الأمن الإلكتروني

ما هي Passkeys؟ وهل ستنهي عصر كلمات المرور؟

ما هي Passkeys؟ وهل ستنهي عصر كلمات المرور؟

لسنوات طويلة، اعتمد تسجيل الدخول إلى الحسابات على معادلة مألوفة: اسم مستخدم وكلمة مرور، ثم أضيفت لاحقًا رموز التحقق والمصادقة الثنائية لزيادة الحماية. لكن المشكلة الأساسية بقيت موجودة؛ إذ يمكن سرقة كلمة المرور أو إعادة استخدامها أو إدخالها في موقع مزيف.

تقنية Passkeys أو مفاتيح المرور تحاول تغيير هذه المعادلة من أساسها. فبدل إنشاء سر يعرفه المستخدم ويكتبه في كل مرة، تعتمد على مفاتيح تشفير مرتبطة بالجهاز والخدمة، ويمكن للمستخدم تسجيل الدخول باستخدام بصمة الإصبع أو الوجه أو رمز فتح الجهاز.

وقد أصبحت التقنية أكثر حضورًا خلال 2026 مع توسع اعتمادها في أنظمة التشغيل والخدمات الرقمية، واتجاه شركات تقنية إلى جعلها وسيلة تسجيل دخول أساسية بدل الاعتماد على كلمات المرور ورسائل SMS.

فكيف تعمل Passkeys؟ ولماذا يصعب سرقتها عبر صفحات التصيد؟ وهل يمكن أن تختفي كلمات المرور فعلًا؟

ما هي Passkeys أو مفاتيح المرور؟

Passkey هي وسيلة مصادقة تسمح للمستخدم بتسجيل الدخول إلى حساب إلكتروني دون الحاجة إلى كتابة كلمة مرور تقليدية.

تعتمد التقنية على التشفير بالمفتاح العام Public-Key Cryptography. فعند إنشاء Passkey لخدمة معينة، يتم إنشاء زوج من المفاتيح المشفرة:

  • مفتاح خاص Private Key يبقى تحت سيطرة جهاز المستخدم أو مزود Passkey.
  • مفتاح عام Public Key يتم تسجيله لدى الموقع أو الخدمة.

الموقع لا يحتاج إلى معرفة المفتاح الخاص ولا تخزين نسخة منه.

وعندما يحاول المستخدم تسجيل الدخول، ترسل الخدمة تحديًا تشفيريًا إلى جهازه، ويستخدم الجهاز المفتاح الخاص لإثبات امتلاكه بيانات الاعتماد الصحيحة دون إرسال ذلك المفتاح إلى الموقع.

وهذا يختلف جذريًا عن كلمة المرور التي يجب على المستخدم والخدمة التعامل معها باعتبارها سرًا يسمح بالدخول إلى الحساب.

وتستند Passkeys إلى معايير FIDO، بما فيها WebAuthn، وتربط بيانات الاعتماد بالخدمة التي أنشئت لها.

كيف تعمل Passkeys عند تسجيل الدخول؟

من منظور المستخدم، قد تبدو العملية بسيطة للغاية.

عند فتح موقع يدعم Passkeys واختيار تسجيل الدخول، يمكن أن يطلب الجهاز منك استخدام بصمة الإصبع أو التعرف على الوجه أو رمز PIN الخاص بالجهاز.

لكن خلف هذه الخطوة البسيطة تحدث عملية تشفير.

لنفترض أنك أنشأت Passkey لموقع معين. يحتفظ الموقع بالمفتاح العام، بينما يبقى المفتاح الخاص لديك.

عند محاولة الدخول:

  1. يرسل الموقع تحديًا مشفرًا إلى الجهاز.
  2. يتحقق الجهاز من هوية المستخدم محليًا.
  3. يستخدم المفتاح الخاص لتوقيع التحدي.
  4. يرسل التوقيع الناتج إلى الموقع.
  5. يستخدم الموقع المفتاح العام للتحقق من صحة التوقيع.
  6. إذا نجحت العملية، يسمح بتسجيل الدخول.

