- إن التغييرات الدورية الإجبارية لكلمات المرور تشجع على استخدام مفاتيح ضعيفة وأنماط يمكن التنبؤ بها، مما يقلل من مستوى الأمان الفعلي.
- ينبغي أن تكون كلمات المرور طويلة وفريدة وقوية، ولا يتم تغييرها إلا عند وجود شك أو دليل على الاختراق.
- أصبحت المصادقة متعددة العوامل وبرامج إدارة كلمات المرور الآن الأدوات الرئيسية لحماية الحسابات من التسريبات والهجمات.
- يكمن المستقبل في أنظمة مثل مفاتيح المرور، التي تقلل الاعتماد على كلمات المرور التقليدية ومشاكلها المتعلقة بالسرقة وإعادة الاستخدام.

لطالما سمعنا أن التصرف المسؤول هو تغيير كلمات المرور بشكل متكرر ، تمامًا كما هو الحال مع تقديم الإقرارات الضريبية: كان ذلك إلزاميًا. لكن في السنوات الأخيرة، قامت منظمات رائدة في مجال الأمن السيبراني، مثل المعهد الوطني الأمريكي للمعايير والتكنولوجيا (NIST) ، بمراجعة هذه التوصية بشكل كامل، وتوصلت إلى استنتاج لافت: إن فرض تغيير كلمات المرور بشكل متكرر عادةً ما يُضعف الأمن بدلًا من تحسينه.
يستند هذا التحول في النهج إلى بيانات مستقاة من اختراقات بيانات الاعتماد الضخمة، ودراسات سلوك المستخدمين، والخبرات العملية للشركات والجامعات. واليوم، يُنصح عمومًا باستخدام كلمات مرور قوية وطويلة وفريدة ، وتغييرها فقط عند وجود شكوك أو أدلة على اختراقها، والاعتماد على أدوات مثل المصادقة متعددة العوامل (MFA) وبرامج إدارة كلمات المرور لتجنب عناء حفظ كلمات مرور معقدة.
أوضح المعهد الوطني للمعايير والتكنولوجيا (NIST)، الذي يضع المعايير التقنية للوكالات الحكومية الأمريكية ويُعدّ مرجعًا للشركات في جميع أنحاء العالم، في دليله SP 800-63-4 أنه لا ينبغي إلزام المستخدمين بتجديد كلمات مرورهم دوريًا في حال عدم وجود دليل على اختراق أمني. ويمثل هذا تحولًا جذريًا عن السياسة التقليدية المتمثلة في "تغييرها كل 30/60/90 يومًا".
توضح المسودة العامة لهذه الإرشادات أنه عندما يتم اختيار كلمة المرور بشكل صحيح (أن تكون طويلة وعشوائية وفريدة)، فإن فرض تغييرات كل شهر أو ثلاثة أشهر يقلل من الأمان : إن عبء تذكر كلمات المرور الجديدة يدفع الناس إلى تبسيطها أو إعادة استخدامها أو تطبيق أنماط يمكن التنبؤ بها، وهو بالضبط ما يستغله المهاجمون.
تنص التوصيات الحالية على أنه لا ينبغي لمقدمي الخدمات وجهات التحقق من الهوية فرض انتهاء صلاحية دوري لكلمات المرور . بدلاً من ذلك، فهم ملزمون بفرض تغيير فوري عند وجود دلائل على اختراق نظام المصادقة، على سبيل المثال، بعد اختراق البيانات، أو الوصول المشبوه، أو وجود كلمة المرور في قواعد البيانات المسربة.
علاوة على ذلك، يشكك المعهد الوطني للمعايير والتكنولوجيا (NIST) في متطلبات تقليدية أخرى، مثل قواعد التكوين الصارمة (التي تفرض مزيجًا من الأحرف الكبيرة والأرقام والرموز) أو أسئلة الأمان سيئة السمعة مثل "اسم حيوانك الأليف الأول". وتشير الأدلة إلى أن هذه القواعد تجعل المستخدمين يتصرفون بطرق يمكن التنبؤ بها للغاية، مما يؤدي إلى إنشاء كلمات مرور مثل Password2023 أو Password2024 أو Password1!، والتي تُعد بمثابة هدية للمهاجمين.
