كبرى الشركات التقنية تتفق على عالم بدون كلمات مرور العام القادم

صادف يوم أمس اليوم العالمي لكلمة المرور، ولكن يبدو أن كلمات المرور هذه ستصبح من الماضي قريباً جداً.

حيث أعلنت كبرى شركات التكنولوجيا العملاقة في العالم آبل Apple وجوجل Google ومايكروسوفت Microsoft صباح الخميس أنها التزمت بتوفير دعم لتسجيل الدخول بدون كلمة مرور عبر جميع منصات الأجهزة المحمولة وسطح المكتب والمتصفحات التي يديرونها بدءاً من العام المقبل.

هذا يعني أن المصادقة بدون كلمة مرور ستصل إلى جميع منصات الأجهزة الرئيسية في المستقبل غير البعيد: أنظمة تشغيل أندرويد Android و iOS، ومتصفحات كروم Chrome وإيدج Edge وسفاري Safari، وأنظمة سطح مكتب Windows و macOS.

ستتيح عملية تسجيل الدخول بدون كلمة مرور للمستخدمين اختيار هاتفهم كجهاز مصادقة رئيسي للتطبيقات ومواقع الويب والخدمات الرقمية الأخرى، كما أوضحت Google في منشور مدونة نُشر يوم الخميس.

حيث سيكون إلغاء قفل الهاتف بأي طريقة تم تعيينها مثل إدخال رمز PIN أو رسم نمط أو استخدام فتح بصمة الإصبع كافياً لتسجيل الدخول إلى خدمات الويب دون الحاجة إلى إدخال كلمة مرور على الإطلاق.

وهو ما أصبح ممكناً من خلال استخدام رمز مميز فريد من نوعه يسمى مفتاح المرور يتم مشاركته بين الهاتف وموقع الويب.

من خلال جعل عمليات تسجيل الدخول مشروطة بجهاز مادي، فإن عملية تسجيل الدخول ستكون أكثر سهولة وأماناً.

بدون كلمة مرور لن يكون هناك أي التزام بتذكر تفاصيل تسجيل الدخول عبر الخدمات أو تعريض الأمان للخطر عن طريق إعادة استخدام كلمة المرور نفسها في أماكن متعددة.

وبالمثل فإن نظام بدون كلمة مرور سيجعل من الصعب على المتسللين اختراق تفاصيل تسجيل الدخول عن بُعد لأن تسجيل الدخول يتطلب الوصول إلى جهاز مادي.

وبالتالي فإن هجمات التصيد الاحتيالي التي يتم فيها توجيه المستخدمين إلى موقع ويب مزيف لالتقاط كلمات المرور ستكون أصعب بكثير.

وأكد فاسو جاكال، نائب رئيس Microsoft للأمان والامتثال والهوية والخصوصية، على درجة التوافق عبر الأنظمة الأساسية.

حيث قال “باستخدام مفاتيح المرور على جهازك الجوّال، يمكنك تسجيل الدخول إلى تطبيق أو خدمة على أي جهاز تقريباً، بغض النظر عن النظام الأساسي أو المتصفح الذي يعمل به الجهاز”.

على سبيل المثال يمكن للمستخدمين تسجيل الدخول على متصفح Google Chrome الذي يعمل على نظام التشغيل ويندوز باستخدام مفتاح مرور على جهاز Apple.

أصبحت الوظيفة عبر الأنظمة الأساسية ممكنة من خلال معيار يسمى FIDO، والذي يستخدم مبادئ تشفير المفتاح العام لتمكين المصادقة بدون كلمة مرور والمصادقة متعددة العوامل في مجموعة من السياقات.

يمكن لهاتف المستخدم تخزين مفتاح مرور فريد متوافق مع FIDO ولن يشاركه مع موقع ويب للمصادقة إلا عند إلغاء قفل الهاتف.

حسب منشور Google يمكن أيضاً مزامنة مفاتيح المرور بسهولة مع جهاز جديد من النسخة الاحتياطية السحابية في حالة فقد الهاتف.

