لماذا تتراجع كلمات المرور تدريجياً؟
تجعل passkeys تسجيل الدخول أسهل وأكثر مقاومة للتصيد، لكن النظام الآمن يحتاج أيضاً إلى استرداد مدروس وإدارة للجلسات وحماية للإجراءات الحساسة.

ظلت كلمة المرور لسنوات طويلة الوسيلة الأساسية للدخول إلى الخدمات الرقمية. لكنها تعاني من نقطة ضعف جوهرية: يمكن تخمينها، أو سرقتها عبر التصيد، أو اعتراضها، أو إعادة استخدامها في مواقع مختلفة، أو كشفها للمهاجم عن طريق الخطأ. وحتى التركيبة المعقدة من الرموز لا تحمي المستخدم إذا أدخلها في صفحة مزيفة.
أصبحت passkeys، أي مفاتيح الوصول الرقمية، بديلاً حديثاً. عند إنشائها يتولد زوج من مفاتيح التشفير: يبقى المفتاح الخاص محمياً على جهاز المستخدم أو في مدير موثوق لبيانات الاعتماد، بينما تحصل الخدمة على المفتاح العام فقط. ولتسجيل الدخول يكفي تأكيد الهوية باستخدام رمز PIN أو التعرف على الوجه أو بصمة الإصبع أو أي طريقة أخرى لفتح الجهاز.
يجعل هذا النهج المصادقة أسهل وأكثر أماناً في الوقت نفسه. لا يحتاج المستخدم إلى إنشاء كلمة مرور أو تذكرها، ولا يمكن استخدام المفتاح على نطاق مختلف. وحتى إذا تعرضت قاعدة بيانات الخدمة للاختراق، فلن يسمح المفتاح العام المحفوظ فيها للمهاجم بالدخول إلى الحساب.
لكن الانتقال إلى passkeys ليس سوى جزء من منظومة الأمان. يجب التخطيط مسبقاً لاستعادة الوصول عند فقدان الجهاز، وربط أجهزة جديدة، وإدارة الجلسات النشطة، وإشعارات تسجيل الدخول المشبوه، وإمكانية إلغاء مفتاح مخترق بسرعة. وقد تؤدي إجراءات الاستعادة الضعيفة إلى إلغاء مزايا أحدث وسائل المصادقة.
يحتاج الموظفون ذوو الصلاحيات الموسعة والعمليات عالية المخاطر إلى مستوى حماية إضافي. يجب أن يتطلب تغيير بيانات الدفع أو تعيين مسؤول أو تصدير قاعدة العملاء أو توقيع مستند إعادة التحقق من الهوية أو عاملاً إضافياً. وينبغي منح صلاحيات المستخدمين حسب الأدوار ومبدأ الحد الأدنى من الامتيازات، مع تسجيل الإجراءات الحساسة في سجل التدقيق.
من الأفضل الانتقال إلى النموذج الجديد تدريجياً: تقديم passkeys أولاً كوسيلة مريحة للدخول، ثم تعزيز حماية المسؤولين والأدوار المالية، وإعداد 2FA والتحقق الإضافي للإجراءات المهمة، وبعد ذلك تقليل الاعتماد على كلمات المرور. وهكذا ترفع الشركة مستوى الأمان من دون إنشاء تعقيدات غير ضرورية للعملاء والموظفين.
نظام مصادقة آمن: passkeys و2FA وإدارة الوصول
أعددت دليلاً مفصلاً بصيغة PDF يتضمن بنية التسجيل والدخول، وسيناريوهات استعادة الحساب، وإدارة الأجهزة والجلسات، ونموذج الوصول حسب الأدوار، وحماية العمليات الحساسة، وتسجيل الأحداث، وخطة خطوة بخطوة للانتقال من كلمات المرور إلى المصادقة الحديثة.
