MeldID: من حساب موحد إلى نظام إدارة الوصول الرقمي
عندما تعرفت للمرة الأولى على MeldID، كنت أراه أساسًا كخدمة لتحديد الهوية الرقمية الموحدة. الآن ظهرت تطبيقات للموبايل على iPhone وAndroid، جمعت بين موثق TOTP غير المتصل، واستعادة البيانات تلقائيًا بين الأجهزة، وتأكيد الدخول إلى الخدمات المربوطة.
عندما كنت أتشبث بـ MeldID للمرة الأولى، كنت أراه في المقام الأول كجزء من بنية تحتية لتحديد الهوية الرقمية الموحدة. يقوم المستخدم بإنشاء حساب واحد، وتعبئة ملف التعريف المُدار، ثم يمكنه استخدامه في تطبيقات مختلفة — للدخول ونقل البيانات المصرح بها دون الحاجة لملء نماذج مكررة.
كنت أتوقع أن يتجه التطور بعد ذلك نحو الملفات الشخصية والخدمات المربوطة. ولكن المشروع بدأ سريعًا يتحول من بنية تحتية خادعة تقريبًا إلى أداة يومية لإدارة الوصول.
الخطوة التالية كانت تطبيقات للـ iPhone وAndroid. وهنا كان الشيء المثير ليس فقط ظهور العميل المحمول، بل أيضًا المهام التي تمكن من تجميعها فيه.
TOTP العادي — بمهمة مختلفة
في التطبيق يوجد مُولِّد للأكواد لمرة واحدة من نوع TOTP — وهي الأرقام المتغيرة التي تُستخدم للمصادقة الثنائية.
المعيار نفسه لا يُقدم كاختراع خاص. يضيف المستخدم حسابًا ويتلقى رمزًا يمكن استخدامه في خدمة خارجية أو على موقع.
معظم الأدوات للمصادقة ترد على السؤال: «كيف أظهر رمز سداسي الأرقام؟» هنا تُحل مهمة أوسع: كيف تُدار دورة حياة أسرار TOTP بشكل آمن — من الإضافة والتخزين إلى الاسترداد على جهاز آخر وحذف السجل.
الوضع غير المتصل يعمل بشكل كامل
على السطح، الميزه الأكبر تبدو فقط في التوليد المحلي للأكواد. ولكن في MeldID، يتضمن الوضع غير المتصل أكثر من ذلك.
السجلات التي تم حفظها سابقًا تستمر في العمل بدون اتصال بالإنترنت. الأ codes تُنشأ مباشرة على الهاتف، لذلك عدم وجود اتصال مؤقت لا يعوق إتمام التحقق الثنائية.
يمكن أيضًا إضافة سجل TOTP جديد دون اتصال. يُحفظ محليًا ويستخدم فورًا لتوليد الأ codes. عندما يظهر الإنترنت، يتم إرسال الإضافة تلقائيًا إلى التخزين المحمي ويتزامن مع الأجهزة الأخرى.
التعديل والحذف للسجلات التي تمت مزامنتها يتطلب اتصال بالخادم. يضمن ذلك عدم وجود نسخ مختلفة من نفس التخزين على أجهزة مختلفة.
النتيجة هي توازن: العمليات الأساسية متاحة بدون شبكة، والتغييرات التي يجب أن تُطبق على جميع الأجهزة، تُنفذ بعد العودة للاتصال.
الهاتف الجديد لا يعني مجموعة أكواد جديدة
أكثر مشكلة مزعجة في أدوات المصادقة تظهر بعد فقدان الهاتف، أو عطل، أو استبداله. عادةً، يتعين البحث عن رموز احتياطية، أو نقل السجلات يدويًا، أو إعادة ربط التطبيق بكل خدمة.
هنا، التخزين مرتبط ليس بجهاز محدد، بل بحساب MeldID. بعد تسجيل الدخول على الهاتف الجديد وتهيئة التخزين الآمن، تُستعاد السجلات تلقائيًا.
لا يهم سواء كان الجهاز السابق يعمل بنظام Android أو iPhone، أو العكس. يمكن توصيل هواتف الثاني وثالث، وأجهزة أخرى، دون الحاجة لعملية نقل منفصلة لكل منصة.
تخيل أن الهاتف تعطّل فجأة أثناء السفر. بدلاً من استعادة الوصول بشكل منفصل على كل خدمة، يدخل المستخدم إلى MeldID على الجهاز الجديد ويكمل إعداد التخزين. بعدها، تُعاد سجلات TOTP إلى التطبيق.
