يكفي أن يتسرب بريدك وكلمة مرورك من موقع واحد ضعيف الحماية، منتدى قديم أو متجر صغير، حتى يجرّب المهاجمون الزوج نفسه آليًا على بريدك وحسابك البنكي وحسابات التواصل. هذا الهجوم يسمى حشو بيانات الاعتماد (credential stuffing)، وهو أكثر شيوعًا بكثير من محاولة “كسر” كلمة مرورك. لذلك فالقاعدة الأولى ليست التعقيد، بل: كلمة مرور مختلفة لكل حساب.
الطول أهم من التعقيد
قوة كلمة المرور تقاس بعدد الاحتمالات التي يجب على المهاجم تجربتها، ويُعبَّر عنها بـالإنتروبيا (بالبت). كل بت إضافي يضاعف عدد المحاولات.
| كلمة المرور | طريقة الإنشاء | الإنتروبيا التقريبية |
|---|---|---|
Ahmed1990! |
اسم + سنة + رمز | منخفضة جدًا؛ نمط معروف في قوائم التخمين |
| 8 أحرف عشوائية من 94 رمزًا | مولّد | نحو 52 بت |
| 12 حرفًا عشوائيًا من 94 رمزًا | مولّد | نحو 79 بت |
| 16 حرفًا عشوائيًا (حروف وأرقام فقط، 62 رمزًا) | مولّد | نحو 95 بت |
| 4 كلمات عشوائية من قائمة 7,776 كلمة | عبارة مرور | نحو 52 بت |
| 6 كلمات عشوائية من القائمة نفسها | عبارة مرور | نحو 78 بت |
لاحظ أن 16 حرفًا من حروف وأرقام فقط أقوى بكثير من 8 أحرف تحتوي كل أنواع الرموز. ولهذا غيّرت هيئة المعايير الأمريكية NIST إرشاداتها (SP 800-63B، المراجعة الرابعة، أغسطس 2025): الحد الأدنى 15 حرفًا لكلمة المرور المستخدمة وحدها، و8 أحرف إذا كانت جزءًا من تحقق متعدد العوامل، مع السماح بـ 64 حرفًا على الأقل، دون فرض خليط إجباري من الرموز، ودون تغيير دوري إجباري.
الكلمة المهمة في الجدول هي عشوائية. كلمة مثل Riyadh@2026Riyadh طويلة لكنها مبنية من أنماط يعرفها كل برنامج تخمين.
عبارات المرور: قوية وسهلة التذكر
لكلمة المرور التي تحتاج إلى كتابتها يدويًا، مثل كلمة مرور الجهاز أو مدير كلمات المرور نفسه، استخدم عبارة مرور من كلمات عشوائية:
qamar-tawila-burtuqal-sahraa-nafitha
- اختر الكلمات عشوائيًا (بنرد أو مولّد)، لا من جملة مشهورة أو بيت شعر أو آية، فهذه موجودة في قواميس الهجوم.
- خمس كلمات أو ست تعطي قوة ممتازة.
- يمكن كتابة كلمات عربية بحروف لاتينية كما في المثال، أو استخدام كلمات إنجليزية؛ المهم العشوائية والعدد.
ولبقية الحسابات، لا داعي للتذكر أصلًا: استخدم مولد كلمات المرور لإنشاء كلمة عشوائية من 16–20 حرفًا، واحفظها في مدير كلمات المرور.
مدير كلمات المرور
لا يستطيع أحد تذكر 80 كلمة مرور مختلفة وعشوائية. مدير كلمات المرور يحل ذلك: تتذكر كلمة واحدة قوية، وهو يحفظ الباقي مشفرًا ويملؤه تلقائيًا.
- مدمج في النظام أو المتصفح: مثل مدير كلمات المرور في Google أو في أجهزة Apple. مجاني ومناسب لمعظم الناس.
- تطبيقات مستقلة: مثل Bitwarden (له خطة مجانية ومفتوح المصدر) و1Password وغيرهما، وتعمل عبر كل الأجهزة والأنظمة.
ميزة إضافية مهمة: المدير لا يملأ كلمة المرور في موقع تصيد يشبه موقع بنكك؛ لأنه يطابق النطاق الحقيقي لا الشكل.
