كلمة مرور لمرة واحدة

كلمة المرور لمرة واحدة ( OTP )، والمعروفة أيضًا باسم رمز PIN لمرة واحدة ، أو رمز المرور لمرة واحدة ، أو رمز التفويض لمرة واحدة ( OTAC )، أو كلمة المرور الديناميكية ، هي كلمة مرور صالحة لجلسة تسجيل دخول أو معاملة واحدة فقط، على نظام حاسوبي أو أي جهاز رقمي آخر. تتجنب كلمات المرور لمرة واحدة العديد من أوجه القصور المرتبطة بالمصادقة التقليدية القائمة على كلمات المرور الثابتة؛ كما تتضمن بعض التطبيقات المصادقة الثنائية من خلال ضمان أن كلمة المرور لمرة واحدة تتطلب الوصول إلى شيء يملكه الشخص (مثل جهاز صغير يُعلق في سلسلة مفاتيح مزود بحاسبة كلمات المرور لمرة واحدة، أو بطاقة ذكية، أو هاتف محمول محدد) بالإضافة إلى شيء يعرفه الشخص (مثل رمز PIN).
تستخدم خوارزميات توليد كلمات المرور لمرة واحدة (OTP) عادةً العشوائية الزائفة أو العشوائية لتوليد مفتاح أو بذرة مشتركة، ودوال التشفير التجزئية ، التي يمكن استخدامها لاستخلاص قيمة، ولكن يصعب عكسها، وبالتالي يصعب على المهاجم الحصول على البيانات المستخدمة في التجزئة. هذا ضروري لأنه لولا ذلك، لكان من السهل التنبؤ بكلمات المرور لمرة واحدة المستقبلية من خلال مراقبة الكلمات السابقة.
نوقشت كلمات المرور لمرة واحدة (OTP) كبديل محتمل لكلمات المرور التقليدية، فضلاً عن كونها معززة لها. لكن من عيوبها إمكانية اعتراضها أو إعادة توجيهها، كما أن الرموز المادية قد تُفقد أو تتلف أو تُسرق. العديد من الأنظمة التي تستخدم كلمات المرور لمرة واحدة لا تُطبقها بشكل آمن، ولا يزال بإمكان المهاجمين معرفة كلمة المرور من خلال هجمات التصيد الاحتيالي لانتحال شخصية المستخدم المُصرّح له. [ 1 ]
صفات
تتمثل أهم ميزة لكلمات المرور لمرة واحدة (OTP) في أنها، على عكس كلمات المرور الثابتة، لا تتعرض لهجمات إعادة الإرسال . وهذا يعني أن أي متسلل محتمل يتمكن من تسجيل كلمة مرور لمرة واحدة سبق استخدامها لتسجيل الدخول إلى خدمة أو لإجراء معاملة، لن يتمكن من استخدامها، لأنها ستكون قد فقدت صلاحيتها. [ 1 ] وتتمثل ميزة رئيسية أخرى في أن المستخدم الذي يستخدم كلمة مرور واحدة (أو كلمة مرور مشابهة) لأنظمة متعددة، لا يصبح عرضة للاختراق في جميعها، في حال تمكن مهاجم من الحصول على كلمة مرور أحد هذه الأنظمة. كما تهدف العديد من أنظمة كلمات المرور لمرة واحدة إلى ضمان عدم إمكانية اعتراض الجلسة أو انتحال هوية المستخدم بسهولة دون معرفة البيانات غير المتوقعة التي تم إنشاؤها خلال الجلسة السابقة ، مما يقلل من مساحة الهجوم بشكل أكبر.
توجد أيضًا طرق مختلفة لإعلام المستخدم برمز التحقق لمرة واحدة (OTP) التالي. تستخدم بعض الأنظمة رموز أمان إلكترونية خاصة يحملها المستخدم، تقوم بتوليد رموز التحقق وعرضها على شاشة صغيرة. بينما تعتمد أنظمة أخرى على برامج تعمل على هاتف المستخدم المحمول . في حين تقوم أنظمة أخرى بتوليد رموز التحقق على خادمها وإرسالها إلى المستخدم عبر قناة خارجية مثل الرسائل النصية القصيرة (SMS) . وأخيرًا، في بعض الأنظمة، تُطبع رموز التحقق على ورق يُطلب من المستخدم حمله.
