ماذا تُنشئ
أنشئ كلمات مرور عشوائية أو عبارات مرور سهلة التذكّر أو أرقام PIN، واعرف عدد بتات الإنتروبيا فيها والمدة التي يحتاجها هجوم القوة الغاشمة لتخمينها. يُحسب كل شيء في متصفحك باستخدام المولّد التشفيري للنظام: لا يُرسل أي شيء تُنشئه أو تكتبه إلى خادم.
من 4 إلى 128 حرفًا
مثل الرموز التي لا يقبلها نظامك
النتيجة
تقييم كلمة مرورك
تُحلَّل في متصفحك ولا تُحفظ ولا تُشارك في الرابط

كيف يعمل

لا تعتمد قوة كلمة المرور المُنشأة عشوائيًا على أنها "تبدو معقّدة"، بل على عدد التركيبات الممكنة التي اختار منها المولّد. ويُعبَّر عن هذا العدد ببتات الإنتروبيا: كل بت يضاعف عمل المهاجم. كلمة مرور من 20 حرفًا تجمع الأحرف الصغيرة والكبيرة والأرقام والرموز تأتي من أبجدية من 94 حرفًا وفيها نحو 131 بتًا؛ ومع 8 أحرف من الأبجدية نفسها تنخفض إلى 52 بتًا، تستطيع مزرعة معالجات رسومية استنفادها في أيام.

تستبدل عبارات المرور الأحرفَ بالكلمات. تستخدم هذه الأداة القائمة الطويلة لمؤسسة EFF التي تضم 7776 كلمة (6⁵، أي تركيبات خمسة أحجار نرد)، لذا تضيف كل كلمة 12.9 بت. تعطي خمس كلمات 64.6 بت، أي ما يعادل 10 أحرف عشوائية تمامًا، لكنها أسهل بكثير في التذكّر والكتابة، وهذا مهم لكلمة المرور الرئيسية لمدير كلمات المرور أو لتشفير القرص.

يُنشأ كل شيء في متصفحك باستخدام crypto.getRandomValues، وهو المولّد التشفيري لنظام التشغيل، ويضمن أخذ العيّنات بالرفض ألّا يظهر أي حرف أكثر من غيره. لا تغادر كلمات المرور المُنشأة ولا التي تقيّمها في البطاقة الأخيرة جهازك، ولا تُحفظ كلمة المرور المُقيَّمة في رابط المشاركة أيضًا.

أمثلة

20 · a-z A-Z 0-9 !@#…≈ 131 bits20 × log₂(94). حتى بمعدل 10 مليارات محاولة في الثانية، سيستغرق المرور على نصف التركيبات نحو ‎4.6 × 10²¹ سنة.
5 × EFF≈ 64,6 bits5 × log₂(7776). في مواجهة تجزئة سريعة، يحتاج معالج رسومي في المتوسط إلى نحو 45 عامًا؛ وإذا كان الموقع يخزّن كلمات المرور باستخدام bcrypt، فأكثر من 45 مليون عام.
8 · a-z A-Z 0-9 !@#…≈ 52 bitsلم تعد ثمانية أحرف كافية إذا تسرّبت تجزئة سريعة: بمعدل 10 مليارات محاولة في الثانية، يُستنفد نصف المجال في نحو 85 ساعة.
PIN · 61 000 000 · ≈ 19,9 bitsلا يكون رقم PIN آمنًا إلا لأن الجهاز أو البنك يحدّ من عدد المحاولات. بمعدل 100 محاولة في الساعة، تستغرق تجربة نصف التركيبات نحو 208 أيام؛ ومن دون حد، لحظة واحدة.

حالات الاستخدام

  • إنشاء كلمات مرور فريدة لكل حساب وحفظها في مدير كلمات المرور.
  • اختيار عبارة مرور لما يجب كتابته من الذاكرة: كلمة المرور الرئيسية للمدير أو تشفير القرص أو تسجيل الدخول إلى الحاسوب.
  • إنشاء بيانات اعتماد الخدمات ومفاتيح API وكلمات مرور قواعد البيانات لملفات الإعداد ومديري الأسرار.
  • إنشاء كلمات مرور أولية لمستخدمين جدد دفعة واحدة مع استبعاد الأحرف الملتبسة ليمكن إملاؤها أو قراءتها من الورق دون أخطاء.
  • التكيّف مع الأنظمة ذات القواعد الغريبة بإزالة الرموز التي لا تقبلها، مثل علامات الاقتباس أو الشرطات المائلة العكسية.
  • التحقّق مما إذا كانت كلمة مرور تستخدمها قابلة للتنبؤ قبل أن تقرّر تغييرها.

