كلمة المرور المتعددة

multiOTP عبارة عن فئة PHP مفتوحة المصدر، وأداة سطر أوامر، وواجهة ويب تُستخدم لتوفير نظام مصادقة قوي ومستقل عن نظام التشغيل. حصلت multiOTP على شهادة OATH منذ الإصدار 4.1.0، وهي مُطوَّرة بموجب ترخيص LGPL . ابتداءً من الإصدار 4.3.2.5، أصبح multiOTP مفتوح المصدر متاحًا أيضًا كجهاز افتراضي - كملف OVA قياسي، وملف OVA مُخصَّص مع أدوات open-vm-tools، بالإضافة إلى ملف قابل للتنزيل لجهاز افتراضي يُمكن تشغيله على Hyper-V من Microsoft، وهو مُشرف أجهزة افتراضية شائع في أنظمة Windows.

يتم إنشاء رمز الاستجابة السريعة تلقائيًا عند طباعة صفحة تكوين المستخدم.

ملخص

تُستخدم برامج التجسس والفيروسات وغيرها من تقنيات الاختراق أو الثغرات (مثل ثغرة Heartbleed ) بشكل منتظم لسرقة كلمات المرور. في حال استخدام نظام مصادقة ثنائي قوي ، لا يمكن تخزين كلمات المرور المسروقة واستخدامها لاحقًا، لأن كل كلمة مرور صالحة لمرة واحدة فقط، وتفشل عند محاولة استخدامها مرة ثانية. [ 1 ]

multiOTP هي مكتبة فئات PHP. يمكن استخدام هذه الفئة مع أي تطبيق PHP يعمل بإصدار 7.4.0 أو أحدث. تُقدم مكتبة multiOTP كملف متكامل لا يتطلب أي تضمينات إضافية. في حال الحاجة إلى إجراء مصادقة قوية من جهاز فعلي بدلاً من تطبيق إنترنت، يمر الطلب عبر خادم RADIUS الذي يستدعي أداة سطر الأوامر multiOTP. يتميز التطبيق بصغر حجمه، مما يجعله مناسبًا للعمل على أجهزة الكمبيوتر ذات الإمكانيات المحدودة، مثل Raspberry Pi .

تاريخ

2010

  • كان الإصدار 1.0.0 الصادر في 7 يونيو 2010 مجرد أداة سطر أوامر أساسية تُسمى otpauth، مكتوبة بلغة PHP. أُعيد تسمية الأداة إلى multiotp في الإصدار 1.1.4 بعد بضعة أيام لتجنب الخلط مع مشروع آخر يحمل نفس الاسم.
  • تمت إعادة كتابة الإصدار 2.0.0 بتاريخ 19 يوليو 2010 بالكامل كفئة PHP، وأصبحت أداة سطر الأوامر تطبيقًا لهذه الفئة. في أنظمة تشغيل ويندوز، توجد أداة سطر الأوامر كملف تنفيذي يضم في ملف واحد كلاً من شفرة المصدر ومفسر PHP. وقد حاز هذا الإصدار على جائزة الابتكار من phpclasses.org في أغسطس 2010. [ 2 ]
  • تم تحسين توفير PSKC حتى الإصدار 3.1.1 بتاريخ 19 ديسمبر 2010، ودعم قاعدة بيانات MySQL الخلفية الجديدة.

2011

  • الإصدار 3.9.2 بتاريخ 25 أكتوبر 2011 هو الإصدار الذي تم إصداره خصيصًا لورشة العمل حول دمج المصادقة القوية في تطبيقات الإنترنت. عُقدت هذه الورشة خلال منتدى أمن التطبيقات - غرب سويسرا 2011 في مدينة إيفردون ليه بان (سويسرا). [ 3 ]
  • أضاف الإصدار 4.0.7 الصادر في 30 أغسطس 2013 الكثير من التحسينات، مثل ميزة العميل/الخادم مع تخزين مؤقت محلي لملفات تعريف الرموز المميزة المستخدمة، وتنفيذ جديد تمامًا لدعم MySQL (بما في ذلك إنشاء جداول قواعد البيانات وتحديثها)، ومصادقة CHAP (بالإضافة إلى مصادقة PAP)، وإنشاء رمز الاستجابة السريعة للتزويد المباشر في Google Authenticator، وإنشاء مستخدم سريع بأمر واحد.

