التقنية

كيف تعمل مقاييس قوة كلمة المرور فعلياً

صورة تعبيرية لمقال كيف تعمل مقاييس قوة كلمة المرور فعلياً
  • مقياس القوة يقدّر تقديراً ولا يقيس بدقة
  • تنوع الأحرف هو الفحص السطحي الأكثر شيوعاً
  • الطول عادة ما يُعطى وزناً أكبر من التنوع
  • مطابقة القاموس تلتقط الكلمات الشائعة ومتغيراتها
  • الأنماط الشائعة تُعاقَب بشكل منفصل عن كلمات القاموس
  • العشوائية الحقيقية مفهوم رياضي يقاربه المقياس تقريبياً
  • عبارة المرور الطويلة قد تحمل عشوائية حقيقية أكبر من كلمة مرور قصيرة معقدة
  • هذا سبب توجه إرشادات NIST الآن نحو تفضيل الطول على التعقيد
  • مواقع مختلفة تستخدم مكتبات تقييم مختلفة تماماً
  • هذا يفسّر لماذا قد يختلف موقعان في تقييم نفس كلمة المرور
  • بعض المقاييس تحاكي خوارزميات كسر فعلية مباشرة
  • وقت الكسر المُقدَّر الذي يعرضه المقياس نموذج تقريبي
  • فحص المعلومات الشخصية يضيف طبقة سياقية
  • المقياس لا يمكنه اكتشاف إعادة استخدام كلمة المرور عبر المواقع
  • الحد الأدنى الخاص بكل موقع يشكّل ما يتم اختباره
  • الفحص من جهة المتصفح يختلف عن فحص الاختراقات من جهة الخادم
  • الأشرطة الملونة تترجم درجة رقمية إلى حكم تقديري
  • كلمات المرور المُولَّدة تلقائياً تتجاوز مخاوف المقياس تماماً
  • عادات تكبير الأحرف والاستبدال المتوقعة موثقة جيداً
  • المقاييس نادراً ما تأخذ بالحسبان كيفية استخدام كلمة المرور فعلياً
  • لعبارات المرور ميزة استخدام لا يقيّمها المقياس
  • بعض المقاييس تفحص مقابل قاعدة بيانات اختراقات حية
  • تقييم منخفض من المقياس لا يعني دائماً كلمة مرور سهلة الكسر
  • المعايير التنظيمية والصناعية تؤثر على ما يفحصه المقياس
  • اختبار كلمة مرور حقيقية في مقياس عام يحمل خطره الخاص
  • بعض المقاييس تكافئ الطول بصرياً قبل فحص أي شيء آخر
  • العبارات متعددة الكلمات أحياناً تُوسَم خطأً بأنها ضعيفة
  • بعض المؤسسات تشغّل محرك سياسة كلمات مرور داخلياً خاصاً بها
  • المقياس لا يمكنه التحقق من عدم مشاركة كلمة المرور أو كتابتها بشكل غير آمن
  • افتراضات تخطيط لوحة المفاتيح قد تُشوّه اكتشاف الأنماط لدى المقياس
  • نص ملاحظات المقياس أحياناً يقدم إرشاداً عملياً يتجاوز مجرد الدرجة
  • ما يحدد فعلياً قوة كلمة المرور في الواقع
  • المصادر
  • الأسئلة الشائعة
  • عن الكاتب
  • أعجبك المقال؟
  • قد يعجبك أيضاً
  • مقياس القوة يقدّر تقديراً ولا يقيس بدقة

    مقياس قوة كلمة المرور هو أداة تقييم تقريبية، لا جهاز قياس دقيق. يمرر النص المُدخَل عبر مجموعة من القواعد وفحوصات الأنماط، ثم يحوّل النتيجة إلى شريط أو لون أو تصنيف مثل ضعيفة أو متوسطة أو قوية.

    بما أن كل موقع يطبّق قواعد مختلفة، فإن نفس كلمة المرور بالضبط قد تحصل بشكل مشروع على تقييمات مختلفة في مواقع مختلفة، وهو مصدر شائع للحيرة لدى من يقارن بين نموذجين جنباً إلى جنب.

