تضيف المصادقة الثنائية، التي يُشار إليها عادةً اختصارًا بـ «2FA»، خطوة تحقق إضافية بعد إدخال كلمة المرور. فإذا ما اكتشف شخص ما كلمة المرور هذه أو خمّنها، فسيظل بحاجة إلى العامل الثاني قبل أن يتمكن من تسجيل الدخول.

يشرح هذا الدليل الفكرة بلغة بسيطة، ويقارن بين طرق المصادقة الثنائية الشائعة، ويوضح كيف تندرج رموز المصادقة المحددة زمنياً في هذه العملية.

ما معنى 2FA؟

2FA تعني إثبات هويتك باستخدام نوعين مختلفين من الأدلة. تُصنف عوامل المصادقة عادةً إلى ثلاث فئات:

  • شيء تعرفه: كلمة مرور أو رقم تعريف شخصي (PIN).
  • شيء تمتلكه: هاتف، أو تطبيق مصادقة، أو مفتاح أمان مادي.
  • شيء تمثله: سمة بيومترية مثل بصمة الإصبع أو مسح الوجه.

لا يُعد استخدام كلمة مرور بالإضافة إلى كلمة مرور أخرى مصادقة حقيقية ثنائية العوامل لأن كلاهما ينتمي إلى نفس فئة "شيء تعرفه". أما استخدام كلمة مرور بالإضافة إلى رمز يتم إنشاؤه على جهاز ما، فيستخدم نوعين مختلفين من العوامل.

كيف تعمل المصادقة الثنائية (2FA)؟

يختلف التسلسل الدقيق حسب الخدمة، لكن عملية تسجيل الدخول النموذجية تتبع أربع خطوات:

  1. تقوم بإدخال اسم المستخدم وكلمة المرور.
  2. تتحقق الخدمة من كلمة المرور وتطلب عاملاً ثانياً.
  3. توافق على إشعار، أو تدخل مفتاح أمان، أو تدخل رمزًا مؤقتًا.
  4. تتحقق الخدمة من صحة هذا الدليل الإضافي وتمنحك حق الوصول.

تقلل هذه الخطوة الإضافية من قيمة كلمة المرور المسروقة. فهي لا تجعل اختراق الحساب مستحيلاً، ولكنها تمنع العديد من الهجمات التي تعتمد على كلمة المرور فقط.

ما هو رمز TOTP؟

TOTP هي اختصار لـ "كلمة مرور لمرة واحدة تعتمد على الوقت". أثناء الإعداد، يتلقى كل من الموقع الإلكتروني وجهاز المصادقة الخاص بك نفس مفتاح الإعداد الخاص. ويقوم جهاز المصادقة بدمج هذا السر مع الوقت الحالي لحساب رمز قصير، عادةً ما يكون مكونًا من ستة أرقام، ويتغير كل 30 ثانية تقريبًا.

يقوم الموقع الإلكتروني بنفس الحساب. إذا تطابق الرمز الذي تدخله مع القيمة المتوقعة للفترة الزمنية الحالية، فإنه يقبل الخطوة الثانية. لا يلزم تلقي رسالة نصية، ويمكن للجهاز عادةً حساب الرموز في وضع عدم الاتصال بالإنترنت.

إذا كان لديك بالفعل مفتاح إعداد Base32 معتمد، فيمكنك استخدام مُنشئ رموز المصادقة الثنائية (2FA) القائم على المتصفح لحساب رمز TOTP. اقرأ كيفية العثور على مفتاح سري للمصادقة الثنائية (2FA) قبل إدخال أي شيء، لأن كلمة المرور أو رمز الاسترداد ليسا نفس القيمة.

TOTP flow from private key and synchronized time to a verified code
تجمع أداة المصادقة TOTP بين مفتاح إعداد خاص والوقت المتزامن لإنشاء رمز مؤقت.

الأنواع الشائعة للمصادقة الثنائية (2FA)

رموز تطبيقات المصادقة

تقوم تطبيقات المصادقة بإنشاء رموز TOTP من سر مشترك. وهي تعمل دون الحاجة إلى تغطية شبكة الهاتف المحمول وتتمتع بدعم واسع النطاق. تتمثل المخاطر الرئيسية في فقدان الجهاز دون وجود نسخة احتياطية أو الكشف عن مفتاح الإعداد.

رموز الرسائل القصيرة (SMS) أو الرموز الصوتية

تُرسل الخدمة رمزًا مؤقتًا إلى رقم هاتفك. تُعد الرسائل النصية القصيرة (SMS) وسيلة سهلة الاستخدام وأفضل من استخدام كلمة المرور وحدها، ولكنها قد تتعرض لهجمات تبديل بطاقة SIM، أو إعادة تخصيص الرقم، أو الاعتراض، أو مشاكل في التسليم.

