الامن والاختراق الاخلاقي

كلمات مرور قوية والتحقق بخطوتين

أقوى ما تفعله لحساب واحد هو ألا تكون كلمة مروره مستعملة في مكان آخر، وأن يكون التحقق بخطوتين مفعّلا عليه. والطول أهم من التعقيد، وقد كتب معيار NIST ذلك صراحة: لا يحق لأي خدمة أن تفرض خليطا من الحروف والأرقام والرموز.

  • الدرس 3 من 12
  • مبتدئ
  • مجاني، دون تسجيل

ست درجات، من أسوأ حالة إلى حيث لا كلمة مرور تُسرَق

  1. 1

    كلمة مرور واحدة في كل مكان

    أسوأ حالة. كل حساب مربوط بأضعف موقع سجّلت فيه يوما.

  2. 2

    كلمة مرور متفردة لكل حساب

    أكبر قفزة في السلم كله هنا: تسرب موقع واحد لم يعد يأخذ الباقي معه.

  3. 3

    عبارة مرور بدل كلمة مرور قصيرة

    بضع كلمات عشوائية فعلا. الطول يؤدي العمل لا الرموز التي تحل محل الحروف.

  4. 4

    مدير كلمات المرور

    يجعل الدرجة الثانية قابلة للتنفيذ، ويصنع في المقابل نقطة فشل واحدة يجب أخذها بجدية.

  5. 5

    التحقق بخطوتين

    كلمة المرور المسربة لم تعد كافية وحدها. ورمز التطبيق أفضل من الرسائل القصيرة، والمفتاح العتادي أفضل منهما.

  6. 6

    مفتاح المرور

    لا يبقى سر يُسرَق والتوقيع مربوط بعنوان الموقع، فلا تصل الصفحة المزيفة إلى شيء.

الدرجة العليا ليست متاحة في كل مكان، ومن إيران لا يُفتح جزء من الخدمات التي تدعمها. والسلم يعطي ترتيب العمل لا أمرا ببلوغ القمة الليلة.

آخر مراجعة: تُراجع الحقائق وأسماء الأدوات في هذا الدرس مقابل مصادرها في هذا التاريخ.

السلم الذي يقف الجميع على إحدى درجاته

أمان الحساب ليس حالة ثنائية تملكها أو لا تملكها. إنه سلم، والجميع واقف الآن على إحدى درجاته. الدرجة السفلى كلمة مرور واحدة مكررة عبر عدة مواقع. والدرجة العليا مفتاح مرور، حيث لا توجد كلمة مرور تُسرَق أصلا.

ولهذه النظرة فائدة عملية واحدة. فمن يظن أن عليه إصلاح كل شيء في ليلة واحدة لا يفعل عادة شيئا ويبقى مكانه. ومن يصعد درجة واحدة يصبح حاله الليلة أفضل من ليلة أمس.

وترتيب الدرجات ليس اعتباطيا كذلك. فكلمة المرور المكررة هي أسوأ الحالات، أسوأ من القصيرة، والسبب لا علاقة له بقوة كلمة المرور نفسها. فتكرارها يعني أن أمان حسابك مربوط بأضعف موقع سجّلت فيه يوما؛ ذلك المنتدى القديم الذي لم يُحدَّث منذ سنوات، والذي تتسرب قائمة مستخدميه يوما ما. في ذلك اليوم تكف كلمة مرورك عن كونها سرا، ولم يضطر أحد إلى كسر أي شيء.

الدرجة الثانية هي التفرد، والثالثة الطول، ثم تأتي الأداة التي تجعل التفرد ممكنا. ومدير كلمات المرور لا يحل محل الدرجة الثانية؛ بل هو ما يجعلها قابلة للتنفيذ، لأن لا أحد يحفظ سبعين كلمة مرور متفردة.

