تسجّل الدخول إلى موقع جديد، فيطلب منك «الرمز المكوّن من 6 أرقام من تطبيق المصادقة». هذا الرمز هو TOTP — رمز يُستخدم لمرة واحدة ويُحسب اعتمادًا على الوقت الحالي — وهو أرخص ترقية أمنية يمكنك إضافتها إلى حساباتك على الإطلاق. في هذا الدليل نشرح ما هو هذا الرمز فعلًا، ولماذا يتغير كل 30 ثانية، وكيف تفعّله من دون أن تحبس نفسك خارج حسابك.
ولست بحاجة حتى إلى تثبيت تطبيق كي تستخدمه: 2fa.1mail.lt أداة مصادقة TOTP مجانية تعمل داخل المتصفح مباشرة — الصق فيها مفتاح الإعداد الذي يعطيك إياه أي موقع، فتولّد لك الرموز المكوّنة من 6 أرقام نفسها التي يولّدها أي تطبيق، على جهازك بالكامل ومن دون إرسال أي شيء إلى أي خادم.
ما معنى TOTP بكلمات بسيطة؟
عندما تفعّل المصادقة الثنائية على موقع ما، يسلّم الموقع لأداة المصادقة لديك مفتاحًا سريًا — سلسلة قصيرة من الحروف والأرقام تُعرض عادة على شكل رمز QR. من تلك اللحظة، تدمج الأداة هذا السر مع الوقت الحالي وتمرر الناتج عبر دالة رياضية أحادية الاتجاه. المخرج هو الرمز المكوّن من 6 أرقام، ولأن الوقت يتغير باستمرار، يتغير الرمز معه — كل 30 ثانية في الوضع الافتراضي.
النقطة الجوهرية هنا أن الموقع وأداة المصادقة يعرفان السر نفسه، ولذلك يستطيع كلاهما حساب الرمز نفسه بشكل مستقل تمامًا. لا شيء يحتاج إلى المرور عبر الشبكة، ولهذا يعمل TOTP حتى في وضع الطيران. وهو معيار مفتوح موثّق في RFC 6238، وهذا ما يجعل الرموز الصادرة عن Google Authenticator وAuthy و1Password وأداة 1mail على الويب متطابقة — فجميعها تجري العملية الحسابية ذاتها.
لماذا يتفوق رمز الـ30 ثانية على رمز SMS؟
- هجمات تبديل شريحة SIM لا تطاله. فالمهاجم الذي يستولي على رقم هاتفك يحصل على رموز SMS المرسلة إليك — أما سر TOTP فلا يمر عبر شبكة الهاتف أبدًا.
- يعمل من دون إنترنت — في الطائرة، وفي السفر من دون تجوال، وفي أي مكان.
- الرمز المسروق تنتهي صلاحيته خلال ثوانٍ، فحتى الرمز الذي ينتزعه محتال عبر التصيد يفقد قيمته تقريبًا بعد دقائق.
- وهو مجاني للموقع نفسه أيضًا، ولهذا تقدمه خدمات متزايدة يومًا بعد يوم وتبتعد بهدوء عن رسائل SMS.
تفعيل TOTP على أي حساب
- في إعدادات الأمان الخاصة بالحساب، ابحث عن «المصادقة الثنائية» أو «تطبيق المصادقة» وابدأ عملية الإعداد.
- سيعرض الموقع رمز QR. ابحث أيضًا عن رابط بعنوان «لا يمكنك المسح؟» — فهو يكشف لك المفتاح السري في صورة نص عادي.
- افتح أداة المصادقة على الويب (أو أي تطبيق مصادقة تفضّله) وأضف المفتاح السري. سيظهر الرمز فورًا مع حلقة عدّ تنازلي.
- أدخل الرمز الظاهر حاليًا في الموقع لتأكيد الاقتران.
- احفظ رموز الاحتياط التي يعرضها الموقع، واحتفظ بنسخة من المفتاح السري في مكان آمن. هذه هي الخطوة التي يتخطاها الناس ثم يندمون عليها.
