الأمن والامتثالتأمين الأنظمة عالية الحمل وإطلاقها: حافة محصَّنة ونشر بلا توقف
طبقات الأمان من CDN وWAF إلى الشبكة الخاصة، وخط تسليم يعتمد النشر التدريجي وblue/green وترحيلات expand and contract، وينتهي بقائمة جاهزية لليوم الذي تأتي فيه الذروة.
يتكرر اصطياد كلمات المرور ورموز SMS. تعرّف على آلية عمل مفاتيح المرور ببساطة، ومن ينبغي أن ينتقل أولًا، وكيف تتعامل مع الهواتف المفقودة والأجهزة المشتركة عند الكاونتر والمتعاقدين وبدائل تسجيل الدخول.
Author
Anichur Rahaman

في الثامنة وخمسين دقيقة من صباح يوم الرواتب لا تستطيع مسؤولة المالية في شركة من 40 موظفًا تسجيل الدخول لاعتماد دفعة الرواتب التي يجب أن تصدر عند الظهر. سقط هاتفها من سيارة أجرة ليلة أمس، وستة وثلاثون شخصًا ينتظرون رواتبهم.
والوحيد القادر على إعادة ضبط حسابها متعاقد تقني لا يرد إلا عبر الدردشة. وأي متصل يعرف اسمها ويروي قصة مقنعة قد ينال إعادة الضبط في عشر دقائق. المشهد افتراضي، لكن كل شركة تمرّ بهذه اللحظة.
تزيل مفاتيح المرور خطر كلمات المرور المسروقة من جذره، لكن مسار الاسترداد هو الذي يحدد هل تحميك فعلًا. معظم الاختراقات التي تصيب الشركات لا تبدأ بقرصنة معقدة، بل بتسجيل دخول: كلمة مرور كُتبت في صفحة مقلَّدة، أو كلمة مرور استُخدمت قبل خمس سنوات في أحد المنتديات.
مفاتيح المرور (passkeys) مدمجة اليوم في هواتف Apple وGoogle وMicrosoft وحواسيبها ومتصفحاتها، فلم تعد التقنية هي الجزء الصعب. الصعب هو الإطلاق: من يبدأ أولًا، وماذا يحدث إذا ضاع هاتف، وكيف نتعامل مع الجهاز اللوحي المشترك عند الكاونتر. يشرح هذا الدليل مفاتيح المرور بكلمات بسيطة، ويقدّم خطة عملية حسب الدور الوظيفي، مع قواعد الاسترداد والبدائل التي تتجاهلها معظم الأدلة.
تفشل كلمات المرور لسبب بشري: لا أحد يستطيع حفظ عشرات الكلمات القوية والمختلفة، فيكرّر الناس استخدامها. وحين يتسرب موقع واحد، يجرّب المهاجمون البريد الإلكتروني وكلمة المرور نفسيهما في كل مكان آخر. يسمى ذلك credential stuffing، ولا يحتاج إلى مهارة، بل إلى قائمة وسكربت فقط.
وتؤكد الأرقام ذلك. ففي تقرير Verizon لتحقيقات اختراق البيانات لعام 2025، كانت بيانات الاعتماد المسروقة أكثر طرق الدخول شيوعًا بنسبة 22% من الاختراقات، متقدمة على استغلال الثغرات (20%) والتصيد الاحتيالي (16%). وفي إصدار 2026 تقدّم استغلال الثغرات إلى المرتبة الأولى للمرة الأولى في تاريخ التقرير الممتد 19 عامًا، لكن بيانات الاعتماد ما زالت مهمة: فهي ما يستخدمه المهاجمون بعد موطئ القدم الأول للتنقل داخل الأنظمة والوصول إلى البيانات القيّمة.
إضافة رمز لمرة واحدة تفيد، لكن أقل مما يظن كثيرون:
نقطة الضعف في الثلاثة واحدة: يملك المستخدم شيئًا يمكن خداعه ليسلّمه. ومفتاح المرور يلغي هذا الشيء.
مفتاح المرور زوج من المفاتيح التشفيرية يُنشأ عند التسجيل في موقع. يبقى المفتاح الخاص على جهازك ولا يغادره أبدًا، ويُحفظ المفتاح العام لدى تطبيق العمل. عند الدخول يرسل التطبيق تحديًا لمرة واحدة، فيوقّعه جهازك بعد أن تفتحه ببصمة أو وجه أو رمز PIN، ثم يتحقق التطبيق من التوقيع بالمفتاح العام.
