ما هي المصادقة الثنائية 2FA وكيف تفعّلها لحماية حساباتك

شرح مبسط للمصادقة الثنائية (2FA): كيف تعمل، الفرق بين الرسائل النصية وتطبيقات المصادقة ومفاتيح الأمان، وخطوات تفعيلها وحفظ رموز الاسترداد.

نُشر في 5 دقائق قراءة

رسم توضيحي لهاتف يعرض رمز تحقق بجانب درع وقفل مفتوح
محتويات المقال
  1. ما هي المصادقة الثنائية وكيف تعمل؟
  2. لماذا لا تكفي كلمة المرور وحدها؟
  3. طرق المصادقة الثنائية: مقارنة سريعة
  4. أشهر تطبيقات المصادقة
  5. كيف تفعّل المصادقة الثنائية خطوة بخطوة
  6. رموز الاسترداد: لا تتجاهلها
  7. احذر من هذه الحيل
  8. عندما تغيّر هاتفك

المصادقة الثنائية (2FA) طبقة حماية إضافية تطلب منك إثباتاً ثانياً على هويتك بعد كلمة المرور، غالباً رمزاً من تطبيق على هاتفك أو مفتاح أمان. حتى لو سُرقت كلمة مرورك، لن يستطيع أحد الدخول إلى حسابك دون هذا العامل الثاني.

باختصار: فعّل المصادقة الثنائية في بريدك وحسابات التواصل والبنك أولاً، واستخدم تطبيق مصادقة بدلاً من الرسائل النصية، واحفظ رموز الاسترداد في مكان آمن، ولا تعطِ رمز التحقق لأي شخص مهما كانت حجته.

ما هي المصادقة الثنائية وكيف تعمل؟

لإثبات هويتك هناك ثلاثة أنواع من "العوامل":

  • شيء تعرفه: كلمة المرور أو الرمز السري.
  • شيء تملكه: هاتفك، أو مفتاح أمان USB.
  • شيء منك: بصمة الإصبع أو الوجه.

المصادقة الثنائية تجمع عاملين من نوعين مختلفين. عندما تسجل الدخول تكتب كلمة المرور كالمعتاد، ثم يطلب الموقع رمزاً من 6 أرقام يظهر في تطبيق على هاتفك ويتغير كل 30 ثانية تقريباً. من دون الهاتف، كلمة المرور وحدها لا تكفي.

رسم متحرك يوضح إدخال كلمة المرور ثم رمز من تطبيق المصادقة ثم الدخول بنجاح

لماذا لا تكفي كلمة المرور وحدها؟

  • التسريبات: عندما يُخترق موقع ما، تنتشر قوائم البريد وكلمات المرور على الإنترنت.
  • إعادة الاستخدام: إذا استخدمت نفس كلمة المرور في عدة مواقع، فتسريب واحد يكشفها كلها.
  • التصيد (Phishing): صفحة مزيفة تشبه صفحة الدخول الحقيقية تسرق ما تكتبه.

مدير كلمات المرور يحل مشكلة إعادة الاستخدام، والمصادقة الثنائية تحميك عندما تتسرب كلمة المرور رغم ذلك. شرحنا الأول في أفضل برامج إدارة كلمات المرور.

طرق المصادقة الثنائية: مقارنة سريعة

الطريقة مستوى الأمان سهولة الاستخدام ملاحظات
رسالة SMS منخفض سهلة جداً معرضة لسرقة الشريحة (SIM swap) والاحتيال
رمز عبر البريد منخفض إلى متوسط سهلة قوتها من قوة حماية بريدك
تطبيق مصادقة جيد سهلة يعمل دون إنترنت ولا يعتمد على شبكة الهاتف
إشعار موافقة على الهاتف جيد سهلة جداً لا توافق على طلب لم تبدأه أنت
مفتاح أمان أو Passkey ممتاز سهلة بعد الإعداد يقاوم التصيد لأنه مرتبط بالموقع الحقيقي

إذا كان الموقع يعرض أكثر من طريقة، اختر الأقوى، وأضف طريقة احتياطية ثانية.

