# أفكار لكلمة مرور: لماذا لا تنفع أفكارك

> الاسم مع سنة الميلاد، حرف يصير رمزًا أو رقمًا، اسم الكلب، لوحة السيارة، مسار على لوحة المفاتيح. الأفكار التي تخطر لك هي أول ما يجرّبه المهاجم، وهنا قياس كل واحدة منها.

2026-09-04 · David Carrero · password.es
Original: https://password.es/ar/blog/afkar-li-kalimat-murur-limadha-la-tanfa/

---

هناك بحث يتكرّر بلا انقطاع: **أفكار لكلمة مرور**. وهذا مفهوم، فالحقل ينتظر، ولا بدّ من
اختراع شيء، ولم يشرح لك أحد يومًا كيف يُفعل ذلك.

المشكلة أن كلمة *أفكار* نفسها هي الخطأ. كلمة المرور الجيدة ليست فكرة جيدة. **هي كلمة مرور
لا فكرة وراءها أصلًا.**

وهذه ليست جملة جميلة لافتتاح مقال: هكذا يعمل الهجوم حرفيًا.

## قائمة الأفكار التي تخطر لك هي القائمة التي يجرّبها أولًا

هجوم القاموس لا يبدأ من `aaaaaaaa` ثم يعدّ تصاعديًا. يبدأ من كلمات المرور التي تسرّبت
ملايين المرات، ثم أسماء الأشخاص، والأسماء الشائعة، والمدن، وأندية كرة القدم، والسنوات
المؤلفة من أربعة أرقام. وفوق هذا الأساس يطبّق قواعد: حرف كبير في البداية، رقم أو `!` في
النهاية، `a` تصير `@`، و`e` تصير `3`، و`o` تصير `0`، والكلمة بالمقلوب، والكلمة مكرّرة
مرتين.

هذه القواعد ليست سرًّا ولا جديدة. مكتوبة منذ عقود وتأتي جاهزة في أي أداة هجوم. بعبارة
أخرى: **فهرس الخواطر الذي كنت ستسمّيه «أفكارًا لكلمة مرور» هو، بالترتيب نفسه تقريبًا، ملف
الإعدادات لمن يهاجمك.**

من هنا فصاعدًا، كل الأرقام تخرج من [مدقّق](/ar/checker/) هذا البيت، الذي يفترض **هجومًا
دون اتصال بمعدّل 10¹² محاولة في الثانية ضد تجزئة سريعة**. هذا مكتوب أسفل النتيجة، ومن
دونه لا تعني أي مدة زمنية شيئًا. يمكنك إعادة إنتاج كل رقم بنفسك: اكتب المثال وانظر.

## الفكرة الأولى: اسمك وسنة ميلادك

`Ahmad1985`. تسعة محارف، حرف كبير، أربعة أرقام. تلبّي ما يطلبه نصف الإنترنت.

يشقّها المدقّق إلى نصفين بنظرة واحدة: **«موجودة في قواميسنا»** لـ `Ahmad`، و**«تبدو سنة
أو تاريخًا»** لـ `1985`. النتيجة: **21400 محاولة**، أي بهذه السرعة *أقل من ثانية*.

ولاحظ لماذا هي 21400 وليست رقمًا فلكيًا. ليست المسألة أنها قصيرة. المسألة أنها ليست تسعة
قرارات بل قرارين: أي اسم وأي سنة. الأسماء الشائعة تُعدّ بالآلاف؛ أما السنوات التي يضعها
الناس فعلًا في كلمة مرور فتُعدّ بالعشرات. تضرب، وانتهى الأمر: كتبت تسعة محارف واخترت من
بين أقل من خمسة وعشرين ألف كلمة مرور ممكنة.

## الفكرة الثانية: استبدال الحروف بأرقام ورموز

هذه هي الحيلة التي يؤمن بها الجميع، وهي أسوأ ما يشيخ.

`@hm@d1985` تعطي **21400 محاولة**. لم ترتفع قليلًا — بل هي الرقم نفسه حتى آخر خانة.
**الاستبدال هنا لا يكسب شيئًا على الإطلاق**، لأنه لم يصنع كلمة مرور جديدة: أضاف سؤالًا
واحدًا بنعم أو لا كان المهاجم قد حسبه سلفًا، وهو هل استبدل هذا الشخص حرف `a` أم لا.

