عبارة المرور

مولد عبارة المرور في Bitwarden

عبارة المرور هي سلسلة من الكلمات أو النصوص الأخرى تُستخدم للتحكم في الوصول إلى نظام حاسوبي أو برنامج أو بيانات . وهي تشبه كلمة المرور في الاستخدام، إلا أن عبارة المرور عادةً ما تكون أطول لزيادة الأمان. [ 1 ] تُستخدم عبارات المرور غالبًا للتحكم في الوصول إلى برامج وأنظمة التشفير وتشغيلها ، وخاصةً تلك التي تستمد مفتاح التشفير من عبارة مرور. أصل المصطلح قياسًا على كلمة "كلمة المرور" . يُعتقد أن المفهوم الحديث لعبارات المرور قد ابتكره سيغموند ن. بورتر عام 1982. [ 2 ]

حماية

بالنظر إلى أن إنتروبيا اللغة الإنجليزية المكتوبة أقل من 1.1 بت لكل حرف، [ 3 ] يمكن أن تكون عبارات المرور ضعيفة نسبيًا. وقد قدّر المعهد الوطني للمعايير والتكنولوجيا (NIST) أن عبارة المرور المكونة من 23 حرفًا "IamtheCapitanofthePina4" تتمتع بقوة 45 بت. المعادلة المستخدمة هنا هي: [ 4 ]

4 بتات (الحرف الأول) + 14 بت (الأحرف من 2 إلى 8) + 18 بت (الأحرف من 9 إلى 20) + 3 بتات (الأحرف من 21 إلى 23) + 6 بتات (إضافية للأحرف الكبيرة والصغيرة والأحرف والأرقام) = 45 بت

(لا تأخذ هذه الحسابات في الاعتبار أن هذه مقولة معروفة من أوبرا HMS Pinafore . يمكن فك تشفير تجزئة MD5 لعبارة المرور هذه في 4 ثوانٍ باستخدام crackstation.net، مما يشير إلى أن العبارة موجودة في قواعد بيانات كسر كلمات المرور.)

باستخدام هذا الدليل، لتحقيق قوة 80 بت الموصى بها للأمان العالي (غير العسكري) من قبل المعهد الوطني للمعايير والتكنولوجيا (NIST )، يجب أن تكون عبارة المرور بطول 58 حرفًا، بافتراض أنها تتضمن أحرفًا كبيرة وأحرفًا أبجدية رقمية.

هناك مجال للنقاش حول مدى قابلية تطبيق هذه المعادلة، وذلك تبعًا لعدد بتات الإنتروبيا المخصصة. على سبيل المثال، تحتوي الأحرف في الكلمات المكونة من خمسة أحرف على 2.3 بت من الإنتروبيا، مما يعني أن عبارة مرور مكونة من 35 حرفًا فقط كافية لتحقيق قوة 80 بت. [ 5 ]

إذا أمكن العثور على كلمات أو مكونات عبارة مرور في قاموس لغوي، وخاصةً إذا كان متاحًا كمدخل إلكتروني لبرنامج حاسوبي، فإن عبارة المرور تصبح أكثر عرضةً لهجوم القاموس . وتبرز هذه المشكلة بشكل خاص إذا أمكن العثور على العبارة كاملةً في كتاب اقتباسات أو مجموعة عبارات. مع ذلك، قد يصبح الجهد المطلوب (من حيث الوقت والتكلفة) باهظًا للغاية إذا احتوت عبارة المرور على عدد كبير من الكلمات، وإذا تم اختيارها وترتيبها عشوائيًا . إن عدد التركيبات التي يجب اختبارها في ظل ظروف كافية يجعل هجوم القاموس صعبًا للغاية لدرجة أنه غير عملي. هذه شروط يصعب تحقيقها، واختيار كلمة واحدة على الأقل غير موجودة في أي قاموس يزيد بشكل كبير من قوة عبارة المرور.

