كلمة مرور قوية: لماذا الطول يغلب التعقيد؟ (أرقام حقيقية لا نصائح منقولة)
P@ssw0rd تُكسر لحظياً و16 خانة عشوائية تصمد أطول من عمر الكون — بالحساب لا بالشعارات. جدول قوة مولّد من محرك حقيقي، وحقيقة صادمة عن عبارات المرور القصيرة، وقواعد الحماية الأربع، ومولّد كلمات مرور آمن يعمل على جهازك.
مقدمة — نصيحة واحدة صحيحة وسط ضجيج كثير
«استخدم حروفاً كبيرة وصغيرة ورقماً ورمزاً» — نصيحة رددتها النماذج عقدين حتى أنتجت جيلاً كاملاً من كلمات المرور على شاكلة P@ssw0rd1: تستوفي كل الاشتراطات، وتسقط أمام برامج الكسر في أقل من ثانية. المشكلة أن الاشتراطات تقيس الشكل، والأمان الحقيقي في طريقة الاختيار: كم احتمالاً كان ممكناً لحظة توليد الكلمة؟ هذا المقياس اسمه الإنتروبيا وتُقاس بالبت، وكل جدول في هذا المقال محسوب به من محرك مولّد كلمات المرور نفسه — الأرقام التي ستقرؤها هي نفسها التي تعرضها الأداة.
💡 القاعدة كلها في سطر: كلمة مرور قوية = مولَّدة عشوائياً (لا مؤلَّفة من ذاكرتك) وطويلة (16 خانة فأكثر) وفريدة لكل حساب — ومدير كلمات المرور هو ما يجعل الثلاثة ممكنة عملياً.
كم تصمد كلمتك؟ الجدول المحسوب
الافتراض في الجدول: كلمة عشوائية بالكامل من الفئات الأربع (87 حرفاً ممكناً لكل خانة)، في مواجهة النموذج القياسي للهجوم الخارجي — مهاجم حصل على بصمة كلمتك المسرّبة ويجرّب على عتادٍ رسوميّ نحو 10 مليارات تخمينة في الثانية:
| الطول | الإنتروبيا | التصنيف | متوسط زمن الكسر |
|---|---|---|---|
| 6 خانات | 39 بت | متوسطة | ثوانٍ معدودة |
| 8 خانات | 52 بت | متوسطة | 2 يوم |
| 10 خانات | 64 بت | قوية | 39 سنة |
| 12 خانات | 77 بت | قوية | 298 ألف سنة |
| 16 خانات | 103 بت | قوية جداً | أطول من عمر الكون بمراحل |
| 20 خانات | 129 بت | قوية جداً | أطول من عمر الكون بمراحل |
اقرأ القفزات: من 8 إلى 12 خانة انتقلنا من يومين إلى مئات آلاف السنين، ومن 12 إلى 16 خرجنا من نطاق الأزمنة المفهومة أصلاً. كل خانة إضافية تضرب عدد الاحتمالات في 87 — لذلك الطول يغلب أي تحسين آخر. وللمقارنة المرّة: 8 خانات من الحروف الصغيرة وحدها (نمط شائع جداً) = 38 بت تُكسر في ثوانٍ معدودة.
⚠️ الجدول لكلمات عشوائية فقط: كلمة يؤلّفها بشر — اسم + سنة ميلاد + رمز — لا تُقاس بهذا الجدول أصلاً، لأن المهاجم لا يجرّب كل الاحتمالات بل يبدأ بالقواميس والأسماء والتواريخ والأنماط، فيصيبها في أول القائمة مهما بدت «معقّدة». العشوائية شرط الجدول كله.
