مولد كلمات مرور قوية وآمنة

Acrafto Team الأمان
تم التحديث
اختصارات لوحة المفاتيح: مسافة — إنشاء · C — نسخ
خيارات متقدمة
الحد الأدنى لكل نوع من الأحرف
إظهار طريقة الحساب

الوقت اللازم للاختراق
الوقت اللازم للاختراق
السرعة تعتمد على كيفية تجزئة الموقع المستهدف لكلمات المرور، وليس فقط على عتاد المهاجم.
هذه الجلسة
    يُحفظ في الذاكرة فقط. إغلاق التبويب يمحوه.

    إنشاء عدة كلمات مرور دفعة واحدة

    الإعدادات المحفوظة

    كل شيء يعمل داخل متصفحك. لا تُرسل كلمة المرور أبدًا، ولا تُخزَّن، ولا تُسجَّل.

    كلمات المرور وعبارات المرور ورموز PIN والمفاتيح

    التبويبات فوق الإخراج تنقل بين أربعة أنواع من الأسرار. تعتمد جميعها على نفس مصدر العشوائية المحلي — يتغيّر فقط مجموعة الأحرف والقواعد.

    عشوائي — طول من 4 إلى 128 حرفًا مع أي مزيج من الأحرف الكبيرة والصغيرة والأرقام والرموز. ضمن خيارات متقدمة توجد الإعدادات التي تفرضها المواقع الحقيقية عليك: استبعاد الأحرف المتشابهة (0/O, 1/l/I) لأي شيء ستُعيد كتابته يدويًا، حظر أحرف معينة يرفضها موقع ما، اشتراط حد أدنى لكل نوع من الأحرف، منع التكرار أو التسلسلات مثل abc وqwe، أو تحديد الشكل الدقيق عبر قالب (A حرف كبير، a حرف صغير، # رقم، ! رمز، C حرف ساكن، v حرف علة).

    عبارة مرور — عدة كلمات عشوائية بدلاً من سلسلة واحدة معقّدة، فكرة correct-horse-battery-staple من XKCD 936. تأتي الكلمات من قائمة EFF الكبيرة، 7,776 كلمة ومعيار diceware، بحيث تضيف كل كلمة 12.9 بت: خمس كلمات تعادل تقريبًا 65 بت، وعلى عكس xK9#mP2$vL5@nQ8 يمكنك حفظها في ذهنك بما يكفي لكتابتها على هاتف. اضبط الفاصل، أو اجعل بداية كل كلمة حرفًا كبيرًا، أو أضف أرقامًا ورمزًا حين يُصرّ موقع ما على ذلك. تأتي الكلمات من قائمة EFF الإنجليزية، لذا تبدو عبارة المرور إنجليزية بغض النظر عن لغتك. والنمط الثاني يتجاهل الكلمات الإنجليزية تمامًا ويبني مقاطع قابلة للنطق (tokrilmufsad) — أسهل في الإملاء عبر الهاتف ولا يفترض شيئًا عن تخطيط لوحة مفاتيحك.

    رمز PIN — من 3 إلى 12 رقمًا لأقفال الهاتف وبطاقات SIM ولوحات الإنذار وبطاقات البنك. الأرقام المتوقّعة لا تظهر أبدًا: يُرفض 1234 و0000 والأرقام المتطابقة كلها وأي شيء يبدو كسنة ميلاد، ويُعاد التوليد. هذا الفلتر أهم مما يبدو — ففي تحليلات مجموعات بيانات أرقام PIN المسرّبة، تمثّل أكثر عشرين تركيبة شيوعًا من أربعة أرقام نحو ربع كل التركيبات.

