إعادة تعيين كلمة المرور ذاتيًا

إعادة تعيين كلمة المرور ذاتيًا ( SSPR ) هي أي عملية أو تقنية تُمكّن المستخدمين الذين نسوا كلمة مرورهم أو واجهوا مشكلة في الوصول إليها من المصادقة باستخدام عامل بديل، وحل مشكلتهم بأنفسهم، دون الحاجة إلى الاتصال بفريق الدعم الفني. وهي ميزة شائعة في برامج إدارة الهوية ، وغالبًا ما تُدمج في نفس حزمة البرامج مع خاصية مزامنة كلمات المرور .

عادةً ما يقوم المستخدمون الذين نسوا كلمة مرورهم بتشغيل تطبيق الخدمة الذاتية من خلال إضافة إلى نافذة تسجيل الدخول الخاصة بأجهزة الكمبيوتر، باستخدام متصفح الويب الخاص بهم أو بمتصفح مستخدم آخر، أو عبر مكالمة هاتفية. يُثبت المستخدمون هويتهم ، دون استخدام كلمة المرور المنسية أو المعطلة، من خلال الإجابة على سلسلة من الأسئلة الشخصية، أو باستخدام رمز مصادقة مادي ، أو الرد على بريد إلكتروني للتنبيه ، أو في حالات أقل، من خلال تقديم عينة بيومترية مثل التعرف على الصوت. بعد ذلك، يمكن للمستخدمين إما تحديد كلمة مرور جديدة غير مقفلة، أو طلب كلمة مرور عشوائية.

تُسرّع خدمة إعادة تعيين كلمة المرور الذاتية حل المشكلات للمستخدمين بعد وقوعها، مما يقلل من حجم مكالمات الدعم الفني. كما يمكن استخدامها لضمان حل مشكلات كلمات المرور فقط بعد التحقق من هوية المستخدم بشكل صحيح، مما يُزيل ثغرة أمنية هامة في العديد من مراكز الدعم الفني: هجمات الهندسة الاجتماعية ، حيث يتصل متسلل بمركز الدعم الفني، ويتظاهر بأنه المستخدم المستهدف، ويدّعي نسيان كلمة مرور الحساب، ويطلب كلمة مرور جديدة.

المصادقة متعددة العوامل

بدلاً من مجرد مطالبة المستخدمين بالإجابة على أسئلة الأمان، قد تستفيد أنظمة إعادة تعيين كلمات المرور الحديثة أيضاً من سلسلة من خطوات المصادقة:

  • اطلب من المستخدمين إكمال اختبار CAPTCHA لإثبات أنهم بشر.
  • اطلب من المستخدمين إدخال رمز PIN يتم إرساله إلى عنوان بريدهم الإلكتروني الشخصي أو هاتفهم المحمول.
  • يتطلب استخدام تقنية أخرى، مثل رمز كلمة المرور لمرة واحدة.
  • استغل القياسات الحيوية، مثل بصمة الصوت.
  • أداة مصادقة ، مثل تطبيق Google Authenticator أو رمز SMS.

أمان التحقق من هوية المستخدمين بمجرد طرح أسئلة أمنية

على الرغم من فوائدها، فإن إعادة تعيين كلمة المرور ذاتيًا بالاعتماد فقط على إجابات الأسئلة الشخصية قد تُعرّض النظام لثغرات أمنية جديدة، [ 1 ] [ 2 ] إذ يُمكن الحصول على إجابات هذه الأسئلة غالبًا عبر الهندسة الاجتماعية، أو تقنيات التصيّد الاحتيالي ، أو حتى من خلال بحث بسيط. وبينما يُذكّر المستخدمون باستمرار بعدم إفشاء كلمات مرورهم، فإنهم أقل ميلًا للتعامل مع إجابات العديد من أسئلة الأمان الشائعة، مثل أسماء الحيوانات الأليفة، أو مكان الميلاد، أو الفيلم المُفضّل، على أنها معلومات حساسة. قد تكون معظم هذه المعلومات متاحة للعامة على صفحات المستخدمين الشخصية. كما يُمكن الحصول على إجابات أخرى من خلال شخص يتظاهر بإجراء استطلاع رأي أو يُقدّم خدمة مواعدة مجانية. ولأن العديد من المؤسسات لديها طرق قياسية لتحديد أسماء المستخدمين من الأسماء الحقيقية، يُمكن للمهاجم الذي يعرف أسماء العديد من الموظفين في هذه المؤسسة اختيار اسم المستخدم الذي يُمكن الحصول على إجاباته الأمنية بسهولة.

