دقّق مسار المصادقة بالكامل، وليس مجرد شاشة تسجيل دخول واحدة
إن شاشة تسجيل الدخول التي تبدو قوية لا تعبر عن آلية المصادقة بأكملها. فالوصول إلى الحساب يعتمد أيضاً على كيفية تسجيل العامل، وكيفية تحقق الخدمة من تسجيل الدخول الروتيني، ومتى تطلب التحقق مجدداً قبل إجراء تغيير حساس، ومدة استمرار الجلسات، وكيفية عمل الاسترداد، وكيفية استبدال العامل المفقود. أنشئ خريطة لمسار المصادقة تحتوي على سبعة أعمدة: التسجيل، وتسجيل الدخول الروتيني، والتحقق الإضافي، وإعادة التحقق من الإجراءات الحساسة، والتحكم في الجلسة، والاسترداد، وإلغاء التفعيل أو الاستبدال. وسجّل لكل عمود وسيلة المصادقة، والجهة التي تتحقق منها، والقناة التي تنقل المطالبة، وما يراه المستخدم، والبديل المتاح (fallback)، والنتيجة الملموسة التي تؤكد الاكتمال. يفصل هذا بين مصادقة الحساب وإلغاء قفل الهاتف محلياً، ويكشف الحالات التي تتراجع فيها وسيلة مريحة بصمت إلى مسار أضعف.
حدد كل دور، وعامل، ونقطة دخول بالاسم
ابدأ بمعرف الحساب، أو خدمة بيانات الاعتماد أو مزود الهوية، وجهة التحقق، والتطبيق المصاحب، ووسائل المصادقة المسجلة، وجهات اتصال الاسترداد، والأجهزة الموثوقة، والجلسات النشطة. يتعامل نموذج الهوية الرقمية الخاص بـ NIST مع إثبات الهوية، ووسائل المصادقة، وجهات التحقق، والاتحاد (federation)، والجلسات باعتبارها وظائف مترابطة ولكنها متمايزة. فكلمة المرور هي شيء تعرفه؛ والجهاز المسجل أو المفتاح التشفيري هو شيء تمتلكه؛ وبصمة الإصبع يمكنها تفعيل وسيلة مصادقة على الجهاز دون أن تصبح بمفردها بيانات اعتماد للحساب عن بُعد. سجّل ما يقدمه المنتج الحالي بالفعل بدلاً من إسناد تصنيف أمني استناداً إلى أيقونته. وضمّن تسجيل الدخول عبر الويب، وتطبيق الهاتف المحمول، وتسجيل الدخول عبر طرف ثالث، وإعادة تعيين كلمة المرور، والموافقة عبر الجهاز، والاسترداد بمساعدة الدعم الفني. تظل المسارات غير المعروفة مجهولة حتى تجيب عنها الوثائق الرسمية الحالية أو اختبار خاضع للرقابة.
قارن بين تسجيل الدخول الروتيني وعمليات التحقق من الإجراءات الحساسة
أدرج الإجراءات التي تغيّر التحكم في الحساب: إضافة وسيلة مصادقة أو إزالتها، أو تغيير بريد الاسترداد الإلكتروني، أو تصدير البيانات، أو تعطيل التحقق الإضافي، أو ربط هوية خارجية، أو عرض رموز الاسترداد، أو حذف الحساب، أو تسجيل الخروج من جميع الجلسات. تحقق مما إذا كان التطبيق يطلب مصادقة حديثة قبل كل إجراء مدعوم، وما هو العامل الذي يقبله. تتعامل إرشادات المصادقة الخاصة بـ OWASP مع إعادة المصادقة للتغييرات الحساسة، والاسترداد، وإدارة الجلسات كعناصر تحكم منفصلة. إن فتح قفل الهاتف منذ خمس دقائق لا يُعد دليلاً على التحقق حديثاً من تغيير في التحكم بالحساب. استخدم إعدادات غير ضارة وحسابك الخاص؛ ولا تتسبب في إطلاق عمليات الاسترداد أو قفل الحساب بشكل متكرر. سجّل نص المطالبة الدقيق، والوجهة، والعامل المستخدم، وسلوك الإلغاء، وما إذا كانت الجلسات الأخرى قد تلقت أي تغيير مرئي.
افحص خصائص وسيلة المصادقة دون اختزالها في مجرد تصنيف
لكل طريقة متوفرة، دوّن متطلبات التسجيل المسبقة، والارتباط بالجهاز، والمزامنة، والنسخ الاحتياطي، ومقاومة التصيد الاحتيالي، والتحقق من المستخدم، والاستبدال، والإلغاء. توضح NIST أن كلمات المرور ليست مقاومة للتصيد الاحتيالي، وأن الرموز المؤقتة التي يتم إدخالها يدوياً لمرة واحدة لا تُعتبر مقاومة للتصيد الاحتيالي؛ لأن جهة تحقق منتحلة يمكنها ترحيلها واستغلالها. وتربط بعض وسائل المصادقة التشفيرية المخرجات باسم جهة التحقق أو بقناة محمية. هذا لا يجعل من طريقة واحدة حلاً شاملاً لكل الحالات: فالإتاحة، والأجهزة المدعومة، والاسترداد، وحدود الأجهزة المشتركة تظل أموراً مهمة. توصي CISA باستخدام المصادقة متعددة العوامل (MFA) حيثما أتيحت، ولكن وجود مطالبتين لا يكون مفيداً إلا عندما تكونان متمايزتين حقاً ولا يكون الخيار البديل تجاوزاً غير مبرر. سجّل الخاصية الموثقة للطريقة، وليس صفة تسويقية مثل متقدم أو آمن.
