webtrajans
ar

كيف تنشئ كلمة مرور قوية لا يمكن تخمينها وتستطيع تذكرها؟

معظم الحسابات لا تُخترق بتخمين عبقري، بل بكلمات مرور قصيرة أو مكررة تسربت من موقع آخر. الطول، وعدم التكرار، والتحقق بخطوتين يحلّون أغلب المشكلة.

آخر تحديث: قراءة 5 دقائق

يكفي أن يتسرب بريدك وكلمة مرورك من موقع واحد ضعيف الحماية، منتدى قديم أو متجر صغير، حتى يجرّب المهاجمون الزوج نفسه آليًا على بريدك وحسابك البنكي وحسابات التواصل. هذا الهجوم يسمى حشو بيانات الاعتماد (credential stuffing)، وهو أكثر شيوعًا بكثير من محاولة “كسر” كلمة مرورك. لذلك فالقاعدة الأولى ليست التعقيد، بل: كلمة مرور مختلفة لكل حساب.

الطول أهم من التعقيد

قوة كلمة المرور تقاس بعدد الاحتمالات التي يجب على المهاجم تجربتها، ويُعبَّر عنها بـالإنتروبيا (بالبت). كل بت إضافي يضاعف عدد المحاولات.

كلمة المرور طريقة الإنشاء الإنتروبيا التقريبية
Ahmed1990! اسم + سنة + رمز منخفضة جدًا؛ نمط معروف في قوائم التخمين
8 أحرف عشوائية من 94 رمزًا مولّد نحو 52 بت
12 حرفًا عشوائيًا من 94 رمزًا مولّد نحو 79 بت
16 حرفًا عشوائيًا (حروف وأرقام فقط، 62 رمزًا) مولّد نحو 95 بت
4 كلمات عشوائية من قائمة 7,776 كلمة عبارة مرور نحو 52 بت
6 كلمات عشوائية من القائمة نفسها عبارة مرور نحو 78 بت

لاحظ أن 16 حرفًا من حروف وأرقام فقط أقوى بكثير من 8 أحرف تحتوي كل أنواع الرموز. ولهذا غيّرت هيئة المعايير الأمريكية NIST إرشاداتها (SP 800-63B، المراجعة الرابعة، أغسطس 2025): الحد الأدنى 15 حرفًا لكلمة المرور المستخدمة وحدها، و8 أحرف إذا كانت جزءًا من تحقق متعدد العوامل، مع السماح بـ 64 حرفًا على الأقل، دون فرض خليط إجباري من الرموز، ودون تغيير دوري إجباري.

الكلمة المهمة في الجدول هي عشوائية. كلمة مثل Riyadh@2026Riyadh طويلة لكنها مبنية من أنماط يعرفها كل برنامج تخمين.

عبارات المرور: قوية وسهلة التذكر

لكلمة المرور التي تحتاج إلى كتابتها يدويًا، مثل كلمة مرور الجهاز أو مدير كلمات المرور نفسه، استخدم عبارة مرور من كلمات عشوائية:

qamar-tawila-burtuqal-sahraa-nafitha
  • اختر الكلمات عشوائيًا (بنرد أو مولّد)، لا من جملة مشهورة أو بيت شعر أو آية، فهذه موجودة في قواميس الهجوم.
  • خمس كلمات أو ست تعطي قوة ممتازة.
  • يمكن كتابة كلمات عربية بحروف لاتينية كما في المثال، أو استخدام كلمات إنجليزية؛ المهم العشوائية والعدد.

ولبقية الحسابات، لا داعي للتذكر أصلًا: استخدم مولد كلمات المرور لإنشاء كلمة عشوائية من 16–20 حرفًا، واحفظها في مدير كلمات المرور.

مدير كلمات المرور

لا يستطيع أحد تذكر 80 كلمة مرور مختلفة وعشوائية. مدير كلمات المرور يحل ذلك: تتذكر كلمة واحدة قوية، وهو يحفظ الباقي مشفرًا ويملؤه تلقائيًا.

  • مدمج في النظام أو المتصفح: مثل مدير كلمات المرور في Google أو في أجهزة Apple. مجاني ومناسب لمعظم الناس.
  • تطبيقات مستقلة: مثل Bitwarden (له خطة مجانية ومفتوح المصدر) و1Password وغيرهما، وتعمل عبر كل الأجهزة والأنظمة.

ميزة إضافية مهمة: المدير لا يملأ كلمة المرور في موقع تصيد يشبه موقع بنكك؛ لأنه يطابق النطاق الحقيقي لا الشكل.

التحقق بخطوتين ومفاتيح المرور

حتى أقوى كلمة مرور قد تُسرق عبر صفحة تصيد. التحقق بخطوتين (2FA) يضيف عاملًا ثانيًا:

الطريقة مستوى الحماية ملاحظات
رسالة SMS مقبول عرضة لتبديل الشريحة والتصيد
تطبيق مصادقة (رموز TOTP) جيد Google Authenticator، Microsoft Authenticator وغيرهما
إشعار دفع في التطبيق مع رقم مطابقة جيد احذر من الموافقة على طلبات لم تطلبها
مفتاح مرور (Passkey) أو مفتاح أمان مادي ممتاز مقاوم للتصيد لأنه مرتبط بالنطاق الحقيقي

ابدأ بتفعيل 2FA على: البريد الإلكتروني الرئيسي (لأنه مفتاح استعادة كل الحسابات الأخرى)، والحسابات البنكية، وحسابات التواصل، وحساب Apple أو Google، ولوحة تحكم موقعك واستضافتك. واحفظ رموز الاسترداد في مكان آمن.