    تنوع الأحرف هو الفحص السطحي الأكثر شيوعاً

    معظم المقاييس تمنح نقاطاً عند تضمين حروف صغيرة وكبيرة وأرقام ورموز، معتبرة كل فئة أحرف إضافية إشارة على تعقيد أكبر.

    هذا الفحص سهل التنفيذ وسهل على المستخدم تحقيقه، لكنه لا يقول شيئاً عن كون المجموعة المحددة المختارة صعبة فعلياً على البرمجيات تخمينها، إذ إن كلمة Password1! تحقق كل فئة يتم فحصها.

    الطول عادة ما يُعطى وزناً أكبر من التنوع

    المقاييس المصممة جيداً تمنح زيادة أكبر في التقييم للأحرف الإضافية مقارنة بفئات الأحرف الإضافية، لأن كل حرف إضافي يضاعف عدد الاحتمالات الممكنة التي يحتاج المهاجم تجربتها.

    هذا هو السبب الرياضي وراء هيمنة الطول على أمان كلمة المرور الفعلي: إضافة أحرف تُنمّي مساحة البحث بشكل أُسّي، بينما إضافة رمز واحد تُوسّع تلك المساحة فقط بحجم مجموعة الرموز نفسها.

    مطابقة القاموس تلتقط الكلمات الشائعة ومتغيراتها

    مقاييس القوة تفحص عادة كلمة المرور مقابل قوائم ضخمة من كلمات القاموس المعروفة والأسماء الشائعة وكلمات المرور المسرَّبة سابقاً، وتضع علامة أو تخفض التقييم بشدة عند وجود مطابقة تامة أو شبه تامة.

    هذا الفحص يمتد غالباً ليشمل الاستبدالات الشائعة، إذ يُدرك أن كلمة p4ssw0rd هي فعلياً نفس الكلمة السهلة التخمين password مع استبدال بعض الأحرف بأشباهها.

    الأنماط الشائعة تُعاقَب بشكل منفصل عن كلمات القاموس

    بجانب الكلمات الكاملة، تبحث المقاييس عن أنماط بنيوية معروفة بشيوعها في كلمات المرور الحقيقية، كتسلسلات لوحة المفاتيح مثل qwerty، أو الأحرف المتكررة، أو تسلسلات أرقام متوقعة مثل 123456.

    هذه الأنماط تُعاقَب لأن المهاجمين يعرفون بالفعل تجربتها أولاً؛ فمقاومة كلمة المرور لهجوم تخمين مستهدف تعتمد بشكل كبير على تجنب هذه الاختصارات الموثقة جيداً تحديداً.

    العشوائية الحقيقية مفهوم رياضي يقاربه المقياس تقريبياً

    في نظرية المعلومات، تقيس العشوائية (entropy) مدى عدم القابلية للتنبؤ الحقيقي في كلمة المرور، وتُحسَب من حجم مجموعة الأحرف المستخدمة وعشوائية عملية الاختيار التي أنتجتها، ويُعبَّر عنها بوحدة البِت.

    المقياس لا يمكنه معرفة العشوائية الفعلية وراء إنشاء كلمة المرور؛ يمكنه فقط تقدير العشوائية بافتراض عملية إنشاء معينة وفحص ما إذا كان النمط الظاهر يطابق عادات شائعة غير عشوائية.

    عبارة المرور الطويلة قد تحمل عشوائية حقيقية أكبر من كلمة مرور قصيرة معقدة

    أربع كلمات شائعة عشوائية مجمَّعة معاً، كعبارة حصان صحيح بطارية دبوس، تُستمَد من قاموس كبير يضم عشرات الآلاف من الكلمات، ومساحة التركيبات الممكنة تنمو بشكل هائل مع كل كلمة إضافية.

    كلمة مرور من ثمانية أحرف تستخدم حروفاً كبيرة وصغيرة وأرقاماً ورموزاً تملك مجموعة أحرف إجمالية أصغر لكل موضع، وعشوائيتها العملية غالباً ما تكون أقل من عبارة المرور رغم أنها تبدو أكثر تعقيداً للعين البشرية.