إذا اختار المستخدمون عبارات المرور، فعادةً ما تتأثر هذه العبارات بتكرار كلمات معينة في اللغة الطبيعية. في حالة العبارات المكونة من أربع كلمات، نادرًا ما تتجاوز قيمة الإنتروبيا الفعلية 30 بتًا. من ناحية أخرى، تميل كلمات المرور التي يختارها المستخدمون إلى أن تكون أضعف بكثير من ذلك، وقد يؤدي تشجيع المستخدمين على استخدام عبارات مرور مكونة من كلمتين فقط إلى رفع قيمة الإنتروبيا من أقل من 10 بتات إلى أكثر من 20 بتًا. [ 6 ]

على سبيل المثال، يتطلب معيار التشفير واسع الانتشار OpenPGP من المستخدم إنشاء عبارة مرور يجب إدخالها عند فك تشفير الرسائل أو توقيعها. توفر خدمات الإنترنت مثل Hushmail خدمات بريد إلكتروني أو مشاركة ملفات مشفرة مجانية، لكن مستوى الأمان فيها يعتمد بشكل شبه كامل على جودة عبارة المرور المختارة.

بالمقارنة بكلمات المرور

تختلف عبارات المرور عن كلمات المرور. عادةً ما تكون كلمة المرور قصيرة - من ستة إلى عشرة أحرف. قد تكون كلمات المرور هذه كافية للتطبيقات التي يحد فيها النظام من تخمين كلمات المرور عبر الإنترنت [ 7 ] ، مثل:

لكن كلمات المرور ليست آمنة عادةً للاستخدام كمفاتيح لأنظمة الأمان المستقلة، مثل أنظمة التشفير التي تُعرّض البيانات لخطر التخمين من قِبل المهاجمين. [ 8 ] عبارات المرور أقوى نظريًا، لذا يُفترض أن تكون خيارًا أفضل في هذه الحالات. أولًا، عادةً ما تكون، ويجب أن تكون دائمًا، أطول بكثير - من 20 إلى 30 حرفًا أو أكثر - مما يجعل بعض أنواع هجمات القوة الغاشمة غير عملية تمامًا. ثانيًا، إذا تم اختيارها بعناية، فلن تُوجد في أي قاموس للعبارات أو الاقتباسات، لذا ستكون هجمات القاموس شبه مستحيلة. ثالثًا، يمكن هيكلتها لتكون أسهل تذكرًا من كلمات المرور دون الحاجة إلى كتابتها، مما يقلل من خطر سرقة النسخ الورقية. مع ذلك، إذا لم تتم حماية عبارة المرور بشكل مناسب بواسطة نظام المصادقة، وتم الكشف عنها كنص واضح، فإن استخدامها لا يختلف عن كلمات المرور الأخرى. لهذا السبب، يُنصح بعدم إعادة استخدام عبارات المرور عبر مواقع وخدمات مختلفة أو فريدة. توصي مؤسسة الحدود الإلكترونية بتوليد عبارات المرور عن طريق اختيار كلمات متعددة عشوائياً، بدلاً من استخدام علامات الاقتباس أو العبارات المتوقعة، لتحسين مقاومة هجمات التخمين. [ 9 ]

في عام 2012، قام باحثان من جامعة كامبريدج بتحليل عبارات المرور من نظام Amazon PayPhrase ووجدا أن نسبة كبيرة منها يسهل تخمينها بسبب المراجع الثقافية الشائعة مثل أسماء الأفلام والفرق الرياضية، مما يفقد الكثير من إمكانات استخدام كلمات المرور الطويلة. [ 10 ]

عند استخدامها في علم التشفير، تحمي عبارة المرور عادةً مفتاحًا طويلًا مُولّدًا آليًا ، ويحمي هذا المفتاح البيانات. نظرًا لطول المفتاح، يستحيل اختراق البيانات مباشرةً باستخدام أسلوب التخمين العشوائي. ولتقليل هجمات اختراق كلمات المرور ، تُستخدم دالة اشتقاق المفتاح ، التي تتضمن آلاف التكرارات ( مع إضافة الملح والتجزئة).

