هل ستختفي كلمات المرور؟

هل ستختفي كلمات المرور؟

تغيّر مفاتيح المرور أساليب المصادقة، لكن كلمات المرور لا تزال متجذّرة في الأنظمة القديمة وإجراءات استرداد الحسابات. تعرّف على كيفية إدارة انتقال تدريجي وأكثر أمانًا.

لم تعد كلمات المرور الوسيلة العملية الوحيدة لتسجيل الدخول. فمفاتيح المرور، ومفاتيح الأمان المادية، وبيانات الاعتماد المرتبطة بالجهاز، والهوية الاتحادية يمكن أن توفّر حماية أقوى بجهد أقل من المستخدم. ومع ذلك، لا تزال كلمات المرور متجذّرة في المواقع الإلكترونية، وأدلة المؤسسات، والتطبيقات القديمة، وإجراءات استرداد الحسابات. ومن غير المرجّح أن تختفي من كل مكان دفعة واحدة.

لماذا تستمر كلمات المرور؟

  • الدعم الواسع: يمكن لكل جهاز وتطبيق تقريبًا قبول اسم مستخدم وكلمة مرور دون الحاجة إلى أجهزة مخصّصة.

  • الأنظمة القديمة: صُمّمت كثير من تطبيقات الأعمال والبروتوكولات وعمليات التكامل مع الأدلة لتعمل ببيانات اعتماد قائمة على كلمات المرور.

  • الألفة مع إجراءات الاسترداد: لدى المؤسسات بالفعل إجراءات لإعادة تعيين كلمات المرور وتقديم الدعم الفني، رغم أن هذه الإجراءات نفسها قد تتعرّض للهجوم.

  • تكلفة التطبيق: يؤثّر استبدال أسلوب المصادقة في التسجيل، وإدارة الأجهزة، والدعم، وإمكانية الوصول، والشركاء، والتعافي من الكوارث، وليس في شاشة تسجيل الدخول وحدها.

تفسّر هذه المزايا انتشار كلمات المرور، لكنها لا تجعلها آمنة بطبيعتها. فقد تُسرق كلمة المرور بالتصيد، أو يُعاد استخدامها، أو تُخمَّن، أو تسجّلها برمجيات خبيثة، أو تنكشف بسبب ضعف أساليب تخزينها على الخادم.

ما المقصود فعليًا بالمصادقة «دون كلمة مرور»؟

يعتمد مفتاح المرور على التشفير بالمفتاح العام. تحتفظ الخدمة بمفتاح عام، بينما يظل المفتاح الخاص محميًا بواسطة جهاز المستخدم أو موفّر بيانات الاعتماد. ويتيح المستخدم استعمال بيانات الاعتماد هذه عبر عامل محلي، مثل رمز PIN للجهاز أو أحد القياسات الحيوية. ولا تُرسَل بيانات القياسات الحيوية إلى الموقع الإلكتروني.

لأن بيانات الاعتماد مرتبطة بهوية الموقع الشرعي، يمكن لمفاتيح المرور مقاومة أسلوب تمرير بيانات الاعتماد الذي تستخدمه مواقع التصيد. كما أنها تلغي حاجة الخادم إلى تخزين كلمة مرور سرية قابلة لإعادة الاستخدام. وتوفّر مفاتيح أمان FIDO خصائص مماثلة لمقاومة التصيد، وقد تكون قيّمة للمسؤولين والمستخدمين الأكثر عرضة للمخاطر.

الاستغناء عن كلمة المرور في مسار تسجيل الدخول الأساسي لا يعني تلقائيًا الاستغناء عنها في جميع المراحل. فقد تظل وسيلة بديلة ضعيفة عبر البريد الإلكتروني، أو مكالمة مع الدعم، أو رمز استرداد، أو بروتوكول قديم قادرة على تجاوز الطريقة الأقوى. لذلك يجب أن يشمل الانتقال التسجيل، واسترداد الحساب، واستبدال أدوات المصادقة، وإبطال الجلسات، ومسارات الوصول عبر الأنظمة القديمة.

خطة عملية للمؤسسات

  1. احصر مسارات المصادقة. ضمّن تطبيقات الأجهزة المحمولة، وAPIs، وVPNs، والمسؤولين، وحسابات الخدمات، واسترداد الحسابات، ووصول الجهات الخارجية.

  2. احمِ أولًا الحسابات التي يترتب على اختراقها أكبر أثر. وفّر طرقًا مقاومة للتصيد، واشترط استخدامها للوصول ذي الامتيازات متى كان ذلك ممكنًا.

  3. حدّث آليات التعامل مع كلمات المرور التي لا تزال مستخدمة. اعتمد على طول كلمات المرور، وفحصها للتحقق من عدم انكشافها سابقًا، ودعم برامج إدارة كلمات المرور، والتجزئة الآمنة، وإعادة التعيين عند رصد المخاطر، بدلًا من التغيير الدوري أو قواعد تركيب كلمات المرور.

  4. صمّم إجراءات الاسترداد بمستوى الضمان نفسه. تفقد طريقة تسجيل الدخول الأقوى قيمتها إذا كان التواصل مع الدعم يتيح إعادة ضبطها استنادًا إلى أدلة ضعيفة.

  5. قِس مدى التبنّي واستخدام الوسائل البديلة. تابع حالات التسجيل الناجحة، وإخفاقات الاسترداد، وحركة البيانات عبر البروتوكولات القديمة، والحسابات التي لا تزال تعتمد على كلمات المرور وحدها.

  6. ألغِ الوسائل البديلة تدريجيًا. احتفظ بإجراء طوارئ جرى اختباره، لكن لا تُبقِ مسارًا دائمًا وضعيفًا يعتمد على كلمة مرور لكل حساب يستخدم مفتاح مرور.

ما الذي يمكن للأفراد فعله الآن؟

  • استخدم مفاتيح المرور حين توفّرها الخدمات الموثوقة.

  • بالنسبة إلى كلمات المرور التي لا تزال تستخدمها، استعن ببرنامج لإدارة كلمات المرور، واستخدم كلمة مرور طويلة ومختلفة لكل حساب.

  • فعّل المصادقة متعددة العوامل، وفضّل مفاتيح المرور أو مفاتيح الأمان للحسابات عالية القيمة.

  • احمِ حساب البريد الإلكتروني والجهاز المستخدمين لاسترداد الحساب بعناية لا تقل عن عنايتك بحماية الخدمة نفسها.

  • استبدل كلمة المرور سريعًا عند اكتشاف انكشافها في خرق للبيانات أو تعرّضها للاختراق.

الخلاصة

ستتراجع أهمية كلمات المرور قبل أن تختفي. وليس الهدف على المدى القريب تبنّي تسمية تسويقية، بل ضمان ألا تعود سرقة سرّ واحد قابل لإعادة الاستخدام أو تخمينه كافية للاستيلاء على حساب. وتشكّل مفاتيح المرور وأدوات المصادقة المقاومة للتصيد اتجاهًا قويًا، بينما تظل الضوابط المصمّمة جيدًا لكلمات المرور ضرورية خلال مرحلة الانتقال.

للاطّلاع على تفاصيل التنفيذ، راجع إرشادات المصادقة من NIST وموارد مفاتيح المرور من FIDO Alliance.