تعلّم

هل تسربت كلمة مرورك؟ كيف تتحقق — وماذا يعني ذلك فعلاً

تطابق كلمة مرور مسرّبة لا يثبت أن أحداً اخترق هاتفك. يعني أن كلمة المرور ظهرت في بيانات تسريب أو كسر معروفة ويجب ألا تحمي شيئاً بعد الآن، وخصوصاً كل حساب أعدت استخدامها فيه.

تحقق من كلمة مرور بشكل خاص الآن

أبرز النقاط

  • تأتي كلمات المرور المسرّبة غالباً من مواقع مخترقة وقواعد بيانات حسابات مسروقة، لا من هذا الفحص ولا بالضرورة من جهازك.
  • يحسب Sealby بصمة كلمة المرور كاملة في المتصفح ويرسل أول خمسة أحرف فقط من تلك البصمة إلى Have I Been Pwned.
  • يعني التطابق أن كلمة المرور موجودة في بيانات هجوم معروفة. أكبر خطر هو كل حساب آخر أعدت فيه استخدامها.
  • أزل إعادة الاستخدام أولاً، ثم انتقل إلى كلمات مرور فريدة يولدها مدير أو عبارات مرور طويلة، ثم أضف 2FA أو مفاتيح مرور.
  • النتيجة النظيفة مفيدة لكنها لا تثبت أن كلمة المرور قوية أو فريدة أو مجهولة للمهاجم.

من أين تأتي كلمات المرور المسرّبة

يخزن موقع ويب معلومات كافية للتعرف إلى كلمة مرورك عند تسجيل الدخول. تخزن المواقع الجيدة تجزئة بطيئة مملحة، لا كلمة المرور ذاتها. لكن التسريبات تكشف قواعد بيانات كلمات المرور، وتسمح التطبيقات السيئة أو الخوارزميات القديمة أو كلمات المرور الضعيفة للمهاجمين باستعادة كثير من القيم الأصلية. تُجمع تلك القيم في قوائم كسر وتُجرّب في أماكن أخرى.

لذلك يقول التطابق شيئاً عن كلمة المرور، لا عن سلامة الجهاز بين يديك. لا يثبت أن برمجية خبيثة قرأت لوحة مفاتيحك أو أن الحساب الذي تفحصه هو الموقع المخترق. ربما جاءت من خدمة أخرى قبل سنوات.

كيف يعمل الفحص من دون كشف كلمة المرور

يحسب فاحص Sealby بصمة SHA-1 لكلمة المرور كاملة داخل متصفحك. تُستخدم SHA-1 هنا فقط كصيغة بحث تطلبها قاعدة بيانات Pwned Passwords، لا لتخزين كلمة مرورك أو حمايتها. ترسل الصفحة أول خمسة أحرف سداسية عشرية من تلك البصمة، لا كلمة المرور ولا البصمة الكاملة أبداً.

تعيد الخدمة مئات نهايات البصمات التي تشترك في البادئة، مع حشو لجعل حجم الاستجابة أقل كشفاً. يقارن متصفحك النهاية الحقيقية محلياً ويتجاهل إدخالات الحشو. يسمى ذلك k-anonymity: يرى الخادم حشداً من كلمات مرور ممكنة، بينما يعرف جهازك أي بصمة كاملة يبحث عنها.

ما الذي يعنيه التطابق بصدق

يعني التطابق أن بصمة كلمة المرور المطابقة موجودة في بيانات كلمات مرور مخترقة معروفة. يستطيع المهاجمون وضعها قرب مقدمة قائمة التخمين. لا يخبرك من استخدمها أو أي تسريب كشفها أو ما إذا كان حساب معين قد فُتح بالفعل.

يتركز الخطر حيث أعدت استخدامها. تجرّب أدوات حشو بيانات الاعتماد الآلية زوج بريد إلكتروني وكلمة مرور مسرّب عبر البريد والمتاجر والشبكات الاجتماعية والخدمات المالية. يصبح تسريب قديم واحد عدة استيلاءات على حسابات لأن كلمة المرور انتقلت.

