المصادقة الثنائية: رسالة نصية أم تطبيق أم مفتاح أمان؟

أقوى وسائل المصادقة الثنائية هي مفاتيح المرور والمفتاح المادي، تليها الموافقة داخل التطبيق، ثم تطبيق المصادقة، وفي ذيل القائمة الرسالة النصية. وستجد الخيار في أغلب التطبيقات باسم «التحقق بخطوتين»، فابحث عنه بهذا الاسم داخل إعدادات الأمان.
الترتيب صحيح، لكنه يُقرأ خطأً على أنه دعوة للانتظار: يؤجّل القارئ تفعيل الرسالة النصية لأنها «ضعيفة»، ويترقّب مفتاحاً مادياً سيشتريه يوماً ما، ويبقى حسابه بكلمة مرور وحدها طوال فترة الانتظار.
السؤال العملي ليس أي وسيلة أفضل على الورق، بل ما الذي تضعه الليلة على كل حساب من حساباتك، وماذا سيحدث يوم يُسرق هاتفك أو يسقط في الماء. الجواب الثاني يُبنى قبل ذلك اليوم بأشهر، لا في اليوم نفسه.
الرسالة النصية أضعف الوسائل، وليست عديمة الأثر
قاس بحث نشرته قوقل عام 2019 أثر كل وسيلة على حسابات حقيقية. رمز الرسالة النصية المرسل إلى رقم الاسترداد أوقف 100% من الهجمات الآلية، و96% من هجمات التصيّد الجماعي، و76% من الهجمات الموجّهة ضد شخص بعينه.
صحيح أن من يستهدفك بالاسم يتجاوز الرسالة النصية في نحو ربع المحاولات، لكن ثلاثة أرباعها تتوقف عند رمز نصي بسيط، وكانت ستنجح كلها لو لم تجد أمامها طبقة ثانية.
القاعدة العملية إذن: فعّل الرسالة النصية اليوم على كل حساب لا يعرض عليك غيرها، ثم ارتقِ حين يتاح الأقوى. طبقة ضعيفة تعمل الآن خير من طبقة قوية تنتظرها منذ سنة.
أين تنكسر الرسالة النصية بالضبط
أربعة مواضع، لا واحد.
الأول تبديل الشريحة: ينقل المحتال رقمك إلى شريحة في يده، فتصله رموزك كلها بدلاً منك. وقد فصّلنا آليته وطرق الحماية منه في تبديل الشريحة SIM swap: كيف تحمي حسابك البنكي.
الثاني التصيّد: يصلك الرمز أنت فعلاً، ثم يتصل بك أحدهم منتحلاً صفة موظف بنك ويستدرجك لقراءته بصوتك. ولا توجد تقنية تحمي رمزاً تنطقه بلسانك.
الثالث والرابع بلا مهاجم أصلاً: رسالة تتأخر، ورسالة لا تصل وأنت متجوّل خارج شبكتك.
أي وسيلة تختارها تحرس باب الدخول وحده. الجلسة المسروقة من جهازك لا تمرّ بذلك الباب، وهذا مسار مختلف شرحناه في سرقة جلسة المتصفح: لماذا لم يمنعها التحقق بخطوتين.
أي تطبيق مصادقة ينجو معك يوم تغيّر هاتفك
المعيار الحاسم في اختيار تطبيق المصادقة ليس شكل الواجهة، بل ما الذي يبقى بيدك بعد أن يسقط الهاتف في الماء، أو يوم تنتقل من أندرويد إلى آيفون. تطبيق بلا نسخ احتياطي يعني أن ضياع الجهاز ضياعٌ لكل حساب مرتبط به دفعة واحدة.