المعياران وراء ذلك هما WebAuthn (جانب المتصفح) وFIDO2، ولهذا ستصادف الاسمين معًا. لا تحتاج إلى التفاصيل لإطلاق الخدمة، لكن خاصيتين تفسّران أهميتها.
يُنشأ مفتاح المرور لعنوان موقع واحد، ولا يعرضه المتصفح إلا لهذا العنوان بالذات. وعلى نطاق مشابه في الشكل لا يوجد أي مفتاح مطابق، فلا شيء تكتبه ولا شيء يُسرق. هذا هو معنى «مقاوم للتصيد»: لا يعتمد على قدرة المستخدم على اكتشاف الموقع المزيف.

لا يحتفظ الخادم بأي شيء ينفع المهاجم. فإذا تسربت قاعدة بيانات التطبيق لن يجد فيها سوى مفاتيح عامة لا قيمة لها بمفردها. قارن ذلك بجدول كلمات مرور مسرّب، وهو نقطة الانطلاق لهجمات credential stuffing في كل مكان آخر.
مفاتيح المرور نوعان، والفرق بينهما مهم عند وضع السياسة.
| النوع | مكان وجود المفتاح | نقطة القوة | نقطة الضعف |
|---|---|---|---|
| مفتاح مرور مزامَن | حساب المنصة أو مدير كلمات المرور، ويُنسخ بين أجهزة الشخص نفسه | سهل الاعتماد، ويبقى إذا ضاع الهاتف | أمانه من أمان الحساب الذي يزامنه |
| مفتاح مرور مرتبط بالجهاز | جهاز مادي واحد، مثل مفتاح أمان | لا يمكن نسخ المفتاح أو تصديره | إذا ضاع الجهاز تحتاج إلى نسخة احتياطية |
بالنسبة لمعظم الموظفين، المفاتيح المزامنة هي الخيار العملي لأنهم يستفيدون دون حمل شيء جديد. أما مسؤولو النظام ومن يستطيعون تحويل الأموال، فتستحق المفاتيح المرتبطة بالجهاز كلفتها الصغيرة: زوج من مفاتيح الأمان لكل شخص أرخص بكثير من عملية دفع احتيالية واحدة.
لستَ من أوائل المتبنّين. فقد نشر تحالف FIDO، الجهة المسؤولة عن المعيار، «مؤشر مفاتيح المرور» في أكتوبر 2025 استنادًا إلى بيانات تسجيل الدخول من تسع خدمات كبرى، منها Amazon وGoogle وMicrosoft وPayPal. وأظهر المؤشر نسبة نجاح تسجيل الدخول 93% مع مفاتيح المرور مقابل 63% للطرق الأخرى، ومتوسط زمن دخول 8.5 ثانية مقابل 31.2، وانخفاضًا بنسبة 81% في حوادث مكتب الدعم المتعلقة بتسجيل الدخول لدى الشركات التي اعتمدتها. هذه أرقام من خدمات استهلاكية كبيرة، فاعتبرها اتجاهًا لا وعدًا لفريقك. لكن الاتجاه واضح: مفاتيح المرور أكثر أمانًا وأسهل في آن واحد، وهذا نادر في عالم الأمن.
وهذه أقوى حجة لديك داخل الشركة، فالناس يتبنّون ما هو أسرع مما يستخدمونه اليوم.
لا تفعّل الخدمة للجميع في صباح اثنين واحد. ابدأ حيث سيكون الضرر أكبر، وتعلّم من مجموعة صغيرة، ثم وسّع النطاق.

تستطيع هذه الحسابات تغيير الأسعار وتصدير بيانات العملاء واعتماد المبالغ المستردة وتعديل بيانات الحساب البنكي. اجعل مفتاح المرور إلزاميًا، وسجّل مفتاحين لكل شخص (مثلًا حاسوب محمول ومفتاح أمان)، واحفظ رموز الاسترداد خارج الشبكة، وأوقف رموز SMS لهذه الأدوار.
اطلب مفتاح المرور عند تسجيل الدخول التالي، واحتفظ بتطبيق مصادقة كنسخة احتياطية، ونظّم جلسة مساعدة مدتها 20 دقيقة. تابع عدد المسجّلين أسبوعيًا؛ فالرقم الظاهر للجميع، مثل «74% أنجزوا التسجيل»، يمنح الناس سببًا لإنهاء المهمة.
