ما هي Passkeys؟
Passkey هي بيانات اعتماد تسجيل دخول مكوّنة من زوج مفاتيح تشفيرية بدلاً من سلسلة أحرف. يبقى النصف الخاص مشفّراً على جهازك، خلف فتح القفل نفسه (بيومتري، أو قفل الشاشة، أو كلمة المرور الرئيسية) الذي تستخدمه أصلاً. يخزّن الموقع النصف العام فقط، وهو عديم الفائدة للتسجيل الدخول نيابةً عنك.
النتيجة العملية: لا كلمة مرور لكتابتها، ولا شيء لتصيّده، ولا شيء يسلّمه موقع مخترق لمهاجم، ولا تدفّق استعادة يخضع لهندسة اجتماعية.
المشكلة التي لدى كلمات المرور
كل تسجيل دخول أنجزته على الإطلاق كان سراً مشتركاً. أنت والموقع تخزّنان السلسلة نفسها، ما يخلق ثلاثة أوضاع فشل:
- التصيّد. نسخة مقنعة من صفحة تسجيل الدخول تحصد السلسلة، لأن السلسلة تعمل على الموقع الحقيقي وعلى الموقع المزيف معاً.
- حشو بيانات الاعتماد. سلسلة مسرّبة من موقع واحد تُعاد محاولتها على كل حساب آخر لديك يعيد استخدامها.
- اختراق الخادم. المواقع التي تخزّن كلمات مرور قابلة للقراءة تسلّم المهاجمين بيانات اعتماد صالحة لحظة اختراقها.
تزيل Passkeys السر المشترك. الموقع لا يرى أبداً شيئاً قابلاً لإعادة الاستخدام.
كيف تعمل Passkey
التسجيل، عند أول تسجيل دخول:
- يولّد جهازك زوج مفاتيح — مفتاحاً خاصاً ومفتاحاً عاماً.
- يُرسَل المفتاح العام إلى الموقع ويُخزَّن في قاعدة بيانات المستخدمين لديه.
- يبقى المفتاح الخاص على جهازك مشفّراً، ولا يمكن استخدامه إلا بعد فتح القفل.
تسجيل الدخول، في كل مرة بعدها:
- يصدر الموقع تحدياً.
- يوقّع جهازك عليه بالمفتاح الخاص.
- يتحقّق الموقع من التوقيع مقابل المفتاح العام الذي خزّنه.
لا يوجد سر مشترك في أي من الخطوتين. لا يمكن استخدام موقع مزيف، لأن التحدي يأتي من الموقع الحقيقي، وجهازك لا يوقّع إلا لأصل الموقع الذي سُجّل له. هذه هي خاصية مقاومة التصيّد، وهي تأتي من البروتوكول لا من يقظة المستخدم.
تحت الغطاء هذه هي WebAuthn (المسمّاة الآن Passkeys)، وبيانات الاعتماد تكون عادةً على مُصادق عتادي FIDO2 — العنصر الآمن في جهازك، أو مُصادق منصة، أو مفتاح أمان USB/NFC.
إنشاء Passkey
التدفّق نفسه في كل مكان تقريباً، ومدير كلمات المرور لديك يوفّر بيانات الاعتماد:
- في صفحة تسجيل الدخول بالموقع، اختر تسجيل الدخول بـ Passkey (أو إنشاء Passkey إن لم يكن لديك حساب بعد).
- يعرض مزوّدك حوار تأكيد يسمّي الموقع والحساب.
- وافق باستخدام Face ID أو Touch ID أو بصمة الإصبع أو رمز جهازك.
- انتهى. تُخزَّنت Passkey في خزنتك ومرتبطة بذلك الموقع.
إذا عرض الحوار خيار «استخدام المتصفح» أو «استخدام هذا الجهاز بدلاً من ذلك»، فإن أخذه يسلّم بيانات الاعتماد إلى مُصادق المنصة بدلاً من مديرك — مفيد للحالات المنفردة، لكنه يعني أن Passkey لم تعد في خزنتك.
استخدام Passkey يومياً
لا يتغير شيء في تسجيل الدخول، بل ما يحدث تحته:
- ركّز على حقل اسم المستخدم وانقر تسجيل الدخول بـ Passkey.
- وافق على الطلب.
- يتحقّق الموقع من التوقيع. أنت داخل.
لا كتابة، ولا حافظة لصق، ولا طلب عامل ثانٍ — فتح القفل هو العامل الثاني. ولأن جهازك يعرض الموقع الطالب في حوار الموافقة، لا يستطيع مهاجم إعادة توجيهه بصمت.
إزالة Passkeys ونقلها
- الإزالة: افتح إعدادات أمان الحساب في الموقع واحذف الـ Passkey هناك، أو أزلها من مزوّدك. حذفها من مكان واحد يُبقي النسخة الأخرى سليمة، فأزلها من الاثنين إن أردتها اختفاءها.
