الرئيسية  /  المدونة  /  التكتّم الرقمي
تحليل من المؤسّس · الجزء 3 من السلسلة

مديرو كلمات المرور في التطبيق العملي

  ·  ٤ دقائق قراءة  ·  ٤ دقائق استماع
Robert Václavík — Bodyguard Group ®
استمع إلى المقالالنسخة الصوتية0:00 / 3:56

في مجال الحماية تسري قاعدة قديمة: السلسلة قويّة بقدر أضعف حلقاتها فقط. وفي الأمن الرقمي تكون تلك الحلقة الأضعف دائماً تقريباً هي كلمة المرور — وتحديداً تلك الواحدة المفضّلة التي تستخدمها في خمسة أماكن مختلفة. سنُبيّن اليوم كيف تحلّ ذلك على نحو سليم وبأقلّ جهد ممكن.

لماذا تُعدّ كلمة المرور المعاد استخدامها خطراً صامتاً

حين تتسرّب كلمة مرور من خدمة واحدة، يجرّبها المهاجمون تلقائياً على مئات الخدمات الأخرى — البريد الإلكتروني، والبنك، والشبكات الاجتماعية. يُسمّى هذا اختبار البيانات المسرّبة، وهو ناجح بفضل عادة بشرية واحدة فقط: إعادة استخدام كلمات المرور. تُبلغ الشركات المتخصّصة في هذا المجال كلّ عام عن كميات هائلة من بيانات تسجيل الدخول المتداولة بين المهاجمين. ولهذا بالذات تستطيع كلمة مرور واحدة ضعيفة ومعاد استخدامها أن تفتح حياتك الرقمية بأكملها، حتى وإن لم تكشفها أنت لأحد قط — يكفي أنّها تسرّبت في مكان آخر، لدى خدمة لم تكن تحسب لها أيّ حساب.

هناك طريقة مجانية وجادّة تماماً للتحقّق من ذلك بنفسك — موقع haveibeenpwned.com، حيث تُدخل بريدك الإلكتروني فيُظهر لك في أيّ التسريبات المعروفة علناً ظهر. أنصح كلّ من يقرأ هذا المقال أن يجرّب ذلك. وليس من النادر أن يجد المرء نفسه هناك.

كيف يعمل مدير كلمات المرور الآمن

المبدأ بسيط وهو نفسه مبدأ الخزنة: كلمة مرور واحدة قويّة — تُسمّى كلمة المرور الرئيسية — تفتح خزنة مشفّرة تملك فيها كلّ خدمة كلمة مرورها الخاصّة الطويلة والعشوائية، التي لا تحتاج أنت إلى تذكّرها بل يتذكّرها المدير. كما أنّ مديري كلمات المرور الجيّدين يعملون وفق مبدأ عدم المعرفة (zero-knowledge) — فحتى لو تمكّن أحدهم من الوصول إلى خادمهم، فلن يرى سوى كتلة بيانات مشفّرة غير مقروءة، لأنّ مفتاح فكّ تشفيرها موجود لديك وحدك، في كلمة مرورك الرئيسية. أنت الوحيد الذي يعرفها.

أيّها تختار

Bitwarden هو توصيتي الأولى لغالبية الناس — فهو مجاني للاستخدام الأساسي، ويملك شيفرة مصدرية مفتوحة يمكن لأيّ أحد الاطّلاع عليها، ويخضع بانتظام لعمليات تدقيق أمني مستقلّة يُنشر ما تُسفر عنه من نتائج. أمّا 1Password فهو بديل مدفوع لكنّه مُتقن للغاية، بمشاركة عائلية وشركاتية أنيقة. وProton Pass من الشركة نفسها التي تُقدّم Proton VPN، تلك التي أوصيت بها في الجزء المتعلّق بالـ VPN — فإن أردت أن يكون خصوصيتك مُجمّعة لدى مزوّد واحد جدير بالثقة، فذلك منطقي. ولمن يريدون الاحتفاظ بكلّ شيء لديهم بشكل خالص دون أيّ سحابة، يوجد KeePassXC — مجاني ومفتوح المصدر، لكن عليك أن تحلّ بنفسك مسألة المزامنة بين الأجهزة.

ملاحظة توضيحية لِمَ أكون محدّداً في توصياتي. عند اختيار مدير كلمات المرور، لا يهمّني الإعلان وحده، بل أيضاً كيف تتعامل الشركة مع حوادثها الأمنية الخاصّة. والحالة النموذجية هي حالة LastPass: ففي عام 2022 سرق المهاجمون أوّلاً أجزاء من الشيفرة المصدرية من بيئة التطوير، ثم استغلّوا هذه المعلومة للوصول إلى نسخ احتياطية من خزائن العملاء. وقد أكّد LastPass نفسه أنّ كلمات مرور المستخدمين والملاحظات المؤمّنة فيها كانت مشفّرة، لكنّ حقولاً أخرى — مثل عناوين المواقع المُزارة والبيانات الأساسية للحساب — بقيت غير مشفّرة؛ كما أنّه لم يعترف بالنطاق الكامل للتسريب إلّا بعد بضعة أشهر. لا أقصد التشهير، فالحادث قد يقع لأيّ أحد. لكنّني أراقب مدى سرعة الشركة وصراحتها في التواصل، والعواقب الفعلية التي ترتّبت على التسريب — ففي هذه الحالة ربط المحقّقون والباحثون الأمنيون سلسلة من عمليات سرقة العملات الرقمية اللاحقة بالخزائن المسروقة، وهو ما يشكّك فيه LastPass. ولهذا السبب بالذات أوصي أعلاه بـ Bitwarden و1Password: فهما يوفّران الأساس نفسه القائم على عدم المعرفة (zero-knowledge)، ولهما حتى يومنا هذا سجلّ أنظف في التعامل مع الأمن.

