كلمة المرور القوية ليست كلمة ذكية تظن أن أحدًا لن يخمنها. الأفضل أن تكون طويلة، عشوائية، ومختلفة لكل حساب، ثم تُحفظ في مدير كلمات مرور بدل الاعتماد على الذاكرة.
اختبرت مولد كلمات السر من NasrTech بضبط الطول على 24 حرفًا وتفعيل الحروف الكبيرة والصغيرة والأرقام والرموز. أنشأ سلسلة عشوائية من 24 حرفًا، وعرض لها تقييم "قوية جدًا" مع تقدير 154 بت داخل الواجهة. لا أتعامل مع رقم التقدير كضمان ضد كل هجوم؛ المهم أن التوليد يستخدم crypto.getRandomValues وأن الكلمة طويلة وفريدة.
ماذا اختبرت في الأداة؟
بدأت بالإعداد الافتراضي 16 حرفًا، ثم رفعت الطول إلى 24 وفعلت الرموز. بعد الضغط على إعادة التوليد ظهرت كلمة جديدة فورًا، وتغير المؤشر مع الطول ومجموعة المحارف.
النقاط التي تحققت منها:
- التوليد يحدث دون حساب أو تسجيل.
- الطول قابل للتعديل مباشرة.
- يمكن إضافة الرموز أو استبعاد المحارف المتشابهة مثل
Oو0. - يوجد وضع عبارة مرور من كلمات عشوائية.
- الأداة تولد الكلمات فقط؛ لا تحفظها ولا تفحصها في قواعد بيانات التسريبات.
يستخدم الكود مصدر العشوائية الآمن في المتصفح. توضح وثائق MDN عن crypto.getRandomValues أنه يولد قيمًا قوية تشفيريًا، بخلاف Math.random غير المناسب لهذه المهمة.
كيف تستخدم مولد كلمات سر قوية بأمان؟
- افتح المولد.
- اختر طولًا لا يقل عن متطلبات الموقع؛ أستخدم 16 حرفًا أو أكثر للحسابات المهمة، و24 عندما يقبل الموقع ذلك.
- اترك الحروف الكبيرة والصغيرة والأرقام مفعلة.
- فعّل الرموز إن كان الموقع يقبلها.
- ولّد كلمة جديدة ولا تعدلها لتصبح "أسهل".
- احفظها فورًا في مدير كلمات المرور.
- فعّل المصادقة الثنائية أو مفتاح مرور إن كان الحساب يدعم ذلك.
لا ترسل الكلمة إلى نفسك في رسالة عادية، ولا تضعها في ملف نصي على سطح المكتب، ولا تستخدمها في حساب ثان.
ماذا تقول إرشادات NIST عن الطول؟
إرشادات NIST SP 800-63B تطلب من الخدمات التي تعتمد كلمة المرور وحدها حدًا أدنى 15 حرفًا، وتشجع السماح بطول يصل إلى 64 حرفًا على الأقل. كما ترفض فرض قواعد تركيب جامدة على المستخدم لمجرد وجود حرف كبير ورقم ورمز.
هذا لا يعني أن الرموز سيئة. المعنى أن الطول والعشوائية ومنع الكلمات الشائعة أهم من حيلة مثل Password1!. المستخدم يتوقع القاعدة ويصنع نمطًا يمكن تخمينه، بينما المولد لا يعتمد على عادات بشرية.
وتوصي NIST أيضًا بالسماح بمديري كلمات المرور واللصق، لأن ذلك يساعد الناس على استخدام كلمات أقوى ومختلفة.
كلمة عشوائية أم عبارة مرور؟
الكلمة العشوائية مثل سلسلة من 24 حرفًا ممتازة عندما سيحفظها مدير كلمات المرور ولن تضطر إلى كتابتها يدويًا كثيرًا.
عبارة المرور تتكون من عدة كلمات عشوائية، وقد تكون أفضل لكلمة مرور رئيسية تحتاج إلى تذكرها. الفكرة ليست كتابة جملة مشهورة أو بيت شعر، بل اختيار كلمات عشوائية طويلة وغير مرتبطة.
في الأداة يوجد وضع "عبارة مرور قابلة للتذكر". جرّبه، ثم لا تنس أن تضيف عددًا كافيًا من الكلمات. أربع أو خمس كلمات عشوائية أفضل من عبارة قصيرة ذات معنى شخصي يعرفه المقربون.