    هذا سبب توجه إرشادات NIST الآن نحو تفضيل الطول على التعقيد

    الإرشادات الرسمية لكلمات المرور، خصوصاً من المعهد الوطني الأمريكي للمعايير والتقنية NIST، تحوّلت بعيداً عن اشتراط رموز خاصة وأحرف مختلطة الحالة، وأصبحت توصي بدلاً من ذلك بطول أدنى أكبر وفحص كلمة المرور مقابل قوائم كلمات مرور مسرَّبة معروفة.

    هذا التحول يعكس إدراكاً بأن قواعد التعقيد الإجبارية تدفع المستخدمين نحو أنماط متوقعة لتلبيتها، كتكبير الحرف الأول وإضافة علامة تعجب في النهاية، وهي أنماط يأخذها المهاجمون بالحسبان بالفعل.

    مواقع مختلفة تستخدم مكتبات تقييم مختلفة تماماً

    المقاييس عادة ما تُنفَّذ باستخدام إحدى عدة مكتبات تقييم متاحة للعموم، ولكل منها حجم قاموس وقائمة أنماط وصيغة ترجيح خاصة بها، بدلاً من معيار عالمي موحد واحد.

    الموقع الذي يستخدم مكتبة أكثر تطوراً، تفحص مقابل ملايين كلمات المرور المسرَّبة وأنماط الاستبدال الشائعة، سيقيّم نفس كلمة المرور بدقة أكبر، وغالباً بشدة أكبر، من موقع يستخدم فحص تنوع أحرف بسيطاً فقط.

    هذا يفسّر لماذا قد يختلف موقعان في تقييم نفس كلمة المرور

    كلمة المرور قد تبدو قوية في موقع يفحص فقط الطول وتنوع الأحرف، بينما تُوسَم فوراً بأنها ضعيفة في موقع يفحصها مقابل قاعدة بيانات اختراقات، لأن النظامين يقيسان فعلياً أشياء مختلفة تماماً.

    لا تعتبر أي من النتيجتين خاطئة بالضرورة؛ فهي تعكس معايير تقييم مختلفة، ولهذا يجب التعامل مع حكم مقياس القوة كنقطة بيانات واحدة وليس حكماً نهائياً قاطعاً.

    بعض المقاييس تحاكي خوارزميات كسر فعلية مباشرة

    أدوات تقدير القوة المفتوحة المصدر الأكثر تطوراً تحاول محاكاة كيفية تعامل أداة كسر كلمات مرور حقيقية مع كلمة المرور، آخذة بالحسبان قواعد الاستبدال الشائعة وهجمات دمج الكلمات وأنماط كلمات المرور المسرَّبة المعروفة.

    هذا النهج يُنتج تقديراً أكثر واقعية لوقت الكسر الفعلي مقارنة بتقييم قائم على قواعد بسيطة، لكنه أثقل حسابياً وأقل شيوعاً في نماذج التسجيل العادية، التي تفضّل فحوصات خفيفة.

    وقت الكسر المُقدَّر الذي يعرضه المقياس نموذج تقريبي

    عندما يُظهر المقياس رسالة مثل أن كسر هذه الكلمة سيستغرق قروناً، فهو يشغّل سيناريو هجوم افتراضياً، غالباً القوة الغاشمة بمعدل تخمينات معين في الثانية، وليس ضماناً ضد كل طريقة هجوم ممكنة.

    هذا التقدير قد يكون متفائلاً جداً إذا احتوت كلمة المرور على كلمة أو نمط شائع لا يفحصه نموذج المقياس، لأن هجوم قاموس مستهدف يجدها أسرع بكثير مما تفعله القوة الغاشمة الصرفة.

    فحص المعلومات الشخصية يضيف طبقة سياقية

    بعض المقاييس، خصوصاً في المواقع التي تعرف بالفعل اسم المستخدم أو بريده أو تاريخ ميلاده من نموذج التسجيل، تقارن كلمة المرور مقابل تلك البيانات الشخصية المحددة وتخفض التقييم عند وجود تطابق.

    هذا الفحص السياقي يلتقط فئة من كلمات المرور الضعيفة، كاستخدام اسم المرء نفسه أو سنة ميلاده، وهي فئة يفوتها تماماً فحص قاموس وأنماط عام غير سياقي.