الأسئلة الشائعة

كم بتًا تحتاج كلمة المرور؟

لحساب ويب محمي بحد للمحاولات، تكفي 60 بتًا وتزيد. وإذا كان السر معرّضًا لهجوم دون اتصال، مثل كلمة المرور الرئيسية لمدير كلمات المرور أو مفتاح يحمي ملفًا مشفّرًا، فاستهدف 80 بتًا أو أكثر. وما فوق 128 بتًا لا يحقق فائدة عملية: فهو بعيد المنال بالفعل عن أي مهاجم يمكن تخيّله.

أيهما أكثر أمانًا: كلمة مرور طويلة أم كلمة مرور برموز؟

الطويلة. الانتقال من 62 إلى 94 حرفًا ممكنًا، أي إضافة الرموز، يضيف 0.6 بت لكل حرف؛ أما إضافة حرف واحد إضافي فتضيف أكثر من 6 بتات. لهذا يطلب المعهد الوطني للمعايير والتقنية (NIST) في إرشاداته SP 800-63B أن تقبل المواقع كلمات المرور الطويلة وتتوقف عن فرض قواعد تركيب من نوع "رمز واحد على الأقل".

لماذا تستخدم عبارة المرور كلمات إنجليزية؟

لأن قائمة EFF مُعدّة خصيصًا لعبارات المرور: كلمات شائعة، بلا مصطلحات مسيئة، سهلة الكتابة، ولا تكون أي كلمة بادئة لأخرى، مما يمنع الالتباس عند دمجها بلا فاصل. ولا يعتمد الأمان على اللغة بل على حجم القائمة وعلى أن يكون الاختيار عشوائيًا؛ فقد يعرف المهاجم القائمة كاملة ومع ذلك عليه تجربة 7776 خيارًا لكل كلمة.

لماذا يختلف تقييم المحلّل عن الإنتروبيا؟

لأنهما يقيسان أمرين مختلفين. تنطبق الإنتروبيا على الأسرار المُنشأة عشوائيًا حيث تكون العملية معروفة بدقة. أما كلمة المرور التي يخترعها شخص فنادرًا ما تكون عشوائية: "Argentina2024!" تتكوّن من 14 حرفًا من أربعة أنواع، لكنها كلمة من القاموس وسنة ورمز في النهاية، وهذا بالضبط أول ما تجرّبه برامج الاختراق. يبحث المحلّل عن هذه الأنماط ويقدّر عدد المحاولات اللازمة فعليًا.

هل إنشاء كلمات المرور في صفحة ويب آمن؟

نعم، إذا جرت العملية في متصفحك دون إرسال أي شيء، وهذا هو الحال هنا: يمكنك التحقق بفتح أدوات المطوّر وملاحظة أن تبويب الشبكة لا يسجّل أي إرسال للبيانات؛ والتنزيل الوحيد هو قائمة الكلمات في أول مرة تطلب فيها عبارة مرور. ومع ذلك، الأفضل لبيانات الاعتماد الأكثر حساسية أن يُنشئها مدير كلمات المرور نفسه الذي ستحفظها فيه، حتى لا تمر كلمة المرور بالحافظة أبدًا.

لماذا تُستبعد الأحرف الملتبسة؟

لأن 0 وO أو 1 وl وI تكاد تكون متطابقة في كثير من الخطوط، فتنتهي كلمة المرور التي يجب قراءتها من ورقة أو إملاؤها عبر الهاتف منسوخةً بشكل خاطئ. تؤدي إزالتها إلى تقليص الأبجدية والإنتروبيا لكل حرف قليلًا، ويمكن تعويض ذلك بإضافة حرف أو حرفين إلى الطول.