المصادقة دون كلمة مرور: WebAuthn وFIDO2
استكشف معيار WebAuthn من W3C ومفاتيح المرور FIDO2 باعتبارها مستقبل المصادقة
المصادقة دون كلمة مرور: WebAuthn وFIDO2 درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
بنية FIDO2
يُعد FIDO2 مصطلحًا شاملًا لمواصفة مصادقة الويب الخاصة بـ W3C (WebAuthn)، مدمجةً مع بروتوكول Client-to-Authenticator Protocol 2 (CTAP2) الخاص بـ FIDO Alliance. وتحدد هذه العناصر معًا نظام مصادقة كاملًا بلا كلمات مرور، يستخدم تشفير المفتاح العام المرتبط بأصل الطرف المعتمد.
أنواع أدوات المصادقة
يدعم FIDO2 فئتين من أدوات المصادقة. تكون أدوات مصادقة المنصة مضمّنة في الجهاز، مثل Touch ID وFace ID على أجهزة Apple وWindows Hello على Windows. أما أدوات المصادقة المتنقلة فهي رموز أجهزة خارجية، مثل YubiKey وGoogle Titan Key ومفاتيح Feitian. وتستخدم جميعها تشفير المفتاح العام وتنشئ بيانات إثبات.
التسجيل: إنشاء بيانات الاعتماد
أثناء تسجيل WebAuthn، تنشئ أداة المصادقة زوجًا جديدًا من المفاتيح غير المتماثلة للطرف المعتمد. يُرسل المفتاح العام إلى الخادم ويُخزَّن فيه. ولا يغادر المفتاح الخاص أداة المصادقة مطلقًا. ويثبت بيان إثبات نوع أداة المصادقة وأن المفتاح أُنشئ داخل عتاد أداة المصادقة.
المصادقة: تأكيد بيانات الاعتماد
أثناء مصادقة WebAuthn، يرسل الخادم تحديًا إلى العميل. توقّع أداة المصادقة التحدي، إلى جانب معرّف الطرف المعتمد وبيانات العميل، باستخدام المفتاح الخاص المخزَّن. ويتحقق الخادم من التوقيع باستخدام المفتاح العام المخزَّن. ولا يُنقل أي سر مشترك في أي مرحلة.
الارتباط بالأصل يمنع التصيد الاحتيالي
يرتبط معرّف الطرف المعتمد في تأكيد WebAuthn ارتباطًا تشفيريًا بأصل الصفحة الطالبة (نطاقها). وترفض أداة المصادقة توقيع تأكيد لأصل يختلف عن الأصل الذي سُجّلت فيه. وهذا يجعل WebAuthn مقاومًا للتصيد الاحتيالي بطبيعته، إذ لا يستطيع موقع تصيد مزيف إكمال المصادقة.
المفاتيح المقيمة والمصادقة الحقيقية بلا كلمات مرور
تُخزَّن بيانات الاعتماد القابلة للاكتشاف (المعروفة سابقًا باسم المفاتيح المقيمة) على أداة المصادقة نفسها، وتُفهرس حسب معرّف الطرف المعتمد. ويتيح ذلك تدفقات حقيقية بلا كلمات مرور: يقدّم المستخدم أداة المصادقة الخاصة به، ويختار حسابه من بيانات الاعتماد المخزَّنة على الجهاز، ثم يصادق دون إدخال اسم مستخدم أو كلمة مرور.
التحقق من المستخدم مقابل حضور المستخدم
يميز WebAuthn بين التحقق من المستخدم (UV) وحضور المستخدم (UP). ولا يتطلب حضور المستخدم سوى أن يلمس المستخدم أداة المصادقة أو ينقر عليها. أما التحقق من المستخدم فيتطلب أيضًا إدخال رمز PIN أو إجراء فحص بيومتري، مما يثبت حضور الشخص المعني تحديدًا. وينبغي للتطبيقات عالية الأمان أن تشترط UV للمصادقة.