    المقياس لا يمكنه اكتشاف إعادة استخدام كلمة المرور عبر المواقع

    مقاييس القوة تُقيّم كلمة المرور بمعزل عن غيرها في النموذج الذي كُتبت فيه؛ ولا رؤية لديها لما إذا كانت نفس كلمة المرور مستخدَمة بالفعل في حسابات أخرى تخص نفس الشخص.

    إعادة الاستخدام تُعد على الأرجح خطراً واقعياً أكبر من القوة الخام نفسها، لأن اختراقاً واحداً في مكان آخر يمكن أن يعرّض للخطر كل حساب يشارك تلك الكلمة، بغض النظر عن مدى قوتها التي قيّمها المقياس محلياً.

    الحد الأدنى الخاص بكل موقع يشكّل ما يتم اختباره

    كثير من المواقع تضيف شرطاً إلزامياً صارماً، كحد أدنى للطول أو رمز إلزامي، فوق مقياس القوة المرئي، ما يعني أن ملاحظات المقياس محكومة بقواعد لا يمكن للمستخدم تجاوزها بغض النظر عما يوصي به.

    هذا قد يخلق تناقضاً يصنّف فيه المقياس كلمة المرور بأنها قوية بينما لا يزال النموذج يرفضها لغياب نوع حرف إلزامي محدد، أو العكس.

    الفحص من جهة المتصفح يختلف عن فحص الاختراقات من جهة الخادم

    مقياس القوة الظاهر يعمل عادة داخل المتصفح باستخدام جافاسكريبت من جهة العميل لتقديم ملاحظات فورية، بينما الفحص الشامل الفعلي مقابل قاعدة بيانات كلمات مرور معروفة بأنها مخترَقة يتطلب عادة استعلاماً من جهة الخادم بعد الإرسال.

    المواقع التي تنفّذ فقط المقياس من جهة العميل دون فحص الاختراقات من جهة الخادم توفر ملاحظات فورية لكنها تفوّت التقاط كلمة مرور قوية حسب قواعد الأنماط لكنها معروفة بالفعل بأنها مخترَقة.

    الأشرطة الملونة تترجم درجة رقمية إلى حكم تقديري

    الحد الفاصل بين ضعيفة ومتوسطة وقوية هو قرار تصميمي يتخذه من يضبط إعدادات المقياس، وليس حداً علمياً ثابتاً ينطبق عالمياً على كل تطبيق.

    لهذا يمكن لنفس تقدير العشوائية الرقمي أن يظهر كشريط أخضر بالكامل يعني قوية في موقع، وشريط أصفر يعني متوسطة في موقع آخر، لمجرد أن الموقعين ضبطا حدودهما بشكل مختلف.

    كلمات المرور المُولَّدة تلقائياً تتجاوز مخاوف المقياس تماماً

    عندما يُولّد المتصفح أو مدير كلمات المرور سلسلة عشوائية طويلة تلقائياً، لا يزال المقياس يُقيّمها بنفس القواعد، لكن العشوائية الكامنة فيها تتجاوز بالفعل أي شيء تحققه عادة كلمة مرور يختارها إنسان.

    في هذه الحالة يكون تقييم المقياس شبه تأكيد زائد، لأن كلمة مرور عشوائية مُولَّدة بشكل صحيح وبطول كافٍ تكاد تكون مضمونة أن تحصل على أعلى تقييم في أي مقياس معقول.

    عادات تكبير الأحرف والاستبدال المتوقعة موثقة جيداً

    نشر باحثو الأمن تحليلات مستفيضة حول الطريقة المعتادة التي يضيف بها الناس تعقيداً عند إجبارهم على ذلك، كتكبير الحرف الأول، وإضافة رقم أو علامة تعجب في النهاية، واستبدال الصفر بحرف O.

    المقاييس الحديثة وأدوات الهجوم الفعلية كلاهما يدمج هذا البحث، ما يعني أن هذه الحيل التي كانت تُعتبر ذكية توفر اليوم حماية فعلية أقل بكثير مما كانت توفره عندما استُحدثت قواعد كلمات المرور لأول مرة قبل عقود.

