صورة تعبيرية لتسجيل المواقع عبر حساب غوغل

في معظم المواقع الكبرى، ستجد مجموعة من الأيقونات المألوفة أسفل خانات إدخال بيانات تسجيل الدخول، تتيح لك تسجيل الدخول إلى الموقع باستخدام حسابك على "غوغل" أو "فيسبوك" أو "أبل" وغيرها من المنصات.

وبمجرد تجربة هذه الطريقة، يصبح من الصعب التخلي عنها. فهي توفر تسجيل دخول شبه فوري إلى المواقع والخدمات المختلفة، وغالبًا ما تكون أسرع وأسهل طريقة للوصول إلى حسابك. ولهذا يبدو غيابها مزعجًا للغاية عندما تصل إلى موقع لا يدعمها.

لكن رغم هذه الراحة، قد يكون من الأفضل التفكير في التوقف عن استخدامها.

وتُعرف هذه الطريقة باسم تسجيل الدخول الموحد (SSO - Single Sign-On). وبالطبع، الضغط على شعار "غوغل" لا يعني تلقائيًا أن أحد القراصنة يستطيع سرقة حسابك على "غوغل".

بل إن هناك مجموعة من الأسباب العملية والأمنية التي قد تجعل الاعتماد على كلمات المرور، إلى جانب مدير كلمات مرور جيد، خيارًا أكثر ملاءمة، بحسب تقرير نشره موقع "slashgear" واطلعت عليه "العربية Business".

كيف يعمل تسجيل الدخول الموحد؟

يتيح SSO إنشاء حساب في موقع أو خدمة باستخدام حسابك لدى "غوغل" أو أي مزود آخر، من دون الحاجة إلى إنشاء اسم مستخدم وكلمة مرور منفصلين.

وبدلًا من بيانات تسجيل الدخول التقليدية، تتحقق "غوغل" من هويتك باستخدام رموز وصول وهوية (Access and ID Tokens) تمنح الموقع صلاحية الدخول.

ويمكنك تحديد المعلومات التي تسمح للخدمة بالوصول إليها، بينما يمكن تعديل بعض هذه الصلاحيات لاحقًا من دون إلغاء إمكانية تسجيل الدخول.

وفي الزيارات التالية، يتم استخدام الرمز نفسه أو آلية مصادقة مرتبطة به للوصول إلى الحساب.

وربما لاحظت أنه عندما تحاول تسجيل الدخول إلى موقع باستخدام بريدك الإلكتروني بشكل عادي، قد يعيد الموقع توجيهك إلى خيار تسجيل الدخول عبر SSO.

وهذا يعني أن مهاجمًا لن يتمكن ببساطة من اختراق الحساب باستخدام هجوم تخمين كلمات المرور المعتاد؛ إذ سيكون عليه اختراق حساب SSO الرئيسي نفسه.

وإذا اخترت استخدام مفتاح مرور (Passkey) بدلًا من كلمة المرور، فإن خطر سرقة كلمة المرور التقليدية يختفي إلى حد كبير.

ويتمثل أحد أبرز مزايا SSO في أنه قد يستبدل مستوى الأمان الضعيف الذي يوفره موقع ما بإجراءات الحماية المتقدمة التي يعتمدها مزود الخدمة، مثل "غوغل".

كما يمكن أن يمنحك SSO قدرًا أكبر من التحكم في البيانات التي يشاركها حسابك، إذ تحدد المعلومات التي تسمح للموقع بالوصول إليها، ويمكنك إلغاء بعض الصلاحيات لاحقًا.

لكن هذه الراحة والأمان النسبي لا يخلوَان من مخاطر مهمة.

حساب SSO هو مفتاح عالمك الرقمي

أكبر مشكلة في الاعتماد على SSO كوسيلة أساسية للوصول إلى حساباتك هي أن فقدان الوصول إلى حساب SSO الرئيسي قد يتحول إلى مشكلة واسعة النطاق.

على سبيل المثال، إذا تمكن شخص ما من اختراق حساب "غوغل" الخاص بك، فلن يحصل فقط على إمكانية الوصول إلى بريدك الإلكتروني وملفاتك على Google Drive، بل قد يتمكن أيضًا من الوصول إلى جميع الحسابات الأخرى التي أنشأتها أو تستخدمها عبر تسجيل الدخول بواسطة "غوغل".

أي أنك تمنح حسابًا واحدًا دور المفتاح الرئيسي لعدد كبير من حساباتك الرقمية.

ويمكن الاستشهاد باختراق أمني تعرضت له "فيسبوك" في عام 2018 وأثر على نحو 50 مليون مستخدم، والذي كانت له تداعيات غير مباشرة على أنظمة تسجيل الدخول الموحد أيضًا.