ثم تأتي، بعد كلمة المرور، الطبقة الثانية. التحقق بخطوتين يعني أنه حتى لو تسربت كلمة المرور فتسربها وحده لا يكفي. تبدو الجملة بسيطة، وقيمة هذا الدرس كلها فيها: رتّب أمورك بحيث لا يكون خطأ واحد هو خطأك الأخير.

كلمات مرور قوية والتحقق بخطوتين: الترتيب الصحيح

لماذا الطول أهم من التعقيد

لسنوات قيل للجميع إن كلمة المرور تحتاج حرفا كبيرا وصغيرا ورقما ورمزا. فكانت النتيجة كلمات مرور يصعب على الإنسان تذكرها ولا يصعب على الحاسوب كسرها، وهو أسوأ تركيب ممكن. وP@ssw0rd! هو بالضبط النمط الذي تجربه أي قائمة تخمين أولا.

والحساب وراء ذلك بسيط. فكل محرف تضيفه إلى كلمة المرور يضرب عدد الاحتمالات في حجم الأبجدية. وإضافة رمز واحد إلى كلمة مرور من ثمانية محارف لا تكبّر الأبجدية إلا قليلا. أما إضافة أربعة محارف أخرى فتكبّر الفضاء كله بمراتب. الطول يفوز دائما، وهذا صحيح فقط حين يكون التخمين أعمى؛ فإن بُنيت كلمة المرور على نمط مألوف فلا شيء من هذا الحساب ينطبق أصلا.

وهذا ليس رأينا. فدليل NIST SP 800-63B، وهو معيار التحقق من الهوية لدى الحكومة الأمريكية، ينص صراحة على ثلاثة أمور، وثلاثتها عكس ما تفرضه معظم المواقع الإيرانية: الحد الأدنى لطول كلمة المرور المستعملة كعامل دخول وحيد هو ١٥ محرفا، و٨ محارف حين تجلس إلى جانب عامل ثان؛ ولا يحق للخدمة أن تفرض خليطا من أنواع المحارف؛ ولا يحق لها إلزام المستخدمين بتغيير كلمة المرور دوريا، إلا إن وُجدت أدلة على اختراقها.

وثمة نقطة تسقط عادة وهي مهمة: هذا المستند يضع متطلبات على الخدمة لا عليك أنت. فهو لا يقول إن كلمة مرورك يجب أن تكون ١٥ محرفا؛ بل يقول إن موقعا تدخل إليه بكلمة مرور وحدها لا شأن له بقبول أقل من ١٥. أما الاستنتاج الذي يخصك فآمن على أي حال: حيث لا يوجد عامل ثان، لا تكفي كلمة مرور قصيرة.

والطريق العملي إلى الطول هو عبارة المرور. فأربع أو خمس كلمات غير مترابطة تضعها أنت وحدك جنبا إلى جنب تتجاوز العشرين محرفا بسهولة، وتذكّرها أسهل من كلمة مرور مزدحمة من ثمانية محارف. وثمة شرط واحد: أن تكون الكلمات عشوائية فعلا. فبيت شعر أو مثل سائر، مهما طال، موجود في القوائم من البداية.

مدير كلمات المرور بلا مجاملة

مدير كلمات المرور برنامج يحفظ كلمات المرور مشفَّرة ويُفتح بكلمة مرور رئيسية واحدة. وما يفعله فعلا ليس جعل كلمات المرور «آمنة»؛ بل تحويل التفرد من أمنية إلى عادة يومية. فما دامت كلمات المرور تُحفَظ في الذاكرة فسيكررها الناس، إذ لا خيار آخر لديهم.

والآن الوجه الآخر، وهو ما يتخطاه البائعون. فمدير كلمات المرور يصنع نقطة فشل واحدة. كل شيء يذهب خلف كلمة مرور رئيسية واحدة، وإن تسربت تلك الواحدة فقد تسربت جميعها معا. وهذا اعتراض حقيقي، والرد عليه بـ«لا تقلق» بلا معنى.

