0Pricing
Cryptology Academy · درس

تحديد معدل الطلبات ودفاعات قفل الحساب

افحص الدفاعات على مستوى الخادم والبروتوكول التي تجعل هجمات القوة الغاشمة غير عملية في الواقع

تحديد معدل الطلبات ودفاعات قفل الحساب درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 4 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

القوة الغاشمة عبر الإنترنت مقابل القوة الغاشمة دون اتصال

تهاجم القوة الغاشمة عبر الإنترنت أنظمة حية للمصادقة عبر الشبكة. وتستغرق كل محاولة رحلة ذهاب وإياب واحدة على الأقل، عادةً من 50 إلى 500 مللي ثانية، مما يحدّ المهاجم إلى بضعة آلاف من المحاولات في الدقيقة في أفضل الأحوال. وهذا أبطأ بكثير من كسر التجزئات دون اتصال. وتستغل آليات تحديد معدل المحاولات وقفل الحساب هذا القيد لجعل القوة الغاشمة عبر الإنترنت غير عملية تقريبًا ضمن أي إطار زمني واقعي.

قفل الحساب بعد N من المحاولات الفاشلة

أبسط وسيلة دفاع ضد القوة الغاشمة عبر الإنترنت هي قفل الحساب بعد عدد محدد من محاولات تسجيل الدخول الفاشلة المتتالية، يتراوح عادةً بين 5 و10 محاولات. ويمكن قفل الحساب لمدة ثابتة، مثل 15 دقيقة، أو إلى أن يقوم مسؤول بإلغاء قفله يدويًا. ويحوّل القفل هجوم القوة الغاشمة عبر الإنترنت من محاولة لكسر كلمة المرور إلى هجوم استنزاف يستهدف إتاحة الحساب.

خطر حجب الخدمة الناتج عن قفل الحساب

ينشئ قفل الحساب ثغرة لحجب الخدمة؛ إذ يستطيع المهاجم الذي يعرف أسماء مستخدمين صحيحة قفل جميع الحسابات بإرسال 5 محاولات فاشلة لكل حساب. وهذه مفاضلة ملازمة لسياسات القفل. وتستخدم بعض الأنظمة قفلًا مؤقتًا لمدة 5 دقائق بدلًا من القفل الدائم للحد من تأثير حجب الخدمة. بينما لا تقفل أنظمة أخرى الحسابات إطلاقًا، بل تستخدم التأخير الأُسّي لإبطاء المهاجمين دون إتاحة حجب الخدمة.

CAPTCHA لردع الروبوتات

يتطلب CAPTCHA (اختبار تورنغ العام المؤتمت بالكامل للتمييز بين الحواسيب والبشر) حل تحدٍّ بصري أو صوتي يسهل على البشر ويصعب على الروبوتات المؤتمتة. ويستخدم Google reCAPTCHA v3 تحليل السلوك بدلًا من التحديات الصريحة، إذ يعيّن درجة مخاطر استنادًا إلى حركات الفأرة والتوقيت وسجل التصفح. ويبطئ CAPTCHA القوة الغاشمة المؤتمتة بدرجة كبيرة دون قفل الحسابات.

التأخير الأُسّي للمحاولات الفاشلة

يزيد التأخير الأُسّي مدة الانتظار بين محاولات تسجيل الدخول المسموح بها بعد كل فشل: ثانية واحدة بعد الفشل الأول، وثانيتان بعد الفشل الثاني، و4 ثوانٍ بعد الفشل الثالث، وهكذا. وبعد 10 محاولات فاشلة، تتجاوز مدة الانتظار 17 دقيقة. ويجعل ذلك القوة الغاشمة بطيئة للغاية دون قفل الحساب بالكامل، مما يتجنب خطر حجب الخدمة مع الاستمرار في ردع الهجمات المؤتمتة.

تحديد معدل المحاولات بناءً على عنوان IP

يحظر تحديد معدل المحاولات المستند إلى IP محاولات تسجيل الدخول القادمة من عناوين IP التي تتجاوز حدًا معينًا من حالات الفشل خلال وحدة زمنية محددة، أو يفرض تحديًا عليها. فإذا أرسل عنوان IP عددًا قدره 50 محاولة تسجيل دخول فاشلة خلال دقيقة واحدة، تُحظر المحاولات اللاحقة من ذلك العنوان لمدة ساعة. ويمكن للهجمات الموزعة التي تستخدم شبكات روبوتات تضم آلاف عناوين IP المختلفة تجاوز الحدود البسيطة المفروضة لكل IP، مما يتطلب كشفًا أكثر تطورًا لمعدل المحاولات عبر إشارات متعددة.

TOTP لإحباط القوة الغاشمة

تنشئ كلمات المرور لمرة واحدة المستندة إلى الوقت (TOTP، المستخدمة في Google Authenticator والتطبيقات المشابهة) رمزًا من 6 أرقام صالحًا لمدة 30 ثانية. وحتى إذا نجح المهاجم في تجربة القوة الغاشمة للوصول إلى كلمة المرور الصحيحة، فسيحتاج أيضًا إلى رمز TOTP الحالي. ومع وجود مليون رمز محتمل فقط مكوّن من 6 أرقام ونافذة زمنية مدتها 30 ثانية، تكون النافذة العملية لتنفيذ القوة الغاشمة على TOTP ضيقة للغاية. وتلغي المصادقة متعددة العوامل (MFA) القوة الغاشمة لكلمات المرور بوصفها مسار هجوم قابلًا للتطبيق.