أصلحها بهذا الترتيب

1. أزل إعادة الاستخدام. غيّر كلمة المرور في كل مكان تظهر فيه. ابدأ بالبريد وأي حساب يستطيع إعادة ضبط حسابات أخرى، ثم الخدمات المالية والعمل والحسابات الاجتماعية والمتاجر. سجّل خروج الجلسات غير المعروفة وأنت هناك.

2. اجعل كل بديل فريداً. يستطيع مدير كلمات المرور توليد كلمات عشوائية وتذكرها. وللأسرار التي يجب أن تكتبها أو تتذكرها، استخدم عدة كلمات مختارة عشوائياً من مولد عبارات المرور. لا تنشئ كلمة قوية واحدة ثم تعيد استخدامها.

3. أضف حاجزاً ثانياً. فعّل 2FA، ويفضل تطبيق مصادقة أو مفتاحاً مادياً على SMS حين تتيح الخدمة اختياراً. ويكون مفتاح المرور أفضل حيث يُدعم، لأنه فريد للموقع ويقاوم التصيد.

ما الذي لا تثبته النتيجة النظيفة

لا تحتوي أي مجموعة تسريبات على كل كلمة مرور مسروقة. قد لا يعرف موقع أنه اخترق، وقد يحتفظ مهاجم بالبيانات لنفسه، ويمكن تخمين كلمة ضعيفة من دون أن تظهر في تسريب. «لم يُعثر عليها» إشارة مفيدة واحدة لا شهادة قوة.

احكم على الإعداد كله: فريد لكل موقع، طويل أو مولد عشوائياً، محفوظ بأمان، ومدعوم بـ 2FA أو مفاتيح مرور. إن أردت معرفة لماذا يغير الطول وخوارزمية التخزين زمن التخمين، اقرأ كيف تعمل هجمات القوة الغاشمة.

إجابات سريعة

كيف أتحقق إن كانت كلمة مروري قد تسربت؟

استخدم فاحصاً يحسب تجزئة كلمة المرور محلياً ويجري بحث نطاق بإخفاء ضمن مجموعة، مثل فحص تسريب كلمات المرور من Sealby. يرسل أول خمسة أحرف فقط من بصمة SHA-1 ويتلقى لواحق محتملة كثيرة ويقارن البصمة الكاملة في متصفحك.

كانت كلمة مروري في تسريب، ما أول شيء؟

غيّرها أولاً في كل حساب أعدت استخدامها فيه، بدءاً بالبريد الإلكتروني ومدير كلمات المرور والخدمات البنكية وأي حساب يستطيع إعادة ضبط حسابات أخرى. استخدم كلمة فريدة مختلفة لكل حساب، ثم راجع الجلسات وفعّل 2FA أو مفتاح مرور حيث يتاح.

هل من الآمن كتابة كلمة مروري في فاحص؟

فقط إن استطعت التحقق من طريقة عمله. يبقي فاحص Sealby كلمة المرور والتجزئة الكاملة داخل المتصفح؛ ويذهب بادئة تجزئة من خمسة أحرف إلى واجهة نطاق Pwned Passwords. كما يطلب نتائج مملوءة وينتظر إرسال طلبك بدلاً من البحث أثناء الكتابة.

هل تعني النتيجة النظيفة أن كلمة مروري قوية؟

لا. تعني فقط أن كلمة المرور المطابقة لم تظهر في بيانات الفاحص الحالية. قد يظل نمط قصير أو حقيقة شخصية أو تعديل بسيط أو كلمة أعيد استخدامها في موقع لم يُخترق ضعيفاً.

خزنتك في انتظارك.

نزّل Sealby وأمّن ما يهمك. لا يستغرق الإعداد سوى أقل من دقيقة، ولا حساب عليك إنشاؤه.

تنزيل من App Store

iPhone وiPad · iOS 17+ · مجانًا