كلمة المرور لمرة واحدة هي وسيلة الاتصال الوحيدة المطلوبة في بعض أنظمة التشفير لتمكين المستخدم من إرسال مفتاح تشفير ثابت إلى الخادم بأمان. يقلل هذا من احتمالية اعتراض البيانات، إذ يسمح للخادم بتحديد المفتاح الثابت أو فك تشفيره دون الحاجة إلى إرساله مباشرةً من المستخدم. ومن الأمثلة على هذه الطريقة نظام التشفير لمرة واحدة (EOTP)، الذي يوضح كيف يمكن لكلمة المرور لمرة واحدة أن تُمكّن من نقل المفتاح بأمان عبر قناة غير محمية. [ 2 ]
جيل
تختلف خوارزميات كلمات المرور لمرة واحدة (OTP) اختلافًا كبيرًا في تفاصيلها. وتشمل الطرق المختلفة لتوليد كلمات المرور لمرة واحدة ما يلي:
- يعتمد على مزامنة الوقت بين خادم المصادقة والعميل الذي يقدم كلمة المرور (تكون كلمات المرور لمرة واحدة صالحة لفترة قصيرة فقط).
- استخدام خوارزمية رياضية لتوليد كلمة مرور جديدة بناءً على كلمة المرور السابقة (تعتبر كلمات المرور لمرة واحدة سلسلة ويجب استخدامها بترتيب محدد مسبقًا).
- باستخدام خوارزمية رياضية حيث تعتمد كلمة المرور الجديدة على تحدٍ (على سبيل المثال، رقم عشوائي يختاره خادم المصادقة أو تفاصيل المعاملة) و/أو عداد.
متزامن مع الوقت
عادةً ما يرتبط نظام كلمة المرور لمرة واحدة المتزامن مع الوقت بجهاز يُسمى رمز الأمان (على سبيل المثال، يُمنح كل مستخدم رمزًا شخصيًا يُولّد كلمة مرور لمرة واحدة). قد يبدو هذا الرمز كآلة حاسبة صغيرة أو ميدالية مفاتيح، مزودًا بشاشة LCD تعرض رقمًا يتغير من حين لآخر. يحتوي الرمز على ساعة دقيقة مُزامنة مع ساعة خادم المصادقة . في أنظمة كلمة المرور لمرة واحدة هذه، يُعد الوقت عنصرًا أساسيًا في خوارزمية كلمة المرور، حيث يعتمد توليد كلمات المرور الجديدة على الوقت الحالي، إما بدلًا من كلمة المرور السابقة أو مفتاح سري ، أو بالإضافة إليهما . قد يكون هذا الرمز جهازًا خاصًا ، أو هاتفًا محمولًا أو جهازًا محمولًا مشابهًا يعمل ببرمجيات خاصة أو مجانية أو مفتوحة المصدر . من أمثلة معايير كلمة المرور لمرة واحدة المتزامنة مع الوقت ، كلمة المرور لمرة واحدة المستندة إلى الوقت (TOTP). يمكن استخدام بعض التطبيقات للحفاظ على تزامن كلمة المرور لمرة واحدة مع الوقت، مثل تطبيق Google Authenticator أو مدير كلمات المرور .
سلاسل التجزئة
يمكن إنشاء كل رمز OTP جديد من رموز OTP السابقة المستخدمة. مثال على هذا النوع من الخوارزميات، والذي يُنسب إلى ليزلي لامبورت ، يستخدم دالة أحادية الاتجاه (لنسميهايعمل نظام كلمة المرور لمرة واحدة هذا على النحو التالي:
- بذرة (قيمة ابتدائية )يتم اختياره.
- دالة التجزئةيتم تطبيقها بشكل متكرر (على سبيل المثال، 1000 مرة) على البذرة، مما يعطي قيمة:هذه القيمة، التي سنسميهايتم تخزينها على النظام المستهدف.
- يستخدم تسجيل دخول المستخدم الأول كلمة مرورمشتق من تطبيق999 مرة للبذرة، أييمكن للنظام المستهدف التحقق من صحة كلمة المرور هذه، لأنيكونوهي القيمة المخزنة. ثم يتم استبدال القيمة المخزنة بـويُسمح للمستخدم بتسجيل الدخول.
- يجب أن يكون تسجيل الدخول التالي مصحوبًا بـمرة أخرى، يمكن التحقق من ذلك لأن عملية التجزئة تعطيوهوالقيمة المخزنة بعد تسجيل الدخول السابق. مرة أخرى، تحل القيمة الجديدة محلها.ويتم التحقق من هوية المستخدم.
