تخطّي إلى المحتوى الرئيسي
VIP
أعمار وأدوات وحاسبات12 دقائق قراءة

كلمة مرور قوية: لماذا الطول يغلب التعقيد؟ (أرقام حقيقية لا نصائح منقولة)

P@ssw0rd تُكسر لحظياً و16 خانة عشوائية تصمد أطول من عمر الكون — بالحساب لا بالشعارات. جدول قوة مولّد من محرك حقيقي، وحقيقة صادمة عن عبارات المرور القصيرة، وقواعد الحماية الأربع، ومولّد كلمات مرور آمن يعمل على جهازك.

فريق تحرير حاسبة VIP

مقدمة — نصيحة واحدة صحيحة وسط ضجيج كثير

«استخدم حروفاً كبيرة وصغيرة ورقماً ورمزاً» — نصيحة رددتها النماذج عقدين حتى أنتجت جيلاً كاملاً من كلمات المرور على شاكلة P@ssw0rd1: تستوفي كل الاشتراطات، وتسقط أمام برامج الكسر في أقل من ثانية. المشكلة أن الاشتراطات تقيس الشكل، والأمان الحقيقي في طريقة الاختيار: كم احتمالاً كان ممكناً لحظة توليد الكلمة؟ هذا المقياس اسمه الإنتروبيا وتُقاس بالبت، وكل جدول في هذا المقال محسوب به من محرك مولّد كلمات المرور نفسه — الأرقام التي ستقرؤها هي نفسها التي تعرضها الأداة.

💡 القاعدة كلها في سطر: كلمة مرور قوية = مولَّدة عشوائياً (لا مؤلَّفة من ذاكرتك) وطويلة (16 خانة فأكثر) وفريدة لكل حساب — ومدير كلمات المرور هو ما يجعل الثلاثة ممكنة عملياً.

كم تصمد كلمتك؟ الجدول المحسوب

الافتراض في الجدول: كلمة عشوائية بالكامل من الفئات الأربع (87 حرفاً ممكناً لكل خانة)، في مواجهة النموذج القياسي للهجوم الخارجي — مهاجم حصل على بصمة كلمتك المسرّبة ويجرّب على عتادٍ رسوميّ نحو 10 مليارات تخمينة في الثانية:

الطولالإنتروبياالتصنيفمتوسط زمن الكسر
6 خانات39 بتمتوسطةثوانٍ معدودة
8 خانات52 بتمتوسطة2 يوم
10 خانات64 بتقوية39 سنة
12 خانات77 بتقوية298 ألف سنة
16 خانات103 بتقوية جداًأطول من عمر الكون بمراحل
20 خانات129 بتقوية جداًأطول من عمر الكون بمراحل

اقرأ القفزات: من 8 إلى 12 خانة انتقلنا من يومين إلى مئات آلاف السنين، ومن 12 إلى 16 خرجنا من نطاق الأزمنة المفهومة أصلاً. كل خانة إضافية تضرب عدد الاحتمالات في 87 — لذلك الطول يغلب أي تحسين آخر. وللمقارنة المرّة: 8 خانات من الحروف الصغيرة وحدها (نمط شائع جداً) = 38 بت تُكسر في ثوانٍ معدودة.

⚠️ الجدول لكلمات عشوائية فقط: كلمة يؤلّفها بشر — اسم + سنة ميلاد + رمز — لا تُقاس بهذا الجدول أصلاً، لأن المهاجم لا يجرّب كل الاحتمالات بل يبدأ بالقواميس والأسماء والتواريخ والأنماط، فيصيبها في أول القائمة مهما بدت «معقّدة». العشوائية شرط الجدول كله.

