من رموز الرسائل القصيرة إلى مفاتيح المرور: الدليل الكامل للمصادقة الثنائية
من رموز الرسائل القصيرة إلى مفاتيح الأجهزة، ليست كل طرق المصادقة الثنائية متساوية. يوضح هذا الدليل كل طريقة MFA رئيسية، ويشرح تمامًا كيف تعمل مفاتيح المرور في الأساس، ويخبرك أي منها يجب استخدامه ومتى.
من المحتمل أنك قد نُصحت بتفعيل المصادقة ذات العاملين — والتي تسمى أيضًا 2FA أو MFA — على جميع حساباتك. وهذه نصيحة جيدة. لكن هناك شيء تتجاوزه معظم الأدلة: ليست كل أشكال المصادقة ذات العاملين متساوية. بعض الأشكال قوية حقًا. وبعضها يمكن للهاكر اختراقه في أقل من خمس دقائق. ونوع واحد — مفاتيح المرور — يعمل بطريقة مختلفة تمامًا عن كل شيء آخر لدرجة أنه بالكاد يشعر وكأنه إجراء أمني على الإطلاق، على الرغم من أنه الخيار الأكثر أمانًا المتاح اليوم.
يغطي هذا الدليل كل نوع رئيسي من MFA، يصنفها بصدق، ثم يقضي بعض الوقت فعليًا على مفاتيح المرور — لأنها جديدة، ومربكة، وبمجرد أن تفهم كيفية عملها، سترغب في استخدامها في كل مكان تتوفر فيه.
أولاً: ما هو التحقق بخطوتين؟
المصادقة هي الطريقة التي يؤكد بها النظام أنك من تقول أنك عليه. تقليديًا، يكون ذلك باسم مستخدم وكلمة مرور — شيء تعرفه. تضيف المصادقة الثنائية عامل تحقق ثانٍ من فئة مختلفة:
- شيء تعرفه (كلمة المرور، الرقم السري)
- شيء تمتلكه (هاتفك، مفتاح الأجهزة)
- شيء أنت عليه (بصمة إصبعك، وجهك)
الفكرة هي أنه حتى إذا حصل المهاجم على كلمة المرور الخاصة بك، فإنه لا يزال لا يستطيع تسجيل الدخول بدون العامل الثاني. هذا سليم من حيث المبدأ — لكن مدى أمانه في الواقع يعتمد بشكل كبير على أي عامل ثانٍ تستخدمه.
طرق MFA، مصنفة من الأضعف إلى الأقوى
1. رموز رسائل SMS النصية — مريحة لكنها هشة
عندما تقوم بتسجيل الدخول وتصل رسالة نصية تحتوي على رمز مكون من ستة أرقام، فهذا هو OTP عبر الرسائل القصيرة (كلمة المرور لمرة واحدة). إنها أكثر أشكال المصادقة الثنائية استخدامًا في العالم، وللأسف واحدة من الأضعف.
كيف يعمل: تقوم الخدمة بإنشاء رمز قصير المدة وترسله إلى رقم هاتفك. تقوم بإدخال الرمز لإكمال تسجيل الدخول.
لماذا هو عرضة للخطر:
- استبدال بطاقة SIM: يتصل المهاجم بمزوّد خدمة الهاتف المحمول الخاص بك، ويتظاهر بأنه أنت، ويقنعهم بنقل رقم هاتفك إلى بطاقة SIM يسيطرون عليها. الآن تذهب رسائلك النصية — بما في ذلك رموز التحقق المكونة من خطوتين — إلى المهاجم.
- التصيد الاحتيالي في الوقت الحقيقي: تجمع صفحة تسجيل دخول مزيفة اسم المستخدم وكلمة المرور ورمز الرسائل القصيرة الذي تتلقاه، ثم ترسل الثلاثة فورًا إلى الموقع الحقيقي قبل انتهاء صلاحية الرمز.