- يمكن تكرار ذلك 997 مرة أخرى، وفي كل مرة ستكون كلمة المروريتم تطبيقها مرة واحدة أقل، ويتم التحقق من صحتها بالتأكد من أنها عند تجزئتها تعطي القيمة المخزنة أثناء تسجيل الدخول السابق. صُممت دوال التجزئة بحيث يصعب للغاية عكسها، لذلك سيحتاج المهاجم إلى معرفة البذرة الأولية.لحساب كلمات المرور المحتملة، يمكن لنظام الكمبيوتر التأكد من صحة كلمة المرور في أي وقت عن طريق التحقق من أنها، عند تشفيرها، تعطي القيمة المستخدمة سابقًا لتسجيل الدخول. إذا رغبنا في سلسلة غير محددة من كلمات المرور، فيمكن اختيار قيمة أولية جديدة بعد تعيينها لـمنهك.
- على الرغم من أن قيمة عداد الخادم لا تُزاد إلا بعد مصادقة ناجحة برمز OTP، فإن عداد الرمز المميز يُزاد في كل مرة يطلب فيها المستخدم كلمة مرور جديدة. ولهذا السبب، قد لا تتزامن قيم العداد على الخادم والرمز المميز. لذا يُنصح بتعيين مُعامل التوقع المسبق.على الخادم، الذي يحدد حجم نافذة التوقع. في حالة قيام المستخدم بإنشاء كلمة مرور عن طريق الخطأ، سيظل الخادم يتحقق من هوية العميل، لأنه يستطيع إعادة حساب التالي[ 3 ] قيم خادم OTP، ومقارنتها بكلمة المرور المستلمة من العميل.
للحصول على كلمة المرور التالية في السلسلة من كلمات المرور السابقة، يجب إيجاد طريقة لحساب الدالة العكسية.. منذإذا تم اختيار أن يكون الطريق باتجاه واحد، فسيكون ذلك صعباً للغاية.هي دالة تجزئة تشفيرية ، وهو ما يُفترض عمومًا أنه مهمة حسابية معقدة . قد يتمكن المتسلل الذي يرى كلمة مرور لمرة واحدة من الوصول لفترة زمنية محددة أو تسجيل دخول واحد، لكنها تصبح عديمة الفائدة بمجرد انتهاء تلك الفترة. يعتمد نظام كلمة المرور لمرة واحدة S/KEY ونظام OTP المشتق منه على مخطط لامبورت.
التحدي والاستجابة
يتطلب استخدام كلمات المرور لمرة واحدة القائمة على التحدي والاستجابة من المستخدم تقديم استجابة للتحدي. على سبيل المثال، يمكن القيام بذلك عن طريق إدخال القيمة التي أنشأها الرمز المميز في الرمز المميز نفسه. لتجنب التكرار، يُستخدم عادةً عداد إضافي، لذا إذا صادف أن تلقى المستخدم نفس التحدي مرتين، فسيظل ذلك يؤدي إلى كلمات مرور مختلفة لمرة واحدة. ومع ذلك، لا تتضمن العملية الحسابية عادةً كلمة المرور السابقة لمرة واحدة؛ أي أنه عادةً ما يتم استخدام هذه الخوارزمية أو خوارزمية أخرى، بدلاً من استخدام كلتا الخوارزميتين.