    مفاتيح — أسرار عشوائية بالصيغ التي يتوقعها الكود: ست عشري أو Base64 أو حروف وأرقام فقط. تحدّد الحجم بالبايت، فـ32 بايت تُعطي مفتاحًا بقوة 256 بت (64 حرفًا ست عشريًا، أو 44 في Base64) لمفتاح API أو سر جلسة أو JWT_SECRET أو SECRET_KEY. نفس التبويب ينتج رموز احتياطية للمصادقة الثنائية بالصيغة التي تعرفها من GitHub (k7fp-2mqx)، مبنية من مجموعة أحرف بلا أحرف متشابهة لتبقى سليمة إن كُتبت على ورق.

    لماذا يعمل هذا الأداة في متصفحك فقط

    معظم مولّدات كلمات المرور تعمل جيدًا — حتى تتوقف للتفكير فيما يحدث فعلًا. عندما تولّد كلمة مرور على خادم، فإن ذلك الخادم يراها نظريًا. بالنسبة لمعظم المواقع، هذا على الأرجح مقبول. لكن «على الأرجح» ليست اليقين الذي تريده عند إعداد حسابك البنكي أو بريدك الإلكتروني.

    تم بناء هذا المولّد حول مبدأ واحد: كلمة المرور لا تغادر جهازك أبدًا. كل شيء يعمل في JavaScript مباشرةً في متصفحك. الجزء ذو الصلة من الكود:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() يستمد الإنتروبيا من مولّد الأرقام العشوائية لنظام تشغيلك — نفس المصدر الذي تستخدمه المكتبات التشفيرية. أغلق هذا التبويب وستختفي كلمة المرور. لا سجلات، ولا قاعدة بيانات، ولا خادم.

    مشكلة «الحيل» في كلمات المرور

    لسنوات، كانت نصائح الأمان تبدو هكذا: خذ كلمة، ابدأها بحرف كبير، أضف رقمًا في النهاية، استبدل حرفًا برمز. شيء من قبيل P@ssw0rd.

    المهاجمون يعرفون هذه الحيل. هجمات القاموس لا تجرّب الكلمات الشائعة فحسب — بل تجرّب الكلمات الشائعة مع التعديلات الشائعة. P@ssw0rd ليست كلمة مرور قوية؛ إنها كلمة مرور ضعيفة في زي متنكّر.

    «كلمات المرور كالملابس الداخلية: لا تدع الناس يرونها، غيّرها كثيرًا، ولا ينبغي أن تشاركها مع الغرباء.»
    — Chris Pirillo

    التحول الحقيقي جاء مع مديري كلمات المرور. عندما لا تحتاج إلى تذكّر كلمة مرور — عندما تعيش بأمان في Bitwarden أو 1Password أو KeePass — لا يوجد سبب لعدم استخدام شيء مثل xK9#mP2$vL5@nQ8 لكل حساب. أنشئ، انسخ، احفظ. هذا هو سير العمل بأكمله.

    الحاجة إلى تغيير كلمات المرور بانتظام كانت أحد الأسباب الأصلية لإنشاء هذه الأداة. تدوير كلمة المرور يجب أن يستغرق 30 ثانية، وليس أن يسبّب صداعًا.

    ما هو الطول الكافي؟

    الطول أهم من التعقيد. كلمة مرور من 20 حرفًا من الأحرف الصغيرة فقط تمتلك إنتروبيا أكثر من كلمة مرور من 10 أحرف تحتوي على جميع أنواع الأحرف الأربعة. كلاهما مهم، لكن الطول يفوز.

    كلمة المرورالطولوقت الاختراق
    password12311 حرفًا< 1 ثانية
    AhmedAlSaeed198516 حرفًا3 ساعات
    Abc123!@#9 أحرفيومان
    MyD0g!sF1uffy13 حرفًا5 سنوات
    Tr$7mK@p9Lq212 حرفًاأكثر من 200 سنة
    xK9#mP2$vL5@nQ815 حرفًا34,000 سنة

    NIST Special Publication 800-63B توصي بحد أدنى 8 أحرف، لكنها تلاحظ أن الطول هو المحرّك الرئيسي للقوة — متطلبات الرموز الخاصة الإلزامية كثيرًا ما تأتي بنتائج عكسية بجعل كلمات المرور أكثر قابلية للتنبؤ.