    المقاييس نادراً ما تأخذ بالحسبان كيفية استخدام كلمة المرور فعلياً

    مقياس القوة يُقيّم السلسلة النصية نفسها لكن لا وسيلة لديه لمعرفة ما إذا كانت المصادقة الثنائية مفعّلة أيضاً على الحساب، وهو ما يغيّر بشكل كبير ملف المخاطر الفعلي بغض النظر عن قوة كلمة المرور وحدها.

    هذا يعني أن كلمة مرور متوسطة التقييم محمية بعامل مصادقة ثانٍ يمكن أن تكون عملياً أكثر أماناً من كلمة مرور مصنَّفة عالياً لكنها خط الدفاع الوحيد للحساب.

    لعبارات المرور ميزة استخدام لا يقيّمها المقياس

    بجانب القوة الخام، فإن عبارة مرور مكونة من كلمات عادية عادة ما تكون أسهل على الإنسان تذكرها وكتابتها بدقة من سلسلة قصيرة من أحرف عشوائية مختلطة، ما يقلل من إغراء كتابتها في مكان غير آمن أو إعادة استخدامها.

    هذه الميزة السلوكية غير مرئية لأي نظام تقييم آلي، لكنها تؤثر فعلياً على الأمان الواقعي، لأن كلمة مرور قوية يسهل تذكرها أرجح بكثير أن تبقى فريدة من كلمة يسهل نسيانها.

    بعض المقاييس تفحص مقابل قاعدة بيانات اختراقات حية

    عدد قليل من المواقع يتكامل مع خدمات عامة تحتفظ بقوائم مليارات من بصمات كلمات المرور المسرَّبة سابقاً، وتفحص كلمة المرور الجديدة مقابل تلك القائمة دون إرسال كلمة المرور الفعلية نفسها إطلاقاً.

    كلمة المرور التي تُوسَم بهذه الطريقة يجب اعتبارها مخترَقة تماماً وعدم إعادة استخدامها في أي مكان إطلاقاً، لأن وجودها في قائمة اختراق يعني أنها على الأرجح مدرجة بالفعل في قوائم التخمين القياسية للمهاجمين.

    تقييم منخفض من المقياس لا يعني دائماً كلمة مرور سهلة الكسر

    كلمة مرور نادرة لكنها عشوائية حقاً وقصيرة قد تحصل على تقييم ضعيف في مقياس بسيط قائم على قواعد لمجرد افتقارها للطول أو التنوع، حتى لو لم توجد لها أي مطابقة في القاموس أو الأنماط إطلاقاً.

    هذا قيد معروف في المقاييس المبسّطة: فهي تخلط بين الظهور بشكل غير مألوف وبين كونها فعلياً غير قابلة للتنبؤ، والسلسلة العشوائية حقاً التي تصادف أنها قصيرة لا تزال تواجه مساحة تركيبات إجمالية أصغر من سلسلة أطول.

    المعايير التنظيمية والصناعية تؤثر على ما يفحصه المقياس

    أطر الامتثال الصناعي في قطاعات كالبنوك أو الرعاية الصحية تفرض أحياناً قواعد كلمات مرور محددة يجب على المقياس تطبيقها، بغض النظر عما توصي به فعلياً أبحاث الأمن الحالية كأكثر فعالية.

    لهذا لا تزال بعض مواقع القطاعات الحساسة تفرض قواعد تعقيد بالطراز القديم، كالرموز الخاصة الإلزامية وجداول تغيير دورية، حتى مع تحوّل التوجيهات الأمنية الأوسع نحو مقاربات تركز على الطول وتقلل التغيير الدوري.

    اختبار كلمة مرور حقيقية في مقياس عام يحمل خطره الخاص

    كتابة كلمة مرور حساب فعلية في موقع فحص قوة تابع لجهة خارجية غير معروفة يعرّض تلك الكلمة لما قد يفعله ذلك الموقع بالمُدخَل، وقد يشمل ذلك تسجيلها، بغض النظر عن أي طمأنة تظهر على الصفحة.

    الممارسة الأكثر أماناً هي اختبار سلسلة مشابهة وليست مطابقة تماماً، أو الاعتماد على فحص قوة مدمج في مدير كلمات مرور موثوق لا يرسل كلمة المرور إلى أي مكان إطلاقاً.