- ثغرات بروتوكول SS7: يحتوي بروتوكول الشبكة المحمولة الأساسي على نقاط ضعف معروفة يمكن أن تسمح باعتراض الرسائل النصية على مستوى الشبكة.
أصدرت كل من مكتب التحقيقات الفيدرالي (FBI) ووكالة الأمن السيبراني وأمن البنية التحتية (CISA) تحذيرات في عام 2025 ضد استخدام الرسائل القصيرة (SMS) للمصادقة. قامت التحديثات الجديدة لدليل الهوية الرقمية الصادر عن المعهد الوطني للمعايير والتقنية (NIST) (SP 800-63-4، النهائي في يوليو 2025) بخفض تصنيف المصادقة المستندة إلى الرسائل القصيرة بشكل كبير، ولم تعد تعتبرها عاملاً ثانويًا قويًا.
الخلاصة: المصادقة الثنائية عبر الرسائل القصيرة أفضل بكثير من عدم وجود مصادقة ثنائية. لكن إذا كان لديك أي خيار آخر، فاستخدمه.
2. بريد إلكتروني OTP — نفس المشكلة، قناة مختلفة
رموز البريد الإلكتروني لمرة واحدة تعمل بنفس طريقة الرسائل النصية القصيرة — يتم إرسال رمز إلى عنوان بريدك الإلكتروني، وتدخله لتسجيل الدخول. الأمان مشابه تقريبًا: إذا تم اختراق بريدك الإلكتروني، فسيتم اختراق هذا العامل الثاني أيضًا. يمكن لصفحة تصيد أن تلتقط رمز البريد الإلكتروني لمرة واحدة بنفس سهولة التقاط رمز الرسائل النصية.
الخلاصة: أفضل قليلاً من الرسائل النصية في بعض نماذج التهديد، وأسوأ في أخرى. ليست عامل ثانوي قوي.
3. تطبيقات المصادقة (TOTP) — الإعداد الافتراضي الحالي المعقول
تقوم التطبيقات مثل Google Authenticator وMicrosoft Authenticator وAuthy بتوليد رموز مكونة من ستة أرقام تتجدد كل 30 ثانية. تُسمى هذه الرموز رموز TOTP — كلمات المرور لمرة واحدة المعتمدة على الوقت. يتم توليدها بالكامل على جهازك، دون المرور عبر الشبكة.
كيف يعمل: عند إعداد المصادقة الثنائية (2FA) باستخدام تطبيق المصادقة، يشارك الخدمة مفتاحًا سريًا مع تطبيقك (عادةً عبر رمز الاستجابة السريعة). من تلك اللحظة فصاعدًا، يقوم كل من تطبيقك والخادم بتوليد نفس الرمز بشكل مستقل كل 30 ثانية باستخدام هذا السر المشترك والوقت الحالي. عندما تدخل رمزًا، يتحقق الخادم مما إذا كان يطابق ما كان سيولده.
لماذا هو أفضل من الرسائل القصيرة:
- الرمز لا يُرسل أبدًا عبر الشبكة — يتم إنشاؤه محليًا على جهازك
- لا يعمل تبديل بطاقة SIM — لا توجد رسالة قصيرة لاعتراضها
- لا يتم استخدام بنية تحتية لمزود الخدمة
أين لا يزال هناك نقص:
- لا تزال رموز TOTP عرضة للصيد الاحتيالي في الوقت الفعلي. يمكن لصفحة تسجيل دخول مزيفة مقنعة أن تلتقط اسم المستخدم وكلمة المرور ورمز TOTP الخاص بك وتعيد تشغيلها على الموقع الحقيقي قبل انتهاء نافذة الثلاثين ثانية. يذكر تقرير Verizon لعام 2025 حول تحقيقات خروقات البيانات أن هجمات الخصم في الوسط هي تقنية نشطة تُستخدم لتجاوز المصادقة متعددة العوامل المعتمدة على TOTP.
- إذا قام برنامج ضار على جهازك بسرقة البذرة السرية المشتركة، يمكن توليد رموز صالحة إلى أجل غير مسمى.