على الرغم من أن العديد من التطبيقات الشائعة تضمنت بالفعل دعمًا لمصادقة FIDO، فقد تطلب تسجيل الدخول الأولي استخدام كلمة مرور قبل أن يتم تكوين FIDO.

حتى الآن قالت كل من Apple و Google و Microsoft إنهم يتوقعون أن تصبح إمكانات تسجيل الدخول الجديدة متاحة عبر الأنظمة الأساسية في العام المقبل.

مقالات قد تعجبك

تيك توك يقدم طريقة جديدة للمبدعين لربح الأموال
سامسونج تكشف عن سلسة جديدة من بطاقات الذاكرة microSD
يوتيوب يقتبس ميزة من تويتش ويجري تحسينات عليها
لماذا تقوم المواقع الإلكترونية بطلب تسجيل للدخول بشكل متكرر
كيفية وصل واستخدام ميكروفون سماعات الهاتف المحمول على الكمبيوتر
كيفية وضع نص فوق صورة في وورد

جوجل ستجعل المصادقة الثنائية لتسجيل الدخول بشكل افتراضي

يبدو أن جوجل Google قد سئمت من اعتماد المستخدمين على كلمات المرور كطريقة وحيدة للمصادقة، لدرجة أن الشركة تأمل في التخلص من طريقة المصادقة هذه تماماً يوماً ما.

ولكن في غضون ذلك، يقدم عملاق البحث طريقة أبسط لتحسين الأمان عبر الإنترنت، وذلك من خلال تنشيط المصادقة الثنائية (2FA) على حسابات جوجل Google الخاصة بالمستخدم وبشكل افتراضي.

وتقدم جوجل حالياً المصادقة الثنائية (2FA)- والمعروفة أيضاً باسم التحقق بخطوتين (2SV)- كإعداد اختياري، ولكن سيتم تشغيلها بشكل تلقائي وافتراضي قريباً.

وأعلن مارك ريشر، مدير إدارة المنتجات والهوية وأمان المستخدم في Google، عن الخطة في مشاركة عبر المدونة يوم الخميس حيث قال:

“نطلب اليوم من الأشخاص الذين سجلوا في التحقق بخطوتين (2SV) أن يؤكدوا مطالبتهم بنقرة بسيطة عبر مطالبة Google على هواتفهم كلما قاموا بتسجيل الدخول.”

وأضاف: “سنبدأ قريباً في تسجيل المستخدمين تلقائياً في التحقق بخطوتين إذا كان تكوين حسابهم بشكل مناسب.”

سيتضمن الحساب “الذي تم تكوينه بشكل مناسب” بالفعل معلومات الاسترداد، مثل بريد إلكتروني ثانوي أو رقم هاتف.

وأوضحت جوجل Google في مدونتها أن المصادقة الثنائية (2FA) هي واحدة من أفضل الطرق التي يمكن للمرء أن يحمي بها حسابه من انتهاكات البيانات.

في حال كان لديك كلمة مرور يسهل تخمينها يمكنك تأمين حسابك من خلال إجراء عملية تحقق أخرى في المكان. وهنا يأتي دور المصادقة الثنائية في متناول اليد.

يمكنك التحقق من الإعداد على صفحة فحص الأمان في Google

سيكون للمستخدم أيضاً الخيار لإلغاء الاشتراك في المصادقة الثنائية، ولكن هذا عادة ما يكون خطوة غير حكيمة.

حيث وجدت الدراسات التي أجرتها Microsoft أن احتمالية اختراق حسابك أقل بنسبة تزيد عن 99.9٪ إذا كنت تستخدم مصادقة متعددة العوامل.

هذا لا يعني أن المصادقة الثنائية (2FA) مثالية، لكنها أكثر أماناً بالتأكيد من مجرد الاعتماد على كلمة مرور.

