Cybersecurity14 يناير 20268 min read

شرح مفاتيح المرور (Passkeys): الانتقال إلى ما بعد كلمات المرور

كلمات المرور هي الحلقة الأضعف في كل اختراق تقريباً. تعالج مفاتيح المرور (Passkeys) هذه المشكلة من جذورها. إليك كيفية عملها وكيفية إطلاقها دون إرباك مستخدميك.

بقلم Innovation T Team


ظلت كلمات المرور تخذلنا منذ ثلاثين عاماً، ولم تغيّر أي قواعد للتعقيد هذا الواقع. فالناس يعيدون استخدامها، وصفحات التصيّد تسرقها، وقواعد بيانات مليئة بها تتسرّب كل أسبوع. تمثّل مفاتيح المرور (Passkeys) إجابة القطاع، وفي عام 2026 انتقلت من فكرة واعدة إلى خيار افتراضي تدفعه Apple وGoogle وMicrosoft الآن إلى مليارات الأجهزة. يشرح هذا الدليل ماهية مفتاح المرور فعلياً، والمفاضلات التي ستواجهها، وخطة عملية لإضافته إلى منتجك.

ما هو مفتاح المرور فعلياً

مفتاح المرور هو بيانات اعتماد لتسجيل الدخول تعتمد على التشفير بالمفتاح العام بدلاً من سرّ مشترك. عندما ينشئ المستخدم واحداً، يولّد جهازه زوجاً من المفاتيح. يبقى المفتاح الخاص مقفلاً على الجهاز، محمياً بالبصمة الحيوية أو رمز PIN نفسه الذي يفتح الهاتف أو الحاسوب المحمول. أما المفتاح العام فيُرسل إلى خادمك. لا توجد كلمة مرور تُكتب، ولا سرّ قابع في قاعدة بياناتك، ولا شيء تلتقطه صفحة تسجيل دخول مزيّفة.

يقوم الأساس التقني على معيار WebAuthn من W3C مقترناً ببروتوكولات FIDO2. لست بحاجة إلى حفظ المختصرات، لكن من المفيد معرفة الأدوار:

  • المُصادِق (authenticator) هو الجهة التي تحمل المفتاح الخاص. قد يكون الهاتف، أو الحاسوب المحمول، أو مفتاح أمان مادي مثل YubiKey.
  • الطرف المعتمِد (relying party) هو تطبيقك، مُعرَّفاً بنطاقه. هذا الارتباط بنطاقك الدقيق هو ما يجعل مفاتيح المرور مقاومة للتصيّد.
  • المراسم (ceremony) هي عملية التبادل التي يرسل فيها خادمك تحدياً، فيوقّعه الجهاز بالمفتاح الخاص، ويتحقق خادمك من التوقيع باستخدام المفتاح العام المخزَّن.

لأن بيانات الاعتماد مرتبطة تشفيرياً بنطاقك، فإن مفتاح مرور أُنشئ من أجل yourbank.com لن يعرض نفسه ببساطة على yourbank-login.co. الموقع المقلِّد الذي أنشأه المهاجم لا يرى أبداً شيئاً يمكنه إعادة استخدامه. هذه الخاصية وحدها تلغي أكبر فئة من عمليات الاستيلاء على الحسابات التي نراها في الواقع.

مفاتيح المرور المتزامنة مقابل المرتبطة بالجهاز

هناك نوعان، والاختيار بينهما قرار تصميمي حقيقي.

مفاتيح المرور المتزامنة (Synced passkeys) تُنسخ احتياطياً إلى سلسلة مفاتيح سحابية، مثل iCloud Keychain أو Google Password Manager، أو مدير طرف ثالث مثل 1Password أو Bitwarden. يمكن للمستخدم إنشاء مفتاح مرور على هاتفه واستخدامه على حاسوبه المحمول بعد لحظات. هذا هو الخيار الأنسب للمستهلك والذي يدفع التبنّي، لأن فقدان جهاز واحد لا يحبسك خارج حسابك.

مفاتيح المرور المرتبطة بالجهاز (Device bound passkeys) لا تغادر أبداً العتاد الذي أُنشئت عليه. مفتاح الأمان المادي هو المثال الكلاسيكي. وهي أقوى في السيناريوهات عالية التوكيد (تخيّل لوحات الإدارة، والتمويل، والرعاية الصحية) لأن المفتاح الخاص لا يمكن نسخه مادياً، لكنها تتطلب خطة استرداد، إذ يعني فقدان المفتاح فقدان بيانات الاعتماد.

ينبغي لمعظم المنتجات الموجّهة للمستهلك أن تقود بمفاتيح المرور المتزامنة، وأن تعرض المفاتيح المرتبطة بالجهاز كخيار للتعزيز في الحسابات الحساسة.

لماذا تتفوّق مفاتيح المرور على كلمات المرور وحتى على المصادقة متعددة العوامل القديمة

من المفيد التحديد بدقة في المكاسب، لأن عبارة "أكثر أماناً" وحدها لا تبرّر وقت الهندسة.

