تستطيع أن تعرف في ثانية هل كلمة مرورك موجودة في تسريب معروف، دون أن تغادر كلمة المرور جهازك. يبدو الأمر متناقضاً، لكن الآلية بسيطة: يحسب متصفحك من كلمة المرور بصمة (سلسلة قصيرة مشتقة من النص لا يمكن استعادته منها)، ولا يخرج منها إلا أول خمسة أحرف، أما المقارنة مع قاعدة التسريبات فتجري في متصفحك أنت. في هذا المقال لماذا تتحقّق أصلاً، كيف يعمل الفحص، ماذا تعني النتيجة، وماذا تفعل إن ظهرت كلمة مرورك.

كيف يجري الفحص
كلمة مروركتتحوّل إلى بصمة SHA-1
ما يخرج من جهازكأول 5 أحرف من البصمة فقط
ما يعيده الخادمكل البصمات التي تبدأ بها، مئات منها
المقارنةفي متصفحك
كلمة المرور نفسهالا تغادر جهازك

لماذا تتحقّق أصلاً

مليارات كلمات المرور من اختراقات قديمة متاحة علناً. ليست مواقعك أنت، بل أي موقع: منتدى سجّلت فيه قبل عشر سنوات، متجر، تطبيق توصيل. عندما تُسرّب قاعدة كهذه، تدخل كلمات مرورها مباشرة في القوائم التي تجرّبها برامج التخمين أولاً. فإن كانت كلمة مرورك في قائمة كهذه، فتخمينها يستغرق ثوانيَ: البرنامج يمشي على القائمة سطراً سطراً.

الخطر ليس أن ذلك المنتدى القديم اختُرق. الخطر أن كلمة المرور نفسها موجودة في خمسة أماكن أخرى، ومنها بريدك. والبريد مفتاح كل ما عداه: منه يُستعاد الدخول إلى البنك ومواقع التواصل والخدمات الحكومية. فالسؤال ليس «هل اختُرقت»، بل «هل كلمة مروري في القائمة التي تُجرَّب أولاً».

كيف يعمل الفحص دون أن تتسرّب كلمة المرور أثناءه

إرسال كلمة مرورك إلى موقع غريب لتعرف هل تسرّبت سيكون أمراً عبثياً. لذلك بُني الفحص بطريقة مختلفة.

  1. يحسب متصفحك بصمة SHA-1 لكلمة المرور. هذه عملية باتجاه واحد: لا يمكن استعادة كلمة المرور من البصمة.
  2. لا يخرج من جهازك إلا أول خمسة أحرف من هذه البصمة. ملايين كلمات المرور المختلفة تبدأ بصماتها بالأحرف الخمسة نفسها، فلا يستطيع أحد أن يعرف من الطلب ما الذي فحصته.
  3. يعيد خادم القاعدة كل ذيول البصمات التي تبدأ بهذه الأحرف الخمسة. عادة بضع مئات من الأسطر.
  4. يبحث متصفحك بينها عن ذيل بصمتك. إن وُجد فكلمة المرور في القاعدة. وإن لم يوجد فهي ليست في أي تسريب منشور.

تسمّى الطريقة k-anonymity (تختبئ وسط مئات الطلبات المتشابهة)، وهي الطريقة القياسية للعمل مع قاعدة Have I Been Pwned التي جمعت على مدى سنوات كلمات المرور من الاختراقات المعروفة. القاعدة تخزّن البصمات فقط، دون ربط ببريد أو اسم.

لست مضطراً إلى تصديق ذلك. افتح هل تسرّبت كلمة مرورك، ثم أدوات المطوّر في متصفحك، تبويب «الشبكة»، واكتب كلمة مرور. الطلب الوحيد الذي يخرج يذهب إلى api.pwnedpasswords.com وفي عنوانه خمسة أحرف. كلمة المرور ليست فيه.

ماذا تعني النتيجة

«غير موجودة». كلمة المرور هذه ليست في التسريبات المنشورة. هذا ليس ضماناً بأن أحداً لم يسرقها في مكان ما: القاعدة لا تعرف إلا الاختراقات التي أُبلغ عنها. تسريب حديث لم يُنشر بعد ليس فيها. لكن «غير موجودة» مع كلمة مرور طويلة وفريدة وضع جيد.

«ظهرت 12,000 مرة». الرقم هو عدد السجلات التي وُجدت بكلمة المرور هذه في كل التسريبات. لا يعني أنك اختُرقت أنت 12 ألف مرة. يعني أن اثني عشر ألف شخص آخر اختاروا كلمة المرور نفسها، وأنها تقبع منذ سنوات في أوائل قوائم التخمين. كلمة مرور كهذه تُخمَّن في ثوانٍ على أي موقع تستخدمها فيه، بغضّ النظر عن مصدر تسريبها.

النتيجةمعناها
غير موجودةليست في التسريبات المعروفة
ظهرت مرة إلى عشر مراتفي قوائم التخمين، غيّرها
ظهرت آلاف المراتتُخمَّن في ثوانٍ
الرقمليس «كم مرة اختُرقت»، بل «كم شخصاً اختارها»

ظهرت: ماذا تغيّر وبأي ترتيب

الترتيب أهم من السرعة. لا تغيّر كل شيء في ذعر؛ أغلق الأغلى أولاً.

