0Pricing
Cyber Security Academy · درس

المصادقة متعددة العوامل

استكشف TOTP ومفاتيح الأجهزة والإشعارات الفورية، وافهم سبب تقليل MFA لمخاطر الاستيلاء على الحسابات بدرجة كبيرة

المصادقة متعددة العوامل درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما المقصود بـ MFA؟

تتطلب المصادقة متعددة العوامل (MFA) من المستخدمين إثبات هويتهم باستخدام عاملين مستقلين أو أكثر من فئات مختلفة. حتى إذا تم اختراق أحد العوامل (مثل سرقة كلمة المرور)، يظل الحساب محميًا.

فئات العوامل الثلاث

عوامل المصادقة:

  • شيء تعرفه — كلمة المرور، أو PIN، أو سؤال الأمان
  • شيء تملكه — الهاتف، أو رمز الأمان المادي، أو البطاقة الذكية
  • شيء يمثلك — بصمة الإصبع، أو الوجه، أو الصوت (القياسات الحيوية)

تستخدم MFA الحقيقية فئتين مختلفتين على الأقل — وليس كلمتي مرور.

TOTP: كلمات المرور لمرة واحدة المعتمدة على الوقت

تنشئ TOTP رمزًا من 6 أرقام يتغير كل 30 ثانية باستخدام سر مشترك والوقت الحالي (RFC 6238). التطبيقات: Google Authenticator وAuthy وMicrosoft Authenticator.

تتمتع TOTP بحماية من هجمات إعادة التشغيل، لكنها عرضة للتصيد الاحتيالي في الوقت الفعلي.

ثغرات OTP عبر SMS

تتميز OTP المعتمدة على SMS بسهولة الاستخدام، لكنها تعاني نقاط ضعف كبيرة:

  • تبديل SIM — يتلاعب المهاجم بالعامل الاجتماعي لمشغل الاتصالات لنقل رقم الضحية
  • هجمات SS7 — اعتراض رسائل SMS من قبل جهات حكومية على مستوى الاتصالات
  • التصيد الاحتيالي في الوقت الفعلي — ينقل المهاجم رمز OTP فورًا من الضحية إلى الموقع المستهدف

تُعد OTP عبر SMS أفضل من عدم استخدام MFA، لكنها أضعف أشكالها.

مفاتيح الأمان المادية (FIDO2)

تستخدم مفاتيح الأمان المادية (YubiKey وGoogle Titan) تشفير المفتاح العام. يوقّع الجهاز تحديًا مرتبطًا بموقع الويب المحدد، مما يجعل هذه المفاتيح مقاومة للتصيد الاحتيالي — فلن تعمل على المواقع الزائفة.

هذا هو المعيار الذهبي في MFA.

MFA عبر إشعارات الدفع

يرسل تطبيق المصادقة إشعار دفع: "هل توافق على تسجيل الدخول من نيويورك؟" ينقر المستخدم على الموافقة أو الرفض. هذه الطريقة مريحة، لكنها عرضة لـهجمات إنهاك MFA — إذ يرسل المهاجمون طلبات موافقة متكررة حتى يوافق مستخدم متعب على أحدها عن طريق الخطأ.

هجمات إنهاك MFA

تُسمى أيضًا قصف إشعارات الدفع: يمتلك المهاجم كلمة المرور ويرسل عشرات إشعارات MFA، آملًا أن يوافق المستخدم على أحدها بدافع الإحباط أو الارتباك. الإجراء المضاد: طلب مطابقة رقم في إشعار الدفع (يجب على المستخدم إدخال رمز ظاهر على شاشة تسجيل الدخول).

مفاتيح المرور: MFA بلا كلمات مرور

تجمع مفاتيح المرور (FIDO2/WebAuthn) بين "شيء تملكه" (مفتاح الجهاز) و"شيء يمثلك" (إلغاء القفل باستخدام القياسات الحيوية) في بيانات اعتماد واحدة مقاومة للتصيد الاحتيالي. لا حاجة إلى كلمة مرور. وهي مدعومة من المنصات الرئيسية.

سياسات الوصول المشروط

تدعم منصات الهوية الحديثة الوصول المشروط: لا تطلب MFA إلا عندما تشير إشارات المخاطر إلى الحاجة إليها (موقع غير مألوف، أو جهاز جديد، أو مورد حساس). تحسن المصادقة التصاعدية تجربة المستخدم مع الحفاظ على الأمان.

تقنيات تجاوز MFA

يتجاوز المهاجمون MFA باستخدام:

  • التصيد الاحتيالي في الوقت الفعلي (AiTM) — يعترض الوكيل الوسيط ملف تعريف ارتباط الجلسة بعد MFA
  • تبديل SIM — اعتراض رموز SMS
  • إنهاك MFA — إرسال إشعارات دفع متكررة
  • الهندسة الاجتماعية لمكتب المساعدة — تعطيل MFA عبر طلب دعم

تنفيذ MFA

عند تنفيذ MFA:

  • اجعل الإعداد الافتراضي طلب MFA من جميع المستخدمين
  • وفّر خيارات متعددة لـMFA، مع إتاحة مفاتيح الأمان المادية وTOTP
  • ثقف المستخدمين بشأن إنهاك MFA — إذا لم يبدأوا تسجيل الدخول، فعليهم رفض إشعار الدفع
  • راقب أنماط تجاوز MFA في سجلات المصادقة

اختبار سريع: MFA

أي أسلوب من أساليب MFA مقاوم للتصيد الاحتيالي لأنه يربط المصادقة تشفيريًا بموقع الويب المحدد؟

مراجعة الدرس

تتطلب MFA عاملين من فئات مختلفة (تعرفه/تملكه/يمثلك). تُعد تطبيقات TOTP جيدة، أما مفاتيح الأمان المادية (FIDO2) فهي الأفضل — لأنها مقاومة للتصيد الاحتيالي. وتُعد OTP عبر SMS الأضعف — فهي عرضة لتبديل SIM. ترسل هجمات إنهاك MFA إشعارات دفع متكررة؛ وتحد مطابقة الأرقام من هذه الهجمات. تجمع مفاتيح المرور بين الأجهزة والقياسات الحيوية في بيانات اعتماد واحدة سلسة.

الأسئلة الشائعة

هل درس «المصادقة متعددة العوامل» مجاني؟

نعم — نص درس «المصادقة متعددة العوامل» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «المصادقة متعددة العوامل»؟

استكشف TOTP ومفاتيح الأجهزة والإشعارات الفورية، وافهم سبب تقليل MFA لمخاطر الاستيلاء على الحسابات بدرجة كبيرة تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «المصادقة متعددة العوامل»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. قوة كلمات المرور وسياساتها
  2. تجزئة كلمات المرور: bcrypt وArgon2 وPBKDF2
  3. المصادقة متعددة العوامل
  4. حشو بيانات الاعتماد ورش كلمات المرور
← العودة إلى Cyber Security Academy