0Pricing
Cryptology Academy · درس

المشكلة الأساسية في المصادقة بكلمة المرور

افحص سبب إنشاء المصادقة التقليدية بكلمة المرور لأسطح هجوم على الخادم، وما البروتوكولات التي تعالج ذلك

المشكلة الأساسية في المصادقة بكلمة المرور درس مجاني في Cryptology Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cryptology Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

نموذج كلمات المرور التقليدي

في مصادقة كلمات المرور التقليدية، يرسل العميل كلمة المرور، أو تجزئةً لها، إلى الخادم الذي يقارنها بقيمة مخزنة. وهذا النموذج بسيط، لكنه يركز مخاطر هائلة على الخادم: إذ يؤدي اختراق قاعدة البيانات إلى كشف بيانات اعتماد جميع المستخدمين في الوقت نفسه.

اختراق الخادم وكسر تجزئات كلمات المرور

عندما يخترق مهاجم خادمًا ويسرق قاعدة بيانات كلمات المرور، يمكنه تنفيذ هجوم قاموس دون اتصال بأقصى سرعة لوحدات معالجة الرسومات ومن دون تحديد لمعدل المحاولات. ويمكن لوحدات معالجة الرسومات الحديثة اختبار مليارات التخمينات لكلمات المرور في الثانية مقابل تجزئات bcrypt أو SHA-256، مما يجعل استعادة كلمات المرور الضعيفة أو الشائعة أمرًا سهلًا للغاية.

إعادة استخدام كلمات المرور تضخم آثار الاختراقات

تُظهر الدراسات باستمرار أن غالبية المستخدمين يعيدون استخدام كلمات المرور في مواقع متعددة. ولذلك يؤدي اختراق خادم واحد إلى تسريب بيانات اعتماد صالحة لخدمات أخرى. وتعمل هجمات حشو بيانات الاعتماد على أتمتة اختبار أزواج أسماء المستخدمين وكلمات المرور المسرّبة ضد المواقع الشائعة، فتحول اختراقًا واحدًا إلى اختراقات متعددة.

التصيد الاحتيالي يتجاوز الحماية على جانب الخادم

لا توفر تقوية كلمات المرور على جانب الخادم (التجزئة القوية، وإضافة الملح، وتحديد معدل الطلبات) أي حماية ضد التصيد الاحتيالي. عندما يُدخل المستخدم كلمة مروره في موقع مزيف، يحصل المهاجم مباشرةً على كلمة المرور بنصها الصريح، بغض النظر عن مدى جودة تخزين الخادم الشرعي لها. ويُعد التصيد الاحتيالي حاليًا الوسيلة الأكثر شيوعًا لسرقة بيانات الاعتماد.

حشو بيانات الاعتماد على نطاق واسع

تتوفر قواعد بيانات تضم مليارات الأزواج المسربة من أسماء المستخدمين وكلمات المرور، الناتجة عن اختراقات سابقة، بشكل علني على الويب المظلم. يستخدم المهاجمون أدوات آلية لاختبار بيانات الاعتماد هذه against المؤسسات المالية، ومواقع التجارة الإلكترونية، وموفري البريد الإلكتروني على نطاق صناعي، وينجحون كلما أعاد المستخدمون استخدام كلمة مرور سبق تسريبها.

الخادم يتعرف على كلمة مرورك

في مصادقة كلمات المرور التقليدية، يتعرف الخادم بالضرورة على كلمة مرور المستخدم بنصها الصريح أثناء عملية تسجيل الدخول (ولو لفترة وجيزة فقط قبل إجراء التجزئة). وهذا يعني ضرورة الثقة الكاملة بكل مشغّل خادم حتى لا يسيء استخدام بيانات الاعتماد أو يسجلها أو يكشفها عرضًا، وهو أمر نادرًا ما يكون مضمونًا في الواقع العملي.

ما نريده فعليًا

يتيح بروتوكول المصادقة المثالي للمستخدم إثبات معرفته بكلمة مروره دون الكشف عنها للخادم مطلقًا. كما يثبت الخادم أنه الخادم الشرعي (مصادقة متبادلة)، مما يمنع التصيد الاحتيالي. ولن تكشف قاعدة بيانات خادم مخترق عن أي معلومات مفيدة للمهاجم.

