مفاتيح المرور Passkeys: كيف تستبدل كلمات المرور بأمان؟

مفاتيح المرور Passkeys: كيف تستبدل كلمات المرور بأمان؟ الإجابة المباشرة: مفاتيح المرور هي بيانات اعتماد رقمية مبنية على معيارَي FIDO وWebAuthn، وتستبدل …

Mysta Tech
المؤلف Mysta Tech
تاريخ النشر
آخر تحديث

مفاتيح المرور Passkeys: كيف تستبدل كلمات المرور بأمان؟

الإجابة المباشرة: مفاتيح المرور هي بيانات اعتماد رقمية مبنية على معيارَي FIDO وWebAuthn، وتستبدل كلمة المرور بزوج من المفاتيح التشفيرية. يحتفظ جهازك بالمفتاح الخاص، بينما يحتفظ الموقع بالمفتاح العام فقط. عند تسجيل الدخول تؤكد هويتك ببصمة الإصبع أو الوجه أو رمز قفل الجهاز، من دون كتابة سر يمكن لصفحة مزيفة سرقته. لذلك تقدم بديلاً عملياً ومقاوماً للتصيد، بشرط إنشائها على جهاز شخصي وتجهيز وسيلة استرداد أخرى.

هاتف ذكي يعرض شاشة إدخال رمز القفل المستخدم لتأكيد هوية صاحب مفتاح المرور
رمز قفل الجهاز هو إحدى طرق السماح باستخدام مفتاح المرور. الصورة من Wikimedia Commons بترخيص CC0.
الخلاصة السريعة
  • مفتاح المرور ليس كلمة مرور مخفية، بل زوج مفاتيح تشفير مرتبط بموقع أو تطبيق محدد.
  • الموقع لا يستقبل بصمتك أو وجهك أو المفتاح الخاص؛ جهازك يرسل إثباتاً مشفراً بعد فتحه.
  • أنشئه من إعدادات الحساب على هاتفك أو حاسوبك الشخصي، ثم احفظ نسخة على مدير بيانات اعتماد متزامن أو جهاز ثانٍ.
  • عند فقدان جهاز، احذف مفتاحه من صفحة أمان الحساب، واستخدم جهازاً متزامناً أو طريقة الاسترداد الرسمية.

ما هي مفاتيح المرور وكيف تعمل؟

تستخدم كلمة المرور سراً مشتركاً: أنت تكتبه، والخدمة تحفظ نسخة منه أو قيمة مشتقة منه. إذا حصل مهاجم على هذه البيانات، أو أقنعك بكتابتها في صفحة مزيفة، يستطيع المحاولة في الخدمة نفسها أو في خدمات أخرى. أما مفتاح المرور فينشئ زوجاً تشفيرياً فريداً عند التسجيل. يذهب المفتاح العام إلى الموقع، ويبقى المفتاح الخاص داخل الجهاز أو مدير بيانات الاعتماد المتوافق.

عند الدخول، يرسل الموقع تحدياً عشوائياً. بعد أن تفتح الهاتف أو الحاسوب، يوقّع الجهاز هذا التحدي بالمفتاح الخاص، ويتحقق الموقع من التوقيع بالمفتاح العام. لا ينتقل المفتاح الخاص ولا القياسات الحيوية إلى الموقع. وتوضح FIDO Alliance أن passkeys مبنية على مواصفات FIDO2، وقد تكون متزامنة بين أجهزتك أو مرتبطة بجهاز واحد.

الارتباط باسم الموقع هو أساس مقاومة التصيد. فالمفتاح الذي أنشأته لخدمة معينة لا يُفترض أن يعمل على نطاق مشابه أو صفحة تنتحل الخدمة. ويشرح دليل Google Developers أن المتصفح ونظام التشغيل يتوليان اختيار الاعتماد المناسب، بدلاً من مطالبتك بتمييز صفحة الدخول الحقيقية كل مرة.

لماذا هي أكثر أماناً من كلمة المرور؟

الميزة الأولى أن الخادم لا يحتفظ بسرك القابل لإعادة الاستخدام. تسريب قاعدة بيانات تحتوي مفاتيح عامة لا يمنح المهاجم المفتاح الخاص اللازم لتوقيع تحدٍّ جديد. والميزة الثانية أن عملية الدخول لا تتطلب نسخ رمز أو كتابته في نافذة يمكن تزويرها. وتذكر Apple في شرحها الأمني أن المفتاح الخاص لا يغادر الجهاز، وأن Face ID أو Touch ID لا يرسلان مادة البصمة إلى الموقع.