ومن الصعب تحديد عدد الأشخاص الذين تضرروا فعليًا من إساءة استخدام عمليات تسجيل الدخول المرتبطة بحساباتهم، لكن الحادث يوضح حجم المخاطر المحتملة.

كما أن طبيعة SSO تمنح القراصنة حافزًا أكبر لاستهداف الحسابات الرئيسية مثل "غوغل" و"فيسبوك" و"مايكروسوفت" و"أبل" و"أمازون"، بدلًا من إضاعة الوقت في اختراق عشرات الحسابات الصغيرة.

وتشير بيانات نقلتها "فوربس" إلى ارتفاع هجمات التصيد الإلكتروني التي تستهدف حسابات "غوغل" وغيرها بنسبة 243% في أوائل عام 2024.

أنت تمنح شركة أخرى دورًا في عملية تسجيل دخولك

هناك خطر آخر قد لا يكون واضحًا للمستخدمين، يتعلق بالشركة التي توفر خدمة SSO نفسها. فبعض الشركات الكبرى التي توفر تسجيل الدخول الموحد لديها سجل طويل من الجدل المتعلق باستخدام بيانات المستخدمين والخصوصية.

على سبيل المثال، دفعت "غوغل" مؤخرًا تسوية مالية مرتبطة بجمع بيانات تتعلق بتصفح المستخدمين في وضع التصفح المتخفي على متصفح كروم.

ومن غير المرجح أن تستخدم "غوغل" رمز المصادقة الخاص بك ضد إرادتك ومن دون علمك، لكن يجب الانتباه إلى أن بياناتك لا تكون بالضرورة مشفرة بتقنية التشفير الشامل بين الطرفين (E2EE).

وفي حالة "غوغل"، تكون البيانات مشفرة على الخوادم وأثناء تخزينها، لكنها ليست مشفرة بتقنية E2EE.

وهذا يعني، من الناحية النظرية، أن البيانات قد تكون قابلة للوصول من قبل شخص لديه صلاحيات داخلية غير مشروعة أو في حال وقوع اختراق للأنظمة.

وبالتالي، فإن الاعتماد على شركة واحدة كمفتاح لعشرات الحسابات يجعل اختراق ذلك الحساب أكثر خطورة.

ماذا يحدث إذا أغلقت الشركة حسابك؟

هناك احتمال آخر يتمثل في فقدان الوصول إلى حساب SSO لأي سبب كان.

وقد يؤدي إغلاق الحساب أو تعطيله إلى منعك من تسجيل الدخول إلى جميع المواقع المرتبطة به، حتى لو لم يكن السبب اختراقًا أمنيًا.

وقد يفقد المستخدمون إمكانية الوصول إلى حساباتهم لأسباب مختلفة، منها مخالفة شروط الخدمة، أو نسيان كلمة المرور، أو فقدان جهاز المصادقة الثنائية، أو حذف الحساب بسبب عدم النشاط.

وعند حدوث ذلك، قد تجد نفسك غير قادر على الوصول إلى عدد كبير من الحسابات المرتبطة بحساب SSO نفسه.

صحيح أن احتمال فقدان الحساب يكون أقل عندما تتبع ممارسات جيدة للأمن الرقمي وتحمي حساباتك، لكن لا توجد طريقة لضمان عدم حدوث ذلك تمامًا.

عادات تسجيل الدخول قد تكشف الكثير عنك

هناك مشكلة أخرى لا تتعلق بفقدان الوصول إلى الحسابات، وإنما بالبيانات التي تحصل عليها شركة SSO عن عاداتك الرقمية.

عندما تستخدم "غوغل" لتسجيل الدخول إلى عشرات المواقع والخدمات، فإنك تخبر "غوغل" بشكل غير مباشر عن مجموعة من الخدمات التي تستخدمها، وربما لم تكن الشركة لتعرف أن هذه الحسابات مرتبطة بك لو استخدمت بريدًا إلكترونيًا وكلمة مرور منفصلين.

وحتى عندما تؤكد الشركات الكبرى مثل "غوغل" و"فيسبوك" في سياسات الخصوصية الخاصة بها أنها لا تبيع المعلومات الشخصية للمستخدمين، فإن الجدل حول ممارسات جمع البيانات والخصوصية لا يتوقف.

أما إذا استخدمت عنوان بريد إلكتروني وكلمة مرور منفصلين لكل خدمة، فإن نطاق المشكلة يصبح أضيق، إذ تصبح ممارسات الخصوصية للشركة التي تستخدم خدمتها هي القضية الأساسية.

