0Pricing
Cloud & IT Cert Prep · درس

سياسات كلمات المرور والمصادقة متعددة العوامل

افهم متطلبات كلمات المرور القوية، وعوامل MFA (شيء تعرفه أو تملكه أو تمثّله)، ولماذا يؤدي الجمع بين العوامل إلى تقليل خطر اختراق الحسابات بدرجة كبيرة.

سياسات كلمات المرور والمصادقة متعددة العوامل درس مجاني في Cloud & IT Cert Prep على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cloud & IT Cert Prep، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

كلمات المرور: الحلقة الأضعف

تظل كلمات المرور آلية المصادقة الأكثر شيوعًا، رغم أنها الأكثر تعرضًا للاختراق. يسرق المهاجمون كلمات المرور عبر التصيد الاحتيالي، وحشو بيانات الاعتماد (إعادة استخدام بيانات اعتماد مسرّبة)، وهجمات القوة الغاشمة، وبرامج تسجيل ضغطات المفاتيح. وحتى كلمة المرور «القوية» توفر حماية محدودة إذا تمكن المهاجم من التقاطها خفيةً. تضع سياسات كلمات المرور متطلبات دنيا للتعقيد والتغيير الدوري للحد من المخاطر، لكن إضافة عامل ثانٍ هي التحسين الأمني الأكثر تأثيرًا — لأن معرفة كلمة المرور لم تعد كافية وحدها للحصول على الوصول.

متطلبات تعقيد كلمات المرور

تحدد سياسات تعقيد كلمات المرور الفعالة معايير دنيا تجعل اختراق كلمات المرور أكثر صعوبة. وتشمل المتطلبات التقليدية: الحد الأدنى لـالطول (من 12 إلى 16 محرفًا على الأقل؛ فلطول كلمة المرور أهمية أكبر من تعقيدها)، واشتراط أنواع معينة من المحارف (الأحرف الكبيرة، والأحرف الصغيرة، والأرقام، والرموز)، وحظر كلمات المرور الشائعة (قواميس كلمات المرور)، وحظر تضمين اسم المستخدم أو اسم المؤسسة في كلمة المرور. وتوصي إرشادات NIST SP 800-63B، التي حُدّثت في عام 2017، بإعطاء الأولوية للطول بدلًا من قواعد التعقيد الاعتباطية، وفحص كلمات المرور مقابل قواعد بيانات بيانات الاعتماد المسرّبة بدلًا من فرض تغييرها بشكل متكرر.

# Check if a password appears in known breach databases
# NIST recommends this approach vs forced periodic rotation

# Example: Using Have I Been Pwned (HIBP) API
# Hash the password first (k-anonymity model - sends only first 5 chars of SHA-1)
echo -n 'mysecretpassword' | sha1sum
# Returns: e5e9fa1ba31ecd1ae84f75caaa474f3a663f05f4  -

# Send first 5 chars to HIBP API:
# GET https://api.pwnedpasswords.com/range/E5E9F
# Response includes suffix of any matching hashes
# If found: this password is compromised - reject it

إرشادات NIST SP 800-63B الحديثة لكلمات المرور

أعاد NIST SP 800-63B (إرشادات الهوية الرقمية) صياغة أفضل ممارسات كلمات المرور بدرجة كبيرة. وتشمل التحديثات الرئيسية: عدم فرض التغيير الدوري إلا عند وجود دليل على الاختراق — إذ يدفع التغيير الإجباري المستخدمين إلى إجراء تغييرات يمكن التنبؤ بها (Password1! → Password2!)؛ وفحص كلمات المرور مقابل قواعد بيانات الاختراقات عند إنشائها، والسماح للمستخدمين برؤية كلمة المرور أثناء كتابتها؛ والسماح بعبارات مرور طويلة تصل إلى 64 محرفًا؛ وإلغاء قواعد التعقيد الاعتباطية التي تنتج أنماطًا يمكن التنبؤ بها؛ وتنفيذ قفل الحساب أو تقييد المحاولات لمنع هجمات القوة الغاشمة بدلًا من الاعتماد على التعقيد وحده.