2013

  • كان الإصدار 4.0.9 الصادر في 22 سبتمبر 2013 إصدارًا وسيطًا استُخدم لعرض مفهوم المصادقة القوية في العديد من المحافل، مثل جلسة نقاش خلال منتدى أمن التطبيقات - غرب سويسرا 2013 في إيفردون ليه بان (سويسرا) [ 4 ] ، ومحاضرة مدتها 45 دقيقة خلال منتدى ستوديروس للتكنولوجيا (TEFO) 2013 في زيورخ (سويسرا). [ 5 ]
  • حصل الإصدار 4.1.0 بتاريخ 23 ديسمبر 2013 على شهادة OATH لبروتوكولي HOTP وTOTP، مما يضمن توافقه التام مع رموز الأجهزة المعتمدة، بما في ذلك ملفات تهيئة PSKC المشفرة. وقد استُخدم هذا الإصدار التجريبي في عرض تقديمي مدته 30 دقيقة خلال مؤتمر PasswordsCon 2013 في بيرغن (النرويج). [ 6 ] [ 7 ] يتضمن الإصدار تعليمات وجميع الملفات اللازمة لإنشاء خادم مصادقة قوي على حاسوب Raspberry Pi النانوي. كما أُضيفت ميزة التسجيل الذاتي لرموز الأجهزة غير المنسوبة، وإعادة المزامنة/فتح القفل تلقائيًا أثناء المصادقة، بالإضافة إلى واجهة ويب أساسية.

2014

  • حتى الإصدار 4.3.1.1 بتاريخ 15 ديسمبر 2014، كان البرنامج يدعم بروتوكولي MS-CHAP وMS-CHAPv2، وأضاف دعمًا لـ Active Directory / LDAP لإنشاء حسابات بناءً على المستخدمين الموجودين في مجموعة معينة، كما حسّن واجهة الويب لاستيراد رموز الأجهزة، وإنشاء الحسابات، ومزامنة الرموز، أو فتح الحسابات. وتمت إضافة دعم موسع لـ TekRADIUS لإرسال معلومات محددة، وهو أمر مفيد لاتصالات MS-CHAP أو MS-CHAPv2. وأصبح من الممكن الآن تحديد الحقول التي يجب تشفيرها أو عدم تشفيرها في ملف التكوين . وتم تحديث أو استبدال بعض الفئات الخارجية، وإضافة العديد من اختبارات ضمان الجودة الجديدة، لكل من فئة PHP وإصدارات سطر الأوامر. كما تمت إضافة استيراد بسيط لرموز ملفات CSV، ودعم كلمات مرور AD/LDAP (بدلاً من رقم التعريف الشخصي الثابت فقط)، بالإضافة إلى Yubico OTP، بما في ذلك استيراد المفاتيح باستخدام ملف السجل الذي توفره أداة تخصيص Yubico. وأُضيف وكيل CLI خاص لتسريع تنفيذ البرنامج على Raspberry Pi. تمت إضافة دعم عام لبروتوكول LDAP (كما هو الحال في Synology وجميع تطبيقات Linux). استُخدم في 4 نوفمبر 2014 خلال دورة تدريبية لمنتدى أمن التطبيقات - غرب سويسرا 2014 في إيفردون ليه بان (سويسرا). [ 8 ] مشروع multiOTP متاح الآن أيضًا على GitHub . [ 9 ]

2015

  • حتى الإصدار 4.3.2.4 بتاريخ 24 يونيو 2015، تمّت أتمتة دعم الحسابات المتعددة عند المزامنة مع Active Directory/LDAP. يتوفر الآن جهاز افتراضي جاهز للاستخدام بتنسيق OVA القياسي، مع دمج أدوات OpenVM، بالإضافة إلى تنسيق Hyper-V. عُرض هذا الإصدار خلال مؤتمر Dev(Talks): 2015 في بوخارست (رومانيا). [ 10 ]

2016

  • أضاف الإصدار 5.0.3.0 بتاريخ 14 نوفمبر 2016 دعم عنوان IP للاتصال الهاتفي (بما في ذلك المزامنة مع سمة Active Directory msRADIUSFramedIPAddress)، وتحسين عملية استيراد الرموز المميزة مع دعم مفتاح التشفير الثنائي، وتحسين العديد من الخيارات.