انظر جيدًا: المدقّق لا يغيّر حكمه حتى. يظل يقول «موجودة في قواميسنا»، هذه المرة مع ملاحظة
*بأرقام بدل الحروف*. لقد وجد الكلمة على أي حال.

وإن أردت أن ترى إلى أين يصل الأمر، جرّب المثال الكلاسيكي. `P@ssw0rd`، بحرفها الكبير
وعلامتها ورقم صفرها وهيئتها التي توحي بأنها مدروسة، تسقط في **17 محاولة**. سبع عشرة.
تُعدّ على أصابع اليدين مع قليل من الصبر.

## الفكرة الثالثة: كتابتها بالمقلوب

`damha1985` تعطي **21400 محاولة**. الرقم نفسه، حتى آخر خانة، مثل `Ahmad1985`.

ليس أن القلب يفيد قليلًا. **بل إنه لا يغيّر شيئًا البتة.** قلب الكلمة واحدة من القواعد
التي يأتي بها القاموس جاهزة، فيجدها المدقّق كما هي ويصنّفها كما هي، هذه المرة مع ملاحظة
*مكتوبة بالمقلوب*.

والأمر نفسه مع التكرار: `AhmadAhmad` تهبط إلى **231 محاولة** — أن تكتب ضعف الحروف يتركك
في وضع *أسوأ* من قبل، لأن «تكرّر جزءًا» هو أيضًا نمط له اسم.

## الفكرة الرابعة: النزول بالأصابع على لوحة المفاتيح

حين لا يريد المرء أن يفكّر، ينظر إلى لوحة المفاتيح ويتتبّع شكلًا. فيخرج `qwerty123`، أو
`1qaz2wsx`، أو `1q2w3e4r`، أو `asdfghjkl`.

تبدو عشوائية لأنها لا تعني شيئًا. لكن للوحة المفاتيح هندسة ثابتة وصغيرة جدًا، وتتبّعها هو
بالضبط ما يجيده البرنامج أكثر منك:

- `qwerty123` ← **273 محاولة**.
- `1qaz2wsx` ← **29 محاولة**.

تسع وعشرون. هذه الكلمات مستهلَكة إلى حدّ أن قواعد لوحة المفاتيح لم تعد لازمة: تظهر كما هي
في قوائم كلمات المرور المسرّبة، ويصرفها المدقّق بجملة جافة: «موجودة في قواميسنا».

## الفكرة الخامسة: الكلب، والتاريخ الذي لا يُنسى

`Toby2015!` كلمة مرور لها سيرة ذاتية: اسم الكلب، وسنة وصوله إلى البيت، وعلامة تعجّب
لإرضاء الحقل. تعطي **1,2 × 10⁸ محاولة**، ولا تزال *أقل من ثانية*.

أسماء الحيوانات الأليفة الأكثر شيوعًا بضعة آلاف، وهي في القوائم نفسها التي تضم أسماء
البشر. أما `!` في النهاية فتضيف ما تضيفه قاعدة يطبّقها الجميع: لا شيء.

ومع التاريخ المميّز يصبح الأمر أكثر إزعاجًا. `24121985` — يوم وشهر وسنة — تُقرأ كثمانية
أرقام، لكن المدقّق يصنّفها «تحتوي على تاريخ» ويحسمها في **14966 محاولة**. السبب في
التقويم: هناك 31 يومًا و12 شهرًا وقرن ونيّف من السنوات المعقولة. ثمانية أرقام تبدو كعشرة
ملايين احتمال هي في الحقيقة نحو خمسة عشر ألفًا.

هذا فخّ التاريخ: **يمنحك طولًا دون أن يمنحك عدم يقين** — وعدم اليقين هو الشيء الوحيد الذي
يُدفع ثمنه.

## الفكرة السادسة: لوحة السيارة، وما لا يستطيع المدقّق رؤيته

`4521KDR` حالة مختلفة، وتستحق وقفة.

هنا يقول المدقّق **«لم نجد أي نمط معروف»** ويحسب **3,9 × 10¹⁰ محاولة**. لكنه يضع على هذا
الرقم علامة **سقف**، وهذه الكلمة هي بيت القصيد: لم يجد نمطك، وهذا لا يثبت أنك بلا نمط. ومع
ذلك، وبحساب كريم، يظل الزمن *أقل من ثانية*.

