كلمة المرور والإنتروبيا: العلم وراء أمانك

انسَ قواعد كلمات المرور القديمة. اكتشف نظرية الإنتروبيا لشانون، التهديد الكمي لغروفر، ونصائح OPSEC الحقيقية لتأمين وصولك.

|

وقت القراءة: 8 دقائق

كلمة المرور والإنتروبيا: العلم وراء أمانك

« يجب أن تحتوي كلمة المرور الخاصة بك على 8 أحرف، حرف كبير، حرف صغير، رقم، ورمز خاص. »

جميعنا نعرف هذه القاعدة. ومع ذلك، في مجال الأمن السيبراني، يُطلق على هذا اسم “مسرح الأمن”. كلمة مرور مثل P@ssw0rd1! تحترم كل هذه القواعد. لكنها مجرد كلمة شائعة مع استبدالات متوقعة، وهذا بالضبط ما تجربه أدوات الاختراق أولًا.

الأمان الحقيقي لا يعتمد على قواعد بصرية تعسفية، بل على حقيقة رياضية لا ترحم: الإنتروبيا.

الإنتروبيا وفقاً لكلود شانون

لفهم قوة كلمة المرور، يجب أن نلجأ إلى كلود شانون، والد نظرية المعلومات. تقيس الإنتروبيا درجة عدم اليقين أو عدم إمكانية التنبؤ بالمعلومات.

عند تطبيقها على كلمات المرور، يتم حساب الإنتروبيا بـ البتات (bits). كلما زاد عدد البتات، كانت كلمة المرور أكثر صعوبة في التنبؤ بالنسبة للكمبيوتر. الصيغة المبسطة للإنتروبيا (E) لكلمة مرور تم إنشاؤها عشوائيًا هي:

E = L × log2(R)

  • L هو طول كلمة المرور.
  • R هو حجم المجموعة (26 للأحرف الصغيرة، 62 مع الأحرف الكبيرة والأرقام، 94 مع كل الرموز القابلة للطباعة). تعطي مجموعات الأحرف الأربع في مولّدنا 91، لأن مجموعة الرموز فيه تضم 29 حرفًا.

زيادة حجم المجموعة (إضافة رموز) تزيد من الإنتروبيا، لكن زيادة الطول (إضافة أحرف) تزيدها بشكل أكثر قوة. ومع ذلك، لا يتفوق الطول على التعقيد إلا بشرط واحد: أن يتم إنشاء كلمة المرور بشكل عشوائي تمامًا.

القوة الغاشمة مقابل هجوم القاموس

إذا استخدمت كلمات أو هياكل يمكن التنبؤ بها، تنهار قاعدة الطول النقي.

برامج القرصنة لا تجرب جميع مجموعات الحروف واحدة تلو الأخرى (ما يسمى بـ القوة الغاشمة). بل تستخدم قوائم ضخمة من كلمات المرور الحقيقية المسرّبة من اختراقات بيانات سابقة، إلى جانب الكلمات والعبارات الشائعة. هذا هو هجوم القاموس.

إذا كانت كلمة المرور الخاصة بك طويلة، ولكنها تتكون من كلمات القاموس أو استبدالات يمكن التنبؤ بها، فإن الإنتروبيا الفعلية لها أقل بكثير من الإنتروبيا الرياضية النظرية.

يستخدم الجدول أدناه قاعدة واحدة: 100 مليار محاولة في الثانية، وهو المعدل الذي تفترضه صفحة مولّدنا لهجوم غير متصل على تجزئة سريعة. الأوقات متوسطات (نصف كل الاحتمالات)، مُقرَّبة للأسفل بالصيغة نفسها التي تستخدمها تلك الصفحة. أسرع طريق لكل كلمة مرور مكتوب بالخط العريض:

كلمة المرورالإنتروبيا لو كان كل حرف عشوائيًاالقوة الغاشمة (المتوسط)هجوم القاموس (تقديرنا)
password12356 بت (11 حرفًا، أحرف صغيرة وأرقام)7 أيامأقل من ثانية
S3cr3t!9958 بت (9 أحرف، المجموعات الأربع)24 يومًاأقل من ثانية
correct horse battery staple133 بت (28 حرفًا، أحرف صغيرة ومسافة)أكثر من 1 ترليون سنةدقيقة
gL7!pQ9z#vX278 بت (12 حرفًا، المجموعات الأربع)51 ألف سنةلا يوجد طريق مختصر

عمود القاموس تقدير. وهو يفترض أن تخمينات المهاجم تتبع بنية كل كلمة مرور، وأن كل كلمة أساسية من بين أشهر 1,000 كلمة:

  • password123: كلمة شائعة واحدة وثلاثة أرقام. أي 1,000 × 1,000، نحو مليون تخمين.
  • S3cr3t!99: كلمة شائعة واحدة، بحرف كبير أو بدونه، مع استبدال كل “e” بـ “3” أو عدمه، ثم أي لاحقة من ثلاثة أحرف. أي نحو 7 مليارات تخمين.
  • correct horse battery staple: أربع كلمات شائعة. يحسب رسم xkcd الذي جعلها مشهورة 44 بت لأربع كلمات من قائمة تضم 2,048 كلمة. وبالمعدل نفسه، يستغرق ذلك 88 ثانية في المتوسط، أي دقيقة بعد التقريب للأسفل.
  • gL7!pQ9z#vX2: لا كلمة ولا نمط، لذا فإن القوة الغاشمة هي أسرع طريق.

تتعامل هذه التقديرات مع كل كلمة مرور على أنها مجهولة لدى المهاجم. كل كلمات المرور في هذا المقال أصبحت الآن علنية، لذا فمكان كل منها في القواميس. كلمة المرور المنشورة كلمة مرور محروقة.

وهم Leetspeak وقواعد الطفرات

لنأخذ مثال S3cr3t!99. من الناحية المرئية، تبدو معقدة وقوية. ومع ذلك، فهي ببساطة كلمة القاموس “secret”، حيث تم استبدال ’e’ بـ ‘3’، مع إضافة لاحقة شائعة جداً (⁦!99⁩). يُطلق على هذا اسم leetspeak.

أمام هجوم القاموس، تصمد كلمة المرور هذه أقل من ثانية، لا 24 يومًا كما يوحي طولها. لا تكتفي برامج الاختراق الحديثة (مثل Hashcat) باختبار قوائم الكلمات الثابتة؛ بل تطبق تلقائيًا قواعد الطفرات. فهي تأخذ كل كلمة من قاموسها، وتختبر جميع مجموعات leetspeak الممكنة، وتعكس الأحرف الكبيرة، وتضيف سنوات أو رموزاً. Leetspeak يعطي شعوراً كاذباً بالأمان.

خدعة تبديل لوحة المفاتيح (Keyboard Shift)

لتعقيد عبارة لا تُنسى، يستخدم البعض خدعة إزاحة تخطيط لوحة المفاتيح. على سبيل المثال، تتذكر عبارة مثل my-cat. ولكن في اللحظة التي تكتبها، تضع أصابعك على لوحة مفاتيح QWERTY مادية بينما يكون نظام التشغيل الخاص بك مضبوطاً على AZERTY (الفرنسي).

  • الكلمة في العقل: my-cat
  • النتيجة المكتوبة: ⁦,y)cqt⁩ (يصبح مفتاح ’m’ عبارة عن ‘,’، و ‘-’ يصبح ‘)’، و ‘a’ يصبح ‘q’).

