تمت ترجمة هذه الصفحة تلقائياً. اقرأ النسخة الأصلية باللغة الإنجليزية هنا.

دليل الشراء أم البناء. إرشادات عملية وأنماط إطلاق ومؤشرات KPI لبرامج passkeys.
بعد إعلان X عن إيقاف المصادقة الثنائية (2FA) القائمة على رسائل SMS للمستخدمين غير المشتركين في Twitter Blue بدءًا من 20 مارس 2023 كاستجابة لإساءة استخدام المحتالين للمصادقة الثنائية (2FA) القائمة على رسائل SMS، تثار تساؤلات حول العيوب المحتملة الأخرى للمصادقة القائمة على رسائل SMS.
على الرغم من اعتمادها الواسع من قبل الشركات بشكل عام (المصادقة بعامل واحد وب عاملين) لتوفير حماية أفضل لحسابات مستخدميها، غالبًا ما تأتي طريقة المصادقة هذه مع المزيد من العيوب بخلاف المشكلات الأمنية.
في هذه المقالة، سنستكشف هذه العيوب، بما في ذلك الاحتيال والتحديات المتعلقة بالتكاليف والموثوقية وتجربة المستخدم. لمعالجتها، يمكن استخدام مفاتيح المرور كطريقة مصادقة قياسية جديدة بدون كلمات مرور تتفوق في العديد من الجوانب مقارنة بطرق المصادقة القائمة على رسائل SMS.
في ضوء التطبيق المحتمل للاستبدال بمفاتيح المرور، نقدم في Corbado حل مفتاح مرور جاهز للاستخدام لجعل الإنترنت مكانًا آمنًا وتوفير نفقات ضخمة متعلقة برسائل SMS لشركتك على الفور.
أحدث المقالات
♟️
لماذا تحتاج إلى قابلية الملاحظة للمصادقة في إدارة هويات وصول العملاء (CIAM)
🔑
شرح Device Bound Session Credentials (DBSC)
📖
Relying Party ID (rpID) لتقنية WebAuthn ومفاتيح المرور: النطاقات والتطبيقات الأصلية
♟️
استراتيجية مفاتيح المرور: لماذا سيفشل تطبيق مفتاح المرور الخاص بك
🔑
ما الذي يجعل التعامل الآمن مع المستندات أمراً ضرورياً للمؤسسات الحديثة؟
قبل أن نستكشف عيوب المصادقة القائمة على رسائل SMS، من الضروري فهم مفهومها الأساسي. تتألف المصادقة القائمة على رسائل SMS من نوعين رئيسيين:
يتضمن الأول طرقًا مثل كلمات المرور لمرة واحدة (OTP) المرسلة عبر رسائل SMS، مما يوفر بديلاً لتسجيل الدخول بدون كلمة مرور للوصول التقليدي. يستخدم الأخير عملية من خطوتين لضمان حماية المصادقة الثنائية (2FA). يقوم المستخدمون أولاً بالتسجيل/تسجيل الدخول باستخدام اسم المستخدم/البريد الإلكتروني وكلمة المرور الخاصة بهم ثم يؤكدون تسجيلهم/تسجيل دخولهم من خلال رمز مرور لمرة واحدة يتم إرساله إلى هواتفهم المحمولة عبر رسائل SMS.
دعونا نتعمق في عيوب المصادقة القائمة على رسائل SMS من خلال تسليط الضوء على الأشكال المختلفة للاحتيال المرتبطة بطريقة تسجيل الدخول هذه واكتشاف التحديات المتعلقة بالموثوقية وتجربة المستخدم والتكاليف المالية المتكبدة في تنفيذ وتشغيل وصيانة تقنية المصادقة هذه.
اُخترعت رسائل SMS منذ أكثر من 20 عامًا ولم تتلق أي تحديث أمني رئيسي منذ ذلك الحين. ولهذا السبب يمثل الاحتيال عبر رسائل SMS مشكلة كبيرة.
في المصادقة القائمة على رسائل SMS، عندما يطلب المستخدم رمز مصادقة أو رابطًا عبر رسالة SMS، يرسل مزود الخدمة الرمز أو الرابط إلى رقم الهاتف المحمول للمستخدم عبر رسالة SMS. يستفيد ضخ حركة مرور SMS من هذه العملية من خلال إرسال حجم هائل من رسائل SMS غير المرغوب فيها وغالبًا ما تكون احتيالية إلى رقم هاتف محدد.
