أنشئ كلمة مرور عشوائية جديدة بطول يتراوح بين 8 و20 حرفًا، واختر مجموعات الأحرف المسموح بها: الأحرف اللاتينية الصغيرة والكبيرة، والأرقام، والرموز الخاصة. بالنسبة لحساب شخصي عادي، اختر أقصى طول يدعمه الخدمة (في هذه الأداة، 16–20 حرفًا) ولا تعيد استخدام كلمة المرور التي تحصل عليها.
ما الذي يجعل كلمة المرور قوية
بالنسبة لكلمة مرور مولدة عشوائيًا، فإن ما يلي مهم بشكل خاص:
- الطول. كلما زاد عدد الأحرف العشوائية المستقلة، زاد عدد التركيبات الممكنة.
- عدم القدرة على التكهن. الاسم، تاريخ الميلاد، اسم الموقع، تسلسل لوحة المفاتيح، أو اقتباس معروف أسهل في التخمين من سلسلة عشوائية.
- التفرد. لا يمكن استخدام نفس كلمة المرور في عدة خدمات.
- التخزين الآمن. كلمة المرور المعقدة غير مجدية إذا كانت موجودة في ملف مفتوح أو تم نقلها إلى أطراف ثالثة.
- الحماية من إعادة الاستخدام بعد التسريب. يجب استبدال كلمة المرور المخترقة في كل مكان تم استخدامها فيه.
إضافة أنواع مختلفة من الأحرف توسع مجموعة التركيبات الممكنة. ومع ذلك، فإن التوصية الحديثة هي عدم محاولة تعويض الطول القصير بمخطط إلزامي مثل "حرف كبير واحد، رقم واحد، رمز واحد". بالنسبة لكلمة مرور عشوائية، عادة ما يكون الطول والتفرد أكثر أهمية من نمط معقد بشكل مصطنع.
ما الطول الذي تختاره
يتطلب منشور NIST SP 800-63B-4 الحالي من الأنظمة قبول 15 حرفًا على الأقل لكلمة مرور أحادية العامل؛ عندما تُستخدم كلمة المرور كأحد عوامل المصادقة متعددة العوامل فقط، يُسمح بحد أدنى 8. يجب أن تسمح الخدمات أيضًا بكلمات مرور بطول 64 حرفًا على الأقل.
هذه متطلبات للأنظمة، وليست ادعاءً بأن أي كلمة مرور مكونة من 15 حرفًا آمنة تلقائيًا. بالنسبة لمولد بنطاق يصل إلى 20 حرفًا، يكون الاختيار العملي كالتالي:
- 16–20 حرفًا — النطاق المفضل لمعظم الحسابات الجديدة؛
- 20 حرفًا — خيار افتراضي معقول إذا كان الموقع يقبل هذا الطول؛
- 8–14 حرفًا — استخدمها فقط عند وجود قيود محددة في النظام أو في سيناريو متعدد العوامل خاص، مع العلم أن كلمة المرور الأطول أفضل.
بالنسبة للأنظمة شديدة الأهمية، من الأفضل استخدام مدير كلمات مرور يمكنه إنشاء وتخزين قيم أطول إذا كانت الخدمة تدعمها.
هل من الضروري تضمين جميع مجموعات الأحرف؟
ضع في الاعتبار أولاً قواعد الموقع المحدد. بعض الأنظمة:
- تطلب رقمًا واحدًا على الأقل أو رمزًا خاصًا؛
- تسمح فقط بقائمة محدودة من الأحرف؛
- تتعامل بشكل خاطئ مع المسافات أو علامات الاقتباس أو علامات أخرى؛
- لديها حد أقصى قديم للطول.
قم بتضمين الأحرف الصغيرة والكبيرة والأرقام والرموز الخاصة إذا كانت الخدمة تقبلها. لكن لا تقصر كلمة المرور فقط لتلبية جميع المتطلبات يدويًا.
لماذا لا يجوز إعادة استخدام كلمة المرور
بعد تسريب أحد المواقع، يمكن للمهاجمين اختبار نفس زوج البريد الإلكتروني وكلمة المرور تلقائيًا على خدمات أخرى. كلمة المرور الفريدة تحد من الضرر لحساب واحد.
لا تنشئ متغيرات مثل:
كلمتي-بريد
كلمتي-متجر
كلمتي-بنك
يبقى الأساس المشترك قابلاً للتكهن. أنشئ قيمة مستقلة تمامًا لكل خدمة.
كيفية تخزين كلمات المرور المولدة
أفضل خيار عملي هو مدير كلمات المرور. فهو يتيح:
- تخزين كلمة مرور منفصلة لكل حساب؛
- ملء البيانات تلقائيًا فقط في النطاق المقابل؛
- إنشاء قيم عشوائية طويلة؛
- رؤية كلمات المرور المعاد استخدامها أو المعروفة بأنها مخترقة؛
- مزامنة التخزين المشفر بين الأجهزة.
يجب أن تكون كلمة المرور الرئيسية للمدير طويلة، قابلة للتذكر، وفريدة. حيثما أمكن، فعّل المصادقة متعددة العوامل أو مفتاح الوصول.
متى يجب تغيير كلمة المرور
غيّر كلمة المرور:
- إذا أبلغت الخدمة عن تسريب؛
- إذا أدخلتها في موقع مشبوه؛
- إذا تم إرسالها بطريقة غير آمنة؛
- إذا كان يعرفها شخص لم يعد بحاجة إلى الوصول؛
- إذا كان الجهاز أو التخزين قد يكونان قد اخترقا؛
- إذا تكررت كلمة المرور في حساب آخر.