التحقق بخطوتين ومفاتيح المرور
حتى أقوى كلمة مرور قد تُسرق عبر صفحة تصيد. التحقق بخطوتين (2FA) يضيف عاملًا ثانيًا:
| الطريقة | مستوى الحماية | ملاحظات |
|---|---|---|
| رسالة SMS | مقبول | عرضة لتبديل الشريحة والتصيد |
| تطبيق مصادقة (رموز TOTP) | جيد | Google Authenticator، Microsoft Authenticator وغيرهما |
| إشعار دفع في التطبيق مع رقم مطابقة | جيد | احذر من الموافقة على طلبات لم تطلبها |
| مفتاح مرور (Passkey) أو مفتاح أمان مادي | ممتاز | مقاوم للتصيد لأنه مرتبط بالنطاق الحقيقي |
ابدأ بتفعيل 2FA على: البريد الإلكتروني الرئيسي (لأنه مفتاح استعادة كل الحسابات الأخرى)، والحسابات البنكية، وحسابات التواصل، وحساب Apple أو Google، ولوحة تحكم موقعك واستضافتك. واحفظ رموز الاسترداد في مكان آمن.
كيف تحفظ المواقع كلمات المرور؟
الموقع المحترم لا يحفظ كلمة مرورك نفسها، بل يحفظ ناتج دالة تجزئة (hash) أحادية الاتجاه. عند تسجيل الدخول يجزّئ ما كتبته ويقارن الناتج.
- دوال التجزئة السريعة مثل MD5 وSHA-1 وحتى SHA-256 وحدها غير مناسبة لكلمات المرور، لأن بطاقات الرسوميات تجرّب مليارات الاحتمالات في الثانية. يمكنك رؤية كيف تعمل هذه الدوال عبر مولد التجزئة Hash.
- المناسب هو دوال بطيئة عمدًا ومصممة لكلمات المرور: Argon2id أو bcrypt أو scrypt أو PBKDF2 بعدد تكرارات كبير.
- يُضاف ملح (salt) عشوائي فريد لكل مستخدم، حتى لا تتطابق تجزئة كلمتين متماثلتين.
إذا أرسل لك موقع كلمة مرورك نفسها بالبريد بعد “نسيت كلمة المرور”، فهذا يعني أنه يحفظها بشكل قابل للاسترجاع. لا تستخدم فيه كلمة مرور مهمة.
علامات الخطر وماذا تفعل
- وصلك رمز تحقق لم تطلبه: شخص يعرف كلمة مرورك. غيّرها فورًا.
- تنبيه دخول من دولة أو جهاز غريب.
- ظهور بريدك في خدمة فحص التسريبات مثل Have I Been Pwned.
في هذه الحالات: غيّر كلمة المرور في الحساب المتأثر وكل حساب يستخدم الكلمة نفسها، وفعّل 2FA، وسجّل الخروج من كل الأجهزة.
كلمات المرور في الشركات
إذا كنت تدير فريقًا أو موقعًا لعملاء، فهذه أخطاء تتكرر:
- مشاركة كلمة مرور واحدة للوحة الموقع أو حساب التواصل بين عدة موظفين عبر واتساب. استخدم حسابات منفصلة بصلاحيات مناسبة، أو خزنة مشتركة في مدير كلمات المرور.
- عدم إلغاء الوصول عند مغادرة موظف أو انتهاء عقد مستقل.
- كلمات المرور الافتراضية للراوترات والكاميرات وأجهزة الشبكة.
- غياب التحقق بخطوتين على حسابات الاستضافة والنطاق والبريد، وهي مفاتيح كل شيء آخر.
ماذا عن أسئلة الأمان؟
أسئلة مثل “اسم مدرستك الأولى” أو “مدينة ميلادك” يسهل معرفتها من حسابات التواصل. إذا أُجبرت عليها، أجب بإجابة عشوائية واحفظها في مدير كلمات المرور كأنها كلمة مرور إضافية.
قائمة تحقق
- كلمة مرور مختلفة لكل حساب، دون استثناء.
- 15 حرفًا على الأقل، والأفضل كلمات عشوائية من 16 حرفًا فأكثر يولّدها المدير.
- عبارة مرور من 5–6 كلمات عشوائية لكلمة المرور الرئيسية.
- مدير كلمات مرور على كل أجهزتك.
- التحقق بخطوتين على البريد والبنك والتواصل، ومفاتيح المرور حيثما توفرت.
- رموز الاسترداد محفوظة خارج الهاتف.