لا يقتصر هذا الضعف الأمني ​​على خاصية إعادة تعيين كلمة المرور ذاتيًا، بل غالبًا ما يكون موجودًا في نظام الدعم الفني قبل تطبيق نظام التشغيل الآلي. تُستخدم تقنية إعادة تعيين كلمة المرور ذاتيًا عادةً للحد من هذا النوع من الثغرات الأمنية، وذلك من خلال تطبيق عوامل مصادقة أقوى للمتصلين مقارنةً بما كان يستخدمه نظام الدعم الفني التقليدي قبل تطبيق نظام التشغيل الآلي.

في سبتمبر/أيلول 2008، تم اختراق حساب البريد الإلكتروني الخاص بسارة بالين ، حاكمة ولاية ألاسكا والمرشحة لمنصب نائب رئيس الولايات المتحدة، على موقع ياهو ، دون إذن من شخص تمكن من البحث عن إجابات سؤالين من أسئلة الأمان الخاصة بها، وهما الرمز البريدي وتاريخ الميلاد، كما تمكن من تخمين السؤال الثالث، وهو مكان لقائها بزوجها. [ 3 ] وقد أبرزت هذه الحادثة بوضوح أهمية اختيار أسئلة الأمان لمنع هجمات الهندسة الاجتماعية على أنظمة كلمات المرور.

المصادقة القائمة على التفضيلات

اقترح جاكوبسون، وستولترمان، وويتزل، ويانغ استخدام تفضيلات المستخدمين للتحقق من هويتهم عند إعادة تعيين كلمات المرور. [ 4 ] [ 5 ] ويكمن جوهر هذا الاقتراح في أن التفضيلات ثابتة على مدى فترة طويلة، [ 6 ] ولا يتم تسجيلها علنًا. يتضمن نهجهم مرحلتين: الإعداد والتحقق من الهوية . خلال مرحلة الإعداد، يُطلب من المستخدم اختيار العناصر التي يفضلها أو لا يفضلها من بين عدة فئات من العناصر التي يتم اختيارها ديناميكيًا من مجموعة كبيرة من العناصر المرشحة، وتُعرض للمستخدم بترتيب عشوائي. أما خلال مرحلة التحقق من الهوية، فيُطلب من المستخدمين تصنيف تفضيلاتهم (إعجاب أو عدم إعجاب) للعناصر المختارة المعروضة لهم بترتيب عشوائي. وقد قيّم جاكوبسون، وستولترمان، وويتزل، ويانغ أمان نهجهم من خلال تجارب المستخدمين، ومحاكاة المستخدمين، ومحاكاة هجمات المستخدمين.

إعادة التعيين عبر البريد الإلكتروني أو الهاتف

تسمح العديد من الأنظمة الإلكترونية التي لا تستخدم خاصية تسجيل الدخول الموحد للمستخدمين بإرسال رابط إعادة تعيين كلمة المرور إلى بريدهم الإلكتروني أو رقم هاتفهم المسجل. [ 7 ] [ 8 ] بعض منصات التواصل الاجتماعي التي تسمح بتسجيل الدخول باستخدام اسم المستخدم تكشف جزءًا من عنوان البريد الإلكتروني أو رقم الهاتف عند استخدام خاصية "نسيت كلمة المرور". ونتيجة لذلك، يُمكن للمهاجمين تخمين عنوان البريد الإلكتروني للمستخدم باستخدام اسم المستخدم والأجزاء المكشوفة من عنوان بريده الإلكتروني. [ 9 ]

المصادقة الثنائية

تُعدّ المصادقة الثنائية طريقة "مصادقة قوية"، إذ تُضيف طبقة أمان إضافية لعملية إعادة تعيين كلمة المرور. في معظم الحالات، تتألف هذه الطريقة من المصادقة القائمة على التفضيلات بالإضافة إلى شكل ثانٍ من المصادقة المادية (باستخدام شيء يملكه المستخدم، مثل البطاقات الذكية أو وحدات USB، إلخ). إحدى الطرق الشائعة هي عبر الرسائل النصية القصيرة والبريد الإلكتروني. يتطلب برنامج إعادة تعيين كلمة المرور الذاتية المتقدم من المستخدم تقديم رقم هاتف جوال أو عنوان بريد إلكتروني شخصي أثناء الإعداد. في حال إعادة تعيين كلمة المرور، سيتم إرسال رمز PIN إلى هاتف المستخدم أو بريده الإلكتروني، وسيحتاج إلى إدخال هذا الرمز أثناء عملية إعادة تعيين كلمة المرور. كما تُتيح التقنيات الحديثة المصادقة عبر القياسات الحيوية الصوتية باستخدام تقنية التعرف على الصوت . [ 10 ]

