تطبيق المصادقة أم رمز SMS: أيهما أكثر أمانًا للتحقق بخطوتين؟

تطبيق المصادقة أم رمز SMS: أيهما أكثر أمانًا للتحقق بخطوتين؟

تطبيق المصادقة أم رمز SMS: أيهما أكثر أمانًا للتحقق بخطوتين؟

تطبيق المصادقة أكثر أمانًا من رمز SMS، والفارق ليس بسيطًا. رمز الرسالة النصية يسافر عبر شبكة المشغل ويمكن اعتراضه أو سرقته بانتحال شريحة SIM، بينما يولّد التطبيق الرمز داخل هاتفك دون أن يمرّ بأي طرف ثالث. إن كان حسابك يدعم الخيارين، انتقل إلى التطبيق اليوم، ويمكنك البدء من أداة إنشاء رموز التحقق بخطوتين مباشرة من المتصفح.

كيف يعمل كل خيار؟

رمز SMS: عند تسجيل الدخول ترسل الخدمة رمزًا من ستة أرقام إلى رقم هاتفك عبر شبكة المشغل. تدخله فيُقبل الدخول. الرمز يمرّ بمسار طويل: الخدمة، ثم وسيط الرسائل، ثم المشغل، ثم شريحتك.

تطبيق المصادقة: تربط الحساب مرة واحدة بمسح رمز QR يحمل مفتاحًا سريًا. بعدها يحسب التطبيق رمزًا جديدًا كل ثلاثين ثانية بالاعتماد على هذا المفتاح والوقت الحالي فقط، وهو ما يُعرف بمعيار TOTP. لا رسائل، ولا شبكة، ولا وسطاء. إن أردت فهم الآلية بعمق فاقرأ ما هو رمز TOTP وكيف يعمل.

مخاطر SMS الحقيقية

  • انتحال شريحة SIM: يقنع المهاجم موظف خدمة العملاء بنقل رقمك إلى شريحة جديدة يملكها، فتصل إليه كل رموزك. هذه ليست حالة نادرة، بل الطريقة الأشهر لسرقة حسابات العملات الرقمية والحسابات ذات القيمة العالية.
  • اعتراض SS7: بروتوكول التوجيه بين شبكات الهاتف قديم وثغراته معروفة، ويسمح لمن يملك وصولًا إليه بقراءة الرسائل النصية دون لمس هاتفك.
  • ضعف التغطية والتجوال: في الطائرة أو المصعد أو خارج البلاد، الرمز لا يصل ببساطة فتبقى خارج حسابك.
  • تأخر المشغل: رسالة تصل بعد انتهاء صلاحية الرمز تعني محاولات متكررة وإحباطًا، وأحيانًا قفلًا مؤقتًا للحساب.
  • التصيد الفوري: صفحة مزيفة تطلب الرمز وتستخدمه خلال ثوانٍ. صحيح أن هذا يهدد التطبيق أيضًا، لكن SMS يجعله أسهل لأن المستخدم معتاد على قراءة الرمز وإدخاله بلا تفكير.
  • البرمجيات الخبيثة: تطبيق ضار على هاتف أندرويد يمكنه قراءة الرسائل النصية وإعادة توجيهها صامتًا.

لماذا يتفوق تطبيق المصادقة؟

السبب الجوهري أن المفتاح السري لا يغادر جهازك. لا توجد رسالة تُعترض، ولا مشغل يُخدع، ولا رقم يُنقل. ويضاف إلى ذلك أن التطبيق يعمل دون إنترنت ودون شبكة المشغل، لأنه لا يحتاج سوى ساعة الجهاز. ومن ثم فهو الخيار الوحيد المعقول للمسافرين، ولمن يبدّل شرائح الاتصال، ولمن يعمل في أماكن ضعيفة التغطية. كذلك يمكنك الاحتفاظ بنسخة احتياطية مشفّرة من مفاتيحك، ونقلها إلى هاتف جديد بلا اتصال بأي مشغل.