  1. البريد. منه يُستعاد كل ما عداه. كلمة مرور جديدة، طويلة، لا تشبه القديمة.
  2. البنك وتطبيقات الدفع. حيث المال.
  3. الخدمات الحكومية وكل ما فيه بيانات هويتك.
  4. المواقع التي استخدمت فيها كلمة المرور نفسها. وهنا تظهر المشكلة الحقيقية: تذكّر أين استخدمتها أيضاً يكاد يكون مستحيلاً. لهذا كلمة المرور الواحدة على عدة مواقع خطرة: تسريب واحد يفتحها كلها.
  5. التحقّق بخطوتين على البريد والبنك. حتى لو تسرّبت كلمة المرور مرة أخرى، فهي بلا فائدة دون الخطوة الثانية. اختر التطبيق لا الرسائل النصية: استبدال شريحة الهاتف بالاحتيال يحدث في بلادنا أيضاً.

لا تختر كلمة المرور الجديدة من رأسك: ما يخترعه الإنسان بنفسه يكاد يكون دائماً في القوائم. مولد كلمات المرور يصنع كلمة عشوائية طويلة، ولا تحتاج إلى حفظها، فلذلك وُجد مدير كلمات المرور.

كيف لا تفحص كل شهر

فحص التسريبات يعالج العرض. السبب أن كلمات المرور تتكرّر وتُخترع يدوياً. إن كان لكل موقع كلمة مرور عشوائية خاصة به، فتسريب أيٍّ منها يصيب حساباً واحداً، ولا يبقى ما تفحصه.

هذا بالضبط ما يفعله مدير كلمات المرور: يولّد، ويخزّن، ويملأ النماذج، والأهم أنه لا يملأها على موقع مزيف بعنوان مشابه. عند الاختيار بين المدمج في المتصفح والسحابي والمحلي، أول ما تنظر إليه التشفير على الجهاز: تُشفَّر القاعدة قبل أن تصل إلى السحابة، ولا تستطيع الخدمة قراءتها.

بصراحة، لو كنت مكانك: أفحص كلمات المرور الثلاث التي على بريدي وبنكي وحسابي الحكومي. أيٌّ منها ظهرت، أغيّرها اليوم. الباقي لا أفحصه واحدة واحدة، بل أنقله إلى مدير في أمسية واحدة كي لا أعود إلى هذا السؤال.

بعد الفحص
البريدكلمة مرور جديدة
البنككلمة مرور جديدة
كلاهماتحقّق بخطوتين
الباقيإلى مدير كلمات المرور
الوقتأمسية واحدة، ثم لا فحص بعدها

ما الذي لا يفعله هذا الفحص

لا يفحص بريدك الإلكتروني في التسريبات. الفحص بعنوان البريد يقتضي إرسال العنوان نفسه، وذلك لم يعد مجهول الهوية. ذلك الفحص على موقع haveibeenpwned.com ومبنيّ بطريقة أخرى.

لا يرى التسريبات التي لم يُبلَّغ عنها بعد. ولا يعرف شيئاً عن المواقع الأخرى التي وضعت فيها كلمة المرور نفسها؛ أنت وحدك تعرف ذلك.

وأخيراً: فحص كلمة المرور لا علاقة له بـVPN. النفق يخفي عنوانك عن الشبكة، لكن كلمة المرور لا تتسرّب من الشبكة، بل من قاعدة الموقع الذي كتبتها فيه يوماً. تهديد مختلف وأداة مختلفة.

إن ظهرت كلمة المرور ولم تعرف من أين تبدأ، أعطِ الموقف لنموذج ذكاء اصطناعي.

نص جاهز للذكاء الاصطناعي
ساعدني أفهم ماذا أفعل بعد فحص كلمة المرور.

النتيجة: (غير موجودة / ظهرت N مرة).
أين أستخدم كلمة المرور هذه: (البريد / البنك /
مواقع التواصل / لا أذكر أين أيضاً).
التحقّق بخطوتين: (مفعّل / لا / لا أعرف).
مدير كلمات المرور: (عندي / لا).

قل لي ماذا أغيّر أولاً وبأي ترتيب، وكيف أجد
المواقع التي ربما استخدمت فيها الكلمة نفسها.
لا تقل «غيّر كل كلمات المرور»، أعطني ترتيباً.

الخلاصة

  • فحص التسريب آمن: تخرج خمسة أحرف من البصمة، وتبقى كلمة المرور عندك.
  • «ظهرت N مرة» تعني أنها في قوائم التخمين وتُخمَّن في ثوانٍ أينما استُخدمت.
  • إن ظهرت: البريد، البنك، الخدمات الحكومية، التحقّق بخطوتين، بهذا الترتيب.
  • كي لا تفحص مرة أخرى، لكل موقع كلمة مرور عشوائية من مدير.