يُظهر تحليل قواعد بيانات ضخمة لكلمات المرور المسروقة أن الفائدة الفعلية لهذه القواعد التقليدية أقل بكثير مما كان يُعتقد سابقًا ، بينما يُعدّ تأثيرها السلبي على سهولة الاستخدام والتذكر هائلاً. باختصار: ينتهي الأمر بالناس بالبحث عن اختصارات سهلة، وهذه الاختصارات تتطابق دائمًا تقريبًا.
كيف يتم اختراق كلمات مرورك اليوم
بغض النظر عما إذا كنت تغير كلمة مرورك كل ثلاثة أشهر أم لا، فإن حساباتك معرضة للخطر بسبب الطريقة التي يحصل بها مجرمو الإنترنت عليها . لا تحدث السرقة عادةً عن طريق تخمين كلمة مرورك بشكل خارق، بل من خلال عدة طرق محددة ومعروفة.
إحدى أكثر الطرق شيوعًا هي تسريب البيانات الضخمة من الخدمات الإلكترونية. تتعرض الشبكات الاجتماعية والمنتديات ومنصات الألعاب ومواقع التجارة الإلكترونية ومزودو الخدمات السحابية لاختراقات أمنية تكشف ملايين من أسماء المستخدمين وكلمات المرور، وأحيانًا تكون هذه البيانات غير مشفرة أو تحتوي على خوارزميات معيبة. ينتهي المطاف بهذه قواعد البيانات في إعادة بيعها على منتديات القرصنة الإلكترونية والشبكة المظلمة.
سببٌ آخر شائع هو ضعف كلمة مرورك أو شيوعها . تُظهر قوائم كلمات المرور الأكثر استخدامًا في دول مثل إسبانيا كلمات مرور ضعيفة للغاية مثل "admin" و"123456" و"000000" و"password"، أو أسماء مدن وأسماء مألوفة مثل "carl0s" أو "barcelona". يمكن اختراق هذه الأنواع من كلمات المرور في أقل من ثانية باستخدام أدوات التخمين الآلي.
هناك أيضاً هجمات التصيد الاحتيالي والهندسة الاجتماعية ، حيث يقوم المهاجم بخداعك لإدخال كلمة مرورك على موقع ويب مزيف يُحاكي موقع البنك أو البريد الإلكتروني أو مواقع التواصل الاجتماعي. أحياناً يُدمج هذا مع برامج خبيثة لتسجيل ضغطات المفاتيح، والتي تسجل كل ما تكتبه على لوحة المفاتيح لالتقاط أي بيانات اعتماد تُدخلها.
وأخيرًا، لا يجب أن نغفل عن ثغرات البرامج والأجهزة . فالأنظمة القديمة، وأجهزة التوجيه ذات البرامج الثابتة القديمة، والتطبيقات التي تعاني من ثغرات أمنية، كلها عوامل قد تسمح لطرف ثالث بالوصول إلى كلمات المرور المخزنة لديك، أو حتى تغييرها ومنع وصولك المشروع. لذا يصر الخبراء على ضرورة تحديث الأنظمة والأجهزة باستمرار.
لماذا قد يكون تغييرها "احتياطاً" فكرة سيئة
في هذا السياق، يفترض العديد من المستخدمين أن تغيير كلمات المرور بشكل متكرر يُعدّ إجراءً أمنيًا شاملًا. ومع ذلك، يتفق كل من المعهد الوطني للمعايير والتكنولوجيا (NIST) ودراسات من جامعات مثل كارنيجي ميلون على أن تغييرات كلمات المرور المتكررة وغير المبررة تزيد من خطر التعرض لأنشطة خبيثة.
