مولد كلمات المرور

أنشئ كلمات مرور عشوائية قوية بطول ومجموعة أحرف تختارها بنفسك — باستخدام العشوائية التشفيرية في متصفحك.

1,322 مشاهدة

كيف تعمل الأداة

قوة كلمة المرور ليست تراكمية، بل أُسّية: يساوي عدد التوافيق الممكنة حجم مجموعة الأحرف مرفوعًا إلى قوة الطول (حجم المجموعة^الطول)، وهذا الأس هو ما يجعل الطول أكبر رافعة وحيدة متاحة. فكلمة مرور من 8 أحرف تستخدم الحروف الصغيرة فقط تُستمَد من مجموعة تضم 26 حرفًا، فتعطي 26^8 — نحو 208 مليار توافيق ممكنة، وهو رقم يبدو كبيرًا حتى تختبره الأجهزة الحديثة التي تجرّب مليارات التخمينات في الثانية الواحدة. أما إضافة الحروف الكبيرة والأرقام والرموز مع تمديد الطول إلى 12 حرفًا، فتكبر المجموعة إلى نحو 95 حرفًا، فتعطي 95^12 — بمرتبة 540 سكستيليون (5.4 × 10^23) توافيق. وهذا ليس تحسنًا متواضعًا؛ إنه أكبر بعدة مراتب من حيث الحجم، لأن كل حرف إضافي يضرب المجموع الكلي بدلًا من أن يجمع إليه. مثال ملموس: الانتقال من كلمة مرور من 8 أحرف صغيرة فقط إلى كلمة مرور من 12 حرفًا تضم الأنواع الأربعة كلها لا يضاعف الأمان فحسب، بل ينقل زمن القوة الغاشمة (brute force) من «قابل للكسر خلال مدة معقولة» إلى «أبعد بكثير من أي هجوم واقعي، حتى بأجهزة المستقبل».

يستمد هذا المولّد كل حرف باستخدام crypto.getRandomValues — مولّد الأرقام العشوائية الآمن تشفيريًا في المتصفح — بدلًا من Math.random(). وهذا الفارق مهم: فـMath.random() مولّد عشوائي زائف سريع وقابل للتنبؤ، مُصمَّم للرسوم المتحركة والألعاب، ويمكن في بعض الحالات إعادة بناء حالته الداخلية من المخرجات المُلاحَظة، ما يجعله غير مناسب لأي أمر متعلق بالأمان. أما crypto.getRandomValues فيسحب من مصدر الإنتروبيا التشفيري الخاص بنظام التشغيل، المصمَّم خصيصًا ليكون غير قابل للتنبؤ حتى بالنسبة لمهاجم رأى مخرجات سابقة.

ما يجب معرفته

يتفوق الطول على التعقيد في معظم الأحيان. فكلمة مرور من 16 حرفًا تستخدم الحروف الصغيرة فقط (26^16) أقوى رياضيًا بكثير من كلمة مرور من 8 أحرف تمزج كل أنواع الأحرف (95^8)، ببساطة لأن الأس يهيمن على الأساس. وعند الاختيار بين كلمة مرور أطول وأبسط وأخرى أقصر وأكثر تعقيدًا، اختر الأطول.

لا تغادر كلمة المرور جهازك أبدًا: فهي تُولَّد بالكامل داخل متصفحك ولا يُرسَل منها شيء إلى أي خادم، ولا تُسجَّل أو تُخزَّن في أي مكان بواسطة هذه الأداة. ويؤدي تحديث الصفحة أو إغلاقها إلى تدميرها بالكامل، ولهذا السبب بالضبط ينبغي نسخها مباشرة إلى مدير كلمات مرور بدلًا من تركها على الشاشة أو في ملف نصي.

إعادة استخدام كلمة مرور واحدة عبر حسابات متعددة يحوّل اختراق بيانات واحدًا إلى اختراقات كثيرة. فإذا تسربت قاعدة بيانات موقع ما — وهذا يحدث حتى لخدمات حذرة وجيدة الإدارة — يصبح كل حساب آخر يشارك تلك الكلمة عرضة للخطر لحظة بدء تداول قائمة كلمات المرور المسرَّبة. أما كلمة مرور فريدة ومُولَّدة لكل موقع، مُخزَّنة في مدير كلمات مرور، فتحصر ضرر أي اختراق واحد في ذلك الحساب وحده.

الأسئلة الشائعة

كم يجب أن يكون طول كلمة مروري؟

على الأقل 12 حرفًا للحسابات العادية، و16 حرفًا فأكثر للحسابات الحساسة (البريد الإلكتروني، الخدمات المصرفية). الطول أهم من التعقيد: كلمة مرور من 16 حرفًا صغيرًا أقوى من كلمة من 8 أحرف تحتوي رموزًا.

هل تُرسَل كلمة المرور المُولَّدة إلى خادم؟

لا. تُنتَج بالكامل على جهازك عبر واجهة crypto.getRandomValues في المتصفح، ولا تغادره أبدًا. إعادة تحميل الصفحة تمحوها.

هل يجب أن أستخدم كلمة المرور نفسها في عدة مواقع؟

أبدًا. أي اختراق لموقع واحد يعرّض جميع حساباتك للخطر. أنشئ كلمة مرور فريدة لكل موقع واحفظها في مدير كلمات مرور.

لماذا تُفيد إضافة حرف واحد إضافي أكثر من إضافة رمز؟

لأن الطول أس، بينما تنوع الأحرف مجرد أساس. فإضافة حرف واحد إلى الطول تضرب عدد التوافيق الكلي في حجم مجموعة الأحرف بأكملها؛ أما إضافة نوع رمز آخر فلا يزيد الأساس إلا ببضع وحدات. وعلى أي طول واقعي لكلمة مرور، تفوز زيادة الطول بفارق كبير.

أليست Math.random() عشوائية بما يكفي أصلًا؟

للألعاب أو الرسوم المتحركة، نعم — لكنها مولّد عشوائي زائف سريع، لا مولّد تشفيري، وقد يمكن في بعض الظروف التنبؤ بمخرجاتها أو إعادة بنائها. يحتاج توليد كلمات المرور إلى crypto.getRandomValues، المصدر الآمن تشفيريًا في المتصفح، وهو ما تستخدمه هذه الأداة حصرًا.

التعليقات

لا توجد تعليقات بعد — كن أول من يكتب تعليقًا!

أدوات مشابهة