استوديو مفاتيح المصادقة الثنائية 2FA/TOTP ورموز QR — توليد مشفر محلياً 100%

أداة مجانية وخاصة داخل المتصفح لتوليد مفاتيح Base32 ورموز QR للمصادقة الثنائية 2FA/TOTP وفق معيار RFC 6238 مع بطاقة طوارئ ورقية قابلة للطباعة.

🔒 100% Private
⚡ Completely Free
🌐 Runs in Browser
📦 Export Ready
⚡

استوديو مفاتيح المصادقة الثنائية 2FA/TOTP ورموز QR — توليد مشفر محلياً 100%

Tool Workspace

Ready

جاري تحميل الأداة...

  1. تحديد بيانات الحساب والمنصة — أدخل اسم الخدمة أو الشركة (مثل AWS أو GitHub) وعنوان البريد الإلكتروني للحساب لدمجها في باركود المصادقة.
  2. توليد أو إدخال المفتاح السري المشفر — اضغط على مفتاح عشوائي مشفر لإنشاء مفتاح Base32 عالي الأمان عبر crypto.getRandomValues، أو الصق مفتاحك السري الحالي لفحصه.
  3. ضبط معايير التشفير (HMAC) — اختر خوارزمية التشفير (SHA-1 أو SHA-256 أو SHA-512) وعدد أرقام الرمز (6 أو 8 أرقام) ودورة التحديث (15 أو 30 أو 60 ثانية).
  4. متابعة الرمز الحي وشريط العداد الزمني — راقب الرمز السري المتغير كل 30 ثانية بتزامن تام مع توقيت UTC مع إمكانية فحص الرموز السابقة والتالية لاختبار هامش الخطأ الزمني.
  5. مسح رمز QR أو نسخ الرابط المباشر — امسح رمز الـ QR مباشرة بتطبيقات المصادقة (Google Authenticator أو Microsoft Authenticator أو 1Password)، أو انسخ رابط otpauth:// المباشر.
  6. طباعة بطاقة الاسترداد الورقية للطوارئ — اضغط على طباعة بطاقة الطوارئ لإنشاء مستند ورقي عالي التباين يحوي المفتاح مجزءاً بدقة ورمز QR وأكواد استرداد للاحتفاظ بها في مكان آمن.

ما هو استوديو مفاتيح المصادقة الثنائية (2FA/TOTP) ورموز QR المعزول محلياً؟

يعد استوديو مفاتيح المصادقة الثنائية 2FA/TOTP ورموز QR المعزول محلياً أداة تشفير هندسية متقدمة تعمل محلياً بالكامل داخل المتصفح، تهدف إلى توليد وفحص ومحاكاة والنسخ الاحتياطي المادي لمفاتيح كلمات المرور لمرة واحدة المعتمدة على الوقت (TOTP) وفق معايير RFC 6238 و RFC 4226 الدولية. أصبحت المصادقة الثنائية (2FA) خط الدفاع الإجباري الأول لحماية الحسابات الحساسة؛ مثل حسابات إدارة السحابة في AWS، وحسابات مطوري GitHub، وبوابات الدخول الموحد للشركات (SSO)، ومنصات تداول العملات الرقمية.

ومع ذلك، تواجه فرق الأمان والمطورون تحديات خطيرة: كالاعتماد على مواقع خارجية غير موثوقة تسرب المفاتيح السرية، أو فقدان الوصول للحسابات عند تعطل الهاتف لغياب النسخ الاحتياطي، أو حدوث أخطاء عدم تزامن الوقت بين الخوادم والتطبيقات. يوفر استوديونا بيئة معزولة تماماً (Air-Gapped) تستند إلى معايير التشفير القياسية Web Crypto API المدمجة في المتصفح، مما يتيح لك إنشاء مفاتيح Base32 فائقة العشوائية، واختبار عمل الرموز لحظياً، واستخراج بطاقات طوارئ ورقية مطبوعة دون اتصال وبخصوصية مطلقة بنسبة 100%.