بروتوكول CTAP2
يحدد CTAP2 البروتوكول بين العميل (المتصفح أو نظام التشغيل) وأداة مصادقة متنقلة خارجية عبر USB أو NFC أو BLE. كما يحدد الأوامر الخاصة بإنشاء بيانات الاعتماد وإنشاء التأكيدات وإدارة أداة المصادقة. ويضيف CTAP2.1 ميزات مثل إدارة بيانات الاعتماد وسياسات UV الإلزامي دائمًا.
مفاتيح المرور: بيانات الاعتماد المتزامنة
مفاتيح المرور هي بيانات اعتماد WebAuthn قابلة للاكتشاف، وتتزامن بين أجهزة المستخدم عبر السحابة المشفرة لمورّد المنصة (iCloud Keychain لأجهزة Apple، وGoogle Password Manager، وWindows Hello for Business). وتوفر مفاتيح المرور مصادقة بلا كلمات مرور مع إمكانية استخدامها عبر الأجهزة، فتجمع بين الأمان والسهولة التي يتوقعها المستخدمون من كلمات المرور.
مسار تجربة استخدام مفتاح المرور
يتضمن مسار المصادقة المعتاد باستخدام مفتاح المرور ما يلي: يزور المستخدم موقعًا إلكترونيًا وينقر على "تسجيل الدخول باستخدام مفتاح المرور". يعرض المتصفح مفاتيح المرور المتاحة للموقع. ويصادق المستخدم باستخدام المقاييس الحيوية (Face ID أو Touch ID أو Windows Hello). ثم يوقّع المتصفح التحدي ويرسل التأكيد. وتستغرق العملية بأكملها ثوانٍ دون إدخال كلمة مرور.
مقارنة WebAuthn بالمصادقة التقليدية
كلمات المرور التقليدية: قابلة للتصيد وإعادة الاستخدام، ويمكن كسرها عند اختراق قواعد البيانات. رموز OTP (TOTP): يمكن سرقتها بالتصيد في الوقت الفعلي. رموز SMS: عرضة لتبديل شريحة SIM والتصيد. WebAuthn ومفاتيح المرور: مقاومة للتصيد بفضل الارتباط بالأصل، ولا تتطلب سرًا على الخادم يمكن سرقته، وفريدة لكل موقع، وتستخدم مفاتيح خاصة محمية عتاديًا. ويُعد WebAuthn أقوى آلية مصادقة واسعة الانتشار ومتاحة اليوم.
اختبار WebAuthn مقابل كلمات المرور
ما الخاصية في WebAuthn التي تجعله مقاومًا بطبيعته لهجمات التصيد الاحتيالي، بخلاف كلمات المرور أو رموز TOTP؟
مراجعة الدرس: FIDO2 وWebAuthn
يجمع FIDO2 بين WebAuthn (W3C) وCTAP2 (FIDO Alliance) لتوفير مصادقة بلا كلمات مرور ومقاومة للتصيد الاحتيالي. وتستخدم أدوات مصادقة المنصة (Touch ID وFace ID) وأدوات المصادقة المتنقلة (YubiKey) تشفير المفتاح العام المرتبط بأصل الطرف المعتمد. وتوسّع مفاتيح المرور هذه الإمكانات من خلال المزامنة بين الأجهزة. ويوفر WebAuthn اليوم أقوى مستوى من أمان المصادقة المتاح على نطاق واسع.
الأسئلة الشائعة
هل درس «المصادقة دون كلمة مرور: WebAuthn وFIDO2» مجاني؟
نعم — نص درس «المصادقة دون كلمة مرور: WebAuthn وFIDO2» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.
ماذا ستتعلم في «المصادقة دون كلمة مرور: WebAuthn وFIDO2»؟
استكشف معيار WebAuthn من W3C ومفاتيح المرور FIDO2 باعتبارها مستقبل المصادقة تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟
لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.
كم من الوقت يستغرق درس «المصادقة دون كلمة مرور: WebAuthn وFIDO2»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟
نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- المشكلة الأساسية في المصادقة بكلمة المرور
- SRP: بروتوكول كلمة المرور الآمنة عن بُعد
- بروتوكولات PAKE وخصائصها
- المصادقة دون كلمة مرور: WebAuthn وFIDO2