المفتاح السري هو ما يجب ألا تفقده أبدًا
قابلية استعادة رموزك تساوي تمامًا قابلية استعادة السر الذي خلفها. فإذا احتفظت بنسخة من المفتاح السري (أو من رمز QR الأصلي) في مدير كلمات المرور أو مطبوعة في درج مكتبك، أمكنك إعادة بناء رموزك على أي جهاز خلال ثوانٍ. أما إذا فقدت السر والجهاز الذي كان يحمله معًا، فطريق العودة الوحيد هو رموز الاحتياط — وإن كنت قد تخطيت حفظها هي الأخرى، فلن يبقى أمامك سوى تذكرة دعم فني والتحقق من هويتك. دقيقتان من الحفظ اليوم توفران عليك أسبوعين من إجراءات استعادة الحساب غدًا.
«الرمز لا يعمل» — السبب غالبًا هو الساعة
يعتمد TOTP على دقة الوقت اعتمادًا كاملًا. فإذا انحرفت ساعة جهازك ولو نصف دقيقة، ستبدو رموزك «خاطئة» في نظر الموقع. الحل هو ضبط ساعة الجهاز على الوقت التلقائي من الشبكة. أداة 1mail على الويب تستخدم ساعة جهازك وتعرض لك عدد الثواني المتبقية من عمر الرمز الحالي — فإذا استمرت الرموز في الفشل، افحص الساعة قبل أن تقلق.
الرموز نصف القصة — وكلمة المرور ما زالت مهمة
يحميك TOTP عندما تتسرب كلمة مرورك، لكنه لا يجعل كلمة المرور الضعيفة قوية. لذلك اقرن رموزك بعبارة مرور طويلة وفريدة لكل حساب — مولّد عبارات المرور المجاني على pass.1mail.lt ينشئ لك عبارات يمكنك تذكرها فعلًا. ولأن كل حساب يبدأ بعنوان بريد إلكتروني، من المفيد أن تعرف كيف تتحقق من صحة عنوان البريد الإلكتروني قبل أن تثق بما يقف خلفه.
الأسئلة الشائعة
هل أداة المصادقة العاملة في المتصفح آمنة؟
تحسب أداة 1mail الرموز على جهازك بالكامل مستخدمة أدوات التشفير المدمجة في المتصفح، ولا يُرفع المفتاح السري إلى أي مكان. استخدمها على جهاز تثق به. أما حساباتك الأعلى قيمة — بريدك الرئيسي وحساباتك المصرفية — فيبقى المعيار الذهبي لحمايتها تطبيقًا مخصصًا أو مفتاح أمان ماديًا على جهاز مقفل.
ما الفرق بين المصادقة الثنائية وTOTP؟
المصادقة الثنائية هي الفكرة العامة: أن تثبت هويتك بعامل ثانٍ إضافة إلى كلمة المرور. أما TOTP فهو أسلوب محدد — وممتاز — لتطبيق هذه الفكرة. ورموز SMS وإشعارات الموافقة ومفاتيح الأمان المادية أساليب أخرى لتحقيق الغاية نفسها.
هل تتسع أداة مصادقة واحدة لرموز حسابات كثيرة؟
نعم. لكل حساب مفتاحه السري الخاص، والأداة تخزن ببساطة كل ما تضيفه إليها من مفاتيح. لا يوجد حد أقصى، ولا تداخل بينها إطلاقًا.
ماذا يحدث لو تعطل هاتفي؟
إذا كنت قد حفظت المفتاح السري أو رموز الاحتياط، فلن يحدث شيء يُذكر: أضف المفتاح إلى جهاز جديد وتابع حياتك كالمعتاد. وهذا تحديدًا ما يجعل الخطوة الخامسة من خطوات الإعداد أهم خطوة على الإطلاق.
هل تنتهي صلاحية رموز TOTP؟
يعيش كل رمز 30 ثانية فقط، أما المفتاح السري الذي خلف الرموز فيبقى صالحًا إلى أن تلغيه أنت أو الموقع. ومعظم المواقع تقبل الرمز السابق لثوانٍ إضافية تسامحًا مع من يكتب ببطء.
جاهز للتجربة؟ افتح أداة المصادقة المجانية على الإنترنت، وأضف أول مفتاح سري لديك، وامنح أهم حساباتك قفلًا لا تفتحه كلمة مرور مسرّبة.