كما يمكنك، في بعض الحالات، استخدام عنوان بريد إلكتروني منفصل للخدمات التي لا تثق بها بدرجة كبيرة، ما يمنحك تحكمًا أكبر في هويتك الرقمية.

مدير كلمات المرور لا يجعلك رهينة لحساب واحد

إذا كانت هذه المخاطر تثير قلقك، فإن البديل العملي هو التخلي عن الاعتماد على SSO واستخدام مدير كلمات مرور.

يتيح مدير كلمات المرور تخزين كلمات مرورك داخل خزنة مشفرة، محمية بكلمة مرور رئيسية قوية.

وبذلك لن تضطر إلى حفظ عشرات كلمات المرور المختلفة، ولن تحتاج إلى استخدام كلمة مرور واحدة في جميع المواقع، وهي ممارسة شديدة الخطورة.

وتدعم العديد من تطبيقات إدارة كلمات المرور أيضًا تخزين رموز المصادقة الثنائية 2FA، ومفاتيح المرور، وأكواد الاسترداد، وحتى بيانات الدفع.

ومن أهم مزايا مدير كلمات المرور أنه لا يجعل جميع حساباتك تعتمد على مزود SSO واحد.

وفي تسجيل الدخول التقليدي باستخدام اسم المستخدم وكلمة المرور، يمكنك عادةً استعادة الحساب باستخدام بريدك الإلكتروني، كما توفر معظم الخدمات الحديثة أكواد استرداد أو وسائل احتياطية إضافية في حال فقدان الوصول إلى وسيلة المصادقة الأساسية.

قلل حجم الضرر إذا تعرض أحد حساباتك للاختراق

تجنب SSO يمنحك أيضًا ميزة مهمة تتمثل في فصل الحسابات عن بعضها.

فإذا تعرض حساب SSO الرئيسي للاختراق، فقد تصبح جميع الحسابات المرتبطة به عرضة للخطر. أما عند استخدام كلمة مرور فريدة لكل موقع وتخزينها في مدير كلمات مرور، فإن اختراق حساب واحد لا يعني بالضرورة إمكانية الوصول إلى بقية الحسابات.

كما أن كلمة المرور الفريدة المستخدمة في موقع معين لا يمكن استخدامها لتسجيل الدخول إلى موقع آخر.

وهذا يجعل احتواء الأضرار بعد وقوع اختراق أكثر سهولة، لأن المشكلة تظل محصورة في الحساب المتأثر بدلًا من امتدادها إلى جزء كبير من حياتك الرقمية.

تسجيل الدخول باستخدام مدير كلمات المرور سهل تقريبًا بالقدر نفسه

الميزة الأساسية لSSO هي الراحة. فبعد الاعتياد على تسجيل الدخول بضغطة واحدة، يبدو إدخال اسم المستخدم وكلمة المرور يدويًا أمرًا مزعجًا.

لكن معظم تطبيقات إدارة كلمات المرور توفر إضافات للمتصفحات تتيح تعبئة بيانات تسجيل الدخول ورموز المصادقة الثنائية تلقائيًا.

وبعض التطبيقات، مثل 1Password، يمكنها حتى إتمام عملية تسجيل الدخول تلقائيًا، لتصبح العملية قريبة جدًا من تجربة الضغط مرة واحدة.

وقد تواجه أحيانًا مشكلات بسبب تصميم بعض المواقع لحقول إدخال غير متوافقة جيدًا مع التعبئة التلقائية، خصوصًا عند إدخال رموز المصادقة الثنائية، لكن هذه المشكلات تظل في الغالب ثمنًا محدودًا مقارنة بمخاطر وضع عدد كبير من الحسابات تحت مظلة حساب SSO واحد.

مفاتيح المرور تجعل العملية أسهل وأكثر أمانًا

يمكن جعل عملية تسجيل الدخول أكثر سهولة باستخدام Passkeys.

وتستخدم مفاتيح المرور وسائل مثل بصمة الإصبع أو التعرف على الوجه لتسجيل الدخول بسرعة وأمان، بالاعتماد على مفتاح تشفير محفوظ على جهازك، من دون الحاجة إلى إدخال اسم مستخدم أو كلمة مرور.

وفي حال عدم استخدام مدير كلمات المرور، قد يتم تخزين مفتاح المرور على جهاز واحد، ما يعني الحاجة إلى إنشاء مفتاح جديد للأجهزة الأخرى.

لكن العديد من مديري كلمات المرور يدعمون تخزين مفاتيح المرور ومزامنتها بين الأجهزة، ما يسمح باستخدامها على أجهزة الكمبيوتر والهواتف المختلفة.