| التطبيق | النسخ الاحتياطي | المنصات | ما يحسم القرار |
|---|---|---|---|
| Google Authenticator | مزامنة سحابية عبر حساب قوقل منذ أبريل 2023 | أندرويد، iOS | المزامنة ليست مشفّرة طرفاً إلى طرف حتى وقت كتابة هذا المقال |
| Microsoft Authenticator | ينسخ احتياطياً، لكن لا يستعيد بين المنصات رسمياً | أندرويد، iOS | نسخة من آيفون لا تُستعاد على أندرويد. أُزيل مدير كلمات المرور منه في أغسطس 2025 دون أن تتأثر رموز التحقق ومفاتيح المرور |
| Aegis | لا مزامنة سحابية؛ خزنة محلية مشفّرة بنسخ تلقائي وتصدير واستيراد | أندرويد فقط | مجاني ومفتوح المصدر. يُرشَّح أحياناً لمستخدمي آيفون، وهي توصية خاطئة لأنه غير متاح على iOS |
| Ente Auth | مزامنة مشفّرة طرفاً إلى طرف | iOS، أندرويد، ويب، ويندوز، ماك، لينكس | مجاني ومفتوح المصدر، وتشفيره خضع لتدقيق خارجي، ويعمل بلا حساب إن أردت |
| 1Password و Bitwarden | الرموز مع كلمات المرور في الخزنة نفسها | متعددة المنصات | مريح ومتزامن، لكن خزنة واحدة تحمل العاملين معاً |
لو كنت مستخدماً عادياً في الخليج، فتطبيق مجاني بمزامنة مشفّرة طرفاً إلى طرف يغطي حاجتك: متانة التطبيق، ورموز قابلة للاستعادة على هاتف جديد، بلا شراء عتاد ولا انتظار شحنة.
أما وضع الرموز داخل مدير كلمات المرور فقرار مقبول في حسابات الدرجة الثانية، غير مقبول في بريدك الأساسي: من يفتح الخزنة يخرج منها بكلمة المرور والرمز في اللحظة نفسها.
المفتاح المادي: كم يكلّف ومتى يستحق فعلاً
الأسعار أدناه من متجر Yubico الرسمي بالدولار الأمريكي، بتاريخ 2026-08-24:
- Security Key NFC و Security Key C NFC: 29 دولاراً، وتقتصران على معياري FIDO2 وU2F — وهذا كافٍ تماماً للمستخدم العادي.
- YubiKey 5 NFC و 5C NFC: 58 دولاراً.
- YubiKey 5C: 65 دولاراً. 5 Nano و 5C Nano: 68 دولاراً. 5Ci: 85 دولاراً. Bio FIDO Edition: 98 دولاراً.
ما يفصل سلسلة 5 عن الطراز الأرخص ليس قوة الحماية، بل بروتوكولات تحقق إضافية تلزم بيئات العمل المؤسسية، ومنافذ ومقاسات مختلفة. من يؤمّن حساباته الشخصية يقف عند طراز 29 دولاراً ولا يدفع الفرق.
التوفر داخل السعودية متقطّع، والشراء غالباً عبر متاجر تشحن إلى المملكة.
قاعدة لا تُخالف: مفتاحان، لا مفتاح واحد. آبل نفسها تشترط تسجيل مفتاحين على الأقل وتسمح بستة كحد أقصى. وتشترط كذلك أن يعمل كل جهاز مسجَّل الدخول على حسابك بنظام iOS 16.3 أو iPadOS 16.3 أو macOS Ventura 13.2 فأحدث. ولا يرافقك المفتاح الثاني في الحقيبة نفسها، وإلا فهو مفتاح واحد في نظر من يسرقها.
هل يستحق الشراء؟ قوقل ألزمت موظفيها بالمفاتيح المادية مطلع 2017، ولم تُسجَّل بعدها — بحسب ما أعلنته الشركة — أي عملية استيلاء على حساب موظف عبر التصيّد. لكن تعميم ذلك على عشرين حساباً شخصياً يعني مئات الدولارات تُنفق على حسابات لا يستهدفها أحد بالاسم. والمعقول لمستخدم خليجي اليوم: مفتاحان لحسابين جذريين لا غير، بريدك الأساسي ومدير كلمات المرور؛ فمنهما يُستعاد كل ما عداهما، وما عداهما يكفيه تطبيق.
