
فعّل مفتاح مرور GitHub من دون أن تجعل استرداد الحساب نقطة ضعف

لتفعيل مفتاح مرور GitHub، افتح Settings ثم Password and authentication، واختر Add a passkey من قسم Passkeys، وأكمل التحقق الذي يطلبه جهازك أو مزوّد المفتاح. يوضح دليل GitHub لإعداد المصادقة أن مفتاح المرور يتيح الدخول بلا كتابة كلمة المرور؛ وإذا كانت المصادقة الثنائية مفعّلة، فهو يلبّي متطلبي كلمة المرور والعامل الثاني في خطوة واحدة. ويمكن استخدامه أيضًا لتأكيد الإجراءات الحساسة وإعادة ضبط كلمة المرور.
بعد إضافته، اختبر الدخول في جلسة منفصلة من جهاز آخر، لكن أبقِ وسيلة الدخول السابقة متاحة واحفظ رموز الاسترداد في مكان يمكنك بلوغه عند فقد جهازك الأساسي. تنبّه إرشادات OWASP لأمان مفاتيح المرور إلى أن المفتاح وحده لا يعالج خطر جلسة مخترقة أو مسار استرداد ضعيف. والاختبار من جهاز آخر يثبت إمكان استخدام المفتاح هناك؛ أما طريق الاسترداد المستقل فيحتاج إلى إعداد منفصل.
جهّز وسيلة المصادقة قبل الإضافة
في مسار الإضافة من إعدادات GitHub، يلزم أن تكون قد أعددت المصادقة الثنائية بتطبيق TOTP أو برسالة نصية. إن لم تكن مفعّلة، افتح Two-factor authentication في صفحة Password and authentication، وأكمل إعداد التطبيق أو رقم الهاتف، واحفظ رموز الاسترداد التي تظهر أثناء التهيئة. يفضّل GitHub تطبيق TOTP على الرسائل النصية، ولا سيما حين تكون موثوقية وصول الرسائل محلّ شك.
قرّر أين تريد حفظ مفتاح المرور قبل الموافقة على إنشائه. قد يقترح الجهاز وسيلة تحقق مدمجة، أو هاتفًا، أو مدير كلمات مرور، أو مفتاحًا ماديًا مؤهلًا. المفتاح المتزامن يصبح متاحًا على الأجهزة التي تستخدم مزوّده نفسه، لذلك ترتبط إمكانية الوصول إليه بحساب ذلك المزوّد أيضًا. أما المفتاح المرتبط بجهاز بعينه فلا تنتقل نسخته تلقائيًا إلى جهاز آخر؛ وإذا فُقد الجهاز أو مُسحت بياناته، فستحتاج إلى طريقة دخول أخرى سبق إعدادها.
أضف المفتاح وتحقق من اكتمال تسجيله
- سجّل الدخول إلى حسابك الشخصي، وافتح صورة ملفك ثم Settings. من قسم Access انتقل إلى Password and authentication.
- تحت Passkeys اختر Add a passkey. إذا طُلب منك إثبات هويتك مجددًا، فاستخدم كلمة المرور أو طريقة مصادقة مسجلة لديك.
- راجع نافذة Configure passwordless authentication، ثم اختر Add passkey. أكمل التعليمات التي يعرضها الجهاز أو مزوّد المفتاح، بما فيها التحقق المحلي إن طُلب.
- انتظر صفحة GitHub التي تؤكد تسجيل المفتاح، ثم اختر Done. عُد إلى قسم Passkeys وتأكد من ظهور المفتاح ضمن وسائل حسابك.
لا تعتبر ظهور نافذة نظام التشغيل وحده دليلًا على اكتمال التسجيل؛ تأكيد GitHub هو نهاية العملية. واحتفظ بطريقة الدخول التي استخدمتها قبل الإضافة إلى أن تنجح تجربة الدخول بالمفتاح الجديد. إذا استخدمت جهاز FIDO ماديًا، فانظر إلى القسم الذي سُجّل فيه: تسجيله تحت Passkeys يختلف عن تسجيله تحت Security keys، لأن طريقة استخدامه عند الدخول تختلف تبعًا لذلك.
اختبره من جهاز آخر من دون الخلط بين الوصول والنسخ الاحتياطي
على الجهاز الثاني، افتح جلسة متصفح جديدة وصفحة تسجيل الدخول إلى GitHub، ثم اختر Sign in with a passkey واتبع طلب المتصفح أو النظام. تحقّق من أنك وصلت إلى الحساب المقصود من دون الاستعانة بالجلسة المفتوحة على جهاز الإعداد. اترك تلك الجلسة الأصلية متاحة خلال الاختبار، حتى تتمكن من مراجعة إعدادات المفتاح إذا لم يكتمل الدخول.
إذا حفظت مفتاحًا متزامنًا، فجرّب ظهوره على جهاز يستخدم حساب مزوّد مفاتيح المرور نفسه. وإذا كان المفتاح على هاتف قريب، فقد يتيح المتصفح إكمال الدخول عبر الهاتف، مثل مسح رمز QR أو الموافقة على طلب يصل إليه. هذه التجربة تثبت أن الهاتف يستطيع المصادقة للجهاز الثاني، لكنها لا تمنحك طريقًا مستقلًا إذا فُقد الهاتف. وبالمثل، فإن نجاح المزامنة يعتمد على استمرار وصولك إلى حساب المزوّد.