عندما يجبرك النظام على تغيير كلمات المرور الخاصة بك باستمرار، يتوقف معظم الناس عن التفكير في الأمر كثيراً ويطبقون تحويلات صغيرة وبسيطة : إضافة أو زيادة رقم في النهاية، أو تغيير السنة، أو تبديل رمز واضح ... وهي بالضبط الأنماط التي يمتلكها المهاجمون بالفعل في قواميسهم.
علاوة على ذلك، فإنّ صعوبة هذه التغييرات تدفع المستخدمين إلى استخدام كلمات مرور أقصر وأبسط ، أو حتى إعادة استخدام كلمة المرور نفسها في مختلف الخدمات مع اختلافات طفيفة. فإذا تمكن مهاجم من اختراق أحد هذه الحسابات، فسيحصل على أدلة واضحة للغاية لاختراق الحسابات الأخرى، مما يضاعف الضرر المحتمل.
يشير العديد من الخبراء إلى أنه إذا خصصت الشركات الوقت والمال الذي يُنفق على فرض تغييرات ربع سنوية على كلمات المرور لتدريب المستخدمين على كيفية إنشاء كلمات مرور قوية وفريدة من نوعها ، ونشر برامج إدارة كلمات المرور والتحقق بخطوتين، فسيكون التحسن الحقيقي في الأمن أكبر بكثير.
حتى شركات الأمن تُقرّ بأنه في غياب دليل على اختراق البيانات ، فإن تغيير كلمة المرور بشكل دوري لا يُحسّن أمانها. بل قد يُوهمك ذلك بأمان زائف بينما تبقى ثغرات أخرى أكثر خطورة، مثل استخدام كلمة المرور نفسها على مواقع متعددة أو عدم تفعيل المصادقة متعددة العوامل.
متى يجب عليك تغيير كلمة مرورك دون تردد؟
على الرغم من أن تغيير كلمة المرور بشكل إجباري لم يعد ممارسة جيدة، إلا أن هذا لا يعني التمسك بنفس كلمة المرور مهما حدث. فهناك حالات يكون فيها تغييرها فوراً ضرورياً لتقليل المخاطر.
إذا أعلنت شركةٌ لديك حسابٌ لديها عن اختراقٍ لبياناتها ، فمن الحكمة تحديث كلمة مرورك لتلك الخدمة في أسرع وقتٍ ممكن، وكذلك لأي حساباتٍ أخرى قد تستخدمها فيها (إن كنت قد فعلت ذلك). أحيانًا، قد يستغرق الإبلاغ عن هذه الاختراقات أسابيع، لذا فإن أدوات أو خدمات مراقبة الإنترنت المظلم ، مثل "Have I Been Pwned"، تُساعدك على اكتشاف ما إذا كان بريدك الإلكتروني مُدرجًا في قائمةٍ مُسرّبةٍ في وقتٍ مُبكر.
ومن العلامات التحذيرية الواضحة الأخرى محاولات تسجيل الدخول أو تغيير كلمة المرور غير المرغوب فيها . إذا تلقيت رسائل بريد إلكتروني مشروعة تسألك "هل طلبت إعادة تعيين كلمة المرور؟" أو تنبيهات تسجيل دخول من مواقع أو أجهزة غير مألوفة، فعليك تغيير كلمة مرورك فورًا عن طريق تسجيل الدخول إلى الخدمة بنفسك (دون النقر على روابط مشبوهة) وتفعيل المصادقة متعددة العوامل (MFA) إن لم تكن قد فعلت ذلك بالفعل.
إذا كنت تشك في إصابة جهازك ببرامج ضارة ، فعليك تغيير كلمات المرور، ولكن بعد تنظيف الجهاز فقط. تغيير كلمات المرور لا يُجدي نفعًا إذا كان بإمكان المهاجم رؤية كل ما تكتبه. بمجرد تطهير النظام، يجب عليك تحديث بيانات اعتماد الخدمات الأساسية (البريد الإلكتروني، والخدمات المصرفية، ووسائل التواصل الاجتماعي، والتخزين السحابي، إلخ).