    بعض المقاييس تكافئ الطول بصرياً قبل فحص أي شيء آخر

    عدد من المقاييس البسيطة تمنح درجة أساسية أولية فقط من عدد الأحرف عند تجاوز حدود معينة، كثمانية أو اثني عشر أو ستة عشر حرفاً، قبل تشغيل أي فحص للقاموس أو الأنماط إطلاقاً.

    هذا الخيار التصميمي يعني أن كلمة المرور قد تبدو بالفعل قوية بشكل معتدل على الشريط بمجرد أن تصبح طويلة كفاية، بغض النظر عن كون محتواها عشوائياً فعلياً، وهو ما قد يُضلل المستخدم فيتوقف عند تلك النقطة.

    العبارات متعددة الكلمات أحياناً تُوسَم خطأً بأنها ضعيفة

    فحص القاموس في المقياس أحياناً يعامل كل كلمة معروفة داخل عبارة المرور كعقوبة جزئية حتى لو كانت التركيبة الكلية غير قابلة للتنبؤ فعلياً، لأن منطق الفحص بُني حول مطابقة كلمة واحدة وليس بنى متعددة الكلمات.

    هذا قيد معروف في تطبيقات المقاييس الأقدم أو الأبسط، وهو أحد أسباب توصية إرشادات الأمن المتزايدة بالحكم على عبارة المرور من إجمالي طولها وعدد كلماتها بدلاً من الثقة بحكم مقياس عام وحده.

    بعض المؤسسات تشغّل محرك سياسة كلمات مرور داخلياً خاصاً بها

    الشركات الكبرى والأنظمة الحكومية أحياناً تستبدل المقياس العام الموجّه للعموم بالكامل بمحرك سياسة داخلي مخصص يفحص مقابل قواعد خاصة بالمؤسسة، وكلمات مرور موظفين سابقة، وسجلات اختراق داخلية.

    هذا النهج المخصص قد يكون أكثر صرامة أو دقة بكثير من أي مكتبة عامة، لكنه أيضاً غير مرئي للمستخدم النهائي، الذي يرى فقط نتيجة نجاح أو فشل دون ملاحظات التقييم البصري المعتادة.

    المقياس لا يمكنه التحقق من عدم مشاركة كلمة المرور أو كتابتها بشكل غير آمن

    عملية التقييم تفحص فقط السلسلة النصية نفسها؛ ولا وسيلة لديها لمعرفة ما إذا كانت كلمة المرور تلك كُتبت لاحقاً على ورقة لاصقة، أو شُوركت عبر قناة غير آمنة، أو خُزّنت في ملف غير مشفّر.

    هذه النقطة العمياء تعني أن كلمة مرور قوية رياضياً قد تظل ضعيفة عملياً في الاستخدام الواقعي، لأن التعامل البشري بعد إنشائها عامل خطر منفصل تماماً لم يُصمَّم المقياس أصلاً لتقييمه.

    افتراضات تخطيط لوحة المفاتيح قد تُشوّه اكتشاف الأنماط لدى المقياس

    فحوصات الأنماط لتسلسلات مثل qwerty أو asdf تفترض تخطيط لوحة مفاتيح معيناً، غالباً ترتيب QWERTY الإنجليزي الشائع، ما يعني أن نفس حركة الأصابع الفعلية على تخطيط إقليمي مختلف قد لا تُكتشف كنمط ضعيف إطلاقاً.

    هذه ثغرة حقيقية في معظم المقاييس المستخدمة دولياً، لأن كلمة مرور تبدو عشوائية من حيث محتوى الأحرف قد تكون مع ذلك نمط سير على لوحة مفاتيح سهل التخمين لشخص يستخدم نفس لوحة المفاتيح الفعلية.

    نص ملاحظات المقياس أحياناً يقدم إرشاداً عملياً يتجاوز مجرد الدرجة

    بجانب الشريط الملون نفسه، المقاييس المصممة بعناية أكبر تعرض ملاحظات محددة، مثل هذه الكلمة تشبه كلمة شائعة الاستخدام، أو أضف كلمة أخرى لزيادة القوة، لتوجيه المستخدم نحو خيار أقوى فعلياً بدلاً من مجرد درجة نجاح.

