المصادقة الثنائية في مدير كلمات المرور
المصادقة الثنائية (2FA) تعني إثبات أنك أنت بدليل ثانٍ، لا بكلمة المرور وحدها. أكثر أشكالها شيوعاً هو الرمز السداسي الدوّار من تطبيق مصادقة — TOTP — القائم على كلمة مرور لمرة واحدة قائمة على الزمن تُحسب من بذرة مشتركة.
الجانب المحرج هو أن البذرة والرمز يعيشان في تطبيق مختلف عن تطبيق كلمات المرور. تشرح هذه المقالة الآلية، ولماذا يكون تخزين البذور في مدير كلمات المرور ترتيباً منطقياً، وكيف تغيّرها Passkeys.
كيف تعمل 2FA
- حين تفعّل 2FA في موقع، يعرض لك سراً — عادةً كرمز QR يحتوي على معرّف
otpauth://. - تمسح ذلك السر أو تلصقه في تطبيق مصادقة.
- كل 30 ثانية، يحسب تطبيق المصادقة رمزاً من ستة أحرف من السر مضافاً إليه الوقت الحالي:
HMAC(secret, floor(time/30)). - يحسب الموقع القيمة نفسها. إن تطابقتا، فأنت داخل.
الرمز بلا قيمة بعد دقيقة، ولهذا ينجح. لكن السر هو عملياً كلمة مرور دائمة — فمن يحصل عليه يستطيع توليد رموز صالحة إلى الأبد.
القرار: تطبيق مصادقة، أم SMS، أم Passkey
| الطريقة | قابلة للتصيّد | أثر اختراق الخادم | ملاحظات |
|---|---|---|---|
| رمز SMS | نعم | لا | عرضة لتبديل SIM وإعادة تدوير الأرقام؛ أفضل من لا شيء |
| تطبيق TOTP / رمز | نعم (سرقة البذرة) | لا | يعمل دون اتصال؛ يجب حماية السر |
| مفتاح عتادي (FIDO2) | لا | لا | الأقوى؛ يحتاج جهازاً ثانياً أو مفتاحاً احتياطياً |
| Passkey | لا | لا | لا شيء لكتابته، ولا شيء لسرقته؛ انظر أدناه |
المفاتيح العتادية و Passkeys هما الخياران الوحيدان غير القابلين للتصيّد، لأن بيانات الاعتماد لا تغادر جهازك أبداً والتوقيع مربوط بالأصل الطالب.
لماذا تنتمي بذور TOTP إلى خزنتك
النصيحة المعتادة هي «أبقِ تطبيق المصادقة منفصلاً عن مدير كلمات المرور»، على نظرية معقولة مفادها أن تطبيقاً واحداً مخترقاً يجب ألا يفتح كل شيء. عملياً يخلق هذا مشكلة أسوأ: تنتهي كلمة المرور وعاملها الثاني في مكانين مختلفين، فتصبح الاستعادة من أحدهما مستحيلة دون الآخر، وينتهي الناس بإعادة تسجيل 2FA باستمرار.
الإطار الأفضل: عامل بذرة TOTP كجزء من بيانات الاعتماد، واحمِها بالضوابط نفسها. إن كانت خزنتك مفتوحة خلف كلمة مرور رئيسية، ويفضل بيومتري، فالبذرة ليست أضعف من كلمة المرور التي تحميها — وهي دائماً في المكان الذي تحتاجه فيه.
معظم المديرين يدعم هذا مباشرة: الصق السر، أو الصق معرّف otpauth://، أو امسح رمز QR مباشرةً إلى الإدخال.
في OpenKey، أضف سر المصادقة أو معرّف otpauth إلى إدخال تسجيل الدخول، أو امسح رمز QR من شاشة إعداد 2FA في الموقع. تظهر الرموز كلما فُتح قفل الخزنة، ويمكن لمزوّر Autofill في النظام أو إضافة المتصفح ملأها حيث تدعم المنصة ذلك. ومن الطرفية، تستطيع CLI قراءتها مباشرةً:
openkey totp "GitHub" -c # copy the live code
openkey totp "GitHub" -w # watch it refresh until you stop itضبط 2FA على حساب
- سجّل الدخول وافتح إعدادات الأمان في الموقع.
- اختر تطبيق مصادقة، وامسح رمز QR أو أدخل السر يدوياً.
- احفظ نسخة من ذلك السر في إدخال الخزنة نفسه الذي يحوي اسم المستخدم وكلمة المرور.
- أدخل الرمز الحالي للتأكيد.
- احفظ رموز استعادة الموقع في مكان تتحكم به — ملاحظة مشفّرة في الخزنة نفسها، أو نسخة مطبوعة مخزّنة دون اتصال.
الخطوة 3 هي التي يتخطّاها الناس، وهي الخطوة التي تنقذك حين تغيّر هاتفك لاحقاً.
فرضها على حساب كامل
بمجرد أن تكون 2FA مفعّلة لبعض تسجيلات الدخول، تعامل معها كافتراضي:
- خزّن طريقة استعادة لكل موقع، لأن كل موقع يتعامل معها بطريقة مختلفة.
- فضّل مُصادقَين حيث يسمح الموقع: الهاتف وسطح المكتب، كلاهما مغذّى من الخزنة. إن فقدت جهازاً، يظل الآخر يعمل.
- فعّل 2FA على البريد أولاً. إنه الحساب الذي يعيد تعيين كل حساب آخر.
- تحقق من وجود خيار مفتاح عتادي أو Passkey، وأضفه إلى جانب TOTP بدلاً منه، حتى تصبح واثقاً من قدرتك على الاستعادة.
أين تخطئ 2FA
هاتف مفقود بلا نسخة احتياطية. دون مُصادق ثانٍ، أو رمز استعادة، أو مفتاح عتادي، ضاع الحساب. هذه هي أكثر إخفاقات 2FA شيوعاً، وهي سبب أهمية رموز الاستعادة.
بذرة في لقطة شاشة. رمز QR مصوَّر هو بيانات اعتماد بنص واضح. احفظ البذرة في خزنتك واحذف الصورة.
بذرة في ملف ملاحظات مُزامن. ملاحظات السحابة تُزامن بنص واضح. إن كنت تستخدم الملاحظات أصلاً لمادة الاستعادة، فيجب أن تكون داخل الخزنة المشفّرة.
رموز دوّارة مكتوبة من التطبيق الخطأ. تسمح بعض تطبيقات المصادقة بإعادة ترتيب الحسابات، ما يسبب إدخال الرموز مقابل الموقع الخطأ. ليست مشكلة أمنية — بل مشكلة دعم.
افتراض أن 2FA يجعل إعادة الاستخدام آمنة. ليس كذلك. إن أعدت استخدام كلمة مرور في موقعين (أحدهما فقط لديه 2FA) فالحساب الآخر لا يزال على بعد اختراق واحد.
كيف تغيّر Passkeys قيمة 2FA
Passkey تزيل العامل الثاني بدل أن تقوّيه. المفتاح الخاص محميّ بأجهزة جهازك الآمنة ولا يمكن استخدامه إلا بعد تحقّق بيومتري أو رمز، فينهار «شيء تعرفه» و«شيء أنت» في إجراء واحد مدعوم بالعتاد. لا رمز لسرقته، ولا بذرة لتتسرب، ولا SIM تُبدَّل.
ولهذا كانت Passkeys هي الاتجاه الذي اتجهت إليه الصناعة: فهي بيانات الاعتماد النادرة الأكثر أماناً و الأقل عملاً. السبب المتبقي للإبقاء على 2FA هو التغطية — فـ Passkeys ليست متاحة على كل موقع بعد، لذا تبقى بذرة TOTP في خزنتك جسراً معقولاً للمواقع التي لم تواكب.
المزيد عن كيفية عمل Passkeys · كيف يتعامل معها OpenKey
ما تقوله بيانات البحث
2FA إحدى أكبر مصطلحات الاستعلام القريبة من الأمن على الويب. على مستوى الكلمة الرئيسية، تجذب «2fa» نحو 67% من اهتمام «password manager» — أعلى من «passkey» عند 42% و«password generator» عند 36%.
التحسينات التي يضيفها الناس إلى «two-factor authentication» (Google Trends، عالمي، آخر 12 شهراً):
| استعلام ذو صلة | اهتمام نسبي |
|---|---|
| what is two-factor authentication | 100 |
| two-factor authentication app | 14 |
| two-factor authentication code | 12 |
| two-factor authentication google | 8 |
| enable two-factor authentication | 7 |
| two-factor authentication iphone | 5 |
| two-factor authentication examples | 2 |
«what is two-factor authentication» هي أيضاً أسرع المصطلحات نمواً في العنقود، بارتفاع نحو 550% من عام إلى عام. استعلام تعريفي هو الأسرع نمواً إشارة واضحة على أن الجمهور جديد — ولهذا تبدأ هذه المقالة بالآلية بدلاً من التوصية.
المنهجية: Google Trends، عالمي، آخر 12 شهراً، سُحب في سبتمبر 2026. القيم اهتمام نسبي مُطبَّع (0–100)، وليست أحجام بحث.
النسخة في دقيقة
تُحسب رموز TOTP من سر دائم مشترك مع الموقع، فذلك السر في الحقيقة كلمة مرور ويستحق الحماية نفسها. خزّنه في إدخال الخزنة المشفّر نفسه الذي يحوي اسم المستخدم وكلمة المرور، واحتفظ بمُصادق ثانٍ، واحفظ رموز استعادة الموقع دون اتصال، وفعّل 2FA على حساب البريد أولاً، وأضف Passkey أينما تُعرض.
الخطوات التالية
- ما هي Passkeys؟ — بيانات الاعتماد التي تحل محل الرموز
- تعبئة كلمات المرور تلقائياً — ملء تسجيلات الدخول والرموز معاً
- استخدام التطبيق — إضافة TOTP إلى إدخال
- دليل CLI — قراءة الرموز من الطرفية