التطبيقات
رسالة قصيرة
تُعدّ الرسائل النصية تقنية شائعة الاستخدام لإرسال كلمات المرور لمرة واحدة (OTP) . ونظرًا لانتشارها الواسع، إذ تتوفر الرسائل النصية مباشرةً في جميع الهواتف المحمولة تقريبًا، ويمكن إرسالها عبر تحويل النص إلى كلام إلى أي هاتف محمول أو أرضي، فإنّها تتمتع بإمكانية كبيرة للوصول إلى جميع المستهلكين بتكلفة إجمالية منخفضة. ويمكن تشفير كلمات المرور لمرة واحدة عبر الرسائل النصية باستخدام معيار A5/x ، والذي أفادت العديد من مجموعات القرصنة بإمكانية فك تشفيره بنجاح في غضون دقائق أو ثوانٍ. [ 4 ] [ 5 ] [ 6 ] [ 7 ] إضافةً إلى ذلك، يمكن استغلال الثغرات الأمنية في بروتوكول توجيه SS7، وقد استُغلت بالفعل، لإعادة توجيه الرسائل النصية المرتبطة بها إلى المهاجمين؛ ففي عام 2017، تم اختراق حسابات العديد من عملاء شركة O2 في ألمانيا بهذه الطريقة للوصول إلى حساباتهم المصرفية عبر الهاتف المحمول . في يوليو 2016، أصدر المعهد الوطني الأمريكي للمعايير والتكنولوجيا (NIST) مسودة منشور خاص يتضمن إرشادات حول ممارسات المصادقة، ويحذر من استخدام الرسائل النصية القصيرة (SMS) كوسيلة لتطبيق المصادقة الثنائية خارج النطاق، نظرًا لإمكانية اعتراض الرسائل النصية القصيرة على نطاق واسع. [ 8 ] [ 9 ] [ 10 ] كما أن الرسائل النصية عرضة لعمليات الاحتيال عبر تبديل شريحة SIM ، حيث يقوم المهاجم بنقل رقم هاتف الضحية بشكل احتيالي إلى شريحة SIM الخاصة به ، والتي يمكن استخدامها بعد ذلك للوصول إلى الرسائل المرسلة إليها. [ 11 ] [ 12 ]
رموز الأجهزة

يُعدّ SecurID من RSA Security مثالًا على نوع من الرموز المميزة التي تعتمد على مزامنة الوقت، إلى جانب حلول HID Global . وكما هو الحال مع جميع الرموز المميزة، قد تُفقد هذه الرموز أو تتلف أو تُسرق؛ إضافةً إلى ذلك، يُشكّل نفاد البطاريات مشكلةً، لا سيما بالنسبة للرموز التي لا تحتوي على منفذ لإعادة الشحن أو التي لا يُمكن استبدال بطاريتها. وقد اقترحت RSA في عام 2006 نسخةً مُعدّلة من الرمز المميز الخاص بها، ووصفته بأنه "مصادقة شاملة"، حيث ستتعاون RSA مع الشركات المصنّعة لإضافة رقائق SecurID مادية إلى أجهزة مثل الهواتف المحمولة.
أصبح من الممكن مؤخرًا دمج المكونات الإلكترونية المرتبطة برموز OTP التقليدية في بطاقات الائتمان. إلا أن رقة هذه البطاقات، التي تتراوح سماكتها بين 0.79 و0.84 ملم، تحول دون استخدام المكونات أو البطاريات القياسية. لذا، يجب استخدام بطاريات خاصة مصنوعة من البوليمر، والتي تتميز بعمر افتراضي أقصر بكثير من بطاريات الأزرار . كما يجب أن تكون مكونات أشباه الموصلات رقيقة جدًا، وأن تستهلك أقل قدر ممكن من الطاقة في وضع الاستعداد وأثناء التشغيل.
تقدم شركة Yubico جهازًا صغيرًا يعمل بمنفذ USB مزودًا بشريحة مدمجة تُنشئ رمز OTP عند الضغط على مفتاح، وتحاكي لوحة المفاتيح لتسهيل إدخال كلمات المرور الطويلة. [ 13 ] وبما أنه جهاز USB، فإنه يغني عن عناء استبدال البطارية.
تم تطوير نسخة جديدة من هذه التقنية، حيث تم دمج لوحة مفاتيح في بطاقة دفع ذات حجم وسماكة قياسيين. تحتوي البطاقة على لوحة مفاتيح وشاشة عرض ومعالج دقيق وشريحة تقارب مدمجة.
الرموز البرمجية

في الهواتف الذكية، يمكن أيضًا إرسال كلمات المرور لمرة واحدة مباشرةً عبر تطبيقات الهاتف ، بما في ذلك تطبيقات المصادقة المخصصة مثل Authy و Google Authenticator ، أو ضمن تطبيق الخدمة نفسه، كما هو الحال في Steam . لا تعاني هذه الأنظمة من نفس الثغرات الأمنية التي تعاني منها الرسائل النصية القصيرة، ولا تتطلب بالضرورة اتصالاً بشبكة الهاتف المحمول لاستخدامها. [ 14 ] [ 10 ] [ 15 ]
نسخ مطبوعة

في بعض الدول، تُرسل البنوك للمستخدمين قائمة مرقمة من رموز التحقق لمرة واحدة (OTP) مطبوعة على ورق. بينما تُرسل بنوك أخرى بطاقات بلاستيكية تحتوي على رموز التحقق الفعلية مُغطاة بطبقة يجب على المستخدم كشطها للكشف عن رمز التحقق المرقم. في كل معاملة إلكترونية، يُطلب من المستخدم إدخال رمز تحقق محدد من تلك القائمة. بعض الأنظمة تطلب إدخال رموز التحقق بالتسلسل، بينما تختار أنظمة أخرى رمز تحقق عشوائيًا.