مفاتيح المرور تُضيف ولا تُلغي
مفتاح المرور يدمج العاملين في خطوة واحدة، ويقاوم التصيّد بحكم تصميمه: هو مرتبط بالموقع الحقيقي، ولا يعمل على نسخة مزيّفة منه مهما أتقن المزوّر الشكل. ومع ذلك يقول تحالف FIDO إن بعض الأطر التنظيمية ما زالت بحاجة إلى الاعتراف بمفاتيح المرور ضمن وسائل التحقق متعدد العوامل المعتمدة رسمياً.
بلغة القرار اليومي: تعامل معها كبديل أقوى لكلمة المرور، لا كذريعة لحذف وسيلتك الثانية، وأبقِ طريقة أخرى مسجّلة على الحساب.
الدعم يتوسّع فعلاً: فيسبوك أضافها في يونيو 2025، وماسنجر من 2025-09-23، ثم إنستقرام، وبلايستيشن تدعمها كذلك. لكن افتح إعدادات الأمان في كل خدمة تستعملها وابحث عن الخيار بنفسك؛ فإعلان الشركة عن الدعم شيء، ووجوده مفعّلاً في حسابك شيء آخر.
المفارقة الخليجية: حسابك الحكومي أفضل حماية من حسابك الشخصي
خذ نفاذ مثالاً: التحقق يجري داخل التطبيق ببصمة الوجه وبصمة الإصبع، ورمزه الشخصي المكوّن من 6 خانات تختاره أنت داخل التطبيق ولا يصل عبر رسالة نصية أصلاً. وقد شرحنا أعطاله وحلولها في مشاكل نفاذ وحلولها: دليل الدخول الوطني الموحد. في المقابل، واتساب ما زال معلّقاً على رقم جوالك، وسناب شات وإنستقرام يتيحان استعادة الحساب عبره؛ فمعاملتك الحكومية أصعب على المحتال من محادثاتك اليومية.
أما البنوك فالمصرف المركزي الإماراتي ألزمها بالخروج من رموز الرسائل النصية والبريد: بدأ التحول في 2025-07-25، والموعد النهائي 2026-03-31، وتوقفت رموز الرسائل النصية في عمليات البطاقات المؤمّنة بمعيار 3DS من 2026-01-06. ولم يصدر قرار سعودي مماثل حتى وقت كتابة هذا المقال، فلا تبنِ على افتراض أنه صدر.
ما يحميك في بنكك السعودي اليوم شيئان: أن تعلم أن بنكك لا يطلب منك رمز التحقق إطلاقاً، وأن تقرأ نص الرسالة قبل أن تنظر إلى الرمز. رمز «تأكيد حوالة» ليس رمز «تسجيل دخول»؛ الأول يمرّر عملية واحدة، والثاني يسلّم الحساب كله. وإذا وصلتك رسالة احتيالية في السعودية، أعد توجيهها إلى 330330 في هيئة الاتصالات والفضاء والتقنية.
واتساب: الرمز الذي يصلك غير الرقم السري الذي تختاره
نمط متكرر في الخليج: تصلك رسالة من رقم صديق مخترق تقول «أرسل لي الرمز، وصلني بالغلط». والخدعة كلها تقوم على خلط بين رقمين.
الأول رمز التسجيل: يصلك برسالة نصية عند إضافة رقمك على جهاز جديد، وهذا بالذات ما يطارده المحتال. والثاني الرقم السري للتحقق بخطوتين: 6 خانات تختارها أنت داخل إعدادات واتساب، ولا تُرسل إليك في رسالة.
الفرق بينهما هو الذي ينقذك: حتى لو سلّمت المحتال رمز التسجيل في لحظة غفلة، لن يُكمل بدون رقمك السري. فعّل التحقق بخطوتين في واتساب الآن إن لم يكن مفعّلاً، ولا ترسل رمزاً لأي شخص مهما بدا طلبه بريئاً.
اليوم الذي تفقد فيه هاتفك
ما تُنجزه قبل ذلك اليوم
اطبع رموز الاسترداد أو اكتبها بخط يدك، واحفظها بعيداً عن الهاتف. ولا تصوّرها في معرض الصور: المعرض يتزامن مع الحساب ذاته الذي تحميه هذه الرموز، فتصير في متناول أول من يدخله.
