نعرف جميعاً التسلسل: كلمة المرور خاطئة، محاولة أخرى، ثم «نسيت كلمة المرور؟». لسنوات طويلة اعتمد جزء كبير من الإنترنت على قدرة البشر على تذكر الأسرار. في 2026 بدأ هذا النموذج يفقد مركزه.
كلمات المرور لم تكن مناسبة لمئات الحسابات
يُطلب من المستخدم إنشاء سر طويل وفريد لكل خدمة، وعدم إعادة استخدامه، وعدم كتابته في صفحة تصيد تشبه الأصل تماماً. مدراء كلمات المرور يساعدون، لكن السر المشترك يبقى موجوداً ويمكن سرقته.
Passkeys تغيّر الفكرة: لا تطلب منا ذاكرة أفضل، بل تزيل كلمة المرور المشتركة من عملية الدخول.
كيف تعمل Passkey؟
عند إنشائها يتولد زوج من المفاتيح التشفيرية. تحتفظ الخدمة بالمفتاح العام، ويبقى المفتاح الخاص محمياً على الجهاز أو لدى مزود بيانات الاعتماد. عند الدخول، يفتح المستخدم الجهاز بالبصمة أو الوجه أو PIN.
المفتاح الخاص لا يُرسل إلى الموقع. الجهاز يثبت أنه يملك بيانات الاعتماد الصحيحة.
التغيير الحقيقي ليس كلمة مرور أفضل، بل اختفاء كلمة المرور المشتركة نفسها.
لماذا تقاوم Passkeys التصيد؟
يمكن لموقع مزيف سرقة كلمة المرور لأن المستخدم قد يكتب السر نفسه في المكان الخطأ. Passkey مرتبطة بالخدمة الأصلية ولا يمكن نقلها ببساطة إلى نطاق آخر.
البيانات البيومترية تبقى على الجهاز، ولا يحصل الموقع على البصمة أو نموذج الوجه كبيانات دخول.
2026: من ميزة اختيارية إلى انتشار واسع
أعلنت FIDO Alliance عن نحو خمسة مليارات Passkey فعالة عالمياً في 2026. التقنية لم تعد مقتصرة على خبراء الأمن.
المنصات وأنظمة التشغيل وحلول الهوية في الشركات تدمجها أكثر فأكثر في تسجيل الدخول العادي.
Microsoft تسرّع الانتقال
منذ سبتمبر 2026 يجعل Microsoft Entra ID Passkeys طريقة مفضلة لكثير من المستخدمين. ومن فبراير 2027 تبدأ Microsoft في سحب بعض خدمات التحقق عبر SMS والصوت تدريجياً في سيناريوهات عديدة.
هذا مؤشر واضح على تفضيل طرق مقاومة للتصيد.
المصادقة الثنائية ما زالت مفيدة
ليست كل العوامل الثانية متساوية. SMS يمكن استهدافه بالهندسة الاجتماعية وSIM swapping والتصيد في الوقت الحقيقي.
Passkeys وFIDO2 تحاول إزالة السر القابل لإعادة الاستخدام بدلاً من إضافة رمز سري ثانٍ فقط.
البصمة وFace ID لا تُرسل إلى الموقع
البيومتريا فحص محلي يسمح باستخدام Passkey. الخدمة البعيدة لا تستلم بصمتك أو قالب وجهك.
البيومتريا تفتح استخدام المفتاح الخاص، وليست Passkey نفسها.
فقدان الهاتف يجعل الاستعادة مسألة حاسمة
الأنظمة الكبرى توفر مزامنة محمية ومفاتيح أمان ومسارات استعادة أخرى. من دون ذلك قد يؤدي فقدان جهاز واحد إلى فقدان الوصول إلى عدد كبير من الحسابات.
السؤال الجديد: كيف نحمي الأجهزة ونستعيد الهوية من دون إنشاء طريق سهل للمهاجم؟
استعادة الحساب تصبح هدفاً للهجوم
Passkey قوية لا تكفي إذا كان الدعم يستطيع إعادة ضبط الوصول بعد تحقق ضعيف من الهوية. المهاجم سيبحث عن الحلقة الأسهل.
تحقيق توازن بين استعادة مشروعة ومقاومة الاحتيال سيكون من أكبر تحديات الإنترنت بلا كلمات مرور.
مدراء كلمات المرور لن يختفوا فوراً
مليارات الحسابات ما زالت تعتمد كلمات المرور، والأنظمة القديمة ستستمر سنوات. سنعيش فترة مختلطة من Passkeys وكلمات المرور وPIN ومفاتيح الأمان.
لكن دور المدير يتوسع ليشمل بيانات اعتماد وهوية رقمية أكثر من مجرد كلمات مرور.
الهاتف يتحول إلى حزمة مفاتيح رقمية
الخدمات المصرفية والدفع والرسائل والتذاكر وتطبيقات المصادقة موجودة بالفعل على الهاتف. Passkeys تجعل الجهاز أكثر مركزية.
لذلك تصبح PIN قوية والبيومتريا والتحديثات والمسح عن بعد والاستعادة الآمنة أكثر أهمية.
وكلاء الذكاء الاصطناعي يخلقون مشكلة المصادقة التالية
الوكلاء سيحجزون السفر ويجلبون الوثائق ويستخدمون الخدمات نيابة عنا. عندها يجب أن يعرف النظام ليس فقط من هو الشخص، بل ما الحقوق التي فوضها للوكيل.
ينبغي أن تُحد الصلاحيات بالمهمة والمدة والمبلغ ونوع البيانات. المصادقة المستقبلية ستسأل: من يتصرف؟ نيابة عن من؟ وبأي صلاحية؟ وإلى متى؟
هل هذه فعلاً نهاية كلمة المرور؟
ليس غداً. الإنترنت ضخم ومليء بالأنظمة القديمة. لكن 2026 نقطة تحول: Passkeys وصلت إلى مليارات المستخدمين وكبرى الشركات تنقلها من خيار إلى معيار.
قد لا تختفي كلمة المرور في يوم واحد. ستصبح أقل أهمية تدريجياً. التحول الأعمق هو الهوية الرقمية: إثبات من نحن ببيانات اعتماد تشفيرية محمية بدلاً من سر علينا تذكره.
