لطالما كانت كلمات المرور الحلقة الأضعف في نظام أمن المؤسسات على مدى عقود — وتؤكد الأرقام ذلك. يبلغ متوسط تكلفة إعادة تعيين كلمة مرور واحدة $70 لكل حادثة, ، بما في ذلك تكاليف العمالة المساعدة والبنية التحتية وخسائر الإنتاجية في المراحل النهائية. وردّ القطاع واضح: فقد بدأت «مفاتيح المرور» تحل محل كلمات المرور — ويتسارع انتشارها بوتيرة أسرع من أي تقنية مصادقة سابقة.
في عام 2026،, تقوم 87% من الشركات حالياً بنشر أو تجربة استخدام «مفاتيح المرور» بشكل نشط, ، بارتفاع عن 53% قبل عامين فقط. وبلغ حجم سوق المصادقة بدون كلمة مرور $24.1 مليار في عام 2025 ومن المتوقع أن يصل إلى $55.7 مليار بحلول عام 2030. وهذا ليس اتجاهاً في مراحله الأولى — بل هو تحول جارٍ على قدم وساق.
يشرح هذا المقال ماهية «مفاتيح المرور»، وأهميتها بالنسبة لمستوى الأمان في مؤسستك، وكيفية تطبيقها في ثماني خطوات عملية.
مفتاح المرور هو بيانات اعتماد تشفيرية من نوع FIDO تحل محل كلمات المرور بالكامل.
عند تسجيل مفتاح مرور لدى إحدى الخدمات، يقوم جهازك بإنشاء زوج من المفاتيح العامة والخاصة. ولإجراء عملية المصادقة، يقوم الجهاز بتوقيع «تحدي» فريد باستخدام المفتاح الخاص — الذي تتحقق الخدمة من صحته باستخدام المفتاح العام — ويتطلب استخدامه إما بياناتك البيومترية أو رقم التعريف الشخصي (PIN) الخاص بجهازك.
لا يتم إنشاء أي كلمة مرور أو تخزينها أو إرسالها أو حتى تعرضها لخطر السرقة. ولا يوجد ما يمكن للمهاجم أن يستهدفه في عملية التصيد الاحتيالي.
تتوفر مفاتيح المرور في شكلين:
مفاتيح المرور المزامنة—مفتاح خاص مخزّن في بنية مزامنة (مثل «Apple iCloud Keychain» أو «Google Password Manager») ومتاح عبر جميع أجهزة المستخدم المتصلة بهذه البنية. وتُعطي هذه الأنظمة الأولوية للراحة، كما أنها مناسبة تمامًا للتطبيقات الاستهلاكية.
مفاتيح المرور المرتبطة بالأجهزة—مفتاح خاص مخزّن على جهاز واحد ولا يمكن نقله خارج هذا الجهاز. وتوفر هذه المفاتيح أعلى مستوى من الضمان، وتُعد الخيار المناسب لبيئات المؤسسات، والوصول ذي الصلاحيات الخاصة، وحالات الاستخدام التي تقتضي الامتثال للمعايير.
الدليل الشامل من RSA للمصادقة بدون كلمة مرور يتناول هذا المقال كيفية اندماج «مفاتيح المرور» ضمن بنية أمنية أوسع نطاقاً للهوية.
تقدم «Passkeys» تحسينات في ثلاثة جوانب تهم قادة الأمن بشكل خاص:
الأمان: تم القضاء على التصيد الاحتيالي من خلال التصميم. ترتبط مفاتيح المرور تشفيرياً بالمجال الذي تم تسجيلها فيه. ويحصل موقع التصيد الاحتيالي الذي يحمل عنوان URL مشابهًا على استجابة غير صالحة رياضيًا بالنسبة للخدمة الحقيقية. وفقًا لـ أبحاث جوجل, ، الحسابات المحمية بمفاتيح المرور هي 99.9% أقل عرضة للاختراق مقارنةً بالحسابات التي تعتمد على كلمة المرور فقط. النتائج التي توصلت إليها شركة RSA نفسها — والتي تم تناولها في هل أصبحت «Passkeys» جاهزة للاستخدام المؤسسي؟—تأكيد أن مفاتيح المرور المرتبطة بالأجهزة تقضي تمامًا على فئة هجمات اعتراض بيانات الاعتماد بأكملها.
