الأخوة والأخوات الكرام ...
بعد أن فهمنا معنى كلمات المرور وكيف يسرقها المخترقون بسهولة، ننتقل اليوم إلى أقوى تقنية حماية متاحة للمستخدم العادي، تقنية بسيطة، مجانية، وموجودة في جميع المواقع، لكن أغلب الناس لا يعرفون قيمتها.

اسمها:

التحقق الثنائي  Two-Factor Authentication (2FA)

أو
عامل الأمان الثاني.

أولًا: ما هو التحقق الثنائي؟

ببساطة شديدة:

حتى لو عرف المهاجم كلمة المرورK لا يستطيع الدخول إلى حسابك، إلا إذا امتلك “شيئًا ثانيًا” لا يملكه. هذا “الشيء الثاني” قد يكون:

·         رمزًا يصلك على الهاتف

·         تطبيقًا يولّد كودًا

·         بصمة الإصبع

·         مفتاح أمان USB

·         أو إشعارًا يصل لهاتفك للموافقة

فكرة التحقق الثانية تجعل:

كلمة المرور وحدها = بلا قيمة للمخترق.

ثانيًا: لماذا  2FA ضرورة مطلقة وليس خيارًا؟

·         لأن كلمات المرور تُسرق

·         البيانات تتسرّب

·         المواقع تُخترق

·         الروابط المزيّفة تخدع المستخدمين

·         الهندسة الاجتماعية تستغل الثقة

لكن مهما سرق المهاجم من معلومات، يظل عاجزًا عن تسجيل الدخول بدون رمز التحقق. ولهذا تقول Google وMicrosoft وMeta: تفعيل 2FA يمنع 99٪ من الهجمات الناجحة.”

هذه ليست مبالغة… بل حقيقة مثبتة.

ثالثًا: أنواع التحقق الثنائي (من الأضعف إلى الأقوى)

1.       الرسائل النصية SMS (أضعف نوع)

رمز يصل عبر رسالة SMS.

عيوبه:

·         يمكن اعتراض الرسائل

·         يمكن تحويل خط الهاتف إلى SIM جديدة

·         يمكن خداع المستخدم وطلب الكود منه

لكن رغم ذلك، هو أفضل من “لا شيء”.

تطبيقات التحقق(Authenticator Apps ) قوية جدًا

مثل:

·         Google Authenticator

·         Microsoft Authenticator

·         Authy

هذه التطبيقات تولّد رمزًا يتغيّر كل 30 ثانية.

ميزة هذا النوع:

·         لا يعتمد على الشبكة

·         لا يُخترق بسهولة

·         لا يمكن سرقة الكود إلا إذا اختُطف الهاتف نفسه

ولهذا يُعتبر أفضل خيار للجمهور العام.

2.       مفاتيح الأمان( – Security Keys الأقوى على الإطلاق)

مثل:

·         YubiKey

·         SoloKey

·         Titan Security Key

وهي عبارة عن قطعة صغيرة تشبه USB، توصّلها بالحاسوب أو الهاتف وقت تسجيل الدخول.

لماذا هي الأقوى؟

لأنها تعتمد على معيار أمني اسمه FIDO2، وهو غير قابل للتجاوز حتى لو:

·         سرق المهاجم كلمة السر

·         امتلك جهازك

·         عرف كل بياناتك

·         أو كان مخترقًا محترفًا

ولهذا تستخدمها:

·         Google

·         Facebook

·         Apple

·         الحكومات

·         البنوك الكبرى

·         الشركات الحسّاسة

وسنخصص حلقة كاملة لشرحها لاحقًا.

رابعًا: ماذا يحدث لو خُدعت وضغطت على رابط مزيف؟

هنا جمال التحقق الثنائي، حتى لو:

·         دخلت لموقع مزيف

·         وكتبت بريدك

·         وكتبت كلمة المرور

·         والمهاجم حصل على البيانات

لن يستطيع الدخول.

لماذا؟

لأنه يحتاج رمز التحقق الثاني، وهو موجود على جهازك أنت فقط.

بهذا يصبح المهاجم “أعمى” رغم امتلاكه كلمة السر.

خامسًا: كيف يعرف المستخدم العادي أن التحقق الثنائي مفعل؟

في كل منصة ستجد خيارًا في الإعدادات اسمه:

 “Two-Factor Authentication”

 “Two-Step Verification”

 “Login Verification”

 “Security”

 “Account Protection”

ويتيح لك:

·         اختيار الرسائل

·         أو استخدام تطبيق التحقق

·         أو استخدام مفاتيح الأمان

الأفضل ترتيبًا:

للمستخدم العادي:

استخدام تطبيق التحقق   Google Authenticator  أو  Authy  

للمستخدم الحريص للغاية:

استخدام مفاتيح الأمان FIDO2.

سادسًا: سؤال مهم

ماذا لو ضاع الهاتف؟ أو تعطّل؟

أي منصة مجهّزة لهذا السيناريو. عند تفعيل 2FA ستحصل على:

·         رموز احتياطية Backup Codes

·         أو إمكانية إضافة رقم آخر

·         أو إمكانية إضافة جهاز ثانٍ

·         أو مفتاح أمان إضافي

ويجب حفظ الرموز الاحتياطية في مكان آمن (وليس على الهاتف نفسه).

 

خلاصة الحلقة الخامسة

كلمة المرور يمكن أن تُسرق، لكن رمز التحقق لا يستطيع أحد الوصول إليه.

ولذلك، التحقق الثنائي هو الدرع الحقيقي الذي يجعل حسابك شبه مستحيل الاختراق. ومهما فعل المهاجم، سيظل عاجزًا أمام خطوة واحدة فقط:
ضغطة زر على هاتفك.