تطبيق المصادقة من جوجل
تطبيق Google Authenticator هو تطبيق مصادقة برمجي من Google . وهو يُنفذ خدمات المصادقة متعددة العوامل باستخدام كلمة المرور لمرة واحدة المستندة إلى الوقت (TOTP؛ المحددة في RFC 6238) وكلمة المرور لمرة واحدة المستندة إلى HMAC (HOTP؛ المحددة في RFC 4226)، وذلك لمصادقة مستخدمي تطبيقات البرامج. [ 5 ]
عند تسجيل الدخول إلى موقع يدعم Authenticator (بما في ذلك خدمات Google) أو استخدام تطبيقات خارجية تدعم Authenticator مثل مديري كلمات المرور أو خدمات استضافة الملفات ، يقوم Authenticator بإنشاء كلمة مرور لمرة واحدة تتكون من ستة إلى ثمانية أرقام والتي يجب على المستخدمين إدخالها بالإضافة إلى بيانات تسجيل الدخول المعتادة الخاصة بهم.
توفر جوجل إصدارات من تطبيق المصادقة لأنظمة أندرويد [ 6 ] وبلاك بيري [ 7] و iOS [ 7 ] .
تتوفر نسخة رسمية مفتوحة المصدر من تطبيق أندرويد على منصة GitHub . [ 8 ] ومع ذلك، فقد تمت أرشفة هذه النسخة في 6 أبريل 2021، وهي الآن للقراءة فقط. [ 9 ]
الإصدارات الحالية من البرامج هي برامج مجانية مملوكة . [ 10 ]
حالة الاستخدام النموذجية


يُثبّت التطبيق أولاً على الهاتف الذكي لاستخدام ميزة المصادقة. يجب إعداده لكل موقع يُستخدم معه: يُزوّد الموقع المستخدم بمفتاح سري مشترك عبر قناة آمنة، يُخزّن في تطبيق المصادقة. سيُستخدم هذا المفتاح السري في جميع عمليات تسجيل الدخول اللاحقة إلى الموقع .
لتسجيل الدخول إلى موقع أو خدمة تستخدم المصادقة الثنائية وتدعم تطبيق المصادقة، يُدخل المستخدم اسم المستخدم وكلمة المرور. يقوم الموقع بعد ذلك بحساب (دون عرض) كلمة المرور المطلوبة المكونة من ستة إلى ثمانية أرقام، والتي تُستخدم لمرة واحدة، ويطلب من المستخدم إدخالها. يقوم المستخدم بتشغيل تطبيق المصادقة، الذي يقوم بدوره بحساب وعرض كلمة المرور نفسها، والتي يُدخلها المستخدم للتحقق من هويته.
مع هذا النوع من المصادقة الثنائية، لا يكفي مجرد معرفة اسم المستخدم وكلمة المرور لاختراق حساب المستخدم، إذ يحتاج المهاجم أيضًا إلى معرفة المفتاح السري المشترك أو الوصول المادي إلى الجهاز الذي يُشغّل تطبيق المصادقة. وثمة مسار هجوم بديل يتمثل في هجوم الوسيط : فإذا تم اختراق الجهاز المستخدم في عملية تسجيل الدخول بواسطة برمجيات خبيثة ، يمكن للبرمجيات الخبيثة اعتراض بيانات الاعتماد وكلمة المرور لمرة واحدة، والتي بدورها تستطيع بدء جلسة تسجيل دخولها إلى الموقع، أو مراقبة وتعديل الاتصال بين المستخدم والموقع. [ 11 ]
الوصف الفني
أثناء الإعداد، يقوم مزود الخدمة بإنشاء مفتاح سري بطول 80 بت لكل مستخدم (بينما يتطلب RFC 4226 §4 مفتاحًا بطول 128 بت ويوصي بـ 160 بت). [ 12 ] يتم نقل هذا المفتاح إلى تطبيق المصادقة كسلسلة base32 مكونة من 16 أو 24 أو 32 حرفًا ، أو كرمز QR .
بعد ذلك، عندما يفتح المستخدم تطبيق المصادقة، يقوم التطبيق بحساب قيمة تجزئة HMAC - SHA1 باستخدام هذا المفتاح السري. يمكن أن تكون الرسالة كالتالي:
- عدد الفترات الزمنية التي تبلغ 30 ثانية منذ بداية حقبة يونكس ( TOTP ) كعدد صحيح كبير النهاية 64 بت؛ أو
- عداد يتم زيادته مع كل رمز جديد (HOTP).
يتم استخراج جزء من HMAC وعرضه للمستخدم كرمز مكون من ستة إلى ثمانية أرقام؛ ويتم استخدام النصف الأخير (4 بتات) من النتيجة كمؤشر إلى عدد صحيح 32 بت في مصفوفة بايت النتيجة، ويتم إخفاء البت 31.