2017

  • حتى الإصدار 5.0.5.6 بتاريخ 4 نوفمبر 2017، تم تحسين عملية مزامنة Active Directory/LDAP لمجموعات Active Directory/LDAP الضخمة باستخدام التخزين المؤقت على القرص في مجلد النظام المؤقت افتراضيًا. أصبح بالإمكان الآن تنفيذ عدة أوامر سطر أوامر في وقت واحد. تمت إضافة دعم PostgreSQL، استنادًا إلى شفرة المصدر التي قدمها فرانك فان دير آ.

2018

  • حتى الإصدار 5.4.0.2 بتاريخ 13 نوفمبر 2018، تم تحسين استيراد ملفات تعريف PSKC مع ملف مفتاح فك التشفير الثنائي، وإضافة دعم لعدة مزودي خدمة الرسائل النصية القصيرة (Swisscom LA REST، Afilnet، Clickatell2، eCall، Nexmo، NowSMS، SMSEagle، والرسائل النصية القصيرة المخصصة). كما تم توفير ملف Dockerfile.

2019

  • أُضيفت في الإصدار 5.4.1.8 بتاريخ 29 مارس 2019 ميزة دعم Access-Challenge. كما أُضيفت ميزة دعم Raspberry Pi 3B+. وأُضيفت ميزة دعم Debian 9.x (stretch).

2020

  • أضاف الإصدار 5.8.0.2 بتاريخ 20 سبتمبر 2020 تعريفًا عامًا لمزود خدمة الرسائل النصية القصيرة المستند إلى الويب، والتنظيف التلقائي لمستخدمي AD/LDAP غير الموجودين، ودعم Debian Buster 10.5 وPHP 7.3 وRaspberry PI 4B.

2021

  • حتى الإصدار 5.8.3.2 بتاريخ 18 نوفمبر 2021  : تم تحسين دعم موفر بيانات اعتماد multiOTP، وإضافة دعم جديد للأجهزة الافتراضية (Debian Bullseye 11.0، PHP 7.4، FreeRADIUS 3.0.21، Nginx 1.18.0)، وإضافة التوافق مع موفر بيانات اعتماد multiOTP الجديد، والكشف عن طلب موفر بيانات الاعتماد وفرض خيار عدم وجود بادئة، وإضافة دعم خادم eDirectory LDAP، وتعطيل تشفيرات SSL الضعيفة، وتحسين دعم Docker، وإصلاح بعض أخطاء حساب HOTP/TOTP المحددة.

2022

  • حتى الإصدار 5.9.5.3 بتاريخ 31 ديسمبر 2022 تم تحسين دعم موفر بيانات اعتماد multiOTP، وتحسين مكتبة الرسائل القصيرة، ودعم مجموعة Without2FA الخاصة، وإصلاح العديد من المشكلات، وإضافة دعم Hyper-V، وتحسين دعم Docker أيضًا لـ Synology، وإضافة دعم Raspberry Pi Debian Bullseye 11.

2023

  • حتى الإصدار 5.9.7.1 بتاريخ 3 ديسمبر 2023، تم تحسين دعم الترحيل لـ AD/LDAP، وإضافة مرشح AD/LDAP مخصص، وإضافة دعم بوابة الرسائل القصيرة مفتوحة المصدر في الموقع، وتحسين عملية النسخ الاحتياطي، وتحسين دعم Raspberry Pi، وإضافة وثائق لتسجيل الدخول إلى Linux SSH، وتحديث العديد من الأدوات الداخلية، وتحسين إصدار Windows بأدوات جديدة ومحدثة، وإضافة بعض خيارات سطر الأوامر.

2024

  • أضاف الإصدار 5.9.8.0 بتاريخ 26 أغسطس 2024 دعمًا جديدًا لمزودي خدمة الرسائل النصية القصيرة، ودعمًا لـ PHP 8.2+، وتنظيفًا لرمز PHP 8.2+ المهمل.

2025

  • تمت إضافة دعم Message-Authenticator حتى الإصدار 5.10.0.3 بتاريخ 3 نوفمبر 2025 كما هو مطلوب على الأقل لـ FortiGate v7.2.10+، وتم تحسين دعم موفر بيانات اعتماد multiOTP، وتنظيف كود PHP 8.2+ المهمل، وإضافة دعم Debian Trixie 13، وإضافة دعم الدفع مع تطبيق رمز multiOTP وخدمة بوابة multiOTP، وإضافة خيارات تكوين متنوعة.

2026

  • الإصدار 6.x واجهة مستخدم رسومية جديدة تمامًا للويب، تعتمد على VueJS/Vuetify.