وثلاثة أمور تجعل الاعتراض محتملا، وثلاثتها لازمة. أولا، أن تكون كلمة المرور الرئيسية عبارة مرور طويلة غير مستعملة في أي مكان آخر. ثانيا، أن يكون التحقق بخطوتين مفعّلا على المدير نفسه؛ وهو موضوع القسم التالي، وهو هنا أهم منه في أي موضع آخر. ثالثا، أن تعرف ماذا يحدث إن نسيت كلمة المرور الرئيسية. والجواب في معظم هذه البرامج أن لا أحد يستطيع مساعدتك، لأن الشركة نفسها لا تملك كلمة مرورك الرئيسية. وهذه ميزة لا عيب، لكنك تريد معرفتها قبل اليوم الذي تنطبق فيه.

وموقفنا بسيط: مدير كلمات المرور، بكل ما سبق، أأمن من حال معظم الناس اليوم، لأن حال معظم الناس اليوم كلمة مرور واحدة على سبعين موقعا. لكن إن قال لك أحد إن المدير يجعل الخطر صفرا فهو يبيع شيئا.

ونقطة أخيرة نادرا ما تُقال: المدير المدمج في متصفحك، بكل حدوده، أفضل بكثير من تكرار كلمة المرور. ونقاش «أي برنامج» لا يعني شيئا إلا بعد صعودك الدرجة الثانية. فإن لم تصعدها بعد، فأيها ستستعمله فعلا هذه الليلة هو الأفضل.

مدير كلمات المرور: ما يعطيه وما يأخذه

ما تكسبه

  • كلمة مرور متفردة لكل حساب بلا حفظ
  • كلمات مرور طويلة لا يطيق أحد كتابتها
  • ملء تلقائي في النطاق الصحيح فقط، وهو مرشّح تصيّد
  • مكان واحد معلوم لرموز الاستعادة

ما تتحمله

  • نقطة فشل واحدة خلف كلمة المرور الرئيسية
  • نسيان كلمة المرور الرئيسية يعني عادة فقدان كل شيء
  • ثقة بشركة لا ترى كودها ولا بنيتها
  • اعتماد على الجهاز الذي يكون المدير مفتوحا عليه

الكفتان متعادلتان لأن الجانبين حقيقيان. والاختيار بينهما يعتمد على مدى جديتك مع كلمة المرور الرئيسية والتحقق بخطوتين للمدير نفسه.

أي نوع من التحقق بخطوتين أقوى فعلا

«فعّل التحقق بخطوتين» جملة صحيحة تقول نصف الحقيقة. فأنواعه الأربعة الشائعة ليست متساوية الأمان، والفجوات بينها ليست صغيرة.

الرسائل القصيرة أضعفها. فدليل NIST نفسه المذكور أعلاه يحتفظ بقائمة للمصادِقات المقيَّدة، وفي النسخة التي قرأناها لها عضو واحد بالضبط: استعمال شبكة الهاتف لإيصال الرمز. أي أن جهة وضع المعايير، من بين كل الطرق، وسمت هذه الطريقة بعينها. والسبب أن رقم هاتفك هو نفسه حساب آخر لدى مشغّلك، ويمكن نقله.

ورمز تطبيق المصادقة، تلك الأرقام الستة التي تتغير كل ثلاثين ثانية، درجة أعلى. فلا شيء يمر عبر شبكة الهاتف والرمز يُولَّد على الجهاز نفسه. لكن فيه ضعفا بنيويا نادرا ما يُقال جهرا: الرمز قابل للقراءة وإعادة الاستعمال. فإن أدخلته في صفحة مزيفة استطاع من بنى تلك الصفحة إدخال الرمز نفسه في الموقع الحقيقي خلال الثلاثين ثانية ذاتها. والتطبيق لا يعلم أين أنت.

وموافقة الإشعار، ذلك الطلب الذي تجيبه بـ«نعم أنا»، قريبة من رموز التطبيق في القوة لكنها تضيف ضعفا بشريا: فحين تتوالى الإشعارات يتعب المرء فيوافق على أحدها من الضجر. وحيثما تعرض الخدمة الصيغة التي تختار فيها رقما ظاهرا على الشاشة، فاختر تلك؛ فهي تزيل الموافقة بلا تفكير.

