ابتداءً من 1 سبتمبر 2026، بدأت مايكروسوفت في تضمين مفاتيح الوصول كطريقة تسجيل دخول افتراضية في Entra ID، ومن 1 فبراير 2027، ستتوقف عن تقديم رموز SMS والمكالمات الصوتية. جعلت جوجل مفاتيح الوصول الخيار الرئيسي لتسجيل الدخول للحسابات الشخصية منذ أكتوبر 2023. بالنسبة لشخص واحد لديه حساب واحد، يعد ذلك مريحًا. أما بالنسبة لأولئك الذين يديرون عشرات الحسابات في بيئات مضادة للكشف، فإن مفتاح الوصول يصبح خيطًا غير مرئي يربط بين الملفات الشخصية المعزولة. أدناه نناقش كيف يحدث ذلك وكيفية بناء مخطط لا تتسرب فيه المفاتيح بين الحسابات.
لماذا ظهرت المسألة الآن
توجد مفاتيح الوصول منذ عام 2022، ولكن في عام 2026 تحولت من "يمكن تفعيلها" إلى "سيتم طلبها منك". هناك ثلاثة أسباب محددة:
- مايكروسوفت Entra ID. اعتبارًا من سبتمبر 2026، سيتم تفعيل مفاتيح الوصول تلقائيًا للمستخدمين الذين أكدوا تسجيل الدخول عبر SMS أو مكالمة: عند التحقق التالي من MFA، سيظهر عرض لتسجيل المفتاح. حتى 31 يناير 2027، يمكن تأجيل ذلك، لكن اعتبارًا من 1 فبراير 2027، لن يمكن تخطيه. تستند مايكروسوفت إلى رقمها: حملات التصيد الاحتيالي التي تستخدم الذكاء الاصطناعي تحصل على 54% من النقرات مقابل 12% للحملات العادية.
- جوجل. اعتبارًا من أكتوبر 2023، تم تفعيل خيار "تخطي إدخال كلمة المرور عند الإمكان" بشكل افتراضي في الحسابات الشخصية. إذا تم إنشاء المفتاح، تعرض جوجل تسجيل الدخول باستخدامه.
- نقل المفاتيح بين المديرين. نشرت FIDO Alliance معيار تبادل الاعتماد (تنسيقات CXF وCXP). في iOS 26 وmacOS 26، يمكن نقل مفاتيح الوصول بين Apple Passwords و1Password وBitwarden وDashlane وغيرها من التطبيقات بشكل مشفر، دون الحاجة إلى تصدير ملف. لم يعد المفتاح مرتبطًا بشكل صارم بمخزن واحد. بالنسبة لإدارة الحسابات المتعددة، يعد ذلك فرصة ومخاطرة.
كيف يعمل مفتاح الوصول ولماذا يكسر عزل الملفات الشخصية
مفتاح الوصول هو زوج من المفاتيح التشفيرية. المفتاح العام يحتفظ به الموقع، بينما المفتاح الخاص يحتفظ به "المصادق". المفتاح مرتبط بالنطاق (في المواصفات هو rpId)، لذلك لن يحصل موقع التصيد الاحتيالي عليه. السؤال الرئيسي لإدارة الحسابات المتعددة هو أين يقع المفتاح الخاص فعليًا. تقوم البيئة المضادة للكشف بعزل الكوكيز وlocalStorage وIndexedDB والبصمة. غالبًا ما يقع مخزن المفاتيح خارج ملف المتصفح:
- Windows Hello يحتفظ بالمفاتيح على مستوى حساب Windows. أي متصفح وأي ملف شخصي تحت هذا الحساب يصل إلى نفس المخزن.
- مجموعة مفاتيح iCloud على macOS تعود إلى Apple ID. يرى Chrome وSafari على نفس جهاز الماك مجموعة واحدة من المفاتيح.
- مدير كلمات مرور جوجل مرتبط بحساب جوجل الذي تم تسجيل الدخول إليه عبر المتصفح أو الهاتف. حساب جوجل واحد يمكن أن يكون له عشرون ملفًا شخصيًا — وهذا يعني خزنة مشتركة واحدة.
- مدراء الإضافات (Bitwarden و1Password وغيرها) يحتفظون بالمفاتيح في مخزن حسابهم. يعمل مخزن واحد لجميع الملفات الشخصية كنقطة واحدة، حيث يمكن رؤية كل شيء.
من هنا يحدث الفشل النموذجي. تضغط على "تسجيل الدخول باستخدام مفتاح الوصول" في ملف الحساب رقم 7، بينما يظهر النظام مفاتيح الحسابات رقم 3 و12 على نفس الموقع. لا يرى الموقع هذه القائمة: يحصل فقط على المفتاح المختار. ولكن ضغطة خاطئة واحدة — ويدخل الحساب رقم 3 من ملف، مع عنوان IP وبصمة الحساب رقم 7. لا يمكن إلغاء هذه العلاقة.