البنية المعمارية وكيفية عمل خوارزمية TOTP المعتمدة على الوقت

تعتمد خوارزمية TOTP المعرفة في المعيار القياسي RFC 6238 على دمج مفتاح سري مشترك مع التوقيت العالمي (Unix Epoch) عبر سلسلة عمليات رياضية وتشفيرية دقيقة:

  1. فك تشفير المفتاح السري (Base32 Decoding): يتم تحويل المفتاح السري المكتوب بترميز Base32 (مثل JBSWY3DPEHPK3PXP) إلى مصفوفة بايتات ثنائية خام، تتراوح مساحتها التشفيرية عادة بين 160 بت (20 بايت لـ SHA-1) إلى 256 بت (32 بايت لـ SHA-256).
  2. حساب عداد الخطوات الزمنية (Time Counter): يتم جلب الوقت الحالي بالثواني وقسمته على دورة التحديث الزمنية (غالباً 30 ثانية): $$C = \lfloor \frac{T}{30} \rfloor$$ يتم تحويل هذا العداد الصحيح إلى مصفوفة ثنائية بطول 8 بايت بتنسيق Big-Endian.
  3. حساب قيمة توقيع HMAC المشفرة: يتم تشفير مصفوفة الوقت والمفتاح السري عبر دالة التجزئة التشفيرية: $$HS = \text{HMAC-Hash}(\text{Secret}, C)$$ تنفذ أداتنا هذه الخطوة عبر دوال crypto.subtle.sign فائقة السرعة، داعمة خوارزميات SHA-1 و SHA-256 و SHA-512.
  4. القص الثنائي الديناميكي (Dynamic Truncation): لاستخراج عدد صحيح متجانس من التجزئة الناتجة، يقرأ المحرك آخر 4 بتات من التجزئة لتحديد نقطة البداية (الإزاحة من 0 إلى 15)، ثم يستخرج 4 بايتات متتالية ويحذف خانة الإشارة.
  5. توليد الرمز الرقمي النهائي: يتم تطبيق باقي القسمة الرياضي على $10^6$ أو $10^8$ للحصول على الرمز النهائي المكون من 6 أو 8 أرقام وإضافة أصفار التعبئة عند الحاجة (مثل 492 108).

دليل خطوة بخطوة: كيفية توليد واختبار وطباعة مفاتيح 2FA للطوارئ

  1. الخطوة الأولى: تحديد بيانات الحساب: أدخل اسم المنصة (مثل AWS Root أو Corporate VPN) وبريدك الإلكتروني، لتضمينها في الباركود المعياري.
  2. الخطوة الثانية: توليد مفتاح مشفر عشوائي: اضغط على مفتاح عشوائي مشفر لتوليد مفتاح Base32 فائق العشوائية مستمد من مجمع الإنتروبيا في نظام تشغيلك.
  3. الخطوة الثالثة: تخصيص معايير الأمان: اختر خوارزمية التشفير (SHA-1 للتوافق العام، أو SHA-256 للمؤسسات المتقدمة)، وعدد الخانات، ودورة التحديث.
  4. الخطوة الرابعة: مراقبة الرمز التفاعلي وتزامن الوقت: راقب العداد الحي والرموز المصاحبة؛ افحص الرمز السابق والقادم للتأكد من قدرة سيرفراتك على معالجة فروق الثواني.
  5. الخطوة الخامسة: مسح رمز QR بالتطبيق: وجه كاميرا تطبيق المصادقة (Google Authenticator أو 1Password أو YubiKey) نحو الشاشة لمسح الرمز وتفعيله فوراً.
  6. الخطوة السادسة: طباعة بطاقة الطوارئ والنسخ الاحتياطي: اضغط على طباعة بطاقة الطوارئ لإنشاء وثيقة مادية رسمية تضم المفتاح مقسماً لسهولة القراءة، والباركود، و8 أكواد استرداد للطوارئ لحفظها في خزانة حديدية.

مقارنة تقنية: مقارنة آليات وطرق المصادقة الثنائية (2FA)

يوضح الجدول التالي الفروق الجوهرية بين الطرق الشائعة للمصادقة الثنائية من حيث الأمان وسهولة الاسترداد والاعتماد على الشبكة:

طريقة المصادقة المعيار التقني المعتمد مقاومة التصيد الاحتيالي الاعتماد على شبكة الاتصال آلية الاسترداد عند الطوارئ
المصادقة الزمنية (TOTP) RFC 6238 متوسطة (عبر تطبيقات الهاتف) صفر (يعمل دون أي اتصال بالإنترنت) بطاقة طوارئ ورقية للمفتاح وأكواد الاسترداد
المصادقة بالعداد (HOTP) RFC 4226 متوسطة (تعتمد على عدد مرات الضغط) صفر (أجهزة التوكن المادية) إعادة مزامنة العدادات عبر السيرفر
مفاتيح الأمان الفيزيائية (FIDO2 / WebAuthn) W3C WebAuthn / FIDO2 قصوى (محمية تشفيرياً ضد التصيد) تتطلب اتصالات متصفح بالخادم مفتاح فيزيائي احتياطي ثانٍ مسجل مسبقاً
رسائل SMS والمكالمات الهاتفية شبكات الاتصالات الخلوية SS7 ضعيفة (معرضة لتبديل الشريحة SIM Swap) عالية (تتطلب تغطية شبكة المحمول) التحقق من الهوية عبر موفر الخدمة
إشعارات الموافقة التلقائية (Push) خدمات الإشعارات السحابية متوسطة (معرضة لهجمات إرهاق المصادقة) عالية (تتطلب إنترنت مستمر على الهاتف) طلب إعادة تعيين الحساب من مسؤول النظام

مصفوفة المعايير والمواصفات التقنية لخوارزميات RFC 6238

المصفوفة التقنية التالية توضح الحدود المعيارية والمعاملات المعتمدة عبر المنظومات البرمجية المختلفة:

المعيار / المعامل التقني تعريف معيار RFC القياسي إعدادات تطبيق Google Authenticator ملف المؤسسات ومنصة AWS المتقدم ملف البيئات فائقة الحماية
خوارزمية التجزئة HMAC SHA-1 و SHA-256 و SHA-512 SHA-1 حصراً SHA-256 أو SHA-1 SHA-512
طول المفتاح السري المشترك 128 بت كحد أدنى 160 بت (20 بايت / 32 حرف Base32) 256 بت (32 بايت / 52 حرف Base32) 512 بت (64 بايت / 103 حروف)
فترة صلاحية الرمز بالثواني رقم صحيح يحدده النظام 30 ثانية 30 أو 60 ثانية 15 ثانية
عدد خانات الرمز الرقمي من 6 إلى 8 أرقام 6 أرقام 6 أو 8 أرقام 8 أرقام
نافذة التسامح مع فروق الوقت يحددها السيرفر (± 1 خطوة) ± 1 خطوة (90 ثانية إجمالاً) ± 1 خطوة (60 إلى 120 ثانية) بدون تسامح أو خطوة واحدة
صيغة الرابط القياسية URI otpauth://totp/ تضمين الحساب والمصدر والمفتاح تضمين algorithm=SHA256&digits=8 تضمين دورة خاصة period=15

أبرز المزايا والقدرات الأمنية المتقدمة للاستوديو

  • توليد مفاتيح تشفير عشوائية فائقة: تعتمد الأداة على واجهة crypto.getRandomValues المدعومة بمجمعات الإنتروبيا في نواة النظام لضمان استحالة تخمين المفاتيح.
  • دعم كامل وتام لمعايير RFC 6238: حرية التنقل بين خوارزميات SHA-1 و SHA-256 و SHA-512 مع تخصيص عدد الخانات ودورات التحديث.
  • محاكاة دقيقة لانحراف التوقيت (Clock Drift): عرض الرمز الحالي إلى جانب الرمز السابق والتالي لمعاينة سلوك الخوادم في بيئات الإنتاج وتشخيص أخطاء التسجيل.
  • استوديو متكامل لرموز QR: رسم باركود QR فوري عالي الدقة داخل المتصفح متوافق مع كافة تطبيقات الهواتف الذكية.
  • محلل روابط otpauth:// التلقائي: إمكانية استيراد أي رابط مصادقة وتفكيك أجزائه التشفيرية لمعاينتها وتوليد أكوادها فوراً.
  • بطاقة طوارئ ورقية احترافية للطباعة: تصميم ورقي مخصص يحوي المفتاح مقسماً لمجموعات واضحة وأكواد استرداد للطوارئ لضمان استمرارية الأعمال.
  • عزل تام وبيئة خالية من التتبع (Air-Gapped): معالجة فورية داخل ذاكرة المتصفح فقط دون أي اتصالات بالخوادم أو جمع للبيانات.