أما المفاتيح العتادية ومفاتيح المرور فهي من جنس آخر، والفارق ليس مجرد «أقوى». فهذه ترتبط بعنوان الموقع. وقد سمّى NIST هذه الخاصية مقاومة التصيّد وشرح آليتها: التوقيع الذي ينتجه المفتاح مربوط بهوية الموقع الذي يحادثه المفتاح، فتنال الصفحة المزيفة شيئا لا قيمة له عند الموقع الحقيقي. وهذه هي العائلة الوحيدة التي تزيل مشكلة «أدخلت رمزي في المكان الخطأ» من جذرها بدل أن تصعّبها.

وعبر هذا الترتيب كله لا تفقد جملة واحدة: الرسائل القصيرة أفضل من لا شيء. فإن لم يعرض موقع سوى الرسائل القصيرة ففعّلها. فهذا نقاش في الاختيار بين الخيارات، لا عذر لعدم امتلاك أي منها.

ترتيب أنواع التحقق بخطوتين

رموز تطبيق المصادقة

المفاتيح العتادية ومفاتيح المرور

موافقة الإشعار

  1. 4 رمز برسالة قصيرة أو مكالمة

المراتب ترتيبية والفجوات بينها غير مقيسة. وحتى الصف الأدنى هنا أفضل من غياب العامل الثاني تماما.

ما مفتاح المرور وما الذي يغيره

مفتاح المرور يبني زوج مفاتيح بدل كلمة مرور مشتركة. النصف الخاص يبقى على جهازك ولا يغادره أبدا؛ والنصف العام يخزّنه الموقع. وعند الدخول يرسل الموقع تحديا، فيوقّعه جهازك بالنصف الخاص، ويتحقق الموقع من التوقيع بالنصف العام. وما ينتقل بينهما ليس سرا قابلا لإعادة الاستعمال.

ونتيجتان تنبعان من هذا التغيير وحده وكلتاهما مهمة. الأولى أن الموقع لم يعد يحمل سرا قابلا للتسرب؛ فإن انسكبت قاعدة بياناته كانت المفاتيح العامة عديمة الفائدة لأي أحد. والثانية أن الصفحة المزيفة لا تصل إلى شيء، لأن التوقيع مربوط بعنوان الموقع الحقيقي. فمقاومة التصيّد التي ذكرناها في القسم السابق هي الوضع الافتراضي هنا لا ميزة إضافية.

والآن الجزء الذي نادرا ما يُقال. يفرد NIST لهذه العائلة ملحقا خاصا عنوانه المصادِقات القابلة للمزامنة، أي المفاتيح التي تتزامن بين أجهزتك. والمزامنة هي ما يجعل مفاتيح المرور صالحة للاستعمال، وهي أيضا ما يصنع نقطة ضغط جديدة: إذ يصير أمان مفاتيحك مربوطا بأمان الحساب السحابي الذي يزامنها. فحساب أبل أو غوغل أو مدير كلمات مرورك صار يحتاج أقوى حماية لديك.

ولنكن صادقين بشأن اليوم أيضا. مفاتيح المرور ليست متاحة في كل مكان، ومن إيران فإن جزءا من الخدمات التي تدعمها لا يُفتح أصلا. وحتى حيث يتوفر مفتاح المرور، تبقى كلمة المرور القديمة في الغالب كطريق احتياطي، وما دام ذلك الطريق مفتوحا فالحساب ما يزال مربوطا بكلمة المرور وبمسار الاستعادة. ففعّل مفاتيح المرور حيث توجد، وأبقِ كلمة المرور خلفها متفردة وطويلة.