الميزة الثالثة هي تقليل إرهاق المستخدم. بدلاً من حفظ كلمة طويلة لكل خدمة، يكفي فتح الجهاز بالطريقة المعتادة. كما يمكن لمدير بيانات اعتماد متزامن أن يجعل المفتاح متاحاً على أجهزتك الأخرى. عند تسجيل الدخول من حاسوب لا يحتوي المفتاح، قد تعرض الخدمة رمز QR؛ تمسحه بالهاتف القريب وتوافق من الهاتف، مع فحص القرب في تدفق FIDO عبر الأجهزة.

لكن «مقاومة التصيد» لا تعني أن الحساب محصّن من كل شيء. إذا سيطر شخص على جهازك المفتوح، أو عرف رمز قفله، أو اخترق حساب المزامنة أو البريد ووسيلة الاسترداد، فقد يستطيع إضافة مفتاح جديد أو استخدام مفاتيحك. لهذا يجب حماية الجهاز، وتفعيل التحقق بخطوتين للحساب الذي يزامن المفاتيح، ومراجعة الأجهزة ومفاتيح الدخول بانتظام.

خطوات الإعداد على Google وMicrosoft وApple

ابدأ بحساب مهم تستخدمه كثيراً، مثل البريد الإلكتروني، ولا تنشئ المفتاح على حاسوب مشترك. قد تختلف أسماء الأزرار مع تحديثات النظام، لكن المسار العام واحد:

  1. حدّث نظام التشغيل والمتصفح، وفَعّل قفل الشاشة ببصمة أو وجه أو رمز قوي. راجع مساعدة حساب Google للتحقق من المتطلبات الحالية إن كان حساب Google هو نقطة البداية.
  2. افتح إعدادات الأمان في الموقع، وابحث عن «مفتاح مرور» أو Passkey ضمن طرق تسجيل الدخول. سجّل الدخول بالطريقة الحالية قبل إضافة المفتاح.
  3. اختر إنشاء مفتاح مرور، ثم راجع مكان الحفظ المقترح. يمكنك اختيار مدير بيانات اعتماد متزامناً، أو الهاتف، أو Windows Hello، أو مفتاح أمان مادي يدعم FIDO2، بحسب ما يظهر على جهازك.
  4. وافق بفتح الجهاز. لا تُدخل بصمتك أو رمزك في صفحة ويب؛ نافذة النظام أو مدير بيانات الاعتماد هو الذي يجب أن يطلب التأكيد.
  5. بعد النجاح، افتح قائمة المفاتيح وتأكد من الاسم والجهاز ومكان الحفظ. أنشئ مفتاحاً ثانياً على جهاز تملكه أو خزّنه في مدير متزامن قبل حذف كلمة المرور، إن كانت الخدمة تسمح بذلك.
المنظومةالمسار العمليما ينبغي الانتباه إليه
Googleصفحة حساب Google ثم الأمان وتسجيل الدخول ثم مفاتيح المرور ومفاتيح الأمان ثم إنشاء مفتاح.لا تنشئه على جهاز مشترك. إذا فُقد جهاز، احذف مفتاحه من صفحة المفاتيح وراجع الأجهزة التي تصل إلى الحساب.
Microsoftلوحة أمان الحساب ثم إضافة طريقة جديدة لتسجيل الدخول أو التحقق ثم Face أو Fingerprint أو PIN أو Security Key.تشرح Microsoft خيارات الحفظ في مدير متزامن أو هاتف أو Windows Hello أو مفتاح أمان.
Appleفعّل iCloud Keychain من الإعدادات ثم اسمك ثم iCloud ثم Passwords، وبعد ذلك أنشئ المفتاح من الموقع أو التطبيق المدعوم.يتطلب iCloud Keychain تفعيل المصادقة الثنائية للحساب. راجع خطوات Apple الرسمية قبل تبديل جهازك.
مستشعر بصمة على ظهر هاتف ذكي يوضح طريقة فتح الجهاز للسماح باستخدام مفتاح المرور
مستشعر بصمة في هاتف ذكي؛ القياسات الحيوية تفتح الاعتماد محلياً ولا تُرسل إلى الموقع. الصورة من Wikimedia Commons بترخيص CC BY-SA 4.0.

