One self-hosted console to run your entire business — commerce, ERP, HRM, CRM & manufacturing

مفاتيح المرور (Passkeys) لتطبيقات الأعمال: دليل عملي للإطلاق وتسجيل دخول يقاوم التصيد

يتكرر اصطياد كلمات المرور ورموز SMS. تعرّف على آلية عمل مفاتيح المرور ببساطة، ومن ينبغي أن ينتقل أولًا، وكيف تتعامل مع الهواتف المفقودة والأجهزة المشتركة عند الكاونتر والمتعاقدين وبدائل تسجيل الدخول.

Author

Anichur Rahaman

منذ شهر10 min read1 views
مفاتيح المرور (Passkeys) لتطبيقات الأعمال: دليل عملي للإطلاق وتسجيل دخول يقاوم التصيد

في الثامنة وخمسين دقيقة من صباح يوم الرواتب لا تستطيع مسؤولة المالية في شركة من 40 موظفًا تسجيل الدخول لاعتماد دفعة الرواتب التي يجب أن تصدر عند الظهر. سقط هاتفها من سيارة أجرة ليلة أمس، وستة وثلاثون شخصًا ينتظرون رواتبهم.

والوحيد القادر على إعادة ضبط حسابها متعاقد تقني لا يرد إلا عبر الدردشة. وأي متصل يعرف اسمها ويروي قصة مقنعة قد ينال إعادة الضبط في عشر دقائق. المشهد افتراضي، لكن كل شركة تمرّ بهذه اللحظة.

تزيل مفاتيح المرور خطر كلمات المرور المسروقة من جذره، لكن مسار الاسترداد هو الذي يحدد هل تحميك فعلًا. معظم الاختراقات التي تصيب الشركات لا تبدأ بقرصنة معقدة، بل بتسجيل دخول: كلمة مرور كُتبت في صفحة مقلَّدة، أو كلمة مرور استُخدمت قبل خمس سنوات في أحد المنتديات.

مفاتيح المرور (passkeys) مدمجة اليوم في هواتف Apple وGoogle وMicrosoft وحواسيبها ومتصفحاتها، فلم تعد التقنية هي الجزء الصعب. الصعب هو الإطلاق: من يبدأ أولًا، وماذا يحدث إذا ضاع هاتف، وكيف نتعامل مع الجهاز اللوحي المشترك عند الكاونتر. يشرح هذا الدليل مفاتيح المرور بكلمات بسيطة، ويقدّم خطة عملية حسب الدور الوظيفي، مع قواعد الاسترداد والبدائل التي تتجاهلها معظم الأدلة.

لماذا تفشل كلمات المرور ورسائل SMS مرارًا

تفشل كلمات المرور لسبب بشري: لا أحد يستطيع حفظ عشرات الكلمات القوية والمختلفة، فيكرّر الناس استخدامها. وحين يتسرب موقع واحد، يجرّب المهاجمون البريد الإلكتروني وكلمة المرور نفسيهما في كل مكان آخر. يسمى ذلك credential stuffing، ولا يحتاج إلى مهارة، بل إلى قائمة وسكربت فقط.

وتؤكد الأرقام ذلك. ففي تقرير Verizon لتحقيقات اختراق البيانات لعام 2025، كانت بيانات الاعتماد المسروقة أكثر طرق الدخول شيوعًا بنسبة 22% من الاختراقات، متقدمة على استغلال الثغرات (20%) والتصيد الاحتيالي (16%). وفي إصدار 2026 تقدّم استغلال الثغرات إلى المرتبة الأولى للمرة الأولى في تاريخ التقرير الممتد 19 عامًا، لكن بيانات الاعتماد ما زالت مهمة: فهي ما يستخدمه المهاجمون بعد موطئ القدم الأول للتنقل داخل الأنظمة والوصول إلى البيانات القيّمة.

