ماذا تقول المعايير الرسمية عن كلمة المرور القوية؟
المرجع الأهم هو إرشادات المعهد الوطني الأمريكي للمعايير والتقنية (NIST) في الإصدار الرابع من وثيقة SP 800-63B. أهم ما فيها ببساطة:
- الطول هو الأساس: الحد الأدنى 15 حرفاً لكلمة المرور التي تحمي الحساب وحدها، و8 أحرف فقط إن كانت جزءاً من تحقق بخطوتين.
- لا لقواعد التعقيد الإجبارية: الوثيقة تمنع المواقع من فرض خليط إجباري من الحروف والرموز، لأنه يدفع الناس لأنماط متوقعة مثل Ahmed@123.
- القوائم السوداء: يجب مقارنة الكلمة بقائمة الكلمات الشائعة والمسرّبة ورفضها.
- لا تغيير دوري بلا سبب: تُغيَّر الكلمة عند وجود دليل على تسريبها فقط.
كيف تقدّر الأداة القوة؟
تحسب الأداة عدد الاحتمالات الممكنة (الإنتروبيا بالبت) من طول الكلمة وأنواع الحروف فيها، ثم تُخفّضها إن اكتشفت أنماطاً يجرّبها المهاجمون أولاً: الكلمات الشائعة والأسماء المسرّبة، والتتابعات مثل 1234 وqwer، والسنوات، والنمط الشهير «كلمة بحرف كبير + أرقام + رمز». النتيجة تقدير للمقارنة بين كلماتك، وليست ضماناً.
عن «زمن الكسر»: نعرضه بافتراض هجوم على نسخة مسرّبة محفوظة بتجزئة سريعة، بمعدل 10 مليارات محاولة في الثانية. المواقع التي تحفظ كلمات المرور بطرق بطيئة مصمّمة لذلك (مثل bcrypt وArgon2) تجعل الكسر أبطأ بكثير، كما يشرح دليل OWASP. الرقم للمقارنة لا للاطمئنان.
عبارة المرور: طويلة وسهلة الحفظ
أربع كلمات عشوائية أو أكثر مفصولة بشرطات أطول من أي كلمة معقّدة قصيرة، وأسهل حفظاً بكثير. الشرط أن تُختار الكلمات عشوائياً لا باختيارك، لأن اختيار الإنسان متوقّع. المولّد هنا يستخدم مصدر العشوائية التشفيري في المتصفح، ويوفّر عبارات بكلمات عربية مكتوبة بحروف لاتينية ليسهل حفظها.
أهم القواعد العملية
- مدير كلمات مرور يولّد ويحفظ كلمة مختلفة لكل موقع (مثل Bitwarden أو KeePassXC في دليل البرامج المجانية).
- كلمة مختلفة لكل حساب، لأن تسريب موقع صغير يُستغل لاختراق بريدك إن كررت الكلمة.
- التحقق بخطوتين للبريد والبنوك والسوشيال.
- 15 حرفاً فأكثر لكلمة البريد الرئيسي أو استخدم عبارة مرور.
هل الفحص آمن؟
الفحص يجري بالكامل داخل متصفحك ولا يوجد أي طلب شبكة يحمل ما تكتبه. ومع ذلك، العادة الأمنية الصحيحة ألا تكتب كلمات مرورك الحقيقية في أي موقع؛ افحص كلمات مشابهة لنمطك، أو افحص الكلمة الجديدة قبل اعتمادها.
أسئلة شائعة
ما الطول المناسب لكلمة المرور؟
حسب إرشادات NIST الحديثة: 15 حرفاً على الأقل إن كانت الكلمة وحدها تحمي الحساب، و8 على الأقل إن كان الحساب محمياً بالتحقق بخطوتين. الأطول أفضل دائماً.
هل الرموز والحروف الكبيرة ضرورية؟
ليست شرطاً في الإرشادات الحديثة، والطول أهم منها. الرموز تزيد الاحتمالات قليلاً، لكن كلمة طويلة عشوائية أو عبارة من 4–5 كلمات عشوائية أقوى من كلمة قصيرة مليئة بالرموز.
هل تُرسل كلمة المرور إلى أي مكان؟
لا. الحساب يجري داخل متصفحك ولا يغادر أي حرف جهازك. مع ذلك لا تكتب كلماتك الحقيقية في أي موقع كعادة أمنية.
لماذا تقول الأداة إن «P@ssw0rd!» ضعيفة؟
لأنها كلمة شائعة مع استبدالات معروفة (@ بدل a و0 بدل o)، وأدوات الكسر تجرّب هذه الاستبدالات تلقائياً ضمن قوائمها الأولى.
أين أحفظ الكلمات القوية؟
في مدير كلمات مرور موثوق مع قفل قوي للجهاز، لا في ملاحظات الهاتف أو ملف نصي أو محادثة.
المصادر
- NIST SP 800-63B-4 — Digital Identity Guidelines: Authentication — القسم 3.1.1.2: الحد الأدنى 15 حرفاً
- OWASP — Password Storage Cheat Sheet — لماذا تختلف سرعة الكسر حسب طريقة التخزين
- MDN Web Docs — Crypto.getRandomValues() — مصدر العشوائية التشفيرية في المتصفح