مقالات قد تعجبك

يوتيوب تختبر الترجمة التلقائية لعناوين الفيديوهات
نينتيندو أعلنت عن برنامج Game Builder Garage لتصميم ألعاب Switch بسهولة
فيس بوك أطلقت ميزة Neighborhoods المستوحاة من تطبيق Nextdoor
ما هي المعلومات والبيانات التي يعرفها ويخزنها إنستغرام عنك؟
كيفية إيجاد الإعلانات التي تم عرضها على فيسبوك
هل هنالك فائدة من استخدام دروع (صناديق) الوقاية من إشعاع شبكات واي فاي؟

ما أهمية المصادقة الثنائية عبر رسائل SMS؟ وهل هي كافية؟

ينتقد الناس المصادقة الثنائية المستندة إلى الرسائل النصية القصيرة في أعقاب اختراق Reddit ، ولكن استخدام عامل ثانوي يستند إلى SMS لا يزال أفضل بكثير من عدم استخدام المصادقة الثنائية على الإطلاق.

لا يستخدم أكثر من 90٪ من مستخدمي Gmail المصادقة الثنائية:

لا يستخدم أكثر من 90٪ من مستخدمي Gmail أي مصادقة ثنائية على الإطلاق ، وفقاً لأحد العروض التقديمية التي قدمها مهندس Google Grzegorz Milka في USENIX Enigma 2018.

إن أهم شيء يمكن للأشخاص القيام به لحماية أنفسهم عبر الإنترنت هو تمكين أي نوع من أنواع المصادقة الثنائية لحسابهم المهم.

لنفترض أنك تريد وضع قفل على باب منزلك لحماية منزلك. يجادل خبراء الأمن حول أن أفضل نوع من الأقفال هو نوع الأقفال الأكبر ثمناً.

بالتأكيد، من المنطقي ذلك. ولكن إذا كان هذا التأمين الأكثر تكلفة ليس متاحاً لك، فهل يكون الأفضل وجود قفل أقل تكلفة أو عدم وجود قفل على الإطلاق؟

نعم، المصادقة ثنائية العوامل المستندة إلى التطبيق أفضل من المصادقة المستندة إلى SMS.

لكن، إذا كانت خدمة الرسائل القصيرة SMS هي كل المتوافر، فلا تزال أفضل من عدم استخدامها على الإطلاق.

العامل الثاني المستند إلى الرسائل النصية القصيرة يملك بعض نقاط الضعف. سيضطر المهاجم إلى قضاء بعض الوقت في تجاوز التحقق من الرسائل النصية القصيرة. وربما لا تستحق معظم الأهداف هذا الجهد الكبير.

لماذا تحتاج المصادقة الثنائية؟

تتم تسميته المصادقة الثنائية لأنها تتطلب أن يكون لديك شيئين للدخول إلى حسابك: شيء تعرفه (كلمة المرور) وشيء تملكه (رمز أمان إضافي من جهازك المحمول أو رمزاً فعلياً).

عندما تقوم بتمكين المصادقة الثنائية بعامل SMS ، سوف ترسل الخدمة إلى رقم الهاتف المحمول رسالة نصية تحتوي على رمز لمرة واحدة كلما قمت بتسجيل الدخول من جهاز جديد.

لذلك، حتى إذا كان لدى شخص ما اسم المستخدم وكلمة المرور لهذا الحساب، فلن يتمكن من تسجيل الدخول إلى حسابك دون الدخول إلى رسائلك النصية.

هناك أيضاً أنواع أخرى من طريقتين، بما في ذلك التطبيقات على هاتفك التي تنشئ رموز أمان مؤقتة ومفاتيح أمان فعلية يجب عليك توصيلها بالكمبيوتر.

يوفر أي نوع من المصادقة الثنائية قدراً كبيراً من الحماية للحسابات المهمة مثل بريدك الإلكتروني، ووسائل التواصل الاجتماعي، والحسابات المصرفية.

هذا صحيح بشكل خاص إذا كنت تعيد استخدام كلمات المرور. يعيد العديد من الأشخاص استخدام كلمات المرور في مواقع ويب متعددة.

