Surveillance
Self-Defense

وضع كلمات سر قوية

آخر تحديث: 
29-10-2018

وضع كلمات سر قوية باستخدام مدير كلمات السر Anchor link

تعتبر إعادة استخدام كلمات السر ممارسة أمنية سيئة جداً وبشكل خاص. إذ إن تمكن طرف فاعل سيء من الحصول على كلمة سر قمت باستخدامها عبر عددٍ من الخدمات فإنه سيتمكن من النفاذ إلى العديد من حساباتك. ولهذا السبب فإن استخدام عددٍ من كلمات السر المعقدة والفريدة أمر هام جداً.  

لحسن الحظ يمكن لمدير كلمات السر أن يساعد. ومدير كلمات السر هو أداة تنشئ وتخزن كلمات السر لك بحيث تتمكن من استخدام العديد من كلمات السر المختلفة على المواقع والخدمات المختلفة دون الحاجة لتذكرها جميعها. يقوم مدير كلمة السر بالتالي:

  • توليد كلمات سر قوية من المستحيل تقريباً على العقل البشري أن يحزرها.
  • تخزين عدة كلمات سر (والإجابة على أسئلة الأمان) بشكل آمن.
  • حماية كل كلمات السر الخاصة بك عبر كلمة سر رئيسية واحدة (أو عبارة مرور).

على سبيل المثال، تعد برمجية  KeePassXأحد الأمثلة على أدوات إدارة كلمات السر، وهي برمجية مفتوحة المصدر ومجانية. يمكنك أن تقوم بتثبيت هذه البرمجية على سطح المكتب أو إدماجها ضمن متصفح الإنترنت الخاص بك. لا يقوم KeePassX تلقائياً بحفظ التغييرات التي تقوم بها أثناء استخدامه، ولذلك إن تعطل البرنامج بعد أن قمت بإضافة كلمات سر، فقد تفقدهم إلى الأبد. يمكنك تغيير هذا من خلال الإعدادات.

هل تتساءل إن كان مدير كلمات السر الأداة المناسبة لك؟ إن كان خصم قوي، كالحكومة مثلاً، يستهدفك فقد لا تكون هذه الأداة مناسبة لك.

تذكر بأن:

  • استخدام مدير لكلمات السر يحصر خطر النفاذ إلى حساباتك في نقطة واحدة فقط.
  • يشكل مدير كلمات السر هدفاً واضحاً لخصومك.
  • تقترح الأبحاث وجود ثغرات في الكثير من مدراء كلمات السر.

إن كنت قلقاً من الهجمات الالكترونية المكلفة يمكنك النظر في أدوات أقل تعقيداً تكنولوجياً. يمكنك إنشاء كلمات سر قوية بنفسك (انظر "إنشاء كلمات سر قوية باستخدام النرد" أدناه). قم بكتابتهم والاحتفاظ بهم في مكان آمن تحمله معك دائماً.

ولكن! أليس من المفترض بنا ألا نكتب كلمات السر أبداً وأن نستذكرهم في رؤوسنا؟ في الحقيقة تعتبر كتابة كلمات السر والاحتفاظ بهم في محفظتك مثلاً أمراً مفيداً من ناحية أنك ستعرف فوراً إن ضاعت هذه الكلمات أو سرقت.

إنشاء كلمات سر قوية باستخدام النرد Anchor link

توجد بعض كلمات السر التي يتوجب عليك تذكرها والتي يجب أن تكون قوية بشكل خاص. من هذه الكلمات:

تعتبر أحد المسائل العديدة التي تواجه الناس عند اختيارهم لكلمات سر بأنفسهم هي الصعوبة في اختيار عبارات عشوائية وغير قابلة للتخمين. تعتبر أحد الطرق الفعالة لإنشاء كلمة سر قوية ويمكن تذكرها هي استخدام النرد وقائمة بالكلمات لاختيار الكلمات بعشوائية. عند وضعها معاً تشكل هذه الكلمات "عبارة المرور" الخاصة بك. إن "عبارة المرور" هي نوع من أنواع كلمات السر الطويلة التي تضمن أمناً أكثر. ننصح في حالات التشفير الكامل للقرص الصلب وكلمة السر الرئيسية باختيار ست كلمات على الأقل.

لم أستخدم ست كلمات سر على الأقل؟ ولم أستخدم النرد لاختيار الكلمات بشكل عشوائي؟ كلما كانت كلمة السر أطول وأكثر عشوائية كلما ازدادت صعوبة تخمينها على البشر وأجهزة الكمبيوتر على حدٍ سواء. لتعرف أكثر عن سبب حاجتك لكلمة سر بهذا الطول وصعبة التخمين هاك فيديو توضيحي.

حاول إنشاء عبارة مرور باستخدام قوائم الكلمات من مؤسسة التخوم الالكترونية.

إن تم اختراق جهاز الكمبيوتر الخاص بك وتم تثبيت برمجية تجسس عليه فيمكن لهذه البرمجية مراقبتك فيما تطبع كلمة السر الرئيسية وبالتالي سرقة محتويات مدير كلمات السر الخاص بك. ولذلك فإنه من الهام جداً المحافظة على جهاز الكمبيوتر الخاص بك وباقي الأجهزة نظيفة من البرمجيات الخبيثة عند استخدام مدير كلمات السر.

كلمة حول "أسئلة الأمان" Anchor link

يجب الانتباه من "أسئلة الأمان" التي تستخدمها المواقع للتأكد من هويتك. إن الأجوبة الصادقة للعديد من أسئلة الأمان هي حقائق عمومية يمكن اكتشافها ويستطيع الخصم التوصل لها بسهولة وبالتالي تجاوز كلمة السر كلياً.

بدلاً من ذلك، قم بتقديم أجوبة خيالية لا يعلمها أحد إلا أنت. فعلى سبيل المثال إذا كان سؤال الأمان:

ما اسم حيوانك الأليف الأول؟

يمكن للجواب أن يكون كلمة سر عشوائية قام مدير كلمات السر الخاص بك بتوليدها. يمكنك تخزين هذه الأجوبة الخيالية ضمن مدير كلمات السر الخاص بك.

فكر في زيارة المواقع التي قمت فيها باستخدام أسئلة أمان وتغيير أجوبتك. لا تستخدم نفس كلمات السر أو أجوبة أسئلة الأمان عبر حسابات متعددة على المواقع أو الخدمات المختلفة.

مزامنة كلمات السر عبر أجهزة متعددة Anchor link

قد تسمح لك بعض أدوات إدارة كلمات السر بالنفاذ إلى كلمات السر الخاصة بك عبر خاصية مزامنة لكلمات السر. ويعني هذا بأنه عندما تقوم بمزامنة ملف كلمات السر الخاص بك على واحدٍ من الأجهزة ستقوم الأداة بتحديثها على جميع الأجهزة الخاصة بك.

ويمكن لمدراء كلمات السر تخزين كلمات السر الخاصة بك "على السحابة"، أي مشفرة وعلى مخدم يمكن الاتصال به عن بعد. وعند احتياجك لكلمات السر تقوم هذه الأدوات بجلبهم لك وفك التشفير تلقائياً. تعد خدمات إدارة كلمات السر التي تستخدم خوادمها الخاصة لتخزين أو المساعدة على مزامنة كلمات السر الخاصة بك مريحة أكثر، ولكن الجانب السلبي لها هو أنها أكثر عرضة للاختراق بعض الشيء. إن كنت تحتفظ بكلمات السر الخاصة بك على جهاز الكمبيوتر الخاص بك وعلى السحابة فلن يحتاج المهاجم للاستيلاء على جهازك لمعرفة كلمات السر الخاصة بك. (ولكنه سيحتاج إلى اختراق عبارة المرور الخاصة بمدير كلمات السر الخاص بك). 

إن كان ذلك مثيراً للقلق فلا تقم بمزامنة كلمات السر الخاصة بك على السحابة، عوضاً عن ذلك قم بتخزينهم على أجهزتك فقط.

احتفظ بنسخة احتياطية من كلمات السر الخاصة بك كإجراء احتياطي. ستكون هذه النسخة مفيدة إن فقدت قاعدة بيانات كلمات السر إن تعطل النظام أو إن أخذ جهازك منك. لدى أدوات إدارة كلمات السر عادة طريقة في إنشاء ملف نسخة احتياطية، أويمكنك استخدام برنامج النسخ الاحتياطي الذي تستخدمه عادةً.

المصادقة متعددة العوامل وكلمات السر التي تستخدم مرة واحدة Anchor link

تجعل كلمات السر القوية والفردية من الصعب على الأطراف الفاعلة السيئة النفاذ إلى حساباتك. لتحقق المزيد من الحماية لحساباتك عليك بتفعيل المصادقة ذات العاملين.

توفر بعض الخدمات خاصية المصادقة ذات العاملين (والتي تعرف أيضاً باسم 2FA، والمصادقة متعددة العوامل والتحقق بخطوتين). وتتطلب هذه الخاصية امتلاك المستخدم لمكونين (كلمة سر وعامل آخر) كي يتمكن من الولوج إلى حسابه. يمكن للعامل الثاني أن يكون رمزاً سرياً يستخدم لمرة واحدة، أو رقماً يولده برنامج يشتغل على الهاتف المحمول.

يمكن القيام بتطبيق خاصية المصادقة ذات العاملين باستخدام الهاتف المحمول بإحدى الطريقتين التاليتين:

  • يمكن لهاتفك المحمول تشغيل تطبيق للمصادقة يولد رموز أمنية (مثل تطبيق المصادقة من غوغل Google Authenticator أو Authy) أو يمكنك استخدام جهاز مستقل بحد ذاته (مثل YubiKey)؛ أو
  • يمكن للخدمة أن ترسل لك رسالة نصية قصيرة مع رمز أمان إضافي يجب عليك أن تدخله عندما تحاول تسجيل الدخول إلى حسابك.

إن كنت تملك الخيار، فمن الأفضل اختيار تطبيق المصادقة أو الجهاز المستقل بدل خيار استقبال الرموز السرية عبر الرسائل النصية. إذ أنه من الأسهل على المهاجم إعادة توجيه هذه الرموز إلى هاتفه الخاص مقارنةً بمحاولة تجاوز تطبيق أو جهاز المصادقة.

تسمح لك بعض الخدمات أيضاً، مثل غوغل، بتوليد قائمة من كلمات السر التي تستخدم لمرة واحدة، حيث يجب طبع هذه القائمة أو كتابتها على قطعة من الورق وحملها معك دائماً. تصلح كل من هذه الكلمات للاستخدام مرة واحدة فقط. ولذلك إن قامت برمجية تجسس بسرقة هذه الكلمة أثناء إدخالك لها لن يتمكن اللص من استخدامها لأي شيء في المستقبل.

إذا كانت منظمتك (أو أنت نفسك) تقوم بإدارة البنية التحتية الخاصة بالاتصالات، فهناك برمجيات مجانية متوفرة يمكن استخدامها لتفعيل خاصية التحقق بخطوتين للنفاذ إلي أنظمتك. يمكنك البحث عن برمجية توفر تطبيق المعيار المفتوح" Time-Based One-Time Passwords" أو RFC6238.

قد تضطر أحياناً للإفصاح عن كلمة السر الخاصة بك

تختلف القوانين المتعلقة بالإفصاح عن كلمات السر من مكان لآخر. ففي بعض الولايات القضائية  قد تتمكن قانونياً من الطعن بطلب بالإفصاح عن كلمة السر الخاصة بك، ولكن في غيرها تسمح القوانين المحلية للحكومة بطلب كلمة السر بل وحتى سجنك إن اشتبهت بأنك تعرف وتخفي كلمة سر أو مفتاحاً ما. يمكن استخدام التهديد بالإيذاء الجسدي لإجبار شخصٍ ما على الإفصاح عن كلمة السر. أو قد تجد نفسك في موقفٍ، كالسفر مثلاً، يمكن فيه للسلطات أن تأخرك أو أن تصادر أجهزتك إن رفضت إعطاء كلمة السر أو فك قفل الجهاز. 

قمنا بإعداد دليل مستقل عن عبور حدود الولايات المتحدة الأمريكية والذي يعطيك نصائح حول طريقة التعامل مع الطلبات بالنفاذ إلى حساباتك أثناء السفر من أو إلى الولايات المتحدة الأمريكية. في الحالات الأخرى عليك التفكير بالطريقة التي يمكن فيها لشخصٍ أن يجبرك على الإفصاح عن كلمات السر الخاصة بك وما قد تكون تبعات ذلك.

JavaScript license information