الأخوة والأخوات الكرام ...
قبل أن نتحدّث عن التحقق الثنائي أو مفاتيح الأمان، لا بدّ أن نقف عند أضعف نقطة حماية موجودة عند أغلب الناس:

كلمة المرور.

وللأسف  معظم كلمات المرور في العالم سيئة للغاية، وتُنتهك في دقائق، وأحيانًا في ثوانٍ فقط. في هذه الحلقة سنفهم:

·         لماذا كلمات المرور التقليدية خطرة

·         كيف يخمنها المهاجم بسهولة

·         كيف نختار كلمة مرور لا تُخترق حتى لو امتلك المهاجم أقوى أجهزة العالم

·         وكيف نحمي أنفسنا دون الحاجة إلى الحفظ أو التعقيد

لنبدأ

أولًا: لماذا تفشل 90٪ من كلمات المرور؟

ببساطة لأننا نختارها بطريقة بشرية. والمهاجم يخمّنها بطريقة حاسوبية.

الإنسان يختار كلمات مرور مثل:

·         123456

·         password

·         qwerty

·         111111

·         1990

·         اسم شخص + سنة ميلاد

·         رقم الهاتف

·         اسم الابن

·         كلمة سر واحدة لكل الحسابات

·         كلمة سر قصيرة: 6 أو 7 أحرف

والمهاجم لا يخمن كلمة السر يدويًا، بل يستخدم برامج تحاول آلاف الكلمات في الثانية.

وبسبب ذلك، أكثر من 50٪ من كلمات المرور يتم كشفها في أقل من دقيقة.

ثانيًا: كيف يخمن المهاجم كلمة المرور؟

هناك 3 طرق أساسية:

1.       الهجوم بالقاموس   Dictionary Attack

برنامج يجرّب آلاف الكلمات الشائعة:

·         password

·         welcome

·         123456

·         qwerty123

·         iloveyou

·         admin

·         gmail123

·         facebook123

وهذه الطريقة تكشف نصف كلمات المرور في العالم.

الهجوم الشامل  Brute Force Attack 

برنامج يجرب كل الاحتمالات الممكنة، حرفًا حرفًا.

مثال:
كلمة من 5 أرقام = 100000 احتمال فقط
برنامج حديث يُجرّبها كلها في ثوانٍ.

الهجوم باستخدام بيانات مسرّبة  Credential Stuffing

يستخدم المهاجم كلمة المرور التي تسربت في موقع ما
ليجرّبها في مواقع أخرى لأن:

٩ من كل ١٠ مستخدمين يستعملون نفس كلمة المرور في كل حساباتهم.

هذه النقطة وحدها كارثة.

ثالثًا: ما هي كلمة المرور القوية؟

كلمة المرور القوية ليست التي تحتوي رموزًا معقدة

بل التي تمتلك ثلاث صفات:

1.       طول كبير

12 حرفًا على الأقل (وكلما زاد الطول زادت القوة بشكل هائل)

2.       غير قابلة للتخمين

لا تحتوي:

·         أسماء

·         تواريخ

·         أرقام هواتف

·         كلمات شائعة

3.       مختلفة لكل حساب

حتى لو تسرّبت كلمة مرور حساب واحد. لا تتأثر بقية الحسابات.

رابعًا: ما أفضل طريقة لإنشاء كلمة مرور قوية؟

هناك طريقتان:

الطريقة الأولى: الجملة السرية (Passphrase)

أفضل من كلمة السر التقليدية.

اختر جملة طويلة لا تخطر على بال أحد:

مثال:

"SkyBlueHorseRidesClouds2024"

هذه الجملة:

طويلة

·         مستحيلة التخمين

·         سهلة التذكر

·         قوية جدًا أمام هجمات brute force

·         استخدمها للحسابات المهمة فقط (الإيميل – البنك).

 

الطريقة الثانية: استخدام مدير كلمات المرور Password Manager

وهو الأفضل للمستخدم العادي.

لماذا؟ لأنه:

·         ينشئ كلمات مرور قوية تلقائيًا

·         يخزنها بأمان

·         يملأها لك بنقرة واحدة

·         لا تحتاج حفظ أي شيء

·         يكفيك حفظ كلمة سر واحدة فقط

أفضل الخيارات المجانية:

·         Bitwarden

·         KeePass

وسنخصص له حلقة كاملة لاحقًا.

 

خامسًا: أخطر 5 أخطاء يفعلها الناس بكلمات المرور

1.       استخدام نفس كلمة السر لكل الحسابات

هذه وحدها تكفي لتحويل أي إنسان إلى هدف سهل.

2.       استخدام كلمات سر قصيرة

أقل من 10 أحرف = ضعيفة.

3.       حفظ كلمات المرور في دفتر أو ورقة

يمكن أن تُصوّر – تُسرق – تُنسى.

4.       مشاركتها مع أي شخص

حتى لو كان “دعم فني” (وهمي).

5.       إرسالها في الواتساب أو البريد

هذا أخطر شيء.

سادسًا: كيف أجعل كلمة السر غير مهمة أصلًا؟

الجواب هو:

بتفعيل التحقق الثنائي 2FA حتى لو سرق المهاجم كلمة السر، لن يستطيع الدخول.

وسنخصص الحلقة القادمة بالكامل لهذه التقنية لأنها أهم أداة في الحماية الرقمية.

خلاصة الحلقة الرابعة

كلمة المرور هي أضعف حلقة في السلسلة، لكنها قد تصبح أقوى حلقة إذا عرفنا كيفية اختيارها.

الطول أهم من التعقيد، والجملة السرية أفضل من الكلمة القصيرة، ومدير كلمات المرور هو الحل الأمثل للمستخدم العادي.

أما الحماية الحقيقية، فستبدأ في الحلقة القادمة:
التحقق الثنائي – الدرع الذي يوقف 99٪ من الهجمات.