عندما تسرّب قاعدة بيانات كلمة مرور موقع واحد، يمكن استخدام كلمة المرور هذه لتسجيل الدخول إلى حسابات البريد الإلكتروني الخاصة بهم. ستؤدي المصادقة الثنائية إلى إيقاف هذا الحق في الفعل.

يمكنك التعرف في مقالنا من خلال الضغط على هذا الرابط كيفية استخدام كلمة مرور قوية صعبة الاختراق وسهلة التذكر بالنسبة لك بنفس الوقت.

هذا لا يعني أنه يجب عليك إعادة استخدام كلمات المرور. يجب عدم إعادة استخدام كلمات المرور. يجب عليك استخدام مدير كلمات مرور جيد لتتبع كلمات المرور القوية والفريدة.

اقرأ معنا عن طريق الدخول إلى هذا الرابط أهمية مدير كلمات المرور ولمَ يجب عليك استخدامه.

لماذا يقول الناس أن المصادقة SMS سيئة؟

لا تعتبر المصادقة الثنائية المستندة إلى SMS مثالية نظراً لأن شخصاً ما يمكنه سرقة رقم هاتفك أو اعتراض رسائلك النصية. فمثلاً:

  • يمكن للمهاجم انتحال شخصيتك ونقل رقم هاتفك إلى هاتف جديد عن طريق عملية احتيال. هذا هو الهجوم الأكثر احتمالاً، لدينا دليل كامل لما يمكن لك القيام به حيال ذلك.
  • يمكن للمهاجم اعتراض رسائل SMS مخصصة لك. على سبيل المثال، يمكن أن يقوموا بانتحال برج خلية بالقرب منك، أو يمكن للحكومة أن تستخدم وصولها إلى الشبكة الخلوية لإعادة توجيه الرسائل.

وهذا هو السبب في أن الخبراء يوصون باستخدام طريقة أخرى للتحقق الثنائي، وهي طريقة لا يمكن إساءة استخدامها من قِبل بعض الدول، ولا تكون عرضة للخطر إذا كان مشغل شبكة الجوّال التابع لك يعطي رقم هاتفك لشخص آخر.

إذا حصلت على شيفرتك من تطبيق على هاتفك أو مفتاح أمان فعلي، فلن يكون استخدام العاملين لديك عرضة للمشكلات المتعلقة بشبكة الهاتف.

يحتاج المهاجم إلى هاتفك غير المؤمّن أو مفتاح الأمان الفعلي الذي يجب عليك تسجيل الدخول من خلاله.

بالتأكيد، في عالم مثالي، لا تعد الرسائل القصيرة الحل المثالي. لقد أوضحنا سبب عدم إعجاب خبراء الأمن بالمصادقة بخطوتين تستند إلى الرسائل النصية القصيرة.

لكن، حتى عندما وضعنا هذه القضية، حاولنا أن نوضح شيئاً واحداً: المصادقة الثنائية القائمة على الرسائل القصيرة هي أفضل بكثير من لا شيء.

بعض الناس بحاجة إلى مزيد من الأمان باستخدام مصادقة SMS:

الشخص العادي ليس لديه مشكلة في استخدام المصادقة المستندة إلى SMS في الوقت الحالي.

إن المصادقة المستندة إلى الرسائل النصية القصيرة تجعل المهاجمين يمرون بالكثير من المتاعب الإضافية للوصول إلى حسابك، وربما لا تستحق عناء مشاكلهم عندما تكون هناك أهداف أخرى أسهل وأكثر حساسية.

لا يستخدم معظم الناس حتى مصادقة الرسائل القصيرة، وستكون شبكة الويب مكاناً أكثر أماناً بكثير إذا كان الجميع يفعل ذلك.

يجب على الأشخاص الذين يُرجح أن يستهدفهم مهاجمون متطوّرون تجنب المصادقة المستندة إلى الرسائل النصية القصيرة.

على سبيل المثال، إذا كنت سياسياً أو صحافياً أو مشهوراً أو تاجراً كبيراً، فيمكن استهدافك.