اختيار عبارات المرور

تتضمن النصائح النموذجية حول اختيار عبارة المرور اقتراحات بأنها يجب أن تكون: [ 11 ]

  • طويلة بما يكفي ليصعب تخمينها
  • ليست اقتباساً مشهوراً من الأدب أو الكتب المقدسة، وما إلى ذلك.
  • يصعب التخمين بالحدس، حتى بالنسبة لشخص يعرف المستخدم جيداً.
  • سهل التذكر والكتابة بدقة
  • لتحسين الأمان، يمكن تطبيق أي تشفير يسهل تذكره على مستوى المستخدم نفسه.
  • لا يُعاد استخدامها بين المواقع والتطبيقات والمصادر المختلفة الأخرى

أمثلة على الطرق

إحدى طرق إنشاء عبارة مرور قوية هي استخدام النرد لاختيار كلمات عشوائيًا من قائمة طويلة، وهي تقنية تُعرف غالبًا باسم " برمجيات النرد ". مع أن هذه المجموعة من الكلمات قد تبدو مخالفة لقاعدة "عدم الانتماء إلى أي قاموس"، إلا أن الأمان يعتمد كليًا على العدد الهائل من الطرق الممكنة للاختيار من قائمة الكلمات، وليس على أي سرية تتعلق بالكلمات نفسها. على سبيل المثال، إذا كانت القائمة تحتوي على 7776 كلمة، وتم اختيار ست كلمات عشوائيًا، فسيكون هناك 7776 × 6  = 221,073,919,720,733,357,899,776 تركيبة، مما يوفر حوالي 78 بت من الإنتروبيا . (تم اختيار الرقم 7776 للسماح باختيار الكلمات برمي خمسة نرد. 7776  =  6 × 5 ). يمكن بعد ذلك حفظ تسلسلات الكلمات العشوائية باستخدام تقنيات مثل قصر الذاكرة .

هناك طريقة أخرى وهي اختيار عبارتين، وتحويل إحداهما إلى اختصار ، ثم دمجها في الثانية، لتكوين عبارة المرور النهائية. على سبيل المثال، باستخدام تمرينين على الكتابة باللغة الإنجليزية، لدينا ما يلي: ` the quick brown fox jumps over the lazy dog` ، تصبح `tqbfjotld` . وبدمجها في ` Now is the time for all good men to come to the aid of their country` ، قد نحصل على: ` Now is the time for all good tqbfjotld to come to the aid of their country` كعبارة مرور.

هناك عدة نقاط يجب ملاحظتها هنا، وكلها تتعلق بسبب كون عبارة المرور هذه ليست جيدة.

  • لقد ظهر ذلك علنًا، لذا ينبغي على الجميع تجنبه.
  • إنها طويلة (وهي ميزة كبيرة من الناحية النظرية) وتتطلب كاتبًا جيدًا لأن أخطاء الكتابة أكثر احتمالًا بكثير للعبارات الطويلة.
  • قام الأفراد والمنظمات الجادون في اختراق أمن الكمبيوتر بتجميع قوائم كلمات المرور المستمدة بهذه الطريقة من الاقتباسات الأكثر شيوعًا وكلمات الأغاني وما إلى ذلك.

تقترح الأسئلة الشائعة حول عبارة مرور PGP [ 12 ] إجراءً يسعى إلى تحقيق توازن أفضل بين الأمان النظري والتطبيق العملي مقارنةً بهذا المثال. تتضمن جميع إجراءات اختيار عبارة المرور مفاضلة بين الأمان وسهولة الاستخدام؛ إذ يجب أن يكون الأمان "كافيًا" على الأقل ، دون أن يُسبب إزعاجًا "مفرطًا" للمستخدمين. ينبغي تقييم كلا المعيارين بما يتناسب مع كل حالة على حدة.

