طريقة العمل

تتحقق جهة ما من معلومة عنك مرة واحدة، ثم تمنحك بطاقة رقمية موقّعة تحتفظ بها على هاتفك. وعندما يحتاج موقع إلكتروني إلى تلك المعلومة، تشاركها وحدها، فيتأكد الموقع من صحتها بالتحقق من التوقيع.

التنزيل لنظام Androidجرّب العرض التجريبي

الأدوار الثلاثة

  1. جهة الإصدار

    جهة تعرف معلومة عنك لأنها تحقّقت منها بالفعل: سجل الجامعة لشهادتك، أو سجل جهة العمل لوظيفتك، أو قائمة أعضاء جمعية ما. تضع هذه المعلومة في بطاقة وتوقّعها بمفتاحها الرقمي. تُصدر بيستون اليوم بطاقة الحساب التي تحصل عليها كل محفظة، وتُعِدّ بطاقة عنوان بريد إلكتروني موثَّق؛ ويمكن للجهات الأخرى إصدار بطاقاتها الخاصة على المنصة.

  2. المحفظة (أنت)

    تحفظ محفظة بيستون بطاقاتك على هاتفك، مشفّرةً ومحميةً برمز PIN الخاص بك. تعرض عليك كل طلب قبل أن يحدث أي شيء، وهي المكان الوحيد الذي يمكن استخدام بطاقاتك منه.

  3. الجهة المُتحقِّقة

    موقع إلكتروني أو خدمة تحتاج إلى معلومة عنك، مثلًا لتسجيل دخولك أو للتأكد من عمرك. تطلب عناصر محددة، ولا تتلقّى إلا ما توافق عليه، مصحوبًا بدليل تشفيري على أن المعلومات صادرة عن جهة الإصدار ولم تُغيَّر.

جهة التحقق: تتحقق من توقيع جهة الإصدار دون الاتصال بها

مسار العمل: جهة الإصدار ← المحفظة ← جهة التحقق

لا تحتاج جهة الإصدار والجهة المُتحقِّقة إلى معرفة إحداهما الأخرى، ولا يُتّصل بجهة الإصدار عند استخدامك البطاقة. ما يربط بينهما هو توقيع جهة الإصدار، وقائمة بيستون الموقّعة لجهات الإصدار وأنواع البطاقات، التي تتحقق منها كل محفظة وكل خادم.

الحصول على بطاقة

تصلك بطاقتك الأولى تلقائيًا: عندما تُعِدّ التطبيق وتختار رمز PIN، تتلقّى المحفظة بطاقة الحساب التي تحمل معرّف حساب عشوائيًا. أما كل بطاقة أخرى فتأتي من جهة إصدار، وبالطريقة نفسها دائمًا:

  1. تتحقق جهة الإصدار منك

    بطريقتها الخاصة: تسجّل الدخول إلى موقعها، أو تُبرز وثيقة عند مكتب الخدمة، أو تكتب رمزًا أرسلته إليك. ويجري هذا التحقق بينك وبين جهة الإصدار وحدكما.

  2. تفتح العرض

    تعرض جهة الإصدار رمز QR، أو رابطًا أو زرًا على هاتفك، يفتح محفظة بيستون. ويمكن أيضًا طلب بعض البطاقات من قائمة إضافة بطاقة في التطبيق، التي ستعرض بطاقة عنوان البريد الإلكتروني الموثَّق في مقدّمتها (قريبًا).

  3. ترى البطاقة أولًا

    تعرض لك المحفظة الجهة التي تُصدرها وما تحتويه بالضبط.

  4. توافق

    اضغط إضافة بطاقة. وإذا رفضت، لا يُحفظ شيء.

  5. تم

    أصبحت البطاقة في محفظتك مع تاريخ انتهاء صلاحيتها. وعندما تنتهي صلاحيتها، يمكنك الحصول على بطاقة جديدة من جهة الإصدار، وينبّهك التطبيق مسبقًا.

وقد تطلب منك جهة الإصدار أيضًا إبراز بطاقة لديك قبل إصدار بطاقة جديدة، مثل عنوان بريد إلكتروني موثَّق قبل بطاقة عضوية.

استخدام البطاقة

  1. يطلب موقع إلكتروني

    تختار «تسجيل الدخول باستخدام بيستون» أو زرًا مشابهًا. على الحاسوب يعرض الموقع رمز QR، وعلى هاتفك يفتح زرٌّ التطبيق مباشرةً.

  2. اربط محفظتك

    امسح رمز QR بمحفظة بيستون. ولمزيد من الأمان، قد تعرض محفظتك رمز اقتران قصيرًا تكتبه في الموقع. وهذا يضمن أنك أنت من مسح رمز QR الظاهر على شاشتك، لا شخص آخر.

