كيف تنشئ كلمة مرور قوية؟
كلمة المرور القوية هي تلك التي لا يستطيع المهاجم تخمينها في أي وقت واقعي — وتلك التي لم تستخدمها في أي مكان آخر. فكلمات المرور القصيرة والسهلة التوقع هي التي يجري تخمينها، والكلمة المعاد استخدامها يجري تجريبها على خدمات أخرى بعد حدوث تسريب؛ وكلا الضعفين يسهل علاجه. ولا تحمي كلمة المرور القوية من كل شيء: فهي لن توقف صفحة تصيد أو برمجية خبيثة، ولهذا السبب لا تتعلق الخطوات الأخيرة أدناه بكلمة المرور نفسها. يقدم هذا المقال الإجابة المختصرة أولاً ثم يشرح أسباب نجاح كل خطوة.
الخطوات الأساسية باختصار
- قم بتوليد كلمة المرور بدلاً من اختراعها: 16 حرفاً أو أكثر، أينما سمح الموقع بذلك.
- استخدم كل فئات الأحرف التي يقبلها الموقع: الأحرف الكبيرة والصغيرة والأرقام والرموز.
- احفظها في مدير كلمات المرور.
- استخدمها لحساب واحد فقط.
- فعّل المصادقة الثنائية، أو مفتاح المرور حيثما تتيحه الخدمة، واحتفظ برموز الاسترداد.
ما الذي يجعل كلمة المرور قوية
تحسم الأمر ثلاث خصائص. الطول: كل حرف عشوائي إضافي يضاعف عدد التوافيق التي يتعين على المهاجم تجربتها. والعشوائية: فقوة كلمة المرور تماثل تماماً قوة العملية التي أنتجتها؛ لذا فإن 12 حرفاً تختارها آلة أقوى بكثير من 12 حرفاً تكون اسماً وسنة. والتفرد: فكلمة المرور المستخدمة في موقعين تتمتع فقط بأمان الموقع الأضعف، لأن كلمات المرور المسربة من خدمة ما تُجرب بصورة روتينية على سائر الخدمات الأخرى.
تُقاس القوة بوحدات بتات الإنتروبيا، وكل بت يضاعف عدد التخمينات المطلوبة. إن رمزاً يُختار عشوائياً من بين 62 احتمالاً — الأحرف اللاتينية a–z وA–Z والأرقام من 0 إلى 9، مع تكافؤ فرصها جميعاً — يضيف نحو 6 بتات، وبالتالي فإن 12 رمزاً من هذا النوع تعطي قرابة 71 بتاً وتمنح 16 رمزاً نحو 95 بتاً. وتنطبق هذه الأرقام حصراً عندما يُختار كل رمز باستقلالية وعشوائية؛ ولا تفيد بشيء عن كلمة مرور ألفها شخص بنفسه. وفي المقياس الذي يعرضه المولد الخاص بنا لكلمات المرور التي ينشئها، يُعد مستوى 60 بتاً معقولاً لحساب عادي، و80 بتاً قوياً، بينما يتجاوز مستوى 100 بت النطاق العملي للقوة الغاشمة باستخدام عتاد اليوم. وتُعد هذه نقاطاً استرشادية وليست معياراً إلزامياً: فمدى صمود كلمة المرور عملياً يعتمد أيضاً على طريقة تخزين الخدمة لها ونوع الهجوم الموجه ضدها.
لماذا لا تنجح الحيل المعتادة
يختار البشر كلمات المرور بطرق متشابهة على نحو لافت، وتُبنى أدوات كسر كلمات المرور بالاعتماد على تلك العادات بعينها:
- الجمع بين اسم وسنة، مثل
Anna1994، يأتي في طليعة ما يجري تجريبه. - الاستبدالات الرمزية، مثل
P@ssw0rd، لا تضيف شيئاً يُذكر تقريباً: فاستبدال a برمز @ وحرف o بالرقم 0 يُعد قاعدة قياسية في أدوات الكسر. - أنماط لوحة المفاتيح، مثل
qwerty123أو1q2w3e4r، تظهر في معظم قوائم كلمات المرور الشائعة. - وضع حرف كبير في البداية ورقم أو علامة تعجب في النهاية وسيلة مألوفة لتلبية شرط "يجب أن تحتوي على"، لذا تُجرب مبكراً.
- استخدام كلمة مرور جيدة واحدة مع تغيير طفيف لكل موقع يتوقف عن حمايتك في اللحظة التي يتسرب فيها إصدار واحد ويتضح فيها النمط.
العيب المشترك هو أنها تتبع أنماطاً متوقعة من الاختيار البشري. والقواعد التي وُضعت لفرض التعقيد — رمز، ورقم، وكلمة مرور جديدة كل 90 يوماً — تدفع الناس نحو هذه الأنماط تحديداً. ولهذا السبب فإن الإرشادات الحالية من NIST تدعو الخدمات إلى عدم فرض شروط التكوين أو التغييرات المجدولة، وفحص كلمات المرور الجديدة بمقارنتها بقوائم الكلمات المسربة بدلاً من ذلك.
