تخيّل أن لبيتك باباً بقفل واحد، وأن نسخة من مفتاحه موجودة مع عشرات الغرباء دون علمك. هذا بالضبط وضع كثير من حساباتنا الرقمية اليوم. كلمة المرور التي اخترتها قبل سنوات، واستخدمتها في البريد ووسائل التواصل ومتجر إلكتروني صغير، قد تكون الآن ضمن قوائم مسرّبة يتداولها المحتالون، لأن أحد تلك المواقع تعرّض لاختراق لم تسمع به.

تناولنا في المقالين السابقين كيف يخدعك المحتال لتسلّمه كلمة مرورك أو رمز تحققك بنفسك. في هذا المقال ننتقل من الدفاع بالوعي إلى الدفاع بالأدوات: كيف نبني حول حساباتنا طبقة حماية تجعل كلمة المرور المسروقة وحدها بلا قيمة. هذه الطبقة اسمها المصادقة متعددة العوامل (Multi-Factor Authentication, MFA)، وتفعيلها لكل أفراد الأسرة يحتاج إلى أقل من ساعة.

لماذا لم تعد كلمة المرور كافية؟

كلمة المرور سرّ واحد، وأي سرّ واحد يمكن أن يتسرّب. الطرق الشائعة لتسرّبها ثلاث:

  1. التسريبات الجماعية: يُخترق موقع ما، فتُسرق قاعدة بيانات مستخدميه وتُعرض للبيع. إذا كنت تستخدم كلمة المرور نفسها في مواقع أخرى، فقد فُتحت كلها دفعة واحدة.
  2. التصيّد: كما شرحنا في المقال الأول، صفحة مزيفة تطلب منك الدخول، فتُدخل كلمة المرور بيدك.
  3. التخمين: كلمات المرور القصيرة أو المتوقعة (تاريخ الميلاد، أسم الابن، Password “123456”) تُكسر ببرامج آلية في وقت قصير جدا

يسمّي المختصون الطريقة الأولى “حشو بيانات الاعتماد” (Credential Stuffing): يأخذ المحتال آلاف الأسماء وكلمات المرور المسرّبة من موقع، ويجرّبها آلياً على البنوك والبريد ووسائل التواصل. نجاح هذه الطريقة قائم على عادة واحدة منتشرة جداً: تكرار كلمة المرور نفسها في أكثر من حساب.

ما المصادقة متعددة العوامل؟

الفكرة بسيطة: لإثبات أنك أنت، يطلب النظام دليلين أو أكثر من أنواع مختلفة. يصنّف المختصون هذه الأدلة في ثلاث فئات:

أمثلةالمعنىالعامل
كلمة المرور، الرقم السريمعلومة في ذهنكشيء تعرفه
الهاتف، تطبيق المصادقة، مفتاح الأمانجهاز أو أداة في يدكشيء تملكه
بصمة الإصبع، بصمة الوجهصفة جسديةشيء هو أنت

عندما تجمع بين عاملين من فئتين مختلفتين، يصبح على المحتال أن يسرق كلمة مرورك ويستولي على هاتفك في الوقت نفسه، وهذا أصعب بكثير. تشير تقارير متعددة من شركات تقنية كبرى إلى أن تفعيل المصادقة متعددة العوامل يمنع الغالبية العظمى من محاولات الاستيلاء الآلي على الحسابات.