  1. مقاومة التصيّد بحكم التصميم. لا تعمل بيانات الاعتماد إلا على النطاق الحقيقي. هذا يغلق الهجوم الذي يتغلب على رموز الرسائل النصية القصيرة (SMS) وحتى معظم تطبيقات المصادقة.
  2. لا شيء قابل لإعادة الاستخدام لسرقته. يخزّن خادمك مفاتيح عامة. فأي اختراق لقاعدة بيانات يسرّب بيانات لا فائدة منها للمهاجم، وهو ما يغيّر ملف مخاطرك والتزاماتك بالإفصاح.
  3. لا سرّ مشترك أثناء النقل. لا توجد كلمة مرور تعبر الشبكة لاعتراضها، ولا حشو لبيانات الاعتماد (credential stuffing)، لأنه لا توجد قائمة كلمات مرور للحشو بها.
  4. تسجيل دخول أسرع. يتفوق مسح الوجه أو بصمة الإصبع على كتابة كلمة مرور ثم نسخ رمز من تطبيق ثانٍ. في تجربتنا، عادةً ما يتحسّن التحويل في خطوة تسجيل الدخول بمجرد انخفاض الاحتكاك.
  5. عبء دعم أقل. تُعدّ عمليات إعادة تعيين كلمة المرور من أكثر التذاكر شيوعاً لأي منتج. تزيل مفاتيح المرور بهدوء شريحة كبيرة منها.

مفاتيح المرور ليست بديلاً عن برنامج أمني متكامل. بل تندرج ضمنه. وإذا كنت تفكّر في الهوية على نطاق أوسع، فإنها تندمج بشكل طبيعي في النموذج الذي نصفه في شرح بنية الثقة الصفرية، حيث تكون الهوية القوية أساس كل قرار وصول.

المفاضلات التي لا يذكرها أحد في العرض التقديمي

مفاتيح المرور ممتازة، لكن إطلاقها بإتقان يعني الصدق بشأن الجوانب الخشنة.

  • استرداد الحساب أصبح الآن المشكلة الصعبة. لقد نقلت الخطر من "تعرُّض كلمة المرور للتصيّد" إلى "فقدان المستخدم للوصول إلى مُصادِقه". يصبح تدفق الاسترداد لديك الجزء الأكثر حساسية من الناحية الأمنية في النظام، لأنه المسار الجديد الذي سيستهدفه المهاجم.
  • قصة العمل عبر الأنظمة البيئية لا تزال متفاوتة. نقل مفتاح مرور متزامن من حساب Apple إلى حساب Android ليس سلساً بعد. المستخدمون الذين يعيشون داخل نظام بيئي واحد بخير. أما من يمزجون بين الأجهزة فيرتبكون أحياناً.
  • إدارة أجهزة المؤسسات تضيف قيوداً. يمكن للحواسيب المحمولة المُدارة، ومحطات العمل المشتركة، والمتصفحات المقيّدة أن تعقّد الأماكن التي يُسمح فيها لمفاتيح المرور بالتزامن.
  • لا يمكنك حذف كلمات المرور في اليوم الأول. خلال فترة انتقال طويلة ستشغّل الاثنين معاً، ما يعني مسارين للشيفرة ومجموعتين من الحالات الحدّية لاختبارها.
  • لغة تجربة المستخدم غير مألوفة. لم يسمع كثير من المستخدمين قط بكلمة passkey. النصوص الواضحة والحلول البديلة الجيدة لا تقل أهمية عن التشفير نفسه.

لا ينبغي لأي من هذه الأمور أن يوقفك. إنها ببساطة تنتمي إلى خطتك بدلاً من أن تكون مفاجأة بعد الإطلاق.

قائمة تحقق عملية للطرح

إليك التسلسل الذي نتّبعه عند إضافة مفاتيح المرور إلى منتج عميل. اعمل خلاله بالترتيب بدلاً من القفز إلى الجزء المثير.