المهم هنا أن المفتاح الخاص نفسه لا ينتقل إلى الموقع.

كما أن بصمة إصبع المستخدم أو بيانات وجهه ليست هي الـPasskey. القياسات الحيوية تستخدم عادةً لفتح بيانات الاعتماد الموجودة على الجهاز، ولا تُرسل إلى الموقع أثناء عملية المصادقة. وتوضح FIDO أن البيانات البيومترية المستخدمة للتحقق تبقى على جهاز المستخدم.

لماذا تعد Passkeys أكثر مقاومة للتصيد الإلكتروني؟

هذه واحدة من أهم ميزات التقنية.

في هجوم التصيد التقليدي، يصنع المهاجم صفحة تشبه موقعًا معروفًا ثم يقنع الضحية بكتابة اسم المستخدم وكلمة المرور فيها.

بمجرد إدخال البيانات، يحصل المهاجم على كلمة المرور ويمكنه محاولة استخدامها في الموقع الحقيقي.

وحتى رموز OTP قد تكون عرضة لبعض سيناريوهات التصيد إذا استطاع المهاجم إقناع المستخدم بإدخال الرمز في الصفحة المزيفة في الوقت المناسب.

أما Passkeys فتعتمد على ربط بيانات الاعتماد بالخدمة أو النطاق الذي أنشئت له، ما يجعل استخدامها في موقع تصيد مختلف أكثر صعوبة جوهريًا.

وتصنف FIDO كلًا من Passkeys المتزامنة وتلك المرتبطة بجهاز ضمن طرق المصادقة المقاومة للتصيد، بينما تصنف كلمات المرور وعددًا من أشكال OTP ضمن الطرق القابلة للتصيد.

لهذا السبب أصبحت Passkeys جزءًا مهمًا من الاتجاه نحو Phishing-Resistant Authentication بدل الاكتفاء بإضافة طبقات حماية فوق كلمة المرور.

ما الفرق بين Passkeys وكلمات المرور؟

الفرق الأساسي يتعلق بمكان وجود السر وطريقة إثبات الهوية.

كلمات المرورPasskeys
يكتب المستخدم سرًا عند تسجيل الدخوللا يحتاج المستخدم إلى كتابة سر للخدمة
قد يعيد المستخدم كلمة المرور نفسهالكل خدمة بيانات اعتماد تشفيرية منفصلة
يمكن سرقتها عبر صفحة تصيدمصممة لتكون مقاومة للتصيد
يمكن تسريب قاعدة كلمات المرورالخادم يحتفظ بالمفتاح العام وليس الخاص
تحتاج غالبًا إلى الحفظ أو مدير كلمات مروريمكن استخدام الجهاز للتحقق من المستخدم
قد تُنقل كلمة المرور إلى الخادم أثناء المصادقة عبر قناة مشفرةالمفتاح الخاص لا يُرسل إلى الخدمة

الميزة المهمة الأخرى أن اختراق قاعدة بيانات الخدمة لا يمنح المهاجم قاعدة مليئة بكلمات مرور قابلة للاستخدام؛ لأن الخدمة تحتفظ بالمفاتيح العامة، بينما تبقى المفاتيح الخاصة بعيدًا عنها.

هل Passkey هي بصمة الإصبع أو الوجه؟

لا.

وهذه نقطة تسبب التباسًا عند كثير من المستخدمين.

البصمة أو الوجه وسيلة للتحقق من أنك الشخص المسموح له باستخدام المفتاح الموجود على الجهاز، وليسا المفتاح نفسه.

يمكن تشبيه الأمر بخزنة تحتوي على مفتاح رقمي. التعرف على الوجه أو بصمة الإصبع يسمحان لك بفتح الخزنة واستخدام المفتاح، لكن الموقع الذي تسجل الدخول إليه لا يحصل على بصمة إصبعك.

وفي بعض الأجهزة يمكن استخدام رمز PIN بدل القياسات الحيوية.

