- يستبدل معيار FIDO2 كلمات المرور بمفاتيح تشفير مرتبطة بالأجهزة، باستخدام الهواتف المحمولة أو المفاتيح المادية كأدوات مصادقة قوية.
- يمكن أن تكون أدوات المصادقة قائمة على النظام الأساسي (مدمجة في الجهاز) أو متعددة الأنظمة الأساسية (مفاتيح USB أو NFC أو Bluetooth أو الهواتف الذكية المستخدمة كرمز خارجي).
- تتيح لك جوجل ومايكروسوفت تسجيل هاتفك ومفاتيح FIDO2 لحماية الحسابات، حتى كطريقة أساسية للوصول بدون كلمة مرور.
- يؤدي اعتماد معيار FIDO2 إلى تحسين الأمن والامتثال التنظيمي، ولكنه يأتي مصحوبًا بتحديات مثل الأنظمة القديمة وإدارة أرقام التعريف الشخصية وأجهزة النسخ الاحتياطي.

إذا كنت قد سئمت من كلمات المرور المستحيلة والاعتماد الدائم على تطبيقات مثل Authenticator، فسيسعدك أن تعرف أن محاكاة رمز FIDO2 على الأجهزة المحمولة ومفاتيح الأمان المادية تتيح لك هذه التقنية استخدام هاتفك الذكي كمفتاح، وإذا أردت، توزيع رموز USB صغيرة كما لو كانت "عبوات نفطة" دون الحاجة إلى إنشاء بنية تحتية مركزية للإدارة.
في السنوات الأخيرة، قام تحالف FIDO وشركات التكنولوجيا الكبرى بالترويج لمعايير تجعل من الممكن هاتفك المحمول أو جهاز الكمبيوتر المحمول أو محرك أقراص USB تُعدّ هذه التقنيات بمثابة أدوات مصادقة قوية، مقاومة للتصيّد الاحتيالي، وفي كثير من الحالات، لا تتطلب كلمة مرور. دعونا نرى بالتفصيل كيف يعمل بروتوكول FIDO2، وما هي أنواع أدوات المصادقة المتاحة، وكيفية استخدام هاتفك كرمز مميز، وما الذي يجب مراعاته عند اختيار مفاتيح أمان PIN قوية دون تعقيدات إدارية كبيرة.
ما هو FIDO2 ولماذا يتحدث عنه الجميع؟
تم تصميم معيار FIDO2 (الهوية السريعة عبر الإنترنت) لـ يمكن للمستخدمين تسجيل الدخول إلى الخدمات عبر الإنترنت باستخدام أجهزتهم الخاصة مثل الهواتف الذكية المزودة بتقنيات القياسات الحيوية، وأجهزة الكمبيوتر المحمولة المزودة بقارئات بصمات الأصابع، ومفاتيح USB الأمنية أو رموز NFC، في كل من بيئات الأجهزة المحمولة وأجهزة الكمبيوتر المكتبية.
ولدت المبادرة من تحالف FIDOانطلق تحالفٌ يضم شركات تقنية ومؤسسات مالية وهيئات عامة بهدف إلغاء الاعتماد على كلمات المرور التقليدية. ويتمثل الهدف في تحسين الأمن مع تبسيط عملية المصادقة على المواقع الإلكترونية والتطبيقات في الوقت نفسه.
يُعدّ معيار FIDO2 تطوراً للمعايير السابقة مثل U2F (الذي يركز على المفاتيح المادية كعامل ثانٍ) وUAF (الذي يركز على القياسات الحيوية للأجهزة المحمولة). اليوم، تتلاقى كل هذه الجهود في FIDO2وهذا ما يجعل استخدام مفاتيح المرور الحديثة وتسجيل الدخول بدون كلمة مرور ممكناً على معظم المنصات الحالية.
بالإضافة إلى زيادة الأمان، فإن FIDO2 يقلل ذلك بشكل كبير من خطر الاحتيال وسرقة بيانات الاعتماد.هذا يلغي استخدام كلمات المرور الثابتة ويستبدل رموز الرسائل النصية القصيرة التقليدية أو رموز التحقق لمرة واحدة بآليات تشفير أقوى بكثير وأكثر صعوبة في الهجوم.
