كيف يعمل مولد كلمات المرور؟
ينشئ مولد كلمات المرور قيمة عشوائية داخل المتصفح حسب الطول ومجموعات المحارف التي تختارها. يمكن ضبط الطول من 4 إلى 64 محرفا، وتفعيل الأحرف الكبيرة، والأحرف الصغيرة، والأرقام، والرموز. عند الضغط على زر التوليد تجمع الأداة المحارف المسموح بها، ثم تستخدم crypto.getRandomValues لاختيار محارف عشوائية من هذه المجموعة. إذا ألغيت كل المجموعات، تعرض الصفحة تنبيها بدلا من إنشاء كلمة مرور فارغة.
اختيار إعدادات قوية
كلما زاد الطول وتنوعت المحارف زادت مساحة البحث المتاحة للمهاجم. كلمة مرور بطول 16 محرفا أو أكثر مع أحرف كبيرة وصغيرة وأرقام ورموز تكون عادة أقوى من كلمة قصيرة معقدة شكليا. لكن بعض المواقع ترفض رموزا معينة أو تفرض حدا أقصى للطول؛ في هذه الحالة عدل الإعدادات بما يتوافق مع الموقع، ثم احفظ النتيجة في مدير كلمات مرور موثوق بدلا من محاولة تذكرها أو إعادة استخدامها.
ما الذي لا تضمنه الأداة؟
الأداة تولد النص محليا ولا تقيم ما إذا كانت كلمة المرور مسربة سابقا أو مقبولة في خدمة محددة. كما أن التوليد العشوائي لا يحميك إذا نسخت الكلمة إلى مكان غير آمن، أو أعدت استخدامها في عدة حسابات، أو أرسلتها عبر محادثة غير مشفرة. للحسابات المهمة استخدم كلمة فريدة لكل خدمة، وفعل المصادقة متعددة العوامل، وراجع سياسة الاسترداد لأن قوة كلمة المرور وحدها لا تكفي إذا كانت قناة الاسترداد ضعيفة.
خيارات التوليد داخل الصفحة
يعتمد مولد كلمات المرور على شريط طول من 4 إلى 64 حرفا، مع خانات منفصلة للحروف الكبيرة، الحروف الصغيرة، الأرقام والرموز. إذا ألغيت كل المجموعات يعرض تنبيها بدلا من إنشاء كلمة مرور فارغة. عند التوليد يستخدم المتصفح `crypto.getRandomValues` للحصول على بايتات عشوائية، ثم يختار منها أحرفا من المجموعة التي حددتها. لذلك تتم العملية في المتصفح مباشرة ولا تحتاج إلى إرسال كلمة المرور إلى خادم.
اختيار الطول لا يقل أهمية عن اختيار نوع الأحرف. كلمة مرور من 16 حرفا تضم حروفا وأرقاما تكون أفضل عادة من كلمة قصيرة مليئة بالرموز. إذا كان الموقع يسمح بالرموز فإضافتها تزيد مساحة الاحتمالات، لكن بعض الأنظمة القديمة ترفض رموزا معينة. انسخ النتيجة إلى مدير كلمات مرور بدلا من حفظها في ملف نصي، ولا تستخدم الكلمة نفسها في أكثر من حساب. الأداة تولد قيمة جديدة عند الضغط على الزر، لذلك إذا لم تحفظ النتيجة فلن يكون هناك سجل لاستعادتها.
للمراجعة العملية، أنشئ كلمة مختلفة لكل حساب، ثم اختبر قبولها في الموقع قبل حذف الصفحة أو إغلاقها. إذا كان النظام يفرض رموزا محددة، ابدأ بالحروف والأرقام ثم أضف الرموز تدريجيا. ولا تشارك كلمة المرور المولدة في لقطات شاشة أو رسائل دعم، لأن قوتها تعتمد أيضا على سرية تداولها بعد النسخ.
التعليقات