عوامل المصادقة الثلاثة

تعتمد المصادقة على نوع واحد أو أكثر من ثلاثة أنواع من العوامل. شيء تعرفه (عامل المعرفة): كلمات المرور، وأرقام PIN، وأسئلة الأمان، وعبارات المرور. شيء تملكه (عامل الحيازة): رمز مادي، أو هاتف ذكي مزود بتطبيق مصادقة، أو بطاقة ذكية، أو مفتاح عتادي (YubiKey). شيء يمثلك (عامل الصفات المتأصلة): بصمة الإصبع، ومسح شبكية العين، والتعرف على الوجه، ونمط الصوت، والقياسات الحيوية السلوكية. وتُضاف أحيانًا فئة رابعة — مكان وجودك (الموقع). ويُسمى استخدام عامل من فئتين أو أكثر المصادقة متعددة العوامل (MFA). أما استخدام عاملين من الفئة نفسها (مثل كلمتي مرور) فلا يُعد MFA.

لماذا تُعد MFA فعالة جدًا

تُعد المصادقة متعددة العوامل (MFA) من أكثر ضوابط الأمان تأثيرًا. وتشير أبحاث Microsoft إلى أن MFA تمنع 99.9% من هجمات اختراق الحسابات. والسبب هو أن التصيد الاحتيالي أو سرقة بيانات الاعتماد يمنحان المهاجم «شيئًا تعرفه» (كلمة المرور)، لكنه لا يستطيع عادةً الحصول على العامل الثاني أيضًا (رمز لمرة واحدة على هاتف ذكي أو مفتاح عتادي). وحتى إذا نُشرت كلمة مرور المستخدم في قاعدة بيانات للاختراقات، يظل الحساب محميًا عند تفعيل MFA. ونادرًا ما تظهر المؤسسات التي طبقت MFA في تقارير الاختراقات التي تتضمن الاستيلاء على الحسابات باستخدام بيانات الاعتماد.

رموز OTP عبر SMS ونقاط ضعفها

تُعد كلمات المرور لمرة واحدة عبر SMS (OTP) أكثر أساليب MFA انتشارًا — وهي رمز مكوّن من 6 أرقام يُرسل في رسالة نصية. وهي أفضل من عدم استخدام MFA، لكنها تعاني نقاط ضعف موثقة. هجمات تبديل SIM: ينتحل المهاجمون شخصية الضحية لدى شركة الاتصالات وينقلون رقم الهاتف إلى شريحة SIM الخاصة بهم، فيعترضون رموز OTP اللاحقة. ثغرات بروتوكول SS7: يحتوي بروتوكول الإشارة في شبكة الهاتف على عيوب معروفة تتيح اعتراض الرسائل النصية. التصيد الاحتيالي الفوري: تنقل خوادم التصيد الاحتيالي المتطورة رموز OTP في الوقت الفعلي، متجاوزةً حمايتها. وقد قيّد NIST SP 800-63B استخدام SMS OTP وصنّفه ضمن «أداة مصادقة مقيّدة». ويُفضّل استخدام تطبيقات المصادقة أو الرموز العتادية.

TOTP: كلمات المرور لمرة واحدة المستندة إلى الوقت

ينشئ TOTP (كلمات المرور لمرة واحدة المستندة إلى الوقت) — المعياري في RFC 6238 — رموزًا من 6 أرقام بالاعتماد على سر مشترك والوقت الحالي. وتطبّق تطبيقات مثل Google Authenticator وAuthy وMicrosoft Authenticator تقنية TOTP. يتغير الرمز كل 30 ثانية، ولا يكون صالحًا إلا لمحاولة مصادقة واحدة. وعلى خلاف SMS OTP، لا يمر TOTP عبر شبكة الهاتف، ولذلك فهو محصّن ضد تبديل SIM وهجمات SS7. ويُتبادل السر المشترك مرة واحدة (عبر رمز QR أثناء الإعداد)، ثم يُخزّن في تطبيق المصادقة — ما يتطلب وصولًا ماديًا إلى الجهاز المسجّل لإنشاء الرموز.