كيف يعمل بروتوكول FIDO2 على المستوى التقني (دون الخوض في تفاصيل معقدة للغاية)؟
أساس FIDO2 هو تشفير المفتاح العامبدلاً من كلمة المرور التي يتم إرسالها إلى الخادم، يقوم جهاز المستخدم بإنشاء زوج من المفاتيح الرقمية: مفتاح خاص (لا يغادر الجهاز أبدًا) ومفتاح عام (يتم تخزينه على خادم الخدمة عبر الإنترنت).
عند التسجيل باستخدام مصادق FIDO2 على موقع متوافق، يقوم الجهاز بإنشاء زوج المفاتيح الفريد هذا بالنسبة لمجموعة المستخدم والخدمة والجهاز. يبقى المفتاح الخاص محميًا على جهاز المستخدم (في بيئة آمنة أو على المفتاح نفسه)، بينما يتم تسجيل المفتاح العام على الخادم مع مُعرّف بيانات اعتماد عشوائي.
في كل عملية تسجيل دخول لاحقة، ترسل خدمة الويب تحدي فريد من نوعه في مجال العملات المشفرة إلى الجهاز. يطلب مصادق FIDO2 من المستخدم إجراء عملية تحقق محلية (رقم التعريف الشخصي، أو القياسات الحيوية، أو اللمس المادي للمفتاح، وما إلى ذلك)، وفقط إذا قام المستخدم بتنفيذها بشكل صحيح، يقوم المفتاح الخاص بتوقيع هذا التحدي.
يتم إرجاع نتيجة التوقيع إلى الخادم، الذي يقوم بالتحقق منها باستخدام مفتاح عام مسجل مسبقًاإذا تطابقت جميع البيانات، يتم منح الوصول. وتتمثل الميزة الرئيسية في أن المفتاح الخاص لا يغادر جهاز المستخدم أبدًا، مما يجعل انتحاله أو اعتراض بياناته أمرًا بالغ الصعوبة.
البروتوكولات التي تشكل FIDO2: WebAuthn و CTAP
مواصفات FIDO2 ليست بروتوكولاً واحداً، بل هي مزيج من قطعتان رئيسيتان متداخلة بشكل مثالي بحيث يمكن للمتصفح والخادم والمصادق فهم بعضها البعض.
من جهة، هناك WebAuthn، وهو معيار W3C الذي يحدد كيفية يتواصل المتصفح (أو تطبيق العميل) مع الخادم إنها واجهة برمجة تطبيقات الويب التي تسمح للموقع الإلكتروني بالتحقق من هوية المستخدم. وهي التي تُمكّن الموقع من تقديم خيارات مثل "تسجيل الدخول باستخدام مفتاح الأمان" أو "استخدام كلمة المرور".
من ناحية أخرى، هناك بروتوكول CTAP (بروتوكول العميل إلى المصادق)، الذي حدده تحالف FIDO، والذي يصف كيف يتواصل المتصفح أو نظام التشغيل مع أداة المصادقة؟ الذي يقوم فعلياً بتخزين المفاتيح (سواء كان مفتاح USB أو هاتف محمول أو وحدة TPM للكمبيوتر المحمول، إلخ).
تتعايش إصدارات وأنماط مختلفة ضمن نظام CTAP: CTAP1 يعادل U2F القديم (مما يسمح بالتوافق مع مفاتيح U2F كعامل ثانٍ) و يُمكّن CTAP2 من الاستفادة الكاملة من إمكانيات FIDO2بما في ذلك الوصول بدون كلمة مرور. يمكن للمفتاح الذي يدعم CTAP2 وCTAP1 أن يعمل كرمز U2F كلاسيكي وكأداة مصادقة FIDO2 حديثة.
أنواع مصادقات FIDO2: المنصة والتجوال
قبل أن يقوم الجهاز بإنشاء مجموعة مفاتيح FIDO2 لحساب ما، يجب عليه التحقق من ذلك. المستخدم الموجود في المقدمة شرعييتم هذا التحقق بواسطة جهاز المصادقة، والذي قد يطلب رقم تعريف شخصي أو بصمة إصبع أو التعرف على الوجه أو إيماءة أخرى.