حماية
عند تطبيقها بشكل صحيح، تفقد كلمات المرور لمرة واحدة (OTP) فائدتها للمهاجمين بعد فترة وجيزة من استخدامها. وهذا يختلف عن كلمات المرور العادية، التي قد تظل مفيدة للمهاجمين لسنوات لاحقة.
كما هو الحال مع كلمات المرور، فإن رموز التحقق لمرة واحدة (OTP) عرضة لهجمات الهندسة الاجتماعية ، حيث يقوم المحتالون بسرقة هذه الرموز عن طريق خداع العملاء لحملهم على تزويدهم بها. ومثل كلمات المرور أيضاً، يمكن أن تكون رموز التحقق لمرة واحدة عرضة لهجمات الوسيط ، مما يجعل من الضروري نقلها عبر قناة آمنة، مثل بروتوكول أمان طبقة النقل (TLS ).
إن حقيقة أن كلاً من كلمات المرور وكلمة المرور لمرة واحدة معرضة لأنواع مماثلة من الهجمات كانت دافعًا رئيسيًا لـ Universal 2nd Factor ، المصمم ليكون أكثر مقاومة لهجمات التصيد الاحتيالي.
كلمات المرور لمرة واحدة (OTP) التي لا تتضمن مزامنة الوقت أو آلية التحدي والاستجابة، ستكون بالضرورة أكثر عرضة للاختراق في حال اختراقها قبل استخدامها. في أواخر عام 2005، تم خداع عملاء أحد البنوك السويدية للتخلي عن كلمات المرور لمرة واحدة التي تم تزويدهم بها مسبقًا. [ 16 ] وفي عام 2006، استُخدم هذا النوع من الهجمات ضد عملاء أحد البنوك الأمريكية. [ 17 ]
التقييس
العديد من تقنيات كلمة المرور لمرة واحدة (OTP) محمية ببراءات اختراع. وهذا ما يجعل توحيد المعايير في هذا المجال أكثر صعوبة، حيث تسعى كل شركة إلى الترويج لتقنيتها الخاصة. ومع ذلك، توجد معايير، على سبيل المثال، RFC 1760 ( S/KEY )، وRFC 2289 (OTP)، وRFC 4226 ( HOTP )، وRFC 6238 ( TOTP ).
يستخدم
الهاتف المحمول
يمكن أن يكون الهاتف المحمول نفسه بمثابة رمز مصادقة محمول باليد . [ 18 ] تُعدّ الرسائل النصية عبر الهاتف المحمول إحدى طرق استقبال رمز مصادقة المستخدم (OTAC) من خلال الهاتف. بهذه الطريقة، يرسل مزود الخدمة رسالة نصية تتضمن رمز مصادقة المستخدم (OTAC) مشفرًا بشهادة رقمية إلى المستخدم للمصادقة. ووفقًا لتقرير، توفر الرسائل النصية عبر الهاتف المحمول مستوى عالٍ من الأمان عند استخدامها للبنية التحتية للمفتاح العام (PKI) لتوفير مصادقة ثنائية الاتجاه وعدم إنكار، وذلك وفقًا للتحليل النظري. [ 19 ]
تُستخدم الرسائل النصية القصيرة كوسيلة لاستلام رموز التحقق عبر الإنترنت (OTACs) على نطاق واسع في حياتنا اليومية لأغراض مثل الخدمات المصرفية وبطاقات الائتمان/الخصم والأمن. [ 20 ] [ 21 ] [ 22 ]
الهاتف
هناك طريقتان لاستخدام الهاتف للتحقق من هوية المستخدم.