الخلاصة: تطبيقات المصادقة هي الخيار الإفتراضي المعقول لمعظم الناس اليوم. استخدمها بدلًا من الرسائل النصية القصيرة كلما أمكن. لكنها ليست مقاومة للتصيد الاحتيالي.
4. الإشعارات الفورية — مريحة لكنها عرضة للضرب المكثف
بعض الخدمات ترسل إشعارًا دفعًا إلى هاتفك يطلب منك الموافقة على تسجيل الدخول. تضغط على "نعم" وتتمكن من الدخول. يستخدم Microsoft Authenticator و Duo هذا النموذج.
لماذا يمكن أن يكون ضعيفًا: "إرهاق المصادقة المتعددة العوامل" أو "قصف الإشعارات" — المهاجمون الذين يعرفون كلمة مرورك يرسلون طلبات تسجيل دخول متكررة في الساعة الثالثة صباحًا على أمل أن تضغط على الموافقة لمجرد إيقاف الإشعارات. تقرير DBIR لشركة Verizon لعام 2025 يشير إلى ظهور قصف الإشعارات في 14% من الحوادث في مجموعته البياناتية.
تنفذ التطبيقات الحديثة خاصية الدفع هذه مع تقليل المخاطر من خلال مطابقة الأرقام (يجب عليك إدخال رقم محدد يظهر على شاشة تسجيل الدخول في التطبيق). إذا كان مزودك يقدم هذا، فقم بتمكينه.
الخلاصة: ملائم وآمن بشكل معقول مع الحماية الحديثة. لا يزال غير مقاوم للتصيد الاحتيالي.
5. مفاتيح الأمان المادية — المعيار الذهبي (في الوقت الحالي)
المفاتيح المادية للأجهزة — يُعتبر YubiKey الأكثر شهرة — هي أجهزة صغيرة تعمل بالـ USB أو NFC تقوم بتوصيلها أو تمريرها للمصادقة. تستخدم معايير FIDO2/WebAuthn وهي مقاومة بالكامل للتصيّد الاحتيالي.
كيف يعمل: يخزن المفتاح مفتاحًا خاصًا لا يغادر الجهاز أبدًا. عند المصادقة، يرسل الخادم تحديًا يوقعه المفتاح الصلب باستخدام مفتاحه الخاص. يتحقق الخادم من التوقيع باستخدام المفتاح العام المقابل الذي خزنَه أثناء الإعداد.
لماذا هم الخيار الأقوى المتاح:
- المفتاح الخاص لا يغادر الجهاز المادي — لا يمكن سرقته عبر الصيد الاحتيالي، أو عن بُعد، أو استخراجه بواسطة البرمجيات الخبيثة
- التوثيق مرتبط بالنطاق المحدد الذي تقوم بتسجيل الدخول إليه — إذا كنت على موقع مزيف، فلن يعمل المفتاح ببساطة
- لا رموز للكتابة، ولا رموز لاعتراضها
السلبيات:
- تكلف مالًا (25–70 دولارًا لكل مفتاح)
- تحتاج إلى حمل واحد معك
- ليس كل خدمة تدعمها
الخلاصة: أقوى خيار للمصادقة متعددة العوامل متاح حاليًا. يُوصى به لأي شخص لديه وصول إلى أنظمة حساسة للغاية.
6. مفاتيح المرور — شيء مختلف تمامًا
والآن ننتقل إلى مفاتيح المرور. مفاتيح المرور جديدة حقًا، وتعمل بشكل مختلف تمامًا عن كل ما سبق، لذا من المفيد أن نأخذ الوقت لفهمها بشكل صحيح.
النسخة المختصرة: تتيح لك كلمة المرور المرور تسجيل الدخول باستخدام وجهك أو بصمة إصبعك أو رمز الجهاز الشخصي — بدون كلمة مرور وبدون إدخال أي رمز. إنها أسرع من أي طريقة أخرى، وهي مقاومة تمامًا للاحتيال الإلكتروني. إذا قمت بتسجيل الدخول إلى تطبيق مؤخرًا بمجرد النظر إلى هاتفك، فقد تكون قد استخدمت واحدة بالفعل دون أن تدرك ذلك.