ماذا عن مفاتيح المرور (Passkeys)؟

مفتاح المرور طريقة دخول أحدث تدعمها خدمات كثيرة مثل Google وApple وMicrosoft. بدلاً من كتابة كلمة مرور، يستخدم جهازك مفتاحاً مشفراً محفوظاً عليه، وتؤكد أنك صاحب الجهاز ببصمتك أو وجهك أو رمز قفل الشاشة. لا يوجد شيء تكتبه يمكن أن يسرقه موقع مزيف، لأن المفتاح لا يعمل إلا مع الموقع الحقيقي. إذا عرض عليك حسابك إنشاء مفتاح مرور، فهو خيار ممتاز، مع إبقاء طريقة استرداد احتياطية.

أشهر تطبيقات المصادقة

كلها مجانية وتستخدم نفس المعيار (TOTP)، لذلك تعمل مع أي موقع يطلب "تطبيق مصادقة":

  • Google Authenticator: بسيط، ويمكنه مزامنة الرموز مع حساب Google حتى لا تضيع إذا فقدت الهاتف.
  • Microsoft Authenticator: يعمل مع حسابات Microsoft ومع أي خدمة أخرى، ويدعم النسخ الاحتياطي.
  • 2FAS: مجاني ومفتوح المصدر، لـ iPhone وAndroid.
  • Aegis: مفتوح المصدر لـ Android، ويحفظ الرموز في ملف مشفر على جهازك.

بعض مديري كلمات المرور يستطيعون أيضاً حفظ رموز المصادقة. هذا مريح، لكنه يضع كلمة المرور والعامل الثاني في مكان واحد. للحسابات الأهم مثل بريدك الرئيسي، يُفضّل إبقاء العاملين منفصلين.

كيف تفعّل المصادقة الثنائية خطوة بخطوة

الخطوات متشابهة في كل المواقع تقريباً:

  1. افتح إعدادات الأمان في حسابك، وابحث عن خيار المصادقة الثنائية أو التحقق بخطوتين (2-Step Verification).
  2. اختر تطبيق المصادقة كطريقة.
  3. سيظهر رمز QR. افتح تطبيق المصادقة واضغط زر الإضافة ثم امسح الرمز.
  4. سيظهر في التطبيق رمز من 6 أرقام. اكتبه في الموقع لتأكيد الربط.
  5. احفظ رموز الاسترداد التي يعرضها الموقع (التفاصيل في القسم التالي).

أين تجد الخيار في أشهر الخدمات؟

  • Google: من إعدادات حساب Google، قسم الأمان، ثم التحقق بخطوتين.
  • Facebook وInstagram: من مركز الحسابات (Accounts Center)، ثم كلمة المرور والأمان، ثم المصادقة الثنائية.
  • WhatsApp: من الإعدادات، ثم الحساب، ثم التحقق بخطوتين، واختر رمزاً سرياً من 6 أرقام.
  • Microsoft: من صفحة الأمان في حساب Microsoft، ضمن خيارات الأمان المتقدمة.

أسماء القوائم قد تتغير قليلاً مع التحديثات، لكنها تكون دائماً ضمن إعدادات الأمان أو الخصوصية.

ابدأ بهذا الترتيب: البريد الإلكتروني الرئيسي أولاً، لأنه مفتاح استعادة كل حساباتك الأخرى، ثم البنك، ثم حسابات التواصل، ثم باقي الخدمات.

رموز الاسترداد: لا تتجاهلها

عند التفعيل تعطيك معظم المواقع قائمة رموز احتياطية (Backup codes)، كل رمز يُستخدم مرة واحدة. هي طريقك الوحيد تقريباً للدخول إذا ضاع هاتفك.