رخصة
كان تطبيق Google Authenticator لنظام Android مفتوح المصدر في الأصل، لكنه أصبح لاحقًا تطبيقًا احتكاريًا. [ 10 ] وقد أتاحت Google شفرة المصدر السابقة لتطبيق Authenticator على مستودع GitHub الخاص بها ؛ وذكرت صفحة التطوير المرتبطة به ما يلي:
"يتيح لك هذا المشروع مفتوح المصدر تنزيل الكود الذي شغّل الإصدار 2.21 من التطبيق. تحتوي الإصدارات اللاحقة على سير عمل خاص بجوجل ليس جزءًا من المشروع." [ 13 ]
كان آخر إصدار مفتوح المصدر في عام 2020. [ 8 ]
انظر أيضاً
ملحوظات
- ↑ بما في ذلك نظام التشغيل Wear OS
- ↑ بما في ذلك iPadOS
مراجع
- ↑ "جوجل تجعل حسابك أكثر أمانًا بشكل كبير من خلال المصادقة الثنائية - تيك كرانش" . تيك كرانش . 2010-09-20 . تم الاطلاع عليه بتاريخ 2016-03-12 .
- ↑ "Google Authenticator" . متجر جوجل بلاي . تم الاطلاع عليه بتاريخ 16 يوليو 2026 .
- ↑ "Google Authenticator 7.2" . APKMirror . 26 يونيو 2026. تم الاطلاع عليه في 16 يوليو 2026 .
- ↑ "Google Authenticator" . متجر التطبيقات . تم الاسترجاع في 16 يوليو 2026 .
- ↑ "GitHub - google/google-authenticator: نسخة مفتوحة المصدر من تطبيق Google Authenticator (باستثناء تطبيق Android)" . GitHub . ١٨ مايو ٢٠٢٢.
تدعم هذه التطبيقات خوارزمية كلمة المرور لمرة واحدة المستندة إلى HMAC (HOTP) المحددة في RFC ٤٢٢٦ وخوارزمية كلمة المرور لمرة واحدة المستندة إلى الوقت (TOTP) المحددة في RFC ٦٢٣٨.
- ↑ "Google Authenticator - تطبيقات على Google Play" .
- ↑ "Google Authenticator" . متجر التطبيقات . 3 ديسمبر 2020.
- 1 2 "google/google-authenticator-android: نسخة مفتوحة المصدر من تطبيق Google Authenticator لنظام Android" . GitHub . 16 مايو 2022.
- ↑ "google-authenticator/mobile at master · google/google-authenticator" . GitHub .
- 1 2 ويليس، ناثان (22 يناير 2014). " المصادقة متعددة العوامل باستخدام FreeOTP ". LWN.net . تم الاطلاع عليه في 10 أغسطس 2015.
- ↑ أوماوينغ، جوفي (6 يناير 2022). "اعتراض المصادقة الثنائية: اكتشاف أكثر من 1200 أداة تصيد احتيالي من نوع "رجل في المنتصف"" . www.malwarebytes.com . تاريخ الاطلاع: 27 أبريل 2023 .
- بابيز، نيكو (25 أبريل 2023). "فن تجاوز المصادقة متعددة العوامل: كيف يتغلب المهاجمون بانتظام على المصادقة الثنائية" . menlosecurity.com . تم الاطلاع عليه بتاريخ 27 أبريل 2023 .
- ↑ مرايحي، د.؛ بيلاري، م.؛ هورنارت، ف. النقاش، د.؛ رانين، أو. (2005-02-15). "RFC 4226: HOTP: خوارزمية كلمة المرور لمرة واحدة المستندة إلى HMAC" . محرر RFC. دوى : 10.17487/RFC4226 . تم الاسترجاع 2019-03-25 .
- ↑ "google-authenticator - التحقق بخطوتين - استضافة مشاريع جوجل" . 18 مايو 2022.
روابط خارجية
- تطبيق Google Authenticator على مساعدة Google
- شفرة المصدر القديمة لتطبيق Google Authenticator (Android) وتطبيق Google Authenticator (الأنظمة الأخرى) على GitHub
- شفرة المصدر لوحدة PAM الخاصة بتطبيق Google Authenticator متوفرة على GitHub
- تطبيق Google Authenticator بلغة بايثون على موقع Stack Overflow
- تطبيق Django-MFA باستخدام Google Authenticator - Django-MFA هي حزمة بسيطة لإضافة طبقة أمان إضافية لتطبيق الويب الخاص بك المبني على Django. فهي توفر لتطبيقك كلمة مرور متغيرة عشوائيًا كحماية إضافية.
- المصادقة
- خدمات جوجل
- مواقع الإنترنت التي تم إنشاؤها في عام 2010
