KeroTools

توليد كلمة مرور قوية وعشوائية

ولّد كلمة مرور قوية وعشوائية بالطول والرموز التي تختارها، محلياً وبأمان.

كلمة المرور لا تغادر جهازك

لا شيء يُخزَّن بين الزيارات

عشوائية بمستوى المنصة

قابل للتحقق في متصفحك

كيف تعمل

  1. 1

    اختر النوع

    سلسلة عشوائية لمدير كلمات مرور، أو عبارة مرور لشيء عليك كتابته يدوياً.

  2. 2

    حدّد الطول

    الإطالة أنجع تغيير منفرد تستطيعه؛ ومجموعة المحارف تهمّ أقلّ بكثير.

  3. 3

    انسخها إلى مديرك

    خزّنها قبل إغلاق التبويب — فهذه الصفحة لا تحتفظ بسجلّ، عمداً.

لماذا تستخدم هذه الأداة

عشوائية تعموية

القيم تأتي من مولّد المتصفح الآمن، لا من مولّد عام الغرض يستطيع مهاجم إعادة إنتاجه.

طول تتحكم به

الطول يسهم في القوة أكثر من أي قاعدة رموز، والمنزلق يتجاوز الحدود الدنيا المعتادة بكثير.

وضع عبارة المرور

عدة كلمات عشوائية، أسهل كتابةً على الهاتف وأسهل تذكّراً من حساء رموز.

المحارف الملتبسة اختيارية

استبعد `l` و`1` و`O` و`0` حين تُقرأ كلمة المرور بصوت عالٍ أو تُكتب من ورق.

لا تُرسَل أبداً

تُنتَج كلمة المرور في متصفحك ولا يجري أي طلب، فلا يراها شيء آخر إطلاقاً.

مجاني بلا حساب

بلا تسجيل، وبلا علامة مائية، وبلا حدّ لعدد ما تولّده.

القوة تأتي من كيفية الاختيار لا من المظهر

المقياس الذي يهمّ هو الإنتروبيا: كم احتمالاً متساوي الترجيح على مهاجم أن يجتازه، وهو يعتمد على حجم الأبجدية والطول، والأهمّ على كون الاختيار عشوائياً حقاً. ولهذا يكون المظهر دليلاً رديئاً. فـ‎P@ssw0rd!‎ تحقق كل قاعدة تعقيد كُتبت يوماً، وهي في كل قاموس كسر، لأن الاستبدالات هي التي يجريها الجميع. وفي المقابل، سلسلة من ستة عشر محرفاً كلها حروف صغيرة اختيرت عشوائياً بعيدةٌ عن المتناول تماماً. فأدوات الكسر لا تجرّب التركيبات أبجدياً؛ بل تجرّب كلمات المرور المسرَّبة أولاً، ثم كلمات القواميس، ثم كلمات القواميس باستبدالات متوقَّعة ورقم في النهاية. ولا تقاوم كلمة مرور ذلك إلا إن لم يكن فيها شيء قراراً بشرياً.

قواعد التركيب التي تعلّمتها يُنصَح الآن بتركها

كانت النصيحة القياسية عقدين: رمزٌ ورقمٌ وحالتان مختلطتان وتغييرٌ كل تسعين يوماً. والتوجيه الحالي من NIST — الهيئة المعيارية الأمريكية التي وضعت توصياتها الأسبق تلك القواعد في كل مكان — يعكس الاثنين صراحةً. فأُسقطت قواعد التركيب الإلزامية لأنها لا تنتج عشوائية؛ بل تنتج شكلاً متوقَّعاً، إذ يضع الجميع تقريباً الحرف الكبير أولاً والرقم وعلامة التعجب أخيراً، وهذا يقلّص فضاء البحث بدل توسيعه. وأُسقط التدوير الدوري القسري للسبب نفسه: فمن يُطلَب منهم تغيير كلمة مرور كل ربع يزيدون رقماً، فتصير ‎Spring2024!‎ هي ‎Summer2024!‎. وما حلّ محلّ الاثنين هو الطول، والفحص مقابل كلمات المرور المسرَّبة المعروفة، وتغيير كلمة المرور حين يوجد سبب للاعتقاد بانكشافها لا بحسب التقويم.