هناك نهج تكميلي آخر لإحباط هجمات القوة الغاشمة يتمثل في استخلاص المفتاح من عبارة المرور باستخدام دالة تجزئة بطيئة عمدًا ، مثل PBKDF2 كما هو موضح في RFC 2898.

دعم نظام التشغيل ويندوز

إذا لم تكن هناك حاجة للتوافق مع الإصدارات السابقة من برنامج Microsoft LAN Manager ، فيمكن في إصدارات Windows NT (بما في ذلك Windows 2000 و Windows XP والإصدارات الأحدث) استخدام عبارة مرور كبديل لكلمة مرور Windows. وإذا كانت عبارة المرور أطول من 14 حرفًا، فسيؤدي ذلك أيضًا إلى تجنب إنشاء تجزئة LM ضعيفة للغاية .

دعم يونكس

في الإصدارات الحديثة من أنظمة التشغيل الشبيهة بنظام يونكس مثل لينكس ، وأوبن بي إس دي ، ونت بي إس دي ، وسولاريس، وفري بي إس دي ، يمكن استخدام عبارات مرور تصل إلى 255 حرفًا.

انظر أيضاً

مراجع

  1. غلوبيت، إيما (22 مايو 2023). "عبارة المرور مقابل كلمة المرور: ما الفرق بينهما، وأيهما أفضل؟" . نورد في بي إن .
  2. بورتر، سيغموند ن. (1982). "امتداد كلمة المرور لتحسين العوامل البشرية". الحوسبة والأمن . 1 (1): 54-56 . doi : 10.1016/0167-4048(82)90025-6 .
  3. مات ماهوني. "تحسين تقدير إنتروبيا اللغة الإنجليزية باستخدام محاكاة لعبة شانون" . معهد فلوريدا للتكنولوجيا. مؤرشف من الأصل في 20 يونيو 2024. تم الاطلاع عليه في 27 مارس 2008 .
  4. "دليل المصادقة الإلكترونية" (ملف PDF) . المعهد الوطني للمعايير والتكنولوجيا . تم الاطلاع عليه بتاريخ 26 سبتمبر 2016 .
  5. جيسبر م. يوهانسون. "المناظرات الكبرى: عبارات المرور مقابل كلمات المرور. الجزء الثاني من ثلاثة أجزاء" . شركة مايكروسوفت. مؤرشف من الأصل في 8 أبريل 2008. تم الاطلاع عليه في 27 مارس 2008 .
  6. جوزيف بونو، إيكاترينا شوتوفا، الخصائص اللغوية لعبارات المرور متعددة الكلمات ، جامعة كامبريدج
  7. موريارتي، كاثلين؛ كاليسكي، بيرت؛ روش، أنياس (1 يناير 2017). PKCS #5: مواصفات التشفير القائم على كلمات المرور، الإصدار 2.1 (تقرير). فريق عمل هندسة الإنترنت.
  8. أوربينا، إيان (19 نوفمبر 2014). "الحياة السرية لكلمات المرور" . مجلة نيويورك تايمز .
  9. "قوائم كلمات جديدة لعبارات المرور العشوائية" . مؤسسة الحدود الإلكترونية . تم الاطلاع عليه في 26 يونيو 2026 .
  10. غودوين، دان (14 مارس 2012). "عبارات المرور ليست أكثر أمانًا من كلمات المرور إلا بشكل طفيف بسبب سوء الاختيارات" . تم الاطلاع عليه في 9 ديسمبر 2014 .
  11. لوندين، لي (11 أغسطس 2013). "أرقام التعريف الشخصية وكلمات المرور، الجزء 2" . كلمات المرور . أورلاندو: سليوث سايرز.
  12. راندال ت. ويليامز (13 يناير 1997). "الأسئلة الشائعة حول عبارة المرور" . تم الاطلاع عليه في 11 ديسمبر 2006 .