كلمة مرور عليك كتابتها بنفسك: استخدم عبارة مرور
هناك كلمات مرور قليلة يتعين كتابتها دون وجود مدير كلمات مرور في متناول يدك: كلمة المرور الرئيسية لمدير الكلمات نفسه، وبيانات تسجيل الدخول لحاسوبك أو هاتفك، وبالنسبة لكثيرين كلمة المرور لحساب البريد الإلكتروني الرئيسي. لهذه الحالات، استخدم عبارة مرور — عدة كلمات مختارة عشوائياً، وليست جملة ألفتها بنفسك. الطريقة الكلاسيكية هي Diceware، وتتولى EFF نشر قوائم كلمات مخصصة لها؛ استخدم القائمة المسماة EFF Long Wordlist باللغة الإنجليزية:
- افتح القائمة: فهي تضم 7776 كلمة، كل منها مرقم بخمسة أرقام من 1 إلى 6.
- ارمِ نرداً عادياً سداسي الأوجه خمس مرات، أو خمسة نردات معاً واقرأها من اليسار إلى اليمين، واكتب الأرقام الخمسة بالترتيب نفسه.
- ابحث عن الكلمة التي تحمل ذلك الرقم.
- كرر ذلك حتى تجمع ست كلمات.
- احتفظ بالكلمات كما ظهرت بالضبط، حتى لو تكررت إحداها أو كنت تفضل كلمات أجمل. ولتذكرها، شكّل صورة ذهنية أو قصة تجمع بينها — دون تغيير الكلمات أو ترتيبها.
تضيف كل كلمة نحو 12.9 بتاً، وبذلك تعطي خمس كلمات قرابة 65 بتاً وست كلمات نحو 78 بتاً، كما أن تذكر ست كلمات عادية وكتابتها أسهل بكثير من سلسلة رموز بالقوة نفسها. وهناك شرطان لنجاح ذلك: يجب أن تُختار الكلمات بمحض الصدفة، لأن شطراً من أغنية أو اقتباساً مفضلاً موجود بالفعل في قواميس المهاجمين؛ وللسبب نفسه، إياك أن تستخدم عبارة رأيتها كمثال في أي مكان. ويجب ألا يُعاد استخدام العبارة: عبارة مرور واحدة لمكان واحد فقط.
سائر كلمات المرور الأخرى: توليدها آلياً
بالنسبة لعشرات الحسابات التي لا تكتب كلمات مرورها بيدك أبداً، لا يوجد داعٍ لابتكار أي شيء. ينشئ مولد كلمات المرور القوية الخاص بنا كل كلمة في متصفحك بواسطة Web Crypto API، ولا تُرسل إلى خادم إطلاقاً. اضبط حقل الطول على 16 أو أكثر، واختر فئات المحارف التي يقبلها الموقع، واضغط على زر توليد؛ يوضح تقدير الإنتروبيا أسفل النتيجة مقدار القوة بالبت. ويستبعد خيار بدون أحرف متشابهة المحارف التي يسهل الخلط بينها (Il1O0o) عندما يتعين قراءة كلمة المرور بصوت عالٍ أو كتابتها نقلاً عن شاشة، بينما ينتج حقل العدد قائمة كاملة عندما تقوم بإعداد عدة حسابات في وقت واحد.
ما زالت بعض المواقع تضع حداً أقصى للطول أو تمنع رموزاً معينة. فإذا رفض أحدها النتيجة، فعطّل أنواع المحارف المحظورة فقط وحافظ على الطول؛ ولا تقصر كلمة المرور إلا عندما يفرض الموقع ذلك حقاً. وفي كلتا الحالتين، لا تعد إلى كلمة مرور مؤلفة: فكلمة مرور عشوائية من 12 حرفاً تظل أفضل بكثير من كلمة مرور تبدو ذكية.
أين تحفظ كلمات المرور
كلمة مرور عشوائية فريدة لكل حساب هي الأسهل حفظاً في مدير كلمات المرور: فهو يخزنها، ويملؤها تلقائياً، كما تحذرك برامج إدارة كلمات عديدة عندما يظهر أحدها في تسريب معروف. وبذلك تتذكر عبارة مرور واحدة بدلاً من 100 كلمة مرور. وإذا كنت تفضل عدم استخدام مدير كلمات، فإن دفتراً محفوظاً في مكان آمن في المنزل، بعيداً عن مرأى الزوار، يمثل خطراً أقل من إعادة استخدام كلمات المرور. وما لا يفيد هو حفظها في ملف نصي على سطح المكتب، أو في ملاحظة داخل تطبيق مراسلة، أو على ملصق فوق الشاشة في العمل.
قائمة مراجعة سريعة
- 16 حرفاً أو أكثر أينما سمح الموقع بذلك، وتجنب النزول عن 12 حرفاً تماماً
- مولدة آلياً وليست مؤلفة — أو عبارة مرور من ست كلمات عشوائية حيث يتعين عليك كتابتها بنفسك
- كلمة مرور مختلفة لكل حساب
- المصادقة الثنائية حيثما توفرت، كحاجز ثانٍ في حال تسربت كلمة المرور؛ وتذهب مفاتيح المرور ومفاتيح الأمان FIDO2 إلى أبعد من ذلك لأنها غير قابلة للتسليم لموقع مزيف
- كلمة مرور جديدة عند وجود سبب — كتسريب، أو اشتباه في تصيد، أو معرفة شخص بها لم يعد ينبغي له معرفتها — وليس بناءً على جدول زمني دوري
لمعرفة أسباب وجود هذه القواعد، اقرأ مقالنا حول كيف تُخترق كلمات المرور. وتجد المزيد من المقالات مجمعة في مواد كلمات المرور.