ما هي المصادقة الثنائية؟
نُشر في
المصادقة الثنائية (2FA - Two-factor Authentication) طبقة أمان تطلب من المستخدم عاملين مختلفين لتأكيد هويته: شيء يعرفه (كلمة السر) وشيء يمتلكه (رمز من تطبيق، رسالة نصية، مفتاح مادي). بها، كلمة سر مسربة وحدها لا تفتح الحساب.
لماذا هي أهم إجراء أمني منفرد
كلمات السر تُسرَّب - عبر التصيّد، إعادة استخدامها في مواقع أخرى مخترقة، أو ضعف اختيارها. 2FA تكسر السلسلة: المهاجم الذي يعرف كلمة السر لا يملك جهازك ولا يستطيع توليد الرمز. بيانات صناعة الأمن تكرر النتيجة نفسها: تفعيل 2FA يقلّل نسبة الاختراقات الناجحة على الحسابات المتأثرة تقليصاً كبيراً.
الأنواع من الأضعف إلى الأقوى
| النوع | كيف يعمل | نقاط ضعفه |
|---|---|---|
| رسالة نصية SMS | رمز يُرسَل للجوال | معرّض لهجمات "استبدال شريحة" (SIM swap) |
| تطبيق مصادقة (TOTP) | رمز يولّده تطبيق كل 30 ثانية (Google Authenticator، Authy) | أقوى بكثير، لا يحتاج شبكة |
| مفتاح أمني مادي (Passkey/FIDO) | مفتاح تشفيري في جهاز مادي أو مُدمج | الأقوى، مقاوم للتصيّد بنيوياً |
التوصية العملية: ابدأ بتطبيق مصادقة كحد أدنى، والرسائل النصية أفضل من لا شيء - لكن لا يُعتمد عليها للحسابات الحرجة.
من يجب أن يُلزم بها في نظامك المحاسبي
كل مستخدم بلا استثناء - لكن الأولوية الحاسمة:
- المالك والمدير المالي - صلاحيات عليا، هدف رئيسي للمهاجمين.
- معتمدو الدفع - الحساب المخترق هنا يعني تحويلات نقدية فعلية.
- الوصول للفوترة الإلكترونية - الاختراق قد ينتج فواتير كاذبة باسمك.
المستخدم الذي يقاوم تفعيلها "لأنه صعب" غالباً هو نفسه من يستخدم كلمة سر ضعيفة في مواقع متعددة - وهو مصدر الخطر لا استثناء منه.
الأسئلة الشائعة
فقدت جهازي، أُقفَل عن حسابي؟
لهذا تُنشأ رموز استرداد عند التفعيل - تُطبع أو تُحفظ في خزنة كلمات السر. وفي أنظمة المؤسسات، المشرف يعيد الضبط بعد التحقق من الهوية.
هل تكفي عن كلمات السر القوية؟
تعزّزها ولا تلغيها - دفاع بطبقتين خير من طبقة واحدة قوية.
نظام محاسبي بدون 2FA؟
علامة استفهام جدية على النظام. في 2026، غياب 2FA على نظام مالي سحابي تقصير أمني واضح.