في نظام FIDO2 البيئي، نميز فئتين رئيسيتين: أدوات المصادقة على المنصة y أدوات المصادقة للتجوال أو عبر المنصاتلكل منها استخدامات ومزايا مختلفة.
أدوات المصادقة الخاصة بالمنصة (أو المرتبطة بها)
أدوات المصادقة الخاصة بالمنصة هي تلك التي مدمج في جهاز العميل نفسهجهاز كمبيوتر محمول، أو كمبيوتر مكتبي، أو جهاز لوحي، أو هاتف ذكي. لا يتم إزالتها فعليًا أو استخدامها على أجهزة أخرى؛ فهي تعمل دائمًا على نفس الجهاز الذي يتم تسجيل الدخول عليه.
من الأمثلة الواضحة على أدوات المصادقة على المنصات ما يلي: ويندوز هيلو، أو بصمة الإصبع من أبل (Touch ID و Face ID)، أو مستشعر بصمة الإصبع من أندرويدفي جميع هذه الحالات، يتم تخزين المفاتيح الخاصة في مكون آمن من الجهاز ويتم فتحها باستخدام القياسات الحيوية أو رمز PIN محلي.
باستخدام هذا النموذج، يدخل المستخدم إلى الموقع الإلكتروني أو التطبيق من جهازه الجهاز الرئيسي ويتم التحقق من الهوية على نفس الجهاز باستخدام طريقتك المفضلة. إنها طريقة مريحة وسريعة ولا تتطلب مفاتيح خارجية، ولكنها مرتبطة بالجهاز المحدد الذي تم إنشاء بيانات الاعتماد عليه.
أدوات المصادقة المتنقلة (أو متعددة المنصات)
تُعرف أدوات المصادقة المتنقلة، والتي تُسمى أيضًا أدوات المصادقة متعددة المنصات، بأنها أجهزة محمولة يمكن استخدامها على أجهزة مختلفة ومتنوعة. ويشمل ذلك مفاتيح USB و NFC و Bluetooth، بالإضافة إلى بعض الهواتف المحمولة والأجهزة القابلة للارتداء.
تتصل هذه الأجهزة المصادقة بأجهزة الكمبيوتر أو الأجهزة اللوحية أو الهواتف المحمولة عبر USB أو NFC أو بلوتوثويتيح ذلك للمستخدم المصادقة على أجهزة متعددة باستخدام نفس الرمز المميز. ومن الأمثلة الشائعة على ذلك مفتاح الأمان الذي يتم توصيله عبر منفذ USB بجهاز الكمبيوتر المكتبي أو الكمبيوتر المحمول المنزلي أو الجهاز اللوحي، وذلك دائمًا بنفس إيماءة النقر أو رمز PIN.
التسجيل والمصادقة في الخدمات المتوافقة مع معيار FIDO2

للاستفادة من الأمان المُحسّن لبروتوكول FIDO2، من المهم فهم تدفقان تشغيليان رئيسيانالتسجيل الأولي وعمليات المصادقة اللاحقة. على الرغم من اختلاف الشاشات قليلاً بين كل خدمة، إلا أن الآلية الأساسية متشابهة للغاية.
عملية تسجيل FIDO2
أثناء عملية التسجيل، يدخل المستخدم إلى منصة الويب أو الخدمة من هاتفه الذكي أو حاسوبه المحمول و يتم ربطها في البداية بالطريقة الكلاسيكية (اسم المستخدم وكلمة المرور، أو بيانات اعتماد الشركة) حتى يتعرف النظام على هويتك.
عادةً ما يوجد خيار ضمن إعدادات الحساب أو الملف الشخصي لـ قم بتمكين تسجيل الدخول باستخدام FIDO2 أو تسجيل الدخول البيومترييؤدي تفعيل هذا الخيار على جهاز معين إلى تبادل المعلومات بين الخادم والمتصفح لإنشاء المفاتيح الجديدة.
في تلك اللحظة، يتم التحقق من هوية المستخدم (سواء كان مفتاحًا أو هاتفًا محمولًا أو جهاز الكمبيوتر المحمول نفسه). أنشئ زوجًا من المفاتيح: خاص وعامهذه المفاتيح خاصة بهذا الحساب وهذه الخدمة. يبقى المفتاح الخاص محميًا محليًا، بينما يُرسل المفتاح العام ومعرّف بيانات اعتماد عشوائي إلى الخادم ويُسجّل كطريقة مصادقة جديدة.
