forumفتح موضوع جديد
فتح موضوع جديد

ما هي المصادقة الثنائية (2FA)، كيف أفعّلها وهل هي آمنة حقاً؟

VVildan D***مشارك
المسمى الوظيفي
فني مراقبة الجودة
قطاع
كهرباء وإلكترونيات
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2024
رسالة
160

Doki · تدريب الوعي بالتصيّد الاحتيالي · 2024

#1

قالوا لي أفعّل 2FA على حسابي في Gmail بس ما فهمت بالضبط إيش هي. يعني لازم أدخل كلمة مرور وشي ثاني؟ راح يجيني كود بالرسائل النصية ولا فيه طريقة ثانية؟ وإذا ضاع تلفوني، راح أفقد حسابي؟

مدير الـ IT قال لنا نفعّل 2FA على حسابات الشغل (Slack، GitHub، AWS)، وأنا أستخدم Google Authenticator. التطبيق مسح الـ QR code، والآن الأرقام تظهر في التطبيق. بس هل ممكن التطبيق ينحذف؟ وليش أحتاج أكواد النسخ الاحتياطي (backup codes)؟

هل تفعيل 2FA إلزامي على كل الأنظمة؟ كيف تتم إدارتها لما يزيد عدد الناس (100 شخص)؟ وش نسوي إذا واحد نسي أو ضاع منه؟

JJale S***خبيرعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
151
الأكثر إفادة#2

2FA (المصادقة الثنائية) تتطلب كلمة مرور + دليل ثانٍ. الأنواع: 1) SMS OTP (إرسال الكود عبر الرسائل)، 2) TOTP (كود يعتمد على الوقت: Google Authenticator، Authy)، 3) FIDO2/WebAuthn (مفتاح عتادي: YubiKey)، 4) أكواد النسخ الاحتياطي (recovery codes). ترتيب الأفضلية: FIDO2 > TOTP > SMS > أكواد النسخ الاحتياطي. مخاطر SMS: تبديل الشريحة (SIM swap)، الاعتراض. مخاطر TOTP: لو ضاع التلفون، تسترجع الحساب بأكواد النسخ الاحتياطي. الإعداد: Gmail → الأمان → التحقق بخطوتين → تفعيل تطبيق TOTP (Google Authenticator)، مسح الـ QR code، خذ 10 أكواد نسخ احتياطي (في مكان آمن)، واختبرها. لو انمسح التطبيق: استرجاع بأكواد النسخ الاحتياطي، وإلا لازم تمر بعملية استرجاع الحساب. للشركات: إدارة الأجهزة المحمولة (MDM) + سياسة (TOTP إلزامي)، لوحة تحكم الأدمن مع 2FA وجدول تشفير موثوق للأدمن. أكثر من 100 شخص: هوية مركزية (Azure AD، Okta)، SSO + فرض سياسة 2FA. أكواد النسخ الاحتياطي: خزنة بنكية، تخزين مشفر (مدير كلمات المرور)، طباعة + خزنة.

SSena S***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
175
#3

2FA = كلمة مرور + كود، يجي بالرسائل النصية أو يظهر في تطبيق المصادقة. تطبيق المصادقة أكثر أماناً، الرسائل النصية ممكن تتخترق. احتفظ بأكواد النسخ الاحتياطي، وإلا الحساب راح يظل مقفل. أنا خلّيت الكل في الشركة يفعّل تطبيق المصادقة...

VVildan Ş***مشارك
المسمى الوظيفي
فني مراقبة الجودة
قطاع
نسيج
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أغسطس 2024
رسالة
162
#4

تنفيذ 2FA: معيار TOTP (RFC 6238)، نافذة 30 ثانية، كود من 6 أرقام. الأدوات: Google Authenticator، Microsoft Authenticator، Authy (نسخ احتياطي سحابي)، FreeOTP. 2FA العتادية: YubiKey (FIDO2/U2F)، 40-60 دولار، درجة مؤسسية، مقاومة للتصيّد. مخاطر 2FA عبر SMS: هجوم SS7 (تبديل الشريحة)، ما ينصح فيه للأمان العالي. إنتروبيا أكواد النسخ الاحتياطي: حد أدنى 40-بت (64 رقم سداسي عشري، 16 كلمة)، تُنتج وتُجزّأ (hash) على الخادم. استرجاع الحساب: بريد إلكتروني احتياطي، رسائل نصية احتياطية، أسئلة أمنية (غير موصى بها). تكامل MDM: Intune، MobileIron يفرض قفل 2FA.

UUğur V***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2023
رسالة
282
#5

لما تفعّل التحقق بخطوتين، متتنساش أكواد الاحتياط يا أخي، دي اللي بتلحقك. امسح كود QR في تطبيق المصادقة، واحفظ 10-15 كود (مش على السحابة)، وخلاص. لو ضاع تليفونك تقدر تسترجع الحساب بأكواد الاحتياط ومتفعّلش الرسائل النصية أبداً، الناس بتعمل تصيد احتيالي...

