هل تحتاج إلى مساعدة في تطبيق هذا الدليل؟تحدّث مع فريق DripTell
يطلب عميل عبر الدردشة تغيير عنوان البريد الإلكتروني المرتبط بحسابه. يعرف الاسم ورقم الطلب والرمز البريدي. تساعد هذه المعلومات الموظف في العثور على السجل، لكنها لا تثبت أن صاحب الطلب مخول بتغييره.
الحل الآمن ليس جمع مزيد من الأسرار في المحادثة نفسها. ابدأ بالإجراء المطلوب، وقدّر الضرر المحتمل إذا نفذته للشخص الخطأ، ثم انقل الطلبات الحساسة إلى مسار تحقق معتمد مسبقاً. يجب ألا تتحول المحادثة إلى مخزن لكلمات المرور أو رموز الاستخدام الواحد أو صور الوثائق أو إجابات الاسترداد.
ابدأ بالإجراء المطلوب
التحقق يحمي إجراءً محدداً، وليس قاعدة غامضة تفرض الأسئلة نفسها على الجميع. الاستفسار عن سياسة الإرجاع لا يشبه تغيير وسيلة الاسترداد أو تحرير دفعة مالية.
- 1حدّد الإجراءاعرف بدقة ما يريد العميل كشفه أو تغييره أو تحريره.
- 2قدّر الضررقيّم نتيجة الموافقة للشخص الخطأ.
- 3اختر المساراستخدم مسار التحقق أو الاسترداد المعتمد لهذا الخطر.
- 4افصل الإثباتلا تطلب كلمات المرور أو الرموز أو الوثائق داخل الدردشة.
- 5سجّل النتيجةاحفظ النتيجة والمالك والخطوة التالية بدلاً من الدليل السري الخام.
دوّن ما يمكن إنجازه بلا دخول إلى الحساب، وما يحتاج إلى عميل مسجل الدخول، وما يتطلب استرداداً أقوى أو موافقة إضافية. يجب أن تظهر هذه السياسة في صندوق الوارد المشترك بدل الاعتماد على ذاكرة الموظف.
تشرح إرشادات الهوية الرقمية الحالية من NIST العمليات والمتطلبات الرسمية لإثبات الهوية والمصادقة والربط، وتشمل الأمان والخصوصية وتجربة العميل. ليست نصاً حرفياً لكل فريق دعم، لكن الدرس العملي واضح وهو تصميم المسار قبل بدء محادثة تحت الضغط.
اربط قوة التحقق بحجم الضرر
اسأل أولاً ما الذي سيصبح ممكناً لو وافقنا للشخص الخطأ. تحدد الإجابة قوة التحقق ومن يملك صلاحية الاستثناء.

| الإجراء المطلوب | الضرر المحتمل عند الخطأ | استجابة تحقق أكثر أماناً | ما يبقى في المحادثة |
|---|---|---|---|
| شرح سياسة إرجاع عامة | ضرر معدوم أو محدود | لا حاجة عادة إلى إثبات الهوية | السؤال والإجابة |
| كشف تفاصيل طلب أو حساب | وصول بيانات خاصة إلى شخص آخر | حساب مسجل الدخول أو عامل معتمد | نتيجة التحقق ووقته |
| تغيير البريد أو وسيلة الاسترداد | تحويل الوصول المستقبلي | مسار الاسترداد الموثق ومراجعة أقوى | النتيجة والمراجع والخطوة التالية |
| تحرير مال أو وصول أو غرض ثمين | خسارة مباشرة أو دخول غير مصرح | الضابط المعتمد للطلبات عالية الخطورة وأي موافقة ثانية | القرار ومرجع التفويض |
لا تضف أسئلة لأن العميل يبدو متوتراً أو غاضباً أو واثقاً بصورة غير معتادة. الإجراء والدليل هما ما يوجهان القرار. القاعدة المتسقة تقلل الاحتيال والتحيز معاً.
انقل الإثبات خارج الدردشة المفتوحة
نافذة الدردشة العامة تثبت فقط أن شخصاً يستطيع الكتابة فيها. حتى رقم واتساب المعروف قد يكون مشتركاً أو معاد تخصيصه أو مستخدماً من جهاز مخترق. السجل السابق يوفر سياقاً، لكنه ليس مصادقة.
للإجراءات الحساسة، انقل العميل إلى مسار موثوق تسيطر عليه المؤسسة، مثل حساب مسجل الدخول أو رابط تأكيد معتمد أو اتصال معاودة موثق أو عملية استرداد رسمية. لا تطلب من العميل لصق كلمة مرور أو رمز استخدام واحد أو رقم دفع كامل أو صورة هوية في محادثة عادية.