سيناريوهات واقعية وحالات استخدام في بيئات العمل

  • تأمين الحسابات الجذرية السحابية (Cloud Root Accounts): تستخدم فرق الأمن السيبراني هذه الأداة لإنشاء مفاتيح 2FA لحسابات AWS Root و Azure، وطباعة بطاقة الطوارئ وحفظها في الخزائن البنكية للمؤسسة.
  • أتمتة واختبار خطوط النشر الآلي (CI/CD): يستعين مهندسو DevOps بالأداة لاختبار نصوص المصادقة البرمجية التي تتطلب رموز TOTP مؤقتة للولوج لبيئات الإنتاج.
  • خطة التعافي من الكوارث (Disaster Recovery): تفرض الشركات على مهندسي البنية التحتية طباعة بطاقة طوارئ معتمدة عند تفعيل الحسابات لتجنب الإغلاق التام في حال تلف الهواتف.
  • تهيئة أجهزة متعددة في نفس الوقت: استخدام شاشة الاستوديو لتسجيل الحساب على هاتف رئيسي وهاتف طوارئ بديل في نفس اللحظة قبل إغلاق شاشة التفعيل.

استكشاف الأخطاء الشائعة وحالات الحذر وحلولها التقنية

  • عدم تزامن ساعة النظام (NTP Discrepancies): نظراً لأن TOTP يعتمد على توقيت ثواني نظام التشغيل، فإن أي تأخير أو تقديم في ساعة الخادم أو الهاتف يؤدي لرفض الرمز فوراً. تأكد من تفعيل بروتوكول مزامنة الوقت NTP على خوادمك.
  • المسافات ورموز التعبئة في Base32: قد تحتوي المفاتيح المنسوخة على مسافات أو علامات يساوي (=) زائدة؛ يقوم محركنا بتنقية المفاتيح تلقائياً لتفادي أخطاء التوليد.
  • قيود بعض تطبيقات الهواتف القديمة: تتجاهل بعض إصدارات Google Authenticator القديمة خيارات algorithm=SHA256 أو الفترات الزمنية المختلفة وتعمل فقط بـ SHA-1 و 30 ثانية. يفضل اختيار النمط القياسي لضمان التوافق مع كافة الأجهزة.
  • استقلالية النطاق الزمني (Timezone Independence): تحسب خوارزمية TOTP الوقت وفق توقيت غرينتش العالمي (UTC) فقط؛ لذا فإن تغيير التوقيت الصيفي أو المنطقة الجغرافية للهاتف لا يؤثر على صحة الأكواد طالما أن الثواني دقيقة.

أفضل الممارسات المؤسسية لإدارة والنسخ الاحتياطي لمفاتيح 2FA

  • لا تحفظ لقطات شاشة رقمية لرموز QR: إن حفظ صور الباركود في مجلدات الحاسوب أو التخزين السحابي يبطل تماماً الفائدة الأمنية للمصادقة الثنائية. احرص دائماً على طباعة نسخة ورقية وحذف الصورة الرقمية فوراً.
  • توليد وحفظ أكواد الاسترداد الاحتياطية (Recovery Codes): احتفظ بالأكواد الإضافية التي تمنحك إياها الخدمة السحابية بجانب بطاقتك الورقية لضمان إمكانية الدخول في كافة الظروف.
  • التأكد من نجاح المسح على جهازين قبل المغادرة: عند إعداد 2FA لحساب بالغ الأهمية، امسح الرمز عبر هاتفين مختلفين وتأكد من ظهور نفس الرمز عليهما قبل حفظ الإعدادات على الموقع.
  • فصل الحسابات حسب درجة الخطورة: استخدم تطبيقات الهواتف للحسابات اليومية العادية، واعتمد على مفاتيح الأمان الفيزيائية أو بطاقات TOTP المطبوعة المعزولة للحسابات المالية وحسابات إدارة الخوادم.

الخصوصية والأمان التام المعزول محلياً (Air-Gapped Sandbox)

تمثل المفاتيح السرية للمصادقة الثنائية المفتاح الرئيسي الذي يمنح حامله تصريحاً دائماً لتجاوز التحقق الأمني. إن إدخال هذه المفاتيح في مواقع وتطبيقات غير موثوقة يعرض أنظمتك للاختراق والسيطرة التامة.