كيف تعمل مفاتيح المرور فعليًا
هذا هو الجزء الذي يتجاهله معظم الدلائل. لنمر به بشكل صحيح.
الإعداد: مفتاحان، ليس واحدًا
عند إنشاء مفتاح مرور لموقع ويب أو تطبيق، يقوم جهازك بإنشاء مفتاحين مرتبطين رياضيًا:
- المفتاح الخاص، الذي يُخزن بأمان على جهازك (في شريحة آمنة أو في الحاوية الآمنة لجهازك — لا يغادر الجهاز أبداً)
- المفتاح العام، الذي يُرسل إلى الموقع ويُخزن هناك
اعتبر المفتاح العام كقفل تقدمه للموقع. المفتاح الخاص هو المفتاح الوحيد الذي يمكنه فتحه. تحتفظ بالمفتاح الخاص؛ يحتفظ الموقع بالقفل.
تسجيل الدخول: التحدي والتوقيع
عندما تعود لتسجيل الدخول:
- يرسل الموقع الإلكتروني لجهازك تحديًا عشوائيًا — في الأساس قطعة بيانات فريدة تقول "أثبت أنه أنت"
- يطلب جهازك منك التحقق من هويتك — بصمة الوجه، أو بصمة الإصبع، أو رمز التعريف الشخصي
- بمجرد أن تتحقق، يستخدم جهازك المفتاح الخاص لتوقيع التحدي تشفيرياً
- يتم إرسال الاستجابة الموقعة مرة أخرى إلى الموقع الإلكتروني
- يستخدم الموقع الإلكتروني المفتاح العام المخزن لديه للتحقق من التوقيع
إذا كانت التوقيع صحيحًا، فأنت في الداخل. كل العملية تستغرق أقل من ثانية.
لماذا هذا مختلف جوهريًا
لا يوجد سر مشترك. مع كلمة مرور أو رمز TOTP، هناك سر يعرفه كل من أنت والخادم. إذا تم اختراق الخادم، أو إذا خدعك شخص ما لإدخاله في موقع مزيف، فإن هذا السر يكون معرضًا للخطر. مع مفتاح المرور، لا يغادر مفتاحك الخاص جهازك أبدًا — الموقع يرى فقط مفتاحك العام، وهو عديم الفائدة للمهاجم بمفرده.
الارتباط بالمصدر. يُرتبط مفتاح المرور تشفيرياً بالمجال المحدد الذي تم إنشاؤه من أجله — على سبيل المثال، google.com. إذا أنشأ المهاجم موقعًا مزيفًا على g00gle.com وخدعك لمحاولة تسجيل الدخول، فلن يجد جهازك مفتاح مرور لذلك المجال. ببساطة، لن تتم عملية المصادقة. هذا هو ما يعنيه في الواقع مصطلح "مقاوم للصيد الاحتيالي" — ليس أنه من الصعب التعرض له، بل أنه مستحيل تقنيًا أن تتعرض له.
تظل بياناتك البيومترية على جهازك. عند استخدام Face ID أو بصمة الإصبع مع مفتاح المرور، لا تغادر بياناتك البيومترية هاتفك أبدًا. يتم استخدامها محليًا لفتح المفتاح الخاص. الموقع الإلكتروني لا يرى وجهك أو بصمة إصبعك أبدًا — كل ما يراه هو توقيع تشفيري.
نوعان من مفاتيح المرور
المفاتيح المتزامنة تُخزن في مدير كلمات المرور أو حساب السحابة الخاص بك — سلسلة مفاتيح iCloud لأجهزة Apple، مدير كلمات مرور Google لأجهزة Android، أو مدير تابع لجهة خارجية مثل 1Password أو Bitwarden. عندما تنشئ مفتاحًا على iPhone الخاص بك، فإنه يتزامن تلقائيًا مع iPad وMac الخاصين بك. تعترف إرشادات NIST المحدثة لعام 2025 رسميًا بالمفاتيح المتزامنة على أنها تفي بمعيار المصادقة متعددة العوامل القوية (AAL2).