في الطريقة الأولى، يعرض مزود الخدمة رمز OTAC على شاشة الكمبيوتر أو الهاتف الذكي، ثم يجري مكالمة هاتفية تلقائية إلى رقم تم التحقق منه مسبقًا. بعد ذلك، يُدخل المستخدم رمز OTAC الذي يظهر على شاشته في لوحة مفاتيح الهاتف. [ 23 ]
أما الطريقة الثانية، المستخدمة للتحقق من هوية المستخدم وتفعيل نظام التشغيل مايكروسوفت ويندوز ، فتتمثل في اتصال المستخدم برقم يوفره مزود الخدمة وإدخال رمز OTAC الذي يمنحه له نظام الهاتف. [ 24 ]
حاسوب
في مجال تكنولوجيا الحاسوب ، من المعروف أن استخدام رمز التفويض لمرة واحدة (OTAC) عبر البريد الإلكتروني ، بمعنى واسع، واستخدام رمز التفويض لمرة واحدة (OTAC) عبر تطبيق الويب ، بمعنى احترافي.
- يُعد البريد الإلكتروني أحد الطرق الشائعة لاستخدام رموز التحقق لمرة واحدة (OTACs). تُستخدم طريقتان رئيسيتان: في الطريقة الأولى، يُرسل مُزوّد الخدمة رابطًا مخصصًا لمرة واحدة إلى عنوان بريد إلكتروني مُوثّق، مثل @ucl.ac.uk؛ وعندما ينقر المستخدم على الرابط، يتحقق الخادم من هويته. [ 25 ] أما في الطريقة الثانية، فيُرسل مُزوّد الخدمة رمز OTAC مخصصًا (مثل رمز مُشفّر) إلى عنوان بريد إلكتروني مُوثّق؛ وعندما يُدخل المستخدم رمز OTAC في الموقع الإلكتروني، يتحقق الخادم من هويته.
- يمكن لتطبيق الويب إنشاء رقم تعريف شخصي فريد (PIN) يُدخله المستخدم في برنامج سطح المكتب، والذي بدوره يستخدم هذا الرقم للتحقق من هويته لدى تطبيق الويب . يُعد هذا النوع من التحقق مفيدًا بشكل خاص في تطبيقات الويب التي لا تحتوي على مخزن داخلي لاسم المستخدم/كلمة المرور، بل تستخدم بروتوكول SAML للتحقق. ولأن SAML يعمل فقط داخل المتصفح، لا يمكن لبرنامج سطح المكتب التحقق من هويته بنجاح باستخدام SAML . بدلاً من ذلك، يمكن لتطبيق العميل استخدام رمز التفويض لمرة واحدة (OTAC) للتحقق من هويته لدى تطبيق الويب . إضافةً إلى ذلك، من الممكن استخدام إطار عمل OAuth للتفويض عندما يحتاج تطبيق تابع لجهة خارجية إلى الحصول على وصول محدود إلى خدمة HTTP. [ 26 ]
بريد
يمكن إرسال رموز التحقق عبر الإنترنت (OTACs) إلى المستخدم عبر البريد العادي أو المسجل . عندما يطلب المستخدم رمز التحقق، يرسله مزود الخدمة عبر البريد العادي أو المسجل، ثم يمكن للمستخدم استخدامه للتحقق من هويته. على سبيل المثال، في المملكة المتحدة، ترسل بعض البنوك رموز التحقق الخاصة بها لتفويض الخدمات المصرفية عبر الإنترنت عبر البريد العادي أو المسجل . [ 27 ]
توسع
يُعد التشفير الكمي ، الذي يعتمد على مبدأ عدم اليقين ، أحد الطرق المثالية لإنتاج OTAC. [ 28 ]
علاوة على ذلك، تمت مناقشة هذا الأسلوب واستخدامه ليس فقط باستخدام رمز مشفر للمصادقة، بل أيضاً باستخدام مصادقة رمز PIN لمرة واحدة عبر واجهة رسومية [ 29 ] مثل رمز الاستجابة السريعة (QR code) ، الذي يوفر تقنية تحكم لامركزية في الوصول مع مصادقة مجهولة المصدر. [ 30 ] [ 31 ]
انظر أيضاً
- الشفرة (علم التشفير) § شفرة لمرة واحدة
- FreeOTP
- تطبيق المصادقة من جوجل
- مبادرة المصادقة المفتوحة
- بروتوكول اتفاقية المفاتيح
- كي بي إس
- وسادة للاستخدام لمرة واحدة
- نظام مصادقة OPIE
- OTPW
- رقم التعريف الشخصي
- البنية التحتية للمفاتيح العامة
- رمز الاستجابة السريعة
- مفتاح S
- رمز الأمان
- خوارزمية كلمة المرور لمرة واحدة المعتمدة على الوقت
- المصادقة الثنائية
مراجع
- 1 2 باترسون، كينيث ج.؛ ستيبلا، دوغلاس (2010). "تبادل المفاتيح المصادق عليه بكلمة مرور لمرة واحدة" (ملف PDF) . في ستاينفيلد، رون؛ هوكس، فيليب (محرران). أمن المعلومات والخصوصية . سلسلة محاضرات في علوم الحاسوب. المجلد 6168. برلين، هايدلبرغ: سبرينغر. الصفحات 264-281 . doi : 10.1007/978-3-642-14081-5_17 . ISBN 978-3-642-14081-5.