لذلك يمكن استخدام Passkeys حتى على جهاز لا يحتوي على قارئ بصمة، طالما يوفر طريقة مناسبة للتحقق المحلي من المستخدم.

أين يتم تخزين Passkeys؟

ليست جميع Passkeys متطابقة من حيث طريقة التخزين.

هناك نموذج يسمح بمزامنة Passkeys بين أجهزة المستخدم عبر مزود بيانات اعتماد، ما يسهل الانتقال بين الهاتف والحاسوب والأجهزة الأخرى.

وهناك Device-Bound Passkeys ترتبط بجهاز أو مفتاح أمني محدد ولا تتم مزامنتها بالطريقة نفسها.

وتشير FIDO إلى أن Passkeys المرتبطة بمفاتيح أمان عتادية يمكن أن تقدم مستوى مرتفعًا من الضمان الأمني عندما يكون هذا المستوى مطلوبًا.

الفرق مهم خصوصًا في بيئات الشركات والمؤسسات ذات المتطلبات الأمنية المرتفعة، بينما قد تكون سهولة المزامنة أكثر ملاءمة للمستخدم العادي.

ماذا يحدث إذا فقدت الهاتف الذي يحتوي على Passkey؟

هذا أحد الأسئلة المهمة عند الانتقال من كلمات المرور إلى Passkeys.

إذا كانت Passkeys متزامنة عبر نظام يدعم ذلك، فقد يستطيع المستخدم الوصول إليها من جهاز آخر مرتبط بحسابه بعد المرور بإجراءات الاسترداد المطلوبة.

أما إذا كانت Passkey مرتبطة بجهاز واحد فقط، فقد يحتاج المستخدم إلى Passkey أخرى مسجلة مسبقًا أو مفتاح أمان أو آلية استرداد يوفرها الموقع.

وهنا تظهر نقطة أمنية مهمة: قوة Passkeys لا تعني أن بقية نظام الحساب أصبحت غير مهمة.

فإذا كانت الخدمة تسمح باسترداد الحساب باستخدام وسيلة ضعيفة قابلة للتصيد، يمكن للمهاجم محاولة تجاوز Passkey باستهداف مسار الاسترداد بدل مهاجمة المفتاح نفسه.

ولهذا تشدد إرشادات FIDO على أهمية حماية تسجيل الدخول والاسترداد معًا عند بناء نظام مقاوم للتصيد.

هل Passkeys أفضل من المصادقة الثنائية؟

يعتمد ذلك على نوع المصادقة الثنائية.

استخدام كلمة مرور مع رمز يصل عبر SMS أفضل عادةً من الاعتماد على كلمة المرور وحدها، لكنه لا يلغي مشكلة التصيد بالكامل.

يمكن للمهاجم في بعض الهجمات إنشاء موقع مزيف يطلب كلمة المرور ثم يطلب رمز OTP وينقله إلى الخدمة الحقيقية أثناء الهجوم.

أما Passkeys فصممت لتكون مقاومة لهذا النوع من التصيد بسبب ارتباط بيانات الاعتماد بالخدمة الأصلية.

ولهذا تتجه الصناعة بصورة متزايدة من مفهوم إضافة عامل آخر إلى كلمة المرور إلى التخلص من السر القابل للكتابة والمشاركة أصلًا.

لكن هذا لا يعني أن كل تطبيق لـPasskeys يجعل الحساب محصنًا من جميع أنواع الهجمات؛ فالأمان النهائي يعتمد أيضًا على حماية الجهاز، وآليات استرداد الحساب، وتنفيذ الخدمة نفسها.

لماذا أصبحت Passkeys مهمة في 2026؟

Passkeys لم تظهر في 2026، لكن العام يشهد انتقالها من تقنية جديدة نسبيًا إلى وسيلة مصادقة واسعة الاستخدام.