عملية ما بعد المصادقة
عندما يعود المستخدم إلى الموقع الإلكتروني أو التطبيق، ستظهر صفحة تسجيل الدخول، بالإضافة إلى خيار اسم المستخدم/كلمة المرور. خيار لتسجيل الدخول باستخدام FIDO2 أو مفتاح المرورعند الاختيار، يقوم الخادم بإنشاء تحدٍ تشفيري ويرسله إلى جهاز المستخدم.
يقوم المتصفح أو التطبيق باستدعاء أداة المصادقة المسجلة، والتي قد تكون على نفس الجهاز (المنصة) أو على جهاز ثانٍ (مفتاح مادي، هاتف محمول، إلخ). يطلب نظام المصادقة إيماءة من المستخدم: رمز PIN، أو بصمة الإصبع، أو الوجه، أو اللمس المادي للمفتاح لتأكيد وجود الشخص.
إذا كانت الإيماءة صحيحة، فسيتم استخدام المفتاح الخاص الموجود في أداة المصادقة. قم بالتوقيع على التحدي المرسل من الخادم ويعيد الاستجابة الموقعة. يتحقق الخادم منها باستخدام المفتاح العام المخزن؛ إذا كان التوقيع صالحًا، يتم منح الوصول دون الحاجة إلى إدخال كلمات المرور أو رموز الرسائل النصية القصيرة.
المصادقة خارج النطاق باستخدام FIDO2
كما توجد إمكانية للمصادقة خارج النطاق، حيث يتم إكمال طلب الوصول على الجهاز المحمول نفسه. حتى لو كان المستخدم يسجل الدخول من جهاز كمبيوتر آخر.
في هذا النظام، يتلقى المستخدم طلب مصادقة على الهاتف الذكي عبر رابط أو إشعار أو حتى عبر رسالة نصية قصيرةويتحقق من هويتهم باستخدام القياسات الحيوية أو رمز PIN محلي على أجهزتهم المحمولة. وهذا يسمح باستبدال رسالة التحقق المصرفي التقليدية بتدفق قائم على بروتوكول FIDO2، وهو أكثر أمانًا ومقاومة لهجمات التصيد الاحتيالي واستبدال شريحة SIM.
استخدام هاتفك الذكي كمفتاح أمان FIDO2
إحدى أكثر الحالات إثارة للاهتمام هي عندما يعمل هاتف أندرويد نفسه كمفتاح أمان لحماية، على سبيل المثال، حساب جوجل، دون الحاجة إلى رمز USB إضافي.
ابتداءً من نظام أندرويد 7، تسمح جوجل للهاتف المحمول بالعمل كـ رمز FIDO2 المدمجبمجرد إعداد الحساب، يقوم المستخدم بإدخال اسم المستخدم وكلمة المرور الخاصين به في جوجل على الكمبيوتر، ثم يتلقى إشعارًا على هاتفه يطلب منه تأكيد ما إذا كان يحاول تسجيل الدخول.
يعتمد هذا التدفق على تقنيات مثل WebAuthn و CTAP، وفي أ اتصال آمن عبر البلوتوث بين الحاسوب والجهاز المحمول. ويمكن في بعض الحالات تسهيل هذا الاتصال باستخدام آليات مثل تقنية caBLE (تقنية بلوتوث منخفضة الطاقة المدعومة بالسحابة)، وهي مساهمة من جوجل لتحسين تجربة الاقتران ومتانة القناة.
متطلبات استخدام هاتفك المحمول الذي يعمل بنظام Android كرمز أمان
للاستفادة من هذه الوظيفة، يجب أن يستوفي الجهاز سلسلة من الشروط الأساسية التي تضمن الأمان والتوافق مع المتصفحات والأنظمة التي سيتم استخدامها فيها.
بادئ ذي بدء ، أنت بحاجة إلى ملف هاتف يعمل بنظام أندرويد الإصدار 7.xo أو أحدثلأن الإصدارات القديمة لا تتضمن بشكل أصلي دعمًا لـ FIDO2 و WebAuthn اللذين أضافتهما جوجل إلى نظام التشغيل.