عبارات المرور: الحقيقة التي لا تُقال

عبارة المرور (كلمات إنجليزية مفصولة بشرطات: correct-horse-battery…) اشتهرت كبديل «قوي وسهل الحفظ». نصفها صحيح — سهلة الحفظ فعلاً — لكن قوتها تعتمد على عدد الكلمات وحجم القائمة، وأداتنا تسحب من قائمة EFF القصيرة (1296 كلمة = 10.3 بت للكلمة). بنموذج الهجوم الخارجي نفسه:

عدد الكلماتالإنتروبياالتصنيفمتوسط زمن الكسر
3 كلمات31 بتضعيفةلحظياً
4 كلمات41 بتمتوسطة2 دقيقة
5 كلمات52 بتمتوسطة2 يوم
6 كلمات62 بتقوية8 سنة
7 كلمات72 بتقوية10 ألف سنة

النتيجة الصريحة: 4 كلمات لا تكفي ضد مهاجم خارجي يعرف أنك تستخدم قائمة كلمات — دقائق معدودة. ابدأ من 6 كلمات. ومكان العبارات الصحيح هو القلّة التي يجب أن يحفظها رأسك فعلاً: كلمة جهازك، وعبارة مدير كلمات المرور — أما حسابات الإنترنت فتأخذ كلمات عشوائية طويلة من المولّد ولا تمرّ على ذاكرتك أصلاً.

🔐 ولّد كلمة قوية الآن — دون أن تغادر جهازك

المولّد يعمل داخل متصفحك بالكامل: عشوائية تشفيرية (crypto.getRandomValues)، بلا إرسال لأي خادم، مع مقياس قوة حيّ بنفس حسابات هذا المقال — كلمات مرور، وعبارات مرور، وأرقام PIN.

افتح مولّد كلمات المرور ←

قواعد الحماية الأربع — بترتيب الأثر

١
كلمة فريدة لكل حساب — القاعدة الأهم على الإطلاق

أخطر سيناريو واقعي ليس كسر كلمتك بل تسريبها من موقع مخترَق ثم تجربتها على بريدك وبنكك. الكلمة المكررة تجعل أضعف موقع سجّلت فيه بوابةً لكل حياتك.

٢
مدير كلمات مرور — يجعل القاعدة الأولى ممكنة

يولّد ويحفظ ويملأ كلمة فريدة لكل موقع. أنت تحفظ عبارة واحدة قوية (6+ كلمات) له وحده.

٣
المصادقة الثنائية على البريد والمال أولاً

تحميك حين تتسرب الكلمة من حيث لا تعلم. البريد قبل كل شيء — هو بوابة «استعادة كلمة المرور» لكل حساباتك الأخرى.

٤
غيّر عند السبب لا على جدول

تسريب معلن، نشاط غريب، جهاز غير موثوق — غيّر فوراً. أما التدوير الإجباري بلا سبب فيولّد أنماطاً متوقعة أضعف.

ولماذا رقم PIN لا يُقارن أصلاً؟

رباعية الأرقام تحمل 13 بت فقط — عشرة آلاف احتمال يجرّبها الحاسوب في طرفة عين. ومع ذلك تقفل جوالك بأمان معقول، لأن حاميها الحقيقي هو النظام المحيط: تأخير متصاعد بعد كل خطأ، ومسح للبيانات بعد محاولات محدودة، وعتاد أمني يمنع التجربة الخارجية. الدرس الأعم: قوة أي سرّ تُقاس داخل نظامه — وكلمة حساب الإنترنت، التي قد تُسرَّب بصمتها وتُهاجَم خارجياً بلا حدود محاولات، تحتاج القوة الذاتية التي فصّلتها الجداول أعلاه.