    طبقة الإرشاد النصي هذه هي حيث يقدم المقياس المصمم جيداً قيمته العملية الأكبر، لأنه يُعلّم المبدأ الأساسي بدلاً من مجرد مكافأة أي تركيبة تصادف أنها تحقق القائمة الظاهرة.

    ما يحدد فعلياً قوة كلمة المرور في الواقع

    المقاومة الحقيقية للتخمين تعتمد على العشوائية الفعلية والطول الكافي، ويُفضَّل أن تُولَّد بواسطة مدير كلمات مرور أو تُبنى من عدة كلمات عشوائية غير مترابطة، وليس على تحقيق قائمة أنواع أحرف ظاهرة على شريط ملون.

    المقياس أداة تنبيه مفيدة لالتقاط الخيارات السيئة الواضحة كاستخدام كلمة قاموس أو تاريخ ميلاد، لكنه ليس شهادة أمان، وتفعيل المصادقة الثنائية مع أي كلمة مرور وتجنب إعادة استخدامها أهم بكثير من ملاحقة شريط أخضر.

    المصادر

    1. المعهد الوطني الأمريكي للمعايير NIST، المنشور الخاص 800-63B — يدعم وصف الإرشادات الرسمية لطول كلمة المرور ومتطلبات التعقيد
    2. ويكيبيديا: قوة كلمة المرور — يدعم الشرح العام للعشوائية وهجمات القاموس وتقدير القوة
    3. ويكيبيديا: العشوائية (نظرية المعلومات) — يدعم شرح العشوائية الحقيقية كمفهوم رياضي يُقاس بوحدة البِت

    الأسئلة الشائعة

    ما الذي يحسبه مقياس قوة كلمة المرور فعلياً؟

    يمرر كلمة المرور عبر قواعد تفحص تنوع الأحرف والطول ومطابقة كلمات القاموس والأنماط الشائعة، ثم يحوّل النتيجة إلى درجة أو لون. إنه تقدير تقريبي وليس قياساً دقيقاً.

    لماذا تكون عبارة المرور الطويلة أقوى غالباً من كلمة مرور قصيرة معقدة؟

    الطول يزيد عدد التركيبات الممكنة بشكل أُسّي، بينما إضافة تنوع الأحرف تُوسّع تلك المساحة بشكل متواضع فقط. عبارة مرور طويلة من كلمات غير مترابطة غالباً ما تحمل عشوائية حقيقية أكبر من كلمة مرور قصيرة مختلطة الأحرف.

    لماذا تعطي مواقع مختلفة تقييمات مختلفة لنفس كلمة المرور؟

    المواقع تستخدم مكتبات تقييم مختلفة بقواميس وقوائم أنماط وصيغ ترجيح مختلفة. لا يوجد معيار عالمي موحد واحد، لذا فإن نفس كلمة المرور قد تحصل فعلياً على تقييمات مختلفة عبر المواقع.

    هل لا تزال NIST توصي بالرموز الخاصة والأحرف المختلطة؟

    لا. الإرشادات الحالية لـNIST تحولت بعيداً عن اشتراط الرموز الخاصة والأحرف المختلطة، وأصبحت تفضّل بدلاً من ذلك طولاً أدنى أكبر وفحص كلمة المرور مقابل قوائم كلمات مرور مسرَّبة معروفة.

    ما المقصود بالعشوائية (entropy) في سياق كلمات المرور؟

    العشوائية مقياس لعدم القابلية للتنبؤ الحقيقي، يُعبَّر عنه بوحدة البِت، ويعتمد على حجم مجموعة الأحرف وعشوائية عملية الإنشاء. يختلف عن تقييم المقياس، الذي يقارب العشوائية فقط عبر فحص الأنماط.

    هل يمكن للمقياس اكتشاف إعادة استخدامي لكلمة المرور في موقع آخر؟

    لا. المقياس يُقيّم فقط سلسلة كلمة المرور بمعزل عنها في النموذج الذي أُدخلت فيه. ولا رؤية لديه لما إذا كانت نفس الكلمة مستخدَمة في مكان آخر.