الإشعارات الفورية

يطلب منك أحد التطبيقات الموافقة على تسجيل الدخول أو رفضه. يعد التحقق عبر الإشعارات الفورية أمرًا مريحًا، ولكن يجب عليك قراءة المطالبة بعناية ورفض الطلبات غير المتوقعة. قد تكون المطالبات المتكررة محاولة لجعلك توافق عن طريق الخطأ.

مفاتيح الأمان المادية ومفاتيح المرور

تستخدم مفاتيح الأمان ومفاتيح المرور تشفير المفتاح العام ويمكن أن توفر حماية أقوى ضد التصيد الاحتيالي. وحيثما كانت متوفرة، غالبًا ما تكون الخيار الأساسي الأفضل للحسابات المهمة، مع تخزين طرق الاسترداد بأمان.

رموز النسخ الاحتياطي

رموز الاسترداد أو النسخ الاحتياطي هي بيانات اعتماد للطوارئ، وليست رموز TOTP اليومية. قم بتخزينها دون اتصال بالإنترنت أو في مدير كلمات مرور آمن، وقم بتمييز كل رمز على أنه مستخدم عند الاقتضاء.

هل المصادقة الثنائية (2FA) هي نفسها المصادقة متعددة العوامل (MFA)؟

MFA تعني المصادقة متعددة العوامل وتشمل المصادقة باستخدام نوعين أو أكثر من العوامل. أما 2FA فهي الحالة المحددة التي تتطلب عاملين بالضبط. في واجهات المنتجات اليومية، غالبًا ما يُستخدم المصطلحان بالتبادل.

كيفية تمكين المصادقة الثنائية (2FA) بأمان

  1. افتح إعدادات الأمان الرسمية للحساب.
  2. اختر تطبيق مصادقة أو مفتاح مرور أو مفتاح أمان حيثما كان ذلك مدعومًا.
  3. امسح رمز الاستجابة السريعة (QR) ضوئيًا أو أدخل مفتاح الإعداد اليدوي على جهاز موثوق به.
  4. أدخل الرمز الأول الذي تم إنشاؤه لتأكيد الإعداد.
  5. قم بتنزيل رموز الاسترداد واحفظها في مكان منفصل عن جهازك الذي تستخدمه يوميًا.
  6. أضف طريقة استرداد ثانية إذا كانت الخدمة تدعم ذلك.

لا تشارك رمز الاستجابة السريعة (QR) أو مفتاح الإعداد اليدوي أبدًا. يمكن لأي شخص يحصل على السر إنشاء نفس رموز TOTP في المستقبل. توضح سياسة الخصوصية الخاصة بنا كيفية تعامل الأداة العامة مع مدخلات المصادقة.

لماذا يتم رفض رمز المصادقة الثنائية (2FA) الخاص بي؟

المشكلة الأكثر شيوعًا في TOTP هي عدم دقة ساعة الجهاز. ومن الأسباب الأخرى استخدام رمز منتهي الصلاحية، أو نسخ السر الخاطئ، أو اختيار إدخال المصادق الخاطئ، أو محاولة استخدام رمز احتياطي في حقل TOTP. اتبع قائمة المراجعة المرتبة لدينا عندما لا يعمل رمز المصادقة الثنائية (2FA).

الأسئلة المتكررة

هل تحل المصادقة الثنائية (2FA) محل كلمة المرور القوية؟

لا. استخدم كلمة مرور فريدة لكل خدمة وقم بتمكين المصادقة الثنائية كطبقة أمان إضافية. يمكن أن يساعدك مدير كلمات المرور في إنشاء وتخزين كلمات مرور فريدة.

هل يمكن اختراق المصادقة الثنائية (2FA)؟

لا توجد ضوابط أمنية مطلقة. قد يستخدم المهاجمون التصيد الاحتيالي، أو سرقة الجلسات، أو البرامج الضارة، أو إساءة استخدام عملية الاسترداد، أو الأسرار المسروقة. تقلل الطرق المقاومة للتصيد الاحتيالي، مثل مفاتيح الأمان ومفاتيح المرور، من العديد من هذه المخاطر.

هل يجب عليّ استخدام مُولّد المصادقة الثنائية عبر الإنترنت؟

للاستخدام اليومي على المدى الطويل، يُفضل عمومًا استخدام أداة مصادقة موثوقة تعمل دون اتصال بالإنترنت أو طريقة مدعومة بالأجهزة. يمكن أن تكون أداة المتصفح مفيدة للاختبار المصرح به أو سير العمل المؤقت، ولكن فقط على جهاز وبيئة متصفح تثق بهما.

الإجابة المختصرة

يحمي المصادقة الثنائية (2FA) الحساب من خلال طلب نوعين مختلفين من الإثبات. تُعد رموز المصادقة TOTP عاملاً ثانياً شائعاً، في حين أن مفاتيح المرور ومفاتيح الأمان المادية يمكن أن توفر مقاومة أقوى للتصيد الاحتيالي. أياً كانت الطريقة التي تختارها، احرص على حماية رموز الاسترداد وأسرار الإعداد بنفس الدرجة من الحذر التي تحمي بها كلمات المرور.