لماذا تكون عبارة المرور جواباً معقولاً، بشرط واحد

ليست كل كلمة مرور تعيش في مدير. فدخول جهاز، أو مفتاح تشفير قرص، أو كلمة المرور الرئيسة التي تحمي كل ما عداها، عليها أن تُكتب بيد إنسان، أحياناً على لوحة مفاتيح هاتف، وأحياناً من الذاكرة تحت توتر خفيف. ولهذه، تتفوّق عدة كلمات عشوائية على سلسلة رموز أقصر في الأمرين: فتتابع من خمس أو ست كلمات مسحوبة من قائمة كبيرة يحمل إنتروبيا وافرة ويبقى قابلاً للتذكّر والكتابة. والشرط أن يختار المولّد الكلمات لا أنت. فالكلمات التي يختارها البشر تتكدّس بشدة حول الأسماء المحسوسة، والعبارة التي اخترعتها تتبع النحو والترابط على نحو يضيّق الاحتمالات تضييقاً هائلاً. والكلمات العشوائية تبدو اعتباطية لأنها كذلك، وتلك الاعتباطية هي القوة كلها.

المولّد لا يساوي أكثر من عشوائيته

كل ما سبق يفترض أن المصدر غير قابل للتنبؤ، وهذا الافتراض ليس مجانياً. فمولّدٌ مبنيّ على دالّة عشوائية عامة الغرض — من النوع المستعمل لخلط قائمة أو انتقاء لون — سريع ومبذور من شيء قابل للتخمين، هو الوقت الحالي غالباً. والمهاجم الذي يعرف تقريباً متى وُلِّدت كلمة المرور يستطيع إعادة توليد المرشّحين والبحث في فضاء من الآلاف بدل الكوينتيليونات. وقد أنتج هذا اختراقات حقيقية موثَّقة في محافظ وأدوات توليد مفاتيح. فعلى مولّد كلمات المرور أن يسحب من المصدر التعموي للمنصة، وهو ما تستعمله هذه الصفحة. واللازمة تهمّ بالقدر نفسه: المولّد الذي يعمل على خادم ينتج القيمة في مكان لا تراه، وليس لديك سبيل لمعرفة ما جرى لها بعد ذلك.

القوة الغاشمة ليست الهجوم الذي ينبغي أن تخطط له

يستحق تسمية التهديد الحقيقيّ، لأن تحسين الشيء الخطأ شائع. فلا يكاد أحد يفقد حساباً بتخمين كلمة مروره محرفاً محرفاً. بل يفقدونه لأن كلمة المرور نفسها استُعملت في مكان آخر واختُرق ذلك المكان، فجرّب المهاجم التركيبة المسرَّبة في كل مكان ببساطة — وهو حشو بيانات الاعتماد، ولا يحتاج كسراً إطلاقاً. أو يفقدونه لصفحة دخول مقنعة التقطتها مباشرة، حيث القوة غير ذات صلة لأن كلمة المرور سُلِّمت. والدفاعات التي تعالج هذين فعلاً كلمةُ مرور مختلفة لكل خدمة، وهذا يقتضي مديراً لأن أحداً لا يحفظ مئات، وعاملُ توثيق ثانٍ يجعل كلمة المرور المسروقة غير كافية وحدها. وكلمة المرور المولَّدة القوية ضرورية وليست هي الحماية وحدها.

لماذا يجب ألّا تعبر كلمة مرور مولَّدة شبكةً أبداً

هذه الأداة تنشئ القيمة في متصفحك ولا تجري أي طلب، ولهذه المهمة بالذات ليس ذلك ترفاً بل هو المتطلَّب كله. فكلمة مرور وُلِّدت على خادم شخص آخر كانت معروفة لذلك الخادم لحظة إنشائها. وحتى بأحسن النوايا قد تجلس في سجلّ طلبات، أو ذاكرة موازن حِمل، أو تقرير خطأ، ولا يقتضي شيء من ذلك أن يتصرّف أحد بخبث. وما إن يُرسَل سرّ حتى تعجز عن إثبات أنه لم يُحتفَظ به، وكلمة مرور لا تستطيع ضمانها ليست سرّاً. ويمكنك تأكيد السلوك هنا في تبويب الشبكة بأدوات المطوّر: ولّد كلمة مرور واللوحة مفتوحة وراقب أن لا شيء يغادر. وهذه هي النسخة الوحيدة من هذه الأداة التي تستحق الاستعمال.

