مولد كلمات مرور قوية وآمنة
لماذا يعمل هذا الأداة في متصفحك فقط
معظم مولّدات كلمات المرور تعمل جيدًا — حتى تتوقف للتفكير فيما يحدث فعلًا. عندما تولّد كلمة مرور على خادم، فإن ذلك الخادم يراها نظريًا. بالنسبة لمعظم المواقع، هذا على الأرجح مقبول. لكن «على الأرجح» ليست اليقين الذي تريده عند إعداد حسابك البنكي أو بريدك الإلكتروني.
تم بناء هذا المولّد حول مبدأ واحد: كلمة المرور لا تغادر جهازك أبدًا. كل شيء يعمل في JavaScript مباشرةً في متصفحك. الجزء ذو الصلة من الكود:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() يستمد الإنتروبيا من مولّد الأرقام العشوائية لنظام تشغيلك — نفس المصدر الذي تستخدمه المكتبات التشفيرية. أغلق هذا التبويب وستختفي كلمة المرور. لا سجلات، ولا قاعدة بيانات، ولا خادم.
مشكلة «الحيل» في كلمات المرور
لسنوات، كانت نصائح الأمان تبدو هكذا: خذ كلمة، ابدأها بحرف كبير، أضف رقمًا في النهاية، استبدل حرفًا برمز. شيء من قبيل P@ssw0rd.
المهاجمون يعرفون هذه الحيل. هجمات القاموس لا تجرّب الكلمات الشائعة فحسب — بل تجرّب الكلمات الشائعة مع التعديلات الشائعة. P@ssw0rd ليست كلمة مرور قوية؛ إنها كلمة مرور ضعيفة في زي متنكّر.
«كلمات المرور كالملابس الداخلية: لا تدع الناس يرونها، غيّرها كثيرًا، ولا ينبغي أن تشاركها مع الغرباء.»
— Chris Pirillo
التحول الحقيقي جاء مع مديري كلمات المرور. عندما لا تحتاج إلى تذكّر كلمة مرور — عندما تعيش بأمان في Bitwarden أو 1Password أو KeePass — لا يوجد سبب لعدم استخدام شيء مثل xK9#mP2$vL5@nQ8 لكل حساب. أنشئ، انسخ، احفظ. هذا هو سير العمل بأكمله.
الحاجة إلى تغيير كلمات المرور بانتظام كانت أحد الأسباب الأصلية لإنشاء هذه الأداة. تدوير كلمة المرور يجب أن يستغرق 30 ثانية، وليس أن يسبّب صداعًا.
ما هو الطول الكافي؟
الطول أهم من التعقيد. كلمة مرور من 20 حرفًا من الأحرف الصغيرة فقط تمتلك إنتروبيا أكثر من كلمة مرور من 10 أحرف تحتوي على جميع أنواع الأحرف الأربعة. كلاهما مهم، لكن الطول يفوز.
| كلمة المرور | الطول | وقت الاختراق |
|---|---|---|
password123 | 11 حرفًا | < 1 ثانية |
AhmedAlSaeed1985 | 16 حرفًا | 3 ساعات |
Abc123!@# | 9 أحرف | يومان |
MyD0g!sF1uffy | 13 حرفًا | 5 سنوات |
Tr$7mK@p9Lq2 | 12 حرفًا | أكثر من 200 سنة |
xK9#mP2$vL5@nQ8 | 15 حرفًا | 34,000 سنة |
NIST Special Publication 800-63B توصي بحد أدنى 8 أحرف، لكنها تلاحظ أن الطول هو المحرّك الرئيسي للقوة — متطلبات الرموز الخاصة الإلزامية كثيرًا ما تأتي بنتائج عكسية بجعل كلمات المرور أكثر قابلية للتنبؤ.
ما الذي تفعله أنواع الأحرف
- الأحرف الكبيرة (A–Z) — 26 احتمالًا لكل موضع
- الأحرف الصغيرة (a–z) — 26 أخرى
- الأرقام (0–9) — 10
- الرموز (!@#$%…) — 32+ حسب مجموعة الأحرف
مع 16 حرفًا بجميع الأنواع الأربعة (94 قيمة ممكنة لكل موضع): 94¹⁶ ≈ 3.7 × 10³¹ تركيبة. مجموعة GPU حديثة تختبر مليار كلمة مرور في الثانية ستحتاج إلى وقت أطول من عمر الكون.
