مولد كلمات مرور عشوائية
ينشئ هذا الجهاز سلسلة عشوائية واحدة أو أكثر داخل المتصفح. تختار الطول والعدد ومجموعات الأحرف المسموح بها والأحرف المستبعدة. ولا ترسل وظيفة التوليد القيم الناتجة أو تحفظها عمداً.
استخدم مدير كلمات مرور موثوقاً لتخزين كلمة مختلفة لكل حساب. لا تفيد كلمة المرور المولدة إلا إذا بقيت سرية وكانت الخدمة تقبل طولها وأحرفها.
طريقة التوليد
يبني SoupCalc مجموعة واحدة من الأحرف الإنجليزية الصغيرة والكبيرة والأرقام والرموز المحددة، ثم يزيل كل حرف مستبعد. ويحصل على أعداد عشوائية صحيحة غير موقعة من 32 بت عبر Web Crypto API في المتصفح.
قد يجعل تطبيق باقي القسمة مباشرة بعض الأحرف أكثر احتمالاً قليلاً عندما لا ينقسم نطاق الأعداد العشوائية بالتساوي على حجم المجموعة. لذلك يستخدم التنفيذ أخذ العينات بالرفض: تُهمَل القيم الواقعة في الجزء العلوي غير المكتمل قبل تحويل القيمة الباقية إلى حرف. يحافظ ذلك على توزيع متساو عندما يعمل مصدر المتصفح العشوائي المشفر بصورة صحيحة.
يسحب المولد من المجموعة المجمعة، ولا يضمن احتواء كل كلمة على حرف واحد على الأقل من كل مجموعة مختارة. إذا فرض الموقع قاعدة تركيب، فتحقق من الناتج أو ولّد قيمة جديدة.
مثال محلول
لنفترض أنك اخترت الأحرف الصغيرة والكبيرة والأرقام، وأبقيت قائمة الاستبعاد الافتراضية، وطلبت 16 حرفاً. بعد الاستبعاد تضم المجموعة 51 حرفاً: 21 صغيراً و23 كبيراً و7 أرقام.
فضاء البحث النظري هو 51¹⁶، أي نحو 16 × log₂(51) = 90.8 بت إذا وُلد كل موضع بتوزيع متساو ولم تُكشف النتيجة. ينتج كل نقر على زر التوليد قيمة جديدة غير متوقعة؛ لذلك سيكون عرض كلمة ثابتة مضللاً ولا ينبغي نسخها كسِر مشترك.
استخدم القيمة مرة واحدة، واحفظها مباشرة في مدير كلمات المرور، وامسحها من سجل الحافظة أو الشاشة المشتركة حيثما أمكن.
تفسير أمني
الطول والتفرد أهم من أنماط تركيب بشرية متوقعة. تطلب إرشادات NIST الحالية من الجهات المتحققة السماح بما لا يقل عن 15 حرفاً لكلمة تستخدم عاملاً وحيداً، وتسمح بثمانية أحرف على الأقل عندما تستخدم ضمن مصادقة متعددة العوامل، وتوصي بالسماح بما لا يقل عن 64 حرفاً. وقد تطبق الخدمة المستقبلة قواعد مختلفة.
استخدم مصادقة متعددة العوامل أو مفتاح مرور عند توافره. كلمات المرور ليست مقاومة للتصيد، ولا تحمي كلمة طويلة عشوائية جلسة من البرمجيات الخبيثة أو إضافة متصفح مخترقة أو استرداد حساب مخادع أو الإفصاح للموقع الخطأ.
لا تغيّر كلمة قوية وفريدة وفق جدول اعتباطي اتباعاً لنصيحة قديمة؛ غيّرها عند وجود دليل على الاختراق أو إعادة الاستخدام أو عندما تطلب الخدمة استبدال بيانات اعتماد مكشوفة.
حدود الأمان
- يحدث التوليد في سياق المتصفح الحالي؛ ويمكن لجهاز أو متصفح أو إضافة أو تبعية أو صفحة مخترقة إبطال الحماية.
- لا تولّد بيانات اعتماد حساسة على حاسوب عام أو غير موثوق.
- لا تقارن الأداة الناتج بقوائم كلمات المرور المسربة. يجعل التوليد العشوائي الخيارات البشرية الشائعة غير مرجحة، لكنه لا يفحص انكشاف القيمة لاحقاً.
- تقليل مجموعة الأحرف بالاستبعاد يخفض فضاء الاختيار؛ عوّض ذلك بطول مناسب عندما يسمح النظام.
- يفترض عدد البتات النظري عينات مستقلة ومتساوية وسرية، وليس ضماناً لأمان الحساب أو زمن الكسر.
- لا يستطيع SoupCalc استعادة كلمة مولدة؛ خزّنها قبل مغادرة الصفحة.
المصادر
- NIST SP 800-63B — Password authenticator requirements
- NIST SP 800-63B — Strength of Passwords
- W3C — Web Cryptography API
- MDN — Crypto.getRandomValues()
السجل التحريري
كتب فريق تحرير SoupCalc هذه الصفحة وراجعها يدوياً، وتحقق من مسار التوليد المحلي وأخذ العينات بالرفض والمثال بمقارنتها مع التنفيذ الحالي والاختبارات الآلية. آخر مراجعة: 11 أغسطس 2026. تظل الصفحة غير متاحة للفهرسة والإعلانات حتى تجتاز كل النسخ المحلية المعتمدة المراجعة.