مفاتيح المرور المرتبطة بالجهاز تُخزن على جهاز مادي واحد ولا تغادره أبدًا — بما في ذلك مفاتيح الأمان المادية مثل YubiKeys. هذه هي الخيار الأعلى ضمانًا، ومناسبة للبيئات عالية التنظيم أو الحسابات ذات المخاطر المرتفعة. المقايضة هي أن فقدان الجهاز يعني فقدان مفتاح المرور.
بالنسبة لمعظم الناس، المفاتيح المتزامنة هي الخيار الصحيح.
حالة مفاتيح المرور في عام 2025
انتقلت مفاتيح المرور من مرحلة التبني المبكر إلى الاستخدام السائد بسرعة. بعض النقاط البارزة:
- أصبح كلمات المرور متاحة الآن على أكثر من 90٪ من أجهزة iOS و Android
- استنادًا إلى بيانات من مليون معاملة تحقق حقيقية، تمثل كلمات المرور الآن 62٪ من جميع تحديات التحقق التي تعالجها Authsignal — مقارنة بـ 33٪ لرسائل SMS
- قامت كل من Uber و Roblox و DocuSign و Google و Amazon و PayPal و Microsoft بنشر كلمات المرور
- أبلغت Roblox عن انخفاض بنسبة 15٪ في حالات اختراق الحسابات بعد طرح كلمات المرور، مع معدل نجاح تسجيل دخول يبلغ 82.5٪ مقارنة بـ 67.7٪ لرمز التحقق برسائل SMS
- أنهى NIST الإصدار SP 800-63-4 في يوليو 2025، الذي يلزم بتفعيل التحقق المتعدد العوامل المقاوم للتصيد الاحتيالي لجميع الوكالات الفيدرالية — مع تأهيل كلمات المرور المتزامنة الآن
مفاتيح المرور ليست تجريبية. إنها الاتجاه الذي تتجه نحوه طرق المصادقة.
أيهما يجب أن تستخدم؟
- رمز التحقق عبر الرسائل القصيرة (SMS OTP) — أفضل من لا شيء، لكن استبدله إذا استطعت
- رمز التحقق عبر البريد الإلكتروني (Email OTP) — مشابه للرسائل القصيرة؛ تجنب استخدامه إذا كان لديك خيارات أفضل
- تطبيق المصادقة (TOTP) — استخدمه كخيارك الافتراضي اليوم
- الإشعارات الفورية (Push notification) — جيد إذا كان مزود الخدمة يشمل مطابقة الرقم
- مفتاح الأمان المادي (Hardware security key) — الخيار الأقوى للحسابات عالية القيمة
- مفتاح المرور (Passkey) — استخدمه أينما كان متاحاً؛ أسرع وأكثر أماناً من كل ما سبق
الترتيب الصادق من الأضعف إلى الأقوى: الرسائل النصية القصيرة ≈ رمز التحقق عبر البريد الإلكتروني < رمز التحقق حسب الوقت (TOTP) < الإشعارات الفورية (مع المطابقة) < كلمة المرور الرئيسية / المفتاح الصلب.
ملاحظة حول قيود مفتاح المرور ## A
المفاتيح الرقمية ليست مثالية بعد:
- استعادة الحساب لا تزال تتطور. إذا فقدت جميع أجهزتك ولم يكن لديك نسخة احتياطية، فإن استرجاع الحساب المحمي بواسطة مفاتيح المرور فقط قد يكون معقدًا.
- الانتقال بين الأنظمة البيئية يتحسن لكنه ليس سلسًا. نقل مفاتيح المرور بين أنظمة Apple وAndroid أصبح أسهل لكنه لا يزال غير خالٍ من العقبات لكل مستخدم بعد.
