نسل جدید رمزهای عبور چه ویژگیهایی دارند؟
برای سالها، رمز عبور به عنوان تنها سد دفاعی میان کاربران و اطلاعات شخصیشان عمل میکرد.این روزها رمزساز آنلاین بیشتر مورد استفاده متخصصان است اما این سد روزبهروز شکنندهتر میشود. حملات فیشینگ، نقض دادهها در وبسایتهای بزرگ، و عادت ناگوار کاربران به استفاده از رمزهای تکراری، همگی نشان میدهند که مدل سنتی احراز هویت، دیگر پاسخگوی نیازهای دنیای دیجیتال امروز نیست. انبوهی از آمارها این واقعیت را تأیید میکنند؛ برای نمونه، گزارشها حاکی از آن است که رمزهای عبور ضعیف یا تکراری، ریشهٔ بیش از ۸۰ درصد از موارد نقض دادهها هستند. به همین دلیل، صنعت امنیت به سمت نسل جدیدی از راهکارها حرکت کرده است که ویژگیهای آن، بهکلی تصور ما را از ورود به حساب کاربری دگرگون میکند.
گذار از رازهای مشترک به اثبات رمزنگاری
مهمترین تحولی که در نسل جدید احراز هویت رخ داده، گذار از کلیدهای مشترک به اثبات رمزنگاری است. در روش سنتی، شما یک رمز را به یاد دارید و سرور سرویسدهنده نیز آن را (یا نسخهای از آن) ذخیره میکند. این یعنی یک راز میان شما و آن سرویس به اشتراک گذاشته شده است. اگر مهاجمی بتواند این راز را از شما بدزدد یا شما را فریب دهد تا آن را فاش کنید، سیستم راهی برای تشخیص شما از مهاجم نخواهد داشت. اما در نسل جدید احراز هویت، این مدل شکننده با مدلی مبتنی بر رمزنگاری کلید عمومی جایگزین میشود. در این روش، شما به جای تایپ کردن چیزی که میدانید، ثابت میکنید که چیزی را در اختیار دارید؛ معمولاً یک دستگاه امن مانند گوشی هوشمند، لپتاپ یا یک کلید سختافزاری. این تغییر بنیادین، اساس فناوریهایی مانند «پسکی» (Passkey) را شکل میدهد.
پسکی (Passkey)؛ ستون اصلی آینده احراز هویت

پسکی را میتوان مهمترین دستاورد نسل جدید رمزهای عبور دانست. یک پسکی، یک شناسهٔ رمزنگاری است که به طور خاص برای یک وبسایت یا سرویس خاص ایجاد شده و به صورت امن روی دستگاه شما ذخیره میشود. فرایند تولید آن به این صورت است که یک جفت کلید منحصربهفرد ایجاد میشود: یک کلید عمومی که روی سرور سرویسدهنده ذخیره میشود و یک کلید خصوصی که هرگز از دستگاه شما خارج نمیشود. وقتی میخواهید وارد شوید، سرویس یک چالش رمزنگاری برای دستگاه شما میفرستد و دستگاه شما با استفاده از کلید خصوصی به آن پاسخ میدهد. این فرایند تنها پس از تأیید هویت شما در دستگاه (با اثر انگشت، اسکن چهره یا PIN) انجام میشود. به این ترتیب، خود اطلاعات بیومتریک شما هرگز به سرور ارسال نمیشود و رمزی برای دزدیده شدن وجود ندارد.
این مکانیزم، ویژگیهای منحصربهفردی به احراز هویت میبخشد که آن را از هر روش قبلی متمایز میکند. نخست آنکه پسکیها به طور ذاتی در برابر فیشینگ مقاوم هستند؛ زیرا یک پسکی ساختهشده برای دامنهی `yourapp.com` را نمیتوان در یک صفحهٔ جعلی که سعی در تقلب دارد استفاده کرد. دوم آنکه این شناسهها مختص هر سایت هستند و قابل استفادهی مجدد در سرویسهای دیگر نیستند، بنابراین حملات «اعتبارنامهدزدی» (Credential Stuffing) را کاملاً بیاثر میکنند. استقبال از این فناوری چنان گسترده بوده که بر اساس دادههای اتحادیه FIDO، در سال ۲۰۲۶ بیش از ۴ میلیارد پسکی در سراسر جهان برای امنسازی ورود به حسابها استفاده میشود و ۱۵ میلیارد حساب کاربری از این قابلیت پشتیبانی میکنند.
