← الرجوع إلى المدونة

مفاتيح المرور / كلمات المرور / المصادقة

كلمات المرور ومفاتيح المرور: كيف يعمل تسجيل الدخول الحديث

PetexSpace

قد تظهر كلمة المرور ومفتاح المرور في نفس شاشة تسجيل الدخول، لكنهما يعتمدان على نماذج أمان مختلفة. كلمة المرور هي سر قابل لإعادة الاستخدام تعرفه وترسله إلى الخدمة. أما مفتاح المرور فيستخدم التشفير بالمفتاح العام: يبقى المفتاح الخاص مع مزود مفتاح المرور الخاص بك، بينما تخزن الخدمة المفتاح العام المطابق. يثبت تسجيل الدخول السيطرة على المفتاح الخاص دون الكشف عنه.

هذا الاختلاف يزيل العديد من مشاكل كلمة المرور الشائعة، لكنه لا يجعل الحساب بأكمله منيعا. أمن الجهاز، واستعادة مزود مفتاح المرور، وتنفيذ التطبيق، واستعادة الحساب لا تزال مهمة. لذلك، المقارنة المفيدة ليست كلمة المرور سيئة ومفاتيح المرور مثالي. بل هي الهجمات التي يمنعها كل تصميم والمسؤوليات التي تبقى.

كيف يعمل تسجيل الدخول باستخدام كلمة المرور

عندما تنشئ كلمة مرور، فإن الخدمة المصممة بشكل صحيح لا تحتاج إلى تخزين كلمة المرور العادية. بل تخزن نتيجة يتم إنتاجها بواسطة عملية تجزئة كلمة المرور مع ملح فريد. أثناء تسجيل الدخول، تقوم الخدمة بمعالجة كلمة المرور التي تدخلها وتقارن النتيجة. ومع ذلك، إذا خدعك مهاجم لإدخال كلمة المرور في موقع مقلد، فإن المهاجم يحصل على السر القابل لإعادة الاستخدام ويمكنه تجربته على الخدمة الحقيقية.

إعادة الاستخدام يجعل الضرر ينتشر. إذا كانت نفس كلمة المرور تحمي عدة حسابات، يمكن اختبار بيانات الاعتماد المكشوفة في أماكن أخرى من خلال حشو بيانات الاعتماد. كلمات المرور الفريدة التي يتم إنشاؤها وحفظها بواسطة مدير كلمات المرور تحد من هذا الانتشار. يضيف التحقق متعدد العوامل حاجزًا آخر، على الرغم من أن الرموز التي يمكن للمستخدم كتابتها في صفحة تصيد قد يتم نقلها أيضًا بواسطة مهاجم.

ما تحتويه مفتاح المرور

مفتاح المرور هو اعتماد FIDO مرتبط بحساب على موقع ويب أو تطبيق معين. أثناء الإنشاء، يقوم جهاز المصادقة بإنشاء زوج مفاتيح تشفيرية. يتم تسجيل المفتاح العام لدى الخدمة. يتم حماية المفتاح الخاص بواسطة مزود مفتاح المرور على جهاز، أو مفتاح أمان، أو مدير اعتماد نظام التشغيل، أو مدير طرف ثالث متوافق.

فتح الجهاز باستخدام رمز PIN، أو بصمة الإصبع، أو فحص الوجه، أو النمط يسمح باستخدام المفتاح الخاص. يحدث فحص البيانات البيومترية عادةً محليًا؛ تتلقى الخدمة إثباتًا تشفيرياً، وليس بيانات البصمة أو الوجه. نظرة عامة على مفتاح المرور من تحالف FIDO تصف مفاتيح المرور كاعتمادات FIDO متعددة المنصات تُستخدم من خلال نفس الإجراء الذي يفتح الجهاز.

Device creating a key pair while keeping one key inside and sending the public key to a service
When a passkey is created, the service stores a public key. The corresponding private key remains with the passkey provider.

كيف يعمل تسجيل الدخول باستخدام مفتاح المرور

  1. ترسل الخدمة تحديًا تشفيرياً جديدًا إلى المتصفح أو التطبيق.
  2. يقوم جهاز التوثيق بتأكيد أن الطلب ينتمي إلى الخدمة المسجلة ويطلب موافقة المستخدم أو التحقق من الجهاز عند الحاجة.
  3. تقوم المفتاح الخاص بتوقيع التحدي محليًا.
  4. تتحقق الخدمة من التوقيع باستخدام المفتاح العام الذي تحتفظ به بالفعل.
  5. يمنع التحدي الجديد إعادة استخدام استجابة قديمة لتسجيل دخول جديد.