- ليست كل الخدمة تدعمها بعد. الاعتماد عليها ينمو بسرعة، لكن العديد من المواقع لم تنفذ مفاتيح المرور. إذا لم تكن متاحة، استخدم تطبيق المصادقة.
ما نؤمن به في Evolving Cyber
المصادقة هي واحدة من المجالات التي يكون لقرارات تصميم البرمجيات فيها التأثير المباشر الأكبر على الأمن. وجود مفاتيح المرور يرجع إلى أن تحالف FIDO — المدعوم من Apple وGoogle وMicrosoft — قرر إنشاء معيار مقاوم للاحتيال عبر الصيد الاحتيالي بالتصميم، وليس بناءً على السياسة. هذا هو نوع التفكير الذي نؤمن به: الأمن الذي يعمل بسبب طريقة بنائه، وليس لأن المستخدمين يتبعون التعليمات بشكل صحيح.
قم بتمكين مفاتيح المرور في أي مكان تستطيع. وبالنسبة لكل شيء آخر، استخدم تطبيق مصادقة بدلاً من الرسائل القصيرة.
المرجع السريع: قائمة التحقق لترقية المصادقة الخاصة بك
- تحقق مما تستخدمه الآن. اذهب إلى إعدادات الأمان لحساباتك الأكثر أهمية وانظر أي طريقة تحقق ثنائية مستخدمة.
- استبدل التحقق الثنائي عبر الرسائل القصيرة بتطبيق المصادقة على أي حساب يدعم ذلك.
- قم بتمكين مفاتيح المرور على كل حساب يقدمها — جوجل، آبل، مايكروسوفت، بايبال، وأمازون جميعها تدعمها الآن.
- فكر في استخدام مدير كلمات المرور الذي يدعم مفاتيح المرور — بيتواريند، 1Password، و Dashlane جميعها تزامن مفاتيح المرور عبر الأجهزة.
- للحسابات ذات القيمة العالية، فكر في مفتاح أمان مادي كنسخة احتياطية للمصادقة.
- قم بإعداد خيارات استرداد الحساب قبل أن تحتاجها.
المصادر والمزيد من القراءة
- تحالف FIDO — لمحة عامة عن مفاتيح المرور
- تحالف FIDO — مؤشر كلمات المرور 2025
- WebAuthn.me — المفاتيح وكلمة المرور وWebAuthn موضحة
- ألف لوكن (يناير 2026) — فهم FIDO2 وWebAuthn ومفاتيح المرور
- يوبيكو — نظرة سريعة على WebAuthn و FIDO2 و CTAP
- مايكروسوفت ليرن — مفاتيح المرور (FIDO2) في مايكروسوفت إنترا آي دي
- أوثرسجنال (ديسمبر 2025) — المصادقة بدون كلمة مرور في 2025: عام انتشار مفاتيح المرور
- أوثسينال (أغسطس 2025) — ما علمتنا إصدارات والتحقق من الملايين من مفاتيح المرور
- أوثسينال (مايو 2025) — يوم مفتاح المرور العالمي: حالة مفاتيح المرور في عام 2025
- معرف بيانات الويب (أغسطس 2025) — كلمات المرور المميزة مقابل كلمة المرور لمرة واحدة: لماذا عام 2025 هو نقطة التحول
- كوربادو — مفاتيح المرور مقابل بدون كلمات مرور مقابل مصادقة متعددة العوامل المقاومة للتصيد
- كوربادو — دراسات حالة اعتماد مفتاح المرور: المصادقة 2025
- JumpCloud (مايو 2025) — اتجاهات اعتماد المصادقة بدون كلمة مرور في 2025
- آبل ديلي (يناير 2026) — تطبيقات الموثق مقابل رموز الرسائل القصيرة: أي طريقة تحقق ثنائية العوامل تتحمل؟
- العلوم التطبيقية لمطبعة MDPI (أبريل 2025) — التحديات والتحسينات المحتملة لاعتماد مفتاح المرور
- NIST SP 800-63-4 — إرشادات الهوية الرقمية (يوليو 2025)