مايكروسوفت ستلغي استخدام كلمات المرور في ويندوز 10

تخطط مايكروسوفت Microsoft لجعل أجهزة الكمبيوتر التي تعمل بنظام Windows 10 غير معتمدة نهائياً على استخدام كلمات مرور.

فبينما تعمل الشركة على إزالة كلمات المرور من نظام التشغيل Windows 10 وحسابات مايكروسوفت الخاصة بها لعدة أشهر الآن، فإن التحديث الرئيسي التالي لنظام التشغيل في العام المقبل سيمضي خطوة أخرى إلى الأمام.

ستتمكن قريباً من تمكين تسجيل الدخول بدون كلمة مرور لحسابات مايكروسوفت على جهاز يعمل بنظام Windows 10، هذا يعني أن أجهزة الكمبيوتر ستستخدم مصادقة التعرف على الوجه Windows Hello أو بصمات الأصابع أو رمز PIN.

سيختفي خيار استخدام كلمة المرور ببساطة من شاشة تسجيل الدخول إلى النظام، وذلك إذا قررت الاشتراك في ميزة make your device passwordless الجديدة.

لماذا تريد مايكروسوفت من الأشخاص التوقف عن استخدام كلمات المرور لتسجيل الدخول إلى أجهزة كمبيوتر Windows 10؟ الأمر بسيط جداً: لأن كلمات المرور سيئة!

يحب الناس إعادة استخدام تلك الكلمات عبر كل موقع ويب وعلى أجهزتهم الشخصية، وعلى الرغم من توفر عدد من طرق المصادقة الثنائية، إلا أنه لا يزال من الصعب إقناع الناس باستخدامها.

تجادل مايكروسوفت بأن رمز الـ PIN أكثر أماناً بكثير من كلمة المرور، حتى لو كان عبارة عن استخدام رمز مكون من أربعة أرقام فقط.

هذا بفضل المتغيرات غير المعروفة التي تُستخدم في الرمز وحقيقة أن الكود يتم تخزينه على الجهاز بشكل محلي ولا تتم مشاركته عبر الإنترنت.

تحاول الشركة ببطء إقناع مستخدمي Windows 10 بالاشتراك في عمليات المصادقة ثنائية العوامل مثل الرسائل القصيرة الأساسية أو تطبيق Microsoft Authenticator أو Windows Hello أو حتى مفاتيح الأمان الفعلية باستخدام معيار FIDO2 .

الجدير بالذكر أن التحديث Windows 10 May 2019 الأخير لنظام مايكروسوفت أتاح إعداد وتسجيل الدخول إلى جهاز كمبيوتر يعمل بنظام Windows 10 باستخدام رقم هاتف فقط على حساب مايكروسوفت.

تخطط الشركة الآن للسماح للأشخاص بإزالة خيار كلمة المرور بالكامل من شاشة تسجيل الدخول إلى نظام Windows 10، إنها خطوة أخرى نحو مستقبل نأمل فيه أن لا يكون هنالك داعٍ للقلق بشأن تذكر كلمات المرور المعقدة أو وجود مدير كلمات مرور أو تجنب إعادة استخدام هذه الكلمات.

مقالات قد تعجبك:

ما هو AppleCare+ لأجهزة آيفون؟ ولماذا يحتاجه كل مستخدم آيفون؟
كيفية تعيين التركيز في كاميرا DSLR أو كاميرا Mirrorless يدوياً
إشاعات و أفكار خاطئة يعتقدها الكثير عن المنزل الذكي SmartHome
ما هي ميزة True Tone في آيفون و ماك؟ و ما فوائدها ؟
ما هي إعدادات الكاميرا المناسبة لالتقاط الصور الرياضية ؟

ويندوز 10 لن يطلب بعد الآن تغيير كلمة المرور كل شهرين

تخلّت مايكروسوفت Microsoft وبشكل رسمي عن شرطها الذي يفرض انتهاء صلاحية كلمة المرور المعطاة لنظام ويندوز 10 بعد مرور 60 يوم على اعتمادها.

وقالت الشركة أنها وجدت مجموعة من الطرق والوسائل الأخرى التي يمكن أن تكون أكثر فائدة وفاعلية في الحفاظ على أمان المستخدمين من شرط تغيير كلمة المرور كل شهرين.

وهذا يعني أن المؤسسات التي تستخدم نظام التشغيل ويندوز 10 لن تضطر إلى إجبار مستخدميها على تغيير كلمات المرور بشكل متكرر.

في مدونتها التي تعرض بالتفصيل بنية ويندوز 10، قالت الشركة إن انتهاء الصلاحية هو دفاع فقط ضد احتمال سرقة كلمة مرور خلال فترة الصلاحية.

وكانت العديد من الأبحاث العلمية الحديثة قد أشارت بشكل واضح إلى عدم قيمة بعض الممارسات المتبعة في الحفاظ على أمان كلمات المرور، والتي كانت منها سياسة تغيير الكلمة خلال فترة معينة.

تشير تلك الدراسات إلى مجموعة من البدائل مثل فرض قوائم لكلمات مرور محظورة لا يُنصح باستخدامها، أو استعمال طرق المصادقة التي تضمن مستوى عالٍ من الأمان.

بحسب مايكروسوفت فإن الطرق والسياسات القديمة قد اختفت فاعليتها مع تقدّم الأبحاث في مجال الأمن المعلوماتي، وأصبحت هنالك طرقاً أفضل.

في بيان مايكروسوفت الأخير، قالت الشركة أنها ستعتمد على وسائل جديدة للحفاظ على أمان المستخدمين، وستشمل تلك الوسائل الكشف عن هجمات تخمين كلمات المرور والكشف عن محاولات تسجيل الدخول غير المصرح بها.