تطبيق براهين المعرفة الصفرية على المصادقة

توفر براهين المعرفة الصفرية إطارًا نظريًا لهذا الأمر: إذ يستطيع المبرهن إقناع المُتحقِّق بصحة سرّ ما دون الكشف عن السر نفسه. وتطبّق بروتوكولات مصادقة كلمات المرور مثل SRP وOPAQUE هذه المبادئ لتحقيق المصادقة دون نقل كلمة المرور مباشرةً أو تخزينها على جانب الخادم.

مقاومة هجمات القاموس

ينبغي أن تكون بروتوكولات المصادقة القوية لكلمات المرور مقاومةً لهجمات القاموس غير المتصلة، حتى إذا اختُرقت بيانات الخادم المخزنة بالكامل. وهذا يعني أن قيمة التحقق المخزنة يجب ألا تكون قابلةً للاستخدام مباشرةً لانتحال هوية المستخدم، وألا تتيح تخمين كلمات المرور بكفاءة دون تعاون الخادم.

مشكلة الثقة على نطاق واسع

مع وجود مئات الخدمات التي تتطلب المصادقة، يفرض النموذج التقليدي الثقة بكل مشغّل خدمة فيما يتعلق بسر قد يُعاد استخدامه في مكان آخر. ويتمثل الحل في إلغاء نقل كلمات المرور تمامًا، وتخزين قيم تحقق غير قابلة لإعادة الاستخدام، وربط المصادقة بهوية الخادم المحدد لمنع التصيد الاحتيالي.

المسار إلى الأمام

تشمل الحلول الحديثة SRP (Secure Remote Password) وOPAQUE وFIDO2/passkeys. ويعالج كل منها جوانب مختلفة من المشكلة الأساسية. يلغي SRP وOPAQUE معرفة الخادم بكلمة المرور. أما FIDO2/passkeys فتُلغي كلمات المرور تمامًا باستخدام تشفير المفتاح العام المرتبط بالأصل المحدد.

اختبار نقاط ضعف مصادقة كلمات المرور

ما الهجوم الذي لا تمنعه تجزئة كلمات المرور القوية على جانب الخادم (مثل bcrypt)؟

مراجعة الدرس: مشكلة كلمة المرور

تتطلب مصادقة كلمات المرور التقليدية من الخوادم التحقق من أسرار تتعرف عليها، وتتيح كسر كلمات المرور دون اتصال بعد الاختراقات، كما تفشل أمام التصيد الاحتيالي. ويحوّل إعادة استخدام كلمات المرور الاختراقات الفردية إلى إخفاقات على مستوى النظام بأكمله. ويوفر النظام المثالي مصادقة متبادلة دون نقل الأسرار، ويخزن قيم تحقق غير قابلة للكسر، ويربط المصادقة بهوية الخادم.

الأسئلة الشائعة

هل درس «المشكلة الأساسية في المصادقة بكلمة المرور» مجاني؟

نعم — نص درس «المشكلة الأساسية في المصادقة بكلمة المرور» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cryptology Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cryptology Academy 4 دروس في المجموع.

ماذا ستتعلم في «المشكلة الأساسية في المصادقة بكلمة المرور»؟

افحص سبب إنشاء المصادقة التقليدية بكلمة المرور لأسطح هجوم على الخادم، وما البروتوكولات التي تعالج ذلك تتمرن على Cryptology Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cryptology Academy؟

لا تُشترط خبرة سابقة. Cryptology Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «المشكلة الأساسية في المصادقة بكلمة المرور»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cryptology Academy هذا؟

نعم. كل درس في Cryptology Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. المشكلة الأساسية في المصادقة بكلمة المرور
  2. SRP: بروتوكول كلمة المرور الآمنة عن بُعد
  3. بروتوكولات PAKE وخصائصها
  4. المصادقة دون كلمة مرور: WebAuthn وFIDO2
← العودة إلى Cryptology Academy