إضافة رمز لمرة واحدة تفيد، لكن أقل مما يظن كثيرون:

  • تمرير التصيد في الوقت الحقيقي. تطلب الصفحة المزيفة كلمة المرور ثم الرمز، وتمرّرهما فورًا إلى الموقع الحقيقي. المستخدم فعل كل شيء «بشكل صحيح».
  • استبدال شريحة SIM. يقنع المهاجم شركة الاتصالات بنقل رقمك إلى شريحته، فيستلم رسائل SMS الخاصة بك.
  • الإرهاق والهندسة الاجتماعية. يوافق موظف متعب على إشعار في الحادية عشرة ليلًا، أو يعطي الرمز لمتصل ينتحل صفة قسم تقنية المعلومات.

نقطة الضعف في الثلاثة واحدة: يملك المستخدم شيئًا يمكن خداعه ليسلّمه. ومفتاح المرور يلغي هذا الشيء.

مفاتيح المرور بكلمات بسيطة

مفتاح المرور زوج من المفاتيح التشفيرية يُنشأ عند التسجيل في موقع. يبقى المفتاح الخاص على جهازك ولا يغادره أبدًا، ويُحفظ المفتاح العام لدى تطبيق العمل. عند الدخول يرسل التطبيق تحديًا لمرة واحدة، فيوقّعه جهازك بعد أن تفتحه ببصمة أو وجه أو رمز PIN، ثم يتحقق التطبيق من التوقيع بالمفتاح العام.

المعياران وراء ذلك هما WebAuthn (جانب المتصفح) وFIDO2، ولهذا ستصادف الاسمين معًا. لا تحتاج إلى التفاصيل لإطلاق الخدمة، لكن خاصيتين تفسّران أهميتها.

مرتبط بالنطاق الحقيقي

يُنشأ مفتاح المرور لعنوان موقع واحد، ولا يعرضه المتصفح إلا لهذا العنوان بالذات. وعلى نطاق مشابه في الشكل لا يوجد أي مفتاح مطابق، فلا شيء تكتبه ولا شيء يُسرق. هذا هو معنى «مقاوم للتصيد»: لا يعتمد على قدرة المستخدم على اكتشاف الموقع المزيف.

مقارنة جنبًا إلى جنب لهجوم تصيد: مع كلمة المرور ورمز لمرة واحدة يمرّر المهاجم الاثنين ويستولي على الحساب، ومع مفتاح المرور لا يجد المتصفح مفتاحًا للنطاق المزيف فيفشل تسجيل الدخول بأمان
الصفحة المزيفة نفسها: كلمة المرور مع الرمز يمكن تمريرهما، أما مفتاح المرور فلا.

لا شيء سري يعبر الشبكة

لا يحتفظ الخادم بأي شيء ينفع المهاجم. فإذا تسربت قاعدة بيانات التطبيق لن يجد فيها سوى مفاتيح عامة لا قيمة لها بمفردها. قارن ذلك بجدول كلمات مرور مسرّب، وهو نقطة الانطلاق لهجمات credential stuffing في كل مكان آخر.

مزامَن أم مرتبط بالجهاز: اختر حسب المخاطر

مفاتيح المرور نوعان، والفرق بينهما مهم عند وضع السياسة.

النوعمكان وجود المفتاحنقطة القوةنقطة الضعف
مفتاح مرور مزامَنحساب المنصة أو مدير كلمات المرور، ويُنسخ بين أجهزة الشخص نفسهسهل الاعتماد، ويبقى إذا ضاع الهاتفأمانه من أمان الحساب الذي يزامنه
مفتاح مرور مرتبط بالجهازجهاز مادي واحد، مثل مفتاح أمانلا يمكن نسخ المفتاح أو تصديرهإذا ضاع الجهاز تحتاج إلى نسخة احتياطية

بالنسبة لمعظم الموظفين، المفاتيح المزامنة هي الخيار العملي لأنهم يستفيدون دون حمل شيء جديد. أما مسؤولو النظام ومن يستطيعون تحويل الأموال، فتستحق المفاتيح المرتبطة بالجهاز كلفتها الصغيرة: زوج من مفاتيح الأمان لكل شخص أرخص بكثير من عملية دفع احتيالية واحدة.