يستغل المحتالون في مخططات ضخ حركة مرور SMS اتفاقيات تقاسم الإيرادات بين مشغلي شبكات الهاتف المحمول (MNO) ومقدمي خدمات المراسلة. ويهدفون إلى تضخيم حركة مرور رسائل SMS وتوليد إيرادات أعلى لأنفسهم، حيث يدفع مقدمو خدمات المراسلة لمشغلي شبكات الهاتف المحمول رسومًا مقابل تسليم كل رسالة. كما أشار أحد الموظفين الحاليين في Stytch على Hacker News، يتعاون مشغلو شبكات الهاتف المحمول مع المخترق من خلال مشاركة الإيرادات هنا. بينما يمكن أن تساعد التدابير الوقائية المحددة مثل تعطيل أرقام الهواتف من تلقي رسائل SMS (الأذونات الجغرافية)، وتنفيذ حدود المعدل، واكتشاف الروبوتات في التخفيف من ضخ حركة مرور SMS، فإن القضاء التام على إساءة الاستخدام يكاد يكون مستحيلاً بسبب تصميم عملية الإرسال.
ونتيجة لذلك، غالبًا ما تواجه الشركات ومقدمو الخدمات نفقات كبيرة بسبب الزيادة في الرسائل الواردة. تقول Commsrisk إن Twitter وحدها خسرت مبلغًا مذهلاً قدره 60 مليون دولار أمريكي سنويًا بسبب ضخ حركة مرور SMS. كما قد يواجه المستخدمون الشرعيون تأخيرات في تلقي رموز أو روابط المصادقة الخاصة بهم.
في هذا النوع من الاحتيال، يستغل المحتالون الثغرات في البنية التحتية لمشغل شبكة الهاتف المحمول (MNO) لـ نقل رقم الهاتف المحمول للضحية إلى شريحة اتصال جديدة. ومن خلال القيام بذلك، يكتسب المهاجمون السيطرة على رقم هاتف الضحية، مما يسمح لهم باعتراض رسائل SMS الواردة، بما في ذلك رموز أو روابط المصادقة. بمجرد سيطرتهم على رقم هاتف المستخدم، يمكنهم تجاوز عملية المصادقة والحصول على وصول غير مصرح به إلى حساباتهم على منصات مختلفة. يصعب اكتشاف تبديل شريحة الاتصال. غالبًا ما يستخدم المهاجمون الهندسة الاجتماعية لخداع دعم عملاء MNO، مما يمكنهم من نقل رقم الضحية إلى شريحة اتصال جديدة. نظرًا لأن الشركات التي لديها مستخدمون معنيون غالبًا ما تظل غير مدركة، فإن هجمات تبديل شريحة الاتصال عادةً ما تؤدي إلى انتهاكات للبيانات وخسائر مالية وإلحاق الضرر بسمعة الشركة.
رسائل SMS مكلفة ولا يوجد اتجاه حقيقي مرئي يشير إلى انخفاض في أسعار رسائل SMS.
بالنسبة للمصادقة القائمة على رسائل SMS، هناك خياران للتنفيذ. يمكنك إما بناء وصيانة نظام داخلي أو استخدام حل مصادقة خارجي. على الرغم من إمكانية استخدام نهج المزج والمطابقة، يُوصى بالخيار الأخير من أجل البساطة. وفقًا لـ استطلاع Messente، يمكن أن يكلف بناء حل المصادقة الثنائية (2FA) المعتمد على رسائل SMS فقط داخليًا أرقامًا من خمس خانات بسهولة. ولهذا السبب يُعد اختيار حل خارجي، والذي يكون عادةً أرخص، فكرة أفضل في كثير من الأحيان.
نظرًا لأن إرسال رسائل المصادقة القائمة على رسائل SMS إلى المستخدمين معقد للغاية، فإن كل شركة تقريبًا تتعامل مع مزود ذي خبرة. وتتكبد خدماتهم تكاليف معاملات تختلف بناءً على المزود المختار. وتعتمد هذه التكاليف على عوامل مثل:
قد يفرض بعض مقدمي الخدمة رسومًا إضافية للمصادقة الناجحة عبر رسائل SMS، على الرغم من أن ذلك غالبًا ما يكون مشمولاً في السعر الإجمالي. وفقًا لـ miniOrange، تتراوح أسعار المعاملات عادةً من 0.01 إلى 0.20 دولار أمريكي لكل رسالة SMS، وتبدأ خدمات SMS عالية الجودة المرتبطة مباشرة بكبار المزودين بحوالي 0.06 دولار أمريكي. نظرًا لأن مستخدمي المنتجات الرقمية يتواجدون غالبًا في بلدان مختلفة، فإن شراء خطط SMS متنوعة سيزيد النفقات. وبحسب معلوماتنا، يُظهر هذا مدى سرعة ارتفاع تكاليف إرسال رسائل المصادقة وحدها ولماذا تكلف المصادقة القائمة على رسائل SMS إحدى الشركات الرائدة في مجال التجارة الإلكترونية 12 مليون دولار أمريكي سنويًا. من الواضح أنه يمكنك تقديم المصادقة القائمة على رسائل SMS للبلدان المستهدفة الرئيسية فقط وبالتالي توفير المال، ولكن هذا مجرد قطرة في محيط وسيؤثر سلبًا أيضًا على تجربة المستخدم لبعض المستخدمين.