    ما الذي تفعله أنواع الأحرف

    • الأحرف الكبيرة (A–Z) — 26 احتمالًا لكل موضع
    • الأحرف الصغيرة (a–z) — 26 أخرى
    • الأرقام (0–9) — 10
    • الرموز (!@#$%…) — 32+ حسب مجموعة الأحرف

    مع 16 حرفًا بجميع الأنواع الأربعة (94 قيمة ممكنة لكل موضع): 94¹⁶ ≈ 3.7 × 10³¹ تركيبة. مجموعة GPU حديثة تختبر مليار كلمة مرور في الثانية ستحتاج إلى وقت أطول من عمر الكون.

    للمطورين: المفاتيح والأسرار والإخراج الجماعي

    تبويب مفاتيح موجود لأن changeme وsecret123 ينتهي بهما المطاف في ملفات .env أكثر مما يعترف به أي أحد. أنشئ القيمة بالصيغة التي تتوقعها المكتبة فعليًا — ست عشري لأي شيء يريد مفتاحًا خامًا، Base64 للرموز المميزة والترويسات، حروف وأرقام حيث قد تختنق واجهة سطر الأوامر أو الرابط بـ+ و/ — وحدّد الحجم بالبايت لا بالحرف، لأن هذه هي الطريقة التي تُحدَّد بها قوة المفتاح: 16 بايت مفتاح بقوة 128 بت، و32 بايت بقوة 256 بت.

    كل شيء يأتي من crypto.getRandomValues()، مولّد الأرقام العشوائية المشفّر في المتصفح — من نفس فئة المصادر مثل secrets في Python أو crypto/rand في Go، وبالتأكيد ليس Math.random()، الذي يمكن التنبؤ به بما يكفي لإعادة بنائه.

    أسفل اللوحات، إنشاء عدة كلمات مرور دفعة واحدة ينتج حتى 1,000 قيمة ويُنزّلها بصيغة TXT أو CSV أو JSON أو YAML أو .env أو SQL — لتزويد حسابات اختبارية، أو توزيع بيانات اعتماد أولية، أو ملء عمود دون كتابة سكربت للاستخدام مرة واحدة. الإخراج الجماعي يتبع إعدادات كلمة المرور العشوائية (أو القالب)، وليس تبويبَي عبارة المرور و PIN.

    ميزتان إضافيتان أصغر: مسح الحافظة بعد 60 ثانية من النسخ يحدّ من المدة التي يبقى فيها سر ما في حافظة النظام، والإعدادات المحفوظة تحتفظ بمجموعة قواعد مسمّاة في متصفحك، بحيث تكون سياسة تلجأ إليها كثيرًا — 20 حرفًا، بلا رموز، بلا أحرف متشابهة — على بُعد نقرة واحدة. رابط الصفحة يحمل تلك الإعدادات أيضًا، وليس القيمة المُنشأة أبدًا، لذا يمكن حفظ سياسة كإشارة مرجعية أو إرسالها إلى زميل.

    الحجة لصالح مدير كلمات المرور

    توليد كلمات مرور قوية لا معنى له إذا كنت تعيد استخدامها أو تخزّنها في passwords.txt على سطح المكتب. تقرير Verizon لأبحاث خرق البيانات يجد باستمرار أن 81% من الاختراقات تتضمن كلمات مرور مسروقة أو ضعيفة. السبب الأكثر شيوعًا وراء إعادة استخدام كلمات المرور: عدد الحسابات الكثير للتتبّع.