يمكن استخدام عدة حسابات MeldID على هاتف واحد، وتظل مخازنها منفصلة: سجلات حساب واحد لا تختلط مع بيانات حساب آخر، ولا تظهر على الجهاز دون تصديق مناسب.
ما يُخزن على الخادم
الاسترداد التلقائي يعني أن البيانات يجب أن تُخزن في مكان ما. ومع ذلك، لا تُكتب أسرار TOTP بشكل مكشوف في القاعدة.
يُوضع محتوى السجل داخل حاوية مشفرة، ويُستخدم حاليًا تشفير AES-256-GCM المصادق عليه، ويتم فصل مفتاح التخزين الآمن عن قاعدة البيانات ذاتها.
لذا، فإن تسرب قاعدة واحدة لا يتحول إلى قائمة جاهزة من الأسرار لتوليد الأكواد. يظل المهاجم يحصل على كتل مشفرة، وليس الأسرار المفتوحة لـ TOTP.
وهنا، من المهم عدم تقديم وعود مطلقة. وبالتحديد، لا تُخزن أسرار TOTP بشكل مكشوف في القاعدة، ونسخة واحدة من القاعدة لا تكفي للاستخدام.
تأكيد الدخول عبر MeldID
الميزة المهمة الثانية في التطبيق — الموافقة على تسجيل الدخول، أو ما يُعرف بـ Login Approval.
إذا كان الموقع أو التطبيق يدعم MeldID، يمكن للمستخدم أن يبدأ عملية الدخول بنقرة واحدة. عند تفعيل الحماية، لا يكفي التحقق الناجح: يُعتبر الوصول مكتملًا فقط بعد تأكيد على الجهاز الموثوق.
يمكن الموافقة على الطلب إذا كانت عملية الدخول قد بدأت فعليًا من قبل المستخدم، أو رفضها إذا بدت غير متوقعة.
على عكس التأكيد عبر push العادي، فإن Login Approval مدمج مباشرةً في بنية MeldID، ويمكن لجميع الخدمات المرتبطة بهذا النظام استخدامه.
يعمل push هنا فقط كإشعار بعملية جديدة. لا يحتوي على كلمة سر أو رمز TOTP أو رمز أو بيانات أخرى صالحة للمصادقة.
TOTP وLogin Approval يكملان بعضهما البعض
يظل TOTP معيارًا عالميًا ويعمل حتى في الخدمات التي لا تعرف شيئًا عن MeldID. بعد تحميل السجل، تُنتج الأكواد محليًا.
أما Login Approval فيحتاج لأنه يتم أثناء عملية التحقق عبر MeldID. يُضيف إجراء واعٍ من المستخدم ويتيح إيقاف المحاولة قبل إنشاء الجلسة.
لهذا، يمكن أن يكون التطبيق آلة مصادقة عادية لموقع خارجي، وفي الوقت نفسه أداة لتأكيد الدخول إلى النظام المربوط.
ما الذي تغير في MeldID نفسه
عندما تعرفت على المشروع للمرة الأولى، كانت الفكرة الأساسية تدور حول إدارة حساب موحد وملف تعريف محمول. الآن، أصبح واضحًا أن MeldID يتحول تدريجيًا ليصبح مركز إدارة الوصول الرقمي الشخصي.
يمكن هنا:
الحصول على رموز TOTP بدون إنترنت؛
إضافة سجلات جديدة دون اتصال؛
استعادتها تلقائيًا على جهاز جديد؛
استخدام عدة هواتف؛
فصل عدة حسابات على جهاز واحد؛
تأكيد أو رفض عمليات الدخول الجديدة.
قيمة التطبيق ليست فقط في قدرته على إظهار رمز سداسي جديد، بل أوسع — للحفاظ على الوصول عند استبدال الجهاز، وعدم فقدان البيانات بدون اتصال، وتوفير الخيار الأخير للمستخدم لاتخاذ قرار مدروس قبل بدء جلسة جديدة.
يُبنى الأمان هنا على مجموعة حلول، وليس على آلية واحدة فقط: أسرار TOTP لا تُخزن بشكل مكشوف، والوصول لا يُقيد بجهاز واحد بشكل دائم، وتظل الحسابات المنفصلة معزولة، ويتم إنهاء التسجيل في الخدمات المدعومة فقط بعد تأكيد من جهاز موثوق.