عادةً ما تُغطى غالبية تكاليف الصيانة ضمن أسعار المعاملات. وتشمل هذه النفقات المتعلقة بتمكين المزودين من إدارة أحجام كبيرة من رسائل SMS، وتسهيل تسليم رسائل SMS الدولية إلى مختلف مشغلي شبكات الهاتف المحمول (MNOs)، وتنفيذ التدابير الأمنية الأساسية، وضمان الامتثال للوائح. ومع ذلك، قد تنشأ نفقات إضافية للشركة، مثل التعامل مع علاقات الموردين مع مزود رسائل SMS، وتوفير دعم المستخدمين، وتخصيص الموارد لمعالجة فترات التوقف والمشكلات الفنية.
لماذا تعتبر مفاتيح المرور مهمة؟
تعرض كلمات المرور والتصيد الاحتيالي الشركات للخطر. توفر مفاتيح المرور الحل الوحيد للمصادقة متعددة العوامل (MFA) الذي يوازن بين الأمان وتجربة المستخدم. يغطي كتابنا الأبيض التنفيذ وتأثير الأعمال.

في سياق المصادقة القائمة على رسائل SMS، يشير هذا إلى التسليم المتسق وفي الوقت المناسب لرسائل SMS وإمكانية الوصول غير المنقطعة لنظام المصادقة بواسطة رمز المصادقة المُرسل. اعتمادًا على البنية التحتية المحلية، يمكن أن تعيق تأخيرات تسليم الرسائل وازدحام الشبكة وفترات تعطل النظام المحتملة الاستلام الفوري لرموز المصادقة. يمكن أن يسبب هذا إحباطًا للمستخدم ويعيق عملية المصادقة.
أحد الجوانب الرئيسية التي يجب مراعاتها هو تفاوت سهولة الاستخدام عبر المنصات المختلفة. تعمل المصادقة القائمة على رسائل SMS بشكل ممتاز على الأجهزة المحمولة بفضل وظيفة الملء التلقائي التي تجعل إدخال رمز المصادقة أمرًا سهلاً. وعلى العكس من ذلك، يجب عليك على أجهزة سطح المكتب استخدام جهاز إضافي، وهو هاتفك المحمول، لإدخال رمز المصادقة يدويًا، مما يؤدي إلى تجربة أقل سهولة وملاءمة. وكما ذُكر سابقًا، تعاني تجربة المستخدم أيضًا عند حدوث هجمات احتيال، أو ظهور مشكلات في تسليم رسائل SMS واسترجاع رمز المصادقة.
حتى الآن، كان يُنظر إلى مفاتيح المرور بشكل أساسي على أنها البديل الخالي من كلمات المرور لـ كلمات المرور فقط.
علاوة على ذلك، نظرًا لأن مفاتيح المرور توفر وظيفة المصادقة الثنائية (2FA) مدمجة، فإنها تعمل كبديل لكلمات المرور وأي نوع من المصادقة القائمة على رسائل SMS. وهذا يعزز الأمان ويتجنب التحديات المتعلقة بتجربة المستخدم التي تشكلها رموز المرور لمرة واحدة القائمة على رسائل SMS. ومن خلال استبدال رسائل المصادقة، تجلب مفاتيح المرور فوائد كبيرة تقضي بشكل فعال على عيوب المصادقة القائمة على رسائل SMS.