علاوة على ذلك، من الضروري أن يجب تفعيل البلوتوث على كل من هاتفك المحمول وجهاز الكمبيوترلأن التحقق من التقارب والمصادقة بين الجهازين يتم عبر هذه القناة اللاسلكية. أما بالنسبة للحاسوب، فيجب أن يعمل بأحدث إصدار من متصفح Chrome على نظام التشغيل ChromeOS أو macOS أو Windows.
قم بتفعيل هاتفك الذي يعمل بنظام Android كمفتاح أمان في Google
لتفعيل هذه الميزة، يجب عليك أولاً تفعيل التحقق بخطوتين على حسابك في جوجل و أضف هاتفك الذي يعمل بنظام Android كمفتاح أمانيُفصّل مركز مساعدة جوجل الخطوات اللازمة في قسم أمان الحساب.
بمجرد إضافة مفتاح الأمان المدمج في الهاتف، تتغير عملية تسجيل الدخول قليلاً: عند إدخال بيانات الاعتماد الخاصة بك على جهاز الكمبيوتر، يكتشف الجهاز أن حسابك يحتوي على مفتاح أمان مسجل. ويطرح تحديًا. ثم يظهر إشعار على هاتفك يسألك عما إذا كنت تحاول تسجيل الدخول؛ تأكيد الإشعار يُكمل عملية تسجيل الدخول.
في حالة فقدان الهاتف أو عدم القدرة على استخدامهمن الضروري إعداد طرق النسخ الاحتياطي: تطبيق المصادقة، أو مفتاح أمان مادي آخر (مثل YubiKey أو Titan)، أو رموز أمان الاسترداد التي تسمح لك Google بتنزيلها وطباعتها.
مفاتيح الأمان المادية FIDO2: اختيار الرمز المميز ومدى تعقيد رقم التعريف الشخصي
بالإضافة إلى الهواتف المحمولة، ترغب العديد من المؤسسات في استخدام رموز FIDO2 USB لحماية الوصول إلى Microsoft 365 والخدمات الأخرىيُعدّ هذا الأمر بالغ الأهمية للمستخدمين الذين لا يستخدمون تطبيقات المصادقة أو لا يرغبون في استخدامها. وتلعب تفاصيل عملية مثل مدى تعقيد رمز PIN والحاجة (أو عدم الحاجة) إلى إدارة مركزية دورًا هامًا في هذا السياق.
تتوفر في السوق مفاتيح FIDO2 رخيصة جدًا تسمح بالتكوين أرقام تعريف شخصية بسيطة مثل 1111 أو 1234لا يُنصح بهذا في بيئات الشركات التي تتطلب مستوى أدنى من المتانة. والسؤال الشائع هو: ما هي نماذج الرموز التي تفرض سياسات أكثر صرامة بشأن أرقام التعريف الشخصية (PIN) دون الحاجة إلى إنشاء منصة إدارة مركزية؟
معظم الشركات المصنعة لمفاتيح FIDO2 متوسطة وعالية الجودة تقدم خيارات لتعزيز تعقيد رقم التعريف الشخصي (PIN) ويتم حظر المفتاح بعد عدة محاولات فاشلة. على الرغم من اختلاف كل بيئة عن الأخرى، إلا أنه من المستحسن عادةً اختيار مفاتيح معتمدة من FIDO2 تدعم أرقام التعريف الشخصية القابلة للتكوين، والبيانات البيومترية الاختيارية، والتوافق مع منصات متعددة (USB-A، USB-C، NFC، إلخ).
بالنسبة للمنظمات التي تريد شيئًا بسيطًا مثل اشترِ عبوة من المفاتيح ووزعها على المستخدمينمن العملي اختيار الأجهزة التي لا تتطلب برامج إدارة معقدة والتي تسمح لك بتحديد رقم تعريف شخصي قوي أثناء التهيئة، ومن الأفضل أن يكون ذلك مع تعليمات واضحة للمستخدم لاختيار تركيبة يصعب تخمينها.
تهيئة وتسجيل مفاتيح FIDO2 في الخدمات
قبل تسجيل مفتاح FIDO2 لخدمة معينة، يُنصح بإجراء ما يلي: عملية تهيئة أساسية يتم فيها تعيين رمز PIN، وإذا لزم الأمر، يتم تكوين مفتاح احتياطي. لحالات الطوارئ.