  • اطبعها أو اكتبها على ورقة واحفظها في مكان آمن في البيت.
  • أو احفظها في مدير كلمات المرور.
  • لا تحفظها صورة في معرض الهاتف نفسه الذي عليه تطبيق المصادقة.

احذر من هذه الحيل

المصادقة الثنائية قوية، لكن المحتالين يحاولون خداعك لتعطيهم الرمز بنفسك:

  • "أرسلت لك رمزاً بالخطأ": رسالة من صديق أو رقم غريب يطلب رمزاً وصلك. هذا الرمز غالباً رمز تفعيل WhatsApp أو حساب آخر لك. لا ترسله أبداً.
  • الاتصال باسم البنك أو الدعم الفني: لا توجد جهة موثوقة تطلب منك رمز التحقق.
  • سيل من إشعارات الموافقة: إذا وصلتك طلبات موافقة لم تبدأها، ارفضها كلها وغيّر كلمة المرور فوراً، فهذا يعني أن أحداً يعرفها.
  • الروابط في الرسائل: ادخل إلى الموقع بكتابة عنوانه بنفسك، لا عبر رابط وصلك.

عندما تغيّر هاتفك

قبل أن تمسح هاتفك القديم أو تبيعه، انقل حسابات تطبيق المصادقة إلى الهاتف الجديد. معظم التطبيقات توفر خيار نقل أو تصدير الحسابات، أو مزامنة عبر حساب سحابي. تأكد أن الرموز تعمل على الهاتف الجديد، ثم امسح القديم.

وإذا كنت تعتمد على الرسائل النصية، فتأكد أن رقم هاتفك المسجل في حساباتك ما زال صحيحاً قبل تغيير الشريحة أو الرقم. رقم قديم في إعدادات حسابك قد يمنعك من الدخول لاحقاً.

ولأن بياناتك كلها مرتبطة بهاتفك، خذ أيضاً نسخة احتياطية من ملفاتك قبل أي تغيير كبير.

أسئلة شائعة

ماذا أفعل إذا فقدت هاتفي وعليه تطبيق المصادقة؟

استخدم أحد رموز الاسترداد (Backup codes) التي حفظتها عند التفعيل للدخول، ثم أعد ربط الحساب بهاتفك الجديد. إذا كان تطبيق المصادقة يدعم النسخ الاحتياطي أو المزامنة، يمكنك استعادة الرموز منه مباشرة.

هل رسائل SMS أفضل من عدم تفعيل المصادقة الثنائية؟

نعم، بكثير. الرسائل النصية أضعف الطرق لأنها قد تتعرض لسرقة الشريحة أو الاحتيال، لكنها تبقى أفضل من الاعتماد على كلمة المرور وحدها. انتقل إلى تطبيق مصادقة متى استطعت.

هل يمكن اختراق حساب مفعّل عليه 2FA؟

هذا أصعب بكثير لكنه ليس مستحيلاً. أشهر طريقة هي خداعك لإدخال الرمز في موقع مزيف أو إرساله للمحتال. مفاتيح الأمان ومفاتيح المرور (Passkeys) تقاوم هذا النوع من الخداع لأنها مرتبطة بعنوان الموقع الحقيقي.

هل التحقق بخطوتين في WhatsApp هو نفس المصادقة الثنائية؟

الفكرة قريبة. في WhatsApp تختار رمزاً سرياً من 6 أرقام يُطلب منك عند تسجيل رقمك على هاتف جديد، إضافة إلى رمز الرسالة النصية. فعّله من إعدادات الحساب.

هل أحتاج تطبيق مصادقة مختلفاً لكل موقع؟

لا. تطبيق مصادقة واحد يستطيع حفظ رموز عشرات الحسابات من مواقع مختلفة، لأن معظم المواقع تستخدم نفس المعيار. الاستثناء أن بعض الخدمات تفضّل تطبيقها الخاص لإشعارات الموافقة.