مقارنة مباشرة

المعياررمز SMSتطبيق المصادقة (TOTP)مفتاح أمان / Passkey
مقاومة انتحال الشريحةضعيفةممتازةممتازة
مقاومة التصيدضعيفةمتوسطةممتازة
يعمل دون شبكةلانعمنعم
سهولة الإعدادعالية جدًاعاليةمتوسطة
التكلفةمجاني للمستخدممجانيشراء مفتاح أو جهاز داعم
مدى الدعم في الخدماتواسع جدًاواسعمتنامٍ

متى يبقى SMS مقبولًا؟

لا تتحول هذه المقارنة إلى ذريعة لتعطيل التحقق بخطوتين. رمز SMS أفضل بكثير من لا شيء، فهو يوقف الهجمات الجماعية التي تعتمد على كلمات مرور مسروقة من تسريبات سابقة. وهناك حالات لا خيار فيها: كثير من البنوك والجهات الحكومية لا توفر سوى الرسائل النصية، وبعض الخدمات تربط الرقم بعمليات استرجاع الحساب. في هذه الحالات فعّل SMS، واطلب من مشغلك إضافة رمز PIN أو قفل نقل الرقم لتصعيب انتحال الشريحة. وإذا كنت تختبر تدفق الرسائل أو تريد رقمًا مؤقتًا لتجربة تسجيل لا يخصّ حسابًا مهمًا، فاستخدم خدمة استقبال الرسائل النصية المؤقتة بدل رقمك الشخصي.

الانتقال من SMS إلى التطبيق في خمس دقائق

  1. ثبّت تطبيق مصادقة على هاتفك، أو استخدم مولّد رموز موثوقًا للتجربة الأولى.
  2. افتح إعدادات الأمان في الحساب المستهدف واختر «التحقق بخطوتين» ثم «تطبيق المصادقة».
  3. امسح رمز QR المعروض، وأدخل الرمز المكوّن من ستة أرقام لتأكيد الربط.
  4. احفظ رموز الاسترجاع فورًا في مدير كلمات مرور أو ورقة مطبوعة داخل مكان آمن.
  5. عطّل SMS كطريقة أساسية إن سمحت الخدمة بذلك، وأبقِه احتياطيًا فقط عند الضرورة.
  6. اختبر تسجيل الدخول من متصفح آخر قبل أن تغلق الجلسة الحالية، حتى لا تحبس نفسك خارج حسابك.

كرّر الخطوات على حساباتك الأهم أولًا: البريد الإلكتروني، ثم المحفظة أو البنك، ثم التخزين السحابي، ثم الشبكات الاجتماعية. البريد أولًا لأنه مفتاح استرجاع كل شيء آخر.

الطبقة الأعلى: مفاتيح الأمان وPasskeys

مفاتيح الأمان المادية (FIDO2/WebAuthn) وبدائلها البرمجية Passkeys هي القمة اليوم، لأنها مرتبطة بعنوان الموقع نفسه. إذا حاولت صفحة تصيد انتحال بنكك فلن يستجيب المفتاح أصلًا، وهو ما لا يستطيع أي رمز من ستة أرقام فعله. استخدمها لبريدك الرئيسي وحساباتك المالية، واحتفظ بتطبيق المصادقة كخيار احتياطي حيث لا تُدعم المفاتيح.

أسئلة شائعة

ماذا يحدث إذا فقدت هاتفي؟

لهذا تُطبع رموز الاسترجاع عند تفعيل التحقق وتُحفظ في مكان آمن خارج الهاتف. أضف إليها نسخة احتياطية مشفّرة من مفاتيح التطبيق، أو سجّل جهازًا ثانيًا موثوقًا.

هل تطبيقات المصادقة متوافقة فيما بينها؟

نعم، فمعيار TOTP موحّد. المفتاح الذي يعمل في تطبيق يعمل في غيره، ويمكنك نقل حساباتك دون فقدانها.

هل يكفي التحقق بخطوتين وحده؟

لا. الطبقة الثانية تحمي كلمة مرور ضعيفة أو مسروقة، لكن الأساس يبقى كلمة مرور فريدة وطويلة لكل خدمة. راجع دليل كيف تنشئ عبارة مرور قوية ثم فعّل الطبقة الثانية فوقها.

هل من الآمن استخدام مولّد رموز عبر المتصفح؟

هو مفيد للاختبار السريع، أو لتوليد رمز عندما لا يكون هاتفك في متناول يدك. أما مفاتيح حساباتك الحساسة الدائمة فالأفضل أن تبقى داخل تطبيق على جهاز تملكه أنت.

ما الذي تفعله اليوم

خصّص عشر دقائق: افتح إعدادات الأمان في بريدك الرئيسي وحسابك البنكي وحساباتك على الشبكات الاجتماعية، وانقل كل حساب يدعم تطبيق المصادقة من SMS إلى TOTP، واحفظ رموز الاسترجاع خارج الهاتف، وأضف مفتاح أمان لأهم حسابين لديك. يمكنك تجربة الآلية فورًا عبر مولّد رموز TOTP من 1mail، وتصفّح بقية أدوات الخصوصية والأمان المجانية لإكمال حمايتك.

العلامات:
#التحقق بخطوتين # تطبيق المصادقة # رمز TOTP # أمان الحسابات # انتحال شريحة SIM # مفاتيح الأمان