إن لم يكن لديك سوى ساعة فابدأ من هنا

ليست كل الحسابات بالقيمة نفسها، ولا ينبغي معاملتها المعاملة نفسها. والترتيب الصحيح يخرج من سؤال واحد بسيط: إن ذهب هذا الحساب فماذا يذهب معه؟

البريد الرئيسي أولا وبلا منازع. فالبريد هو المكان الذي ينتهي إليه زر «نسيت كلمة المرور» في كل المواقع الأخرى، فمن ملك البريد ملك الباقي. ثم، إن كنت تدير موقعا، حساب مسجّل النطاق ثم لوحة تحكم الاستضافة؛ وهما قرب القمة للسبب نفسه لا لثمنهما. ثم البنك والدفع، ثم الحسابات الاجتماعية التي تعيش عليها سمعتك المهنية، ثم كل ما تبقى.

وعلى هذه الأربعة أو الخمسة الأولى افعل ثلاثة أشياء الليلة: اجعل كلمة المرور متفردة وطويلة، وفعّل أفضل تحقق بخطوتين تعرضه تلك الخدمة، وخذ رموز الاستعادة واحفظها في مكان خارج ذلك الجهاز. فرموز الاستعادة هي الخطوة التي يتخطاها الجميع ثم يدفعون ثمنها لاحقا.

وثمة عمل رابع قلّ من يذكره: في إعدادات كل حساب من هذه الحسابات افتح قائمة الجلسات النشطة والأجهزة المتصلة وأخرج كل ما لا تعرفه. فالدخول القديم لهاتف بعته قبل عامين ما يزال بابا مفتوحا.

أما بقية الحسابات فيمكن إصلاحها في الأشهر التالية بلا عجلة. والمهم أن يُصلَح أول اثنين الليلة.

المسار السريع مع الذكاء الاصطناعي

النصيحة المعتادة هي «غيّر كل كلمات مرورك»، ولا يكاد أحد يكملها، لأن لا أحد يعرف كم حسابا يملك. والمسار السريع يبني القائمة أولا والترتيب ثانيا: أي حساب إن ذهب أخذ الباقي معه. فعمل يستغرق نصف يوم بالعين يتم هنا في دقائق، لأن فرز النص هو بالضبط ما يجيده النموذج اللغوي. ويكفي هنا نموذج سريع ورخيص من فئة Flash، واختيارنا الحالي مذكور في قسم الذكاء الاصطناعي على هذا الموقع. وقاعدة واحدة ثابتة في المسار كله: لا تدخل أي كلمة مرور إلى المحادثة.

  1. صدّر قائمة عمليات الدخول المحفوظة من متصفحك أو مديرك بصيغة CSV. وهي موجودة في إعدادات كليهما، وتسمى عادة التصدير.
  2. احذف عمود كلمة المرور على جهازك أنت، قبل أن يذهب الملف إلى أي مكان. ويبقى عنوان الموقع واسم المستخدم فقط.
  3. سلّم تلك القائمة الخالية من كلمات المرور للنموذج واطلب ترتيبها بحسب اتساع الأثر لا بحسب الأهمية الظاهرة. فالبريد والنطاق والاستضافة تجلس في القمة لأنها مفتاح الباقي.
  4. امضِ بحسب ذلك الترتيب. ودع مولّد المدير نفسه يبني كل كلمة مرور جديدة، وفعّل أفضل عامل ثان متاح، وخذ رموز الاستعادة.

وصفة جاهزة للنسخ

المُوجَّه، مع القائمة الخالية من كلمات المرور:

  هذه قائمة حساباتي. عمود كلمة المرور حُذف عمدا ويجب ألا تطلبه.
  وبهذا الترتيب:
  ١) ضع كل صف في إحدى هذه السلال: البريد والاستعادة، النطاق
     والاستضافة، المال والدفع، العمل والسمعة المهنية، التسوق
     والترفيه، الميت وغير المستعمل.
  ٢) داخل كل سلة رتّب بحسب اتساع الأثر: إن ذهب هذا الحساب فكم حسابا
     آخر يذهب معه؟ واكتب سببا في سطر واحد.
  ٣) افرز الصفوف المكررة والنطاقات التي لم تعد موجودة.
  ٤) أعطني أول عشرة حسابات في جدول: الاسم، السلة، سبب الترتيب.
  ولا تخمّن أي موقع يعرض أي نوع من التحقق بخطوتين؛ اترك ذلك العمود
  «لم يُفحَص» لأنظر بنفسي في الموقع.

