مصادقة بدون كلمة مرور

مثال على المصادقة بدون كلمة مرور باستخدام مفتاح مرور ( Pixiv مع Bitwarden )

المصادقة بدون كلمة مرور هي طريقة مصادقة تُمكّن المستخدم من تسجيل الدخول إلى نظام حاسوبي دون الحاجة إلى إدخال كلمة مرور أو أي معلومات سرية أخرى ( أو تذكرها) . في معظم التطبيقات الشائعة، يُطلب من المستخدمين إدخال مُعرّفهم العام (اسم المستخدم، رقم الهاتف، عنوان البريد الإلكتروني، إلخ)، ثم يُكملون عملية المصادقة بتقديم دليل هوية آمن عبر جهاز أو رمز مميز مُسجّل .

تعتمد أساليب المصادقة بدون كلمة مرور عادةً على بنية التشفير بالمفتاح العام ، حيث يُقدَّم المفتاح العام أثناء التسجيل في خدمة المصادقة (خادم بعيد، أو تطبيق، أو موقع ويب). في المقابل، يُحفظ المفتاح الخاص على جهاز المستخدم ( حاسوب شخصي ، أو هاتف ذكي ، أو رمز أمان خارجي ) ولا يمكن الوصول إليه إلا من خلال تقديم توقيع بيومتري أو عامل مصادقة آخر لا يعتمد على المعرفة. [ 1 ]

تندرج هذه العوامل عادةً ضمن فئتين:

قد تقبل بعض التصميمات أيضًا مجموعة من العوامل الأخرى مثل الموقع الجغرافي وعنوان الشبكة وأنماط السلوك والإيماءات ، طالما لا يتم تضمين كلمات المرور المحفوظة.

يُخلط أحيانًا بين المصادقة بدون كلمة مرور والمصادقة متعددة العوامل (MFA)، نظرًا لاستخدام كليهما مجموعة واسعة من عوامل المصادقة. مع ذلك، فبينما تُستخدم المصادقة متعددة العوامل غالبًا كطبقة أمان إضافية فوق المصادقة القائمة على كلمة المرور، لا تتطلب المصادقة بدون كلمة مرور حفظ أي سر. عادةً ما تستخدم عاملًا واحدًا عالي الأمان للتحقق من الهوية (أي رمز أمان خارجي)، مما يجعلها أسرع وأسهل للمستخدمين.

عند استخدام كلا النهجين، يُستخدم مصطلح "المصادقة متعددة العوامل بدون كلمة مرور". تعتمد عملية المصادقة على عوامل متعددة دون الحاجة إلى كلمة مرور، مما يوفر أعلى مستوى من الأمان عند تطبيقها بشكل صحيح.

تاريخ

انتشرت فكرة ضرورة التخلي عن كلمات المرور في أوساط علوم الحاسوب منذ عام ٢٠٠٤ على الأقل. وقد تنبأ بيل غيتس ، خلال كلمته في مؤتمر RSA عام ٢٠٠٤ ، بزوال كلمات المرور، قائلاً: "إنها ببساطة لا تفي بالغرض لأي شيء ترغب في تأمينه حقًا." [ ٢ ] وفي عام ٢٠١٢، كتب مات هونان، الصحفي في مجلة Wired ، والذي كان ضحية لحادثة اختراق: "لقد انتهى عصر كلمات المرور." [ ٣ ] وفي عام ٢٠١٣، صرّحت هيذر أدكينز، مديرة أمن المعلومات في جوجل ، قائلةً: "لقد تم استخدام كلمات المرور في جوجل." [ ٤ ] ويؤكد إريك غروس، نائب رئيس هندسة الأمن في جوجل، أن "كلمات المرور ورموز الوصول البسيطة، مثل ملفات تعريف الارتباط، لم تعد كافية لحماية المستخدمين." [ 5 ] كتب كريستوفر ميمز في صحيفة وول ستريت جورنال أن كلمات المرور "تتلاشى أخيرًا" وتوقع استبدالها بمصادقة الأجهزة، إلا أن كشفه المتعمد لكلمة مرور حسابه على تويتر أجبره على تغيير رقم هاتفه. [ 6 ] وقالت أفيڤا ليتان من شركة غارتنر في عام 2014: "كانت كلمات المرور قد انتهت قبل بضع سنوات. أما الآن فقد تجاوزت مرحلة الانقراض". [ 7 ] غالبًا ما تتضمن الأسباب الإشارة إلى سهولة استخدام كلمات المرور ومشاكلها الأمنية.