بحسب تقرير FIDO Alliance المنشور في مايو 2026، وصل عدد Passkeys النشطة عالميًا إلى نحو 5 مليارات. وفي الاستطلاع الذي شمل 11 ألف مستخدم بالغ في عشر دول، قال 90% إنهم يعرفون التقنية، بينما أفاد 75% بأنهم فعّلوها على بعض حساباتهم على الأقل. كما ذكر التقرير أن 68% من المؤسسات التي شملها استطلاع منفصل كانت تنشر Passkeys للموظفين أو تختبرها أو تعمل على طرحها.

كما أعلنت Microsoft تحولًا مهمًا في بيئات المؤسسات.

فابتداءً من 1 سبتمبر 2026 بدأت Microsoft Entra ID جعل Passkeys تجربة المصادقة الافتراضية للمستخدمين المشمولين الذين يستخدمون SMS أو المكالمات الصوتية، مع دفعهم إلى تسجيل Passkey عند المصادقة متعددة العوامل. وتخطط Microsoft لإنهاء توفير SMS والمكالمات الصوتية بنفسها لشرائح واسعة من المستخدمين اعتبارًا من فبراير 2027.

هذه التحولات توضح أن الصناعة لم تعد تنظر إلى Passkeys كتجربة جانبية، بل كأحد المسارات الرئيسية نحو تسجيل دخول مقاوم للتصيد.

هل يمكن سرقة Passkeys؟

Passkeys تقلل أنواعًا مهمة من الهجمات، لكنها لا تجعل اختراق الحسابات مستحيلًا.

يمكن للمهاجم بدلًا من محاولة سرقة المفتاح نفسه استهداف الجهاز أو نظام التشغيل أو جلسة تسجيل الدخول أو آلية استرداد الحساب.

على سبيل المثال، إذا نجح برنامج خبيث في السيطرة على جهاز المستخدم، فقد تظهر مخاطر مختلفة لا تتعلق بكسر تشفير Passkey مباشرة.

كما أن سرقة جلسة ويب نشطة بعد تسجيل الدخول تمثل مشكلة منفصلة؛ فالمهاجم في هذا السيناريو لا يحتاج بالضرورة إلى سرقة كلمة المرور أو Passkey إذا استطاع الاستيلاء على رمز جلسة صالح.

ولهذا فإن التخلص من كلمات المرور يحل مشكلة كبيرة في منظومة الهوية الرقمية، لكنه لا يلغي الحاجة إلى حماية الأجهزة والمتصفحات والجلسات وآليات الاسترداد.

هل ستنهي Passkeys عصر كلمات المرور؟

تقنيًا، أصبحت البنية اللازمة للاستغناء عن كلمات المرور موجودة بالفعل، كما تدعم أنظمة التشغيل والمتصفحات الرئيسية Passkeys.

لكن اختفاء كلمات المرور بالكامل لن يحدث بمجرد ظهور بديل أفضل.

هناك مليارات الحسابات والأنظمة القديمة والخدمات التي ما زالت تعتمد عليها، كما تحتاج المؤسسات إلى تحديث أنظمة المصادقة والاسترداد والتوافق بين الأجهزة.

لذلك من المرجح أن تستمر مرحلة انتقالية يتعايش فيها النظامان.

قد يبدأ المستخدم بإنشاء حساب باستخدام كلمة مرور ثم يضيف Passkey، أو تستخدم خدمة Passkeys كوسيلة أساسية وتحتفظ بطرق أخرى للاسترداد.

والتحدي الحقيقي سيكون في التخلص تدريجيًا من المسارات الضعيفة الاحتياطية؛ لأن وجود Passkey قوية إلى جانب كلمة مرور أو آلية استرداد سهلة التصيد قد يبقي أمام المهاجم طريقًا بديلًا.

ومع وصول Passkeys إلى مليارات الاستخدامات واتجاه منصات كبرى إلى جعل المصادقة المقاومة للتصيد هي الخيار الافتراضي، يبدو أن السؤال لم يعد ما إذا كان بالإمكان تسجيل الدخول دون كلمة مرور، بل كم سيستغرق انتقال بقية الإنترنت إلى هذا النموذج.

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *