مولّد كلمات المرور القوية: توقّف عن اختراع كلمات المرور
اختراع كلمات المرور يدوياً مسألة محلولة بإجابة سيئة. يستخدم الجميع تقريباً التركيب نفسه — كلمة، ثم حرف كبير، ثم السنة، ثم ! — وهذا التركيب هو بالضبط ما تفترضه أدوات الكسر. المولّد يزيل التخمين والإنسان من المعادلة تماماً.
هذا وكيف تولّد كلمات مرور تصمد، وكيف تفحص ما لديك بالفعل، وكيف تُصلح أسوأها دون قضاء فترة بعد الظهيرة.
لماذا يفشل P@ssw0rd1!
المهاجمون لا يخمّنون كلمات المرور واحدة تلو الأخرى. بل يشغّلون تحكماً مسبقاً واسع النطاق على مجتمعات كاملة، مستخدمين أنماطاً لوحظت في اختبارات اقتحام حقيقية:
- كلمات القاموس، بعدة لغات، إضافة إلى الأسماء والعلامات التجارية
- مسارات لوحة المفاتيح (
qwerty،1qaz2wsx) ودوراناتها - التواريخ: السنوات، الأشهر، الفصول
- استبدالات leetspeak:
a→@،i→1،o→0،e→3 - أرقام مضافة ورمز واحد في النهاية
كلمة مرورك المخترعة تقع عند تقاطع عدة من تلك القوائم. تحاول العتاد الحديثة مليارات المرشحين في الثانية ضد دوال تجزئة سريعة، فالنمط «المعقّد» الذي يبدو غير قابل للتخمين لبشري كثيراً ما يُكسر في ساعات أو أقل.
ما الذي يجعل كلمة المرور قوية
الطول يتفوّق على التعقيد. كل حرف إضافي يضاعف فضاء البحث. أربع كلمات غير مترابطة — harbour-lantern-margarine-tricycle — أطول وأسهل تذكّراً من X7$kq2!، وأصعب كسراً إلى حد بعيد.فضّل عبارة مرور لكلمة المرور الرئيسية، وسلاسل عشوائية في كل مكان آخر.
العشوائية تتفوّق على المفردات. المولّد الذي ينتقي من مجموعة أحرف كاملة ينتج سلسلة بلا نمط يمكن استغلاله. أما المولّد الذي ينتقي من قائمة كلمات فينتج عبارة مرور، وهذا مقبول إذا كانت الكلمات غير مترابطة، وبعدد كافٍ منها.
التفرّد يتفوّق على القوة. كلمة مرور من 12 محرفاً مستخدمة في موقع واحد مقبولة. ونفس كلمة المرور الـ12 محرفاً في 40 موقعاً على بعد اختراق واحد من 40 اختراقاً. هذه هي النقطة التي وُجد مدير كلمات المرور ليصنعها.
كيفية استخدام مولّد
أيٌّ من هذه ينتج مخرجات عشوائية حقاً دون اتصال، بلا شبكة:
openkey gen -l 24 # 24 characters
openkey gen -l 32 -a -c # avoid confusing characters, copy to clipboard
openkey gen -l 20 --no-symbols # for sites that reject symbols
openkey --json gen -l 24 # machine-readable outputفي التطبيق، افتح الإعدادات ← مولّد كلمات المرور لضبط طولك الافتراضي وفئات أحرفك، أو استخدم المولّد من نموذج إدخال. ويستحق مولّدات الإنترنت التجنّب لكلمات المرور التي تنوي الاحتفاظ بها: فأنت تطلب سراً من خادم شخص غريب، ولا تستطيع التحقق مما فعله به.
اختيار الطول
| السياق | الطول |
|---|---|
| كلمة المرور الرئيسية | 4–6 كلمات غير مترابطة، أو 20 محرفاً فأكثر |
| البريد والبنوك والحساب السحابي | 20 محرفاً عشوائياً فأكثر |
| حساب موقع عادي | 16 محرفاً عشوائياً فأكثر |
| أي شيء له سياسة انتهاء صلاحية | 12–14 تكفي إن كانت فريدة |
فحص القوة
يسأل الباحثون عن «password strength checker» و«password strength tester» باستمرار، والتمييز المفيد بين فحص مرشّح وتدقيق ما لديك بالفعل.
لمرشّح: الطول أولاً، ثم تحقق من أنه ليس على قائمة اختراق ولا مشتقاً من اسمك أو اسم الموقع أو السنة الحالية. ولا حاجة لإرساله إلى أي مكان — تقدير الطول وفحص النمط عمليتان محليتان.
لخزنتك: ما تريده هو تقرير إعادة الاستخدام، لا درجة قوة. ثلاثة أسئلة مهمة:
- هل أستخدم كلمة المرور نفسها في أكثر من موقع؟ هذه هي النتيجة التي تغيّر مخاطرك فعلاً.
- هل كلمة المرور هذه في مجموعة اختراق معروفة؟ كلمة المرور المخترَقة بلا قيمة عند أي طول، لأن السلسلة الدقيقة موجودة أصلاً في قوائم الكاسحين.
- هل لم تتغير كلمة المرور هذه منذ سنوات على حساب يحمل شيئاً ثميناً؟
لاحظ أن OpenKey لا تتصل عمداً بـ have-i-been-pwned ولا تشغّل شاشة لصحة كلمات المرور، وهذا افتراض معقول: فشاشة الصحة إما ترسل بيانات إلى الخارج أو تتطلب مجموعة اختراق محلية. افعل التدقيق يدوياً بدلاً من ذلك — ابدأ بالبريد والبنوك والسحابة، وتوسّع من هناك.
إصلاح كلمات المرور الضعيفة والمعاد استخدامها
لا تحتاج إلى تغيير كل شيء دفعة واحدة. رتّب الأولويات:
- البريد — فهو يعيد تعيين كل حساب آخر.
- البنوك والسحابة — فتخزين السحابة يمكن أن يحمل البقية.
- حسابك الاجتماعي الرئيسي — فتدفّقات إعادة تعيين كلمة المرور كثيراً ما تقود إلى البريد.
- كلمة المرور الرئيسية، إن كانت قصيرة أو معاد استخدامها في أي مكان.
- كل ما عدا ذلك، كلما دفعك الموقع التالي إلى تغييرها.
سير عمل عملي:
- فعّل التعبئة التلقائية أولاً، حتى تُحفظ تسجيلات الدخول الجديدة تلقائياً.
- ولّد كلمة مرور عشوائية جديدة لكل حساب ذي أولوية أثناء تسجيل دخولك.
- الصقها عبر المولّد بدلاً من كتابتها.
- فعّل 2FA في اللحظة نفسها — فأنت أصلاً في إعدادات الأمان (دليل 2FA).
- أضف Passkey حيث تُعرض (ما هي Passkeys؟).
- احذف ملف التصدير القديم بنصه الصريح عندما ينتهي ترحيلك (الاستيراد من Chrome).
قواعد عامة
- لا تُعد الاستخدام أبداً. افرض ذلك بمولّد لا بانضباط.
- الطول أرخص أمن متاح لك.
- لا تُدوّر كلمة مرور قوية فريدة لمجرد مرور سنة. التدوير دون سبب مجرد فوضى.
- لا تُضف
1أو!إلى كلمة مرور قديمة عند إجبارك على تغييرها — فهذا امتداد متوقَّع لسلسلة معروفة، وهو بالضبط كيف تتحول مجموعة كلمات مرور «مختلفة» إلى مجموعة واحدة. - لا تحتفظ بجدول بيانات لكلمات المرور المولَّدة. احتفظ بها في الخزنة، واحتفظ بنسخة احتياطية مشفّرة واحدة دون اتصال.
ما تقوله بيانات البحث
توليد كلمات المرور عنقود مستقل كبير، لا مجرد موضوع فرعي في مديري كلمات المرور. على مستوى الكلمة الرئيسية، تجذب «password generator» نحو 36% من اهتمام «password manager».
التحسينات التي يضيفها الناس إلى «strong password generator» (Google Trends، عالمي، آخر 12 شهراً):
| استعلام ذو صلة | اهتمام نسبي |
|---|---|
| google strong password generator | 100 |
| random strong password generator | 100 |
| random password generator | 99 |
| strong passwords | 58 |
| strong password generator online | 57 |
| generate strong password | 49 |
| password manager | 26 |
| apple strong password generator | 17 |
أعلى اثنين هما المولّدات المدمجة في حسابات Google و Apple — الناس يبحثون عن المولّد الذي فُجّرت منصّتهم به أصلاً، لا عن موقع طرف ثالث. و«strong password generator online» عند 57 هي المجموعة التي ينبغي الحذر منها: فمولّد الإنترنت طرف ثالث يتعامل مع سر تنوي الاحتفاظ به.
ويُظهر عنقود منفصل نيّة التدقيق بوضوح. الاستعلامات ذات الصلة تحت «password strength»: password strength checker (100)، وstrength check (51)، وstrength tester (41)، وstrength tool (28)، وstrength generator (27). وصياغة «checker» و«tester» تتناول بشكل ساطع التحقق من كلمة مرور لديك، ولهذا يتفوّق التدقيق اليدوي على شاشة الصحة داخل التطبيق لأي شخص لا يريد إرسال البيانات إلى الخارج.
المنهجية: Google Trends، عالمي، آخر 12 شهراً، سُحب في سبتمبر 2026. القيم اهتمام نسبي مُطبَّع (0–100)، وليست أحجام بحث.
النسخة في دقيقة
الطول يتفوّق على التعقيد، والعشوائية تتفوّق على المفردات، والتفرّد يتفوّق على كليهما. ولّد بأداة محلية بدلاً من موقع، واستهدف 16 محرفاً عشوائياً فأكثر للحسابات العادية وعبارة مرور متعددة الكلمات لكلمة المرور الرئيسية، وأنفق جهدك المحدود على الحسابات التي تستطيع إعادة تعيين غيرها.
الخطوات التالية
- ما هو مدير كلمات المرور؟ — أين تعيش كلمات المرور المولَّدة
- تعبئة كلمات المرور تلقائياً — ولّد تلقائياً عند التسجيل
- المصادقة الثنائية — الطبقة الثانية
- دليل CLI — أعلام التوليد وفئات الأحرف