قبل أن تثق بالناتج: ثلاثة أمور تحوّل هذا المسار من حيلة إلى عمل سليم. أولا، كلمة المرور تأتي من مولّد المدير لا من النموذج؛ فالنموذج اللغوي ليس مصدر عشوائية، وقد يُحتفَظ بمخرَجه تبعا للخدمة والخطة. ثانيا، القائمة التي سلّمتها تظل خريطة لحياتك الرقمية حتى بلا كلمات مرور؛ فإن كان فيها عملاء وأرباب عمل فخفّف الملف قبل إرساله. ثالثا، جواب النموذج عمّا تعرضه كل خدمة تخمين حتى تراه بنفسك في إعدادات ذلك الموقع.

الذكاء الاصطناعي في هذا العمل

في هذا الموضوع يؤدي النموذج اللغوي مهمتين جيدا ومهمة لا ينبغي له أداؤها أبدا. المهمة الجيدة هي الترتيب: قائمة الحسابات، وقراءة صفحة إعدادات أمان لا توجد إلا بالإنجليزية، وشرح ما يفعله خيار غير مألوف في تلك الصفحة. أما المهمة السيئة فهي توليد كلمات المرور، والسبب مذكور أدناه.

أدوات تساعد فعلا

  • Claude لترتيب قائمة الحسابات وشرح صفحة إعدادات الأمان. وإيران ليست في أي من قائمتي الدول المدعومة لدى أنثروبيك، وقد قرأنا ذلك على صفحتهم.
  • Gemini المهمة نفسها بنموذجه السريع الرخيص، وهو يكفي لفرز قائمة. وتقول صفحة غوغل نفسها إن تطبيق Gemini على الويب يعمل في أكثر من ٢٣٠ دولة وإقليما، وإيران ليست في تلك القائمة.
  • ChatGPT خيار ثالث للمهمتين نفسيهما. ولا ندّعي شيئا عن الوصول من إيران: فصفحة الدول المدعومة لدى أوبن إيه آي تعيد 403 لهذا الخادم، ونحن لا نكتب ادعاء بلا مصدر خلفه.

اين ينقلب ضدك

لا تأخذ كلمة مرور من نموذج لغوي. ولذلك سببان منفصلان وأي منهما كافٍ. أولا، النموذج ليس مصدر عشوائية؛ فما ينتجه يخرج من أنماط اللغة، والشبه بكلمة مرور عشوائية ليس عشوائية. أما المولّد داخل أي مدير كلمات مرور فيقرأ من مصدر عشوائية حقيقي في نظام التشغيل، وهذا الفارق وحده يؤدي العمل كله. ثانيا، كل ما يُكتَب في محادثة قد غادر جهازك؛ وهل يُحتفَظ به أو يذهب إلى التدريب فذلك يعتمد على خطة تلك الخدمة وإعداداتها، والشركات كتبته، ومن ذلك صفحة الخصوصية لدى غوغل لتطبيقات Gemini. والقاعدة نفسها تشمل رموز الاستعادة وكلمة المرور الرئيسية للمدير، وهي هناك أشد: فهذان يجب ألا يُكتبا في أي محادثة أبدا. والخطر الثاني أكثر ألفة: سيقول النموذج بثقة إن موقعا ما يدعم المفاتيح العتادية وهو لم يفتح أي صفحة. فتحقق من ذلك الجواب في إعدادات الموقع نفسه.

