عندما يطلب منك موقع رمزًا من ستة أرقام بعد كلمة المرور، فهذا يضيف حاجزًا مهمًا. لكن الرمز نفسه معلومة قابلة للنسخ: إذا أقنعتك صفحة مزيفة بكتابته، يمكن للمهاجم محاولة استخدامه قبل انتهاء صلاحيته. Passkeys تعالج المشكلة بطريقة مختلفة؛ بدلاً من نقل سر إلى الموقع، تتم عملية إثبات مشفرة مرتبطة بالموقع الحقيقي.
ما الذي يحدث عند استخدام Passkey؟
ينشئ الجهاز زوج مفاتيح تشفير. المفتاح الخاص يبقى تحت سيطرة جهاز المستخدم أو مزود المزامنة الموثوق، بينما يحتفظ الموقع بالمفتاح العام. عند تسجيل الدخول يطلب الموقع توقيع تحدٍ، ولا يحتاج المستخدم إلى كتابة سر يمكن نسخه. كما ترتبط بيانات الاعتماد بهوية الموقع، وهي نقطة أساسية في مقاومة مواقع التصيد المشابهة.
لماذا ما زال OTP مفيدًا؟
لأن إضافة عامل ثانٍ تقلل خطر الاستيلاء على الحساب إذا تسربت كلمة المرور. المشكلة ليست أن OTP بلا قيمة، بل أنه لا يقدم نفس مستوى مقاومة التصيد. إذا كان الحساب لا يدعم سوى تطبيق رموز أو SMS، فوجود عامل ثانٍ عادة أفضل من عدمه، مع تفضيل الخيارات الأقوى عندما تصبح متاحة.
التعليقات
كن أول من يكتب تعليقًا.