    مديرو كلمات المرور يحلّون هذا ببساطة:

    • Bitwarden — مفتوح المصدر، المستوى المجاني يغطي معظم الاحتياجات، يعمل على جميع المنصات
    • 1Password — واجهة أنيقة، مشاركة ممتازة للعائلة/الفريق
    • KeePass — محلي بالكامل، بدون سحابة، تحكم كامل

    عند تسرّب كلمة المرور

    1. غيّرها فورًا في كل حساب استخدمتها فيه
    2. فعّل المصادقة الثنائية (2FA) على الحساب المتضرر
    3. تحقق من Have I Been Pwned — أدخل بريدك الإلكتروني لرؤية الاختراقات السابقة
    4. راجع الجلسات النشطة وأبطل كل ما هو غير مألوف

    توصيات حسب نوع الحساب

    الحسابات المالية

    • 16 حرفًا أو أكثر، جميع أنواع الأحرف
    • كلمة مرور فريدة، لا تُعاد أبدًا
    • المصادقة الثنائية عبر تطبيق مصادقة (وليس SMS)

    البريد الإلكتروني

    • 14 حرفًا أو أكثر — بريدك الإلكتروني يُعيد تعيين كل كلمة مرور أخرى، مما يجعله جوهرة تاج أمانك
    • مصادقة ثنائية إلزامية
    • تفقّد الأجهزة المسجّلة بانتظام

    وسائل التواصل الاجتماعي

    • 12 حرفًا أو أكثر
    • مصادقة ثنائية عبر التطبيق — المصادقة الثنائية القائمة على SMS عرضة لهجمات اختطاف الشريحة

    حسابات العمل

    • اتّبع سياسة الشركة (عادة 14 حرفًا أو أكثر)
    • لا تستخدم كلمات مرور شخصية أبدًا على أنظمة العمل؛ غيّرها فور المغادرة

    أخطاء شائعة تستحق التجنّب

    تخزين كلمات المرور كنص عادي (passwords.txt، تطبيق الملاحظات، مسوّدات البريد الإلكتروني) — استخدم بدلًا من ذلك مدير كلمات مرور مشفَّر.

    مشاركة كلمات المرور عبر الدردشة أو البريد الإلكتروني — استخدم Bitwarden Send أو مشاركة آمنة مشابهة إذا اضطررت للمشاركة.

    الاعتماد على المتصفح كمدير كلمات المرور الوحيد — تتحسن المتصفحات، لكن مدير مخصصًا بكلمة مرور رئيسية يوفر تشفيرًا أفضل ودعمًا متعدد المنصات.

    التوصيات العربية

    يصدر مجلس الأمن السيبراني لدولة الإمارات (uaecsc.gov.ae) والهيئة الوطنية للأمن السيبراني في المملكة العربية السعودية (ncsa.gov.sa) إرشادات أمان كلمات المرور باللغة العربية. يواجه كثير من المستخدمين الناطقين بالعربية تحدّي إنشاء كلمات مرور قوية تعمل بشكل صحيح مع لوحتَي المفاتيح العربية واللاتينية — استخدام لوحة المفاتيح الإنجليزية لكلمات المرور يتجنّب مشاكل التوافق المحتملة مع بعض الأنظمة القديمة.

    إحصاءات أمان كلمات المرور

    • 81% من اختراقات الشركات تتضمن كلمات مرور مسروقة أو ضعيفة (Verizon DBIR)
    • 59% من الناس يعيدون استخدام كلمات المرور عبر حسابات متعددة
    • 23% من أكثر كلمات المرور شيوعًا يمكن اختراقها في أقل من ثانية واحدة
    • المستخدم العادي لديه 100+ حساب إلكتروني تتطلب كلمات مرور