هل هذه فكرة جيدة في OPSEC؟ لا، هذه الطريقة ليست كافية إذا استخدمت وحدها. تمامًا مثل leetspeak، فإن إزاحة تخطيط لوحة المفاتيح استبدال ثابت: المهاجم الذي يشك فيها يطبّق التحويل نفسه على كل تخمين. في OPSEC، هذا هو الأمان من خلال الغموض: إنه يؤخر مهاجماً هاوياً، لكنه لا يوقف هجوماً مستهدفاً ومجهزاً.

عند دمجها مع كلمة مرور قوية بالفعل (مثل عبارة مرور عشوائية طويلة)، فإنها لا تضيف إلا القليل. حتى لو جرّب المهاجم 1,000 زوج من التخطيطات، فإن ذلك يضيف أقل من 10 بت، لأن log2(1,000) ≈ 9.97. تبقى القوة نابعة من عبارة المرور التي تحتها.

بناء كلمة مرور رئيسية (~250 بت)

إذا كانت قوائم الكلمات و leetspeak وحيل الكتابة لها حدودها، فكيف نبني كلمة مرور رئيسية تصمد طويلًا؟ يصنّف مولّدنا بالفعل 80 بت على أنها “قوية” و100 بت على أنها “قوية جداً”. أما لكلمة مرور رئيسية يُراد لها أن تصمد عقودًا، فيستهدف هذا المقال مستوى أعلى بكثير: حوالي 250 بت من الإنتروبيا. ويشرح القسم الكمّي أدناه السبب، وما لا يوفّره هذا الهامش.

هناك طريقتان لتحقيق ذلك وفقًا لاحتياجاتك:

1. أحرف عشوائية (لمدير كلمات المرور)

سلسلة أحرف مولَّدة عشوائيًا بالكامل، بلا أي نمط يمكن للآلة استغلاله: ⁦8}8,_$-p)M&n,XvUCT0o+.5hDE6P^w6b@U-evS0⁩ 39 حرفًا سُحبت عشوائيًا من أحرف مولّدنا الـ 91، ويعرضها المولّد هكذا: “≈ عدد البتات: 253”. سُحبت لهذا المقال، فأصبحت علنية الآن. لا تستخدمها أبدًا.

2. عبارة مرور عشوائية (لكلمة مرور تحفظها في ذاكرتك)

الكلمات العشوائية أسهل في الحفظ من الأحرف العشوائية. كل كلمة تُسحب من قائمة EFF الطويلة المكوّنة من 7,776 كلمة تضيف نحو 12.9 بت، لذا فإن عدد الكلمات هو ما يحدد الإنتروبيا. تعطي 12 كلمة “≈ عدد البتات: 155”، أي أعلى بكثير من عتبة “قوية جداً” في مولّدنا. أما الكلمات العادية وحدها فلا تتجاوز 250 بت إلا عند 20 كلمة.

يتوقف مولّدنا عند 12 كلمة. لتجاوز 250 بت بعدد أقل، فعّل “رقم عشوائي بعد كل كلمة” واختر “رقم + رمز” فاصلًا. عندها تعطي 11 كلمة “≈ عدد البتات: 260”: ⁦depletion78$sporting14~overlap11>macaw86>paced95,paramedic41}blot41$flagstone07;uncanny92/broadways77#say2⁩ سُحبت عشوائيًا لهذا المقال، بهذه الإعدادات تحديدًا. كلمة المرور المنشورة كلمة مرور محروقة: لا تستخدم هذه أبدًا، ولا أي مثال تقرؤه. وحده ما يُسحب عشوائيًا يُحتسب. كتابة أول حرف من كل كلمة بحرف كبير لا تضيف شيئًا، والكلمات التي تختارها بنفسك أضعف بكثير من الكلمات العشوائية.

التهديد الكمي: خوارزمية غروفر

لماذا نستهدف 250 بت بينما 128 بت تحجب بالفعل الحواسيب العملاقة اليوم؟ تكمن الإجابة في احتمال ظهور حواسيب كمية كبيرة.