ليست كل طرق العامل الثاني متساوية

هنا تفصيل يغفله كثيرون. العامل الثاني درجات، وبعضه أقوى من بعض بفارق كبير:

ملاحظاتمستوى الحمايةكيف تعملالطريقة
أفضل من لا شيء. معرّضة لاختطاف الشريحة (SIM Swap) ولخداع الضحية لقراءة الرمز كما في المقال الثانيمقبوليصلك رمز على رقم هاتفكالرسائل النصية SMS
يعمل دون شبكة، ومرتبط بجهازك أنت. أمثلة: Google Authenticator، Microsoft Authenticatorجيد جداًتطبيق على هاتفك يولّد رمزاً يتجدد كل 30 ثانيةتطبيق المصادقة
احذر من الموافقة على طلب لم تبدأه أنت، فبعض المحتالين يغرقون الضحية بالطلبات حتى يوافق مللاًجيديظهر لك طلب “هل تحاول تسجيل الدخول؟” فتوافق أو ترفضإشعار التأكيد على الهاتف
مقاومة للتصيّد بطبيعتها، لأنها لا تعمل إلا مع الموقع الحقيقيممتازالجهاز يثبت هويتك ببصمتك أو وجهك دون كلمة مرورمفاتيح المرور (Passkeys)
الخيار الأقوى للحسابات الحساسة جداً، وتكلفته معقولةممتازقطعة صغيرة توصلها بالجهاز أو تقرّبها منهمفتاح الأمان المادي

القاعدة العملية: فعّل أي عامل ثانٍ متاح اليوم، ثم ارتقِ إلى الأقوى تدريجياً. رسالة SMS أفضل بكثير من لا شيء، وتطبيق المصادقة أفضل من SMS، ومفاتيح المرور أفضل من الجميع.

مفاتيح المرور: وداعاً لكلمة المرور؟

مفاتيح المرور (Passkeys) هي التطور الأحدث، وتدعمها اليوم أنظمة Apple وGoogle وMicrosoft وعدد متزايد من المواقع والتطبيقات. عند إنشاء مفتاح مرور لحسابك، يُخزَّن في هاتفك أو حاسوبك سرّ رقمي لا يغادره أبداً، وعند تسجيل الدخول يكفي أن تضع إصبعك أو تنظر إلى الشاشة.

ميزتها الكبرى للأسرة أنها تحلّ مشكلتين معاً: لا توجد كلمة مرور تُنسى أو تُكرر، ولا يوجد ما يمكن إدخاله في صفحة مزيفة، لأن المفتاح مرتبط بعنوان الموقع الحقيقي ولن يعمل مع موقع مقلّد. إذا عرض عليك تطبيق أو موقع إنشاء مفتاح مرور، فالنصيحة أن تقبل.

كلمة المرور الجيدة: الطول أولاً

ما دامت كلمات المرور معنا، فلنحسن اختيارها. تغيّرت التوصيات الدولية في السنوات الأخيرة، وأهم ما استقرت عليه NIST.

  1. الطول أهم من التعقيد. عبارة من أربع أو خمس كلمات عشوائية مثل “نخلة قمر حاسوب شاي” أقوى وأسهل حفظاً من “P@ss1!”.
  2. كلمة مرور مختلفة لكل حساب مهم. هذه القاعدة وحدها تُبطل هجمات حشو بيانات الاعتماد.
  3. لا حاجة لتغيير كلمة المرور دورياً ما لم يكن هناك سبب، كتسريب أو اشتباه. التغيير القسري المتكرر يدفع الناس إلى كلمات ضعيفة ومتوقعة.
  4. تجنّب المعلومات الشخصية المتاحة على وسائل التواصل: أسماء الأبناء، تواريخ الميلاد، اسم الفريق المفضل، نوع السيارة أو موديلها، والخ.

مدير كلمات المرور Password Manager: الحل العملي

كيف تحفظ عشرين كلمة مرور مختلفة وطويلة؟ الجواب أنك لا تحفظها. مدير كلمات المرور تطبيق يولّد كلمات مرور قوية ويحفظها مشفّرة، ويملؤها تلقائياً في المواقع الصحيحة فقط، وهذا بحد ذاته حماية إضافية من التصيّد. الهواتف الحديثة تتضمن مديراً مدمجاً) مثل مدير كلمات المرور في Apple وفي Google، (وهناك تطبيقات مستقلة معروفة. تحتاج بعدها إلى حفظ كلمة مرور رئيسية واحدة قوية، تحميها بالمصادقة متعددة العوامل أيضاً.