إذا تم اختراق أحد حساباتك بشكل واضح (تظهر رسائل لم ترسلها، ومشتريات لم تقم بها، وتغييرات غريبة في الملف الشخصي)، فيجب اعتبار جميع الحسابات التي تشترك في نفس كلمة المرور أو اختلافات مماثلة مخترقة، ويجب تغيير كلمات المرور الخاصة بها على الفور.
في بيئات الشركات، بالنسبة لحسابات المسؤولين أو الأنظمة الحساسة بشكل خاص، لا تزال العديد من المؤسسات تختار تغيير بيانات الاعتماد المميزة بشكل متكرر، لكنها تفعل ذلك بطريقة آلية ومن خلال إنشاء كلمات مرور عشوائية قوية، وذلك تحديدًا لتجنب الأخطاء البشرية المرتبطة بالتغييرات اليدوية.
ما هي كلمة المرور الآمنة اليوم (وما هي غير الآمنة)؟
كلمة المرور هي ببساطة مجموعة من الأحرف التي تمنحك الوصول إلى المعلومات الخاصة أو الموارد القيّمة: البريد الإلكتروني، ووسائل التواصل الاجتماعي، والخدمات المصرفية عبر الإنترنت، ولوحة تحكم موقعك الإلكتروني، وشبكة VPN الخاصة بشركتك، والأجهزة المحمولة، وما إلى ذلك. وحقيقة أنها الحاجز الوحيد بين حياتك الرقمية والمهاجم يجب أن تكون سبباً كافياً لأخذها على محمل الجد.
لطالما أكد الخبراء على أن كلمة المرور الجيدة يجب أن تكون طويلة ومعقدة وفريدة . تقليديًا، كان هذا يعني ثمانية أحرف على الأقل، تجمع بين الأحرف الكبيرة والصغيرة والأرقام والرموز، وتجنب الكلمات الموجودة في القاموس أو المعلومات الشخصية (التواريخ والأسماء وأرقام لوحات السيارات وما إلى ذلك).
تُشدد أحدث إرشادات المعهد الوطني للمعايير والتكنولوجيا (NIST) على أهمية طول العبارة: إذ توصي بأن لا يقل طولها عن 8 أحرف ، ولكنها تعتبر من المستحسن رفع الحد الأدنى إلى 15 حرفًا أو أكثر ، مع السماح بحد أقصى يصل إلى 64 حرفًا. وكلما طالت العبارة، زادت صعوبة اختراقها بالهجمات الآلية، شريطة ألا تكون عبارة متوقعة.
تتمثل إحدى الاستراتيجيات الجيدة للبشر في استخدام عبارات المرور : وهي عبارة عن سلاسل من الكلمات العشوائية ممزوجة برموز وأحرف كبيرة، يسهل على الإنسان تذكرها ويصعب على الحاسوب اختراقها. أمثلة مثل "Mars-Whale-Near4-Melted" أو "Minute.Truck.Where2.Attempt" توفر مستوى عالٍ من العشوائية دون الاعتماد على أنماط نمطية.
ما يجب عليك تجنبه هو كلمات المرور التي تظهر عامًا بعد عام بين الأكثر استخدامًا: "123456"، "password"، "qwerty"، "111111"، "admin" ، ومجموعات لوحة المفاتيح الواضحة، والكلمات المفردة، وتسلسلات الأرقام أو المفاتيح المستندة إلى معلومات يمكن لأي شخص استخراجها من شبكات التواصل الاجتماعي الخاصة بك (اسم الشريك، فريق كرة القدم، تاريخ الميلاد ...).