كيف تحفظ المواقع كلمات المرور؟

الموقع المحترم لا يحفظ كلمة مرورك نفسها، بل يحفظ ناتج دالة تجزئة (hash) أحادية الاتجاه. عند تسجيل الدخول يجزّئ ما كتبته ويقارن الناتج.

  • دوال التجزئة السريعة مثل MD5 وSHA-1 وحتى SHA-256 وحدها غير مناسبة لكلمات المرور، لأن بطاقات الرسوميات تجرّب مليارات الاحتمالات في الثانية. يمكنك رؤية كيف تعمل هذه الدوال عبر مولد التجزئة Hash.
  • المناسب هو دوال بطيئة عمدًا ومصممة لكلمات المرور: Argon2id أو bcrypt أو scrypt أو PBKDF2 بعدد تكرارات كبير.
  • يُضاف ملح (salt) عشوائي فريد لكل مستخدم، حتى لا تتطابق تجزئة كلمتين متماثلتين.

إذا أرسل لك موقع كلمة مرورك نفسها بالبريد بعد “نسيت كلمة المرور”، فهذا يعني أنه يحفظها بشكل قابل للاسترجاع. لا تستخدم فيه كلمة مرور مهمة.

علامات الخطر وماذا تفعل

  • وصلك رمز تحقق لم تطلبه: شخص يعرف كلمة مرورك. غيّرها فورًا.
  • تنبيه دخول من دولة أو جهاز غريب.
  • ظهور بريدك في خدمة فحص التسريبات مثل Have I Been Pwned.

في هذه الحالات: غيّر كلمة المرور في الحساب المتأثر وكل حساب يستخدم الكلمة نفسها، وفعّل 2FA، وسجّل الخروج من كل الأجهزة.

كلمات المرور في الشركات

إذا كنت تدير فريقًا أو موقعًا لعملاء، فهذه أخطاء تتكرر:

  • مشاركة كلمة مرور واحدة للوحة الموقع أو حساب التواصل بين عدة موظفين عبر واتساب. استخدم حسابات منفصلة بصلاحيات مناسبة، أو خزنة مشتركة في مدير كلمات المرور.
  • عدم إلغاء الوصول عند مغادرة موظف أو انتهاء عقد مستقل.
  • كلمات المرور الافتراضية للراوترات والكاميرات وأجهزة الشبكة.
  • غياب التحقق بخطوتين على حسابات الاستضافة والنطاق والبريد، وهي مفاتيح كل شيء آخر.

ماذا عن أسئلة الأمان؟

أسئلة مثل “اسم مدرستك الأولى” أو “مدينة ميلادك” يسهل معرفتها من حسابات التواصل. إذا أُجبرت عليها، أجب بإجابة عشوائية واحفظها في مدير كلمات المرور كأنها كلمة مرور إضافية.

قائمة تحقق

  • كلمة مرور مختلفة لكل حساب، دون استثناء.
  • 15 حرفًا على الأقل، والأفضل كلمات عشوائية من 16 حرفًا فأكثر يولّدها المدير.
  • عبارة مرور من 5–6 كلمات عشوائية لكلمة المرور الرئيسية.
  • مدير كلمات مرور على كل أجهزتك.
  • التحقق بخطوتين على البريد والبنك والتواصل، ومفاتيح المرور حيثما توفرت.
  • رموز الاسترداد محفوظة خارج الهاتف.

الأسئلة الشائعة

كم يجب أن يكون طول كلمة المرور؟

15 حرفًا على الأقل لكلمة المرور التي تحمي الحساب وحدها، وهو ما توصي به إرشادات NIST الأمريكية المحدّثة في 2025. ولحساباتك المهمة يُفضَّل كلمة عشوائية من 16 حرفًا أو أكثر يولّدها مدير كلمات المرور.

هل يجب تغيير كلمة المرور كل 3 أشهر؟

لا يُنصح بالتغيير الدوري الإجباري دون سبب، لأنه يدفع الناس إلى كلمات متوقعة مثل إضافة رقم في النهاية. غيّرها فورًا إذا اشتبهت في تسريبها.

هل الرسائل النصية SMS آمنة للتحقق بخطوتين؟

أفضل بكثير من عدم وجود تحقق بخطوتين، لكنها أضعف من تطبيقات المصادقة ومفاتيح المرور (passkeys) بسبب هجمات تبديل شريحة الجوال والتصيد.

هل استخدام مولد كلمات مرور على الإنترنت آمن؟

يكون آمنًا إذا كان التوليد يتم داخل متصفحك دون إرسال الكلمة إلى أي خادم، باستخدام مولد أرقام عشوائية آمن تشفيريًا.

أدلة ذات صلة