ماذا يعرف الموقع فعليًا عند تسجيل الدخول باستخدام مفتاح الوصول
لا يلغي مفتاح الوصول تقييم المخاطر، بل يستبدل كلمة المرور فقط. عند تسجيل الدخول، لا يزال الموقع يرى عنوان IP، بصمة المتصفح، وتاريخ الجلسات. بالإضافة إلى ذلك، يحصل على بعض الإشارات الخاصة بـ WebAuthn:
- معرف المفتاح (credential ID). وهو فريد لزوج "حساب — مصادق".
- AAGUID — معرف نموذج المصادق. بناءً عليه، تقوم المواقع مثل جوجل بتوقيع المفتاح في إعدادات الحساب: "تم إنشاؤه في iCloud Keychain"، "في مدير كلمات مرور جوجل"، وهكذا. هذا ليس رقمًا فريدًا لجهازك، ولكنه خاصية أخرى يجب أن تتطابق مع أسطورة الملف الشخصي.
- علامات BE وBS (أهلية النسخ الاحتياطي وحالة النسخ الاحتياطي) توضح ما إذا كان هذا المفتاح متزامنًا أو مرتبطًا بالجهاز.
النتيجة: يبدو أن "الملف الشخصي" الذي يدخل بمفتاح من Windows Hello غير منطقي تمامًا، مثل iPhone مع منطقة زمنية في البرازيل وعنوان IP من ألمانيا. يجب أن يتوافق المفتاح مع نفس الأسطورة التي تتعلق بالوكيل والبصمة.
مخطط خطوة بخطوة: حساب واحد — ملف شخصي واحد — مخزن واحد — عنوان IP واحد
- قم بإجراء جرد. اكتب المواقع التي تحتوي على مفاتيح وصول لحساباتك أو تم عرض خيار لإنشائها: جوجل، مايكروسوفت، الأسواق الكبيرة ووسائل التواصل الاجتماعي. في إعدادات الأمان لكل حساب، يمكنك رؤية عدد المفاتيح المسجلة وأين تم إنشاؤها. جميع السجلات غير المتوقعة "Windows Hello" و"iCloud Keychain" هي مرشحة للحذف.
- قم بإيقاف تخزين المفاتيح النظامية للملفات الشخصية العملية. في المتصفح الذي تعمل فيه الملفات الشخصية، قم بإيقاف حفظ كلمات المرور ومفاتيح الوصول في مدير التخزين المدمج. لا تقم بإنشاء مفاتيح في Windows Hello أو مجموعة iCloud على الجهاز العملي. إذا كان نافذة إنشاء المفتاح تعرض "هذا الكمبيوتر"، اختر طريقة أخرى.
- اختر مخزنًا لكل حساب. القاعدة بسيطة: يجب أن يكون المخزن مقسمًا كما هي الملفات الشخصية. الخيارات:
- مخزن منفصل لمدير كلمات المرور لكل حساب أو لمجموعة من حسابات عميل واحد؛
- مفتاح مادي (FIDO2) لأكثر الحسابات قيمة؛
- للتشغيل الآلي — مصادق برمجي، سنتحدث عنه في الخطوة 6.
- سجل المفتاح فقط من "الملف الشخصي الأصلي". نفس الملف الشخصي، نفس البصمة، نفس الوكيل مع جلسة مثبتة، نفس الموقع الجغرافي كما هو الحال عند العمل العادي للحساب. تسجيل المفتاح هو إجراء حساس، وتراقب المواقع ذلك عن كثب. تغيير عنوان IP أثناء العملية غالبًا ما يؤدي إلى تحقق إضافي. كيف تحافظ على عنوان واحد للملف الشخصي، ناقشنا ذلك بالتفصيل في المقالة الجلسة الثابتة أو تدوير الوكيل للملف الشخصي المضاد للكشف.
- اترك وسيلة دخول احتياطية. يعني فقدان المخزن فقدان الحساب. لكل حساب، تحتاج إلى طريقة دخول ثانية: مفتاح وصول ثانٍ في مخزن آخر، كلمة مرور مع TOTP أو رموز استرداد محفوظة بشكل منفصل عن المفتاح. تطلب مايكروسوفت في Entra بشكل مباشر تحويل المستخدمين إلى طرق مقاومة للتصيد الاحتيالي قبل فبراير 2027. لا تنتظر حتى يتوقف نافذة التسجيل عن الإغلاق.