تحتاج هذه المرحلة إلى قواعد خاصة بها، ولذلك يتناولها القسم التالي بشكل منفصل.
اعرض مفتاح المرور بعد تسجيل دخول عادي، كخيار بلمسة واحدة في صفحة الحساب. أبقِ الدخول برابط البريد أو بكلمة المرور كبديل، ولا تفرض طريقة جديدة في منتصف إتمام الشراء. العميل الذي يهمّ بالدفع لا ينبغي أن يواجه طريقة دخول لم يعرفها من قبل.
يحدّد مفتاح المرور هوية شخص بعينه، بينما يستخدم الجهاز اللوحي المشترك عند الكاونتر من يكون في الوردية. هاتان حقيقتان تحتاجان إلى معالجة مباشرة لا إلى حلول التفافية.
هناك سؤال واحد يجب أن تجيب عنه كتابةً قبل أن تبدأ: «ماذا لو ضاع هاتف أحدهم؟» والمخطط التالي يلخّص السياسة كلها في صفحة واحدة.

تعامل مع مسار الاسترداد كجزء من أمنك لا كباب جانبي. مفتاح المرور القوي مع إجراء إعادة ضبط ضعيف لا يزيد قوة عن إجراء إعادة الضبط.
ستحتفظ ببعض البدائل لفترة. رتّبها حسب القوة وأسقط الأضعف أولًا: مفتاح المرور، ثم تطبيق المصادقة (رموز مرتبطة بالوقت)، ثم رابط البريد، وSMS في الأخير. رسالة SMS أفضل من لا شيء، لكنها أول طريقة تُزال لكل من يملك صلاحيات مهمة.
| الدور | الدخول الأساسي | البديل | غير مسموح أبدًا |
|---|---|---|---|
| مسؤولو النظام | مفتاح مرور، ويفضَّل مفتاح أمان مادي | مفتاح مرور ثانٍ مع رموز استرداد خارج الشبكة | رموز SMS، حسابات مشتركة |
| المالية والرواتب | مفتاح مرور، ويفضَّل مفتاح أمان مادي | تطبيق مصادقة | رموز SMS |
| الموظفون | مفتاح مرور مزامَن | تطبيق مصادقة | حسابات مشتركة |
| الكاونتر ونقاط البيع | مفتاح أمان مادي، أو PIN شخصي على جهاز مقفل | تجاوز من المشرف مع تسجيله | حساب واحد للوردية كلها |
| المتعاقدون | مفتاح مرور على حساب منتهي الصلاحية | تطبيق مصادقة | استعارة حسابات الموظفين |
| العملاء | مفتاح مرور اختياري | رابط بريد أو كلمة مرور | فرض التسجيل أثناء الدفع |
لن تتجاوز خطتك ما يتيح لك برنامجك فرضه. قبل أن تبدأ، تحقق من أن نظام ERP ولوحة المتجر ونقطة البيع لديك تستطيع ما يلي:
بعض المنصات توفّر ذلك بالفعل. فمثلًا يتيح StoreConsole لمسؤولي النظام تسجيل مفاتيح المرور وفرض التحقق بخطوتين. وأيًّا كان ما تستخدمه، جرّب مسار الاسترداد بنفسك قبل أن تطلق الخدمة لأي شخص آخر.
للاطلاع على الخلفية التقنية وقائمة الخدمات التي تدعم مفاتيح المرور، تُعد صفحة مفاتيح المرور لدى تحالف FIDO نقطة بداية محايدة جيدة. ويمكن الحصول على تقرير Verizon من صفحة DBIR لدى Verizon.
نعود إلى صباح الرواتب. بفضل تسجيل مفتاحي مرور، تدخل مسؤولة المالية من حاسوبها المحمول في الثامنة وخمس وخمسين دقيقة وتحذف الهاتف المفقود من قائمتها. ولو لم يكن معها غير الهاتف، لطلب المتعاقد مكالمة فيديو وموافقة المدير قبل إصدار رمز لمرة واحدة، ولخرج الغريب على الدردشة بلا شيء. تصدر الرواتب عند الظهر، ويسجّل سجل التدقيق كل خطوة.
Anichur Rahaman مهندس برمجيات معماري ومؤسس StoreConsole، يصمّم أنظمة التجارة وERP للشركات النامية، ويهتم خصوصًا بالبنية القائمة على الأحداث وسلامة البيانات وتشغيل الأنظمة على خوادم الشركة نفسها.
About the Author
Anichur Rahaman
Continue Reading