- ↑ "نقل المفتاح الثابت لرمز التحقق الخارجي" . Defuse.ca . 13 يوليو 2012. تم الاطلاع عليه بتاريخ 21 ديسمبر 2012 .
- ↑ أدوات IETF . RFC 4226 - القسم 7.4: إعادة مزامنة العداد
- ↑ باركان، إيلاد؛ إيلي بيهام ؛ ناثان كيلر (2003). "تحليل فوري لتشفير اتصالات GSM باستخدام النص المشفر فقط" . الصفحات 600-616 . مؤرشف من الأصل في 7 أكتوبر 2015. تم الاطلاع عليه في 6 أكتوبر 2015 .
- ↑ باركان، إيلاد؛ إيلي بيهام؛ ناثان كيلر. "التحليل الفوري للنصوص المشفرة فقط للاتصالات المشفرة عبر نظام GSM بواسطة باركان وبيهام من معهد التخنيون (النسخة الكاملة)" (PDF) .
- ↑ غينيسو، تيم؛ تيمو كاسبر؛ مارتن نوفوتني؛ كريستوف بار؛ آندي روب (2008). "تحليل الشفرات باستخدام كوباكوبانا" (ملف PDF) . مجلة IEEE للمعاملات الحاسوبية . 57 (11): 1498-1513 . doi : 10.1109/TC.2008.80 . S2CID 8754598 .
- ↑ نوهل، كارستن؛ كريس باجيت (27 ديسمبر 2009). نظام GSM: هل هو جاد؟ المؤتمر السادس والعشرون للاتصالات الفوضوية (26C3) . تم الاطلاع عليه بتاريخ 30 ديسمبر 2009 .
- ↑ فونتانا، جون. "مدونة المعهد الوطني للمعايير والتكنولوجيا توضح إيقاف استخدام الرسائل النصية القصيرة في أعقاب ضجة إعلامية" . زد نت . تم الاطلاع عليه بتاريخ 14 يوليو 2017 .
- ↑ ماير، ديفيد. "الوقت ينفد لرموز الأمان لتسجيل الدخول عبر الرسائل النصية القصيرة" . مجلة فورتشن . تم الاطلاع عليه بتاريخ 14 يوليو 2017 .
- 1 2 براندوم، راسل (10 يوليو 2017). "المصادقة الثنائية فوضى عارمة" . ذا فيرج . تم الاطلاع عليه بتاريخ 14 يوليو 2017 .
- ↑ براندوم، راسل (31 أغسطس 2019). "التقنية البسيطة والمخيفة التي اخترقت حساب جاك دورسي على تويتر" . ذا فيرج . تم الاطلاع عليه بتاريخ 30 يناير 2020 .
- ↑ تيمز، آنا (26 سبتمبر 2015). ""تبديل شريحة SIM يمنح المحتالين إمكانية الوصول إلى جميع جوانب هاتفك المحمول" . صحيفة الغارديان . ISSN 0261-3077 . تاريخ الاطلاع: 30 يناير 2020 .
- ↑ "شركة يوبيكو إيه بي" . بلومبيرغ بيزنس ويك . مؤرشف من الأصل في 14 أكتوبر 2012. تم الاطلاع عليه في 13 يوليو 2011 .
- ↑ غارون، نات (17 يونيو 2017). "كيفية إعداد المصادقة الثنائية على جميع حساباتك الإلكترونية" . ذا فيرج . تم الاطلاع عليه بتاريخ 14 يوليو 2017 .
- ↑ ماكويرتور، مايكل (15 أبريل 2015). "شركة فالف تضيف خاصية المصادقة الثنائية لتسجيل الدخول إلى تطبيق ستيم للهواتف المحمولة" . بوليغون . تم الاطلاع عليه بتاريخ 8 سبتمبر 2015 .
