الدرس 2 من 5 · 8 دقيقة
الحسابات: كلمات المرور، ومفاتيح المرور، والتحقق بخطوتين
كلمة مرور فريدة في كل مكان، ومدير يتذكرها عنك، ومفاتيح مرور حيثما وُجدت، وتحقق بخطوتين على كل ما يتيحه.
معظم عمليات الاختراق لا تبدأ باستغلال درامي؛ بل تبدأ بكلمة مرور أُعيد استخدامها، أو خُمِّنت، أو سُلِّمت عن طريق الخطأ. تبدأ هذه المادة بالحسابات لأنها عادةً الهدف الفعلي، أيًا كان الجهاز أو الشبكة التي يُصار إليها.
ما الذي يجعل كلمة المرور قوية، وفقًا لـ NIST
ابتعد إرشاد المعهد الوطني الأمريكي للمعايير والتقنية (NIST) بشأن كلمات المرور (SP 800-63B) عن النصيحة القديمة بفرض التعقيد والتغيير المتكرر. ينص على أن جهات التحقق «لا ينبغي أن تفرض قواعد تركيب أخرى (مثل اشتراط مزيج من أنواع أحرف مختلفة أو حظر تكرار الأحرف المتتالية)»، وبشكل منفصل أنها «لا ينبغي أن تشترط تغيير الأسرار المحفوظة اعتباطيًا (مثل التغيير الدوري)»، بل تغييرها فقط عند وجود دليل على اختراقها. ما يشترطه NIST فعليًا هو الطول: كلمات المرور التي تختارها بنفسك «يجب أن تكون 8 أحرف على الأقل»، وينبغي للخدمات فحص كلمات المرور الجديدة مقابل قوائم بتلك المعروف بالفعل أنها مخترقة.
يصل دليل EFF إلى استنتاج مشابه من الجانب الإنساني: الطول يتفوق على التعقيد المفروض، لأن «كلما طالت كلمة المرور وزادت عشوائيتها، صعُب على الحواسيب والبشر على السواء تخمينها.» أما بالنسبة لحفنة كلمات المرور التي يجب أن تحفظها، مثل كلمة مرور جهازك أو كلمة المرور الرئيسية لمدير كلمات المرور، فتوصي EFF بعبارة مرور من عدة كلمات، مقترحةً «ست كلمات على الأقل» تُختار عشوائيًا بدلًا من اختيارها لتكون سهلة التذكر.
لماذا مدير كلمات مرور، لا الذاكرة
الطريقة الوحيدة لامتلاك كلمة مرور مختلفة وطويلة وعشوائية لكل حساب دون كتابتها بطريقة غير آمنة هي التوقف عن حفظها. تصف EFF مدير كلمات المرور بأنه أداة «تنشئ كلمات مرور فريدة وتخزّنها عنك، بحيث يمكنك استخدام كلمات مرور مختلفة كثيرة على مواقع وخدمات مختلفة دون الحاجة إلى حفظها.» فبدون ذلك، تصبح كلمة مرور واحدة أُعيد استخدامها، بمجرد تسرّبها من أي موقع من المواقع التي تحملها، مفتاحًا لكل حساب آخر يشاركها.
مفاتيح المرور: إزالة السر المشترك كليًا
حيثما يدعمها موقع أو تطبيق، يزيل مفتاح المرور (passkey) كلمة المرور من المعادلة. تصف Apple مفاتيح المرور بأنها «بديل لكلمات المرور مصمَّم ليمنح المواقع والتطبيقات تجربة تسجيل دخول بلا كلمة مرور، أكثر ملاءمة وأمانًا في الوقت نفسه»، وتُبنى على زوج مفاتيح حيث «لا يعرف الخادم أبدًا ما هو المفتاح الخاص» و«لا يُنقل أي سر مشترك.» ولأنه لا يوجد سر مشترك يمكن سرقته أو تسليمه على صفحة تسجيل دخول مزيّفة، فإن مفاتيح المرور، بحسب تعبير Apple، «مقاومة للتصيّد الاحتيالي إلى حد كبير» على نحو لا يمكن لكلمة مرور مكتوبة أن تكونه أبدًا بالكامل.
التحقق بخطوتين على كل ما يتيحه
حيثما لا تتوفر مفاتيح المرور بعد، يكون التحقق بخطوتين الطبقة التالية الأفضل: إثبات ثانٍ، إضافة إلى كلمة المرور، قبل الوصول إلى الحساب. توضح Apple أن نسختها منه «مصممة للتأكد من أنك أنت الوحيد الذي يمكنه الوصول إلى حسابك — حتى لو عرف شخص آخر كلمة مرورك»، إذ تتطلب كلًا من كلمة المرور و«رمز التحقق المكوّن من ستة أرقام الذي يظهر تلقائيًا على أجهزتك الموثوقة أو يُرسَل إلى رقم هاتفك الموثوق.» وتضيف EFF تحسينًا عمليًا: يُفضَّل تطبيق مصادقة أو مفتاح عتادي على رمز عبر رسالة نصية حين يكون لديك الخيار، لأنه، كما يشير الدليل، «من الأسهل على مهاجم إعادة توجيه هذه الرموز إلى هاتفه الخاص من تجاوز تطبيق المصادقة.»
- استخدم مدير كلمات مرور بحيث يحصل كل حساب على كلمة مرور فريدة وطويلة دون أن تحفظها بنفسك.