تتبّع الجلسات والاسترداد كآلات حالة (state machines) منفصلة
بعد نجاح المصادقة، قد تظل الجلسة صالحة حتى انتهاء صلاحيتها، أو تسجيل الخروج، أو وقوع حدث ينطوي على مخاطر، أو الإلغاء من جانب الخادم. وقد يؤدي الاسترداد إلى تعيين وسيلة مصادقة جديدة، أو إعادة تعيين كلمة المرور، أو استعادة نقطة دخول اتحادية، أو تدخل الدعم الفني. ارسم كلا التسلسلين خطوة بخطوة. اختبر ما إذا كان تسجيل الخروج من أحد الأجهزة يؤثر على جهاز آخر، وما إذا كان تغيير أحد العوامل يؤدي إلى إغلاق الجلسات القديمة، وما إذا كانت قائمة الجلسات تفرّق بين ملفات تعريف المتصفح والأجهزة الفعلية. ثم افحص متطلبات الاسترداد المسبقة والإشعارات دون إتمام عمليات إعادة تعيين غير ضرورية. إن صندوق بريد الاسترداد الذي لم يعد خاضعاً لسيطرتك، أو رقم الهاتف الذي أوشك على الإلغاء، أو رمز النسخ الاحتياطي المخزن في ملاحظات عادية، يمكن أن يقوض مسار تسجيل دخول تم إعداده بعناية. لا تضع أبداً بيانات الاعتماد، أو الرموز المؤقتة، أو روابط الاسترداد، أو الإجابات السرية الدقيقة في سجل التدقيق.
أجرِ ثلاثة اختبارات انتقال محدودة النطاق
أولاً، نفّذ تسجيل دخول روتيني على جهاز تتحكم فيه وسجّل العامل، ومصدر المطالبة، والجلسة الناتجة، وهوية الحساب المرئية. ثانياً، افتح إعداداً حساساً غير ضار، ثم ألغِ الإجراء عند ظهور مطالبة التحقق الحديث وتأكد من بقاء الإعداد والجلسات دون تغيير. ثالثاً، أضف وسيلة مصادقة غير أساسية أو استبدلها فقط إذا كانت الخدمة توثق مساراً قابلاً للإلغاء والرجوع عنه؛ وتحقق منها مرة واحدة، ثم أزل عامل الاختبار وتأكد من أنه لم يعد يعمل. وإذا لم تكن عملية الاستبدال قابلة للرجوع عنها بأمان، فاكتفِ بفحصها بدلاً من تنفيذها. سجّل إصدار التطبيق، والجهاز، والختم الزمني، والحالة المتوقعة، والحالة المرصودة، والأسئلة غير المحسومة. يغطي الاختبار الناجح ذلك المسار وذلك الإصدار فقط؛ ولا يثبت سلوك الخادم غير المرئي.
اتخذ قرارك بناءً على أضعف انتقال، وليس على أقوى لقطة شاشة
لخّص كل مسار بأنه كما هو مقصود، أو مرصود، أو غير متاح، أو مجهول. إن مطالبة مفتاح المرور (passkey) المتقنة والمصممة جيداً لا تعوض عن عملية استرداد تقبل صندوق بريد قديم دون تحقق ثانٍ. وتطبيق المصادقة متعددة العوامل (MFA) عند تسجيل الدخول الروتيني لا يجيب عما إذا كانت إزالة العامل تتطلب تحققاً حديثاً. يجب أن تُظهر قائمة التحقق الكاملة مسار استرداد خاضعاً للصيانة على الأقل، وطريقة لمراجعة الجلسات أو إغلاقها، وإشعارات واضحة لتغييرات التحكم في الحساب، وطريقة موثقة لإلغاء تفعيل وسائل المصادقة المفقودة. وإذا كان هناك مسار حاسم مجهولاً، فتجنب وضع مواد شديدة الحساسية في الحساب مع السعي للحصول على دعم رسمي حديث. أعد النظر في الخريطة بعد تغيير الجهاز الرئيسي، أو جهة اتصال الاسترداد، أو مزود الهوية، أو نوع وسيلة المصادقة، أو إصدار التطبيق—وليس وفق جدول زمني يضيف نشاطاً دون أدلة جديدة.
أسئلة شائعة
هل قفل التطبيق هو نفسه مصادقة الحساب؟
لا. يمكن للقفل المحلي أن يحمي جهازاً واحداً في حين تتبع جلسات الحساب واسترداده عن بُعد عناصر تحكم منفصلة.
هل تجعل المصادقة متعددة العوامل (MFA) كل تغيير في الحساب أكثر أماناً تلقائياً؟
ليس تلقائياً. تحقق من العوامل التي تحمي تسجيل الدخول الروتيني، والاسترداد، وإزالة العوامل، والتغييرات الحساسة.
هل يجب أن أختبر استرداد الحساب بشكل متكرر؟
لا. افحص المتطلبات المسبقة ولا تجرِ سوى اختبار محدود وموثق عندما توفر الخدمة مساراً آمناً وقابلاً للإلغاء والرجوع عنه.