نقاط الضعف والاختيارات التي يجب فهمها

أهم فرق عملي هو بين مفتاح «متزامن» ومفتاح «مرتبط بجهاز». المفتاح المتزامن يُشفّر قبل النسخ إلى خدمة مدير الاعتمادات ويظهر على أجهزتك المعتمدة، ما يسهل تبديل الهاتف. أما المفتاح المرتبط بجهاز فلا ينتقل عادةً؛ قوته أنه يقلل سطح المزامنة، لكن فقدان الجهاز قد يعني فقدان هذا المفتاح نفسه. يشرح دليل Microsoft الفرق بين النوعين.

المشكلة الثانية هي الاعتماد على قفل الجهاز وحساب المزامنة. رمز قصير أو جهاز غير محدث يضعف الحماية المحيطة بالمفتاح، حتى لو كان تصميم FIDO سليماً. لا تستخدم هاتفاً مملوكاً لغيرك، ولا تقبل نافذة إنشاء مفتاح على جهاز عمل أو مقهى إلا إذا كانت سياسة المؤسسة تفرض ذلك وتعرف مكان الحفظ.

المشكلة الثالثة هي التوافق وسلوك الخدمة. قد لا يدعم موقع قديم مفاتيح المرور، أو قد يفشل التعرف على المفتاح بسبب متصفح قديم أو مدير بيانات اعتماد غير محدّث. احتفظ بطريقة دخول احتياطية أثناء المرحلة الانتقالية، ولا تحذف آخر عامل استرداد قبل تجربة الدخول من جهاز آخر. كذلك، لا تشارك مفتاح المرور نفسه مع شخص آخر؛ استخدم ميزة المشاركة الرسمية إن كانت الخدمة توفرها.

قاعدة أمان مهمة: إذا ظهر طلب لإنشاء مفتاح مرور في جهاز لا تملكه أو في جلسة لا تثق بها، ارفضه. إنشاء مفتاح جديد يمنح ذلك الجهاز طريقاً دائماً إلى الحساب، وقد لا تلاحظ الأمر إلا بعد تسجيل الخروج.

فقدان الهاتف واسترداد الحساب

الاسترداد ليس ميزة واحدة تفرضها FIDO على كل المواقع؛ إنه سياسة حساب ومزوّد مفاتيح المرور. لذلك جهّزه قبل الطوارئ. احتفظ بجهاز ثانٍ موثوق أو مدير متزامن، وأضف وسيلة استرداد رسمية مثل رقم موثوق أو تطبيق مصادقة أو مفتاح أمان احتياطي، وفق ما تقبله الخدمة. لا تخلط بين استرداد حساب Google أو Apple أو Microsoft وبين استرداد حساب الموقع الذي تستخدمه؛ لكل خدمة قواعدها.

  1. أوقف الوصول إلى الجهاز المفقود: استخدم خدمة العثور على الجهاز أو القفل عن بُعد، وسجّل الخروج من الجلسات إن كان ذلك متاحاً.
  2. ادخل من جهاز موثوق: استخدم مفتاحاً متزامناً أو مفتاحاً على هاتف قريب عبر QR، ثم افتح صفحة أمان الحساب.
  3. احذف المفتاح المرتبط بالجهاز المفقود: في Google راجع قائمة مفاتيح المرور والأجهزة؛ وفي Microsoft احذف المفتاح من لوحة الأمان؛ وفي Apple ابدأ بإعادة تأمين Apple Account وiCloud Keychain وفق خطوات الدعم الرسمية.
  4. أنشئ بديلاً قبل تنظيف الحساب: أضف مفتاحاً على جهاز جديد، واختبره بتسجيل دخول فعلي، ثم احذف المفاتيح القديمة التي لم تعد تخصك.

توضح أسئلة FIDO الشائعة أن المفاتيح المتزامنة يمكن استعادتها عادةً بعد تسجيل الدخول إلى الحساب الرئيسي على جهاز جديد، بينما يحتاج المفتاح المرتبط بجهاز إلى وسيلة بديلة أو إجراء استرداد لدى الخدمة. وتذكر Apple أن iCloud Keychain يستخدم تشفيراً من الطرف إلى الطرف ومسار استرداد محمياً، لذلك يجب الاحتفاظ برقم موثوق ورمز الجهاز وبيانات Apple Account في مكان آمن.

