علم الإنتروبيا: كيف تصنع كلمات مرور تعجز أقوى الحواسيب العملاقة عن كسرها؟
تُشير تقارير التحقيقات في خروقات البيانات الصادرة عن شركة (Verizon) إلى أن أكثر من 81% من حوادث اختراق الشركات والمتاجر الإلكترونية سببها إما استخدام كلمات مرور ضعيفة يسهل تخمينها، أو إعادة استخدام نفس كلمة المرور عبر منصات متعددة. في عالم الهجمات المؤتمتة المعاصرة، لا يجلس المخترق خلف الشاشة ليكتب احتمالات بيده، بل يطلق مصفوفات حوسبة سحابية تختبر أكثر من 100 مليار تخمين في الثانية الواحدة.
الرياضيات وراء الإنتروبيا (Information Entropy)
تُقاس قوة كلمة المرور في علوم التشفير بوحدة «الإنتروبيا | Entropy» مقومة بالبت (Bits)، وتُحسب بالصيغة اللوغاريتمية:
إذا استخدمت كلمة مرور مكونة من 8 خانات تحتوي على أرقام وأحرف صغيرة فقط، فإن مصفوفة الاحتمالات المتاحة لا تتعدى بضعة مليارات، ويستطيع كرت شاشة حديث (RTX 4090) كسرها بالكامل في أقل من 6 دقائق!
بينما إذا رفعت طول الكلمة إلى 16 أو 18 خانة ودمجت الأحرف الكبيرة والأرقام والرموز، تقفز الإنتروبيا إلى أكثر من 95 بت، وتصبح احتمالات التخمين رقماً فلكياً يتجاوز عدد ذرات الكون، مما يتطلب مليارات السنين لاختراقها حتى لو اجتمعت كافة حواسيب الأرض معاً.
مبدأ ديكوير: لماذا عبارة المرور (Passphrase) أفضل للبشر؟
أثبت الباحث التقني الشهير بروس شناير أن إجبار الموظفين على حفظ كلمات مشوهة مثل T$9#kL!2@p يؤدي إلى نتيجة عكسية كارثية؛ حيث يسارع الموظف لكتابتها على ورقة لاصقة على شاشته أو حفظها في ملف نصي غير مشفر!
الحل الأمثل: «عبارات المرور | Passphrases»
تتكون عبارة المرور من 4 كلمات عشوائية تماماً تفصل بينها شُرطة (مثل: falcon-orbit-marble-sunset). هذه العبارة تتجاوز 25 حرفاً، مما يمنحها مناعة تشفيرية ساحقة تعجز حواسيب الاختراق، وفي نفس الوقت يستطيع العقل البشري تذكرها بسهولة تامة كرسمة أو قصة ذهنية.
بروتوكول الأمان الذهبي لحماية متاجرك وحساباتك
- لا تكرر كلمة المرور مطلقاً: خصص كلمة مرور فريدة ومستقلة لكل منصة وبريد إلكتروني، حتى إذا تم اختراق منتدى أو موقع ضعيف كنت مسجلاً فيه، تظل حساباتك البنكية ومتاجرك في أمان مطلق.
- استخدم مدير كلمات مرور موثوق (Password Manager): مثل (1Password أو Bitwarden) لتخزين كلماتك المعقدة داخل خزينة مشفرة بتشفير AES-256، ولا تحفظ سوى كلمة مرور رئيسية واحدة فقط.
- فعّل مفاتيح المرور والمصادقة الثنائية (Passkeys & 2FA): تفعيل المصادقة عبر تطبيق مصادقة (كـ Google Authenticator) يحميك حتى لو عرف المخترق كلمة مرورك؛ فلن يستطيع الدخول دون الرمز الزمني المتجدد على هاتفك.