# مفاتيح المرور، تحت الغطاء

Published: 2026-09-19

مفتاح المرور هو كلمة مرور ينشئها جهازك، لا يظهرها لك أبدًا ويرفض تسليمها لأي شخص - بما في ذلك أنت. تحت الغطاء: مراسم WebAuthn (زوج مفاتيح لكل موقع، تحدي، توقيع)، الحقل الوحيد الذي يكتبه المتصفح ويقضي على التصيد الاحتيالي (الأصل)، المفاتيح المقيدة بالجهاز مقابل المفاتيح المتزامنة، AAGUID، ولماذا خاصية "غير قابلة للتصيد" و"غير قابلة للنقل" هما نفس الخاصية - وهذا هو ما تدور حوله عبارة "لا أحب مفاتيح المرور" (616 نقطة على Hacker News) في الواقع. الحكم: NEEDS REVIEW — تم شحن المراسم، ودورة الحياة هي مسودة عمل.

Canonical: https://thedailydiff.dev/ar/video/2026-09-19-passkeys-under-the-hood/

## ما يغطيه هذا الفيديو

- كلمة مرور ينشئها جهازك ولا يظهرها لك أبدًا
- ثلاثة أرقام: 5 مليارات مفتاح مرور، 98% نجاح تسجيل الدخول، مليار تسجيل دخول على Google
- 2013 ← 2022: كيف قضت FIDO على كلمة المرور، ببطء
- المراسم: زوج مفاتيح واحد لكل موقع، تحدي، توقيع
- لماذا يموت التصيد الاحتيالي: يكتب المتصفح الأصل

## الفصول

- 0:00 كلمة مرور ينشئها جهازك ولا يظهرها لك أبدًا
- 0:11 ثلاثة أرقام: 5 مليارات مفتاح مرور، 98% نجاح تسجيل الدخول، مليار تسجيل دخول على Google
- 0:37 2013 ← 2022: كيف قضت FIDO على كلمة المرور، ببطء
- 0:59 المراسم: زوج مفاتيح واحد لكل موقع، تحدي، توقيع
- 1:16 لماذا يموت التصيد الاحتيالي: يكتب المتصفح الأصل
- 1:29 أين يعيش المفتاح الخاص: مقيد بالجهاز مقابل متزامن
- 1:51 كلتا القصتين صحيحتان: أسرع، أقوى، مقيد
- 2:14 الحل: تبادل بيانات اعتماد FIDO (CXF/CXP) ومكانته
- 2:33 الاثنين: ماذا تفعل بحساباتك
- 2:54 الحكم: NEEDS REVIEW

## النص المترجم

مترجم من السرد الإنجليزي الأصلي. يتم التحكم في الصوت والتعليقات التوضيحية المتاحة بواسطة YouTube.

### كلمة مرور ينشئها جهازك ولا يظهرها لك أبدًا

0:00 مفتاح المرور هو كلمة مرور ينشئها جهازك، ولا يظهرها لك أبدًا، ويرفض تسليمها لأي شخص، بمن فيهم أنت، وهي ميزة الأمان الكاملة واعتبارًا من الخميس، هي الشكوى بأكملها.

### ثلاثة أرقام: 5 مليارات مفتاح مرور، 98% نجاح تسجيل الدخول، مليار تسجيل دخول على Google

0:11 ثلاثة أرقام. تحصي تحالف FIDO خمسة مليارات مفتاح مرور قيد الاستخدام. تقيس مايكروسوفت معدل نجاح تسجيل الدخول بنسبة 98 بالمائة باستخدامها، مقابل 32 لكلمات المرور. وقد قضى منشور بعنوان "لا أحب مفاتيح المرور" يومًا كاملاً على رأس Hacker News مع ستمائة تعليق. في ثلاث دقائق: من أين جاءت، وما الذي يوقعه متصفحك فعلاً، ولماذا "غير قابلة للتصيد" و"غير قابلة للنقل" هما نفس الكلمة. هذا هو The Daily Diff، تحت الغطاء.

0:36 2013. PayPal، Lenovo وشركة ناشئة تدعى Nok Nok يشكلون تحالف FIDO

### 2013 ← 2022: كيف قضت FIDO على كلمة المرور، ببطء

0:41 للقضاء على كلمة المرور. 2014، Google وYubico يشحنون مفتاح الأمان U2F. 2019، WebAuthn يصبح معيارًا من W3C. وفي 2022 تعيد Apple وGoogle وMicrosoft تسميته بمفاتيح المرور، لأنه لم يشتر أحد شيئًا يسمى "اعتماد مقيم قابل للاكتشاف".