لماذا لا تستخدم كلمة واحدة في أكثر من حساب؟
إذا تسربت قاعدة بيانات موقع ضعيف، يجرب المهاجم البريد والكلمة نفسها على خدمات أخرى. يسمى ذلك حشو بيانات الاعتماد. حتى أقوى كلمة تفشل أمام إعادة الاستخدام لأن المهاجم لا يحتاج إلى تخمينها؛ حصل عليها من مكان آخر.
الحل ليس ابتكار كلمة رئيسية ثم إضافة اسم الموقع في نهايتها. هذا نمط يمكن استنتاجه. أنشئ كلمة مستقلة لكل حساب ودع مدير الكلمات يتولى الحفظ.
ما الذي لا يفعله المولد؟
المولد لا يعرف هل حسابك مخترق، ولا يراقب التسريبات، ولا يخزن الكلمات، ولا يفعّل المصادقة الثنائية نيابة عنك. هو أداة لإنتاج سر عشوائي فقط.
كما أن كلمة قوية لا تحميك من صفحة تصيد مزيفة أو برنامج يسجل لوحة المفاتيح. افحص عنوان الموقع قبل الإدخال، واستخدم المصادقة الثنائية، وحدّث جهازك. للحسابات الداعمة، تكون مفاتيح المرور خيارًا مقاومًا للتصيد أكثر من كلمة المرور وحدها.
هل التوليد داخل المتصفح آمن؟
الأداة تنشئ القيم على جهازك باستخدام Web Crypto ولا ترسل الكلمة إلى خادم. هذا تصميم أفضل من مولد يطلب اتصالًا خلفيًا لكل نتيجة.
مع ذلك، أمان النتيجة يعتمد أيضًا على سلامة جهازك والمتصفح. لا تنشئ كلمة حساسة على جهاز عام أو جهاز تشك في إصابته. أغلق الصفحة بعد الحفظ، ولا تترك الكلمة ظاهرة أمام الآخرين.
لا تنس خطة الاسترداد
قبل نقل كل حساباتك إلى مدير كلمات مرور، اكتب رمز الاسترداد الذي يوفره واحفظه في مكان مغلق بعيدًا عن الهاتف والحاسوب. اختبر أنك تستطيع الدخول من جهاز ثانٍ قبل الاعتماد الكامل عليه. قوة كلمة المرور لا تساعد إذا فقدت الوصول الوحيد إليها، وخطة الاسترداد الجيدة تمنعك من العودة إلى كلمات قصيرة وسهلة خوفًا من القفل.
إعداد عملي لثلاث حالات
حساب بريد رئيسي: 24 حرفًا عشوائيًا، مصادقة ثنائية، وحفظ في مدير موثوق.
حساب مؤقت قليل الأهمية: 16 حرفًا فريدًا، لكنه يظل مختلفًا عن بقية الحسابات.
كلمة مدير كلمات المرور: عبارة مرور طويلة من كلمات عشوائية تحفظها، مع ورقة استرداد آمنة خارج الجهاز.
الفرق بين الحالات في طريقة الحفظ وسهولة الإدخال، وليس في قبول إعادة الاستخدام.
أسئلة شائعة
هل 12 حرفًا كافية؟
قد يقبلها الموقع، لكن للحسابات المهمة اختر 16 حرفًا أو أكثر عندما تستطيع. NIST تحدد 15 حرفًا لكلمة المرور المستخدمة كعامل وحيد.
هل يجب تغيير كلمة المرور كل شهر؟
لا لمجرد مرور الوقت. غيّرها عند الاشتباه في تسريب أو استخدام غير مصرح به، أو عندما يطلب مزود الخدمة ذلك بسبب حادثة.
هل أحتاج إلى رموز؟
استخدمها إذا قبلها الموقع، لكن لا تجعلها بديلًا عن الطول والعشوائية. Password1! ليست قوية لأنها متوقعة.
أين أحفظ الكلمات الناتجة؟
في مدير كلمات مرور موثوق مع نسخة استرداد آمنة. لا تحفظها في ملاحظة غير محمية.
هل يفحص المولد التسريبات؟
لا. هو يولد كلمات جديدة فقط ولا يفحص كلمة حالية أو قاعدة بيانات اختراقات.
الخلاصة
الاختبار عند 24 حرفًا أكد أن الأداة تمنحك تحكمًا واضحًا في الطول والمحارف وتستخدم عشوائية المتصفح الآمنة. لكن الأمان الحقيقي يأتي من ثلاث عادات مجتمعة: كلمة طويلة، كلمة مختلفة لكل حساب، ومدير يحفظها. استخدم مولد كلمات السر القوية، ثم فعّل المصادقة الثنائية ولا تعاود استخدام النتيجة في أي مكان آخر.



