🔐

منشئ كلمات المرور الآمنة

أنشئ كلمات مرور عشوائية حقيقية لا يمكن اختراقها — تُولَّد في متصفحك ولا تُرسل إلى أي مكان.

اختر نوع حرف واحد على الأقل

20
664

تُولَّد بعشوائية تشفيرية داخل متصفحك. لا يُرسل أو يُخزَّن أي شيء إطلاقاً.

قوة كلمة المرور لا علاقة لها تقريبًا بمدى ذكاء مظهرها، وكل علاقتها بمقدار العشوائية التي دخلت في إنشائها. هذه هي النقطة التي يفوّتها معظم الناس. استبدال @ بحرف a في كلمة قاموسية يبدو إجراءً أمنيًا، لكن برامج الكسر تعرف تلك الحيلة منذ التسعينيات وتجرّبها تلقائيًا. ما يهزم المهاجم فعلًا هو الإنتروبيا — عشوائية حقيقية لا يمكن التنبؤ بها ولا يختصرها أي نمط. يستخدم هذا المولّد مصدر الأرقام العشوائية التشفيري في متصفحك، وهو نفس صنف العشوائية المستخدم لتأمين الاتصالات المشفّرة، ولا يُرسل أبدًا أي شيء تولّده. تُنشأ كلمة المرور على جهازك وتبقى فيه.

كيف يعمل المولّد

تختار الطول ومجموعات الأحرف المُدرَجة — حروف صغيرة، كبيرة، أرقام، رموز — ويسحب المولّد الأحرف باستخدام `crypto.getRandomValues()`، مصدر المتصفح العشوائي الآمن تشفيريًا. هذا يهم أكثر مما يبدو. دالة `Math.random()` العادية الموجودة في معظم الدروس قابلة للتنبؤ بما يكفي لأن مهاجمًا يرى بضعة مخرجات قد يُعيد بناء التسلسل. أما المولّد التشفيري فلا يحمل هذا الضعف. كل شيء يعمل محليًا في متصفحك؛ لا تُرسل أي كلمة مرور عبر الشبكة ولا تُسجَّل ولا تُخزَّن.

كيف تُقاس القوة

الإنتروبيا (بت) = الطول × log₂(حجم مجموعة الأحرف) أحجام مجموعات الأحرف: صغيرة فقط = 26 → 4.7 بت لكل حرف صغيرة + كبيرة = 52 → 5.7 بت لكل حرف صغيرة + كبيرة + أرقام = 62 → 5.95 بت لكل حرف المجموعات الأربع = 94 → 6.55 بت لكل حرف مثال: 16 حرفًا من كل المجموعات = 16 × 6.55 ≈ 105 بت

تقيس الإنتروبيا عدد التخمينات التي يجب على المهاجم إجراؤها في المتوسط، ولأنها لوغاريتمية فكل بت إضافي يُضاعف العمل المطلوب. كلمة مرور بـ105 بت لديها نحو 4 × 10³¹ تركيبة ممكنة — بعيدة عن متناول أي عتاد حالي أو منظور. الرؤية الحاسمة هي أن الطول يُسهم أكثر من التعقيد: كلمة مرور بـ20 حرفًا صغيرًا تحمل نحو 94 بت، بينما كلمة بـ10 أحرف من كل المجموعات الأربع تحمل 65 فقط. إضافة رموز لكلمة قصيرة أضعف بكثير من مجرد إطالتها.

