مستوى متوسط · 7 دقائق

أنواع مديري كلمات المرور: التخزين والمزامنة والتوليد دون خزنة

مقارنة بين الخزائن المحلية والمتزامنة والأساليب التي تولّد كلمات خاصة بكل موقع من دون تخزينها تقليديًا.

بقلم محمد الحسن جعبور
Read this article in Englishنُشر أيضًا على LinkedIn ↗
رسم يوضح توليد PwdHash كلمة مرور فريدة لكل موقع

لا تعمل جميع أدوات إدارة كلمات المرور بالطريقة نفسها. ويصعب أحيانًا وضع منتج في فئة واحدة لأن الأداة المحلية قد توفر مزامنة اختيارية، والأداة السحابية قد تشفّر البيانات على الجهاز قبل إرسالها.

لذلك من المفيد النظر إلى نموذج إدارة السر: هل توجد خزنة؟ أين تُحفظ؟ وكيف يحصل جهاز جديد على القدرة على فكها؟

1. خزنة محلية (Local Vault)

تُحفظ الخزنة المشفرة على جهاز يسيطر عليه المستخدم. يفتحها المدير مؤقتًا بعد التحقق من السر الرئيسي، ثم يملأ بيانات الحساب المطلوب.

المزايا:

  • يمكن استخدامها من دون اتصال بالشبكة.
  • يملك المستخدم تحكمًا مباشرًا في الملف والنسخ الاحتياطية.
  • لا توجد خدمة مزامنة مركزية بالضرورة.

التحديات:

  • ضياع الجهاز أو تلفه قد يعني ضياع الخزنة إن لم توجد نسخة احتياطية.
  • اختراق الجهاز أثناء فتح الخزنة قد يكشف البيانات.
  • نقل الخزنة بين الأجهزة يصبح مسؤولية المستخدم.

KeePass مثال معروف على نموذج الخزنة المحلية، بينما تجمع أدوات مدمجة في الأنظمة والمتصفحات بين التخزين على الجهاز وخيارات المزامنة.

2. خزنة متزامنة (Synchronized Vault)

تُشفّر الخزنة ثم تُزامن عبر خدمة تتيح استخدامها على أجهزة متعددة. الراحة هنا كبيرة: التغييرات تصل إلى الهاتف والحاسوب، ويمكن اعتماد جهاز جديد وفق آلية محددة.

لكن المزامنة تضيف أسئلة أمنية مهمة:

  • هل يستطيع مزود الخدمة فك الخزنة؟
  • ما الذي يحدث إذا تسرّبت نسخة مشفرة منها؟
  • كيف تُشتق مفاتيح التشفير من السر الرئيسي؟
  • هل تُحمى عملية إضافة جهاز جديد بعامل قوي؟
  • ما حدود استعادة الحساب، ومن يستطيع تنفيذها؟

اختراق الخادم لا يعني تلقائيًا انكشاف الكلمات إذا كان التصميم قويًا، لكنه قد يمنح المهاجم مادة مشفرة ليهاجمها خارج الخدمة، خصوصًا إذا كان السر الرئيسي ضعيفًا.

3. مدير حتمي أو دون خزنة (Deterministic / Store-less)

بدل حفظ كلمة كل موقع، تولّد هذه الأنظمة كلمة خاصة بالخدمة انطلاقًا من سر رئيسي واسم النطاق ومعلمات أخرى. ظهرت أفكار من هذا النوع في أبحاث مثل PwdHash وPassword Multiplier، ثم في نماذج أحدث مثل HIPPO.

ما الذي يجذب الباحثين؟ لا توجد خزنة تقليدية تحتوي على جميع الكلمات، ويمكن إعادة توليد كلمة الموقع عند الحاجة.

وما المقابل؟ يجب التعامل مع تغيّر سياسات المواقع، وتدوير كلمة موقع واحد، والنطاقات المتشابهة، ونقل المعلمات بين الأجهزة. وإذا انكشف السر الرئيسي أو مفتاح المستخدم، فقد يعيد المهاجم توليد كلمات كثيرة.

ليست هناك فئة مثالية

الخزنة المحلية تمنح تحكمًا أكبر لكنها تحتاج نسخًا احتياطيًا جيدًا. والخزنة المتزامنة أكثر راحة لكنها توسع سطح الهجوم. أما التوليد دون خزنة فيزيل مخزنًا مركزيًا، لكنه ينقل التعقيد إلى الاشتقاق والتوافق والاسترداد.

الاختيار الصحيح لا يعتمد على مكان التخزين وحده، بل على التشفير، واسترداد الحساب، وأمن الجهاز، وسهولة الاستخدام في الحياة اليومية.

الخلاصة

اسأل قبل اختيار أي مدير: ماذا يُخزّن؟ أين؟ من يستطيع فكّه؟ كيف أستعيده؟ وما الذي يحدث عند فقد الجهاز أو انكشاف السر الرئيسي؟ هذه الأسئلة تكشف النموذج الأمني الفعلي أكثر من وصف «محلي» أو «سحابي» وحده.

المراجع

  1. Stronger Password Authentication Using Browser Extensions
  2. A Convenient Method for Securely Managing Passwords
  3. A Hidden-Password Online Password Manager