# TOTP algorithm (RFC 6238) conceptual implementation
import hmac, hashlib, time, struct, base64

def totp(secret_b32, digits=6, interval=30):
    # Decode the base32 secret
    secret = base64.b32decode(secret_b32, True)
    # Time counter: number of 30-second intervals since epoch
    counter = int(time.time()) // interval
    # HMAC-SHA1 of counter with secret
    msg = struct.pack('>Q', counter)
    digest = hmac.new(secret, msg, hashlib.sha1).digest()
    # Dynamic truncation to get 6 digits
    offset = digest[-1] & 0xf
    code = struct.unpack('>I', digest[offset:offset+4])[0] & 0x7fffffff
    return str(code % (10**digits)).zfill(digits)

FIDO2 وWebAuthn: MFA مقاومة للتصيد الاحتيالي

يمثل FIDO2 (Fast Identity Online 2) وتطبيقه على الويب WebAuthn معيار المصادقة الأكثر مقاومة للتصيد الاحتيالي المتاح. يستخدم FIDO2 تشفير المفتاح العام على مستوى الجهاز — إذ تخزّن أداة المصادقة (مفتاحًا عتاديًا مثل YubiKey أو قياسًا حيويًا للجهاز مثل Windows Hello) مفتاحًا خاصًا لا يغادر الجهاز مطلقًا. وترتبط المصادقة تشفيريًا بالمصدر المحدد (الموقع الإلكتروني)، ما يجعلها محصّنة ضد التصيد الاحتيالي: حتى إذا خُدع المستخدم لزيارة موقع مزيف، فستفشل مطالبة المصادقة لأن المصدر غير متطابق. ويُعد FIDO2 المعيار الذهبي للمصادقة عالية الأمان.

الرموز العتادية: HOTP والبطاقات الذكية

توفر الرموز العتادية المادية «شيئًا تملكه» مستقلًا عن الهواتف الذكية. ينشئ HOTP (OTP المستند إلى HMAC) — المعياري في RFC 4226 — رمزًا بالاعتماد على عدّاد وسر مشترك؛ ويزداد العداد في كل مرة يُضغط فيها الزر. وعلى خلاف TOTP، لا تنتهي صلاحية رموز HOTP وفق مؤقت، بل يجب استخدامها بالتسلسل. وتخزّن البطاقات الذكية (مثل بطاقات PIV التي يستخدمها موظفو الحكومة الأمريكية) مفاتيح خاصة في عتاد مقاوم للعبث، وتتطلب رقم PIN لإلغاء قفلها، فتجمع بين «شيء تملكه» (البطاقة) و«شيء تعرفه» (PIN). وتُعد مصادقة البطاقات الذكية المعيار للوصول ذي الامتيازات في البيئات عالية الأمان.

مديرو كلمات المرور: حل المشكلة البشرية

يعالج مديرو كلمات المرور ميل الإنسان إلى إعادة استخدام كلمات المرور، وذلك بإنشاء كلمات مرور عشوائية وفريدة وتخزينها لكل موقع. وتفتح كلمة المرور الرئيسية خزنةً مشفّرة تحتوي على جميع بيانات الاعتماد. ويضيف مديرو كلمات المرور للمؤسسات (1Password Teams وBitwarden Business وCyberArk) ميزات مثل فرض السياسات مركزيًا، وسجلات التدقيق، والمشاركة الآمنة، والوصول في حالات الطوارئ. وينبغي لفرق الأمان تشجيع اعتماد مديري كلمات المرور أو فرضه بفعالية — فهذا من ضوابط الأمان النادرة التي تحسن الأمان (كلمات مرور فريدة في كل مكان) وسهولة الاستخدام (عدم الحاجة إلى تذكر عشرات كلمات المرور) معًا. وبالاقتران مع MFA، يقلل مديرو كلمات المرور بدرجة كبيرة من اختراق الحسابات القائم على بيانات الاعتماد.

