رمز التحقق قيمة تقدمها للخدمة لتأكيد الوصول إلى وسيلة مرتبطة أو إكمال خطوة دخول. تختلف طريقة توليده وصلاحيته؛ فلا تساوه بكلمة المرور أو برمز استرداد محفوظ. [1][2][3]
الخلاصة السريعة
رمز التحقق قيمة تقدمها للخدمة لتأكيد الوصول إلى وسيلة مرتبطة أو إكمال خطوة دخول. تختلف طريقة توليده وصلاحيته؛ فلا تساوه بكلمة المرور أو برمز استرداد محفوظ. [1][2][3]
- قد يصل الرمز ببريد أو هاتف، أو يتولد في تطبيق من سر وعامل وقت أو عداد. الموافقة على الهاتف طريقة أخرى. [1][2]
- كلمة المرور سر للدخول؛ أما OTP فيقبل مرة واحدة خلال صلاحيته. للرمز الزمني مدة محددة، ولا يصح افتراض مدة واحدة لجميع الخدمات. [1]
- في Google تحفظ رموز الاحتياط لوقت تعذر الطريقة المعتادة؛ يبطل الرمز بعد استخدامه، وتبطل المجموعة القديمة عند إنشاء مجموعة جديدة. [3]
- قد يتأخر وصول الرسالة بحسب المكان والمزود. إذا طلبت عدة رموز في مسار Google الموثق، يعمل الأحدث منها فقط. [2]
- OTP ليس مقاومًا للتصيد بذاته. أدخل الرمز في الخدمة المقصودة؛ ولا ترسل رموزك إلى من يطلبها في محادثة. [1]
من أين جاء الرمز؟
قد يصل الرمز ببريد أو هاتف، أو يتولد في تطبيق من سر وعامل وقت أو عداد. الموافقة على الهاتف طريقة أخرى. [1][2]
يتولد رمز تطبيق المصادقة باستخدام سر مشترك مع الجهة التي تتحقق منه، ومع عامل متغير مثل الوقت أو العداد. الرسالة الواردة والتطبيق المولد طريقتان مختلفتان؛ لا تبحث في صندوق الرسائل عن رمز يفترض أن يظهر داخل التطبيق. [1]
الفرق عن كلمة المرور
كلمة المرور سر للدخول؛ أما OTP فيقبل مرة واحدة خلال صلاحيته. للرمز الزمني مدة محددة، ولا يصح افتراض مدة واحدة لجميع الخدمات. [1]
في تمريننا المؤلف، الحقل الأول «كلمة المرور» والثاني «رمز التحقق». اكتب اسم الحقل المطلوب بدل تبديل السرين أو نشر قيمة حقيقية. [1]
رموز الاحتياط ليست رسالة جديدة
في Google تحفظ رموز الاحتياط لوقت تعذر الطريقة المعتادة؛ يبطل الرمز بعد استخدامه، وتبطل المجموعة القديمة عند إنشاء مجموعة جديدة. [3]
احتفظ بهذه الرموز في مكان آمن ولا تشاركها. يذكر دليل Google أنها لا تطلب إلا عند تسجيل الدخول، وأن استخدامها يتطلب تشغيل التحقق بخطوتين. [3]
في مثال مؤلف، لديك قائمة محفوظة ثم أنشأت قائمة جديدة. بعد هذه الخطوة لا تختَر رقمًا من القائمة القديمة لمجرد أنك طبعتها قبل غيرها. المقصود تمييز إصدار القائمة، لا طلب نشرها أو إرسالها لأحد. [3]
إذا تأخرت الرسالة أو رفض الرمز
قد يتأخر وصول الرسالة بحسب المكان والمزود. إذا طلبت عدة رموز في مسار Google الموثق، يعمل الأحدث منها فقط. [2]
افترض في المثال وصول رسالتين: طلبت الأولى ثم الثانية، لكن الأولى ظهرت متأخرة. رتب الطلبين، لا ترتيب ظهورهما في التنبيه فقط. طبق هذه المراجعة على الخدمة التي توثق قاعدة الرمز الأحدث، ولا تحولها إلى قاعدة معلنة لكل موقع. [2]
أين تدخله، ولأي خطوة؟
OTP ليس مقاومًا للتصيد بذاته. أدخل الرمز في الخدمة المقصودة؛ ولا ترسل رموزك إلى من يطلبها في محادثة. [1]
المتصيد قد يستخدم OTP المسروق أثناء صلاحيته؛ لذلك لا يكفي قصر العمر لحمايته. [1]
المصادر ومتابعة القراءة
- NIST SP800-63B-4: كلمات المرور وOTP والصلاحية وحد التصيد (يفتح في نافذة جديدة)pages.nist.gov
- Google: وسائل التحقق وتأخر الرسائل والرمز الأحدث (يفتح في نافذة جديدة)support.google.com
- Google: رموز الاحتياط وطريقة إبطالها (يفتح في نافذة جديدة)support.google.com
أُعدّ هذا المقال بصياغة عربية أصلية بالاستناد إلى المصادر أعلاه، وهو مدخل تمهيدي إلى الموضوع. اقرأ منهجية المحتوى وحدوده.