وهنا الفجوة التي ينبغي فهمها. المدقّق لا يعرف أي سيارة تقود. أما من يعرفك، أو من يفتح
حسابك على إنستغرام أمامه، أو من اشترى تسريب بيانات تظهر فيه لوحة سيارتك، فلا يحتاج إلى
3,9 × 10¹⁰ محاولة: يحتاج إلى واحدة. **الرقم الذي تراه حين لا يوجد نمط يقيس جهل شخص غريب،
لا جهل شخص بحث عنك.**

والأمر نفسه ينطبق على رقم المنزل ورقم الهوية والهاتف وتاريخ الزواج.

## ما تشترك فيه الأفكار الست

لا تفشل أي من هذه الأفكار لأنها «قليلة التعقيد». كلها تفشل للسبب نفسه: **إنها سيرة ذاتية**،
والسيرة الذاتية يمكن تخمينها. اسمك، وسنتك، وكلبك، وسيارتك، وطريقتك في تتبّع لوحة المفاتيح.
كل قرار من هذه يبدو شخصيًا وخاصًّا بك، ولهذا بالذات ينتمي إلى قائمة قصيرة كتبها أحدهم من
قبل.

وإضافة التعقيد لا تصلح شيئًا، لأن التعقيد الذي تطبّقه *أنت* هو أيضًا قرار منك وهو أيضًا في
القائمة. لذلك لا تكسب `@hm@d1985` ولا خانة واحدة، ولا `damha1985` كذلك.

وإن أردت الحجة بالأرقام، فهي في [بتات الإنتروبيا](/ar/blog/ma-hiya-bitat-al-untrubiya/):
المهم ليس كم كلمة مرور *كان يمكن* أن تكتب، بل كم يتبقّى بعد طرح كل ما يُعرف عن أذواقك.

## المخرج ليس فكرة أفضل: المخرج هو التوقف عن الأفكار

الطريقة الوحيدة للخروج من تلك القائمة هي ألّا تخرج كلمة المرور من رأسك.

وهذا بالضبط ما يفعله [Diceware](/ar/blog/diceware-al-nard-kalimat-sir-afdal/): ترمي خمسة
أحجار نرد، وتبحث عن الرقم في قائمة من 7776 كلمة، وتدوّن ما خرج. كل رمية تساوي 12.9 بت،
وهي 12.9 حقيقية، لأن النرد بلا أذواق ولا ذاكرة ولا يعرف سنة ميلادك. ستّ كلمات تعطي نحو
77 بت.

ضع واحدة في المدقّق وانظر ما الذي يتغيّر: ستّ كلمات عادية مسحوبة بالنرد تقفز من «ضعيفة
جدًا» إلى **«قوية جدًا»**، ويتوقف الزمن عن أن يُقاس بالثواني. ليس لأنها معقّدة — ليست
كذلك، إنها ستّ كلمات عادية — بل **لأنها الجزء الوحيد من كلمة مرورك الذي لم تقرّره أنت**.
وإن فضّلت أن يرمي المتصفّح عنك، فإن [المولّد](/ar/) يجري السحب نفسه ويعرض لك البتات وهو
يفعل.

فالجواب الصادق على «أعطني أفكارًا لكلمة مرور» هو أنك لا تحتاج إليها، بل لديك منها أكثر
مما ينبغي. ما ينقصك هو حجر نرد.

---

*المصادر: كل أرقام هذا المقال تخرج من مدقّق password.es، الذي يعلن نموذجه أسفل النتيجة —
10¹² محاولة في الثانية، هجوم دون اتصال، تجزئة سريعة — ويمكن إعادة إنتاجها بكتابة كل مثال
في [/ar/checker/](/ar/checker/) · محرّك تحليل الأنماط هو zxcvbn، من إعداد Daniel Lowe
Wheeler (Dropbox)، وقُدّم في USENIX Security 2016 بعنوان «zxcvbn: Low-Budget Password
Strength Estimation» · قواعد الاستبدال والقلب والتكرار المذكورة هي التي تأتي جاهزة في
أدوات هجوم القاموس · Arnold G. Reinhold، «The Diceware Passphrase Home Page» (1995)،
لأجل 7776 كلمة و12.9 بت لكل رمية.*
