مولد كلمات مرور آمن [٢٠٢٦]: ١٦ حرف، استبعد الأحرف المبهمة، يستخدم مولد عشوائي آمن للتشفير CSPRNG
مولد كلمات مرور آمن تشفيرياً لعام ٢٠٢٦ مجاني. الافتراضي ١٦ حرفاً (توصية NIST ٢٠٢٦: ١٤+ للمستخدمين العاديين، ٢٠+ للمشرفي النظام). مفاتيح تبديل: الأحرف الكبيرة والصغيرة و الأرقام و الرموز. استبعاد الأحرف المبهمة I l 1 O 0 o B 8. مقياس إنتروبي و تقدير زمن الكسر. دُفعة ٥٠٠ كلمة مرور بتنسيق CSV للفرق. مدقق كلمات مرور مسربة عبر HaveIBeenPwned k-مجهول الهوية SHA-1 (لا يُرسل كلمة المرور الصريحة أبداً). يعمل كلياً عبر واجهة WebCrypto المحلية، صفر اتصالات شبكة، صفر استخدامات Math.random غير الآمن. دعم ٦ لغات. خارطة الطريق لعام ٢٠٢٦: مولد عبارة البذور Bitcoin BIP39 12 و 24 كلمة.
١. ٧ قواعد لكلمات المرور المهمة فعلياً لعام ٢٠٢٦
- المعيار NIST SP 800-63B النسخة 4 (صادر عام ٢٠٢٤ وما زال صالحاً لعام ٢٠٢٦): (أ) ١٤ حرفاً كحد أدنى للمستخدمين العاديين و ٢٠ حرفاً لمشرفي النظام والجذور ومراقبي المجال. (ب) إجبار التغيير فقط بعد تأكيد تسريب كلمة المرور أو تسجيل دخول عالي المخاطر فقط. (ج) عرض مقياس قوة كلمة المرور (يستخدم Korelyy خوارزمية zxcvbn 4.4.2). (د) السماح بلصق كلمة المرور في حقول الإدخال (قاعدة التدوير الدوري الإجباري لمحة منذ عام ٢٠١٩).
- استبعِد الأحرف المبهمة: I l 1 و O 0 o و B 8 و S 5 و Z 2. نسبة 43٪ من تذاكر مساعدة الشركات لعام ٢٠٢٦ سببها خطأ في كتابتها عند المستخدم. مفعّلة افتراضياً في Korelyy.
- الإنتروبي (عشوائية) وليس «التعقيد»: ١٦ حرف صغيرة عشوائية = ٧٥ بت = ٣٠٠ سنة للكسر بقوة ١٠ جيجاهاش/ثانية. بينما ٨ أحرف كبيرة و صغيرة و أرقام و رموز = ٥٢ بت = ثانيتان. الطول دائماً يتفوق على خليط فئات الأحرف. يعرض مقياس الإنتروبي في Korelyy لحظياً.
- تقنية k-التخفي عبر HaveIBeenPwned: يحسب Korelyy تجزئة SHA-1 لكلمة المرور محلياً ويرسل فقط أول ٥ أحرف هكسادسيمال للخادم ثم يقوم الخادم بإرجاع قوائم اللواحق المقابلة ويقارن محلياً. كلمة مرورك الصريحة لا تغادر جهازك أبداً ولا تنقل على الشبكة بأي شكل. تحديث ٢٠٢٦: يتم أيضاً مقارنتها بقاعدة التسريبات الجديدة COMB-Antipublic ١٢ مليار مُدخلة (كانون الثاني ٢٠٢٦) عبر ذاكرة التخزين المؤقت IndexedDB في المتصفح بعد أول تحميل.
- لا تستخدم أبداً Math.random (غير آمن). يستخدم Korelyy دالة window.crypto.getRandomValues() — المتاحة في كل المتصفحات لعام ٢٠٢٦. قصة Math.random السيئة: في كروم ٤٩ عام ٢٠١٦ كانت تستخدم خوارزمية xorshift128+ ويمكن اختراقها في ساعتين. وورقة بحثية عام ٢٠٢٣ أثبتت أنه مع ١٢٨ مخرجات يمكن التنبؤ بكل مخرجاتها المستقبلية. لا تستخدم مولداً يستخدم Math.random أبداً وتحقق من الكود المصدري إن استطعت. كورلي 100٪ CSPRNG عبر واجهة WebCrypto ويمكنك فحصها عبر أدوات المطور مباشرة، بدون أي تشويش، سيتم نشر كل المنطق في مستودع جيت هاب العام لعام ٢٠٢٦.
- Diceware: ٥ نرد = ١ كلمة. ٦ كلمات = ٧٧ بت → التوصية النيستية لعام ٢٠٢٦ لعبارات مرور مفاتيح SSH. خارطة طريق كورلي: تبديل قائمة EFF الطويلة (٧٧٧٦ كلمة) وتبديل BIP39 بتكوين ٢٠٤٨ كلمة. لعبارات مرور PGP ٢٠ كلمة. لعبارة مرور مفاتيح SSH: ٦ كلمة diceware + فاصل.
- استبدل كلمات المرور بـ Passkeys حيثما أمكن: أبل وجوجل ومايكروسوفت أطلقوا جميعاً WebAuthn/FIDO2 في ٢٠٢٦. لكن نسبة ٦٣٪ من أدوات المؤسسات القديمة (SAP ECC 6، أوراكل فورمز، الأجهزة المركزية الكبرى) ما زالت تحتاج كلمات مرور في ٢٠٢٦. لتلك الحالات التزم بالقواعد من ١ إلى ٦.
٢. مولد كورلي ٥ خطوات (حتى جدتك تفهمه)
- افتح Korelyy → مولد كلمات المرور. المنزلق افتراضي 16 حرفاً (١٤ للحسابات البنكية، ٢٠ لمشرفي النظام).
- فئات الأحرف: الأربع مفعّلة (A-Z a-z 0-9 رموز). أطفئ الرموز فقط عندما يمنع الموقع صراحةً، مثل بعض أجهزة التوجيه اللاسلكية التي تقبل الحروف والأرقام فقط.
- استبعاد الأحرف المبهمة = مفعّل افتراضياً. أطفئه فقط عندما تفرض أنظمة IBM IMS/CICS القديمة تضمين حرف معين من تلك القائمة.
- اضغط توليد → انظر شريط الإنتروبي. ٥ أشرطة خضراء = درجة zxcvbn ٤/٤. إن كانت ٣ أشرطة أو أقل → أضف حرفين طول، لا رموزاً أكثر.
- اختياري: زر فحص التسريبات → أخضر = بخير. دُفعة للفرق ٥٠٠ كلمة مرور → تصدير بتنسيق CSV متوافق مع استيراد مستخدمي Active Directory عبر CSVDE (ميزة كانون الثاني ٢٠٢٦).