تخطي إلى المحتوى الرئيسي
علوم حاسوب GCSE والمستوى المتقدم

المصادقة الثنائية: لماذا كلمة مرور واحدة لا تكفي

Sudershan Soniبقلم Sudershan Soni 28 July 2026 5 دقائق قراءة

كلمة المرور إثبات واحد: شيء تعرفه. المشكلة أن أي شيء تعرفه يمكن أيضاً أن يُصبح معروفاً لشخص آخر — يُخمَّن، يُسرَّب في اختراق بيانات غير مرتبط، أو يُسلَّم عبر بريد إلكتروني تصيّدي مُقنِع. لا تحاول المصادقة الثنائية (2FA) جعل ذلك الإثبات الواحد غير قابل للكسر. بدلاً من ذلك، تُصِر على إثبات ثانٍ، من نوع مختلف تماماً — وذلك المزيج هو ما يمنع فعلياً معظم عمليات الاستيلاء على الحسابات.

الفئات الرسمية الثلاث للإثبات

تُصنِّف أنظمة الأمان إثبات المصادقة إلى ثلاثة عوامل: شيء <strong>تعرفه</strong> (كلمة مرور، رقم تعريف شخصي)، شيء <strong>تملكه</strong> (هاتف يمكنه استقبال رمز، مفتاح أمان مادي)، وشيء <strong>أنت عليه</strong> (بصمة أو مسح وجه). المصادقة متعددة العوامل الحقيقية تُدمِج إثباتاً من فئتين <em>مختلفتين</em> على الأقل — وهذا بالضبط سبب أن كلمة مرور بالإضافة إلى سؤال أمني ليست 2FA حقيقية: كلاهما لا يزالان أشياء تعرفها، وكلاهما يمكن سرقته أو تخمينه بالطريقة نفسها.

Password alonecan be guessed / leaked / phishedSomething you knowyour password+Something you haveyour phone / OTP codeAccess granted

كلمة المرور وحدها عامل واحد — شيء تعرفه، والأشياء التي تعرفها يمكن أن تتسرب. تُضيف 2FA إثباتاً ثانياً مختلفاً، وتتطلب كليهما معاً.

لماذا الجمع بين عاملين أقوى بكثير

مهاجم سرق قاعدة بيانات كلمات مرور مُسرَّبة لديه الآن ملايين من "الأشياء التي تعرفها" الصالحة — لكن تقريباً لا شيء من "الأشياء التي تملكها" المطابقة. تجاوز 2FA يعني اختراق نظامين مختلفين تماماً في آن واحد: كلمة مرورك، وبشكل منفصل، هاتفك الفعلي أو مفتاح الأمان. لا يحتاج ذلك المطلب الثاني أن يكون غير قابل للكسر بمفرده — يحتاج فقط أن يكون حاجزاً مختلفاً حقاً حتى لا يستطيع تسريب واحد أو تخمين واحد تجاوز كليهما في آن واحد.

أين يمكن هزيمة 2FA رغم ذلك — ولماذا هذا ليس سبباً لتخطيها

2FA ليست محصَّنة ضد كل هجوم — يمكن لاحتيال تبديل الشريحة، في حالات نادرة، إعادة توجيه رموز الرسائل النصية، ويمكن لصفحات تصيّد متطورة ترحيل كلا العاملين لمهاجم في الوقت الفعلي. لكن هذه الهجمات تتطلب جهداً أكبر بكثير وأندر بكثير من هجمات تسريب كلمات المرور الجماعية التي لا حول لكلمات المرور وحدها ضدها. لا تَعِد 2FA بأمان مثالي؛ تَعِد بأن الهجمات الرخيصة والآلية التي تنجح ضد كلمات المرور وحدها تتوقف عن العمل. إذا كانت المصادقة أو الأمن الإلكتروني أو أي موضوع علوم حاسوب آخر يحتاج شرحاً بالآلية الحقيقية بدلاً من مجرد نصيحة للاتباع، فهذا بالضبط ما بُني حوله تدريسنا لعلوم حاسوب GCSE — انظر مسار التعلم الكامل هنا.

أسئلة شائعة

ما هي "العوامل" الثلاثة الرسمية في المصادقة؟

شيء تعرفه (كلمة مرور أو رقم تعريف شخصي)، شيء تملكه (هاتف، مفتاح أمان مادي، بطاقة بنكية)، وشيء أنت عليه (بصمة، مسح وجه، أو قياس حيوي آخر). المصادقة الثنائية الحقيقية تُدمِج على الأقل اثنتين من هذه الفئات الثلاث — كلمتا مرور ليست 2FA، لأن كليهما العامل نفسه.

هل رمز الرسالة النصية آمن بقدر تطبيق مصادقة؟

ليس تماماً — يمكن، في حالات نادرة لكن حقيقية، اعتراض رموز الرسائل النصية عبر هجوم "تبديل الشريحة"، حيث يخدع شخص ما مزود الهاتف لنقل رقمك إلى شريحته. تُولِّد تطبيقات المصادقة رموزاً محلياً على جهازك دون الاعتماد على شبكة الهاتف، مما يُغلِق ذلك المسار الهجومي المحدد، رغم أن كليهما أكثر أماناً بكثير من كلمة مرور وحدها.

لماذا تدفع بعض الخدمات نحو 2FA بقوة الآن، ولم تكن كذلك من قبل؟

لأن تسريبات كلمات المرور واسعة النطاق من اختراقات غير مرتبطة شائعة الآن، ويُعيد كثير من الناس استخدام كلمات المرور عبر مواقع متعددة — مما يعني أن كلمة مرور واحدة مُسرَّبة يمكن أن تُعرِّض عدة حسابات للخطر. أصبحت 2FA أولوية بمجرد أن أدركت الخدمات أن كلمة المرور المُسرَّبة لم تعد حدثاً نادراً بل شيئاً سيحدث في النهاية لمعظم الحسابات.

هل كان هذا المقال مفيداً؟

أخبرنا برأيك — تصحيح، سؤال لم تتم الإجابة عنه، أو موضوع تودّ أن نغطيه لاحقاً.

Sudershan Soni

عن الكاتب

Sudershan Soni

المؤسس والمدرّس الرئيسي في موستاك — مدرّس رياضيات وعلوم وعلوم حاسوب و STEM حاصل على الماجستير بخبرة تتجاوز 20 عاماً، يدرّس الطلاب من اختبار +11 و GCSE حتى A-Level وما بعده، عبر الإنترنت حول العالم.

اقرأ الملف الكامل

هل تريد علوم حاسوب تبني فهماً حقيقياً؟

الدروس الفردية تبني الآلية الحقيقية أولاً، ثم مصطلحات مجلس الامتحان. احجز جلسة مجانية وسنريك كيف.