تجربة المستخدم: تسجيل دخول أسرع وسلس. تتمثل المصادقة باستخدام مفتاح المرور في إجراء بيومتري واحد أو النقر على رقم التعريف الشخصي (PIN). لا حاجة لتذكر كلمة مرور، ولا انتظار رمز OTP، ولا الحاجة إلى الموافقة على إشعارات الدفع. تبلغ المؤسسات التي تعتمد مفاتيح المرور باستمرار عن معدلات تسجيل دخول ناجحة أعلى، ومصادقة أسرع، وتقليل ملحوظ في الصعوبات التي يواجهها المستخدمون. قرار Microsoft بجعل مفاتيح المرور هي طريقة تسجيل الدخول الافتراضية للحسابات الجديدة في مايو 2025 أدى إلى زيادة قدرها 120% في عمليات المصادقة الناجحة.
خفض التكاليف: انخفاض عدد المكالمات الواردة إلى مكتب الدعم الفني، وانخفاض معدلات الاحتيال. تعد عمليات إعادة تعيين كلمات المرور واحدة من أكبر التكاليف المتكررة للدعم التقني. ويؤدي التخلص من كلمات المرور إلى إلغاء سير عمل إعادة التعيين بالكامل. وتشير المؤسسات التي انتقلت إلى استخدام «مفاتيح المرور» إلى انخفاض كبير في حجم الطلبات الواردة إلى مكتب الدعم الفني وتكاليف المصادقة عبر الرسائل القصيرة — وهو ما يمثل وفورات كبيرة في عمليات النشر واسعة النطاق.
تنطبق المكاسب الأمنية بشكل عام، لكن درجة إلحاحها تختلف باختلاف القطاع:
الخدمات المالية: تتطلب معايير PCI DSS 4.0 صراحةً استخدام مصادقة متعددة العوامل (MFA) مقاومة للتصيد الاحتيالي للوصول إلى بيئة بيانات حاملي البطاقات، مع الإشارة إلى «مفاتيح المرور» كآلية مؤهلة. وتتصدر شركات التكنولوجيا المالية جميع القطاعات بنسبة تقارب 60%: اعتماد مفتاح المرور النشط بين المستخدمين المؤهلين في عام 2026.
الرعاية الصحية: تستفيد البيئات الخاضعة لقانون HIPAA من قدرة ’passkeys» على القضاء على مشاركة كلمات المرور وإعادة استخدام بيانات الاعتماد، وهما مشكلتان مستمرتان في البيئات السريرية حيث يُعد الوصول السريع إلى الأجهزة أمرًا بالغ الأهمية من الناحية التشغيلية.
الشؤون الفيدرالية وشؤون الدفاع: الأمر التنفيذي رقم 14028 و OMB M-22-09 فرض استخدام المصادقة متعددة العوامل (MFA) المقاومة لعمليات التصيد الاحتيالي. وتستوفي مفاتيح المرور المرتبطة بالأجهزة والحاصلة على شهادة FIPS 140-3 من المستوى 3 هذا الشرط بالكامل.
خدمات SaaS للمؤسسات والعمل عن بُعد: مع وجود 75% من المؤسسات التي تعمل في بيئات هجينة (تقرير RSA ID ID IQ 2026)، توفر مفاتيح المرور عملية مصادقة متسقة ومقاومة للتصيد الاحتيالي في سيناريوهات الوصول إلى الخدمات السحابية والخدمات المحلية والوصول عن بُعد، دون الحاجة إلى أن يدير المستخدمون بيانات اعتماد منفصلة لكل نظام.)، توفر مفاتيح المرور عملية مصادقة متسقة ومقاومة للتصيد الاحتيالي في سيناريوهات الوصول إلى الخدمات السحابية والخدمات المحلية والوصول عن بُعد، دون الحاجة إلى أن يدير المستخدمون بيانات اعتماد منفصلة لكل نظام.
يمكن تطبيق نظام «مفتاح المرور المؤسسي» من خلال عملية طرح منظمة. وفيما يلي نهج مكون من ثماني خطوات أثبتت فعاليته:
الخطوة 1: إجراء تدقيق لبيئة المصادقة الحالية لديك. قم بتحديد جميع نقاط الوصول: شبكات VPN، والتطبيقات السحابية، والأنظمة المحلية، ومحطات العمل ذات الصلاحيات المميزة. حدد أي منها لا يزال يعتمد على كلمات المرور أو مصادقة متعددة العوامل (MFA) القابلة للتصيد الاحتيالي. سيصبح هذا الجرد خريطة طريقك للنشر.
الخطوة 2: اختر نوع مفتاح المرور الخاص بك. بالنسبة للاستخدام المؤسسي، تُعد مفاتيح المرور المرتبطة بالأجهزة هي الإعداد الافتراضي المناسب للحسابات ذات الصلاحيات الخاصة والوصول الخاضع للرقابة. أما مفاتيح المرور المتزامنة، فقد تكون مناسبة للتطبيقات ذات المخاطر المنخفضة والموجهة للمستهلكين. تحليل شركة RSA لاستراتيجيات مفاتيح المرور المؤسسية يساعد في تحديد إطار هذا القرار.