إمكانية الوصول إلى المنصة لإعادة الضبط

تتمثل إحدى المشكلات الرئيسية في إعادة تعيين كلمات المرور ذاتيًا داخل الشركات والمؤسسات المماثلة في تمكين المستخدمين من الوصول إلى النظام في حال نسيان كلمة المرور الأساسية. ونظرًا لأن أنظمة إعادة تعيين كلمات المرور ذاتيًا تعتمد عادةً على الإنترنت، يحتاج المستخدمون إلى تشغيل متصفح الويب لحل المشكلة، لكنهم لا يستطيعون تسجيل الدخول إلى محطة العمل حتى يتم حلها. توجد طرق مختلفة لمعالجة هذه المشكلة، معظمها حلول وسط (مثل نشر برامج سطح المكتب ، أو حساب إعادة تعيين كلمات المرور على مستوى النطاق، أو الوصول عبر الهاتف، أو زيارة أحد الجيران، أو الاستمرار في الاتصال بمكتب الدعم الفني، إلخ). وقد طورت بعض الشركات برامج تعرض متصفح ويب محدود الصلاحيات على شاشة تسجيل الدخول، يتيح فقط الوصول إلى صفحة إعادة تعيين كلمة المرور دون تسجيل الدخول إلى النظام؛ ومن الأمثلة على ذلك تقنية Client Login Extension من نوفيل . ولأن هذه التقنيات تمنح المستخدم فعليًا إمكانية الوصول إلى موارد الكمبيوتر، وتحديدًا متصفح الويب، لإعادة تعيين كلمات المرور دون المصادقة على الكمبيوتر، فإن الأمن يمثل أولوية قصوى، والصلاحيات محدودة للغاية بحيث لا يستطيع المستخدم القيام بأكثر مما هو متوقع في هذا الوضع.

هناك مشكلتان إضافيتان مرتبطتان بمشكلة المستخدمين الذين تم حظرهم:

  • مستخدمو الهواتف المحمولة، البعيدون فعلياً عن شبكة الشركة، والذين نسوا كلمة مرور تسجيل الدخول إلى أجهزة الكمبيوتر الخاصة بهم.
  • كلمات المرور المخزنة مؤقتًا بواسطة نظام التشغيل أو المتصفح، والتي قد تستمر في تقديمها للخوادم بعد تغيير كلمة المرور الذي تم إجراؤه على جهاز كمبيوتر آخر (مكتب المساعدة، خادم إدارة كلمات المرور على الويب، وما إلى ذلك) وبالتالي تؤدي إلى قفل المتسلل.

خيار التزكية

بالإضافة إلى المصادقة القائمة على التفضيلات، يمكن أن تعتمد إجراءات إعادة تعيين كلمة المرور ذاتية الخدمة على شبكة العلاقات الشخصية القائمة بين المستخدمين. في هذه الحالة، يطلب المستخدم الذي نسي كلمة المرور المساعدة من زميل له. يقوم الزميل "المساعد" بالمصادقة مع تطبيق إعادة تعيين كلمة المرور ويؤكد هوية المستخدم. [ 11 ] [ 12 ]

في هذا السيناريو، تتغير المشكلة من مشكلة التحقق من هوية المستخدم الذي نسي كلمة المرور إلى مشكلة فهم أي المستخدمين يجب أن يكون لديهم القدرة على ضمان أي مستخدمين آخرين.

تفويض التحكم في الوصول القائم على الأدوار

على الرغم من أهمية توفير المصادقة متعددة العوامل عند مواجهة نقاط نهاية برامج إعادة تعيين كلمات المرور الذاتية (SSPR) لشبكات غير موثوقة، إلا أن هناك جانبًا آخر بالغ الأهمية يجب أن تعالجه أنظمة SSPR الحديثة، ألا وهو ميزة التحكم في الوصول القائم على الأدوار (RBAC) المسؤولة عن تحديد مستويات الوصول للمستخدمين. عند إجراء عمليات إعادة تعيين كلمات المرور الذاتية الهامة للحسابات ذات الصلاحيات، قد ترغب في السماح بفتح الحسابات وتقييد وظيفة تغيير كلمات المرور. تقع مسؤولية تغيير كلمات مرور هذه الحسابات على عاتق فرق الدعم. يمكنكم الاطلاع على المزيد من المعلومات ومقاطع الفيديو حول كيفية عمل هذه البوابات عمليًا في قسم الروابط الخارجية تحت عنوان "بوابة SecureMFA SSPR".