عبارات المرور: الحقيقة التي لا تُقال
عبارة المرور (كلمات إنجليزية مفصولة بشرطات: correct-horse-battery…) اشتهرت كبديل «قوي وسهل الحفظ». نصفها صحيح — سهلة الحفظ فعلاً — لكن قوتها تعتمد على عدد الكلمات وحجم القائمة، وأداتنا تسحب من قائمة EFF القصيرة (1296 كلمة = 10.3 بت للكلمة). بنموذج الهجوم الخارجي نفسه:
| عدد الكلمات | الإنتروبيا | التصنيف | متوسط زمن الكسر |
|---|---|---|---|
| 3 كلمات | 31 بت | ضعيفة | لحظياً |
| 4 كلمات | 41 بت | متوسطة | 2 دقيقة |
| 5 كلمات | 52 بت | متوسطة | 2 يوم |
| 6 كلمات | 62 بت | قوية | 8 سنة |
| 7 كلمات | 72 بت | قوية | 10 ألف سنة |
النتيجة الصريحة: 4 كلمات لا تكفي ضد مهاجم خارجي يعرف أنك تستخدم قائمة كلمات — دقائق معدودة. ابدأ من 6 كلمات. ومكان العبارات الصحيح هو القلّة التي يجب أن يحفظها رأسك فعلاً: كلمة جهازك، وعبارة مدير كلمات المرور — أما حسابات الإنترنت فتأخذ كلمات عشوائية طويلة من المولّد ولا تمرّ على ذاكرتك أصلاً.
🔐 ولّد كلمة قوية الآن — دون أن تغادر جهازك
المولّد يعمل داخل متصفحك بالكامل: عشوائية تشفيرية (crypto.getRandomValues)، بلا إرسال لأي خادم، مع مقياس قوة حيّ بنفس حسابات هذا المقال — كلمات مرور، وعبارات مرور، وأرقام PIN.
افتح مولّد كلمات المرور ←قواعد الحماية الأربع — بترتيب الأثر
أخطر سيناريو واقعي ليس كسر كلمتك بل تسريبها من موقع مخترَق ثم تجربتها على بريدك وبنكك. الكلمة المكررة تجعل أضعف موقع سجّلت فيه بوابةً لكل حياتك.
يولّد ويحفظ ويملأ كلمة فريدة لكل موقع. أنت تحفظ عبارة واحدة قوية (6+ كلمات) له وحده.
تحميك حين تتسرب الكلمة من حيث لا تعلم. البريد قبل كل شيء — هو بوابة «استعادة كلمة المرور» لكل حساباتك الأخرى.
تسريب معلن، نشاط غريب، جهاز غير موثوق — غيّر فوراً. أما التدوير الإجباري بلا سبب فيولّد أنماطاً متوقعة أضعف.
ولماذا رقم PIN لا يُقارن أصلاً؟
رباعية الأرقام تحمل 13 بت فقط — عشرة آلاف احتمال يجرّبها الحاسوب في طرفة عين. ومع ذلك تقفل جوالك بأمان معقول، لأن حاميها الحقيقي هو النظام المحيط: تأخير متصاعد بعد كل خطأ، ومسح للبيانات بعد محاولات محدودة، وعتاد أمني يمنع التجربة الخارجية. الدرس الأعم: قوة أي سرّ تُقاس داخل نظامه — وكلمة حساب الإنترنت، التي قد تُسرَّب بصمتها وتُهاجَم خارجياً بلا حدود محاولات، تحتاج القوة الذاتية التي فصّلتها الجداول أعلاه.
أخطاء تُبطل أقوى كلمة
- 1. إدخالها في صفحة مقلَّدة: أقوى كلمة في العالم تسقط بالتصيّد. تحقق من النطاق قبل الإدخال، وحاذر روابط الرسائل ورموز QR الملصقة — الكويشينج يعتمد على هذه الغفلة تحديداً.
- 2. بناؤها من معلوماتك المعلنة: اسمك، مواليدك، فريقك، جوالك — كلها في أول قوائم التخمين، والمهاجم المستهدِف يعرفها من حساباتك العامة.
- 3. حفظها في ملف نصي أو ملاحظات غير مشفّرة: ورقة على المكتب أسلم من ملف passwords.txt على سطح المكتب — والمدير المشفّر أسلم من الاثنين.
- 4. مشاركتها «مؤقتاً»: الكلمة المشتركة لم تعد سراً، ولا سبيل لاستردادها. المواقع الجادة توفر مشاركة صلاحيات بلا مشاركة كلمة.
- 5. تجاهل إشعارات التسريب: «كلمتك ظهرت في تسريب» ليست إزعاجاً — هي أثمن تنبيه أمني ستتلقاه. غيّر الكلمة فوراً وكل حساب استخدمَتها.