مدراء كلمات المرور يقدمون طبقات حماية إضافية

SSO هو في الأساس وسيلة لتسجيل الدخول، ولا يمنح المستخدم بالضرورة مجموعة واسعة من خيارات الأمان التي يمكن تخصيصها بشكل مستقل.

أما مدير كلمات المرور، فيمكن أن يقدم مجموعة من أدوات الحماية الإضافية.

على سبيل المثال، يدعم Bitwarden التشفير الشامل بين الطرفين، بحيث لا يستطيع سوى المستخدم الوصول إلى البيانات المخزنة في خزنته.

كما يتيح التحكم في إعدادات التشفير، وتفعيل المصادقة بخطوتين، وتحديد موعد قفل الخزنة أو تسجيل الخروج، واستخدام القياسات الحيوية على الأجهزة المحلية للوصول إليها.

ويمكن كذلك ضبط التطبيق لمسح محتويات الحافظة بعد نسخ كلمات المرور، لتقليل الفترة التي تبقى خلالها البيانات الحساسة محفوظة في الحافظة.

وتتمثل الفكرة الأساسية في أن مديري كلمات المرور مصممون لتقليل فرص سرقة بيانات الاعتماد المخزنة قدر الإمكان، بدلًا من جعل جميع حساباتك تعتمد على مزود تسجيل دخول واحد.

استخدم حسابًا منفصلًا للمصادقة الثنائية

حتى مع كل هذه الإجراءات، قد يفضل بعض المستخدمين عدم وضع جميع وسائل الحماية في مكان واحد.

ولهذا، من الأفضل فصل كلمات المرور عن رموز المصادقة لمرة واحدة OTP كلما أمكن.

فإذا تمكن شخص ما من الوصول إلى مدير كلمات المرور وكان يحتوي أيضًا على رموز المصادقة الثنائية لجميع حساباتك، فقد يحصل على وسيلة إضافية لتجاوز طبقة الحماية الثانية.

وتوفر شركات عديدة تطبيقات مستقلة لإنشاء رموز OTP، مثل "مايكروسوفت" و"أبل" و"غوغل".

لكن من منظور فصل الحسابات، قد يكون من الأفضل استخدام تطبيق مصادقة مستقل عن الشركة التي تدير بريدك الإلكتروني أو نظام التشغيل الذي تستخدمه.

ومن التطبيقات التي يمكن استخدامها لهذا الغرض Ente، وهو تطبيق متعدد المنصات ومفتوح المصدر، ويقدم مجموعة من خصائص الأمان لحماية رموز المصادقة الثنائية.

كما يمكن استخدام Bitwarden Authenticator أو Aegis كخيارات أخرى، خصوصًا لمن يفضل الاحتفاظ برموز المصادقة بعيدًا عن الخدمات السحابية.

لماذا يُعد Bitwarden خيارًا مناسبًا؟

يستخدم الكاتب Bitwarden باعتباره مدير كلمات المرور الأساسي لديه، مشيرًا إلى أنه استخدمه لعدة سنوات بسبب كونه مجانيًا ومفتوح المصدر ومتعدد المنصات، إضافة إلى خضوعه لتدقيقات أمنية مستقلة.

ويتيح Bitwarden تخزين عدد غير محدود من كلمات المرور ومفاتيح المرور على عدد كبير من الأجهزة، بينما تضيف الخطة المدفوعة ميزات مثل تخزين رموز المصادقة الثنائية والمرفقات.

كما يتضمن التطبيق مولدًا لكلمات المرور يسمح للمستخدم بتحديد طول كلمة المرور وأنواع الأحرف المستخدمة فيها، أو إنشاء عبارات مرور أسهل في الكتابة.

ولا يقتصر استخدام Bitwarden على كلمات المرور فقط، إذ يمكن استخدامه لتعبئة بيانات بطاقات الائتمان وبعض البيانات الحساسة الأخرى عبر إضافة المتصفح.

كما يتيح مشاركة كلمات المرور بشكل آمن مع أشخاص موثوق بهم، وإرسال معلومات حساسة دون الحاجة إلى الاعتماد على خدمات مشاركة ملفات غير مخصصة لهذا النوع من البيانات.

وبذلك، فإن الجمع بين مدير كلمات مرور قوي، وكلمات مرور فريدة لكل حساب، ومفاتيح المرور، والمصادقة الثنائية المنفصلة يوفر مستوى من فصل الحسابات والتحكم في بيانات الدخول، بدلًا من وضع معظم هويتك الرقمية تحت مفتاح واحد من خلال تسجيل الدخول الموحد.