استخدم تطبيق مصادقة يزامن بتشفير طرفاً إلى طرف، أو احتفظ بملف تصدير من تطبيقك في مكان آمن، وسجّل وسيلة ثانية على كل حساب مهم.
والأهم من هذا كله: لا تجعل تطبيق المصادقة والرسالة النصية على الجهاز نفسه، فهذه نقطة فشل واحدة لا نقطتان.
ترتيب المحاولات بعد الفقد
ابدأ برموز الاسترداد المطبوعة؛ أسرع طريق وأقلّه احتكاكاً. فإن لم تكن بين يديك، جرّب جهازاً ثانياً عليه التطبيق، أو مفتاحك الاحتياطي. وآخر الخيارات مسار الاستعادة الرسمي للخدمة: الأبطأ، وقد يطلب منك إثباتات إضافية، وتقصّره جهات اتصال الاسترداد إن كنت قد أعددتها مسبقاً ضمن ترتيب حماية حسابك من الاحتيال.
وهنا الثغرة التي تُنسى دائماً: تحقق بخطوتين قوي مع استعادة حساب تمرّ برسالة نصية يعني أن مستوى حمايتك الفعلي هو مستوى الرسالة النصية، لأن المهاجم يبحث عن الأضعف لا عن الباب الذي حصّنته. فبعد أن تفرغ من صفحة الدخول، افتح صفحة الاسترداد وراجعها بالعين نفسها.
وانتبه في سناب شات تحديداً: الدخول برمز الاسترداد يوقف التحقق بخطوتين تلقائياً، وعليك إعادة تفعيله يدوياً بعدها. كثيرون يستعيدون حساباتهم ثم يتركونها مكشوفة وهم يحسبونها محمية.
الطلب الذي تضغط «موافق» عليه بلا تفكير
إشعار موافقة لم تطلبه أنت ليس خللاً تقنياً ولا إزعاجاً عابراً: معناه أن كلمة مرورك مسرّبة بالفعل، وأن أحدهم يحاول الدخول الآن. ارفض الطلب، ثم غيّر كلمة المرور فوراً لا لاحقاً.
وفعّل مطابقة الأرقام حيثما توفّرت: يعرض لك الإشعار رقماً تكتبه من الشاشة التي تسجّل الدخول منها، فيسقط بذلك هجوم إغراق الإشعارات الذي يراهن على إرهاقك حتى تضغط موافق.
جدول القرار: أي وسيلة لأي حساب
| الحساب | الوسيلة الموصى بها | خطة الاسترداد |
|---|---|---|
| البريد الأساسي | مفتاح مادي، أو مفتاح مرور مع تطبيق مصادقة كوسيلة ثانية | رموز استرداد مطبوعة + مفتاح ثانٍ محفوظ خارج المنزل |
| مدير كلمات المرور | مفتاح مادي أو تطبيق مصادقة منفصل عنه | مفتاح الاسترداد الخاص بالخزنة، ورقياً لا رقمياً |
| الحساب البنكي | ما يتيحه البنك، والغالب في السعودية رمز عبر رسالة نصية | إشعار فوري لكل عملية، وحدود تحويل منخفضة، وبلاغ مباشر للبنك |
| واتساب | الرقم السري للتحقق بخطوتين + بريد استرداد صحيح | راجع «الأجهزة المرتبطة» دورياً |
| حسابات التواصل | تطبيق مصادقة، ومفتاح مرور حيث توفّر | رموز استرداد، وتذكّر أن سناب شات يوقف التحقق بعد استخدامها |
| حسابات الألعاب | تطبيق مصادقة، ومفتاح مرور في بلايستيشن | بريد الحساب محمي أولاً، فمنه تُستعاد اللعبة كلها |
وإن لم تفعل من هذا كله إلا شيئاً واحداً، فليكن البريد الأساسي: إصلاحه وحده يرفع مستوى كل ما تحته، وتركه ضعيفاً يُبطل كل ما فوقه.