توفر بعض الشركات المصنعة خدمات محددة، مثل تطبيقات إدارة من نوع SK Managerتتيح لك هذه الأدوات إعداد المفاتيح، وتعيين رمز PIN، وإجراء التكوين الأولي من جهاز الكمبيوتر. يُنصح بتهيئة كل من المفتاح الأساسي والمفتاح الاحتياطي في نفس الجلسة.
بمجرد أن تصبح جاهزًا، يمكنك الوصول إلى الخدمة المطلوبة (على سبيل المثال، حساب شركة، أو مزود بريد إلكتروني، أو خدمة سحابية)، ومن قسم الأمان أو المصادقة متعددة العوامل (2FA/MFA)يجري البحث حاليًا عن خيار إضافة مفاتيح أمان FIDO2. تختلف آلية العمل المحددة من خدمة إلى أخرى، ولكن يتم دائمًا تسجيل المفتاح العام المرتبط بهذا المفتاح.
من الممارسات الجيدة تسجيل ما لا يقل عن مفتاحان FIDO2 لكل مستخدم (الرئيسي والاحتياطي)، بحيث إذا فُقد أحدهما أو تم حظره، فلن يضيع الوصول ويمكن إلغاء المفتاح المخترق من وحدة تحكم أمان الخدمة.
استخدام بروتوكول FIDO2 والمفاتيح في Google وMicrosoft 365
تسمح كل من جوجل ومايكروسوفت بذلك بالفعل استخدم مفاتيح FIDO2 كطريقة تسجيل الدخول المفضلةحتى مع وجود مفاتيح مرور يمكنها استبدال كلمة المرور عندما تكون الخدمة جاهزة تمامًا لذلك.
مفاتيح FIDO2 مع حسابات جوجل
في جوجل، يمكن استخدام أي مفتاح أمان متوافق مع FIDO1 أو FIDO2 كـ عامل التحقق الثاني في التحقق على مرحلتينوللمضي قدماً خطوة أخرى وإنشاء مفاتيح مرور تسمح بتسجيل الدخول بدون كلمة مرور، يجب أن يدعم المفتاح بروتوكول FIDO2 بشكل كامل.
إذا كان لديك مفتاح أمان مسجل بالفعل في حسابك على جوجل قبل بعض تحديثات النظام، فقد قد يكون من الضروري إزالته من الحساب وإضافته مرة أخرى لإنشاء مفتاح مرور حديث مرتبط بنفس المفتاح. تتم إدارة كل هذا من إعدادات أمان الحساب.
طريقة الاستخدام بسيطة: تقوم بفتح متصفح متوافق (Chrome، Firefox، Safari، Edge، Opera، إلخ). تقوم بتسجيل الدخول إلى حسابك على جوجل وعندما يكتشف النظام وجود مفتاح أمان مرتبط، فإنه يطلب منك توصيله بمنفذ USB (أو تقريبه إذا كان بتقنية NFC/Bluetooth) وتنشيطه بلمسة أو بالضغط على زره.
ضمن إعدادات التحقق بخطوتين، تسمح جوجل تنظيم عدة مفاتيح أمانيمكنك معرفة تاريخ إضافة المفاتيح، وتاريخ آخر استخدام لها، وإعادة تسميتها لتسهيل التعرف عليها. كما يمكنك حذف المفاتيح التي لم تعد قيد الاستخدام من هناك.
مفاتيح FIDO2 مع حسابات Microsoft 365
في بيئة مايكروسوفت، يتم عادةً تكوين مصادقة FIDO2 من خلال الصفحة المخصصة لطرق تسجيل الدخول (على سبيل المثال، في عنوان URL الخاص بالشركة الذي يوجه إلى مساعد المصادقة متعددة العوامل من مايكروسوفت).
لإضافة مفتاح أمان، ادخل إلى البوابة، ثم اختر "إضافة طريقة تسجيل الدخول" ثم اختر "مفتاح الأمان"، وحدد ما إذا كان جهاز USB أو NFC. سيرشدك معالج المتصفح خلال الخطوات المحددة، والتي قد تختلف باختلاف نظام التشغيل (Windows، macOS، إلخ) ونوع المفتاح.