ما يجب معرفته عن كلمات المرور

  • 1الطول يتفوّق على التعقيد باستمرار. كل حرف إضافي يضرب فضاء البحث في حجم مجموعة أحرفك، بينما إضافة الرموز ترفع المضاعِف قليلًا فقط. ستة عشر حرفًا أرضية معقولة لأي شيء مهم؛ وعشرون أو أكثر للبريد والبنك، إذ تستطيع تلك الحسابات إعادة تعيين كل شيء آخر.
  • 2لا تُعِد استخدام كلمة مرور عبر المواقع أبدًا. الاختراقات روتينية، ويجرّب المهاجمون فورًا البيانات المسرَّبة على كل خدمة كبرى أخرى — تقنية تُسمّى حشو بيانات الاعتماد. كلمة مرور واحدة مُعاد استخدامها تحوّل اختراق منتدى إلى حساب مصرفي مخترق. هذه أشيع طريقة يُخترق بها الناس العاديون.
  • 3استخدم مدير كلمات مرور وتوقّف عن محاولة حفظها. كلمات المرور القابلة للحفظ بشريًا مسحوبة، بحكم التعريف، من فضاء صغير قابل للتنبؤ. المدير يتيح لكل حساب كلمة عشوائية طويلة بينما تحفظ أنت عبارة رئيسة قوية واحدة فقط.
  • 4فعّل المصادقة الثنائية أينما عُرضت. حتى كلمة المرور المثالية تفشل إن اختُرق الموقع نفسه أو وقعت في تصيّد. تطبيق المصادقة أأمن بكثير من الرسائل النصية، المعرّضة لهجمات تبديل الشريحة التي ليست نادرة ولا صعبة التنفيذ.
  • 5تجاهل النصيحة القديمة بتغيير كلمات المرور كل 90 يومًا. التدوير القسري يدفع الناس لتعديلات صغيرة متوقعة — Summer2024 تصير Summer2025 — ما يُضعف الأمان بدل تحسينه. أسقط NIST هذه التوصية رسميًا. غيّر كلمة المرور حين يوجد سبب للاعتقاد بأنها انكشفت.

الأسئلة الشائعة

هل كلمات المرور المولَّدة هنا آمنة للاستخدام؟

نعم. تُولَّد كليًا في متصفحك باستخدام `crypto.getRandomValues()`، المصدر العشوائي المعياري الآمن تشفيريًا، ولا تُرسَل ولا تُسجَّل ولا تُخزَّن في أي مكان. لا شيء يغادر جهازك. إن أردت التحقق، اقطع الإنترنت وسيظل المولّد يعمل — لأنه لا يوجد خادم في أي نقطة.

كم يجب أن يكون طول كلمة مروري؟

ستة عشر حرفًا حد أدنى منطقي للحسابات المهمة، وعشرون أو أكثر لبريدك ومصرفك، إذ تستطيع تلك إعادة تعيين كل شيء آخر. عند ستة عشر حرفًا بمجموعات مختلطة تكون قرب 105 بت من الإنتروبيا، وهو بعيد براحة عن متناول القوة الغاشمة. تحت اثني عشر حرفًا، تصير منصات كسر GPU الحديثة تهديدًا حقيقيًا لا نظريًا.

هل العبارة السرية أفضل من كلمة مرور عشوائية؟

لأي شيء يجب حفظه، نعم. أربع أو خمس كلمات عشوائية حقًا — مختارة بالنرد أو ببرنامج، لا بك — تُنتج إنتروبيا قوية مع بقائها قابلة للتذكّر. المشكلة أن الكلمات يجب أن تكون عشوائية. عبارة اخترعتها تعكس ارتباطاتك الخاصة، وتلك الأنماط بالضبط ما تستغله قواميس الكسر. ولأي شيء مخزَّن في مدير كلمات مرور، السلسلة العشوائية أبسط وأقوى.

هل استبدال الحروف برموز يجعل كلمة المرور أقوى؟

بالكاد. تحويل "password" إلى "p@ssw0rd" لا يضيف شيئًا تقريبًا، لأن كل أداة كسر تطبّق هذه الاستبدالات تلقائيًا كتمريرة أولى. كانت شائعة بما يكفي بأواخر التسعينيات لتصير معيارية في قواميس الهجوم. تبقى الكلمة الأساسية هي الضعف، ولا قدر من الزينة يُصلح ذلك. العشوائية هي الشيء الوحيد الذي يُساعد.

كيف يكسر المهاجمون كلمات المرور فعلًا؟

نادرًا بكتابة تخمينات في نموذج تسجيل دخول — فالمواقع تحدّ من ذلك. بل يسرقون قاعدة بيانات كلمات مرور مُجزّأة في اختراق ويهاجمونها دون اتصال، حيث تختبر معالجات الرسوميات الحديثة مليارات المرشّحين في الثانية. يبدؤون بقوائم كلمات مسرَّبة، ثم قواميس بقواعد استبدال، ثم أنماط ككلمة زائد سنة. كلمات المرور العشوائية حقًا ليس فيها نمط يُستغل، ولهذا هي الدفاع الموثوق الوحيد.