- ↑ مقالة في صحيفة ذا ريجستر . مقالة في صحيفة ذا ريجستر (12 أكتوبر 2005). تم الاطلاع عليها بتاريخ 21 ديسمبر 2012.
- ↑ مدونة واشنطن بوست الأمنية . Blog.washingtonpost.com. تم الاطلاع عليها بتاريخ 21 ديسمبر 2012.
- ↑ وو، م.، غارفينكل، س. وميلر، ر. (2004). المصادقة الآمنة على الويب باستخدام الهواتف المحمولة. ص 9-10.
- ↑ شو، م.، تان، س.، ووانغ، هـ. (2009). نظام مصادقة الهاتف المحمول باستخدام الرسائل النصية القصيرة. علوم الخدمات والإدارة والهندسة، 2009. SSME '09. المؤتمر الدولي للمعهد الدولي للزراعة الاستوائية، ص 161-164.
- ↑ Axisbank.com، (بدون تاريخ). تسجيل تطبيق Axis Bank للهواتف المحمولة. [متاح عبر الإنترنت] على الرابط: http://www.axisbank.com/personal/speed-banking/how-to-download-and-register-java.aspx [تم الاطلاع بتاريخ 28 أكتوبر 2014].
- ↑ رمز الأمان لبطاقة ماستر كارد. (بدون تاريخ). [متاح عبر الإنترنت] على الرابط: http://www.ingvysyabank.com/pdf's/What%20is%20MasterCard%20SecureCode.pdf مؤرشف بتاريخ 7 نوفمبر 2014 في أرشيف الإنترنت [تم الاطلاع عليه بتاريخ 28 أكتوبر 2014].
- ↑ شركة SafeNet، S. (بدون تاريخ). مصادقة الرسائل النصية القصيرة: خدمات مصادقة SafeNet. [متاح عبر الإنترنت] Www2.safenet-inc.com. متاح على الرابط: http://www2.safenet-inc.com/sas/sms-tokens.html [تم الاطلاع بتاريخ 28 أكتوبر 2014].
- ↑ Lloydsbank.com، (بدون تاريخ). إجراءات المصادقة عبر الإنترنت لبنك لويدز. [متاح عبر الإنترنت] على الرابط: http://www.lloydsbank.com/help-guidance/security/authentication-procedure.asp?srnum=1 [تم الاطلاع بتاريخ 28 أكتوبر 2014].
- ↑ windows.microsoft.com، (بدون تاريخ). تنشيط ويندوز 7. [متاح عبر الإنترنت] على الرابط: http://windows.microsoft.com/en-us/windows/activate-windows#1TC=windows-7 [تم الاطلاع بتاريخ 28 أكتوبر 2014].
- ↑ أديدا، ب. (2008). EmID: مصادقة الويب عن طريق عنوان البريد الإلكتروني.
- ↑ هاردت، د. (2012). إطار عمل OAuth 2.0 للتفويض.
- ↑ Lloydsbank.com، (بدون تاريخ). بنك لويدز - الخدمات المصرفية عبر الإنترنت - كيفية التسجيل في الخدمات المصرفية عبر الإنترنت. [متاح عبر الإنترنت] على الرابط: http://www.lloydsbank.com/online-banking/how-to-register.asp [تم الاطلاع بتاريخ 28 أكتوبر 2014].
- ↑ سوبوتا، م.، كابتشيسكي، أ.، وباناسيك، أ. (2011). تطبيق بروتوكولات التشفير الكمي في عملية المصادقة. المؤتمر الدولي السادس لـ IEEE حول أنظمة جمع البيانات الذكية والحوسبة المتقدمة (IDAACS)، 2011، ص 799-802.
- ↑ جهاور، ر.، إنجلسانت، ب.، كورتوا، ن. وساس، م. (2011). اجعلها رباعية: تعزيز أمان المصادقة الرسومية برقم التعريف الشخصي لمرة واحدة. ص 81-88.
- ↑ لياو، ك. ولي، و. (2010). نظام جديد للتحقق من هوية المستخدم قائم على رمز الاستجابة السريعة. مجلة الشبكات، 5(8)، ص 937-941.
- ↑ فيجايالاكشمي، أ. وأرونابريا، ر. (2014). مصادقة تخزين البيانات باستخدام التحكم اللامركزي في الوصول في الحوسبة السحابية. مجلة البحوث العالمية في علوم الحاسوب، 5(9)، ص 1-4.
- مصادقة كلمة المرور