عامل عمل bcrypt يبطئ حساب التجزئات

bcrypt دالة لتجزئة كلمات المرور تحتوي على عامل تكلفة قابل للتهيئة. فعند ضبط التكلفة على 10، يستغرق bcrypt نحو 100 مللي ثانية لتجزئة كلمة مرور واحدة، وعند ضبطها على 12 يستغرق نحو 400 مللي ثانية. وهذا يعني أن المهاجم الذي يكسر تجزئات bcrypt دون اتصال لا يستطيع اختبار أكثر من بضع مئات من كلمات المرور في الثانية على وحدة معالجة رسومات (GPU)، مقارنةً بمليارات الكلمات في الثانية عند استخدام MD5. ويمكن زيادة عامل العمل مع تحسن العتاد للحفاظ على صعوبة ثابتة لكسر التجزئات.

صعوبة Argon2 المعتمدة على الذاكرة

فاز Argon2 بمسابقة تجزئة كلمات المرور في عام 2015، وهو التوصية الحالية للأنظمة الجديدة. وتتمثل خاصيته الأساسية في صعوبة الذاكرة؛ إذ يتطلب مقدارًا قابلًا للتهيئة من ذاكرة الوصول العشوائي (RAM)، يتراوح عادةً بين 64MB و1GB، لإجراء الحساب. ويمنع ذلك التسريع باستخدام GPU وASIC، لأن هذه الأجهزة محدودة في عرض نطاق الذاكرة. فالمهاجم الذي يستطيع تشغيل آلاف عمليات bcrypt المتوازية على GPU لا يستطيع تشغيل سوى عدد قليل من عمليات Argon2 بسبب قيود الذاكرة.

قواعد WAF لمواجهة حشو بيانات الاعتماد

يمكن لجدران حماية تطبيقات الويب (WAF) كشف حشو بيانات الاعتماد من خلال تحديد أنماط حركة تسجيل الدخول الفاشلة، مثل الأحجام الكبيرة من عنوان IP واحد، والمحاولات التي تستخدم قوائم أسماء مستخدمين شائعة، والتوزيع الجغرافي الشاذ لمحاولات تسجيل الدخول، والأنماط الزمنية المتوافقة مع الأدوات المؤتمتة. ويمكن لقواعد WAF حظر حركة المرور المشبوهة أو فرض تحديات عليها أو إبطاؤها قبل وصولها إلى التطبيق. وتدمج جدران حماية تطبيقات الويب الحديثة موجزات معلومات التهديدات التي تتضمن نطاقات عناوين IP المعروفة لشبكات الروبوتات.

واجهة HIBP API لكلمات المرور المعروفة ضمن التسريبات

يمنع دمج واجهة Have I Been Pwned API في إجراءات تغيير كلمات المرور المستخدمين من تعيين كلمات مرور تظهر في قواعد بيانات التسريبات المعروفة. وتستخدم الواجهة آلية إخفاء الهوية k-anonymity؛ إذ لا تُرسل سوى أول 5 محارف سداسية عشرية من تجزئة SHA-1، مما يحمي خصوصية المستخدم مع إتاحة المطابقة مع 850 مليون كلمة مرور معروفة ضمن التسريبات. ويؤدي حظر كلمات المرور المتسربة عند التسجيل إلى إزالة جزء كبير من قابلية التعرض لهجمات حشو بيانات الاعتماد.

قفل الحساب

ما الخطر الأمني الرئيسي الذي تنشئه سياسات قفل الحساب الصارمة التي تقفل الحسابات قفلًا دائمًا؟

تحديد معدل المحاولات وقفل الحساب: أهم الاستنتاجات

تحدّث زمن استجابة الشبكة من القوة الغاشمة عبر الإنترنت، ويستغل تحديد معدل المحاولات والقفل هذا القيد. ويوقف قفل الحساب القوة الغاشمة، لكنه يتيح هجمات حجب الخدمة. ويخفف التأخير الأُسّي وCAPTCHA من كلا الخطرين. ويكشف تحديد معدل المحاولات المستند إلى IP الهجمات القادمة من مصدر واحد. وتُحبط المصادقة متعددة العوامل باستخدام TOTP القوة الغاشمة لكلمات المرور بفاعلية. ويبطئ bcrypt وArgon2 كسر التجزئات دون اتصال. وتحظر واجهة HIBP API كلمات المرور المعروفة ضمن التسريبات عند التسجيل.

الأسئلة الشائعة

هل درس «تحديد معدل الطلبات ودفاعات قفل الحساب» مجاني؟

نعم — نص درس «تحديد معدل الطلبات ودفاعات قفل الحساب» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

ماذا ستتعلم في «تحديد معدل الطلبات ودفاعات قفل الحساب»؟

افحص الدفاعات على مستوى الخادم والبروتوكول التي تجعل هجمات القوة الغاشمة غير عملية في الواقع تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟

لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 4 من أصل 4.

كم من الوقت يستغرق درس «تحديد معدل الطلبات ودفاعات قفل الحساب»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟

نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. كيف تعمل هجمات القوة الغاشمة؟
  2. هجمات القاموس وجداول Rainbow
  3. لماذا يهم طول مفتاح التشفير؟
  4. تحديد معدل الطلبات ودفاعات قفل الحساب
← العودة إلى Cryptology Academy