- في التشغيل الآلي، استخدم مصادقًا افتراضيًا. في Chrome DevTools Protocol، يوجد نطاق WebAuthn. تنشئ الطريقة
addVirtualAuthenticatorمصادقًا برمجيًا مع بروتوكول ctap2 ووسيلة نقلinternal(منصة) أوusb/hybrid. تشمل المعلماتhasResidentKeyوhasUserVerificationتخزين المفتاح على المصادق والتحقق من المستخدم.getCredentialsبعد التسجيل يعيد المفتاح بالكامل: credentialId وrpId وuserHandle وsignCount والمفتاح الخاص بتنسيق PKCS#8.addCredentialفي التشغيل التالي يعيد وضعه مرة أخرى. وبالتالي، يحصل المفتاح الذي يعيش فقط في خزنتك السرية ويتصل بجلسة حساب معين. ملاحظتان: النطاق مُعَلم كاختباري ومصمم لاختبار WebAuthn، والمفتاح الخاص الذي تم تصديره هو سر بمستوى كلمة المرور، ويجب تخزينه وفقًا لذلك. - قم بنقل المفاتيح عبر تبادل الاعتماد، وليس يدويًا. إذا كنت تغير المدير أو تفصل الحسابات عبر مخازن مختلفة، استخدم التصدير المدمج وفقًا لمعيار FIDO: يتم دعمه في Apple Passwords و1Password وBitwarden وDashlane وDuckDuckGo وDevolutions. لاحظ أن بعض التطبيقات على macOS لم تنفذ هذه الآلية بعد.
المزالق
- المزامنة الافتراضية. يمكن أن ينتقل المفتاح الذي تم إنشاؤه "على هذا الجهاز" مباشرة إلى سحابة iCloud أو Google ويظهر على جميع أجهزة هذا الحساب، بما في ذلك هاتفك الشخصي.
- تسجيل الدخول عبر الأجهزة باستخدام QR. سيناريو "امسح QR بهاتفك" (وسيلة النقل الهجينة) يربط الهاتف الحقيقي بجلسة الملف الشخصي مع مفاتيحه. بالنسبة للملفات الشخصية العملية، هذه علاقة إضافية.
- وجود AAGUID موحد لجميع الأجهزة — أمر طبيعي. يستخدم ملايين الأشخاص نفس المدير. الخطر ليس في وجود مزود موحد، بل في وجود مفتاح مشترك أو مخزن مشترك.
- مفتاح الوصول لا يعالج "الدخول القذر". إذا كان الحساب يدخل من عنوان IP الذي تم الكشف عنه بالفعل في حسابات مجاورة، أو من مركز بيانات لا تحبه المنصة، فلن تساعد التشفير القوي. يتم تقييم المخاطر بناءً على مجموعة من الإشارات.
- يجب عزل العامل الثاني أيضًا. إذا كانت وسيلة الدخول الاحتياطية هي TOTP، فإن الأسرار أيضًا تتوزع عبر الحسابات، ولا تُخزن في تطبيق واحد على هاتفك الشخصي. كيف تربط 2FA والوكيل، ناقشنا ذلك في المادة عن المصادقة الثنائية في العمل عبر الوكيل.
ما هو الوكيل المطلوب ولماذا
للدخول باستخدام المفتاح، الأهم هو الاستمرارية: يجب أن يسجل الحساب المفتاح ثم يدخل به من نفس الشبكة، في نفس الموقع الجغرافي. لذلك:
- الملفات الشخصية على الإنترنت في البيئات المضادة للكشف — وكلاء سكنيين مع جلسة مثبتة في بلد الحساب. هذه عناوين مقدمي الخدمة المنزلية، وهي تتوافق مع أسطورة "مستخدم عادي في المنزل".
- المنصات المحمولة والحسابات ذات الأسطورة المحمولة — وكلاء محمولين. يبدو أن الملف الشخصي المحمول الذي يسجل المفتاح من شبكة منزلية في الطرف الآخر من البلاد يخرج عن تاريخه.
- التدوير مع كل طلب مناسب للاستخراج، ولكن ليس لتسجيل الدخول إلى الحسابات. ضع فترة زمنية مع احتياطي لجلسة العمل بأكملها.
النتيجة
تجعل مفاتيح الوصول تسجيل الدخول مقاومًا للتصيد الاحتيالي، لكنها تنقل نقطة الاتصال بين الحسابات من الكوكيز وكلمات المرور إلى مخزن المفاتيح. غالبًا ما تقع هذه النقطة خارج ملف البيئة المضادة للكشف: في Windows Hello، iCloud، حساب جوجل أو المخزن المشترك لمدير كلمات المرور. يبدو المخطط العملي كالتالي: لكل حساب ملفه الشخصي، مخزنه الخاص للمفتاح، عنوان IP ثابت ووسيلة دخول احتياطية. للتشغيل الآلي، هناك مصادق افتراضي في CDP. اعتنِ بذلك قبل فبراير 2027، عندما تتوقف مايكروسوفت عن السماح بتأجيل التسجيل. بعد ذلك، سيتعين عليك التعامل مع الأمر بسرعة وعلى حسابات حقيقية.
