انتقل إلى المحتوى الرئيسيانتقل إلى الحاسبة
108 آلة حاسبةنتائج مباشرةحلول خطوة بخطوة

أداة Rechnerpilot

مولّد كلمات المرور

أنشئ كلمات مرور محليًا بتشفير المتصفح ومجموعات أحرف قابلة للاختيار وتقدير واضح لمساحة البحث.

المولّدات

الشرح

كيف يعمل Passwortgenerator

يُنشئ مولّد كلمات المرور كلمات مرور عشوائية مباشرة في المتصفح باستخدام Web Crypto API (crypto.getRandomValues). أنت تحدّد الطول والعدد ومجموعات الأحرف المستخدمة — الأحرف الكبيرة/الصغيرة والأرقام والأحرف الخاصة.

يمثّل العرض الطول × log₂(حجم المجموعة) مساحة البحث النظرية. ويضمن التوليد الفعلي إضافةً إلى ذلك حرفًا واحدًا على الأقل من كل مجموعة نشطة؛ لذلك لا تصف قيمة البت هذا التوزيع بدقة وليست إثباتًا للأمان ولا تنبؤًا بأزمنة هجوم محدّدة.

كلمة المرور المولّدة بقوة لا تحمي من إعادة الاستخدام أو التصيّد أو البرمجيات الضارة أو التخزين غير الآمن. استخدم كل كلمة مرور مرة واحدة فقط وأدرها بحل آمن مناسب لحالة استخدامك.

الأخطاء الشائعة

  • قراءة قيمة البت كضمانة: إنها تصف مساحة بحث نموذجية فقط وليست أمان الحساب بأكمله.
  • إعادة استخدام كلمات المرور: كلمة مرور مسرّبة في خدمة واحدة تعرّض كل الحسابات ذات الكلمة نفسها للخطر (حشو بيانات الاعتماد).
  • استخدام Math.random() بدل Crypto API: ‏Math.random() غير محدّد للأغراض التشفيرية. تستخدم هذه الأداة crypto.getRandomValues() وتتخلص من القيم الحدّية لاختيار مؤشر منتظم.
  • أنماط بدل العشوائية الحقيقية: تحتوي كلمات المرور «العشوائية» التي يبتكرها الإنسان على أنماط منهجية (مشيات لوحة المفاتيح، leetspeak) يعرفها المهاجمون ويختبرونها عمدًا.

حدود هذه الأداة

  • عرض الإنتروبيا هو نموذج الطول × log₂(حجم المجموعة)؛ ولا يُمثَّل فيه ضمان توزّع المجموعات بدقة.
  • لا حماية من التصيّد: حتى أقوى كلمة مرور لا تنفع إذا أُدخلت في موقع مزيّف.
  • لا فحص مقابل تسريبات كلمات المرور (مثل Have I Been Pwned) — إعادة توليد فقط، دون التحقق من كلمات المرور الموجودة.
  • لا وضع لعبارات المرور — سلاسل أحرف عشوائية فقط. استخدم أدوات أخرى لعبارات مرور يسهل تذكّرها.

المصادر

  • BSI – إنشاء كلمات مرور آمنة: إرشادات حول الطول والاستخدام لمرة واحدة والإدارة الآمنة لكلمات المرور.
  • NIST SP 800-63B-4: Digital Identity Guidelines الحالية حول متطلبات كلمات المرور وقوائم الحظر وأدوات المصادقة.
  • OWASP Authentication Cheat Sheet: أفضل الممارسات لسياسات كلمات المرور في تطبيقات الويب، بما في ذلك التوصية بطول أقصى 64+ حرفًا.
  • Web Cryptography Level 2 (W3C): مواصفة crypto.getRandomValues() لقيم عشوائية قوية تشفيريًا في المتصفح.

التطبيق

أمثلة عملية

كلمات مرور قياسية آمنة

مع 18 حرفًا وكل مجموعات الأحرف تحصل على كلمات مرور عالية الإنتروبيا.