قارن بونو وزملاؤه بشكل منهجي كلمات مرور الويب بـ 35 نظام مصادقة منافس من حيث سهولة الاستخدام، وقابلية النشر، والأمان. [ 8 ] [ 9 ] (التقرير الفني هو نسخة موسعة من الورقة البحثية المحكمة التي تحمل نفس الاسم). يُظهر تحليلهم أن معظم الأنظمة تتفوق على كلمات المرور من حيث الأمان، بينما تتفوق بعضها على كلمات المرور من حيث سهولة الاستخدام، وتتفوق عليها أخرى من حيث سهولة النشر، في حين أن جميع الأنظمة تتفوق على كلمات المرور من حيث قابلية النشر. ويخلص الباحثون إلى الملاحظة التالية: "غالبًا ما تكون المكاسب الطفيفة غير كافية للوصول إلى طاقة التنشيط اللازمة للتغلب على تكاليف التحول الكبيرة، وهو ما قد يُفسر سبب احتمال استمرارنا لفترة أطول بكثير قبل أن نشهد نهاية كلمات المرور".

تُسهم التطورات التكنولوجية الحديثة (مثل انتشار أجهزة القياسات الحيوية والهواتف الذكية) وتغير ثقافة الأعمال (مثل قبول القياسات الحيوية والقوى العاملة اللامركزية) في تعزيز اعتماد المصادقة بدون كلمات مرور. وتعمل شركات التكنولوجيا الرائدة (مايكروسوفت [ 10 ] وجوجل [ 11 ] ) والمبادرات الصناعية على تطوير بنى وممارسات أفضل لتوسيع نطاق استخدامها، مع اتباع العديد منها نهجًا حذرًا، حيث تُبقي كلمات المرور سرية في بعض الحالات. وقد ساهم تطوير المعايير المفتوحة مثل FIDO2 و WebAuthn في زيادة اعتماد تقنيات المصادقة بدون كلمات مرور مثل Windows Hello . وفي 24 يونيو 2020، أعلنت Apple Safari عن إتاحة Face ID أو Touch ID كأداة مصادقة لمنصة WebAuthn لتسجيل الدخول بدون كلمات مرور. [ 12 ]

الآلية

يجب على المستخدم التسجيل أولاً في النظام قبل التحقق من هويته. قد تتضمن عملية التسجيل بدون كلمة مرور الخطوات التالية:

  • طلب التسجيل : عندما يحاول المستخدم التسجيل في موقع ويب، يرسل الخادم طلب تسجيل إلى جهاز المستخدم.
  • اختيار عامل المصادقة : عندما يتلقى جهاز المستخدم طلب التسجيل، يقوم بإعداد طريقة لمصادقة المستخدم. على سبيل المثال، قد يستخدم الجهاز القياسات الحيوية مثل ماسح بصمات الأصابع أو تقنية التعرف على الوجه لتحديد هوية المستخدم. [ 13 ]
  • توليد المفاتيح : يقوم جهاز المستخدم بتوليد زوج من المفاتيح العامة والخاصة، ويرسل المفتاح العام إلى الخادم للتحقق منه لاحقاً. [ 14 ]

بمجرد التسجيل، يمكن للمستخدم تسجيل الدخول إلى النظام عبر العملية التالية:

  • تحدي المصادقة : يرسل الخادم تحدي مصادقة إلى جهاز المستخدم عندما يحاول المستخدم تسجيل الدخول إلى الموقع. [ 14 ]
  • التحقق من هوية المستخدم : يثبت المستخدم هويته لجهازه باستخدام الماسح الضوئي البيومتري، مما يؤدي إلى فتح مفتاحه الخاص.
  • استجابة التحدي : يقوم جهاز المستخدم بالتوقيع الرقمي على استجابة لتحدي المصادقة باستخدام المفتاح الخاص للمستخدم. [ 15 ]
  • التحقق من صحة الاستجابة : يستخدم الخادم المفتاح العام للمستخدم للتحقق من التوقيع الرقمي ويوفر الوصول إلى حساب المستخدم. [ 15 ]