سمات

بالنسبة لنظام التشغيل Windows، تأتي مكتبة multiOTP مزودة بخادم RADIUS مُعد مسبقًا (freeradius) يمكن تثبيته كخدمة. كما يمكن تثبيت خدمة ويب مُعدة مسبقًا (مبنية على mongoose) كخدمة أيضًا، وهي ضرورية لاستخدام مكتبة multiOTP في تكوين عميل/خادم. أما في نظام Linux، فيوضح ملف readme.txt المرفق مع المكتبة الخطوات اللازمة لتكوين خادم RADIUS وخدمة الويب. كما تُوفر جميع الملفات والتعليمات الضرورية لإنشاء جهاز مصادقة قوي باستخدام حاسوب Raspberry Pi النانوي. بدءًا من الإصدار 4.3.2.5، يُوفر جهاز افتراضي جاهز للاستخدام بتنسيق OVA القياسي، مع دمج أدوات open-vm-tools، بالإضافة إلى تنسيق Hyper-V. يمكن للعميل المصادقة بقوة على تطبيق أو جهاز باستخدام طرق مختلفة.

  • رموز البرامج (مثل تطبيق Google Authenticator)
  • الرموز المادية (أي رمز معتمد من OATH/HOTP و OATH/TOTP، مثل رموز NagraID، وبعض الرموز الأخرى غير المعتمدة ولكن المتوافقة، مثل رموز Feitian C200 المستندة إلى الوقت)
  • يتم إرسال الرمز عبر الرسائل النصية القصيرة (منذ الإصدار 4.0.4)
  • قائمة كلمات المرور المؤقتة (منذ الإصدار 4.0.4)
  • YubiKey في وضع Yubico OTP الخاص (منذ الإصدار 4.3)
  • بدون مصادقة ثنائية للحسابات التي لا تحتاج إلى مصادقة قوية (منذ الإصدار 5.3)
  • باستخدام تطبيق رمز multiOTP وخدمة بوابة multiOTP، من الممكن الحصول على مصادقة الدفع (منذ الإصدار 5.10).

التقييس والتطبيع

حصلت multiOTP على شهادة مبادرة المصادقة المفتوحة لبروتوكولي HOTP و TOTP، وتدعم حاليًا الخوارزميات و RFCs التالية:

  • HOTP، كلمة مرور لمرة واحدة تعتمد على HMAC ( RFC4226 )
  • كلمة المرور لمرة واحدة المستندة إلى الوقت ( TOTP ) ( RFC6238 )
  • تطبيق المصادقة من جوجل (OATH/HOTP أو OATH/TOTP، مفتاح base32، توفير رمز الاستجابة السريعة)
  • رموز الرسائل النصية القصيرة (باستخدام aspsms أو clickatell أو intellisms أو مزود خدمة محلي)
  • PSKC، ملفات تعريف إضافية لخوارزمية حاوية المفاتيح المتناظرة المحمولة ( RFC6030 )
  • CHAP، بروتوكول مصادقة التحدي والمصافحة ( RFC1994 )
  • MS-CHAP، ملحقات Microsoft PPP CHAP ( RFC2433 )
  • MS-CHAPv2، ملحقات بروتوكول CHAP من مايكروسوفت PPP، الإصدار 2 ( RFC2759 )
  • بروتوكول Syslog (العميل؛ RFC5424 )
  • SMTP، بروتوكول نقل البريد البسيط ( RFC2821 )
  • امتداد خدمة SMTP لبروتوكول SMTP الآمن عبر TLS ( RFC2487 )

نطاق الفئة

توفر فئة multiOTP وظائف مصادقة قوية ويمكن استخدامها في مواقف مصادقة قوية مختلفة:

  • إضافة نظام مصادقة قوي لتحديد هوية المستخدم (لتجنب استخدام كلمة مرور ثابتة)
  • تثبيت رمز مميز للأجهزة في مكان محدد، والتأكد من وجود شخص ما هناك في وقت محدد (سيقدم رمز الجهاز المميز المعروض للمستخدم في ذلك الوقت معلومات حول مكان عرضه).
  • يتم التحقق من هوية المستخدم عن طريق إرسال رمز إليه عبر رسالة نصية قصيرة، والتي ستتحقق تلقائيًا من رقم هاتفه المحمول.
  • إنشاء حسابات مصادقة قوية تلقائياً للمستخدمين الموجودين في مجموعة محددة من Active Directory (أو LDAP)

تستخدم العديد من المشاريع المجانية هذه المكتبة:

  • منذ نوفمبر 2016، يقدم فريق multiOTP موفر بيانات اعتماد محدث لنظام التشغيل Windows 7/8/8.1/10/2012(R2)/2016، مع خيارات مثل RDP فقط ودعم اسم UPN، ويسمى موفر بيانات اعتماد multiOTP، [ 11 ] استنادًا إلى موفر بيانات اعتماد MultiOneTimePassword [ 12 ] الذي أنشأته Last Squirrel IT.
  • ownCloud OTP [ 13 ] هو تطبيق كلمة مرور لمرة واحدة يعتمد على فئة multiOTP التي تضيف مصادقة قوية إلى مشروع OwnCloud ، وهو بديل مفتوح المصدر لـ Dropbox.
  • موفر بيانات اعتماد المصادقة الثنائية لنظام التشغيل Windows [ 14 ] هو موفر بيانات اعتماد مصادقة قوية آخر لتسجيل الدخول إلى Windows باستخدام مكتبة multiOTP.
  • تم استخدام فئة multiOTP كأداة تعليمية في عروض الأمن [ 15 ] وأطروحة بكالوريوس [ 16 ].

انظر أيضاً

مراجع

  1. أصلان، عمر؛ أكتوغ، سميح سيركانت؛ أوزكان-حسنا، ميرفي؛ يلماز، عبد الله عاصم؛ أكين ، إردال (يناير 2023). "مراجعة شاملة لنقاط الضعف والتهديدات والهجمات والحلول في الأمن السيبراني" . الالكترونيات . 12 (6): 1333. دوى : 10.3390 / إلكترونيات 12061333 . ردمك 2079-9292 . 
  2. "فئة multiOTP PHP: مصادقة وإدارة رموز المستخدم القوية OTP" . PHPclasses/Icontem . تم الاطلاع عليه بتاريخ 30 أكتوبر 2013 .
  3. "منتدى أمن التطبيقات - غرب سويسرا 2011" . منتدى أمن التطبيقات - غرب سويسرا . تم الاطلاع عليه بتاريخ 30 أكتوبر 2013 .
  4. "منتدى أمن التطبيقات - غرب سويسرا 2013" . منتدى أمن التطبيقات - غرب سويسرا. 17 أغسطس 2013.
  5. "منتدى ستوديروس التقني - TEFO'13" . ستوديروس. مؤرشف من الأصل بتاريخ 26-12-2013 . تم الاطلاع عليه بتاريخ 25-12-2013 .
  6. "مؤتمر كلمات المرور 2013 في بيرغن" . securelist.com . 2013-12-03 . تم الاطلاع عليه بتاريخ 2023-08-20 .
  7. "PasswordsCon 2013" . PasswordsCon.
  8. "منتدى أمن التطبيقات - غرب سويسرا 2014" . منتدى أمن التطبيقات - غرب سويسرا. 9 أغسطس 2014.
  9. multiOTP (2023-08-11)، multiOTP مفتوح المصدر ، تم الاطلاع عليه بتاريخ 2023-08-20
  10. "Dev(Talks): 2015" . Catalyst (hipo.ro).
  11. "مُزوّد ​​بيانات اعتماد multiOTP" . فريق multiOTP . تم الاطلاع عليه في 1 فبراير 2019 .
  12. "مُزوّد ​​بيانات اعتماد كلمة المرور لمرة واحدة المتعددة" . لاست سكويرل آي تي . تم الاسترجاع في 28 يوليو 2015 .
  13. "نظام كلمات المرور لمرة واحدة لـ ownCloud" . فريق apps.ownCloud.com . تم الاطلاع عليه بتاريخ 30 أكتوبر 2013 .
  14. "موفر بيانات اعتماد المصادقة الثنائية لنظام ويندوز" . شركة فلويد تكنولوجي سوليوشنز المحدودة. مؤرشف من الأصل بتاريخ 2 أكتوبر 2013. تم الاطلاع عليه بتاريخ 30 أكتوبر 2013 .
  15. "المصادقة القوية في تطبيقات الويب - أحدث التقنيات 2011" (ملف PDF) . شركة Compass Security AG . تاريخ الاطلاع: 30 أكتوبر 2013 .
  16. "كلمات المرور لمرة واحدة: أطروحة بكالوريوس (باللغة التشيكية)" . جامعة الاقتصاد، براغ . تم الاطلاع عليه بتاريخ 30 أكتوبر 2013 .