آلية الويب موحدة من خلال WebAuthn. تحدد مواصفة W3C للمصادقة على الويب بيانات الاعتماد المرتبطة بطرف يعتمد عليه والوساطة من خلال المتصفح وجهاز التوثيق. يرتبط هذا الربط بالمصدر بمقاومة التصيد: لا يتم عرض بيانات الاعتماد المسجلة لخدمة واحدة على نطاق مقلد.

Legitimate origin completing a signed challenge while an imitation origin is rejected
A passkey is scoped to the legitimate service origin, which is why a look-alike phishing site cannot request the same credential.

ما الذي تحسنه مفاتيح المرور

  • لا يتم إرسال كلمة مرور قابلة لإعادة الاستخدام أثناء تسجيل الدخول.
  • يحصل كل خدمة على بيانات اعتماد مختلفة، مما يلغي إعادة استخدام كلمة المرور بين المواقع.
  • لا يمكن لصفحة تصيد على مصدر آخر طلب بيانات الاعتماد المسجلة للخدمة الشرعية.
  • اختراق الخادم يكشف المفاتيح العامة بدلاً من قاعدة بيانات كلمات المرور التي يمكن اختراقها وإعادة استخدامها.
  • يمكن لفتح الجهاز أن يحل محل حفظ وكتابة سر معقد.

ما الذي لا تحله مفاتيح المرور بنفسها

  • يمكن لجهاز مخترق أو مفتوح أن يكشف عن جلسة نشطة أو يسمح باستخدام بيانات الاعتماد.
  • امتدادات المتصفح الضارة، وثغرات التطبيقات، وسرقة الجلسات توجد خارج بروتوكول مفتاح المرور.
  • استعادة الحساب الضعيفة يمكن أن تتجاوز طريقة تسجيل دخول قوية.
  • فقدان الوصول إلى كل جهاز وطريقة استرداد يمكن أن يؤدي لا يزال إلى منع المستخدم من الدخول.
  • يمكن للمستخدم أن يُخدع للقيام بإجراء ضار بعد تسجيل دخول شرعي.

تؤكد إرشادات FIDO أن المقاومة الكاملة للتصيد تتضمن التسجيل والاسترداد، وليس خطوة تسجيل الدخول المعتادة فقط. الخدمة التي تسمح للمهاجم بإعادة ضبط الحساب من خلال نقطة ضعف ثانوية ضعيفة قد نقلت نقطة الضعف بدلاً من إزالتها.

خطة انتقال عملية

  1. قم بإنشاء مفاتيح المرور للخدمات المهمة التي تدعمها، ثم تحقق من مكان تخزين تلك مفاتيح المرور وكيفية مزامنتها أو بقائها مرتبطة بالجهاز.
  2. أضف أكثر من مسار استرداد عندما تسمح الخدمة بذلك، مثل جهاز موثوق ثانٍ أو مفتاح أمان مادي.
  3. احتفظ بكلمات مرور فريدة في مدير كلمات المرور للخدمات التي لا تزال تتطلب كلمات مرور.
  4. قم بتمكين أقوى عامل ثانٍ متاح للحسابات المتبقية، مع تفضيل الطرق المقاومة للتصيد الاحتيالي عندما يكون ذلك ممكنًا.
  5. قم بتخزين رموز الاسترداد في وضع عدم الاتصال في مكان يمكنك الوصول إليه إذا كان جهازك الأساسي غير متاح.
  6. راجع الأجهزة القديمة والجلسات النشطة بعد استبدال جهاز أو فقدانه.

تعد مفاتيح المرور تحسينًا ذا معنى لأنها تغير البروتوكول، وليس مجرد شكل السر. سيظل الاعتماد مختلطًا لبعض الوقت، لذا يحتاج معظم الناس إلى كلا النظامين: مفاتيح المرور حيثما يتم دعمه، وكلمات مرور قوية وفريدة مع الحماية متعددة العوامل المناسبة في كل مكان آخر.

المراجع الأساسية

تحالف FIDO: مفاتيح المرور. W3C: مواصفة المصادقة على الويب.