أخطاء تُبطل أقوى كلمة

  1. 1. إدخالها في صفحة مقلَّدة: أقوى كلمة في العالم تسقط بالتصيّد. تحقق من النطاق قبل الإدخال، وحاذر روابط الرسائل ورموز QR الملصقة — الكويشينج يعتمد على هذه الغفلة تحديداً.
  2. 2. بناؤها من معلوماتك المعلنة: اسمك، مواليدك، فريقك، جوالك — كلها في أول قوائم التخمين، والمهاجم المستهدِف يعرفها من حساباتك العامة.
  3. 3. حفظها في ملف نصي أو ملاحظات غير مشفّرة: ورقة على المكتب أسلم من ملف passwords.txt على سطح المكتب — والمدير المشفّر أسلم من الاثنين.
  4. 4. مشاركتها «مؤقتاً»: الكلمة المشتركة لم تعد سراً، ولا سبيل لاستردادها. المواقع الجادة توفر مشاركة صلاحيات بلا مشاركة كلمة.
  5. 5. تجاهل إشعارات التسريب: «كلمتك ظهرت في تسريب» ليست إزعاجاً — هي أثمن تنبيه أمني ستتلقاه. غيّر الكلمة فوراً وكل حساب استخدمَتها.

أمّن حساباتك من هنا

الأسئلة الشائعة

ما مواصفات كلمة المرور القوية فعلاً؟

ثلاث صفات بالترتيب: عشوائية حقيقية (مولَّدة لا مؤلَّفة)، ثم طول 16 خانة فأكثر، ثم تنوّع الأحرف. كلمة من 16 خانة عشوائية من كل الفئات تحمل نحو 103 بت من الإنتروبيا — أعلى بكثير من عتبة الأمان العملية (~80 بت). أما «التعقيد» المصطنع فوق كلمة قاموسية (P@ssw0rd) فلا يضيف شيئاً يُذكر، لأن برامج الكسر تجرّب هذه الاستبدالات أولاً.

لماذا P@ssw0rd كلمة ضعيفة رغم الرموز والأرقام؟

لأن قوتها الحقيقية ليست في شكل حروفها بل في طريقة اختيارها: هي كلمة قاموسية شهيرة مع استبدالات معروفة (@ مكان a، صفر مكان o) — وقوائم الكسر تتضمنها حرفياً ضمن أول ملايين التخمينات، فتسقط لحظياً. المقياس الصحيح هو الإنتروبيا: كم احتمالاً متساوياً كان ممكناً عند التوليد؟ كلمة يختارها بشر من ذاكرته تجيب: قليلة جداً.

أيهما أهم: الطول أم الرموز الخاصة؟

الطول، بلا منازع. الرياضيات: الإنتروبيا = الطول × لوغاريتم حجم فئة الأحرف — فالطول يضرب النتيجة والفئة تضيف إليها فقط. 8 خانات من كل الفئات (87 حرفاً ممكناً) ≈ 52 بت تُكسر في يومين بعتاد حديث، بينما 16 خانة صغيرة الحروف فقط ≈ 75 بت أقوى منها بمراحل. الأفضل طبعاً: طويلة ومتنوعة معاً.

هل عبارة المرور من 4 كلمات كافية؟

ليست كافية ضد الهجوم الخارجي إذا كانت الكلمات من قائمة قصيرة — وهذه حقيقة تتجاهلها أغلب المقالات. 4 كلمات من قائمة EFF القصيرة (1296 كلمة) = 41 بت فقط، تُكسر في دقائق بمهاجم يعرف الطريقة. القاعدة: 6 كلمات فأكثر من القائمة القصيرة، وميزة العبارات ليست قوة خارقة بل أنها قابلة للحفظ — لكلمة مرور جهازك ومدير كلمات مرورك.

رمز PIN من 4 أرقام — ما مدى أمانه؟

رياضياً شبه معدوم: 13 بت فقط أي 10,000 احتمال — تُجرَّب كلها في أجزاء من الثانية خارجياً. أمان الـPIN الحقيقي يأتي من النظام حوله لا منه: قفل الجهاز بعد محاولات قليلة، ومسح البيانات بعد عشر محاولات، وشريحة الأمان في الجوال. لذلك يصلح PIN لقفل جهاز بيدك، ولا يصلح أبداً كلمةَ مرور لحساب على الإنترنت.