أخطاء شائعة يجب تجنّبها

  • الثقة بكلمة مرور لأنها تبدو معقّدة. `P@ssw0rd!` تحقق كل قاعدة تركيب وهي في كل قاموس كسر — القوة من الاختيار العشوائيّ لا من استبدالات يجريها الجميع.
  • إضافة رموز بدل الطول. الطول يسهم بإنتروبيا أكبر بكثير من أي قاعدة صنف محارف، وسلسلة أطول كلها حروف صغيرة تتفوّق على قصيرة «معقّدة».
  • اختيار كلمات عبارة المرور بنفسك. الكلمات التي يختارها البشر تتكدّس حول الأسماء المحسوسة وتتبع النحو، وهذا يطبق فضاء البحث؛ فعلى المولّد انتقاؤها.
  • استعمال مولّد مبنيّ على دالّة عشوائية عامة الغرض. إن كان مبذوراً من الساعة، فمهاجم يعرف تقريباً متى ولّدت يستطيع إعادة إنتاج المرشّحين.
  • إعادة استعمال كلمة مرور قوية عبر الخدمات. حشو بيانات الاعتماد لا يحتاج كسراً إطلاقاً — اختراق واحد في مكان آخر يكفي، فالتفرّد مع مدير يهمّ أكثر من القوة الخام.

كيف تُقارن

الجانبهذه الأداةمولّدات عبر الإنترنتمدير كلمات مرور
القيمة تعبر شبكةًلا يحدث أبداًكثيراًلا
عشوائية تعمويةنعمغير معلنة غالباًنعم
وضع عبارة المرورنعمأحياناًغالباً
الإنتروبيا معروضة بالبتّاتنعمنادراًأحياناً
يخزّن النتيجة لكلا — بالتصميملانعم
السعرمجانيمجاني / باقات مدفوعةمجاني / مدفوع

المزايا

سلاسل عشوائية وعبارات مرور

وضعان، لأن مدخلة خزنة ورمز فتح جهاز لهما متطلبان مختلفان.

يستعمل مولّد المنصة التعموي

مولّد المتصفح التعمويّ، وهو المصدر نفسه الذي يستعمله نظامك للمفاتيح.

تحكّم بمجموعة المحارف

حروف كبيرة وصغيرة وأرقام ورموز، كلٌّ قابل للتبديل للأنظمة ذات القيود المزعجة.

تقدير قوة حيّ

معروض إنتروبيا بالبتّات لا شارةً غامضة تقول «قوية» ولا تعني شيئاً.

توليد بالجملة

دفعة دفعة واحدة حين تجهّز عدة حسابات أو تبذر بيئة اختبار.

بلا احتفاظ بسجلّ

لا شيء يُخزَّن بين الزيارات، فحاسوب مشترك لا يفشي آخر ما ولّدته.

بلا تثبيت

بلا امتداد ولا بيئة تشغيل ولا اعتماديات — يعمل على صفحة الويب.

جاهز للعربية وRTL

واجهة كاملة بثماني لغات، منها العربية من اليمين إلى اليسار.

آمن افتراضياً

يُقدَّم عبر HTTPS، بلا تتبّع وبلا طلبات إلى طرف ثالث.

من يستخدمها

كل من له أكثر من حساب

إنتاج كلمة مرور فريدة لكل خدمة، وهو أهمّ من قوة أي كلمة مرور منفردة.

مديرو الأنظمة

تجهيز بيانات اعتماد لعدة حسابات دون أن تعبر قيمةٌ الشبكةَ أبداً.

المطوّرون

توليد سرّ قويّ لملف إعدادات أو بيئة اختبار.

كل من يضبط كلمة مرور رئيسة

إنتاج عبارة مرور سهلة الكتابة من الذاكرة وعشوائية حقاً في الوقت نفسه.

الأسئلة الشائعة

لا. تُولَّد كل كلمة مرور محلياً في متصفحك باستخدام Web Crypto API — لا شيء يُرسَل أو يُسجَّل أو يُخزَّن أبداً.

نعم. تستخدم crypto.getRandomValues — مصدر عشوائي آمن تشفيرياً — وليس Math.random القابل للتنبؤ. لأمان قوي، استخدم 16 حرفاً على الأقل وفعّل أنواع أحرف متعددة.

لا. كل شيء يعمل محلياً في متصفحك — نصّك لا يُرفع أو يُخزَّن أو يُشارَك أبداً.

نعم — مجاني تماماً، بلا حساب وبلا حدود.