لماذا تستخدم مولد كلمات المرور؟
عندما يخترع الإنسان كلمة مرور، فإنه يتبع غالبًا أنماطًا متوقعة: اسمًا أو تاريخًا أو كلمة من القاموس يليها «123» أو علامة تعجب. وبرامج الاختراق تجرّب هذه الأنماط أولًا. أما المولد فيختار كل حرف عشوائيًا، فلا يوجد نمط يمكن تخمينه، ولا يبقى أمام المهاجم سوى تجربة جميع الاحتمالات، وهو أمر مستحيل عمليًا عندما تكون كلمة المرور طويلة بما يكفي.
يستخدم NewPassGen الدالة crypto.getRandomValues()، وهي مصدر العشوائية التشفيرية المدمج في جميع المتصفحات الحديثة، وليس Math.random() التي يسهل توقعها ولا تصلح لأغراض الأمان.
ما الذي يجعل كلمة المرور قوية؟
تُقاس قوة كلمة المرور بعدد بتات العشوائية (الإنتروبيا): كلما زاد عددها، زاد عدد الاحتمالات التي يجب على المهاجم تجربتها. وهناك عاملان يرفعانها:
- الطول، وهو العامل الأهم على الإطلاق؛
- تنوع الأحرف (أحرف كبيرة وصغيرة وأرقام ورموز).
| الطول (جميع أنواع الأحرف) | الإنتروبيا التقريبية | المستوى |
|---|---|---|
| 8 أحرف | ≈ 52 بت | غير كافية |
| 12 حرفًا | ≈ 79 بت | مقبولة |
| 16 حرفًا | ≈ 105 بت | قوية |
| 20 حرفًا أو أكثر | ≈ 131 بت أو أكثر | قوية جدًا |
عادات جيدة
كلمة مرور مختلفة لكل حساب
عندما يتعرض موقع للاختراق، تُجرَّب بيانات الدخول المسروقة فورًا على خدمات أخرى. وإذا كنت تستخدم كلمة المرور نفسها في كل مكان، فإن تسريبًا واحدًا يكفي لفتح جميع حساباتك.
استخدم مدير كلمات المرور
لا أحد يستطيع حفظ عشرات كلمات المرور العشوائية؛ وهذه هي مهمة مدير كلمات المرور (مثل Bitwarden أو KeePassXC أو المدير المدمج في متصفحك). لن تحتاج إلا إلى تذكر كلمة مرور رئيسية واحدة، ويُفضَّل أن تكون عبارة طويلة.
فعّل التحقق بخطوتين
فعّل المصادقة الثنائية (تطبيق مصادقة أو مفتاح أمان) على حساباتك المهمة: فحتى لو تسربت كلمة المرور، لن تكفي وحدها لتسجيل الدخول.
احذر من التصيد الاحتيالي
لن تطلب منك أي خدمة موثوقة كلمة المرور عبر البريد الإلكتروني أو الرسائل النصية أو الهاتف. تحقق دائمًا من عنوان الموقع قبل تسجيل الدخول.
أخطاء تُضعف كلمة المرور
- استخدام معلومات شخصية (الاسم، تاريخ الميلاد، اسم الحيوان الأليف، المدينة).
- مجرد استبدال الحروف بأرقام أو رموز (مثل «P@ssw0rd»): برامج الاختراق تعرف هذه الحيل.
- إضافة رقم في النهاية وزيادته عند كل تغيير.
- حفظ كلمات المرور في ملف نصي أو بريد إلكتروني غير مشفر.
الأسئلة الشائعة
هل تُرسَل كلمات المرور الخاصة بي إلى خادم؟
لا. كل شيء يحدث داخل متصفحك؛ ويمكنك حتى قطع الاتصال بالإنترنت بعد تحميل الصفحة وستظل الأداة تعمل.
ما الطول المناسب؟
14 حرفًا على الأقل للحسابات العادية، و20 حرفًا أو أكثر للحسابات الحساسة مثل البنك أو البريد الإلكتروني الرئيسي أو مدير كلمات المرور.
كيف أتذكر كلمة مرور عشوائية؟
لا داعي لذلك: احفظها في مدير كلمات المرور. عليك فقط تذكر كلمة المرور الرئيسية.
هل يجب تغيير كلمات المرور بانتظام؟
تنصح التوصيات الحالية بتغييرها عند حدوث تسريب أو عند الشك، والأهم استخدام كلمة مرور فريدة لكل موقع مع تفعيل التحقق بخطوتين.
لماذا أستبعد الأحرف المتشابهة؟
الأحرف مثل O و0، أو l و1 وI، يسهل الخلط بينها. استبعادها مفيد إذا كنت ستكتب كلمة المرور يدويًا، مقابل انخفاض طفيف جدًا في القوة.