خطة الساعة الواحدة للأسرة

لا حاجة لتأمين كل حساب دفعة واحدة. ابدأوا بالحسابات التي إن سقطت سقط غيرها معها، بهذا الترتيب:

السببالحسابالأولوية
مفتاح استعادة كل الحسابات الأخرى. من يملك بريدك يملك الباقيالبريد الإلكتروني الرئيسي1
الخسارة المباشرةالحسابات البنكية وتطبيقات الدفع2
يتحكم في النسخ الاحتياطية والصور وجهات الاتصالحساب الهاتف (Apple ID أو حساب Google)3
فعّل “التحقق بخطوتين” برقم سري، فهذا يمنع سرقة الحساب، حتى لو حصل المحتال على رمز التفعيلتطبيقات المراسلة (واتساب وأمثاله)4
الحساب المخترق يُستخدم لخداع أصدقائك وأقاربكوسائل التواصل الاجتماعي5

خطوات التنفيذ لكل حساب:

  1. افتح إعدادات الأمان أو “تسجيل الدخول والأمان” في التطبيق أو الموقع.
  2. ابحث عن خيار “التحقق بخطوتين” أو “المصادقة الثنائية” أو “مفاتيح المرور”.
  3. اختر أقوى طريقة متاحة) مفتاح مرور، ثم تطبيق مصادقة، ثم SMS 
  4. احفظ رموز الاسترداد الاحتياطية التي يعطيك إياها الموقع. اطبعها واحفظها في مكان آمن في البيت، فهي طريقك الوحيد إذا فقدت هاتفك.
  5. تأكد أن رقم الهاتف والبريد الاحتياطي المسجلين في الحساب صحيحان وحديثان.

نصائح لتطبيق الخطة في البيت:

  • اجعلوها “جلسة عائلية” يجلس فيها الأبناء المتمرسون تقنياً مع الوالدين والأجداد، وينفذون الخطوات معهم خطوة بخطوة، دون أن يأخذوا الهاتف منهم. الهدف أن يفهم كل فرد ما فُعل في حسابه.
  • لكبار السن، قد يكون الإشعار على الهاتف أسهل من تطبيق الرموز. الأسهل استخداماً هو الذي سيبقى مفعّلاً.
  • للأطفال الذين لديهم حسابات ألعاب أو منصات، فعّلوا الحماية على حساباتهم أيضاً، فحسابات الألعاب هدف مفضل للمحتالين بسبب المشتريات المرتبطة بها.

العامل الثاني لا يحميك من نفسك

تبقى حقيقة مهمة تربط هذا المقال بما سبقه: المصادقة متعددة العوامل تحميك من المحتال الذي سرق كلمة مرورك، ولا تحميك إذا أعطيته العامل الثاني بيدك. رمز التحقق الذي يصلك هو المفتاح الثاني لبيتك، ومن يطلبه منك بالهاتف أو الرسالة، مهما كانت صفته، فهو يطلب مفتاح بيتك. القاعدة التي ختمنا بها المقال الثاني تبقى قائمة: لا جهة حقيقية تطلب منك رمز التحقق.

خاتمة: الأمانة في حفظ المفاتيح

حساباتنا الرقمية اليوم تحمل أموالنا، وصور أهلنا، ومراسلاتنا الخاصة، وأسرار من ائتمنونا على أحاديثهم. وحفظ الأمانة يشمل حفظ مفاتيحها. ساعة واحدة تقضيها الأسرة مجتمعة في تفعيل المصادقة متعددة العوامل وترتيب كلمات المرور، تغلق أمام المحتالين أكثر الأبواب التي يدخلون منها.

في المقال القادم نتناول سؤالاً أوسع: ما البيانات التي نتركها خلفنا دون أن ندري Digital Trace ، في الصور والتطبيقات وأدوات الذكاء الاصطناعي، وكيف نستعيد قدراً من السيطرة عليها.