مراجع

  1. غريفيث، فيرجيل (2005). "التلاعب بتكساس: استخلاص أسماء عائلات الأمهات قبل الزواج باستخدام السجلات العامة". التشفير التطبيقي وأمن الشبكات (ملف PDF) . سلسلة محاضرات في علوم الحاسوب. المجلد  3531. الصفحات 91-103 . doi : 10.1007/11496137_7 . ISBN  978-3-540-26223-7.
  2. رابكين، أرييل (2008). "أسئلة المعرفة الشخصية للتحقق الاحتياطي: أسئلة الأمان في عصر فيسبوك" (ملف PDF) . وقائع الندوة الرابعة حول الخصوصية والأمان القابلين للاستخدام . الصفحات 13-23 . doi : 10.1145/1408664.1408667 . ISBN  9781605582764. S2CID 6309745 . 
  3. "مخترق انتحل شخصية بالين وسرق كلمة مرور البريد الإلكتروني" . 18 سبتمبر 2008. مؤرشف من الأصل في 2 أكتوبر 2008.
  4. جاكوبسون، ماركوس؛ وآخرون (2008). "الحب والمصادقة" (ملف PDF) . وقائع المؤتمر السنوي السادس والعشرين لـ CHI حول العوامل البشرية في أنظمة الحوسبة - CHI '08 . الصفحات 197-200 . CiteSeerX 10.1.1.145.6934 . doi : 10.1145/1357054.1357087 . ISBN    9781605580111S2CID 2199454. مؤرشف من الأصل (PDF) بتاريخ 25-04-2017 . تم الاطلاع عليه بتاريخ 30-04-2021 . 
  5. جاكوبسون، ماركوس؛ وآخرون (2008). "قياس أمان المصادقة القائمة على التفضيلات" (ملف PDF) . وقائع ورشة عمل ACM الرابعة حول إدارة الهوية الرقمية - DIM '08 . الصفحات 61-70 . CiteSeerX 10.1.1.150.7577 . doi : 10.1145/1456424.1456435 . ISBN    9781605582948. S2CID 16199928 . 
  6. كروفورد، دوان؛ وآخرون (1986). "استقرار تفضيلات أوقات الفراغ". مجلة أبحاث أوقات الفراغ . 18 (2): 96-115 . doi : 10.1080/00222216.1986.11969649 . 
  7. "ما هي إعادة تعيين كلمة المرور؟" . Computer Hope . 2024-11-12 . تم الاطلاع عليه بتاريخ 2025-07-11 .
  8. هينمان، لوري (23-12-2023). "كيفية إعادة تعيين كلمة مرور بريدي الإلكتروني" . robots.net . تم الاطلاع عليه بتاريخ 11-07-2025 .
  9. كوكس، جوزيف (15 أبريل 2016). "فعّل هذا الإعداد حتى لا يتمكن الآخرون من تخمين عنوان بريدك الإلكتروني من حسابك على تويتر" . تم الاطلاع عليه بتاريخ 17 يناير 2021 .
  10. حلول الاستدلال (2015). "إعادة تعيين كلمة المرور ذاتيًا: حلم بعيد المنال أم حقيقة؟ - الاستدلال" . مؤرشف من الأصل بتاريخ 5 مارس 2016. تم الاطلاع عليه بتاريخ 20 مايو 2015 .
  11. فينيتي، ماريو (30 يناير 2022). "إعادة تعيين كلمة المرور ذاتيًا في المؤسسات الكبيرة" . مجلة SC البريطانية .
  12. مختبرات RSA (2006). "المصادقة ذات العامل الرابع: شخص تعرفه" (ملف PDF) . وقائع المؤتمر الثالث عشر لجمعية ACM حول أمن الحاسوب والاتصالات . الصفحات 168-178 . doi : 10.1145/1180405.1180427 . ISBN  978-1595935182. S2CID 1979527 . 

انظر أيضاً