شخص يمسك هاتفاً أسود أمام حاسوب، في مشهد يوضح استخدام الهاتف لتأكيد تسجيل دخول على جهاز آخر
يمكن للهاتف القريب تأكيد الدخول على حاسوب عبر تدفق FIDO للأجهزة. الصورة من Wikimedia Commons، ومصدرها Unsplash بترخيص CC0.

أسئلة شائعة عن Passkeys

هل تحل مفاتيح المرور محل كلمة المرور فوراً؟

ليس دائماً. الموقع هو الذي يقرر دعمها وسياسة الدخول. يمكنك إضافة مفتاح مرور مع إبقاء كلمة المرور ووسائل الاسترداد مؤقتاً، ثم حذف كلمة المرور فقط بعد التأكد من أن البدائل تعمل.

هل ترى Google أو Apple أو الموقع بصمتي؟

لا. البصمة أو الوجه يفتحان الاعتماد محلياً، ويرسل الجهاز نتيجة التحقق وتوقيع التحدي، لا قالب البصمة نفسه. تأكد من ذلك عبر صفحة الأمان الرسمية لمزوّدك، لأن التطبيق قد يملك سياسة بيانات مستقلة.

ماذا لو أردت الدخول من حاسوب لا أملك عليه مفتاحاً؟

اختر «استخدام مفتاح مرور من جهاز آخر» أو الخيار المشابه، ثم امسح QR بالهاتف القريب ووافق بقفل الشاشة. استخدم هذا فقط عندما يظهر التدفق داخل الموقع الصحيح، وتحقق من عنوان النطاق قبل الموافقة.

هل مدير كلمات المرور المتزامن آمن بما يكفي؟

يوفر راحة ونسخة احتياطية، لكنه يصبح جزءاً من نموذج الثقة. فعّل المصادقة الثنائية للحساب الرئيسي، واستخدم رمزاً قوياً، وحدّث أجهزتك، وراجع الأجهزة والمفاتيح المسجلة. لمن يحتاج عزلاً أعلى، يمكن إضافة مفتاح أمان مادي احتياطي مع فهم طريقة حفظه.

الخلاصة العملية

ابدأ بحساب بريد إلكتروني مهم، وأنشئ مفتاح المرور على هاتفك الشخصي بعد تفعيل قفل قوي. أضف نسخة ثانية على مدير متزامن أو جهاز احتياطي، ثم جرّب الدخول قبل إزالة كلمة المرور. راجع قائمة المفاتيح كلما بعت جهازاً أو فقدته، واحفظ خيارات الاسترداد خارج الهاتف. بهذه الخطوات تحصل على سهولة الدخول التي تعد بها التقنية من دون تحويل المزامنة أو الجهاز نفسه إلى نقطة فشل مجهولة.

للمزيد من الشروحات التقنية العملية، يمكنك متابعة موقع Mansur Tech، مع الرجوع دائماً إلى صفحات الدعم الرسمية عند تغيّر أسماء القوائم أو متطلبات الأنظمة.

تم التحقق من الروابط والمعلومات الأساسية في 2026-09-19. قد تتغير أسماء القوائم بحسب إصدار النظام والمنطقة.

المصادر

  1. FIDO Alliance: FIDO Passkeys — تعريف passkeys ومقاومة التصيد والمفاتيح المتزامنة والمرتبطة بالجهاز.
  2. FIDO Alliance: Passkeys FAQs — فقدان الجهاز والاسترداد والمصادقة عبر جهاز قريب.
  3. Google Account Help: Sign in with a passkey instead of a password — متطلبات الإعداد وإدارة المفاتيح وفقدان الجهاز.
  4. Google for Developers: Passkeys — آلية عمل المفتاح العام والخصوصية وتدفق إنشاء المفتاح.
  5. Microsoft Support: Create and save a passkey — خيارات إنشاء وحفظ مفتاح Microsoft.
  6. Microsoft Support: What are passkeys and why they matter — الفرق بين المفاتيح المتزامنة والمرتبطة بجهاز.
  7. Apple Support: About the security of passkeys — التشفير والخصوصية والمفاتيح في iCloud Keychain.
  8. Apple Support: Set up iCloud Keychain — تشغيل المزامنة ومتطلبات الحساب.

تعليقات

عدد التعليقات : 0