قوة كلمات المرور وسياساتها
افهم ما يجعل كلمة المرور قوية وكيف تقلل سياسات كلمات المرور المخاطر
قوة كلمات المرور وسياساتها درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
لماذا تظل كلمات المرور مهمة؟
رغم انتشار MFA والمصادقة دون كلمات مرور، تظل كلمات المرور أكثر عوامل المصادقة استخدامًا. وتُعد كلمة المرور الضعيفة أكثر نقاط الوصول الأولي شيوعًا في عمليات الاختراق.
ما الذي يجعل كلمة المرور قوية؟
تتميز كلمات المرور القوية بما يلي:
- الطول — يزيد استخدام 16 حرفًا أو أكثر الإنتروبيا بدرجة كبيرة
- التعقيد — مزيج من الأحرف الكبيرة والصغيرة والأرقام والرموز
- صعوبة التنبؤ — لا كلمات من القاموس أو أنماط لوحة المفاتيح أو معلومات شخصية
- التفرّد — كلمة مرور مختلفة لكل حساب
إنتروبيا كلمة المرور
تقيس الإنتروبيا مدى صعوبة التنبؤ بالبتات. فعند استخدام كلمة مرور مكوّنة من 94 حرفًا قابلًا للطباعة وفق ASCII، يضيف كل حرف نحو 6.5 بتات. وتملك كلمة المرور المكوّنة من 16 حرفًا نحو 104 بتات من الإنتروبيا، ما يجعل كسرها بالقوة الغاشمة غير عملي.
الطول يتفوق على التعقيد: "correcthorsebatterystaple" > "P@ss1".
أخطاء كلمات المرور الشائعة
يعرف المهاجمون أن المستخدمين يختارون:
- كلمات من القاموس مع استبدالات بسيطة (p@ssw0rd)
- معلومات شخصية (تاريخ الميلاد، اسم الحيوان الأليف)
- أنماط لوحة المفاتيح (qwerty، 123456)
- اسم الشركة + السنة
- كلمة المرور نفسها في كل مكان
سياسات كلمات المرور
سياسات كلمات المرور الفعالة (وفقًا للمعيار NIST SP 800-63B):
- حد أدنى يبلغ 8 أحرف أو أكثر (ويُفضّل 12 حرفًا أو أكثر)
- التحقق من كلمات المرور ضمن قوائم كلمات المرور المعروفة في عمليات الاختراق
- عدم فرض التغيير الدوري الإلزامي المتكرر (لأنه يشجع على استخدام كلمات مرور ضعيفة)
- عدم فرض قواعد تعقيد عشوائية يتحايل عليها المستخدمون
- السماح باللصق لتمكين استخدام مديري كلمات المرور
مديرو كلمات المرور
ينشئ مدير كلمات المرور كلمات مرور قوية وفريدة ويخزنها لكل حساب خلف كلمة مرور رئيسية واحدة. ويزيل ذلك مشكلة إعادة استخدام كلمات المرور، وهي السبب الجذري لهجمات حشو بيانات الاعتماد.
من الخيارات الشائعة: Bitwarden (مفتوح المصدر)، و1Password، وKeePass، وDashlane.
نهج عبارة المرور
تجمع عبارة المرور — وهي أربع كلمات عشوائية أو أكثر — بين سهولة التذكر والإنتروبيا العالية. وتُعد "TrafficLampFrogBridge" أكثر أمانًا من "T!@#k7" وأسهل بكثير في التذكر والكتابة.
سياسات كلمات المرور المؤسسية
في بيئات المؤسسات:
- فرض حد أدنى للطول عبر Group Policy / IdP
- حظر كلمات المرور شائعة الاستخدام (قائمة أفضل 100,000 كلمة)
- تمكين MFA لجميع الحسابات
- مراقبة أنماط رش كلمات المرور والقوة الغاشمة في السجلات
- استخدام LAPS لتدوير كلمات مرور المسؤول المحلي
التحقق من كلمات المرور مقابل قواعد بيانات الاختراقات
تحتوي HaveIBeenPwned (HIBP)، التي أنشأها Troy Hunt، على مليارات من بيانات الاعتماد المسروقة. ويمكن للمؤسسات استخدام HIBP API لحظر كلمات المرور الموجودة في اختراقات معروفة.
يمكن للمستخدمين التحقق من بريدهم الإلكتروني على haveibeenpwned.com.
القياسات الحيوية مقابل كلمات المرور
تتميز القياسات الحيوية (بصمة الإصبع والوجه) بسهولة الاستخدام، لكنها محدودة: فلا يمكن تغييرها إذا تعرضت للاختراق. ومن الأفضل استخدامها كعامل ثانٍ إلى جانب كلمة مرور قوية، لا كبديل عنها.
المستقبل: دون كلمات مرور
تحل مفاتيح المرور (FIDO2/WebAuthn) محل كلمات المرور باستخدام أزواج من المفاتيح المشفرة. ولا يغادر المفتاح الخاص الجهاز مطلقًا. وهي مصممة لمقاومة التصيد الاحتيالي، إذ لا توجد كلمة مرور لسرقتها. وقد اعتمدتها Apple وGoogle وMicrosoft.
اختبار سريع: قوة كلمة المرور
وفقًا للمعيار NIST SP 800-63B، ما الممارسة الموصى بها لتحسين أمان كلمات المرور؟
مراجعة الدرس
تعتمد كلمات المرور القوية على الطول والتفرّد أكثر من اعتمادها على قواعد الأحرف المعقدة. ويحل مديرو كلمات المرور مشكلة إعادة الاستخدام. وتوصي إرشادات NIST بالتحقق من قواعد بيانات الاختراقات بدلًا من فرض التغيير المتكرر. وتمثل مفاتيح المرور (FIDO2) مستقبل المصادقة المقاوم للتصيد الاحتيالي.
الأسئلة الشائعة
هل درس «قوة كلمات المرور وسياساتها» مجاني؟
نعم — نص درس «قوة كلمات المرور وسياساتها» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «قوة كلمات المرور وسياساتها»؟
افهم ما يجعل كلمة المرور قوية وكيف تقلل سياسات كلمات المرور المخاطر تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «قوة كلمات المرور وسياساتها»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- قوة كلمات المرور وسياساتها
- تجزئة كلمات المرور: bcrypt وArgon2 وPBKDF2
- المصادقة متعددة العوامل
- حشو بيانات الاعتماد ورش كلمات المرور