الحجة لصالح مدير كلمات المرور
توليد كلمات مرور قوية لا معنى له إذا كنت تعيد استخدامها أو تخزّنها في passwords.txt على سطح المكتب. تقرير Verizon لأبحاث خرق البيانات يجد باستمرار أن 81% من الاختراقات تتضمن كلمات مرور مسروقة أو ضعيفة. السبب الأكثر شيوعًا وراء إعادة استخدام كلمات المرور: عدد الحسابات الكثير للتتبّع.
مديرو كلمات المرور يحلّون هذا ببساطة:
- Bitwarden — مفتوح المصدر، المستوى المجاني يغطي معظم الاحتياجات، يعمل على جميع المنصات
- 1Password — واجهة أنيقة، مشاركة ممتازة للعائلة/الفريق
- KeePass — محلي بالكامل، بدون سحابة، تحكم كامل
عند تسرّب كلمة المرور
- غيّرها فورًا في كل حساب استخدمتها فيه
- فعّل المصادقة الثنائية (2FA) على الحساب المتضرر
- تحقق من Have I Been Pwned — أدخل بريدك الإلكتروني لرؤية الاختراقات السابقة
- راجع الجلسات النشطة وأبطل كل ما هو غير مألوف
توصيات حسب نوع الحساب
الحسابات المالية
- 16 حرفًا أو أكثر، جميع أنواع الأحرف
- كلمة مرور فريدة، لا تُعاد أبدًا
- المصادقة الثنائية عبر تطبيق مصادقة (وليس SMS)
البريد الإلكتروني
- 14 حرفًا أو أكثر — بريدك الإلكتروني يُعيد تعيين كل كلمة مرور أخرى، مما يجعله جوهرة تاج أمانك
- مصادقة ثنائية إلزامية
- تفقّد الأجهزة المسجّلة بانتظام
وسائل التواصل الاجتماعي
- 12 حرفًا أو أكثر
- مصادقة ثنائية عبر التطبيق — المصادقة الثنائية القائمة على SMS عرضة لهجمات اختطاف الشريحة
حسابات العمل
- اتّبع سياسة الشركة (عادة 14 حرفًا أو أكثر)
- لا تستخدم كلمات مرور شخصية أبدًا على أنظمة العمل؛ غيّرها فور المغادرة
أخطاء شائعة تستحق التجنّب
تخزين كلمات المرور كنص عادي (passwords.txt، تطبيق الملاحظات، مسوّدات البريد الإلكتروني) — استخدم بدلًا من ذلك مدير كلمات مرور مشفَّر.
مشاركة كلمات المرور عبر الدردشة أو البريد الإلكتروني — استخدم Bitwarden Send أو مشاركة آمنة مشابهة إذا اضطررت للمشاركة.
الاعتماد على المتصفح كمدير كلمات المرور الوحيد — تتحسن المتصفحات، لكن مدير مخصصًا بكلمة مرور رئيسية يوفر تشفيرًا أفضل ودعمًا متعدد المنصات.
التوصيات العربية
يصدر مجلس الأمن السيبراني لدولة الإمارات (uaecsc.gov.ae) والهيئة الوطنية للأمن السيبراني في المملكة العربية السعودية (ncsa.gov.sa) إرشادات أمان كلمات المرور باللغة العربية. يواجه كثير من المستخدمين الناطقين بالعربية تحدّي إنشاء كلمات مرور قوية تعمل بشكل صحيح مع لوحتَي المفاتيح العربية واللاتينية — استخدام لوحة المفاتيح الإنجليزية لكلمات المرور يتجنّب مشاكل التوافق المحتملة مع بعض الأنظمة القديمة.
إحصاءات أمان كلمات المرور
- 81% من اختراقات الشركات تتضمن كلمات مرور مسروقة أو ضعيفة (Verizon DBIR)
- 59% من الناس يعيدون استخدام كلمات المرور عبر حسابات متعددة
- 23% من أكثر كلمات المرور شيوعًا يمكن اختراقها في أقل من ثانية واحدة
- المستخدم العادي لديه 100+ حساب إلكتروني تتطلب كلمات مرور