ماذا تقول الأدلة عن الاعتماد

لستَ من أوائل المتبنّين. فقد نشر تحالف FIDO، الجهة المسؤولة عن المعيار، «مؤشر مفاتيح المرور» في أكتوبر 2025 استنادًا إلى بيانات تسجيل الدخول من تسع خدمات كبرى، منها Amazon وGoogle وMicrosoft وPayPal. وأظهر المؤشر نسبة نجاح تسجيل الدخول 93% مع مفاتيح المرور مقابل 63% للطرق الأخرى، ومتوسط زمن دخول 8.5 ثانية مقابل 31.2، وانخفاضًا بنسبة 81% في حوادث مكتب الدعم المتعلقة بتسجيل الدخول لدى الشركات التي اعتمدتها. هذه أرقام من خدمات استهلاكية كبيرة، فاعتبرها اتجاهًا لا وعدًا لفريقك. لكن الاتجاه واضح: مفاتيح المرور أكثر أمانًا وأسهل في آن واحد، وهذا نادر في عالم الأمن.

وهذه أقوى حجة لديك داخل الشركة، فالناس يتبنّون ما هو أسرع مما يستخدمونه اليوم.

خطة إطلاق حسب الدور الوظيفي

لا تفعّل الخدمة للجميع في صباح اثنين واحد. ابدأ حيث سيكون الضرر أكبر، وتعلّم من مجموعة صغيرة، ثم وسّع النطاق.

إطلاق مفاتيح المرور على أربع مراحل: مسؤولو النظام والمالية، ثم الموظفون الذين يصلون إلى البيانات، ثم الأجهزة المشتركة والمتعاقدون، ثم العملاء
الأعلى خطورة أولًا، والعملاء أخيرًا.

المرحلة 1: مسؤولو النظام والمالية

تستطيع هذه الحسابات تغيير الأسعار وتصدير بيانات العملاء واعتماد المبالغ المستردة وتعديل بيانات الحساب البنكي. اجعل مفتاح المرور إلزاميًا، وسجّل مفتاحين لكل شخص (مثلًا حاسوب محمول ومفتاح أمان)، واحفظ رموز الاسترداد خارج الشبكة، وأوقف رموز SMS لهذه الأدوار.

المرحلة 2: الموظفون الذين يصلون إلى بيانات العملاء أو المخزون

اطلب مفتاح المرور عند تسجيل الدخول التالي، واحتفظ بتطبيق مصادقة كنسخة احتياطية، ونظّم جلسة مساعدة مدتها 20 دقيقة. تابع عدد المسجّلين أسبوعيًا؛ فالرقم الظاهر للجميع، مثل «74% أنجزوا التسجيل»، يمنح الناس سببًا لإنهاء المهمة.

المرحلة 3: الأجهزة المشتركة والمتعاقدون

تحتاج هذه المرحلة إلى قواعد خاصة بها، ولذلك يتناولها القسم التالي بشكل منفصل.

المرحلة 4: العملاء

اعرض مفتاح المرور بعد تسجيل دخول عادي، كخيار بلمسة واحدة في صفحة الحساب. أبقِ الدخول برابط البريد أو بكلمة المرور كبديل، ولا تفرض طريقة جديدة في منتصف إتمام الشراء. العميل الذي يهمّ بالدفع لا ينبغي أن يواجه طريقة دخول لم يعرفها من قبل.

الكاونتر المشترك وأجهزة نقاط البيع والمتعاقدون

يحدّد مفتاح المرور هوية شخص بعينه، بينما يستخدم الجهاز اللوحي المشترك عند الكاونتر من يكون في الوردية. هاتان حقيقتان تحتاجان إلى معالجة مباشرة لا إلى حلول التفافية.

  • امنح كل شخص دخوله الخاص حتى على الجهاز المشترك. الدخول بمفتاح أمان أو برقم PIN قصير للموظف فوق قفل الجهاز أفضل من حساب مشترك، لأن سجل التدقيق عندها يبيّن من باع ماذا.
  • استخدم مفاتيح أمان مادية لموظفي الكاونتر حيث تُمنع الهواتف في صالة البيع. فهي تعمل دون بطارية ودون إقران.
  • أقفل الجهاز نفسه. وضع الكشك والقفل التلقائي للشاشة والمتصفح المُدار لا تقل أهمية عن طريقة تسجيل الدخول.
  • امنح المتعاقدين حسابات منتهية الصلاحية بقاعدة مفتاح المرور نفسها وتاريخ انتهاء، بدل استعارة حساب موظف.