يجب أن يظهر هذا الحد في نموذج الأمان وفي دليل القناة. وعلى مسار دعم واتساب أن يوضح ما تستطيع القناة فعله وما لا تستطيع إثباته وكيف ينتقل الطلب من دون ترك العميل.
سجّل النتيجة لا السر
يحتاج فريق الدعم إلى سجل تدقيق، لكن السجل المفيد مختصر عادةً. احتفظ بالإجراء المطلوب ومسار التحقق والنتيجة وصاحب الاستثناء والخطوة التالية. حفظ الأدلة الخام قد يزيد المخاطر من دون فائدة تشغيلية.
يعرّف معيار NIST SP 800-63A-4 إثبات الهوية بأنه عملية تستخدم الدليل لدعم تأكيد الهوية عند مستوى ضمان مفيد. وعلى فريق الدعم إبقاء الحدود واضحة. العثور على الحساب ليس مصادقة لصاحب الطلب، ولا يتطلب أي منهما حفظ الدليل الخام في المحادثة. احتفظ فقط بالنتيجة التي تحتاجها السياسة.
احفظ حالة التحقق المناسبة بجانب سجل العميل في إدارة علاقات العملاء، وحدد من يستطيع رؤيتها ومدة الاحتفاظ بها. لا تكافئ الموظف على جمع أكثر مما تطلبه السياسة.
وفّر مساراً صادقاً عند الفشل
قد يفقد العميل الحقيقي هاتفه القديم أو بريده أو وسيلة المصادقة. لا يصح أن نستمر في طرح أسئلة أسهل حتى ينجح أحدها، لأن الإصرار ليس دليلاً.
حدد مسار استرداد له مالك واضح وأدلة مسموحة وتحديثات مفهومة للعميل. قد تحتاج الاستثناءات عالية الخطورة إلى مراجع ثانٍ. وإذا تعذر التحقق الآمن، يجب إيقاف الإجراء من دون إغلاق المحادثة على أنها محلولة.
تجعل عمليات الدعم الجيدة الرفض مفيداً. وضح ما لا يمكن فعله الآن، وما الخيار المعتمد الباقي، ومن يملك الخطوة التالية، ومتى سيصل التحديث.
ابن مساراً يستطيع الموظفون اتباعه
اختر عشرة طلبات حساسة شائعة. لكل طلب، حدد الضرر ومسار التحقق ومالك الاستثناء والبيانات الممنوعة وحقول التدقيق وصيغة الرد. اختبر المسار مع موظفين جدد ومع أشخاص لا يستطيعون استخدام الطريقة الافتراضية.
استخدم الأتمتة للتوجيه والتذكير، لا للحكم على الهوية من قرائن ضعيفة. تستطيع القاعدة إيقاف تغيير الحساب وإرساله إلى المراجع المناسب، لكنها لا تجعل الاسم المطابق أو الرقم المألوف إثباتاً للهوية.
راجع عينات من الحالات الناجحة والفاشلة والمتروكة. ابحث عن أسئلة مرتجلة أو بيانات مكررة أو استثناءات بلا مالك أو أسرار داخل السجل. أفضل تحقق ليس الأطول، بل أصغر تحقق معتمد يحمي الإجراء ويترك خطوة تالية واضحة.
الأسئلة الشائعة
هل يكفي رقم الطلب للتحقق من العميل
لا يكفي عادةً لإجراء حساس. قد يساعد في العثور على السجل، لكنه قد يظهر في بريد أو عبوة أو مستند مشترك. استخدم المسار المعتمد للإجراء نفسه.
هل يطلب الموظف رمز الاستخدام الواحد في الدردشة
لا. يدخل العميل الرمز داخل مسار المصادقة المعتمد فقط. لصقه في الدردشة يخلق سلوكاً غير آمن ويضع سراً حياً في السجل.
هل يثبت رقم الهاتف المعروف هوية صاحبه
لا. هو سياق مفيد، لكن الهاتف أو الحساب قد يكون مشتركاً أو معاد تخصيصه أو مخترقاً. اربط التحقق بنتيجة الإجراء المطلوب.
ماذا يحدث عند فشل التحقق
أوقف الإجراء الحساس واحتفظ بملكية المحادثة وقدّم مسار الاسترداد أو الاستثناء الموثق. سجّل النتيجة والخطوة التالية من دون كشف الإجابة الخاطئة أو حفظ أدلة غير لازمة.
DripTell Editorial
إرشادات عملية راجعها فريق المنتج وتجربة العملاء في DripTell.
تعرّف على كيفية التحقق من معلومات المنتج واستخدام المصادر الرسمية وتصحيح الأخطاء.
سياسة التحرير والمصادر