الخطوة 3: اختر منصة حاصلة على شهادة FIDO2. RSA ID Plus وهو حاصل على شهادة FIDO2 ويدعم مفاتيح المرور المحمولة المرتبطة بالأجهزة عبر تطبيق RSA Authenticator، ومفاتيح المرور المادية المرتبطة بالأجهزة عبر سلسلة RSA iShield Key 2 ومفاتيح الأمان FIDO الأخرى، ومفاتيح المرور المتزامنة، ورمز الاستجابة السريعة (QR Code)، والمصادقة أحادية الاستخدام (OTP) التقليدية، والمصادقة الفورية، مما يتيح لك تحديث نظامك دون التخلي عن البنية التحتية الحالية.
الخطوة 4: قم بتمكين مفاتيح المرور في تطبيق RSA Authenticator. بالنسبة لمفاتيح المرور على الأجهزة المحمولة،, تمكين المصادقة FIDO في وحدة التحكم الإدارية RSA ID Plus وتمكين استخدام تطبيق RSA Authenticator كأداة مصادقة FIDO. يقوم المستخدمون بتسجيل مفتاح المرور المرتبط بأجهزتهم عند التسجيل لأول مرة — دون الحاجة إلى أي أجهزة إضافية.
الخطوة 5: تنفيذ مشروع تجريبي خاضع للرقابة. ابدأ بمجموعة محددة: موظفو تكنولوجيا المعلومات، أو وحدة أعمال واحدة، أو المستخدمون ذوو الصلاحيات الخاصة. قم بقياس معدلات المصادقة الناجحة، وتأثير ذلك على مكتب الدعم الفني، ورضا المستخدمين قبل الشروع في التنفيذ على نطاق واسع.
الخطوة 6: قم بالدمج مع نظام إدارة الهوية والوصول (IAM) وتطبيقات مؤسستك. يتكامل RSA ID Plus مع سكيور آي دي (SecurID) و مجموعة كاملة من تطبيقات المؤسسات—Microsoft 365 وSalesforce وServiceNow وCisco AnyConnect ومئات الأنظمة الأخرى — وبالتالي تعمل مفاتيح المرور بشكل متسق في جميع أنحاء بيئتك دون الحاجة إلى إعادة إنشاء مسارات المصادقة.
الخطوة 7: وضع إجراءات لإدارة دورة الحياة. حدد الإجراءات التي يجب اتخاذها في حالة فقدان جهاز أو سرقته، أو عند مغادرة أحد الموظفين. مع RSA ID Plus، تتم إدارة مفاتيح المرور مركزيًّا — حيث تتم عمليات التسجيل وإلغاء التخصيص والاستعادة جميعها من خلال منصة إدارية واحدة، دون أي ثغرات في دورة حياة المستخدم.
الخطوة 8: تدريب المستخدمين النهائيين ومتابعة مدى تبني النظام. تُعد مفاتيح المرور أسهل في الاستخدام من كلمات المرور — لكن عملية التسجيل الأولى قد تتطلب بعض الإرشاد. ويُقلل التدريب القصير حول كيفية التسجيل واستخدام المصادقة البيومترية من الصعوبات. قم بتتبع معدلات الاستخدام، وتكرار اللجوء إلى طرق المصادقة البديلة، وحجم تذاكر الدعم الفني لقياس التقدم المحرز.
مفاتيح المرور ليست تقنية ناشئة — بل هي معيار المصادقة الذي تعتمده الشركات حالياً على نطاق واسع. إن الجمع بين مقاومة التصيد الاحتيالي المتأصلة في تصميمها، والتحسين الكبير في تجربة المستخدم، والتخفيض الملموس في التكاليف، يجعل الحجج المؤيدة لمفاتيح المرور أقوى من أي تقدم سابق في مجال المصادقة.
إن 2026 تقرير RSA ID IQ 2026 وقد تبين أن 90% من المؤسسات لا تزال تواجه تحديات في التخلص من كلمات المرور — حتى في الوقت الذي أبلغت فيه 69% عن وقوع خرق ناتج عن عدم كفاية أمن الهوية في نفس العام. الفجوة بين النية والتنفيذ حقيقية، لكن يمكن سدها. تحظى المؤسسات التي تتحرك مبكرًا بميزة أمنية وتشغيلية؛ أما تلك التي تتأخر، فتواجه تعرضًا متزايدًا للهجمات التي تستهدف بيانات الاعتماد، والتي لا تستطيع أنظمة المصادقة متعددة العوامل (MFA) القديمة إيقافها.