في نهاية العملية، يُطلب منك تقديم اسم المفتاح التعريفي سيُمكّن هذا من تمييزه عن غيره في المستقبل. وبمجرد تسجيله، يُمكن استخدامه في المتصفحات الرئيسية (إيدج، كروم، فايرفوكس)، بل وحتى لتسجيل الدخول إلى أجهزة الكمبيوتر التي تعمل بنظامي التشغيل ويندوز 10/11 والتي تُديرها المؤسسة، شريطة أن يكون قسم تقنية المعلومات قد فعّل هذه الخاصية.
يتم سرد مفاتيح FIDO2 التي ربطها المستخدم بحساب Microsoft الخاص به على البوابة. "معلومات أمنية" للهويةحيث يمكن مراجعة أي منها أو إعادة تسميتها أو إلغاؤها إذا لزم الأمر.
مزايا مصادقة FIDO2 ومفاتيح المرور
يعود نجاح بروتوكول FIDO2 إلى كونه مصممًا لـ تعزيز الأمن مع تبسيط حياة المستخدمتجنب العديد من المشاكل المعتادة المرتبطة بكلمات المرور التقليدية وعوامل التحقق الثانية.
من وجهة نظر السلامة، فإن FIDO2 فعال بشكل خاص ضد الهجمات القائمة على بيانات الاعتماد مثل التصيد الاحتيالييُعدّ رشّ كلمات المرور، أو سرقة قواعد بيانات كلمات المرور، أسلوباً آخر. وبما أنه لا يمكن إعادة استخدام كلمة المرور عبر خدمات متعددة، فلا يوجد ما يمكن للمهاجم اعتراضه أو تخمينه.
علاوة على ذلك، إذا تمكن مهاجم من اختراق خادم مزود الخدمة، فلن يتمكن إلا من الوصول إلى المفاتيح العامة، التي لا تسمح لك بتسجيل الدخول في حد ذاتها بدون الجهاز المادي الذي يخزن المفتاح الخاص. هذا يقلل بشكل جذري من تأثير أي اختراق للبيانات.
من حيث تجربة المستخدم، إزالة كلمات المرور ورموز التحقق لمرة واحدة يُبسّط هذا النظام عملية تسجيل الدخول بشكل كبير: يكفي لمسة بسيطة بإصبع، أو نظرة سريعة، أو إدخال مفتاح ولمسه. ولأن هذه الآليات مُصممة لتكون مقاومة للتصيّد الاحتيالي، يُمكن تقليل طبقة التحديثات والضوابط الإضافية التي كانت تُضاف سابقًا لإخفاء الثغرات الأمنية.
من منظور تنظيمي، تساعد مصادقة FIDO2 على الامتثال متطلبات المصادقة متعددة العوامل: قوية ومقاومة للتصيد الاحتيالي تُلزم هذه اللوائح، مثل اللائحة العامة لحماية البيانات (GDPR) وقانون قابلية نقل التأمين الصحي والمساءلة (HIPAA) وتوجيه خدمات الدفع (PSD2) وتوجيه أمن الشبكات والمعلومات (NIS2)، بالإضافة إلى توصيات المعهد الوطني للمعايير والتكنولوجيا (NIST SP 800-63) ووكالة الأمن السيبراني وأمن البنية التحتية (CISA)، بتطبيقها. ولذلك، تُدرجها المؤسسات الكبيرة والإدارات العامة بالفعل ضمن استراتيجياتها القائمة على مبدأ انعدام الثقة.
القيود والتحديات العملية عند تطبيق FIDO2
ليست كل الأمور إيجابية، ومن المهم إدراك ذلك. تحديات حقيقية في تبني FIDO2وخاصة في بيئات الأعمال حيث تتعايش التطبيقات الحديثة مع الأنظمة القديمة.
إحدى المشكلات الرئيسية هي ما يسمى بـ "الإرث التكنولوجي": لا تدعم جميع التطبيقات تقنية FIDO أو تقنية تسجيل الدخول الموحد الحديثة.لا تزال العديد من الأنظمة المحلية، أو عملاء VPN القدامى، أو بوابات RDP مرتبطة بأسماء المستخدمين/كلمات المرور ولا تدعم WebAuthn.
