مفتاح المرور Passkey هو بديل لكلمة المرور يتيح لك تسجيل الدخول باستخدام قفل جهازك، مثل البصمة أو التعرف على الوجه أو رمز PIN، من دون كتابة كلمة سر في كل مرة. وفي الاستخدام اليومي هو أكثر أمانًا من كلمة المرور التقليدية، خصوصًا أمام هجمات التصيد وسرقة بيانات تسجيل الدخول.
هناك تفصيل يستحق أن تعرفه من البداية: بصمتك ليست مفتاح المرور، ولا تُرسل إلى الموقع. الهاتف أو الكمبيوتر يستخدم البصمة أو الوجه أو رمز القفل للتأكد محليًا من أنك الشخص المسموح له باستخدام المفتاح، ثم تتم عملية تسجيل الدخول بالتشفير. المعلومات البيومترية نفسها تبقى على الجهاز.

هذا هو السبب في أن خيار Create a passkey أو إنشاء مفتاح مرور أصبح يظهر في Google وApple وMicrosoft وعدد متزايد من المواقع والتطبيقات. لكن تفعيل passkey لا يجعل الحساب محصنًا من كل شيء؛ أمان الهاتف، وطريقة استرداد الحساب، والأجهزة المرتبطة به تظل أجزاء أساسية من الحماية.
ما هو مفتاح المرور Passkey؟
مفتاح المرور هو بيانات اعتماد رقمية مرتبطة بحسابك لدى موقع أو تطبيق معين، وتعتمد على التشفير بالمفتاح العام Public-key cryptography.
عند إنشاء passkey يتكوّن زوج تشفيري:
- مفتاح عام يحصل عليه الموقع أو التطبيق.
- مفتاح خاص تحتفظ به منظومة المصادقة أو مدير بيانات الاعتماد الذي اخترته.
عند تسجيل الدخول لا ترسل للموقع سرًا يستطيع شخص آخر نسخه وإعادة استخدامه. جهازك يثبت امتلاكه للمفتاح الخاص من خلال عملية تشفيرية، ويستخدم الموقع المفتاح العام للتحقق من صحة العملية.
يمكن أن يكون المفتاح الخاص مرتبطًا بجهاز محدد Device-bound passkey، كما يحدث في بعض مفاتيح الأمان، أو متزامنًا Synced passkey عبر مدير بيانات اعتماد بين أجهزتك. وفي الحالتين لا يحصل الموقع نفسه على المفتاح الخاص.
تعتمد التقنية على معايير FIDO، وأهمها WebAuthn وCTAP اللذان يشكلان معًا FIDO2. وفي أغسطس 2026 أصبح WebAuthn Level 3 توصية رسمية مكتملة من W3C.
هل Passkey هو نفسه بصمة الإصبع؟
لا.
البصمة أو Face ID أو رمز PIN هي الوسيلة التي يسمح بها جهازك باستخدام مفتاح المرور. ليست هي المفتاح نفسه.
لهذا لا يحصل الموقع على صورة لوجهك أو نسخة من بصمتك عند تسجيل الدخول. فحص البصمة أو الوجه يتم محليًا على الجهاز، ثم يسمح النظام باستخدام المفتاح المحفوظ لديه.
هل Passkey هو رمز التحقق OTP؟
لا.
رمز OTP الذي يصلك برسالة SMS أو يولده تطبيق المصادقة هو رمز مؤقت تنقله أنت إلى الموقع.
أما passkey فيعتمد على إثبات تشفيري بين جهازك والخدمة، ولا يتطلب عادة نسخ رمز أو كتابته. وهذه نقطة أمنية مهمة لأن رموز التحقق نفسها يمكن أن تكون هدفًا للتصيد، بينما صُممت passkeys لتقاوم هذا النوع من الهجمات.
هل مفتاح المرور أكثر أمانًا من كلمة المرور؟
نعم، في معظم الاستخدامات اليومية. وأكبر فرق يظهر أمام التصيد الإلكتروني.
كلمة المرور شيء تعرفه وتستطيع كتابته في أي مكان. إذا فتح شخص صفحة مزيفة تشبه موقع البنك أو البريد وأقنعك بكتابة كلمة السر، فقد يحصل عليها ويجرب استخدامها على الموقع الحقيقي.
passkey لا يعمل بالطريقة نفسها. بيانات الاعتماد مرتبطة بالموقع أو التطبيق الذي أُنشئت له، ولا تستطيع صفحة تصيد على نطاق مختلف الحصول على المفتاح الخاص أو استخدامه كما تستخدم كلمة مرور مسروقة.
| النقطة | مفتاح المرور Passkey | كلمة المرور |
|---|---|---|
| تحتاج إلى حفظها في ذاكرتك | لا | نعم، ما لم تستخدم مدير كلمات مرور |
| قابلة لإعادة الاستخدام بين المواقع | لا بالطريقة التقليدية؛ لكل خدمة بيانات اعتماد خاصة بها | نعم، وهو خطأ شائع |
| مقاومة التصيد | مرتفعة | ضعيفة بمفردها |
| تكتب سرًا داخل الموقع | لا | نعم |
| أثر تسريب قاعدة بيانات الموقع | المفتاح العام لا يكفي لتسجيل الدخول | قد تصبح كلمات المرور أو تجزئاتها هدفًا للهجوم |
| تعتمد على أمان الجهاز أو مدير الاعتماد | نعم | جزئيًا |
| تحتاج إلى خطة لاسترداد الحساب | نعم | نعم |
هناك استثناء عملي مهم: أمان passkey لا يلغي تلقائيًا طرق الدخول الأضعف التي ما زالت مفعلة على الحساب.
فمثلًا، Google توضح أن إضافة passkey لا تزيل تلقائيًا عوامل الدخول والاسترداد الأخرى. فإذا ظل الحساب يسمح بمسار أضعف، فقد يركز المهاجم عليه بدل محاولة كسر passkey نفسه.
لماذا أصبحت Passkeys أكثر انتشارًا في 2026؟
لأنها تجاوزت مرحلة التقنية التجريبية.
في تقرير نشرته FIDO Alliance في مايو 2026، قالت المنظمة إن عدد passkeys المستخدمة عالميًا وصل إلى نحو 5 مليارات. وشمل استطلاع المستهلكين في التقرير 11 ألف شخص في عشر دول، وقال 75% منهم إنهم فعّلوا passkeys في بعض حساباتهم على الأقل. هذه أرقام عالمية وليست خاصة بالأردن، لكنها تعطي فكرة عن حجم انتشار التقنية.
كما تتحرك الشركات الكبرى بصورة أوضح بعيدًا عن الاعتماد على كلمات المرور وSMS. وتدعم Microsoft مثلًا passkeys للحسابات الشخصية وحسابات العمل والدراسة، بينما بدأ Microsoft Entra ID في 1 سبتمبر 2026 دفع المستخدمين المشمولين ممن كانوا يعتمدون على SMS أو المكالمات الصوتية إلى تسجيل passkeys.
لذلك تغيّر السؤال العملي. لم يعد المهم فقط: «هل هذا الموقع يدعم passkey؟»
الأهم الآن هو: أين سيُحفظ المفتاح؟ وهل أستطيع الوصول إليه إذا بدّلت الهاتف أو فقدته؟
كيف يعمل مفتاح المرور عند تسجيل الدخول؟
بالنسبة للمستخدم، العملية بسيطة غالبًا:
- تفتح الموقع أو التطبيق.
- تختار حسابك أو تسجيل الدخول باستخدام passkey.
- يطلب الجهاز البصمة أو الوجه أو PIN أو طريقة فتح الجهاز.
- يتم تسجيل الدخول من دون كتابة كلمة مرور.
في الخلفية، يرسل الموقع طلب تحقق. يستخدم جهازك المفتاح الخاص لتوقيع هذا الطلب، ثم يتحقق الموقع منه بالمفتاح العام المسجل لديه.
لا تُرسل البصمة إلى الموقع، ولا يحتاج الموقع إلى معرفة المفتاح الخاص.
أين يتم حفظ مفاتيح المرور؟
هذا يعتمد على الجهاز ومدير بيانات الاعتماد الذي تختاره.
على iPhone وMac
تحفظ Apple passkeys في تطبيق Passwords، ويمكن مزامنتها باستخدام iCloud Keychain بين الأجهزة المرتبطة بحساب Apple عند تفعيل الإعدادات المطلوبة. وتقول Apple إن بيانات iCloud Keychain محمية بتشفير من طرف إلى طرف بحيث لا تستطيع Apple قراءة محتواها.
على Android وChrome
يمكن حفظ passkeys في Google Password Manager واستخدامها عبر الأجهزة المتوافقة المرتبطة بحساب Google. كما يدعم Android مديري بيانات اعتماد آخرين، وتسمح الإصدارات الحديثة باختيار مزود passkeys المناسب في إعدادات النظام.
كما تدعم بعض برامج إدارة كلمات المرور المستقلة passkeys ومزامنتها بين أكثر من نظام.
لهذا لا تضغط «متابعة» آليًا عند إنشاء مفتاح مرور. اقرأ الشاشة واعرف أين سيُحفظ، لأن هذه المعلومة تصبح مهمة عندما تغير هاتفك أو الكمبيوتر أو مدير كلمات المرور مستقبلًا.
ماذا يحدث إذا فقدت الهاتف الذي يحتوي على Passkey؟
الإجابة تعتمد على نوع المفتاح.
إذا كان passkey محفوظًا في مدير بيانات اعتماد متزامن، فقد تتمكن من استعادته على جهاز جديد بعد تسجيل الدخول إلى حساب مدير البيانات وإكمال إجراءات الحماية المطلوبة.
Google Password Manager، على سبيل المثال، يتيح استعادة passkeys المتزامنة على جهاز جديد باستخدام آليات حماية مثل PIN الخاص بمدير كلمات المرور أو بيانات قفل الجهاز المطلوبة في عملية الاسترداد. وiCloud Keychain مصمم أيضًا لمزامنة واسترداد محتويات سلسلة المفاتيح بصورة محمية.
أما Device-bound passkey المحفوظ على جهاز واحد أو مفتاح أمان معين فلا يتزامن بالطريقة نفسها.
لذلك قبل بيع هاتفك القديم أو مسحه:
- جهّز الجهاز الجديد أولًا.
- تأكد أن passkeys المهمة أصبحت قابلة للاستخدام عليه.
- جرّب تسجيل الدخول فعليًا إلى حساب مهم.
- راجع البريد ورقم الهاتف وطرق استرداد الحساب.
- افحص قائمة الأجهزة وpasskeys المسجلة لدى الحساب.
- بعد نجاح الاختبار امسح الجهاز القديم.
لا تجعل أول مرة تختبر فيها خطة الاسترداد هي اليوم الذي يضيع فيه هاتفك.
هل يمكن استخدام Passkey بدون بصمة؟
نعم.
البصمة ليست شرطًا لاستخدام passkey.
يمكن للجهاز استخدام Face ID أو رمز PIN أو كلمة مرور الجهاز أو نمط القفل، بحسب النظام وإعدادات الجهاز.
على iPhone، مثلًا، إذا لم يكن Face ID أو Touch ID متاحًا، يستطيع النظام طلب رمز دخول الجهاز لاستخدام passkey.
لذلك عبارة «passkey يعني الدخول بالبصمة» غير دقيقة. الأدق أنه مفتاح تشفيري يسمح جهازك باستخدامه بعد التحقق منك محليًا.
هل أستخدم Passkey على جهاز مشترك؟
لا تنشئ passkey دائمًا على جهاز يملكه شخص آخر أو يستخدمه عدة أشخاص، إلا إذا كنت تعرف تحديدًا أين سيُحفظ.
Google تحذر صراحة من إنشاء passkey لحساب Google على جهاز مشترك، لأن الشخص القادر على فتح الجهاز قد يتمكن من استخدام المفتاح للوصول إلى الحساب.
وعندما تحتاج إلى تسجيل الدخول من كمبيوتر في فندق أو مكتبة أو جهاز صديق، فهناك حل أفضل في كثير من الحالات: استخدام passkey الموجود على هاتفك من جهاز قريب.
قد يعرض الكمبيوتر رمز QR. تمسحه بالهاتف، ثم تؤكد هويتك على هاتفك نفسه. بعض الأنظمة تستخدم Bluetooth أيضًا لإثبات وجود الجهازين بالقرب من بعضهما. بهذه الطريقة لا تضطر إلى حفظ passkey دائم على الكمبيوتر الآخر.
Passkey أم التحقق بخطوتين؟
لا تتعامل مع passkey على أنه مجرد بديل جديد لرمز SMS.
في بعض الخدمات يكون passkey هو وسيلة الدخول الأساسية ويمكنه الاستعاضة عن كلمة المرور وخطوة تحقق إضافية. Google، على سبيل المثال، توضح أن passkey في حساب مشمول بالتحقق بخطوتين يمكنه تجاوز الخطوة الثانية لأنه يثبت امتلاك الجهاز والقدرة على فتحه.
وفي أنظمة أخرى تعتمد الطريقة على سياسة المؤسسة وطريقة إعداد الحساب.
للمستخدم العادي، القاعدة الأسهل هي:
للدخول اليومي: استخدم passkey عندما توفره الخدمة ويكون محفوظًا في جهاز أو مدير بيانات اعتماد تثق به.
للاسترداد: لا تهمل البريد الاحتياطي، والأجهزة الموثوقة، ومعلومات استعادة الحساب، وأي وسائل احتياطية موثوقة توفرها الخدمة.
وإذا كنت تستخدم passkey مرتبطًا بجهاز واحد بدل مدير متزامن، فكر في إنشاء وسيلة مستقلة ثانية للحساب المهم، مثل passkey على مفتاح أمان آخر عندما تدعم الخدمة ذلك.
هل نقل Passkeys بين Apple وGoogle ومديري كلمات المرور سهل؟
أصبح أفضل من السابق، لكنه ليس شيئًا ينبغي افتراضه في كل حالة.
Google Password Manager يدعم حاليًا نقل كلمات المرور وpasskeys مع بعض برامج إدارة بيانات الاعتماد الأخرى. وفي الوقت نفسه تعمل FIDO Alliance على مواصفات موحدة لتبادل بيانات الاعتماد، تشمل كلمات المرور وpasskeys. جزء من هذه المواصفات وصل إلى مرحلة Proposed Standard، بينما ما زالت أجزاء أخرى قيد التطوير.
عمليًا، إذا كنت تنوي الانتقال من مدير كلمات مرور إلى آخر أو من منظومة تشغيل إلى أخرى، تحقق من دعم نقل passkeys تحديدًا قبل حذف التطبيق القديم أو مسح الجهاز.
لا تفترض أن نجاح نقل كلمات المرور يعني تلقائيًا أن كل passkeys انتقلت معها.
هل توجد عيوب لمفاتيح المرور؟
نعم، لكنها مختلفة عن عيوب كلمات المرور.
المشكلة الأكثر شيوعًا ليست نسيان المفتاح، بل نسيان مكان حفظه.
قد ينشئ المستخدم passkey ثم يغيّر الهاتف أو حساب المزامنة أو مدير كلمات المرور بعد أشهر، ولا يتذكر هل المفتاح كان محفوظًا محليًا أم متزامنًا.
ويظل قفل الجهاز حساسًا جدًا. إذا أعطيت شخصًا آخر رمز فتح هاتفك، فقد تمنحه عمليًا القدرة على استخدام بعض passkeys المخزنة عليه.
كما لا تحميك passkeys من كل أنواع الاحتيال. قد لا يستطيع المحتال سرقة passkey من صفحة تسجيل دخول مزيفة بالطريقة التقليدية، لكنه يستطيع محاولة خداعك لتحويل مال، أو إعطائه رمز استرداد، أو الموافقة على إجراء لا تفهمه.
التقنية تحل مشكلة مهمة جدًا، لكنها ليست بديلًا عن الانتباه.
هل يجب تفعيل مفتاح المرور عندما يظهر لي؟
على جهازك الشخصي ولحساب تديره بنفسك، غالبًا نعم.
لكن قبل إنشاء passkey، اسأل نفسك ثلاثة أسئلة:
- هل هذا جهازي الشخصي؟
- هل قفل الجهاز قوي ولا يعرف رمزه شخص آخر؟
- إذا فقدت الجهاز، هل أعرف كيف سأستعيد حساب مدير بيانات الاعتماد والحساب الذي أسجل الدخول إليه؟
إذا كانت الإجابات واضحة، فـpasskey غالبًا تحسين أمني حقيقي مقارنة بكلمة المرور وحدها.
قائمة تحقق قبل الاعتماد على Passkey
- أنشئ passkeys على أجهزتك الشخصية أو داخل مدير بيانات اعتماد تثق به.
- اعرف اسم مدير البيانات الذي سيحفظ المفتاح قبل الموافقة على الإنشاء.
- استخدم PIN أو رمز قفل قويًا للهاتف والكمبيوتر.
- لا تشارك رمز فتح الجهاز مع الآخرين.
- راجع وسائل استرداد حساب Google أو Apple أو Microsoft أو مدير كلمات المرور الذي تعتمد عليه.
- اعرف هل passkey متزامن أم مرتبط بجهاز واحد.
- اختبر الدخول من جهاز آخر قبل مسح هاتفك القديم.
- راجع passkeys والأجهزة القديمة المرتبطة بحساباتك واحذف ما لم تعد تحتاجه.
- عند تغيير مدير كلمات المرور، تحقق من دعم نقل passkeys وليس كلمات المرور فقط.
- لا تعتبر passkey سببًا لتجاهل تنبيهات تسجيل الدخول أو تحديثات النظام أو حماية بريدك الإلكتروني الرئيسي.
وقبل أن تعتمد عليه في حساب مهم، هناك سؤال واحد يستحق أن تجيب عنه:
إذا فقدت هاتفي غدًا، ما الجهاز أو الحساب الذي سأستخدمه لاستعادة الوصول؟
إذا كنت تعرف الإجابة وجربتها مسبقًا، فأنت تستخدم passkeys بالطريقة الصحيحة، بدل أن تفعّلها اليوم وتكتشف خطة الاسترداد بعد فوات الأوان.
المصادر
FIDO Alliance — Passkeys — تعريف مفاتيح المرور، الفرق بين المفاتيح المتزامنة والمرتبطة بالجهاز، مقاومة التصيد، وبقاء المعلومات البيومترية محليًا.
FIDO Alliance — Specifications — معايير FIDO2 وWebAuthn وCTAP التي تعتمد عليها مفاتيح المرور.
FIDO Alliance — The State of Passkeys 2026 — تقرير انتشار مفاتيح المرور عالميًا في 2026 وأرقام الاستخدام.
FIDO Alliance — Credential Exchange Specifications — مواصفات نقل بيانات الاعتماد وPasskeys بين مديري بيانات الاعتماد.
Google Account Help — استخدام Passkeys في حساب Google — إنشاء مفاتيح المرور، استخدامها، الأجهزة المشتركة، تسجيل الدخول بجهاز قريب، ووسائل الاسترداد الأخرى.
Google Chrome Help — إدارة Passkeys في Google Password Manager — حفظ مفاتيح المرور ومزامنتها واستعادتها عبر Google Password Manager.
Google Chrome Help — استيراد وتصدير Passkeys — نقل كلمات المرور ومفاتيح المرور بين Google Password Manager ومديري بيانات اعتماد مدعومين.
Apple Support — استخدام Passkeys على iPhone — إنشاء مفاتيح المرور وحفظها واستخدامها عبر أجهزة Apple وتسجيل الدخول من جهاز آخر.
Apple Platform Security — iCloud Keychain Security — حماية iCloud Keychain وتشفير بيانات الاعتماد ومزامنتها بين أجهزة Apple.
Microsoft Support — إنشاء وحفظ Passkeys — دعم مفاتيح المرور لحسابات Microsoft الشخصية وحسابات العمل أو الدراسة وأماكن حفظها.
Microsoft Learn — SMS and Voice Authentication Retirement — تغييرات Microsoft Entra ID المتعلقة بالانتقال من SMS والمكالمات الصوتية نحو وسائل مصادقة أقوى ومنها Passkeys.