في التشفير، تسمح خوارزمية غروفر للكمبيوتر الكمي بالبحث في قاعدة بيانات غير مفروزة بشكل أسرع بكثير من الكمبيوتر الكلاسيكي. بشكل ملموس، يقلل غروفر مستوى الأمان الفعال للمفتاح المتماثل أو كلمة المرور إلى النصف.

في مواجهة كمبيوتر كمي يقوم بتشغيل خوارزمية غروفر، فإن كلمة المرور ذات إنتروبيا 128 بت ستوفر، نظريًا، مقاومة تعادل 64 بت فقط. وهذا هامش أضيق بكثير.

مضاعفة الإنتروبيا تحافظ على الهامش: نحو 256 بت ستُبقي نحو 128 بت في مواجهة غروفر. ومن هنا يأتي هدف الـ 250 بت في هذا المقال. إنه احتياط يختاره هذا المقال، وليس رقمًا مأخوذًا من معيار.

لهذا الهامش حدود. التسريع الذي يوفّره غروفر تربيعي، وليس غير محدود. فكل خطوة من خطواته لا تزال مضطرة إلى حساب تجزئة (hash) كلمة المرور الخاصة بالموقع، على حاسوب كمّي كبير بما يكفي لتشغيله. وللمقارنة، بمعدل 100 مليار محاولة في الثانية الذي تفترضه صفحة مولّدنا، يستغرق البحث في 100 بت، في المتوسط، 200 مليار سنة على الأقل.

يشبه هذا المنطق مفهوم Harvest Now, Decrypt Later (HNDL): يمكن الاحتفاظ اليوم بقاعدة بيانات مسروقة من تجزئات كلمات المرور ومهاجمتها لاحقًا بأجهزة أفضل. والهامش الأكبر يرفع مستوى الصعوبة في مواجهة ذلك. لكنه ليس ضمانة دائمة.

Arpokrat Password Generator: أنشئ كلمة مرورك بنفسك

لا تترك أمان وصولك للصدفة. يُنشئ مولّدنا المجاني كلمات مرور وعبارات مرور عشوائية. ولكلٍّ منها، يعرض الإنتروبيا بالبت ومتوسط الوقت الذي يستغرقه البحث عنها.

إنه يُنشئ فقط: لا يقيّم كلمة مرور تستخدمها بالفعل. ولبلوغ هدف الـ 250 بت المذكور أعلاه، اختر كلمة مرور من 39 حرفًا تضم المجموعات الأربع من الأحرف. ويعرضها المولّد هكذا: “≈ عدد البتات: 253”.

👉 Arpokrat Password Generator

يعمل في متصفحك. وما يُنشئه لا يُرسل ولا يُحفظ أبدًا.

الحلقة الأضعف الأخيرة: إعادة الاستخدام وإدارة الوصول

الإنتروبيا الرياضية لا تحمي من الخطأ البشري. تفقد كلمة المرور المكونة من 250 بت قيمتها بمجرد تسريبها، إذا أُعيد استخدامها في مواقع متعددة (هجوم يسمى Credential Stuffing) أو إذا لم تكن محمية بعامل مصادقة ثانٍ (2FA).

القاعدة الذهبية للنظافة الرقمية هي ألا تضطر إلا إلى تذكر كلمة مرور واحدة فقط: كلمة المرور الرئيسية الخاصة بك المكونة من 250 بت (عبارة مرور عشوائية، كما ورد أعلاه). يجب أن تستخدم جميع عمليات الوصول الأخرى (البنك، الشبكات الاجتماعية، الخوادم) كلمات مرور عشوائية فريدة، تم إنشاؤها خصيصًا لها.

لتخزين كل كلمات المرور هذه التي لا يمكنك تذكرها، استخدم مدير كلمات مرور. اختر مديرًا يشفّر خزنتك على جهازك قبل مزامنتها (وهو ما يُسمّى غالبًا المعرفة الصفرية)، ويُفضَّل أن يكون مفتوح المصدر ويخضع لتدقيق مستقل.