يعمل استوديو مفاتيح المصادقة الثنائية 2FA/TOTP بنظام العزل التام وبأعلى معايير الخصوصية الرقمية. تتم كافة العمليات التشفيرية—من توليد العشوائيات، وفك شفرات Base32، وتوقيعات HMAC، ورسم باركود QR—محلياً بنسبة 100% داخل ذاكرة المتصفح فقط عبر Web Crypto API الرسمية. لا يتم نقل أي بايت عبر الشبكة، مما يجعله متوافقاً تماماً مع معايير الأمان المؤسسية ولوائح GDPR و SOC 2 الصارمة، ويمكنك استخدامه بالكامل في بيئات الحواسيب المعزولة عن الإنترنت بثقة مطلقة.

أدوات تشفير وأمان سحابي مكملة لمنظومة العمل

عزز أمان بنيتك التحتية وسياسات التشفير وإدارة الهويات بمجموعة أدواتنا المتقدمة للمهندسين والمطورين:

Frequently Asked Questions

ما الفرق بين نظام TOTP ونظام HOTP في المصادقة الثنائية؟

يعتمد نظام HOTP (معيار RFC 4226) على عداد رقمي تصاعدي يزداد مع كل محاولة تسجيل دخول يدوية. أما نظام TOTP (معيار RFC 6238) فهو تطوير له يستبدل العداد اليدوي بالوقت الحالي لنظام التشغيل مقسوماً على فترة زمنية ثابتة (عادة 30 ثانية)، مما يجعل الرموز تنتهي صلاحيتها آلياً دون الحاجة لمزامنة عدادات متزامنة بين السيرفر والجهاز.

لماذا يُستخدم ترميز Base32 بدلاً من Base64 أو Hex لمفاتيح 2FA؟

يستخدم ترميز Base32 أبجدية مكونة من 32 حرفاً (A-Z والأرقام من 2 إلى 7) تستبعد عمداً الرموز المتشابهة بصرياً مثل الصفر (0) وحرف O، والرقم واحد (1) وحرف I. هذا التنسيق يقلل احتمالية الخطأ عند قيام المستخدم بنقل المفتاح يدوياً على ورقة أو كتابته على الهاتف.

هل تعد خوارزمية SHA-1 آمنة عند استخدامها في رموز TOTP؟

نعم. على الرغم من أن SHA-1 أصبحت ضعيفة للتوقيعات الرقمية ومقاومة التصادم، إلا أنها تظل آمنة ومحمية تماماً عند استخدامها داخل بنية HMAC (HMAC-SHA1). تمنع طبيعة HMAC المزدوجة هجمات امتداد الطول والتصادم، ورغم ذلك تتيح أداتنا استخدام SHA-256 كمعيار مستقبلي أعلى أماناً.

كيف تتعامل تطبيقات المصادقة مع الفروق الطفيفة في توقيت الخادم (Clock Drift)؟

توصي المعايير الأمنية RFC 6238 بأن تقبل الخوادم نافذة تسامح زمني قدرها خطوة واحدة قبل وبعد الوقت الحالي (t-1 و t+1). يوفر هذا هامشاً مدته 90 ثانية كافياً لاستيعاب تأخير الإرسال عبر الشبكة أو عدم دقة ثواني هاتف المستخدم.

هل يمكنني استيراد روابط المصادقة الحالية أو رموز QR إلى هذا الاستوديو؟

نعم بكل تأكيد! يمكنك لصق أي رابط يبدأ بـ 'otpauth://totp/...' في خانة الاستيراد، وسيقوم المحرك تلقائياً باستخراج اسم المنصة والبريد والمفتاح السري وتحديد خوارزمية التشفير وتشغيل العداد فوراً.

ماذا أفعل في حال فقدان هاتفي ولم أمتلك نسخة رقمية احتياطية؟

لهذا السبب يعد الاحتفاظ ببطاقة طوارئ ورقية أمراً بالغ الأهمية. عبر طباعة بطاقة الطوارئ التي توفرها أداتنا وحفظها في خزنة آمنة، يمكنك استعادة إعداد المصادقة على أي هاتف جديد في ثوانٍ عبر مسح رمز QR المطبوع دون الحاجة لمراسلة الدعم الفني.

هل يتم إرسال مفاتيحي السرية أو بيانات حسابي إلى أي سيرفر؟

كلا، إطلاقاً وبشكل قاطع. تعمل الأداة محلياً 100% داخل ذاكرة المتصفح فقط عبر Web Crypto API المدمجة. لا يتم إرسال أي مفتاح أو رمز أو بايت بيانات خارج جهازك وتظل مفاتيحك مشفرة وسرية تماماً.