KKemal G***مشارك
المسمى الوظيفي
موظف متجر
قطاع
خدمات تقنية المعلومات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أبريل 2023
رسالة
7

Doki · دعم الاستجابة للحوادث · 2024

#6

سير عمل التحقق بخطوتين: 1) فعّل TOTP (تطبيق المصادقة)، 2) أنشئ واحفظ أكواد الاحتياط، 3) اختبر تسجيل الدخول + التحقق بخطوتين، 4) خزّن أكواد الاحتياط دون اتصال (خزنة، طباعة)، 5) شارك إجراءات الاسترداد (الفريق). للمؤسسات: سياسة مركزية (الوصول المشروط)، قدرات حل إدارة الوصول، سجلات التدقيق. التحديات: تقبل المستخدمين (الاحتكاك)، فقدان الجهاز (عملية الاسترداد)، التكلفة (أجهزة التحقق المادية). التخفيف: التثقيف، أدلة الاسترداد، إدارة الأجهزة المحمولة + الوصول المشروط (التسجيل التلقائي).

RRecep T***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
المحاسبة والاستشارات
نوع المنظمة
تعاونية
تاريخ الانضمام
ديسمبر 2023
رسالة
2

Doki · استشارات تحسين محركات البحث · 2023

#7

لما تفعّل التحقق بخطوتين هتبقى آمن 10 مليون مرة أكتر!!! كلمة السر + الكود، حتى الهاكرز مش هيقدروا يمسكوا الاتنين مع بعض.. ثم اكتب أكواد الاحتياط على ورقة، وحطها في الخزنة، ونزّل الكود على تليفونك كمان، وهتنام مرتاح...

SSultan Ç***عضو جديدعضو المجتمع
تاريخ الانضمام
أغسطس 2026
رسالة
7
#8

عند النظر إلى العملية ككل، تتغير الصورة. عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

FFatma G***مشارك
المسمى الوظيفي
محرر المحتوى
قطاع
طاقة
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
أغسطس 2024
رسالة
21
#9

إذا كنت ستسلك هذا المسار، فحل هذه المشكلة من البداية... تقرير الفحص الآلي ليس نفس اختبار الاختراق.

دعني أتركها كملاحظة، قد تكون مفيدة.

MMustafa C***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2026
رسالة
96
#10

شكراً لكتابة هذا، فهو صحيح تماماً. محاولة فعل هذا بمفردك هي أغلى الطرق.

لو كنت مكانك، لسلك هذا المسار.

ŞŞerife K***محارب قديم
المسمى الوظيفي
مدير عيادة
قطاع
كهرباء وإلكترونيات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
ديسمبر 2023
رسالة
128
#11

ما كُتب هنا يطابق تماماً ما عشناه. إذا لم يكن الإذن والنطاق مكتوبين، فلا تبدأوا الاختبار.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

İİsmail K***عضو جديد
المسمى الوظيفي
بقالة
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
ديسمبر 2024
رسالة
22

Doki · إعداد إدارة السجلات · 2025

#12

دعني أوضح الجانب التقني قليلاً. لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات.

لو كنت مكانك، لسلك هذا المسار.

AAslı G***خبيرعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
1
#13

ملخص سريع للجدد: إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

SSelim C***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2025
رسالة
53
#14

هناك فخ هنا، لا أريد المرور عليه دون ذكره. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

هذا كل شيء، أرجو المعذرة إذا أطالت.

HHasan U***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2024
رسالة
41
#15

سأكتب ما حدث لي، ربما يفيدكم. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

NNecati B***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
86
#16

أنا في نفس الوضع، لذلك أسأل. يعني تقرير الفحص الآلي ليس نفس اختبار الاختراق.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

AAleyna G***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
54
#17

سأجمع الموضوع، لأن هناك عدة إجابات مختلفة. انظروا أولاً إلى البيانات المتاحة لديكم عند اتخاذ القرار.

صححوا لي إن أخطأت.

MMeryem U***مشارك
المسمى الوظيفي
سكرتير
قطاع
تغليف
نوع المنظمة
شركة عائلية
تاريخ الانضمام
نوفمبر 2023
رسالة
300
#18

أتابع الموضوع. بصراحة وقت اكتشاف المشكلة يحدد تكلفتها بشكل مباشر.

محاولة فعل هذا بمفردك هي أغلى الطرق. إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

MMelis Ö***خبير
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
تجارة إلكترونية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
فبراير 2022
رسالة
14

Doki · إعداد إدارة السجلات · 2025

#19

أتفق جزئياً، وأختلف جزئياً. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

EElif Y***مشارك
المسمى الوظيفي
رئيس الموقع
قطاع
الإعلام والنشر
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
مارس 2024
رسالة
5
#20

دعني أشارك تجربتي. فعل الجميع لشيء ما لا يعني أنه صحيح.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

اكتب رداً