  3. اطّلع على ما هو مطلوب بالضبط

    يعرض التطبيق الجهة الطالبة والعناصر التي تريدها، مثل «عنوان البريد الإلكتروني». وإذا تضمّن الطلب بدائل، تختار أحدها. والعناصر الاختيارية مُعلَّمة بوضوح.

  4. قرّر

    اضغط مشاركة، أو ارفض. لا تعمل محفظتك إلا بعد فتح قفلها برمز PIN، وقد تطلب منك الرمز مجددًا في هذه الخطوة. لا يُرسَل شيء قبل موافقتك.

  5. يتلقّى الموقع إجابة موثَّقة

    يتلقّى الموقع العناصر التي وافقت عليها ونتيجة تفيد بأن الدليل صالح. وعلى هاتفك، تعود إلى الموقع تلقائيًا.

يمكنك تجربة ذلك اليوم: في العرض التجريبي، سجّل الدخول إلى خدمة نموذجية بمحفظتك، دون كلمة مرور، بمشاركة بطاقة حسابك. وتعمل صفحتك «حسابي في بيستون» بالطريقة نفسها. (يتطلب سيناريو البريد الإلكتروني في العرض التجريبي بطاقة عنوان البريد الإلكتروني الموثَّق، التي ستتوفر قريبًا.)

وإذا طلب موقع بطاقة لا تملكها بعد، يُعلمك التطبيق بذلك، وحيثما تقدّم جهة الإصدار البطاقة عبر الإنترنت، يرشدك إلى الحصول عليها أولًا ثم يتابع الطلب.

ويُدرَج كل ما تتلقّاه من بطاقات وكل ما تشاركه في تبويب النشاط في التطبيق، على هاتفك فقط.

ما الذي يضمنه التشفير

عندما تتلقّى الجهة المُتحقِّقة نتيجة صالحة، يمكنها الاعتماد على أربعة أمور:

أنها أصلية

وقّعت جهة الإصدار على المعلومات، ومفتاحها العام منشور في قائمة بيستون الموقّعة. أما البطاقات المزوَّرة، أو الموقّعة بمفتاح غير معروف، فتفشل في التحقق.

أنها لم تُعدَّل

تغيير حرف واحد فقط في البطاقة يُبطل التوقيع، فترى الجهة المُتحقِّقة دليلًا غير صالح.

أنها تخصّك

يتطلب استخدام البطاقة مفتاحًا سريًا على هاتفك، إضافةً إلى جزء ثانٍ يحتفظ به خادم المفتاح المشترك لدى بيستون، ولا يتعاون هذا الخادم إلا بعد التحقق من رمز PIN الخاص بك. أما ملف البطاقة المنسوخ وحده فلا فائدة منه.

أنها سارية

لكل بطاقة تاريخ انتهاء صلاحية. تُرفض البطاقات المنتهية الصلاحية، وينبّهك التطبيق قبل انتهاء صلاحية أي بطاقة.

وأمر واحد لصالحك: لا يُكشف إلا عن العناصر المطلوبة. يُثبت الدليل أنك تحمل بطاقة صالحة بهذه القيم، دون كشف المعلومات الأخرى الموجودة في البطاقة، وهذا ما يُسمّى الإفصاح الانتقائي. كما يُولَّد كل دليل بعشوائية جديدة، فلا يمنح التشفير نفسه الجهات المُتحقِّقة رقم تتبّع تتعرّف عليك من خلاله.

المزيد عن الخصوصية والإفصاح الانتقائي

ما لا تفعله (حتى الآن)

نفضّل أن تعرف الحدود منذ البداية:

  • يلزم الاتصال بالإنترنت في كل مرة تضيف فيها بطاقة أو تشاركها. الاستخدام الحضوري أو دون اتصال أو عبر NFC غير مدعوم.
  • أسماء الجهات غير موثَّقة بعد. يعرض التطبيق كل جهة طالبة بعنوانها على الويب، مع تنبيه بأنها ليست جهة معروفة. تحقّق من العنوان قبل المشاركة.
  • تشارك خوادم بيستون في العملية. يتحقق خادم الجلسات من كل دليل نيابةً عن الموقع، لذا يعالج القيم التي تشاركها؛ ويحتفظ بالنتيجة في الذاكرة لبضع دقائق فقط دون أي سجلّ؛ ويسجّل خادم المفتاح المشترك أن محفظتك استُخدمت ومتى، لا ما شاركته أو مع من.
  • لا يمكن سحب البطاقات قبل موعدها. لا تستطيع جهة الإصدار بعدُ إلغاء بطاقة قبل تاريخ انتهاء صلاحيتها، لذا ينبغي أن تكون مدة صلاحية البطاقات الخاصة بالمعلومات المتغيّرة قصيرة.
  • توقيع الوثائق أو الرسائل ببطاقاتك سيتوفر لاحقًا.