على عكس المصادقة القائمة على رسائل SMS، والتي يمكن أن تكون عرضة للاعتراض والتلاعب، توفر مفاتيح المرور حماية قوية ضد جميع أشكال الهجمات الاحتيالية بسبب استخدام البنية التحتية للمفتاح العام. وهذا يضمن أنه حتى في حالة حدوث اختراق للخادم، تظل حسابات المستخدمين محمية حيث يظل المفتاح الخاص الأساسي آمنًا داخل جهاز المستخدم، ومضمنًا داخل نظام التشغيل. بالإضافة إلى ذلك، يُعد ارتباط مفاتيح المرور بالخدمة عبر الإنترنت المسجلة المحددة إجراءً مضادًا لمحاولات التصيد الاحتيالي، مما يجعل مفاتيح المرور طريقة المصادقة الأكثر أمانًا المتاحة حاليًا.
على غرار المصادقة القائمة على رسائل SMS، هناك تكاليف مرتبطة بتنفيذ مفاتيح المرور. في حين أن التعامل مع التنفيذ داخليًا أمر ممكن، فإن التركيز على المصادقة الآمنة غالبًا ما يؤدي إلى تفضيل المتخصصين. تأتي خبراتهم بجزء بسيط من التكاليف الداخلية وتتوافق مع ما يتقاضاه مزودو المصادقة القائمة على رسائل SMS مقابل التنفيذ. من وجهة نظر التكلفة، تكمن الميزة الكبيرة للاستثمار في مفاتيح المرور في التخلص من الحاجة إلى إرسال رسائل SMS لتسجيل الدخول والتسجيل. وبدلاً من ذلك، يمكن للمستخدمين تسجيل الدخول بشكل آمن باستخدام Face ID أو Touch ID. وهذا لا يؤدي فقط إلى وفورات محتملة بملايين التكاليف للمصادقة سنويًا (خاصة للشركات الكبيرة الموجهة للمستهلكين) ولكنه يقضي أيضًا على جميع التحديات التي يمكن أن تنشأ عند إرسال واستقبال رسائل SMS.
للتحقق من أرقام هواتف المستخدمين، والتي غالبًا ما تكون مطلوبة للتسويق أو لأغراض الاتصال الأخرى، يظل إرسال رسالة SMS أولية برمز مرور لمرة واحدة خيارًا متاحًا. ويتيح ذلك لرسائل SMS العمل جنبًا إلى جنب مع مفاتيح المرور. بالإضافة إلى ذلك، يمكن أن تكون رسائل SMS طريقة احتياطية. يتمثل الاختلاف الرئيسي بين كلا السيناريوهين والمصادقة التقليدية القائمة على رسائل SMS في أن رسائل SMS تُرسل فقط من حين لآخر بدلاً من إرسالها مع كل محاولة تسجيل دخول.
أصبح اعتماد القياسات الحيوية (مثل Face ID وTouch ID وWindows Hello) لفتح الهواتف وأجهزة سطح المكتب أمرًا شائعًا بسرعة بين المستخدمين. وتقوم مفاتيح المرور الآن بتوسيع هذه التجربة المألوفة لفتح الحسابات. وبالنظر إلى أن معظم الهواتف المحمولة وأجهزة سطح المكتب جاهزة بالفعل لمفاتيح المرور، فإنها تقدم بديلاً مطابقًا تمامًا للمصادقة القائمة على رسائل SMS. ومن خلال عمليات المسح المحلي لبصمات الأصابع أو الوجه من الجهاز، يتم التخلص من متطلب الجهاز الثانوي، كما هو مطلوب حتى الآن في المصادقة عبر رسائل SMS المستندة إلى الحواسيب المحمولة. وهذا التحسين الكبير يبسط تجربة المستخدم ويجعل تسجيل الدخول إلى الحساب بلا مجهود. ميزة أخرى فريدة لمفاتيح المرور هي Conditional UI. تعزز هذه الميزة راحة المستخدم من خلال اقتراح مفاتيح المرور المخزنة وملئها مسبقًا تلقائيًا عندما يتفاعل المستخدمون مع حقل إدخال اسم المستخدم. وهذا يقضي على الحاجة إلى البحث اليدوي عن بيانات الاعتماد، بما في ذلك أسماء المستخدمين، حيث تكون هذه البيانات مخزنة بالفعل بأمان داخل الجهاز أو المتصفح ويتم ملؤها مسبقًا تلقائيًا.
لا يقتصر الانتقال إلى المصادقة القائمة على مفتاح المرور على توفير تجربة مستخدم لتسجيل الدخول أكثر سلاسة ومصادقة متعددة العوامل (MFA) أفضل (مقاومة للتصيد الاحتيالي). يمكن أن توفر مفاتيح المرور أيضًا تكاليف كبيرة لرموز OTP عبر رسائل SMS إذا تحقق أمران:
تركز تقنية مفاتيح المرور من Corbado والتصميم الذكي على تحسين كلا الجانبين لتوفير وفورات عالية في تكاليف رسائل SMS. ونحقق وفورات في التكاليف تصل إلى 90٪ مع معدلات اعتماد لمفاتيح المرور أعلى بـ 10 أضعاف مقارنة بالحلول التقليدية التي تقوم بها بنفسك. دعونا نرى كيف.