رمز رقمي

عطّل الحروف والأحرف الخاصة إذا كانت الخدمة تقبل الأرقام فقط.

كلمات مرور قابلة للقراءة

فعّل "تجنّب المتشابهة" حتى لا يُخلط بين 0/O و l/1.

الأسئلة الشائعة

الأسئلة المتكررة

هل تُخزّن كلمات المرور؟

لا. تُنشأ كلمات المرور محليًا في المتصفح باستخدام crypto.getRandomValues() ولا تُرسل أبدًا إلى خادم. بعد إغلاق الصفحة لا يمكن استعادتها.

ماذا تعني الإنتروبيا؟

يحسب العرض الطول × log2(حجم المجموعة) كمساحة بحث نظرية. ولأن حرفًا واحدًا على الأقل من كل مجموعة نشطة يُفرض، فإنه لا يصف توزيع المخرجات الفعلي بدقة وليس إثباتًا للأمان.

هل الأحرف الخاصة ضرورية دائمًا؟

ليس بالضرورة. تكبّر الأحرف الخاصة مجموعة الأحرف، بينما يزيد الطول الإضافي مساحة البحث النموذجية أيضًا. كما أن متطلبات الخدمة الهدف حاسمة.

ماذا يفعل خيار تجنّب الأحرف المتشابهة؟

يزيل بالضبط 0 وO وo وI وl و1 من مجموعة الأحرف. قد يساعد ذلك عند الكتابة يدويًا ويقلّص مجموعة الأحرف تبعًا لذلك.

ما الطول المناسب لكلمة مرور آمنة؟

تعتمد المتطلبات على الخدمة وسياستها. يزيد الطول الأكبر مساحة البحث النموذجية عند التوليد العشوائي؛ لكن طولًا ثابتًا ليس مع ذلك ضمانة أمان عامة.

لماذا يجب أن أستخدم كلمة مرور خاصة لكل خدمة؟

تختبر هجمات حشو بيانات الاعتماد بيانات مسرّبة على خدمات أخرى. تحدّ كلمات المرور الفريدة من مخاطر إعادة الاستخدام هذه، لكنها لا تضمن أمان الحسابات الأخرى.

هل crypto.getRandomValues() آمن بما يكفي؟

تحدّد Web Crypto API الدالة crypto.getRandomValues لقيم عشوائية قوية تشفيريًا. تستخدم هذه الأداة إضافةً إلى ذلك أخذ عينات بالرفض حتى لا يتلقى الربط بمؤشرات الأحرف انحياز باقي القسمة.

لماذا يعرض المولّد لونًا للقوة؟

يصنّف اللون القيمة النموذجية المحسوبة في نطاقات تقريبية فقط. وهو لا يؤكّد متطلبات خدمة ما ولا الحماية من التصيّد أو إعادة الاستخدام أو التخزين غير الآمن.

هل يمكنني استخدام كلمات المرور المولّدة في أنظمة الإنتاج؟

يحدّد ما إذا كانت كلمة المرور مناسبة قواعدُ النظام الهدف واحتياجاته الأمنية. مصدر العشوائية المحلي وحده لا يجعلها مناسبة لكل حالة استخدام.

أيهما أفضل: كلمة مرور أم عبارة مرور؟

عبارات المرور (مثل 4–5 كلمات عشوائية) أسهل في التذكّر ويمكن أن تقدّم إنتروبيا مماثلة لكلمات المرور المعقّدة القصيرة. أما لبيانات الاعتماد المخزّنة آليًا (مديرو كلمات المرور) فسلاسل الأحرف العشوائية مثالية.

نصائح

معلومات مفيدة

  • استخدم كلمة مرور خاصة لكل خدمة.
  • احفظ كلمات المرور القوية في مدير كلمات مرور.
  • الطول الأكبر يكبّر مساحة البحث النموذجية، لكنه ليس ضمانة أمان.

آلات حاسبة ذات صلة

أدوات أخرى