من مستجدّات السنوات الأخيرة ما يُسمّى passkeys — طريقة لتسجيل الدخول دون كلمة مرور على الإطلاق، حيث يُثبت الجهاز نفسه هويّتك عبر مفتاح تشفيري. إنّه ينمو بسرعة، لكنّه لم يصل بعد إلى كلّ مكان وليست كلّ خدمة تدعمه. والخبر الجيّد أنّ كبار مديري كلمات المرور باتوا يستطيعون تخزين passkeys إلى جانب كلمات المرور التقليدية، فلا يلزمك انتظار أيّ شيء للانتقال — وحين تصبح passkeys في كلّ مكان، سيتولّاها مدير كلمات مرورك مباشرة.

Robert Václavík — Bodyguard Group ®
كلمة مرور واحدة قويّة تتذكّرها — واترك الباقي للمدير. هكذا أفعل أنا أيضاً.

كلمة مرور رئيسية لا تنساها

أقوى كلمة مرور رئيسية ليست خليطاً متشابكاً من الحروف والرموز لا تستطيع استحضاره بنفسك بعد أسبوع. إنّها سلسلة من أربع إلى ست كلمات عشوائية عادية متتالية، مفصولة مثلاً بشرطة. فالدماغ البشري يتذكّر الكلمات والقصص جيّداً، لا الرموز العشوائية. دع الكلمات تُولَّد تلقائياً — فمولّد العبارات موجود في غالبية مديري كلمات المرور — ولا تختَرها بنفسك؛ فالكلمات التي يختارها الإنسان تكون عادةً قابلة للتوقّع. وكلمة مرور كهذه أقوى من الناحية الرياضية من غالبية كلمات المرور «المعقّدة» ذات الأحرف الكبيرة والرموز، ومع ذلك ستتذكّرها من المرّة الأولى.

العائلة والشركة — مشاركة دون أخطاء

أشيع خطأ أراه لدى العملاء ليس اختيار مدير كلمات مرور سيّئ، بل مشاركة كلمة المرور خارجه تماماً — عبر الرسائل القصيرة أو WhatsApp أو البريد الإلكتروني أو جدول Excel على قرص مشترك. تملك غالبية مديري كلمات المرور الراسخين وظيفة مدمجة للمشاركة الآمنة، حيث تُشفَّر كلمة المرور مباشرة لصالح شخص بعينه ولا تمرّ أبداً بلا تشفير. استخدم هذه الوظيفة، لا الحلول المرتجلة، حتى وإن بدا لك إرسال كلمة المرور برسالة بسيطة أسرع.

وللعملاء الذين يفكّرون كذلك في مصير حياتهم الرقمية في حال أصابهم مكروه، يملك بعض مديري كلمات المرور وظيفة الوصول الطارئ — إذ تحدّد مسبقاً شخصاً موثوقاً يستطيع، بعد مهلة انتظار تختارها أنت، الوصول إلى الخزنة إن لم تستجب أنت. إنّه حلّ أنيق لمسألة يؤجّلها غالبية الناس حتى يفوت الأوان.

ماذا تفعل حين يصلك تنبيه بتسريب

يُنبّهك مدير كلمات المرور الجيّد من تلقاء نفسه إن ظهرت إحدى كلمات مرورك المخزّنة في تسريب علني جديد. وحين يحدث ذلك، فالإجراء بسيط: غيّر فوراً كلمة المرور المتضرّرة، وتحقّق مما إذا كنت قد استخدمت كلمة المرور نفسها في مكان آخر، وإن كان الأمر كذلك فغيّرها هناك أيضاً. وفعّل التحقّق الثنائي في كلّ مكان يتيحه — وهو موضوع سأتناوله في المرّة القادمة، لأنّ كلمة المرور وحدها، مهما بلغت قوّتها، ينبغي ألّا تكون أبداً العائق الوحيد بين المهاجم وحسابك.

«كلمة مرور قويّة تستخدمها في كلّ مكان أشبه بمفتاح واحد للشقّة والمكتب والسيّارة. مريحٌ، إلى أن يقع في أيدٍ غريبة.» — Robert Václavík

جزء من سلسلة التكتّم الرقمي

نتناول تدريجياً وبعمق كلّ ما ذكرناه في اختبار الانكشاف الرقمي التمهيدي. ما صدر حتى الآن:

هل أعجبك المقال؟شاركه
المشاركة على Facebook

هل تودّ مناقشة تكتّمك الرقمي شخصياً؟

لك أنت، أو لعائلتك، أو لشركتك — بتكتّم وبما يناسب وضعك تماماً. الاستشارة الأولى غير مُلزِمة وسرّية.