وعلى ما يبدو فإن قرار مايكروسوفت جاء متناغماً مع اقتراح المعهد الوطني للمعايير والتكنولوجيا (NIST) الذي أوصى بعدم فعالية بعض الطرق القديمة.

 وبدلاً من ذلك، أوصى بيان المعهد  بحظر كلمات المرور سهلة التخمين والأنماط الشائعة الاستخدام والتي أصبح استخدامها يشكّل خطراً على المستخدمين.

مقالات قد تعجبك:

كيفية استخدام الأمر DIR في ويندوز
كيفية حذف الصور السابقة لحسابات المستخدمين في ويندوز 10
ما هي ميزة ترتيب النوافذ التلقائي في ويندوز 10 ؟
كيفية معاينة استخدام الطاقة في مدير مهام ويندوز 10
ما هي العملية LockApp.exe في ويندوز 10 ؟

اكتشاف ثغرة خطيرة في نظام مايكروسوفت لتسجيل الدخول

حتى في الأيام الأخيرة لعام 2018، ما زالنا نسمع عن أخبار الثغرات والأخطاء الأمنية التي وقعت بها كبرى الشركات التقنية حول العالم، وآخرها عملاق البرمجيات مايكروسوفت Microsoft.

حيث تبيّن حديثاً أن نظام تسجيل الدخول الخاص بالشركة يعاني من خلل أمني خطير يسمح للمهاجمين بالوصول إلى حسابات المستخدمين في مايكروسوفت بمجرد النقر على رابط يبدو وكأنه موثوق به.

حيث اكتشف Sahad Nk صائد الثغرات البرمجية الهندي أن نطاق مايكروسوفت الفرعي success.office.com لم يتم تكوينه بشكل صحيح، مما سمح له بالاستيلاء عليه.

حيث استخدم المبرمج الهندي السجل CNAME، وهو سجل معروف باستخدامه لربط نطاق إلى نطاق آخر، وقد تم استخدامه في حالة مايكروسوفت لتوجيه النطاق الفرعي إلى مثيله الخاص في منصة Azure.

ومن خلال القيام بذلك، كان Sahad Nk يسيطر على النطاق الفرعي المذكور وعلى أية بيانات يتم إرسالها إليه، بحسب المعلومات التي نشرها موقع TechCrunch عن الحادثة.

لن يؤدي ذلك إلى مشكلة كبيرة، ولكن وجد Sahad Nk أيضاً أن تطبيقات Microsoft Office و Store و Sway يمكن خداعها لإرسال رموز تسجيل الدخول الموثوقة إلى نطاقه الذي تم التحكم فيه حديثاً بعد تسجيل دخول المستخدم عبر نظام تسجيل الدخول المباشر في مايكروسوفت.

على سبيل المثال، يقوم المستخدم بالدخول من خلال نظام تسجيل الدخول الخاص بمايكروسوفت باستخدام اسم المستخدم وكلمة المرور الخاصين به إلى جانب بيانات المصادقة الثنائية في حال تم إعدادها مسبقاً.

يؤدي ذلك إلى إنشاء رمز مميز للوصول إلى حساب المستخدم دون الحاجة إلى إدخال كلمة المرور الخاصة به مراراً وتكراراً.

إن الحصول على رمز دخول إلى حساب ما يعادل الحصول على بيانات الدخول الكاملة لشخص ما، عندها يمكن للمهاجم اختراق حساب المستخدم بسهولة دون الحاجة إلى رفع أي إنذارات أو إطلاق أي تحذيرات.

وتجدر الإشارة إلى أن رموز الدخول هذه هي نفس نوعية الرموز التي تم الحصول عليها في اختراق فيسبوك الأخير الذي أثّر على ملايين المستخدمين حول العالم قبل فترة قصيرة.

المشكلة كانت بتوجيه نظام تسجيل الدخول من مايكروسوفت لتمرير رمز الحساب إلى النطاق الفرعي الذي تم السيطرة عليه من قبل Sahad Nk والذي يمكن أن يعرّض عدداً لا يحصى من الحسابات للخطر.

والأسوأ من ذلك، يبدو عنوان URL المستخدم في إرسال رمز الحساب وكأنه عنوان موثوق به، لأن المستخدم لا يزال يسجل الدخول من خلال أنظمة مايكروسوفت الآمنة.

بعبارة أخرى: فإن أي حساب Office لأي شخص حتى حسابات المؤسسات والشركات بما في ذلك البريد الإلكتروني والمستندات والملفات الأخرى، كان يمكن الوصول إليها بسهولة من قبل المهاجم.

مركز الاستجابة الأمنية في مايكروسوفت أكّد أنه على علم بالحالة وخفف من خطرها، وأكّد متحدث باسم الشركة لموقع TechCrunch أن الخطأ قد تم إصلاحه من خلال إزالة سجل CNAME.

أما Sahad Nk الذي اكتشف الثغرة فقد حصل من مايكروسوفت على مكافأة مالية تم وصفها بالكبيرة مقابل الجهود التي بذلها في اكتشاف هذا الخلل، لكن لم يُعرف مقدارها بالتحديد.

مقالات قد تعجبك:

هل ستجعل مايكروسوفت نظام ويندوز 10 خدمة اشتراك مدفوعة؟
كيفية استخدام الأمر DIR في ويندوز
كيفية تصفير عداد استخدام البيانات في ويندوز 10
كيفية تحديد ما هو إصدار ورقم بناء نسخة ويندوز موجودة على DVD أو ملف ISO أو USB
كيف تسعى جوجل لتحويل نظام التشغيل كروم Chrome إلى نظام تشغيل لوحي قويّ ؟