لا يقل أهمية عن ذلك أن كل خدمة تستخدم كلمة مرور مختلفة . إن إعادة استخدام كلمة المرور نفسها للبريد الإلكتروني، ووسائل التواصل الاجتماعي، والخدمات المصرفية، والتسوق الإلكتروني، يُشبه استخدام المفتاح نفسه للمنزل والسيارة والخزنة، ثم ترك نسخة منه على عتبة الباب. فإذا تم اختراق أحد هذه المواقع، يُمكن للمهاجم ببساطة تجربة هذه الكلمة على جميع الخدمات الشائعة الأخرى.
المصادقة متعددة العوامل، وبرامج إدارة كلمات المرور، ومفاتيح المرور
يتمثل الجانب الرئيسي الآخر لهذا التحول الجذري في الابتعاد عن الاعتماد كلياً على كلمة مرور واحدة، مهما بلغت قوتها. فاليوم، يُعتبر من الضروري تعزيز كلمات المرور بمصادقة متعددة العوامل (MFA) كلما سمحت الخدمة بذلك.
تُضيف المصادقة متعددة العوامل (MFA) دليلاً ثانياً على الهوية، والذي قد يكون شيئاً تعرفه (كلمة مرورك)، أو شيئاً تملكه (هاتفك المحمول، أو رمز مميز، أو تطبيق رمز)، أو شيئاً أنت عليه (بصمة إصبعك، أو وجهك، أو قزحية عينك). وبهذه الطريقة، حتى لو سُرقت كلمة مرورك، فسيكون من الصعب جداً على أي شخص الوصول إلى حسابك بدون هذا العامل الثاني.
يُساهم تفعيل المصادقة متعددة العوامل للبريد الإلكتروني، ووسائل التواصل الاجتماعي، والخدمات المصرفية الإلكترونية، والخدمات السحابية، أو الوصول إلى العمل عن بُعد، في إحباط العديد من الهجمات الآلية التي تعتمد على كلمات مرور مسروقة أو ضعيفة. حتى في حال ظهور كلمة مرورك في اختراق للبيانات، سيواجه المهاجم حاجزًا إضافيًا يصعب تجاوزه.
للتغلب على مشكلة تذكر عشرات كلمات المرور الطويلة والفريدة، ينصح الخبراء باستخدام مدير كلمات المرور . تقوم هذه الأدوات بإنشاء كلمات مرور عشوائية ومعقدة للغاية، وتخزينها مشفرة في خزنة آمنة، وتعبئتها تلقائيًا عند تسجيل الدخول. كل ما عليك فعله هو حماية كلمة مرور رئيسية قوية واحدة، وإذا أمكن، تفعيل المصادقة متعددة العوامل (MFA).
يمنع مدير كلمات المرور الجيد الممارسات الخطيرة مثل كتابة كلمات المرور على الورق، أو في جداول بيانات غير مشفرة، أو في ملاحظات على هاتفك، أو ببساطة السماح لمتصفحك بحفظها. كما يشجعك على استخدام كلمات مرور أطول بكثير مما يمكنك تذكره بنفسك، مما يعزز مقاومتك للهجمات.
في الوقت نفسه، تزداد شعبية مفاتيح الوصول، أو ما يُعرف بمفاتيح المرور . تعتمد هذه البدائل الحديثة لكلمات المرور التقليدية على التشفير باستخدام المفتاح العام. تُخزَّن مفاتيح المرور على الجهاز أو على برنامج إدارة متوافق، وتتيح للمستخدمين تسجيل الدخول باستخدام بصمة الإصبع أو التعرف على الوجه أو رمز PIN محلي، دون الحاجة إلى إرسال كلمة مرور قابلة لإعادة الاستخدام إلى الخادم.
تدعم شركات عملاقة مثل جوجل، وآبل، ومايكروسوفت، وأمازون، وباي بال، وجيت هاب بالفعل مفاتيح المرور، وينضم إليها أكثر من مئة موقع إلكتروني وتطبيق. ورغم أن كلمات المرور لن تختفي بين عشية وضحاها، إلا أن المستقبل يشير إلى أنظمة بدون كلمات مرور من شأنها أن تخفف من العديد من المشاكل الحالية المتعلقة بالسرقة وإعادة الاستخدام.
