مولّد كلمات المرور
ولّد كلمات مرور أو عبارات مرور يسهل تذكّرها بمولّد التعمية في متصفّحك. لا شيء يُنقل.
تتم المعالجة على جهازك — بلا رفع
مولَّدة بـ crypto.getRandomValues, مصدر العشوائية المعمّى في المتصفّح، بأخذ العيّنات بالرفض فلا يكون محرف أرجح من آخر. ولا شيء يُنقل — فكلمة المرور المرسَلة إلى خادم ليولّدها كلمةٌ رآها غيرك.
كيف تولّد كلمة مرور
- اختر محارف عشوائية أو عبارة مرور مبنيّة على كلمات.
- اضبط الطول — فهو يهمّ أكثر من أي شيء آخر.
- انسخها مباشرةً إلى مدير كلمات المرور عندك.
كيف يعمل
كل محرف يأتي من crypto.getRandomValues، وهو مصدر العشوائية المعمّى في المتصفّح. وذلك شيء مختلف عن Math.random، وهو سريع ويمكن التنبّؤ به من مخرجاته وغير صالح لأي شيء يحتاج أن يكون غير قابل للتخمين.
ويستعمل الاختيار أخذ العيّنات بالرفض. فالمسلك البديهي — خذ بايتًا عشوائيًا وخذ باقيه على حجم الأبجدية — منحاز، لأن 256 لا تقسم على 62 قسمةً متساوية. فالمحارف الأولى من الأبجدية تظهر أكثر على نحو قابل للقياس، وذلك يضيّق فضاء البحث على مهاجم يعرف كيف ولّدتها. لذلك تُرفض القيم التي كانت ستقع في الباقي غير المتساوي ويُعاد السحب.
ويُؤخذ محرف واحد من كل صنف مختار قبل أن يُملأ الباقي عشوائيًا، فتستوفي النتيجة دائمًا قواعد «يجب أن تحوي رقمًا ورمزًا» التي تفرضها المواقع، ثم تُخلط السلسلة كلها فلا تكون الأصناف بترتيب متوقَّع.
ولا شيء يُرسَل إلى أي مكان. فكلمة المرور المولَّدة على خادم غيرك كلمةٌ رآها، ولا سبيل إلى التحقّق ممّا فعله بها.
مثال عملي
تنشئ حسابًا والموقع يطالب باثني عشر محرفًا على الأقلّ مع رقم ورمز.
اترك الوضع على المحارف العشوائية، واضبط الطول على 20، وانسخ الناتج. يقرأ سطر الحالة نحو 128 بتًّا من العشوائية وزمن كسر أطول ممّا وُجد الكون. وليس ذلك تسويقًا — فعند عشرين محرفًا من أبجدية من 90 محرفًا تكفّ القوة الغاشمة عن كونها استراتيجية.
والآن الحجّة لعبارات المرور. بدّل الوضع وولّد أربع كلمات: شيئًا مثل Harbor-Lantern-Cobalt-Meadow. تلك نحو 45 بتًّا — أقلّ من كلمة المرور ذات العشرين محرفًا، وما زالت أبعد بكثير ممّا يبلغه أي هجوم عبر الإنترنت.
والميزة إنسانية. فأنت تستطيع قراءتها في مكالمة هاتفية، وكتابتها على جهاز تحكّم تلفاز، وتذكّرها ما يكفي لإدخالها في مدير كلمات المرور. أما سلسلة عشوائية من عشرين محرفًا فتخفق في الثلاثة. استعمل عبارات المرور للحفنة التي عليك كتابتها فعلًا — دخول جهازك، ومدير كلمات المرور نفسه — والسلاسل العشوائية لكل ما يتذكّره المدير عنك.
وإعداد المحارف المتشابهة موجود لكلمات المرور التي ستقرؤها من على شاشة: فهو يزيل l وI و1 وO و0. يكلّف قليلًا من العشوائية ويوفّر مكالمة دعم.
ولترى كيف تقارَن كلمة مرور تستعملها أصلًا، فاحص القوة يقدّرها دون أن يرسلها إلى أي مكان هو أيضًا.