المزايا والعيوب

يشير المؤيدون إلى العديد من المزايا الفريدة مقارنة بطرق المصادقة الأخرى:

  • أمان أكبر - من المعروف أن كلمات المرور تمثل نقطة ضعف في أنظمة الكمبيوتر (بسبب إعادة الاستخدام والمشاركة والاختراق والرش وما إلى ذلك) وتعتبر ناقل هجوم رئيسي مسؤول عن نسبة كبيرة من الاختراقات الأمنية.
  • تجربة مستخدم أفضل - لا يُطلب من المستخدمين تذكر كلمات مرور معقدة والامتثال لسياسات أمنية مختلفة فحسب، بل لا يُطلب منهم أيضًا تجديد كلمات المرور بشكل دوري.
  • انخفاض تكاليف تكنولوجيا المعلومات - نظرًا لعدم الحاجة إلى تخزين كلمات المرور وإدارتها، لم تعد فرق تكنولوجيا المعلومات مثقلة بوضع سياسات كلمات المرور، واكتشاف التسريبات، وإعادة تعيين كلمات المرور المنسية، والامتثال للوائح تخزين كلمات المرور.
  • تحسين رؤية استخدام بيانات الاعتماد - نظرًا لأن بيانات الاعتماد مرتبطة بجهاز معين أو سمة مستخدم متأصلة، فلا يمكن استخدامها على نطاق واسع وتصبح إدارة الوصول أكثر صرامة.
  • قابلية التوسع – إدارة عمليات تسجيل دخول متعددة دون إرهاق إضافي من كلمات المرور أو تسجيل معقد.

بينما يشير آخرون إلى عيوب تشغيلية ومتعلقة بالتكلفة:

  • تكاليف التنفيذ – على الرغم من التسليم بأن المصادقة بدون كلمة مرور تؤدي إلى توفير في التكاليف على المدى الطويل، إلا أن تكاليف النشر تُشكل حاليًا عائقًا أمام العديد من المستخدمين المحتملين. وترتبط هذه التكاليف بالحاجة إلى نشر آلية مصادقة على دليل مستخدمين موجود، وأحيانًا بالأجهزة الإضافية التي يتم توفيرها للمستخدمين (مثل كلمات المرور لمرة واحدة أو مفاتيح الأمان).
  • التدريب والخبرة اللازمين - في حين أن معظم أنظمة إدارة كلمات المرور مبنية بشكل مشابه وقد تم استخدامها لسنوات عديدة، فإن المصادقة بدون كلمة مرور تتطلب التكيف من فرق تكنولوجيا المعلومات والمستخدمين النهائيين على حد سواء.
  • قد تشكل نقطة الفشل الوحيدة - لا سيما التطبيقات التي تستخدم رمز التحقق لمرة واحدة أو الإشعارات الفورية لتطبيقات الأجهزة الخلوية - تحديًا للمستخدم النهائي في حالة تعطل الجهاز أو فقدانه أو سرقته أو حتى ترقيته. [ 16 ]

