أدوات الأمان
بصمات ورموز وكلمات مرور وتشفير، تُحسب محلياً.
الأمان هو التصنيف الذي تتوقف فيه عبارة «يعمل في متصفحك» عن كونها راحة وتصبح شرطاً. مولّد كلمات مرور ينتج مخرجاته على خادم يطلب منك أن تثق بأن الخادم نسيها. وفاكك JWT يرسل رمزك إلى مكان ما قد استلم للتوّ بيانات مصادقة حيّة. كل ما هنا يُحسب بواجهة Web Crypto داخل تبويبك، فلا يوجد السر إلا على جهازك.
أدوات هذا التصنيف
16عن هذه الأدوات
البصمة ليست تشفيراً
البصمة أحادية الاتجاه: تحوّل أي مدخل إلى ملخّص بطول ثابت ولا توجد عملية لاستعادة المدخل. وهذا يجعلها مناسبة للتحقق من تطابق ملف أو كلمة مرور، وغير مناسبة لأي شيء تحتاج قراءته لاحقاً. أما التشفير فثنائي الاتجاه ويحتاج مفتاحاً. وما زال لـ MD5 وSHA-1 استخدامات مشروعة كمجاميع تحقق ضد التلف العرضي، لكنهما مكسوران لأي غرض أمني: هناك يجب استخدام SHA-256 أو أقوى.
قراءة رمز JWT
رمز JSON Web Token ثلاثة أقسام بترميز base64url: الترويسة والحمولة والتوقيع. الأولان مُرمّزان لا مُشفّران، فأي شخص يحمل الرمز يستطيع قراءة كل الادعاءات داخله، ولهذا بالتحديد لا يجوز أبداً وضع شيء خاص في الحمولة. وفكّ الترميز محلياً يظهر لك الادعاءات وتاريخ الانتهاء؛ أما التحقق من التوقيع فهو ما يثبت أن الرمز لم يُعدَّل، وذلك يحتاج المفتاح.
ما يجعل كلمة المرور قوية فعلاً
الطول يتغلّب على الذكاء. استبدال حرف بعلامة مشابهة لا يضيف شيئاً تقريباً أمام قاموس كسر حديث، بينما إضافة أربعة أحرف عشوائية تضاعف مساحة البحث بشكل هائل. القوة الحقيقية تأتي من العشوائية والطول معاً، مولّدة لا مبتكرة، ومحفوظة في مدير كلمات مرور لا معاد استخدامها: إعادة الاستخدام هي ما يحوّل اختراق موقع واحد إلى اختراق كل حساباتك.