### المراسم: زوج مفاتيح واحد لكل موقع، تحدي، توقيع

0:59 المراسم. عند التسجيل، ينشئ جهازك زوج مفاتيح جديد لذلك الموقع الواحد. يذهب المفتاح العام إلى الخادم؛ ويبقى المفتاح الخاص في الشريحة. عند تسجيل الدخول يرسل الخادم تحديًا عشوائيًا، يوقعه الجهاز، ويتحقق الخادم من التوقيع مقابل المفتاح العام الذي قام بتخزينه. لا يوجد سر على الخادم يمكن تسريبه. جزء التصيد الاحتيالي هو حقل واحد.

### لماذا يموت التصيد الاحتيالي: يكتب المتصفح الأصل

1:17 قبل أن يوقع الجهاز، يكتب المتصفح، وليس الصفحة، الأصل الحقيقي في البيانات الموقعة. يحصل النطاق المشابه على توقيع لنطاق خاطئ، ويرفضه الخادم الحقيقي. يمكن خداع المستخدم؛ لا يمكن خداع الرياضيات. إذن أين يعيش المفتاح الخاص؟

### أين يعيش المفتاح الخاص: مقيد بالجهاز مقابل متزامن

1:30 مقيد بالجهاز يعني مفتاح أمان، حيث لا يغادره أبدًا، ويحمل YubiKey مائة. متزامن يعني iCloud Keychain، Google Password Manager، 1Password أو Bitwarden، حيث يوجد المفتاح في خزانة مشفرة من طرف إلى طرف ويتبع حسابك. يمكن للموقع معرفة أي منهما من معرف نموذج بطول ستة عشر بايت يسمى AAGUID، وتتجاهل معظم المواقع ذلك.

### كلتا القصتين صحيحتان: أسرع، أقوى، مقيد

1:51 إذن كلتا القصتين صحيحتان. تسجيل الدخول أسرع وأقوى، ويقول استطلاع FIDO أن ثلاثة من كل أربعة مستهلكين لديهم واحد. لكن سرًا لا يمكنك قراءته هو "غير قابل للتصيد" و"غير قابل للنقل" في نفس الوقت: عندما يتعطل الهاتف، أو يحظر روبوت حسابك على Google، كل مفتاح مرور بداخله يذهب معه. يصف هوكسلي ذلك بأنه مناسب تمامًا لشركة وغير مناسب لشخص؛ تصفه نيكيتا بير بـ "غبار الجن السحري".

### الحل: تبادل بيانات اعتماد FIDO (CXF/CXP) ومكانته

2:14 للحصان اسم. وصل تنسيق تبادل بيانات اعتماد FIDO إلى المعيار المقترح، ونظاما التشغيل iOS 26 وAndroid الآن ينقلان مفاتيح المرور بين مديريها باستخدامه. البروتوكول بجانبه لا يزال مسودة عمل، بعد عامين. المفاتيح المادية لا يتم تصديرها حسب التصميم، لذا النسخ الاحتياطي الرسمي هو مفتاح مادي ثانٍ، توصية بسعر.

### الاثنين: ماذا تفعل بحساباتك

2:33 إذن، الاثنين. واحد: احتفظ بكلمة مرور وتطبيق مصادقة على كل حساب حتى يعمل التصدير لك؛ أضعف مسار استرداد هو أمنك الحقيقي. اثنان: مقيد بالجهاز يعني مفتاحين في اليوم الأول. ثلاثة، إذا قمت بإنشاء تسجيل الدخول: اطلب مفتاحًا مقيمًا، تحقق من الأصل على الخادم، وتوقف عن طلب مفتاح مرور من شخص استخدم للتو واحدًا. الحكم، تحت الغطاء: NEEDS REVIEW.

### الحكم: NEEDS REVIEW

2:56 تم شحن المراسم. دورة الحياة هي مسودة عمل. إذا كنت تفضل قراءة هذا بدلاً من سماعي أقوله، فإن الفرق يصل إلى صندوق الوارد الخاص بك كل صباح، مجانًا على daily diff dot dev، الرابط أدناه. وهذا هو الفرق لليوم. أنا نيكو من Axrisi. ادمج بمسؤولية.

## المصادر

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