الاسترداد: الجزء الذي يحسم نجاح الخطة

هناك سؤال واحد يجب أن تجيب عنه كتابةً قبل أن تبدأ: «ماذا لو ضاع هاتف أحدهم؟» والمخطط التالي يلخّص السياسة كلها في صفحة واحدة.

مخطط انسيابي لاسترداد الحساب: إذا كان لدى الشخص مفتاح مرور آخر يسجّل الدخول ثم يُلغى الجهاز المفقود؛ وإلا يتحقق مسؤول من هويته مباشرةً ويصدر رمزًا لمرة واحدة، ثم يُسجَّل مفتاح مرور جديد ويُلغى الجهاز القديم؛ وإذا تعذّر التحقق يبقى الحساب مقفلًا وتُرفع الحالة إلى جهة أعلى
ضياع الهاتف: مفتاح مرور احتياطي أولًا، ثم شخص يتحقق من الهوية، ولا طريق مختصرًا بعد ذلك.
  1. يسجّل كل شخص طريقتين على الأقل لتسجيل الدخول: مفتاحي مرور، أو مفتاح مرور وتطبيق مصادقة.
  2. المفاتيح المزامنة تغطي الحالة الشائعة. الهاتف الجديد المسجَّل بحساب المنصة نفسه يحمل مفاتيح المرور معه.
  3. تُطبع رموز الاسترداد لمسؤولي النظام وتُحفظ خارج الشبكة، في مكان غير حقيبة الحاسوب التي فيها مفتاح الأمان.
  4. تحتاج إعادة الضبط عبر مكتب الدعم إلى تحقق حقيقي. طلب إعادة الضبط عبر الدردشة أو الهاتف هو الباب المفضل للمهاجم. اشترط موافقة المدير أو مكالمة فيديو، وسجّل كل عملية.
  5. أزل الأجهزة المفقودة فورًا من قائمة مفاتيح المرور المسجّلة للمستخدم.

تعامل مع مسار الاسترداد كجزء من أمنك لا كباب جانبي. مفتاح المرور القوي مع إجراء إعادة ضبط ضعيف لا يزيد قوة عن إجراء إعادة الضبط.

المصادقة البديلة وسياسة حسب الدور

ستحتفظ ببعض البدائل لفترة. رتّبها حسب القوة وأسقط الأضعف أولًا: مفتاح المرور، ثم تطبيق المصادقة (رموز مرتبطة بالوقت)، ثم رابط البريد، وSMS في الأخير. رسالة SMS أفضل من لا شيء، لكنها أول طريقة تُزال لكل من يملك صلاحيات مهمة.

الدورالدخول الأساسيالبديلغير مسموح أبدًا
مسؤولو النظاممفتاح مرور، ويفضَّل مفتاح أمان ماديمفتاح مرور ثانٍ مع رموز استرداد خارج الشبكةرموز SMS، حسابات مشتركة
المالية والرواتبمفتاح مرور، ويفضَّل مفتاح أمان ماديتطبيق مصادقةرموز SMS
الموظفونمفتاح مرور مزامَنتطبيق مصادقةحسابات مشتركة
الكاونتر ونقاط البيعمفتاح أمان مادي، أو PIN شخصي على جهاز مقفلتجاوز من المشرف مع تسجيلهحساب واحد للوردية كلها
المتعاقدونمفتاح مرور على حساب منتهي الصلاحيةتطبيق مصادقةاستعارة حسابات الموظفين
العملاءمفتاح مرور اختياريرابط بريد أو كلمة مرورفرض التسجيل أثناء الدفع

ماذا تطلب من برنامج أعمالك

لن تتجاوز خطتك ما يتيح لك برنامجك فرضه. قبل أن تبدأ، تحقق من أن نظام ERP ولوحة المتجر ونقطة البيع لديك تستطيع ما يلي:

  • مفاتيح مرور لدخول مسؤولي النظام، لا للعملاء فقط.
  • فرض التحقق بخطوتين حسب الدور، بحيث تقول «على المالية استخدام مفتاح مرور» فيلتزم النظام بذلك.
  • إدارة الجلسات: قائمة بالجلسات النشطة، وتسجيل خروج عن بُعد، ومهلة قصيرة للخمول.
  • سجل تدقيق لتسجيلات الدخول يبيّن من دخل ومن أين وبأي طريقة، وكل عملية إعادة ضبط أو إضافة جهاز جديد.
  • حسابات وصلاحيات فردية، حتى لا يعني الجهاز المشترك هوية مشتركة.

بعض المنصات توفّر ذلك بالفعل. فمثلًا يتيح StoreConsole لمسؤولي النظام تسجيل مفاتيح المرور وفرض التحقق بخطوتين. وأيًّا كان ما تستخدمه، جرّب مسار الاسترداد بنفسك قبل أن تطلق الخدمة لأي شخص آخر.

خمسة أخطاء تُعطّل الإطلاق

  • فرض الإلزام قبل أن يكون لدى الجميع نسخة احتياطية، ثم إغلاق الحساب في وجه مسؤول المالية يوم الرواتب.
  • إبقاء SMS مفعّلًا «تحسبًا»، فيختار المهاجمون أضعف الأبواب.
  • نسيان مكتب الدعم، فيصبح أسهل طريق للالتفاف على الدخول الجديد.
  • تجاهل الأجهزة المشتركة والإبقاء بصمت على كلمة مرور مشتركة لها.
  • إعلان النجاح عند بلوغ 100% من مفاتيح المرور بينما ما زالت كلمات المرور القديمة تعمل. قِس عدد الحسابات التي ما زالت تستطيع الدخول بكلمة مرور، واعمل على خفض الرقم.

للاطلاع على الخلفية التقنية وقائمة الخدمات التي تدعم مفاتيح المرور، تُعد صفحة مفاتيح المرور لدى تحالف FIDO نقطة بداية محايدة جيدة. ويمكن الحصول على تقرير Verizon من صفحة DBIR لدى Verizon.

نعود إلى صباح الرواتب. بفضل تسجيل مفتاحي مرور، تدخل مسؤولة المالية من حاسوبها المحمول في الثامنة وخمس وخمسين دقيقة وتحذف الهاتف المفقود من قائمتها. ولو لم يكن معها غير الهاتف، لطلب المتعاقد مكالمة فيديو وموافقة المدير قبل إصدار رمز لمرة واحدة، ولخرج الغريب على الدردشة بلا شيء. تصدر الرواتب عند الظهر، ويسجّل سجل التدقيق كل خطوة.

أهم الخلاصات

  • ما زالت بيانات الاعتماد المسروقة في صلب الاختراقات، ويمكن تصيّد الرموز المرسلة عبر SMS أو المكتوبة في صفحة ما، أو تمريرها إلى الموقع الحقيقي.
  • مفتاح المرور مرتبط بالنطاق الحقيقي ولا يملك المستخدم سرًّا يسلّمه، ولهذا يقاوم التصيد.
  • استخدم المفاتيح المزامنة لمعظم الموظفين، ومفاتيح الأمان المادية لمسؤولي النظام والمالية والكاونتر.
  • أطلق الخدمة حسب المخاطر: مسؤولو النظام والمالية أولًا، ثم الموظفون، ثم الأجهزة المشتركة والمتعاقدون بقواعدهم الخاصة، والعملاء أخيرًا وبشكل اختياري.
  • اكتب إجراء الاسترداد قبل فرض أي شيء، واحمِ إعادة الضبط عبر مكتب الدعم بقدر حماية تسجيل الدخول نفسه.
  • اختر برنامجًا يفرض مفاتيح المرور حسب الدور ويحتفظ بسجل تدقيق لتسجيلات الدخول.

Anichur Rahaman مهندس برمجيات معماري ومؤسس StoreConsole، يصمّم أنظمة التجارة وERP للشركات النامية، ويهتم خصوصًا بالبنية القائمة على الأحداث وسلامة البيانات وتشغيل الأنظمة على خوادم الشركة نفسها.

About the Author

Anichur Rahaman

Continue Reading