    لماذا تعاقب المقاييس الاستبدالات الشائعة مثل p4ssw0rd؟

    لأن المهاجمين يأخذون بالفعل بالحسبان الاستبدالات المتوقعة كاستبدال حرف O بصفر ضمن أدوات تخمينهم. المقاييس تُشير لهذا لتعكس أن الاستبدال يوفر حماية فعلية قليلة.

    هل تُقيَّم كلمات المرور المُولَّدة تلقائياً دائماً بأنها قوية؟

    تقريباً نعم دائماً. كلمة المرور المُولَّدة عشوائياً وبطول كافٍ تتجاوز بالفعل العشوائية المعتادة في كلمات المرور التي يختارها الإنسان، لذا تحصل بشكل موثوق على تقييم قريب من الأعلى في أي مقياس معقول.

    هل تجعل المصادقة الثنائية قوة كلمة المرور أقل أهمية؟

    تقلل من المخاطر الفعلية إلى حد ما، لأن العامل الثاني قد يمنع الدخول حتى لو تم تخمين كلمة المرور، لكنها لا تلغي قيمة كلمة مرور قوية وفريدة كخط دفاع أول.

    هل من الآمن كتابة كلمة مروري الحقيقية في مقياس فحص عبر الإنترنت؟

    ليس بالضرورة. موقع تابع لجهة خارجية غير معروفة قد يسجل المُدخَل. الأكثر أماناً هو اختبار سلسلة مشابهة وليست مطابقة تماماً، أو استخدام فحص مدمج في مدير كلمات مرور موثوق.

    لماذا قد تحصل كلمة مرور قصيرة عشوائية حقاً على تقييم ضعيف؟

    المقاييس البسيطة القائمة على قواعد تخلط بين الطول والتنوع وبين عدم القابلية للتنبؤ. السلسلة القصيرة العشوائية، حتى دون أي مطابقة قاموس، لا تزال تملك مساحة تركيبات إجمالية أصغر من سلسلة أطول، فقد تحصل على تقييم أقل.

    ما هو فحص قاعدة بيانات الاختراقات في مقياس كلمة المرور؟

    بعض المقاييس تفحص كلمة المرور الجديدة مقابل قوائم عامة تضم مليارات بصمات كلمات المرور المسرَّبة سابقاً. المطابقة تعني أن كلمة المرور معروفة بالفعل للمهاجمين ويجب عدم إعادة استخدامها أبداً.

    لماذا لا تزال بعض المواقع المصرفية تشترط رموزاً خاصة؟

    أطر الامتثال الصناعي في قطاعات كالبنوك تفرض أحياناً قواعد كلمات مرور محددة بغض النظر عن أبحاث الأمن الحالية، لذا لا تزال بعض المواقع تفرض متطلبات تعقيد بالطراز القديم.

    هل يعرف المقياس إذا كانت كلمة مروري تحتوي اسمي الشخصي؟

    فقط إذا كان مقياس الموقع مصمماً خصيصاً للمقارنة مقابل بيانات شخصية جُمعت بالفعل، كالاسم أو تاريخ الميلاد المُدخَل في نفس النموذج. المقياس العام المعتمد على القاموس فقط سيفوّت هذا.

    هل يمكن أن يُوسَم مقياس عبارة مرور متعددة الكلمات خطأً بأنها ضعيفة؟

    نعم، أحياناً. المقاييس الأبسط قد تعاقب كل كلمة قاموس مُتعرَّف عليها داخل عبارة المرور بشكل فردي، حتى لو كانت التركيبة الكاملة غير قابلة للتنبؤ فعلياً، لأن منطقها بُني حول مطابقة كلمة واحدة.

    عن الكاتب

    نستند إلى ويكيبيديا ومصادر موثوقة أخرى لشرح خلفية هذا الموضوع والفهم الحالي له.


    أعجبك المقال؟

    شاركه عبر واتساب ← شاركه عبر واتساب

    احصل على المزيد في بريدك — اشترك في نشرتنا لقصص مفاجئة أسبوعية من مصر والسعودية ودبي وأكثر.


    DE

    فريق تحرير doyouknow.app

    كاتب وباحث في doyouknow.app، يغطي حقائق وقصصاً عن مصر والسعودية والإمارات والعالم.

    المزيد من المقالات لهذا الكاتب ←