    الأسئلة الشائعة

    هل هذا المولّد خاص حقًا؟ نعم. افتح وحدة تحكم المطوّرين في متصفحك (F12) أثناء توليد كلمة مرور وتحقق من تبويب الشبكة — ستجد صفرًا من الطلبات المُرسَلة. كل شيء يعمل محليًا.
    كم مرة ينبغي أن أغيّر كلمات المرور؟ عندما يكون هناك سبب: اختراق معروف، أو اشتباه في الاختراق، أو بعد مشاركة الوصول. لم تعد NIST توصي بالتدوير الدوري الإلزامي لذاته — التغييرات الكثيرة المفروضة تُفضي في الغالب إلى كلمات مرور أضعف وأكثر قابلية للتنبؤ.
    هل أستطيع استخدام نفس كلمة المرور لحسابات متعددة؟ لا. اختراق واحد يكشف كل حساب يشارك تلك الكلمة. مدير كلمات المرور يجعل الحفاظ على كلمات مرور فريدة لمئات الحسابات أمرًا سهلًا.
    كلمة مرور أم عبارة مرور — أيهما أستخدم؟ استخدم كلمة مرور عشوائية لكل ما يكتبه عنك مدير كلمات المرور، وعبارة مرور للأسرار القليلة التي تضطر لكتابتها بنفسك: كلمة مرور المدير الرئيسية، تشفير القرص، تسجيل الدخول إلى حاسوبك المحمول. خمس كلمات من قائمة EFF تعادل نحو 65 بت من الإنتروبيا — مقارنة بكلمة مرور عشوائية من 10 أحرف تستخدم الأنواع الأربعة جميعًا — وأسهل بكثير في الإدخال الصحيح على هاتف أو جهاز تحكم تلفاز.
    هل أستطيع إنشاء رمز PIN عشوائي؟ نعم، تبويب رمز PIN ينتج من 3 إلى 12 رقمًا ويرفض التركيبات المتوقّعة: 1234، 0000، الأرقام المتكررة وسنوات الميلاد. ستة أرقام بدلاً من الأربعة المعتادة لا يكلّفك تقريبًا شيئًا إضافيًا عند الكتابة، لكنه يضاعف عدد المحاولات المطلوبة من المهاجم مئة مرة.
    هل يمكنني استخدام هذا لمفاتيح API وأسرار التطبيقات؟ هذا بالضبط ما صُمم له تبويب مفاتيح: إخراج ست عشري أو Base64 أو حروف وأرقام، بحجم يُحدَّد بالبايت. 32 بايت تعطي مفتاحًا بقوة 256 بت، وهو ما تقصده معظم المكتبات بسر قوي لـJWT_SECRET أو SECRET_KEY أو توقيع webhook. نفس التبويب يُنشئ أيضًا رموز احتياطية للمصادقة الثنائية.
    هل يمكنني إنشاء أكثر من كلمة مرور في المرة الواحدة؟ إنشاء عدة كلمات مرور دفعة واحدة ينتج حتى 1,000 قيمة ويُنزّلها بصيغة TXT أو CSV أو JSON أو YAML أو .env أو SQL. يستخدم إعدادات كلمة المرور العشوائية أو قالبك، لذا فهو مخصص لتزويد الحسابات والبيانات الاختبارية وليس لتبويبَي عبارة المرور و PIN.
    ما الأقوى — الطول أم التعقيد؟ الطول. كلمة مرور من 20 حرفًا صغيرًا فقط تمتلك إنتروبيا أكثر من كلمة مرور من 10 أحرف بجميع الأنواع. استخدم كليهما، لكن أعطِ الأولوية للطول.
    ماذا لو نسيت كلمة المرور؟ استخدم مدير كلمات المرور لكي تحتاج إلى تذكّر كلمة مرور رئيسية واحدة فقط. بالنسبة للحسابات بدون مدير، تتيح معظم الخدمات الاسترداد عبر البريد الإلكتروني — لذا فإن حماية بريدك الإلكتروني بكلمة مرور قوية ومصادقة ثنائية أمر لا غنى عنه.

    سأقدر إذا كنت تستطيع مشاركة هذه الصفحات مع الأصدقاء أو حفظها في الإشارات المرجعية أو الربط بها. شكراً! 🙏