ممارسات جيدة لأمن كلمات المرور في الحياة اليومية
بغض النظر عن الجدل الدائر حول انتهاء صلاحية كلمات المرور، ينبغي أن يكون هدفك هو تقليل نقاط الضعف التي قد تُعرّض كلمات مرورك للاختراق. يتطلب ذلك الجمع بين عدة ممارسات بسيطة وفعّالة يسهل تطبيقها إذا تمّت بعناية.
أولاً، التزم بعدم استخدام كلمة المرور نفسها لأكثر من حساب ، خاصةً للخدمات المهمة كالبريد الإلكتروني، والحسابات المصرفية، والمتاجر الإلكترونية التي تحتوي على بيانات بطاقات ائتمان محفوظة، وحسابات العمل. إذا كنت تستخدمها بالفعل، فاجعل تغيير كلمات المرور هذه أولوية، واحتفظ بها منفصلة باستخدام مدير كلمات مرور.
عند تحديث كلمة المرور، تجنب "الغش" عن طريق تعديل حرف واحد فقط (إضافة رقم في النهاية، أو استبدال حرف برمز مشابه، إلخ). يدرك مجرمو الإنترنت هذه الأساليب جيدًا، وتتضمنها أدوات الهجوم افتراضيًا.
فكّر في استخدام عبارات مرور طويلة للحسابات التي ترغب في تذكرها (على سبيل المثال، كلمة المرور الرئيسية لحساب مدير حسابك). اجمع عدة كلمات تبدو غير مترابطة، وأدخل الأحرف الكبيرة في مواضع أقل وضوحًا، وأضف رقمًا أو رمزًا بينها لزيادة التعقيد.
عندما لا تحتاج إلى حفظ كلمة مرورك لأنك تستخدم مدير كلمات مرور، استفد من مولدات كلمات المرور والعبارات الخاصة به . فهي تُنشئ تلقائيًا سلاسل عشوائية مثل "3>ZfrT61(9#X;?Kdk4FQ" أو عبارات معقدة وتخزنها في خزنتك. الأهم هنا ليس القدرة على حفظها عن ظهر قلب، بل ضمان عدم قدرة أي شخص آخر على تخمينها.
على الصعيد العملي، تجنب تمامًا تخزين كلمات المرور كنص عادي على جهاز الكمبيوتر أو الهاتف المحمول، سواءً في الملاحظات أو المستندات أو صور الملاحظات اللاصقة أو رسائل البريد الإلكتروني التي ترسلها لنفسك. فأي برامج ضارة أو سرقة للجهاز أو وصول مادي غير مصرح به سيحول كل ذلك إلى كنز ثمين للمهاجم.
وأخيرًا، احرص على التحقق بانتظام من عدم ظهور حساباتك في أي من الاختراقات الأمنية المعروفة، وذلك باستخدام خدمات كشف الاختراقات أو ميزات الأمان في مدير كلمات المرور أو المتصفح الخاص بك. إذا اكتشفت أن كلمة مرورك قد تم تسريبها، فعليك تغييرها فورًا.
في عالمٍ تُسجّل فيه اختراقات البيانات مليارات الحالات، وتظهر فيه بدائل مثل المصادقة متعددة العوامل وكلمات المرور، لم تعد الاستراتيجية الناجحة تتمحور حول تغيير كلمات المرور باستمرار، بل حول بناء منظومة وصول قوية وسهلة الإدارة : كلمات مرور طويلة وفريدة، مصادقة متعددة العوامل، أدوات تُسهّل الإدارة، والانتباه إلى مؤشرات الاختراق الحقيقي. إذا عدّلت عاداتك في هذا الاتجاه، ستكون حساباتك أكثر أمانًا حتى لو لم تتذكر آخر مرة غيّرت فيها كلمة مرورك بشكل دوري.