كيف تختلف مفاتيح المرور عن كلمات المرور ولماذا تقاوم التصيد؟

كيف تختلف مفاتيح المرور عن كلمات المرور ولماذا تقاوم التصيد؟

ويب وأمان

رجل يسجل دخوله بالبصمة دون كلمة مرور
رجل يسجل دخوله بالبصمة دون كلمة مرور

تفتح صفحة تسجيل الدخول، فيطلب منك الموقع كلمة مرور.

 قد تتذكرها، أو تنسخها من مدير كلمات المرور، أو تعيد تعيينها لأنك لم تستخدم الحساب منذ أشهر.

 وفي كل مرة تعتمد الحماية على سر يمكن كتابته في الحقل الصحيح أو في صفحة مزيفة تشبه الصفحة الصحيحة.

مفاتيح المرور تغيّر هذه الخطوة من أساسها.

 بدل أن تثبت هويتك بنص تعرفه ويمكن نسخه، يستخدم جهازك اعتمادًا تشفيريًا أنشئ لذلك الحساب.

 تؤكد العملية ببصمة الإصبع أو الوجه أو رمز قفل الجهاز، لكن الموقع لا يستلم بصمتك ولا كلمة مرور بديلة؛ يستلم إثباتًا تشفيريًا صالحًا للموقع الحقيقي.

هذا يجعل مفاتيح المرور أقوى أمام التصيد وسرقة قواعد بيانات كلمات المرور، لكنه لا يحول الحساب 

إلى حصن لا يُخترق.

 ما زالت سلامة الجهاز، وحساب المزامنة، ووسائل الاسترداد، والطرق الاحتياطية التي تتركها الخدمة عوامل مهمة.

 لذلك لا يكفي أن تعرف أنها «بدون كلمة مرور»؛ الأهم أن تفهم ما الذي تغير، وما الذي بقي يحتاج

 إلى حماية.

كلمة المرور سر يمكن كتابته وسرقته وإعادة استخدامه

كلمة المرور اعتماد مبني على سر تحفظه أو يحفظه مدير كلمات المرور.

 عندما تسجل الدخول، ترسل الكلمة عبر اتصال مشفر إلى الخدمة كي تتحقق منها.

 الخدمات السليمة لا يفترض أن تحفظ النص الأصلي، بل تحفظ عادة قيمة مشتقة منه باستخدام التجزئة والتمليح وإجراءات تبطئ التخمين.

مع ذلك يبقى المستخدم قادرًا على إدخال السر في أي نموذج يراه.

 فإذا قاده بريد مزيف إلى صفحة تصيد مطابقة للشكل الأصلي، يستطيع المهاجم التقاط الكلمة فور كتابتها.

 وإذا أعاد المستخدم الكلمة نفسها في خدمات مختلفة، يمكن تجربة بيانات مسربة من خدمة على خدمات أخرى فيما يعرف بحشو بيانات الاعتماد.

طول كلمة المرور وتفردها واستخدام مدير موثوق تظل إجراءات مهمة عندما لا تتوفر مفاتيح المرور.

 الكلمة الطويلة الفريدة أصعب في التخمين من كلمة قصيرة أو معاد استخدامها، لكنها لا تصبح مقاومة للتصيد لمجرد أنها معقدة.

 صفحة التصيد لا تحتاج إلى تخمين الكلمة؛ يكفي أن تقنع صاحبها بتسليمها.

أما رموز التحقق لمرة واحدة، سواء وصلت برسالة نصية أو خرجت من تطبيق مصادقة، فقد تضيف طبقة مهمة فوق كلمة المرور، لكنها ليست جميعًا مقاومة للتصيد.

 قد يطلب موقع وسيط الكلمة والرمز في اللحظة نفسها ويمررهما إلى الخدمة الحقيقية.

 ولهذا يختلف مفتاح المرور عن مجرد اختصار خطوتين في خطوة واحدة.

