسية ما تزال تُعد موثوقة ومبنية على أسس قوية من الناحية التشفيرية. وتجدر الإشارة إلى أن تطبيقات PGP المختلفة قد تمتلك مستويات أمان متفاوتة.