تقنية

ما هو هجوم القوة الغاشمة (Brute Force)؟ ولماذا يُهزَم بكلمة مرور أطول

📷 Miguel Á. Padriñán · Pexels

✦ أهم النقاط

  • الهجوم يعتمد على التجربة الآلية السريعة لكل الاحتمالات الممكنة حتى يصيب.
  • طول كلمة المرور أهم من تعقيدها: كل حرف إضافي يضرب عدد الاحتمالات.
  • المصادقة الثنائية (2FA) توقف الهجوم حتى لو عرف المهاجم كلمة المرور.
  • تحديد عدد المحاولات والتأخير التصاعدي يجعل الهجوم غير عملي زمنيًا.

هجوم القوة الغاشمة (Brute Force) أبسط أنواع الهجمات فكرةً وأقدمها: بدل محاولة خداعك أو استغلال ثغرة معقّدة، يجرّب المهاجم كل كلمات المرور الممكنة واحدة تلو الأخرى حتى يصادف الصحيحة. تخيّل قفلًا بأربعة أرقام؛ من 0000 إلى 9999 هناك 10,000 احتمال فقط، ويمكن تجربتها كلها في دقائق. برامج آلية اليوم تجرّب ملايين كلمات المرور في الثانية.

لهذا السبب، أمان كلمة المرور ليس مسألة "ذكاء" بل رياضيات احتمالات. كل ما يهمّ هو حجم "فضاء البحث": عدد كل التركيبات الممكنة. وكلما كبر هذا العدد، طال الزمن اللازم لتجربته كله — إلى درجة يصبح فيها الهجوم مستحيلًا عمليًا.

أداة الفواتير وعروض الأسعار

فواتير احترافية تُحسب وتُطبع/PDF في دقيقة.

اعرف أكثر · $9

لماذا الطول أهم من التعقيد

الحدس الشائع أن رمزًا غريبًا مثل P@9! قوي. الحقيقة أن الطول يغلب التعقيد لأن العلاقة أُسّية: لكل حرف تضيفه، تُضرب الاحتمالات في حجم الأبجدية المتاحة. عبارة طويلة سهلة التذكّر مثل correct-horse-battery-staple أقوى بكثير من P@9!x القصيرة، رغم أن الأخيرة تبدو "أعقد".

الجدول التالي يوضّح الفكرة بأرقام تقريبية (بافتراض تجربة مليار محاولة في الثانية):

كلمة المرور عدد الأحرف تقدير الزمن للكسر
123456 6 أرقام فوري (أقل من ثانية)
passw0rd 8 أحرف بسيطة ساعات
Tr4ff!c9 8 أحرف مختلطة أيام
قافلة-قمر-٧-نهر (عبارة) 16+ حرفًا قرون

أنواع مرتبطة

ليست كل هجمات التخمين متساوية. هجوم القاموس (Dictionary Attack) يجرّب قائمة كلمات شائعة ومسرّبة بدل كل الاحتمالات — أسرع ضد كلمات المرور المتوقّعة. وحشو بيانات الاعتماد (Credential Stuffing) يستخدم كلمات مرور مسرّبة من موقع لاختراق حسابك في موقع آخر تكرّر فيه نفس الكلمة. لذلك تكرار كلمة المرور خطر حقيقي حتى لو كانت قوية.

كيف تحمي نفسك

الدفاع طبقات بسيطة وفعّالة: استخدم كلمة مرور طويلة وفريدة لكل حساب (يسهّلها مدير كلمات مرور). فعّل المصادقة الثنائية (2FA) — فحتى لو خمّن المهاجم الكلمة، يظل يحتاج رمزًا من هاتفك. على مستوى الأنظمة، يفرض المسؤولون تحديد عدد المحاولات وقفل الحساب مؤقتًا بعد عدة إخفاقات، وتأخيرًا تصاعديًا يزيد بعد كل محاولة فاشلة، مما يحوّل هجومًا يستغرق دقائق إلى قرون.

الخلاصة

القوة الغاشمة تراهن على الوقت وسرعة الآلة. سلاحك المضاد هو جعل الوقت اللازم فلكيًا: كلمة مرور طويلة فريدة + مصادقة ثنائية + حدّ للمحاولات. هذه الثلاثية البسيطة تكفي لتجعل حسابك هدفًا لا يستحق العناء.

المصادر

م
فريق تحرير معرفة

فريق تحرير مستقل يبحث في مصادر موثوقة ويراجع كل مقال قبل النشر لضمان الدقة والوضوح. المحتوى لأغراض تعليمية عامة.

سياسة التحرير ←