أسئلة
ما الذي يجعل كلمة المرور آمنة؟
الطول، أكثر بكثير من الرموز. فعبارة من ستّة عشر محرفًا بأحرف صغيرة تتفوّق على كلمة مرور من ثمانية محارف تستعمل كل رمز في لوحة المفاتيح، بعامل الملايين.
هل وضع عبارة المرور هو diceware؟
الفكرة نفسها: كلمات تُنتقى عشوائيًا من قائمة ثابتة، فتُحسب القوة بدل أن تُخمَّن. والقائمة هنا قصيرة وشائعة ولا لبس فيها حين تُنطق.
هل تُرسَل كلمة المرور المولَّدة إلى أي مكان؟
لا. تُولَّد في متصفّحك ولا تُنقل أبدًا. ولا خادم خلفي لهذا الموقع، ويمكنك تأكيد ذلك في تبويب الشبكة أو بقطع اتصالك.
كم ينبغي أن يكون طول كلمة المرور؟
ستّة عشر محرفًا أو أكثر لأي شيء مخزَّن في مدير كلمات مرور. فالطول يسهم أكثر من التعقيد — وكلمة مرور أطول من أبجدية أصغر تتفوّق على قصيرة من أبجدية أكبر.
هل عبارات المرور بقوّة كلمات المرور العشوائية؟
لكل محرف، لا. وعمليًا هي قوية بما يكفي وأيسر بكثير في الكتابة والتذكّر. فأربع كلمات تقارب كلمة مرور عشوائية من ثمانية محارف؛ وخمس أو ستّ تتجاوز معظم المتطلّبات.
ما العشوائية بالبتّات؟
مقياس لكم تخمينًا يحتاج المهاجم. وكل بتّ إضافي يضاعفها. فما دون 40 بتًّا ضعيف، و60 معقول، و80 فأكثر أبعد من أي هجوم غير متّصل واقعي.
لماذا أستثني المحارف المتشابهة؟
لأن l وI و1 وO و0 لا يمكن تمييزها في خطوط كثيرة. ويكلّف ذلك جزءًا من بتّ ويمنع أخطاء النقل حين يجب قراءة كلمة المرور بصوت عالٍ أو كتابتها من شاشة.
هل Math.random كافٍ؟
لا. فمخرجاته قابلة للتنبّؤ من القيم السابقة، فكلمة المرور المولَّدة بها يمكن إعادة إنتاجها. وهذه الأداة تستعمل المولّد المعمّى بدلًا منه.
هل أعيد استعمال كلمة مرور قوية؟
لا. فإعادة الاستعمال هي الإخفاق الأهمّ: موقع واحد مخترَق يكشف كل حساب يشترك في تلك الكلمة، مهما كانت قوية. استعمل مديرًا وواحدة مختلفة في كل مكان.
هل يعمل دون اتصال؟
نعم. بعد تحميل الصفحة لا يبقى شيء يُجلب، وهو أيضًا أبسط برهان على أن لا شيء يُرسَل.
هل مولّد كلمات المرور مجاني على الإنترنت؟
نعم — مجاني، بلا حساب، وبلا حد يومي، وبلا علامة مائية. يعمل في متصفّحك عبر الإنترنت، ولأن المعالجة تجري على جهازك فإنه يستمر في العمل دون اتصال بعد تحميل الصفحة.
أدوات Security ذات صلة
فاحص قوة كلمات المرور
قدّر عشوائية كلمة مرور وزمن كسرها دون اتصال — وهي الطريقة الوحيدة لفحص واحدة دون كشفها.
افتح$termiva hash --sha256مولّد البصمات
ولّد بصمة معمّاة لنصّ أو ملف، باستعمال محرّك التعمية في متصفّحك.
افتح$termiva uuid --count 10مولّد UUID
ولّد معرّفات UUID عشوائية واحدًا واحدًا أو بالآلاف، من مصدر معمّى.
افتح$termiva base64 --encodeمرمِّز Base64 وفاكّه
حوّل النص إلى Base64 والعكس، بمخرجات آمنة للروابط وتعامل سليم مع الكتابات غير اللاتينية.
افتح