  1. دقّق في مصادقتك الحالية. وثّق كل مسار لتسجيل الدخول: الويب، والجوال، وواجهة API، والإدارة، وأي تدفقات قديمة. لا يمكنك إضافة طريقة جديدة بنظافة قبل أن تعرف كل باب موجود بالفعل.
  2. أضف مفاتيح المرور إلى جانب كلمات المرور، لا بديلاً عنها. اعرض إنشاء مفتاح المرور أولاً كترقية على صفحة أمان الحساب. دع المستخدمين الراغبين يختارون بينما يواصل الجميع العمل.
  3. نفّذ WebAuthn باستخدام مكتبة مصانة. لا تبنِ المراسم يدوياً. استخدم مكتبة خادم مدعومة جيداً (مثل SimpleWebAuthn في نظام Node البيئي) و SDK منصّة موثوقاً على الجوال. هذا أحد المجالات التي تدعو فيها إعادة اختراع العجلة إلى ثغرات أمنية دقيقة.
  4. ادعم الواجهة الشرطية (autofill). دع المتصفح يُظهر مفتاح المرور في حقل اسم المستخدم كي يسجّل العائدون الدخول بلمسة واحدة. هذا التفصيل وحده يقود معظم المكسب في التبنّي.
  5. صمّم الاسترداد قبل الإطلاق. حدّد مسار النسخ الاحتياطي: مفتاح مرور ثانٍ، أو تحقّق تصعيدي عبر بريد إلكتروني أو هاتف مُوثَّق، أو رموز استرداد، أو عملية مدعومة من الدعم مع فحوص للهوية. اكتب نموذج التهديد لكلٍّ منها.
  6. حدّد المعدل وسجّل المراسم. تعامل مع التسجيل والمصادقة كأحداث حساسة. أطلق تنبيهات على الشذوذ بالطريقة نفسها التي تفعلها لإعادة تعيين كلمات المرور.
  7. حثّ المستخدمين الحاليين في اللحظة المناسبة. بعد تسجيل دخول ناجح بكلمة مرور، اعرض إنشاء مفتاح مرور "لتسجيل دخول أسرع وأكثر أماناً في المرة القادمة". التنبيهات السياقية تحقّق تحويلاً أفضل بكثير من لافتة لا يقرأها أحد.
  8. قِس، ثم أحكِم. تتبّع تبنّي مفاتيح المرور، ومعدل نجاح تسجيل الدخول، وتذاكر الدعم. وبمجرد أن يصبح التبنّي على حساب ما صحّياً، يمكنك التفكير في جعل كلمات المرور اختيارية لهؤلاء المستخدمين.

إذا كنت تبني الواجهة الخلفية حول هذا، فإن العناية نفسها تنطبق على كيفية عرضك لنقاط النهاية. تتناول ملاحظاتنا حول تصميم واجهات API يحبها المطورون الوضوح وانضباط الإصدارات الذي يبقي سطح المصادقة قابلاً للصيانة مع نموّه.

أخطاء التنفيذ الشائعة

تسبّب بضعة أنماط معظم المتاعب التي نراها في المراجعات.

  • معاملة مفتاح المرور كأنه القصة الأمنية كلها. إنه يحمي تسجيل الدخول. لكنه لا يصلح إدارة جلسات ضعيفة، أو غياب تحديد المعدل، أو تدفق بريد استرداد غير آمن.
  • نسيان معرّف الطرف المعتمِد (relying party ID). يُعدّ سوء تهيئة ارتباط النطاق الخطأ الأكثر تكراراً، وهو إما يعطّل تسجيل الدخول، أو الأسوأ، يُضعف حماية التصيّد التي جئت من أجلها.
  • عدم وجود خطة للأجهزة المفقودة. الإطلاق دون تدفق استرداد يضمن موجة من المستخدمين المحبوسين خارج حساباتهم أول مرة يرقّي فيها أحدهم هاتفه.
  • تخطّي مسار التدقيق. إذا لم تتمكن من رؤية متى وأين سُجّلت مفاتيح المرور، فلن تتمكن من التحقيق في مفتاح مشبوه لاحقاً.
  • افتراض أن كل مستخدم جاهز. احتفظ بحلّ بديل واضح ومساعدة بلغة بسيطة. التبنّي منحنى، وليس مفتاح تشغيل وإيقاف.

كيف يمكن لـ Innovation T أن تساعد

في Innovation T نبني ونؤمّن الأنظمة القابعة خلف صندوق تسجيل الدخول. عندما يطلب عميل تسجيل دخول بدون كلمة مرور، لا نكتفي بتوصيل WebAuthn والمغادرة. بل نرسم خريطة لسطح المصادقة القائم، ونصمّم تدفق استرداد يصمد أمام نموذج تهديد حقيقي، وننفّذ المراسم بمكتبات مصانة، ونختبر النتيجة تحت الضغط. وإذا كنت تشغّل كلمات المرور بالفعل، فإننا نخطّط لهجرة متدرّجة تضيف مفاتيح المرور دون أن تعطّل مستخدماً واحداً قائماً.

مفاتيح المرور هي عنصر تحكّم واحد ضمن صورة أكبر، لذا كثيراً ما نقرن هذا العمل بمراجعة أوسع. يخبرك تدقيق أمني مركّز لموقعك الإلكتروني بموضع المصادقة بين مخاطرك الحقيقية، وبالمكان الذي تؤتي فيه الساعة الهندسية التالية أفضل عائد.

إذا كنت تريد مصادقة بدون كلمة مرور يستمتع بها مستخدموك فعلاً ويثق بها مدقّقوك حقاً، فاستكشف خدماتنا في هندسة البرمجيات والسحابة أو تواصل معنا. سنساعدك على تحديد ما تبنيه، وبأي ترتيب، وكيف تطلقه بأمان.

#مفاتيح المرور#المصادقة#بدون كلمة مرور#الأمن

جاهز للبناء مع Innovation T؟

سواء كان الأمر يتعلق بالأمن أو النمو أو الهندسة، يمكن لفريقنا مساعدتك على تنفيذه بإتقان.