انظر أيضاً

مراجع

  1. " [ أمن المصادقة ] نهاية عصر كلمات المرور" . شركة بنتا للأمن . 2025-07-02 . تم الاطلاع عليه بتاريخ 2025-07-10 .
  2. كوتاديا، منير (25 فبراير 2004). "غيتس يتوقع زوال كلمة المرور" . زد نت . مؤرشف من الأصل في 28 سبتمبر 2023. تم الاطلاع عليه في 8 مايو 2019 .
  3. هونان، مات (15 مايو 2012). "تخلص من كلمة المرور: لماذا لم تعد سلسلة من الأحرف قادرة على حمايتنا؟" . مجلة وايرد . مؤرشف من الأصل في 16 مارس 2015. تم الاطلاع عليه في 14 مارس 2015 .
  4. مسؤول أمن جوجل: "كلمات المرور انتهت"" . سي نت . 25-02-2004. مؤرشف من الأصل في 02-04-2015 . تم الاطلاع عليه في 14-03-2015 ."
  5. غروس، إريك؛ أوبادياي، مايانك (يناير 2013). "المصادقة على نطاق واسع" . مجلة IEEE للأمن والخصوصية . 11 (1): 15-22 . doi : 10.1109/MSP.2012.162 . S2CID 57409. مؤرشف من الأصل في 23 أبريل 2013. تم الاطلاع عليه في 2 يوليو 2022 . 
    • ميمز، كريستوفر (14 يوليو 2014). "كلمة المرور تتلاشى أخيرًا. إليكم كلمتي" . صحيفة وول ستريت جورنال . مؤرشف من الأصل بتاريخ 9 يناير 2015. تم الاطلاع عليه بتاريخ 14 مارس 2015 .
    • ميمز، كريستوفر (15 يوليو 2014). "تعليق: ما تعلمته، وما يجب أن تعرفه، بعد أن نشرت كلمة مرور حسابي على تويتر" . صحيفة وول ستريت جورنال . مؤرشف من الأصل في 16 يوليو 2014. تم الاطلاع عليه في 2 يوليو 2022 .
  6. فيجايان، جايكومار (14 أغسطس/آب 2014). "سرقة بيانات اعتماد روسية تُظهر سبب زوال كلمة المرور" . عالم الكمبيوتر . مؤرشف من الأصل في 2 أبريل/نيسان 2015. تم الاطلاع عليه في 14 مارس/آذار 2015 .
  7. بونو، جوزيف؛ هيرلي، كورماك؛ أورشوت، بول سي. فان؛ ستاجانو، فرانك (2012). "السعي لاستبدال كلمات المرور: إطار عمل للتقييم المقارن لأنظمة مصادقة الويب" . كامبريدج، المملكة المتحدة: مختبر الحاسوب بجامعة كامبريدج. doi : 10.48456/tr-817 . ISSN 1476-2986 . مؤرشف من الأصل في 19 فبراير 2019. تم الاطلاع عليه في 22 مارس 2019 . {{cite journal}}يتطلب الاستشهاد بالمجلة ( مساعدة )|journal=
  8. بونو، جوزيف؛ هيرلي، كورماك؛ أورشوت، بول سي. فان؛ ستاجانو، فرانك (2012). السعي لاستبدال كلمات المرور: إطار عمل للتقييم المقارن لأنظمة مصادقة الويب . ندوة IEEE للأمن والخصوصية لعام 2012. سان فرانسيسكو، كاليفورنيا. الصفحات 553-567 . doi : 10.1109/SP.2012.44 . 
  9. "استخدم المصادقة بدون كلمة مرور لتحسين الأمان" . Microsoft.com. 2020-01-28 . تم الاطلاع عليه بتاريخ 2020-04-12 .
  10. "تسهيل عملية المصادقة" . security.googleblog.com. 2019. مؤرشف من الأصل بتاريخ 20 أبريل 2020. تم الاطلاع عليه بتاريخ 12 أبريل 2020 .
  11. "وثائق مطوري Apple" . developer.apple.com . مؤرشف من الأصل بتاريخ 14 مايو 2021. تم الاطلاع عليه بتاريخ 7 أكتوبر 2020 .
  12. "لا كلمة مرور لحساب مايكروسوفت: ما معنى المصادقة بدون كلمة مرور؟" . بزنس توداي . مؤرشف من الأصل بتاريخ 12 أبريل 2022. تم الاطلاع عليه بتاريخ 12 أبريل 2022 .
  13. 1 2 دايتون، كاتي (22 مارس 2022). "تحالف التكنولوجيا يقول إنه أقرب إلى القضاء على كلمات المرور" . صحيفة وول ستريت جورنال . مؤرشف من الأصل في 12 أبريل 2022. تم الاسترجاع في 12 أبريل 2022 .
  14. 1 2 "المصادقة بدون كلمة مرور" (ملف PDF) . المنتدى الاقتصادي العالمي . مؤرشف (ملف PDF) من الأصل في 1 أبريل 2022. تم الاطلاع عليه في 12 أبريل 2022 .
  15. سميثسون، نايجل (9 يونيو 2020). "مشاكل المصادقة متعددة العوامل: تنبيه لمستخدمي تطبيقات المصادقة متعددة العوامل" . sayers.com . مؤرشف من الأصل بتاريخ 10 أغسطس 2020. تم الاطلاع عليه بتاريخ 2 يوليو 2022 .