هل أنت مستعد لبدء رحلتك بدون كلمة مرور؟ تنزيل الملخص الكامل لحل RSA الذي لا يعتمد على كلمات المرور والمخصص للمؤسسات لتتعرف على الكيفية التي يمكن بها لـ RSA ID Plus أن تنقل مؤسستك من الاعتماد على كلمات المرور إلى مقاومة عمليات التصيد الاحتيالي — دون تعطيل الأنظمة التي تعتمد عليها فرق العمل لديك حاليًا.
مفتاح المرور هو بيانات اعتماد تشفيرية تحل محل كلمات المرور في عملية المصادقة. يقوم جهازك بإنشاء زوج من المفاتيح العامة والخاصة؛ ولا تخزن الخدمة سوى المفتاح العام المفتاح، و تسجيل الدخول يتطلب إثبات المفتاح الخاص عبر البيانات البيومترية أو رقم التعريف الشخصي (PIN) الخاص بالجهاز — دون إرسال أي كلمة مرور عبر الشبكة. تتوفر مفاتيح المرور في شكلين: مفاتيح المرور المتزامنة، حيث يتم تخزين المفتاح الخاص في بنية مزامنة سحابية ومشاركته عبر الأجهزة (مناسبة للاستخدام الاستهلاكي)؛ ومفاتيح المرور المرتبطة بالجهاز، حيث لا يغادر المفتاح الخاص الجهاز أبدًا — وهو الخيار المناسب للمؤسسات، والوصول المتميز، والبيئات التي تحكمها متطلبات الامتثال.
ترتبط مفاتيح المرور تشفيرياً بالنطاق الذي تم إنشاؤها فيه. وعند إجراء عملية المصادقة، تتحقق مفتاح المرور من أن الموقع يتطابق مع المصدر المسجل. أما موقع التصيد الاحتيالي — حتى لو بدا مطابقاً تماماً للموقع الحقيقي — فيتميز بنطاق مختلف، وبالتالي يتلقى استجابة غير صالحة من الناحية التشفيرية. ولا توجد أي بيانات اعتماد يمكن سرقتها أو ترحيلها أو إعادة تشغيلها.
نعم. وفقًا لـ استطلاع عام 2025 الذي أجرته منظمة FIDO Alliance/HID, ، تقوم 87% من الشركات حالياً بنشر أو تجربة استخدام مفاتيح المرور. حلول على مستوى المؤسسات مثل RSA ID Plus دعم مفاتيح المرور المرتبطة بالأجهزة مع إدارة مركزية لدورة الحياة، والتكامل عبر مئات من تطبيقات المؤسسات، ودعم البيئات المختلطة.
توفر مفاتيح المرور الأمان (تقل احتمالية اختراق الحسابات التي تستخدمها بنسبة 99.9% مقارنةً بالحسابات التي تعتمد على كلمة المرور فقط)، وتوفر التكاليف (تتجاوز التكاليف الإدارية المرتبطة بكلمات المرور $1M سنويًّا لمعظم المؤسسات)، وتحسّن تجربة المستخدم (تسجيل دخول أسرع، ومعدلات نجاح أعلى، وانخفاض حجم الطلبات الواردة إلى مكتب الدعم الفني). وقد لاحظت المؤسسات التي طبقت مفاتيح المرور ما يلي: انخفاض استخدام كلمات المرور بنسبة 26% عبر مجموعات المستخدمين لديهم.
قم بمراجعة بيئة المصادقة الحالية لديك، واختر نوع مفتاح المرور الخاص بك، واختر منصة حاصلة على شهادة FIDO2، وقم بتمكين مفاتيح المرور في تطبيق المصادقة الخاص بك، وقم بتشغيل مجموعة تجريبية، وقم بالدمج مع نظام إدارة الهوية والوصول (IAM) والتطبيقات الخاصة بك،, تأسيس إدارة دورة الحياة، وتدريب المستخدمين النهائيين. انظر صفحة منتج RSA ID Plus من أجل التنفيذ التوجيه ودعم الاندماج.
نعم. مفاتيح المرور يُعتبر هذا النظام وسيلة مصادقة متعددة العوامل (MFA) مقاومة للتصيد الاحتيالي وفقًا لمعيار PCI DSS 4.0، ومعيار NIST SP 800-63B (مستويات AAL2 وAAL3 باستخدام مفاتيح مرتبطة بالجهاز)، والأمر التنفيذي رقم 14028، والمرسوم OMB M-22-09 الخاص بالوكالات الفيدرالية. تستوفي مفاتيح المرور المرتبطة بالأجهزة عبر الأجهزة المعتمدة وفقًا لمعيار FIPS 140-3 متطلبات المصادقة الحكومية الأكثر صرامة.