المصادر: Google: Gemini Apps privacy Where you can use the Gemini web app Anthropic supported countries

حدود هذه النصيحة

لا شيء من هذه الدرجات يعالج جهازا مصابا، وهذا أهم حد لهذا الدرس. فإن جلست على حاسوبك أو هاتفك برمجية خبيثة تقرأ ضغطات المفاتيح، فكلمة المرور الطويلة والمدير ورمز التطبيق تمر كلها أمامها. والأسوأ أن التحقق بخطوتين لا يتكرر بعد الدخول: فالموقع يسلّمك كوكي جلسة، ومن يسرق ذلك الكوكي لا يحتاج كلمة مرور ولا رمزا. والحد الثاني هو مسار الاستعادة؛ فحساب يعيد دعمه ضبط كلمة المرور بعد أسئلة سهلة قليلة آمن بقدر تلك الأسئلة لا أكثر. وهذا الدرس عن حساباتك أنت، لا عن كيف ينبغي لخدمة أن تخزّن كلمات المرور، وذاك عمل منفصل.

من عملنا نحن

الموقع نفسه الذي تقرأ عليه هذا الدرس يشغّل ثلاث طبقات على عمليات الدخول، وثلاثتها موضوعة عن تجربة لا عن قائمة توصيات. الأولى تحدٍّ من Cloudflare Turnstile يعمل على نموذج الدخول قبل كل شيء؛ ففي كود القالب يكون فحص الكابتشا أول ما يُستدعى قبل أي محاولة دخول. والثانية أن مسار لوحة الإدارة لم يعد المسار الافتراضي لووردبريس؛ ولا نطبع ذلك المسار هنا، ولنكن صادقين: هذه الطبقة ليست أمانا بذاتها، إنما تخفض ضجيج الفحص الآلي. والثالثة التحقق بخطوتين، والطريقة المفعّلة على هذا الموقع هي تطبيق مولّد الرموز لا الرسائل القصيرة؛ أي أن الترتيب المكتوب في القسم الثالث من هذا الدرس هو الجاري على هذا الموقع. ولم توضع أي من الثلاث بسبب حادثة بعينها: فمحاولات الدخول الآلية ضجيج دائم على كل موقع ندير، بما في ذلك موقع عمل صغير يظن أنه ليس هدفا مثيرا. وما تعلمناه من امتلاك الثلاث معا أن واحدة منها وحدها كانت ستنفع بلا البقية: العامل الثاني.

اسئلة متابعة حقيقية

كل كم من الوقت ينبغي أن أغيّر كلمة مروري؟

ليس دوريا. فدليل NIST يقول صراحة إن على الخدمة ألا تُلزم المستخدم بتغيير مجدول، لأن النتيجة كلمات مرور أسهل تخمينا: إذ يزيد الناس رقما في آخرها فحسب. غيّر كلمة المرور حين تظهر إشارة إلى تسربها، أو حين تعلم أنك استعملتها في مكان آخر أيضا.

ماذا لو فقدت الهاتف الذي عليه تطبيق المصادقة؟

إن كنت أخذت رموز الاستعادة مسبقا فلا يحدث شيء؛ تدخل بها وتركّب الطريقة الثانية على الجهاز الجديد. وإن لم تأخذها وقعت في مسار الدعم لدى تلك الخدمة، وقد يستغرق أياما أو قد لا يوجد أصلا. ولهذا فرموز الاستعادة جزء من عملية التفعيل نفسها لا مهمة لاحقة: خذها في تلك اللحظة واحفظها خارج ذلك الهاتف.

أأدع المتصفح يحفظ كلمات مروري أم آخذ برنامجا منفصلا؟

المتصفح أفضل بكثير من تكرار كلمة المرور، فإن كان الاختيار بينهما ففعّل ما في المتصفح وأنهِ الأمر الليلة. أما البرنامج المنفصل فيتقدم في موضعين محددين: حين تستعمل عدة متصفحات وعدة أنظمة تشغيل، وحين يتعين عليك مشاركة شيء مع زميل. وفي الحالتين يعود الأمان الحقيقي إلى كلمة المرور الرئيسية والتحقق بخطوتين على تلك الخزنة.