في هذه السياقات الهجينة، من الشائع أن يكون هناك حاجة إلى الحفاظ على آليات قائمة على كلمات المرور بالتوازي إلى نشر FIDO2. تعمل بعض مفاتيح الأجهزة على التخفيف من ذلك من خلال العمل أيضًا كمديري كلمات مرور مشفرة، وتخزين مئات من بيانات الاعتماد وتعبئتها تلقائيًا وفقًا للسياق، وكل ذلك يتم التحكم فيه وحمايته بواسطة رقم تعريف شخصي (PIN).
ومن الجوانب الأخرى التي تبدو متناقضة إلى حد ما، أنه في العديد من الخدمات، كلمة المرور لا تختفي تماماً عند تفعيل مفاتيح المرور، تبقى هذه المفاتيح بمثابة وسيلة احتياطية في حال فقدان الجهاز الأساسي. وهذا يعني وجود "حلقة وصل ضعيفة" لا تزال قائمة، وأن عملية الانتقال يجب أن تترافق مع سياسات لتقليل الاعتماد على كلمات المرور تدريجيًا.
وأخيرًا، من المهم أن نفهم أن مفاتيح المرور لا تعمل جميعها بنفس الطريقة: تلك التي تتم مزامنتها بين الأجهزة عبر السحابة (على سبيل المثال، عبر iCloud أو حساب Google) تُعد مريحة للغاية للمستخدم النهائي، بينما تلك المرتبطة بشكل صارم بجهاز معين أو مفتاح مادي توفر هذه التقنيات مزيدًا من التحكم في البيئات عالية الأمان حيث لا يُستحسن انتقال بيانات الاعتماد إلى الأجهزة الشخصية غير المُدارة.
أين يمكنك استخدام FIDO2 اليوم: للاستخدام الشخصي والتجاري
اليوم، تم توسيع نطاق توافق FIDO2 ليشمل جميع أنظمة التشغيل الحديثة والمتصفحات الرائدةمما يسهل نشره في كل من البيئات الشخصية والشركات.
في القطاع الخاص، قام المزودون الرئيسيون (أبل، جوجل، مايكروسوفت) بالفعل تتيح لك هذه الميزة تسجيل الدخول إلى حساباتك باستخدام مفاتيح المرور دون الحاجة إلى التفكير في كلمة المرور.بدأت الشبكات الاجتماعية والخدمات المالية وعدد كبير من المنصات الإلكترونية أيضاً في تقديم تسجيل الدخول باستخدام مفاتيح الأمان أو المصادقة البيومترية القائمة على معيار FIDO.
في البيئة المهنية، حيث لا تزال العديد من التطبيقات لا تدعم بروتوكول FIDO بشكل أصلي، يتمثل الحل الشائع في استخدام موفر الهوية (IdP) مع دعم FIDO2 و SSOوبهذه الطريقة، يقوم المستخدم بالمصادقة مرة واحدة باستخدام طريقة مقاومة للتصيد الاحتيالي، ويصدر موفر الهوية رموز الوصول اللازمة لبقية التطبيقات، بما في ذلك العديد من التطبيقات القديمة.
على أي حال، يُنصح بعدم الاكتفاء بجهاز واحد فقط: قم بتكوين عدة كلمات مرور أو مفاتيح لكل مستخدم (الهاتف المحمول، الكمبيوتر المحمول، مفتاح USB، إلخ) يقلل من خطر فقدان الوصول بسبب الفقدان أو العطل، ويسمح بانتقال أكثر سلاسة إلى نموذج حقيقي بدون كلمة مرور.
مع كل ما سبق، يتضح أن محاكاة رموز FIDO2 باستخدام الهاتف الذكي كمفتاح أمان، بالإضافة إلى المفاتيح المادية المختارة بعناية (بما في ذلك متطلبات رقم التعريف الشخصي القوية وبدون إدارة معقدة للغاية)، توفر طريقة عملية وقوية للغاية لتعزيز المصادقة لكل من الحسابات الشخصية وبيئات مثل Microsoft 365، مما يواءم بين الأمان وسهولة الاستخدام والامتثال التنظيمي دون إجبار الجميع على الاعتماد على تطبيق المصادقة نفسه. شارك هذا الدليل لكي يتعرف المزيد من الناس على هذا الموضوع.