وإذا كانت الخدمة لا تدعم مفاتيح المرور، فلا تستنتج أن كلمات المرور لم تعد نافعة.

 استخدم مدير كلمات مرور موثوقًا لإنشاء كلمة طويلة وفريدة، وفعّل أقوى عامل إضافي توفره الخدمة، ويفضل وسيلة مقاومة للتصيد عندما تكون متاحة.

 الانتقال سيظل تدريجيًا لسنوات، وقد تجمع حساباتك بين نماذج دخول مختلفة، ولذلك تبقى إدارة الكلمات القديمة جزءًا من أمنك اليومي.

مفتاح المرور زوج تشفيري مرتبط بحساب وخدمة

عند إنشاء مفتاح مرور، ينشئ المصدق في جهازك زوجًا من المفاتيح: مفتاحًا عامًا تحصل عليه الخدمة، ومفتاحًا خاصًا تستخدمه بيئة الاعتماد لإثبات أنك تملك الاعتماد الصحيح.

 لا يستطيع المفتاح العام وحده إنشاء التوقيع المطلوب، ولا تحتاج الخدمة إلى معرفة المفتاح الخاص.

يرتبط الاعتماد بجهة الاعتماد، أي الموقع أو التطبيق الذي أنشئ من أجله، وبالحساب المقصود.

 لذلك لا توجد سلسلة نصية تستطيع رؤيتها وحفظها ثم كتابتها في موقع آخر.

 ما تراه أنت هو اختيار حساب ثم طلب فتح القفل المحلي، بينما تنفذ خلف الشاشة عملية تحدٍّ وتوقيع وتحقق.

مصطلح «مفتاح المرور» لا يعني أن كل الاعتمادات مخزنة بالطريقة نفسها.

 بعض المفاتيح مرتبط بجهاز أو مفتاح أمان مادي ولا ينتقل منه.

 وبعضها متزامن عبر مزود مفاتيح مرور، بحيث تصبح نسخة مشفرة من الاعتماد متاحة على أجهزتك المصرح بها.

 كلاهما يعتمد مصادقة المفتاح العام، لكن نموذج النسخ الاحتياطي والاسترداد مختلف.

ولا يعني استخدام مفتاح المرور أن لكل إنسان مفتاحًا واحدًا لجميع المواقع.

 ينشأ اعتماد منفصل لكل خدمة وحساب، فلا تستطيع خدمة استخدام مفتاحها لتتبع اعتمادك لدى خدمة أخرى، ولا يكشف تسريب المفتاح العام في موقع عن مفتاح خاص صالح لموقع مختلف.

ماذا يحدث عند إنشاء مفتاح المرور وتسجيل الدخول؟

يبدأ الإنشاء من داخل حساب دخلت إليه بطريقة موثوقة، أو أثناء تسجيل حساب جديد.

 تطلب الخدمة من المتصفح أو نظام التشغيل إنشاء اعتماد جديد.

 بعد موافقتك وفتح قفل الجهاز محليًا، ينشئ المصدق زوج المفاتيح ويرسل إلى الخدمة المفتاح العام وبيانات ضرورية لربطه بالحساب.

عند تسجيل الدخول لاحقًا، ترسل الخدمة تحديًا فريدًا إلى جهازك.

 تختار الحساب وتؤكد العملية بالطريقة التي يسمح بها الجهاز، مثل البصمة أو الوجه أو رمز القفل.

 يستخدم المصدق المفتاح الخاص لتوقيع بيانات تتضمن التحدي وسياق الخدمة، ثم تعيد المنصة الناتج

 إلى الخادم.

اقرأ ايضا : قبل أن تضغط سماح: كيف تعرف أن التطبيق يطلب صلاحيات أكثر مما يحتاج؟

يتحقق الخادم من التوقيع بالمفتاح العام المسجل، ويتأكد من أن التحدي لم يُستخدم من قبل وأن الطلب يعود إلى الجهة الصحيحة.

 إذا نجح التحقق، يسمح بالدخول.

 لا تنتقل كلمة سر يمكن التقاطها، ولا يحصل الخادم على صورة وجهك أو بصمتك، ولا يرسل المفتاح الخاص إليه.

هذه العملية لا تعني أن المفتاح الخاص موجود دائمًا في «شريحة أمان» محددة.

 مكان التخزين والحماية يتغير بحسب النظام ونوع المصدق: قد يكون داخل منصة الجهاز، أو مفتاح أمان خارجي، أو مخزن مفاتيح متزامن ومشفّر.

 الدقة هنا مهمة؛ قوة المعيار لا تبرر وصف جميع الأجهزة والبائعين ببنية داخلية واحدة.

لماذا يصعب استخدام مفتاح المرور في صفحة تصيد؟

يعتمد مفتاح المرور على الارتباط بجهة الاعتماد والأصل الذي بدأ منه الطلب.

 إذا فتح المهاجم نطاقًا يشبه النطاق الحقيقي بحرف زائد أو تهجئة مختلفة، فلن يكون ذلك النطاق مخولًا لاستخدام الاعتماد المرتبط بالخدمة الأصلية.

 الشكل البصري للصفحة لا يغير هذه العلاقة.

لهذا توصف مفاتيح المرور بأنها مقاومة للتصيد.

 يستطيع المهاجم تقليد الشعار والألوان والرسائل العاجلة، لكنه لا يستطيع أن يجعل النطاق المزيف يصبح الجهة التي أنشئ المفتاح لها.

 لن يمنحه الجهاز توقيعًا صالحًا للدخول إلى الحساب الحقيقي لمجرد أن المستخدم ضغط زرًا في صفحة مشابهة.

كذلك لا توجد كلمة يعيد المستخدم استعمالها عبر المواقع، فتتقلص فائدة حشو بيانات الاعتماد.

 وإذا سُرقت قاعدة بيانات الخدمة، يحصل المهاجم في نموذج مفاتيح المرور على مفاتيح عامة وبيانات حساب، لا على أسرار تسجيل دخول قابلة لإعادة التشغيل كما هي.

لكن عبارة «مقاوم للتصيد» لا تعني أن المستخدم محمي من كل خداع.

 قد يستهدف المهاجم استرداد الحساب، أو يقنع الضحية بالموافقة على إجراء آخر، أو يسرق جلسة دخول قائمة، أو يستغل جهازًا مخترقًا.

 مفاتيح المرور تعالج فئة كبيرة من هجمات الاعتماد، ولا تلغي بقية أمن الحساب والجهاز.

البصمة أو الوجه يفتحان الاعتماد ولا يذهبان إلى الموقع

عندما يطلب الهاتف بصمتك أو وجهك، لا يستخدم الموقع البيانات الحيوية ذاتها بوصفها كلمة مرور.

 التحقق يتم محليًا وفق آلية الجهاز، ثم يحصل المصدق على إذن باستخدام المفتاح الخاص.

 الخدمة تعرف أن التحقق المحلي المطلوب نجح، لكنها لا تستلم قالب البصمة أو خريطة الوجه.

ويمكن إنشاء مفاتيح مرور واستخدامها من دون القياسات الحيوية في كثير من البيئات، عبر رمز قفل الجهاز أو رقمه السري.

 لهذا فالمفتاح ليس «بصمتك»، والبصمة ليست نسخة احتياطية ترسل إلى كل موقع.

 هي إحدى وسائل حضور المستخدم والتحقق المحلي.

هذه النقطة تمنع وهمًا آخر: سرقة الهاتف لا تعني تلقائيًا القدرة على فتح جميع الحسابات، لكنها ليست خطرًا صفريًا.

 إذا كان رمز قفل الجهاز ضعيفًا أو معروفًا للسارق، أو كانت حماية حساب المنصة وعمليات تغيير الإعدادات ضعيفة، فقد ترتفع المخاطر.

 قوة مفتاح المرور لا تعوض إهمال رمز الجهاز وتحديثاته وميزات الحماية من السرقة.

وعند تعطل القياسات الحيوية أو إعادة تشغيل الجهاز، قد يطلب النظام رمز القفل المحلي.

 لذلك يجب التعامل مع رمز الجهاز باعتباره اعتمادًا أمنيًا مهمًا، لا مجرد وسيلة احتياطية سهلة.

 استخدم رمزًا قويًا، ولا تدخله أمام الآخرين، وفعّل ميزات العثور على الجهاز ومسحه وحماية تغيير الحساب عندما يوفرها النظام.

المفاتيح المتزامنة ليست كالمفاتيح المرتبطة بالجهاز

المفتاح المتزامن يسمح لمزود الاعتماد بنقل نسخة مشفرة من مفتاح المرور بين أجهزتك المعتمدة.

 الفائدة واضحة: إذا استبدلت الهاتف أو أضفت حاسوبًا ضمن البيئة نفسها، قد يظهر الاعتماد دون إنشاء مفتاح مستقل يدويًا لكل جهاز.

 كما يسهل الاسترداد عند فقدان جهاز واحد.

في المقابل يعتمد الأمان هنا جزئيًا على حساب المزامنة وإجراءات إضافة جهاز جديد واسترداد ذلك الحساب.

 لا يعني ذلك أن المزود يقرأ المفتاح؛ فالمنصات الموثوقة تصمم المزامنة بحماية وتشفير قويين.

 لكنه يعني أن حماية حساب المنصة ورمز أجهزتك أصبحت جزءًا من نموذج التهديد.

أما المفتاح المرتبط بالجهاز، ومنه كثير من مفاتيح الأمان المادية، فلا ينسخ المفتاح الخاص إلى جهاز آخر.

 قد يناسب الحسابات الإدارية أو البيئات التي تتطلب ضبطًا أكبر لمكان الاعتماد، لكنه يحتاج إلى خطة احتياطية؛ لأن فقدان المصدق الوحيد قد يفرض استرداد الحساب.

لا يوجد اختيار واحد مثالي للجميع.

 المستخدم العادي قد يستفيد من المفاتيح المتزامنة لسهولة الاستمرار بين الأجهزة.

 أما المؤسسة أو صاحب الصلاحيات الحساسة فقد يفضل مفاتيح مرتبطة بأجهزة محددة وسياسات تسجيل واسترداد أشد.

 القرار يوازن بين سهولة الاستعادة وتقليل أماكن وجود الاعتماد.

تسجيل الدخول من جهاز آخر وفقدان الهاتف

يمكن في عدد من الأنظمة استخدام مفتاح موجود على الهاتف لتسجيل الدخول إلى حاسوب قريب، 

حتى لو كان الحاسوب يعمل بنظام مختلف.

 يعرض الحاسوب رمز استجابة سريعة، يمسحه الهاتف، ثم يثبت الجهازان القرب وينشئان اتصالًا آمنًا لإتمام المصادقة بعد موافقتك على الهاتف.

هذا المسار لا يتطلب نسخ المفتاح الخاص إلى الحاسوب الزائر.

 الهاتف ينفذ التوقيع، وتصل نتيجة المصادقة إلى الخدمة.

 ومع ذلك لا تمسح رمزًا ظهر لك في سياق لم تبدأه، ولا توافق على تسجيل دخول لا تعرف سببه؛ فالمقاومة التقنية للتصيد لا تلغي ضرورة مراجعة ما تؤكده.

عند فقدان الهاتف، يعتمد الاستمرار على نوع مفتاح المرور.

 قد تستعيد المفاتيح المتزامنة بعد إثبات ملكية حساب المنصة على جهاز جديد، أو تستخدم جهازًا آخر معتمدًا، أو مفتاح أمان احتياطيًا، أو مسار الاسترداد الذي توفره الخدمة.

 تختلف التفاصيل بين الخدمات، ولذلك لا يصح الاعتماد على افتراض عام بأن كل مفتاح سيعود تلقائيًا.

وسيلة الاسترداد الأضعف قد تصبح الطريق المفضل للمهاجم.

 إذا أبقت الخدمة كلمة مرور قديمة أو رمزًا عبر قناة ضعيفة، فإن تفعيل مفتاح المرور لا يمحو خطر تلك القناة.

 راجع وسائل الدخول المسجلة، وأرقام الهاتف والبريد الاحتياطي والأجهزة الموثوقة، واحذف

 ما لم تعد تملكه وفق خيارات الخدمة.

انتقل إلى مفاتيح المرور من دون أن تقفل حسابك

ابدأ بالحسابات التي تحمي بقية حساباتك: بريدك الأساسي، وحساب نظام التشغيل أو مزود المفاتيح، ومدير كلمات المرور إن كنت تستخدمه.

 افتح إعدادات الأمان من التطبيق أو الموقع الذي تعرفه، لا من رابط وصل في رسالة، ثم أنشئ مفتاح المرور واتبع تسمية الجهاز أو المزود إن ظهرت.

اختبر تسجيل الدخول في جلسة أخرى قبل حذف أي وسيلة.

 تأكد من أنك تعرف مكان إدارة مفاتيح المرور، وكيف تلغي اعتماد جهاز مفقود، وما مسار الاسترداد.

 إذا كانت الخدمة تسمح بإضافة مفتاح أمان احتياطي أو اعتماد ثانٍ مستقل للحساب الحساس،

 فقد يقلل ذلك الاعتماد على جهاز واحد.

لا تحذف كلمة المرور لمجرد ظهور خيار مفتاح المرور.

 بعض الخدمات تستخدم مفتاح المرور كخيار إضافي وتبقي كلمة المرور للاسترداد أو الدخول من بيئات 

غير مدعومة، وبعضها يقدم حسابًا بلا كلمة مرور فعلًا.

 اتبع تصميم الخدمة، واجعل كلمة المرور المتبقية فريدة ومحفوظة في مدير موثوق، وفعّل أقوى حماية متاحة لمسار الاسترداد.

راجع كذلك الأجهزة والجلسات النشطة والتنبيهات الأمنية.

 مفتاح المرور يمنع سرقة كلمة غير موجودة، لكنه لا يخرج مهاجمًا سبق أن حصل على جلسة صالحة، 

ولا يصلح جهازًا مصابًا، ولا يمنع منح تطبيق خبيث صلاحيات بعد تسجيل الدخول.

خطوتك العملية اليوم هي اختيار حساب أساسي واحد يدعم مفاتيح المرور، إنشاء المفتاح من إعداداته الرسمية، تجربة الدخول به، ثم فحص وسيلة الاسترداد والأجهزة المرتبطة.

اقرأ ايضا : لماذا تستطيع بعض إضافات المتصفح قراءة ما تفعله داخله؟

 بهذه الخطوات تستخدم الميزة كما صممت: تقليل الاعتماد على الأسرار القابلة للسرقة، من دون استبدالها بثقة عمياء في جهاز أو مزود واحد.

الفرق الحقيقي ليس أن مفتاح المرور «كلمة أقوى».

 كلمة المرور سر تكتبه ويمكن أن يقع في المكان الخطأ، أما مفتاح المرور فاعتماد تشفيري يثبت الملكية للجهة الصحيحة.

 وهذه نقلة مهمة في أمان الحسابات، شرط أن تحمي الجهاز والاسترداد والطرق الاحتياطية بالجدية نفسها.

إرسال تعليق

أحدث أقدم

نموذج الاتصال