عند استخدام مفتاح FIDO2 مادي مؤهل ومسجّل كمفتاح مرور، يمكنك اختبار توصيله بجهاز ثانٍ متوافق وإتمام التحقق عليه. وإذا كان المفتاح مرتبطًا بجهاز لا يمكن نقله، فأضف مفتاح مرور آخر على جهاز مختلف ما دمت قادرًا على دخول حسابك. لا تحذف المفتاح الأول بسبب فشل تجربة واحدة؛ حدّد أولًا هل تعثر المتصفح في عرض الوسيلة، أم أن المفتاح غير متاح أصلًا على الجهاز الذي تختبره.
احفظ طريق الاسترداد خارج نقطة الفشل نفسها
توضح تعليمات GitHub لرموز الاسترداد أنها رموز تُستخدم مرة واحدة إذا تعذر الوصول إلى وسيلة المصادقة الثنائية. للوصول إليها بعد التهيئة، افتح Settings ثم Password and authentication، واختر View بجانب Recovery codes. يمكنك تنزيلها أو طباعتها أو نسخها إلى مدير كلمات مرور آمن، مع حمايتها من المشاركة أو الاطلاع غير المصرح به.
اختر مكان الحفظ بناءً على ما قد تفقده معًا. إذا كان مفتاح المرور ورموز الاسترداد داخل مدير كلمات المرور نفسه، وكان فتحه يتوقف على الهاتف ذاته، فقد يتعطل الطريقان في وقت واحد. احتفظ بنسخة محمية تستطيع الوصول إليها من مسار مستقل، وتأكد من معرفة موضعها قبل الحاجة إليها. لا تستخدم رمزًا لمجرد اختبار مكان التخزين؛ يمكنك التحقق من قدرتك على الوصول إلى النسخة المحفوظة من دون استهلاكه.
إذا فقدت مفتاح المرور وبقيت كلمة المرور وتطبيق TOTP متاحين، فاستخدمهما للدخول ثم راجع وسائل حسابك. أما رمز الاسترداد فيخدم حالة تعذر استخدام عامل المصادقة الثنائية. وإذا أنشأت مجموعة جديدة من الرموز، فأبطل GitHub المجموعة السابقة؛ لذلك حدّث النسخة التي تحتفظ بها وتخلّص من القديمة. ويساعد تسجيل وسيلة مصادقة أخرى قابلة للاستخدام على ألا يتوقف الوصول إلى الحساب على جهاز واحد أو حساب مزامنة واحد.
مفتاح المرور ومفتاح الأمان وTOTP: ما الذي يتغير عند الدخول؟
- مفتاح المرور: بيانات اعتماد WebAuthn تتيح الدخول إلى GitHub من دون كتابة كلمة المرور، وتلبّي أيضًا متطلب المصادقة الثنائية عند تفعيلها. قد تكون متزامنة عبر مزوّد أو مرتبطة بجهاز محدد، ويُجرى التحقق من صاحبها محليًا.
- مفتاح الأمان: عندما يُسجّل في قسم Security keys، يُستخدم عاملًا ثانيًا مع كلمة المرور. بعض أجهزة FIDO مؤهلة لأن تُسجّل بدلًا من ذلك كمفاتيح مرور، لكن وصف الجهاز بأنه FIDO لا يكفي وحده لضمان أهليته لهذا الاستخدام.
- TOTP: رمز متغير يولّده تطبيق مصادقة ويُدخل عادة بعد كلمة المرور. يمكن الاحتفاظ به وسيلة دخول بديلة عند تعذر استخدام مفتاح المرور، لكنه لا يحوّل تسجيل الدخول بكلمة المرور إلى تجربة دخول بلا كلمة مرور.
عندما تتعثر الإضافة أو تجربة الدخول
- لا تظهر نافذة إنشاء المفتاح: تحقق من دعم الجهاز والمتصفح لمفاتيح المرور ومن تهيئة وسيلة التحقق المحلية، ثم أعد المحاولة من Add a passkey. انتظر تأكيد GitHub بعد إكمال نافذة النظام.
- لا يظهر المفتاح على الجهاز الثاني: راجع حساب مزوّد المزامنة على الجهازين، وتحقق مما إذا كان المفتاح متزامنًا أم مرتبطًا بالجهاز الأول. وإذا كنت تستخدم هاتفًا قريبًا، فابحث عن خيار استخدام مفتاح على جهاز قريب بدل توقع ظهوره محليًا.
- يُرفض جهاز FIDO عند إضافته كمفتاح مرور: قد لا يكون مؤهلًا لهذا النوع من التسجيل. إذا قبله GitHub ضمن Security keys، فيمكن استخدامه عاملًا ثانيًا مع كلمة المرور، أو اختيار وسيلة أخرى لإنشاء مفتاح مرور.
- ظهر المفتاح في الإعدادات لكن فشل الدخول: استخدم جلستك القائمة لمراجعة الوسائل المسجلة، وجرّب طريقة الدخول السابقة التي احتفظت بها. عالج سبب الفشل قبل إزالة أي وسيلة يمكنها إعادتك إلى الحساب.
اقرأ أيضًا:
مقالات ذات صلة


WhatsApp يستبدل رمز PIN بكلمة مرور، والاسترداد يحتاج استعدادًا مسبقًا

وكيل تداول AI مزيف يستبدل محافظ المتصفح ويسرق كلمات المرور

تنبيه NetScaler جديد يضع ترقيع تجاوز المصادقة في خانة الطوارئ

Google AI Studio يخفي المفتاح عن المتصفح، والفاتورة تبقى على المالك

Google تنقل ذاكرة AI إلى السحابة، والمفتاح يبقى على الجهاز
اشترك في نشرتنا الإخبارية
احصل على أحدث أخبار الويب 3 والذكاء الاصطناعي والعملات المشفرة مباشرة في بريدك.