هل مولّد كلمات المرور في موقعكم آمن؟ أين تذهب الكلمة المولّدة؟

لا تذهب إلى أي مكان: التوليد يجري داخل متصفحك بالكامل ولا تُرسل الكلمة إلى أي خادم — يمكنك حتى قطع الإنترنت بعد فتح الصفحة والتوليد يعمل. والعشوائية من مولّد التشفير في المتصفح (crypto.getRandomValues) لا من الدوال العادية القابلة للتنبؤ، مع معاينة منقّحة رياضياً تضمن توزيعاً متساوياً بلا انحياز.

كيف أحفظ كلمات مرور مختلفة لعشرات المواقع؟

لا تحفظها — هذه وظيفة مدير كلمات المرور: يولّد لكل موقع كلمة فريدة طويلة ويحفظها مشفّرة ويملؤها لك. أنت تحفظ عبارة مرور واحدة قوية (6+ كلمات) للمدير نفسه. هذا يحل المشكلتين القاتلتين معاً: إعادة الاستخدام (اختراق موقع واحد يفتح كل حساباتك) والكلمات الضعيفة القابلة للحفظ.

ما المصادقة الثنائية ولماذا تلزم حتى مع كلمة قوية؟

طبقة ثانية تطلب إثباتاً إضافياً بعد كلمة المرور: رمزاً مؤقتاً من تطبيق، أو مفتاح أمان. تحميك حين تُسرَّب كلمتك من حيث لا تعلم — تسريبات المواقع تحدث دورياً بلا ذنب منك، والتصيّد يخدع أحياناً أذكى الناس (ومنه تصيّد رموز QR الذي يشرحه دليل الكويشينج). فعّلها في بريدك وحساباتك المالية أولاً — البريد بوابة استعادة كل ما عداه.

متى يجب تغيير كلمة المرور؟

عند وجود سبب لا على جدول زمني: علمت بتسريب يخص الموقع، أو لاحظت نشاطاً غريباً، أو أدخلتها على جهاز أو شبكة لا تثق بهما، أو كانت قديمة ضعيفة/مكررة. أما التغيير الدوري الإجباري بلا سبب فقد تراجعت عنه الإرشادات الأمنية الحديثة — لأنه يدفع الناس إلى أنماط متوقعة (Password2026 ثم Password2027) أضعف من كلمة قوية ثابتة.

أعمار وأدوات

الاحتيال عبر رمز QR ‏(Quishing): كيف تحمي نفسك وأين تُبلّغ

الباركود لا يُظهر وجهته للعين، وهذا ما يستغلّه الاحتيال. دليل عملي لأساليب «Quishing» الشائعة — الملصق المستبدل ورسائل المخالفات والشحن — مع خطوات التحقّق قبل المسح، وماذا تفعل خلال أول ساعة إن وقعت، والقنوات الرسمية للإبلاغ في السعودية.

14 دقائق قراءة
أعمار وأدوات

منصة مدرستي 1448: الرابط الصحيح وتسجيل الدخول للطالب وولي الأمر

الرابط الرسمي لمنصة مدرستي هو schools.madrasati.sa بحرف S، وللمقيمين خارج المملكة external.madrasati.sa. الطالب والمعلم يدخلان بحساب مايكروسوفت، أما ولي الأمر فبالنفاذ الوطني الموحد أو نظام نور — وبيانات الدخول تُستخرج من تطبيق توكلنا. دليل كامل للخدمات والواجبات والاختبارات وحل المشكلات.

14 دقائق قراءة
أعمار وأدوات

ما هو رمز QR وكيف يعمل؟ الدليل الشامل بالمواصفة والأرقام

رمز QR مصفوفة ثنائية الأبعاد تُخزّن البيانات داخلها لا على خادم، تحكمها مواصفة ISO/IEC 18004 بأربعين إصداراً من 21×21 إلى 177×177 وحدة وأربعة مستويات تصحيح خطأ. شرح كامل للبنية والسعة وأنواع المحتوى — ولماذا استخدامه مجاني بلا رسوم ترخيص.

15 دقائق قراءة