احراز هویت بدون رمز عبور (Passwordless) و روشهای مکمل
اگرچه پسکیها به عنوان قدرتمندترین گزینه شناخته میشوند، نسل جدید احراز هویت شامل روشهای دیگری نیز میشود که هرکدام برای سناریوهای خاصی طراحی شدهاند. این روشها تحت عنوان کلی احراز هویت بدون رمز عبور شناخته میشوند و هدفشان حذف کامل رازهای مشترک است. برای نمونه، لینکهای جادویی (Magic Links) که یک لینک یکبارمصرف به ایمیل کاربر ارسال میشود، برای ورودهای کمتکرار و برنامههایی که کاربران پیشتر در ایمیل خود فعال هستند، گزینهای ساده و بدون اصطکاک محسوب میشود. همچنین رمزهای یکبارمصرف (OTP) که از طریق پیامک یا ایمیل ارسال میشوند، اگرچه در مقابل فیشینگ آسیبپذیرتر هستند، اما به دلیل آشنایی کاربران و عدم وابستگی به یک دستگاه خاص، هنوز کاربرد گستردهای دارند. با این حال، نهادهای نظارتی در سراسر جهان در حال تجدید نظر در استفاده از این روشها هستند و برای نمونه، بانک مرکزی امارات متحده عربی مؤسسات مالی را ملزم به کنار گذاشتن OTPهای مبتنی بر پیامک و ایمیل به عنوان عامل احراز هویت مستقل تا مارس ۲۰۲۶ کرده است.
ویژگیهای مکمل و روندهای نوظهور
فراتر از خود پسکی، نسل جدید احراز هویت با ویژگیهای تکمیلی نیز همراه است که امنیت را به سطحی بالاتر میبرند. یکی از این روندها، احراز هویت تطبیقی مبتنی بر هوش مصنوعی است که در آن سیستم به جای اعمال قوانین یکسان برای همه، با تحلیل عواملی مانند موقعیت جغرافیایی، دستگاه، زمان مراجعه و الگوی رفتاری کاربر، به صورت پویا سطح امنیت مورد نیاز را تعیین میکند. برای مثال، ورود از دستگاه همیشگی در ساعات کاری عادی، بدون مانع انجام میشود، اما ورود از یک کشور دیگر با دستگاهی ناشناس، نیاز به تأیید هویت مرحلهای بیشتر خواهد داشت. همچنین، احراز هویت مستمر که با نظارت بر رفتار کاربر در طول کل جلسه (مانند نحوهٔ حرکت ماوس یا سرعت تایپ)، از تصاحب جلسه پس از ورود اولیه جلوگیری میکند، به یکی از ضرورتهای دنیای امروز تبدیل شده است. در نهایت، فناوریهایی مانند تشخیص زندهبودن با هوش مصنوعی (AI Liveness Detection) برای مقابله با حملات دیپفیک و جعل هویت به کار گرفته میشوند تا اطمینان حاصل شود که در پشت دوربین، یک انسان واقعی حضور دارد، نه یک تصویر یا ویدیوی بازتولیدشده.
نسل جدید رمزهای عبور، با تکیه بر رمزنگاری کلید عمومی و حذف رازهای قابل سرقت، نه تنها امنیتی بیسابقه ایجاد کرده، بلکه تجربهٔ کاربری را نیز به طرز چشمگیری بهبود بخشیده است. فناوریهایی مانند پسکی که در همهٔ سیستمعاملها و مرورگرهای مدرن پشتیبانی میشوند، مسیر را برای آیندهای هموار میکنند که در آن به خاطر سپردن رمز عبور، به خاطرهای از گذشته تبدیل خواهد شد.