لا توصي NIST بطلب تغيير دوري دون علامات الاختراق. غالبًا ما تؤدي التغييرات الإجبارية المتكررة وفقًا للتقويم إلى متغيرات قابلة للتكهن مثل كلمةمايو → كلمةيونيو. التفرد والطول الكافي والتغيير السريع بعد خطر حقيقي هي الأكثر أهمية.
كلمات المرور المؤقتة والوصول للمقاولين
للوصول المؤقت، من الأكثر أمانًا إنشاء حساب منفصل بأقل الصلاحيات وتاريخ انتهاء، بدلاً من نقل كلمة المرور الرئيسية للمالك.
إذا كان النظام يستخدم كلمة مرور مؤقتة:
- قم بنقلها عبر قناة آمنة متفق عليها؛
- لا ترسل اسم المستخدم وكلمة المرور في رسالة مفتوحة واحدة؛
- اطلب التغيير عند أول تسجيل دخول؛
- إلغاء الوصول فور الانتهاء من العمل؛
- تحقق من سجل الدخول والجلسات النشطة.
يقوم المولد بإنشاء السلسلة، لكنه لا يدير الصلاحيات أو النقل أو الإلغاء.
ماذا يعني "كلمة مرور فريدة"
في الصفحة، يجب فهمها على أنها "كلمة مرور جديدة مولدة بشكل مستقل". لا يمكن للمولد عبر الإنترنت إثبات أن هذا التركيب لم يظهر مطلقًا لدى أي شخص. مع مساحة كبيرة بما يكفي من المتغيرات العشوائية، فإن التطابق مستبعد جدًا، لكن الخدمة لا تتحقق من التفرد العالمي المطلق.
ما لا يجب أن تعد به الأداة دون التحقق التقني
لا يمكن الادعاء تلقائيًا بأن كلمة المرور تم إنشاؤها بواسطة مولد أرقام عشوائي آمن تشفيريًا ما لم يتم تأكيد ذلك من خلال التنفيذ. لمثل هذا الوعد، يجب على المطورين التحقق من أن المتصفح يستخدم واجهة برمجة تطبيقات تشفيرية، على سبيل المثال crypto.getRandomValues()، وليس Math.random() المعتاد.
الفحص الداخلي الموصى به للتنفيذ:
- التوليد عبر CSPRNG الخاص بالمتصفح؛
- اختيار موحد للأحرف دون تحيز؛
- عدم تسجيل كلمة المرور في التحليلات أو السجلات أو عنوان URL؛
- عدم إرسال القيمة إلى الخادم؛
- مسح القيمة الحساسة من DOM عند إعادة الضبط؛
- العمل بشكل صحيح عند تعطيل كل مجموعة أحرف.
طالما لم يتم تأكيد ذلك، فمن الأكثر أمانًا كتابة "كلمة مرور عشوائية" بدلاً من "آمنة تشفيريًا" في نص المستخدم.
حماية إضافية للحساب
كلمة المرور هي مجرد طبقة حماية واحدة. للحسابات المهمة:
- فعّل المصادقة متعددة العوامل؛
- يُفضل استخدام مفتاح الوصول، أو مفتاح مادي، أو تطبيق مصادق إذا كانت الخدمة تدعم ذلك؛
- احتفظ برموز الاسترداد في مكان آمن؛
- تحقق من النطاق قبل إدخال كلمة المرور؛
- لا تؤكد طلبات تسجيل الدخول غير المتوقعة؛
- أنهِ الجلسات النشطة غير المعروفة.
الأسئلة الشائعة
لماذا كلمة المرور الطويلة أفضل من القصيرة المعقدة؟
الطول يزيد عدد التركيبات العشوائية الممكنة. كلمة مرور قصيرة بها استبدالات قابلة للتكهن مثل a → @ قد تظل ضعيفة، حتى لو كانت تحتوي رسميًا على أنواع مختلفة من الأحرف.
هل يجب أن أغير كلمة المرور كل 30 أو 90 يومًا؟
ليس بدون سبب. غيّرها بعد تسريب، أو إدخال مشبوه، أو نقل إلى طرف ثالث، أو أي علامة أخرى على الاختراق. التغيير الدوري المنتظم لا يغني عن التفرد أو الطول.
هل يمكنني حفظ كلمة المرور في المتصفح؟
عادة ما يكون المدير المدمج في المتصفح الحديث أكثر أمانًا من إعادة استخدام كلمات مرور بسيطة أو تخزينها في ملف مفتوح. احمِ الجهاز نفسه، وحساب المزامنة، وفعّل المصادقة الإضافية.
لماذا لا يقبل الموقع رمزًا خاصًا؟
قد تكون الخدمة لديها مجموعة محدودة من الأحرف المسموح بها أو تحقق قديم. أنشئ متغيرًا جديدًا فقط مع المجموعات المدعومة، مع الحفاظ على أقصى طول ممكن.
هل يمكنني إرسال كلمة المرور عبر تطبيق مراسلة عادي؟
للوصول الحساس، من الأفضل استخدام وظيفة نقل آمن للسر، أو حساب منفصل، وتغيير كلمة المرور المؤقتة بعد أول تسجيل دخول. لا تترك كلمات مرور دائمة في سجل محادثة مشتركة.
هل يضمن المولد أن كلمة المرور لا تُخزن في أي مكان؟
هذا يعتمد على التنفيذ التقني للصفحة. يجب نشر مثل هذا الوعد فقط بعد التحقق من طلبات الشبكة والتحليلات والتسجيل من قبل المطورين.
الأدوات ذات الصلة: Base64؛ محرر نصوص.
التوصية الرسمية:
- NIST SP 800-63B-4 — Digital Identity Guidelines: Authentication and Authenticator Management: https://pages.nist.gov/800-63-4/sp800-63b.html
