تُثقل كثير من قواعد كلمات المرور الشائعة كاهل المستخدمين من دون أن توقف الهجمات الحديثة. تعرّف إلى الضوابط التي تدعمها الإرشادات الحالية من NIST وNCSC وMicrosoft.
غالبًا ما تُعامل سياسة كلمات المرور بوصفها قائمة متطلبات: حرف كبير، ورقم، ورمز، وتغيير كلمة المرور كل 60 أو 90 يومًا. هذه القواعد واضحة ويسهل تدقيق الالتزام بها، لكن الوضوح لا يعني الفعالية. فالمهاجمون يستغلون اختيارات المستخدمين المتوقعة، وبيانات الاعتماد المعاد استخدامها، وإجراءات الاسترداد الضعيفة، وقواعد بيانات كلمات المرور التي تفتقر إلى الحماية الكافية.
ينبغي أن تحدّ السياسة المفيدة من هذه المخاطر المحددة، مع الحفاظ على سهولة الاستخدام بما يكفي كي لا يلجأ المستخدمون إلى التحايل عليها.
الحد الأدنى للطول
يزيد طول كلمة المرور من نطاق الاحتمالات التي يتعين البحث فيها، لكن ذلك لا يصح إلا إذا لم تكن عبارة شائعة أو نمطًا متوقعًا. تشترط إرشادات NIST الحالية طولًا لا يقل عن 15 حرفًا عندما تكون كلمة المرور عامل المصادقة الوحيد، وتسمح بحد أدنى أقل يبلغ ثمانية أحرف عند استخدامها ضمن المصادقة متعددة العوامل. وينبغي أن تسمح الأنظمة بكلمات مرور يصل طولها إلى 64 حرفًا على الأقل، حتى تعمل أدوات إدارة كلمات المرور وعبارات المرور على نحو سليم.
الطول شرط أساسي، وليس دليلًا على القوة. ولا بد من قائمة لحظر كلمات المرور المخترقة، لأن كلمة المرور الطويلة تظل غير آمنة إذا كانت معروفة للمهاجمين بالفعل.
انتهاء الصلاحية الدوري لكلمات المرور
يميل فرض التغيير وفق جدول ثابت إلى دفع المستخدمين لإجراء تعديلات صغيرة ومتوقعة. كما أنه يحمّل كل مستخدم عبئًا من دون دليل على انكشاف كل كلمة مرور. وتنصح NIST وNCSC البريطانية وMicrosoft بعدم فرض انتهاء صلاحية دوري. وبدلًا من ذلك، ينبغي تغيير كلمة المرور عند وجود دليل على اختراقها أو اشتباه معقول في ذلك، أو بعد اكتشاف ضعف في طريقة تخزينها، أو عندما تتطلب إحدى عمليات استرداد الحساب تغييرها.
تظل المؤسسات بحاجة إلى القدرة على الكشف السريع وإعادة التعيين. فإلغاء التغيير الدوري لا يعني الإبقاء على كلمة مرور ثبت اختراقها.
قواعد تكوين كلمات المرور
يشجّع فرض استخدام أحرف كبيرة وأحرف صغيرة وأرقام ورموز على أنماط مثل كتابة الحرف الأول كبيرًا ووضع رقم أو رمز في النهاية. وأدوات الهجوم تأخذ هذه الاستبدالات في الحسبان بالفعل. ينبغي للخدمات السماح بالمسافات وبنطاق واسع من الأحرف، وتجنّب قواعد التكوين الاعتباطية، وفحص كلمة المرور المقترحة كاملةً بمقارنتها بكلمات المرور الشائعة والمخترقة.
حظر علامات الترقيم بحجة احتمال استخدامها في حقن SQL أو البرمجة النصية عبر المواقع علامة تحذير. يجب أن تستخدم شيفرة التطبيق استعلامات قواعد بيانات ذات معلمات، وأن تتعامل مع المخرجات بأمان. فتقييد كلمة مرور المستخدم ليس بديلًا عن إصلاح ثغرات الحقن.
إعادة استخدام كلمات المرور وبيانات الاعتماد المخترقة
تُعد إعادة الاستخدام من المخاطر الأشد أثرًا، لأن اختراقًا لدى مزوّد واحد قد يتيح الوصول إلى حسابات لدى مزوّد آخر. ينبغي أن تشترط السياسة كلمة مرور فريدة للخدمة، وأن تدعم أدوات إدارة كلمات المرور، وأن تفحص كلمات المرور المقترحة بمقارنتها بالكلمات المعروف اختراقها باستخدام طريقة تحافظ على الخصوصية. كما ينبغي للمؤسسات مراقبة أنماط حشو بيانات الاعتماد وسلوك تسجيل الدخول غير المعتاد.
يمكن لسجل كلمات المرور منع إعادة استخدام كلمة المرور نفسها داخل خدمة واحدة، لكن القوائم الطويلة جدًا في هذا السجل قد تشجّع على تغييرات شكلية. ولا يستطيع هذا السجل كشف إعادة الاستخدام لدى مزوّدين آخرين غير مرتبطين بالخدمة، ولا ينبغي اعتباره وسيلة الدفاع الأساسية.
التخزين الآمن لكلمات المرور
ينبغي ألا تُرسل كلمات المرور إلى الخدمة إلا عبر اتصال TLS محمي، وألا تُدوّن في السجلات مطلقًا. وعلى الخادم، يجب معالجة كل كلمة مرور باستخدام قيمة تمليح عشوائية فريدة ودالة تجزئة بطيئة مصممة لكلمات المرور. توصي OWASP عمومًا باستخدام Argon2id؛ وقد تكون scrypt أو bcrypt أو PBKDF2 مناسبة في ظل قيود محددة. وتحتاج معاملات الكلفة الحسابية إلى مراجعة دورية مع تحسّن العتاد.
يمكن لقيمة pepper محفوظة خارج قاعدة بيانات كلمات المرور أن تضيف طبقة أخرى من الحماية، لكنها تفرض مسؤوليات تتعلق بإدارة المفاتيح وتغييرها. وهي لا تغني عن قيمة التمليح أو عن دالة تجزئة قوية لكلمات المرور. ولا تصلح دوال التجزئة السريعة العامة، مثل MD5 وSHA-1/SHA-2 من دون إضافات، لتخزين كلمات المرور بمفردها.
ما الذي تتضمنه السياسة الفعّالة؟
حد أدنى للطول يناسب مستوى المخاطر، مع دعم كلمات المرور الطويلة.
حظر كلمات المرور الشائعة والمتوقعة والمعروف اختراقها.
دعم أدوات إدارة كلمات المرور واللصق والملء التلقائي.
تجزئة بطيئة لكلمات المرور مع تمليح فريد ومعاملات كلفة حسابية خاضعة للمراجعة.
تقييد معدّل المحاولات على عدة طبقات، مع كشف محاولات التخمين ورش كلمات المرور وحشو بيانات الاعتماد.
استخدام MFA مقاومة للتصيد أو مفاتيح المرور، ولا سيما للحسابات ذات الامتيازات والحسابات الحساسة.
استرداد آمن، واستبدال وسائل المصادقة، وإلغاء الجلسات، وإعادة التعيين عند حدوث اختراق.