- فعّل مفتاح مرور حيثما تتيحه خدمة ما.
- فعّل التحقق بخطوتين في كل مكان متاح، مفضلًا تطبيق مصادقة أو مفتاحًا عتاديًا على الرسائل النصية.
- أعطِ إجابات خيالية لأسئلة الأمان: تحذّر EFF من أن الإجابات الصادقة كثيرًا ما تكون «حقائق يمكن للعامة اكتشافها ويسهل على خصم مصمِّم إيجادها.»
أهم النقاط
- يفضّل إرشاد NIST الحالي كلمات المرور الطويلة على التعقيد المفروض، ويثني عن التغيير الدوري الاعتباطي.
- يجعل مدير كلمات المرور امتلاك كلمة مرور فريدة وطويلة لكل حساب أمرًا واقعيًا دون حفظها.
- يزيل مفتاح المرور السر المشترك الذي تعتمد عليه كلمة المرور، وهذا ما يجعله مقاومًا للتصيّد الاحتيالي إلى حد كبير.
- يتطلب التحقق بخطوتين إثباتًا ثانيًا إضافة إلى كلمة المرور؛ ويقاوم تطبيق المصادقة أو المفتاح العتادي الاعتراض بشكل أفضل من رمز الرسالة النصية.
- ينبغي أن تكون إجابات أسئلة الأمان خيالية، لأن الإجابات الصادقة كثيرًا ما يمكن للعامة اكتشافها.
اختبر نفسك
1. ماذا يقول إرشاد NIST SP 800-63B حاليًا عن فرض تغيير كلمة المرور دوريًا؟
- يجب على جهات التحقق اشتراط كلمة مرور جديدة كل 30 يومًا
- لا ينبغي لجهات التحقق اشتراط تغييرات دورية اعتباطية، بل تغيير كلمة المرور فقط عند وجود دليل على اختراقها — صحيح.
- لا ينبغي تغيير كلمات المرور أبدًا بعد ضبطها
- المسؤولون فقط بحاجة إلى تغيير كلمات مرورهم دوريًا
ابتعد NIST عن التدوير الدوري المفروض، مشترطًا التغيير فقط عندما يُعرف أن كلمة المرور مخترقة.
2. ما الميزة الرئيسية لمدير كلمات المرور، وفقًا لـ EFF؟
- يجعل كل الحسابات تشارك كلمة المرور نفسها
- ينشئ كلمات مرور فريدة ويخزّنها حتى لا تضطر إلى حفظها — صحيح.
- يلغي الحاجة إلى التحقق بخطوتين
- يعمل فقط لموقع واحد في كل مرة
يتيح لك مدير كلمات المرور استخدام كلمة مرور مختلفة وطويلة في كل مكان دون حفظ كل واحدة.
3. لماذا تُوصَف مفاتيح المرور بأنها مقاومة للتصيّد الاحتيالي إلى حد كبير؟
- لأنها تستخدم كلمة مرور أطول من المعتاد
- لا يُنقل أي سر مشترك، فلا يوجد شيء يمكن لصفحة تسجيل دخول مزيّفة التقاطه — صحيح.
- لأنها تتطلب مسح بصمة إصبع في كل مرة
- لأنها تحجب رسائل التصيّد الاحتيالي تلقائيًا
لأن مفاتيح المرور تعتمد على زوج مفاتيح لا يغادر فيه المفتاح الخاص جهازك ولا يُرسَل أي سر مشترك، لا يجد موقع تصيّد احتيالي شيئًا مفيدًا يلتقطه.
4. لماذا تفضّل EFF تطبيق مصادقة أو مفتاحًا عتاديًا على رموز الرسائل النصية للتحقق بخطوتين؟
- رموز الرسائل النصية أغلى ثمنًا
- من الأسهل على مهاجم إعادة توجيه رموز الرسائل النصية إلى هاتفه من تجاوز تطبيق مصادقة — صحيح.
- رموز الرسائل النصية لا تصل أبدًا في الوقت المناسب
- تطبيقات المصادقة لا تتطلب هاتفًا
يمكن إعادة توجيه رموز الرسائل النصية عبر هجمات على رقم الهاتف نفسه، وهذا أصعب بكثير ضد تطبيق مصادقة أو مفتاح عتادي.
جرّبها مع FireAI
طبّق هذا الدرس عمليًا على جهاز Mac الخاص بك.
- اختر وضع الأمان المناسب لمكانك، واستخدم مفتاح الإيقاف الفوري — واءم صرامة FireAI مع مكانك، واعرف أين يقع زر الإيقاف الطارئ.
- القواعد: تطبيق أو موقع أو نطاق أو IP أو نطاق عناوين، إلى الأبد أو حتى إعادة التشغيل — اكتب قاعدة دقيقة كعنوان واحد أو واسعة كنطاق كامل.
- فعّل قوائم التهديد، وحقّق في اتصال مرصود — انتقل من علامة حمراء إلى إجابة حقيقية في صفحة واحدة، دون مغادرة FireAI.
المصادر
- NIST SP 800-63B: Digital Identity Guidelines — Authentication and Lifecycle Management
- EFF Surveillance Self-Defense: Creating Strong Passwords
- Apple Support: About the security of passkeys
- Apple Support: Two-factor authentication for Apple Account
طبّق ذلك على جهاز Mac الخاص بك
جرّب كل الميزات مجانًا لمدة 17 يومًا، دون بطاقة.