- النقل: Passkey تُزامَن عبر حساب منصة (iCloud Keychain أو Google Password Manager) تنتقل مع ذلك الحساب. أما Passkey المخزّنة في خزنة مستضافة ذاتياً فتنتقل حين تزامن، أو حين تستوردها إلى مدير جديد.
إن فقدت كل الأجهزة التي تحمل Passkey ولم يكن لديك أي مسار استعادة، فالحساب غير قابل للاسترداد. احتفظ بـ Passkey واحدة مسجّلة على الأقل على جهاز ثانٍ أو مفتاح أمان.
Passkeys ومديري كلمات المرور
لا تستبدل Passkeys مدير كلمات المرور — بل تنقله من أصعب مهمة إلى أسهلّها.
| المهمة | قبل | بعد |
|---|---|---|
| تذكّر كلمة المرور | سلسلة في رأسك، مُعاد استخدامها | زوج مفاتيح في خزنتك |
| مقاومة التصيّد | فحص النطاق يدوياً | تشفيرية، مدمجة |
| العامل الثاني | رمز دوّار | فتح قفل الجهاز نفسه |
| أثر الاختراق | بيانات اعتماد قابلة للقراءة في قاعدة بيانات الموقع | مفتاح عام، عديم الفائدة للمهاجم |
لا يزال المدير يخزّن المفتاح الخاص لـ Passkey، ولا يزال يربط الوصول بفتح قفل خزنتك، ولا يزال يزامن. ما يتغير هو أن السر المخزَّن لم يعد سلسلة يمكن تذكّرها — وهذا يزيل السبب الكامل الذي أدت إليه إعادة استخدام كلمات المرور.
في OpenKey تعترض الإضافة استدعاءات WebAuthn create و get، وتخزّن بيانات اعتماد ES256، وتتراجع إلى مُصادق المنصة حين تفضّل ذلك. أما مسار المزوّد على مستوى النظام فيغطي التطبيقات والمتصفحات التي تتحدث إلى واجهة بيانات الاعتماد في النظام. وكلاهما يعمل بعد فتح القفل، على العميل. كيف يعمل في OpenKey.
هل تعمل Passkeys في كل مكان بعد؟
في كل مكان تقريباً، مع فجوات قليلة باقية: بعض إعدادات الدخول الموحّد المؤسسي، وبعض WebViews في تطبيقات الجوال الأقدم، وقليل من المواقع التي نفّذت WebAuthn دون مزامنة Passkeys. النهج العملي هو إبقاء كلمات المرور كبديل احتياطي في مديرك ما دام الموقع يقدّم الاثنين — وتفضيل Passkey حين يقدّمها.
ما تقوله بيانات البحث
اهتمام Passkeys كبير ولا يزال يتصاعد، والاستعلامات يغلب عليها أسئلة المبتدئين إلى حد بعيد. تحسينات «passkey» من Google Trends (عالمي، آخر 12 شهراً):
| استعلام ذو صلة | اهتمام نسبي |
|---|---|
| what is passkey | 100 |
| what is a passkey | 93 |
| google passkey | 50 |
| passkey microsoft | 28 |
| passkey login | 22 |
| create passkey | 20 |
| passkey app | 19 |
| passkey iphone | 19 |
| windows passkey | 18 |
| passkeys | 17 |
| how to use passkey | 8 |
| how to remove passkey | 6 |
«what is a passkey» و«what is passkey» هما أقوى استعلامين في العنقود، و«what is a passkey» يرتفع بنحو 450% من عام إلى عام. هذه هي صورة تقنية تعبر من هواة إلى جمهور عام: بالكاد أحد يبحث عن إدارة Passkeys بعد، وأغلبهم يبحث عن تعريف.
على مستوى الكلمة الرئيسية، تجذب «passkey» نحو 42% من اهتمام البحث الذي تجذبه «password manager»، وتجذب «2fa» نحو 67% — كلاهما كبير، وكلاهما يتقارب على المهمة نفسها.
المنهجية: Google Trends، عالمي، آخر 12 شهراً، سُحب في سبتمبر 2026. القيم اهتمام نسبي مُطبَّع (0–100)، وليست أحجام بحث.
النسخة في دقيقة
Passkey هي زوج مفاتيح يعيش النصف الخاص منه مشفّراً على جهازك، ولا يخزّن الموقع إلا النصف العام. ولأنه لا يوجد سر مشترك، لا يستطيع موقع مزيف جمع أي شيء قابل لإعادة الاستخدام، ويصبح فتح قفل جهازك هو العامل الثاني. أنشئ واحدة من صفحة تسجيل الدخول في موقع، ووافق عليها بـ Face ID أو رمز جهازك، وسجّل الدخول بنقرة وتوقيع في المرة القادمة.
الخطوات التالية
- Passkeys والتعبئة التلقائية في المتصفح — تنفيذ OpenKey
- ما هو مدير كلمات المرور؟ — أين تعيش Passkeys
- إضافة المتصفح — ضبط WebAuthn وسلوك الرجوع
- المصادقة الثنائية — ما تحلّ محلّه Passkeys