تتمثل الخطوة الأولى في تحويل المستخدمين الحاليين إلى مستخدمين لمفاتيح المرور من خلال السماح لهم بإنشاء مفاتيح المرور في إعدادات الحساب. ومع ذلك، لا يكفي هذا وحده لزيادة معدلات اعتماد مفاتيح المرور بين قاعدة المستخدمين الحالية. تقدم Corbado عدة حلول:
نحن نضمن اعتماد المزيد من المستخدمين لمفاتيح المرور دون عناء، مما يحقق معدلات اعتماد أعلى بـ 10 أضعاف من عمليات تنفيذ مفاتيح المرور التي تقوم بها بنفسك.
تتمثل الخطوة الثانية المهمة في تشغيل تسجيلات الدخول بمفتاح المرور كلما أمكن ذلك وتشجيع إعادة استخدام مفاتيح المرور الحالية بنشاط.
يوفر نهج Corbado المبتكر لتعظيم اعتماد مفاتيح المرور ومعدلات تسجيل الدخول مزايا كبيرة مقارنة بنهج "افعلها بنفسك". من خلال الاستفادة من هذا التصميم الذكي، نضمن أن المستخدمين لا يدمجون مفاتيح المرور فحسب، بل يعتمدونها بنشاط، مما يؤدي إلى معدلات اعتماد وتسجيل دخول أعلى بما يصل إلى 10 أضعاف. لا يعزز هذا التحول الأمان وتجربة المستخدم فحسب، بل يوفر أيضًا وفورات كبيرة في التكاليف، لا سيما من خلال تقليل نفقات رموز OTP عبر رسائل SMS بنسبة تصل إلى 90٪. في عصر مفاتيح المرور القادم، حيث تعتبر المصادقة الفعالة والآمنة مهمة، تبرز Corbado كشركة رائدة في دفع كل من الاعتماد والفعالية من حيث التكلفة.
باختصار، توفر مفاتيح المرور حلاً عمليًا لمعالجة عيوب المصادقة القائمة على رسائل SMS. فهي توفر أمانًا قويًا وفعالية من حيث التكلفة وتجربة مستخدم عالية، مما يجعلها بديلاً ذكيًا. بفضل تقنية القياسات الحيوية والميزات سهلة الاستخدام مثل Conditional UI، تجعل مفاتيح المرور الأمان سلسًا وتجربة المستخدم يسيرة عبر المنصات. بالنسبة للشركات التي تتطلع إلى تحسين مستوى المصادقة لديها، يُعد حل مفاتيح المرور من Corbado طريقة بسيطة لتعزيز الأمان وخفض التكاليف وتجاوز تحديات المصادقة القائمة على رسائل SMS. اتصل بنا للحصول على حل مصادقة مفصل باستخدام مفتاح المرور لإعداد رموز OTP عبر رسائل SMS / المصادقة الثنائية (2FA) الخاص بك.
Corbado هي Passkey Intelligence Platform لفِرَق CIAM التي تُدير المصادقة الاستهلاكية على نطاق واسع. نُمكّنك من رؤية ما لا تستطيع سجلات IDP وأدوات التحليل العامة إظهاره: أي الأجهزة وإصدارات أنظمة التشغيل والمتصفحات ومديري بيانات الاعتماد تدعم passkeys، ولماذا لا تتحوّل عمليات التسجيل إلى عمليات دخول، وأين يفشل تدفق WebAuthn، ومتى يُعطّل تحديث نظام التشغيل أو المتصفح تسجيل الدخول بصمت — كل ذلك دون استبدال Okta أو Auth0 أو Ping أو Cognito أو IDP الداخلي لديك. منتجان: Corbado Observe يُضيف observability للـ passkeys وأي طريقة دخول أخرى. Corbado Connect يُقدّم managed passkeys مع تحليلات مدمجة (إلى جانب IDP الخاص بك). تُشغّل VicRoads passkeys لأكثر من 5 ملايين مستخدم مع Corbado (تفعيل passkey بنسبة +80%). تحدث مع خبير Passkey →
مقالات ذات صلة
جدول المحتويات