إذا كنت شخصاً يتمتع بإمكانية الوصول إلى بيانات الشركة الحساسة، أو مسؤول نظام له وصول عميق إلى أنظمة حساسة، أو مجرد شخص لديه الكثير من الأموال في البنك، فقد تكون الرسائل القصيرة خطرة للغاية.

لكن، إذا كنت شخصاً عادياً يمتلك حساب Gmail أو Facebook ولم يكن لدى أحد سبباً في إنفاق بعض الوقت في الوصول إلى حساباتك، فإن مصادقة SMS ستكون جيدة ويجب عليك تمكينها تماماً بدلاً من عدم استخدام أي شيء على الإطلاق.

أنت مؤمّن بالمصادقة الثنائية حتى لو لم تفعّلها:

إليكم حقيقة مؤسفة أخرى يبدو أن الجميع يتستر عليها: حتى إذا كنت تتجنب المصادقة الثنائية القائمة على الرسائل النصية لحساب ما، فمن المحتمل أن تكون الرسائل القصيرة متاحة كطريقة احتياطية.

على سبيل المثال، حتى في حالة إنشاء رموز باستخدام تطبيق ما لتسجيل الدخول إلى حسابك في غوغل Google ، يمكنك استرداد حسابك باستخدام رقم هاتفك. هذا لحمايتك إذا فقدت إمكانية الوصول إلى هاتفك العامل أو الرمز المميز.

بعبارة أخرى، تتيح لك العديد من الخدمات – وربما أكثرها – الدخول إلى حسابك باستخدام رقم هاتفك، حتى إذا كنت تستخدم رمزاً أنشأه التطبيق أو مفتاح أمان فعلي معظم الوقت.

جرّب التحقق من الطرق الأخرى التي يمكنك تسجيل الدخول بها إذا لم يكن لديك طريقة عادية.

لهذا السبب، لحجب حساب غوغل Google حقاً، لن تحتاج إلى تجنب مصادقة ثنائية تستند إلى الرسائل النصية القصيرة.

تحتاج أيضاً إلى التسجيل في برنامج الحماية المتقدمة من غوغل Google ، الذي تعلن عنه غوغل Google لـ الصحفيين والنشطاء ورجال الأعمال وفرق الحملات السياسية.

يتطلب هذا البرنامج المجاني استخدام مفتاح أمان فعلي لتسجيل الدخول، ولكنه يتطلب أيضاً المزيد المعلومات لاستعادة حسابك.

الرجاء استخدام الرسائل القصيرة إذا كنت لا تستخدم المصادقة الثنائية الآن:

لا نريد أن نرشدك إلى شعور زائف بالأمان: إذا كنت شخصاً مستهدفاً على الأرجح من قبل الحكومات الأجنبية، أو جواسيس الشركات، أو المجرمين المنظمين، فيجب أن تتفادى على الإطلاق المصادقة الثنائية المستندة إلى الرسائل النصية القصيرة وأن تحمي حساباتك مع شيء أكثر أمناً.

ولكن، إذا كنت شخصاً عادياً ولم تمكّن المصادقة الثنائية، فلا تقلق: فالحماية المرتكزة على الرسائل القصيرة SMS سيجعلك أكثر أماناً من عدم وجود عاملين على الإطلاق.

باختصار، يجب على الجميع استخدام المصادقة عن طريق الرسائل القصيرة SMS ما لم يستخدموا شيئاً أفضل.

مقالات قد تعجبك:

كيفية استخدام أندرويد دون شركته الأم غوغل
تقليل موارد الحاسوب التي يستهلكها متصفّح غوغل كروم
كيفية تفعيل واستخدام وضع التأمين لمنع فك قفل الهاتف باستخدام البصمة أو القفل الذكي
كيفية تفعيل الوضع الليلي في متصفح كروم
كيفية مسح سجل التصفح في كروم وسفاري وفايرفوكس وإيدج وإكسبلورر