قفل الحساب وتقييد المحاولات

يعطّل قفل الحساب الحساب بعد عدد محدد من محاولات تسجيل الدخول الفاشلة، مما يمنع هجمات القوة الغاشمة. وتقفل السياسات المعتادة الحساب بعد 3 إلى 10 محاولات فاشلة، وتتراوح مدة القفل بين فترة ثابتة (30 دقيقة) واشتراط إلغاء القفل من قِبل المسؤول. أما تقييد المحاولات فهو بديل أكثر مرونة: فبدلًا من قفل الحسابات، يزيد تدريجيًا التأخير بين محاولات تسجيل الدخول، مما يجعل هجمات القوة الغاشمة تستغرق سنوات بدلًا من دقائق، من دون التأثير في تجربة المستخدم الناجم عن القفل. وينبغي لتطبيقات الويب تنفيذ الآليتين معًا — تحديد معدل الطلبات على مستوى API وتقييد المحاولات على مستوى الحساب — لمنع هجمات بيانات الاعتماد المؤتمتة.

# Configure account lockout policy via Windows Group Policy
# Computer Configuration > Windows Settings > Security Settings
# > Account Policies > Account Lockout Policy
#
# Account lockout threshold:     5 invalid logon attempts
# Account lockout duration:      30 minutes
# Reset account lockout after:   30 minutes

# Linux PAM-based lockout (/etc/pam.d/common-auth)
# auth required pam_tally2.so deny=5 unlock_time=1800
# auth required pam_faillock.so preauth deny=5 unlock_time=1800

اختبار سريع

اختبر مدى فهمك لمفاهيم CompTIA Security+ (SY0-701) الواردة في هذا الدرس.

مراجعة الدرس

تعلمت في هذا الدرس أن NIST SP 800-63B يوصي بعبارات المرور الطويلة وفحص كلمات المرور مقابل الاختراقات بدلًا من سياسات التغيير المعقدة؛ وأن عوامل MFA الثلاثة هي المعرفة والحيازة والصفات المتأصلة؛ وأن تطبيقات TOTP أكثر أمانًا من SMS OTP؛ وأن FIDO2/WebAuthn مقاوم للتصيد الاحتيالي؛ وأن قفل الحساب يمنع هجمات القوة الغاشمة. ننتقل بعد ذلك إلى استكشاف القياسات الحيوية والمصادقة المستندة إلى الرموز.

الأسئلة الشائعة

هل درس «سياسات كلمات المرور والمصادقة متعددة العوامل» مجاني؟

نعم — نص درس «سياسات كلمات المرور والمصادقة متعددة العوامل» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cloud & IT Cert Prep، انتقل إلى CoddyKit PRO. تتضمن دورة Cloud & IT Cert Prep 4 دروس في المجموع.

ماذا ستتعلم في «سياسات كلمات المرور والمصادقة متعددة العوامل»؟

افهم متطلبات كلمات المرور القوية، وعوامل MFA (شيء تعرفه أو تملكه أو تمثّله)، ولماذا يؤدي الجمع بين العوامل إلى تقليل خطر اختراق الحسابات بدرجة كبيرة. تتمرن على Cloud & IT Cert Prep مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cloud & IT Cert Prep؟

لا تُشترط خبرة سابقة. Cloud & IT Cert Prep على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «سياسات كلمات المرور والمصادقة متعددة العوامل»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cloud & IT Cert Prep هذا؟

نعم. كل درس في Cloud & IT Cert Prep يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. سياسات كلمات المرور والمصادقة متعددة العوامل
  2. المقاييس الحيوية والمصادقة القائمة على الرموز
  3. نماذج التفويض: RBAC وMAC وDAC
  4. الهوية الموحّدة: SAML وOAuth وOpenID Connect
← العودة إلى Cloud & IT Cert Prep