رمز عبور قوی چیست؟ ساخت رمز امن و انتخاب مدیر رمز عبور
رمز عبور قوی چطور ساخته میشود؟ با توصیههای NIST و CISA رمزی بلند و یکتا بسازید و با مدیر رمز عبور و ورود دومرحلهای، از حسابهایتان محافظت کنید.

فهرست مطالب
رمز عبور قوی رمزی است که بلند، تصادفی و فقط مخصوص یک حساب باشد؛ نه رمزی که چند علامت و عدد در آن پخش شده باشد. در این راهنما بر پایهی توصیههای رسمی NIST و CISA یاد میگیرید چطور رمز امن بسازید، چرا بدون مدیر رمز عبور (Password Manager) نگهداشتن رمزهای یکتا برای دهها حساب عملاً ناممکن است و چطور با ورود دومرحلهای، لایهی دوم محافظت را اضافه کنید.
اگر به دنبال راهی هستید که اصلاً رمز عبور را کنار بگذارد، راهنمای پسکی DevNA را هم بخوانید؛ اما تا روزی که همهی سرویسها از پسکی پشتیبانی کنند، رمز عبور همچنان در کنار ما میماند.
خلاصه در یک نگاه
- طول مهمترین عامل است: دستکم ۱۶ کاراکتر، و برای رمز اصلی بیشتر.
- هر حساب رمز جداگانه میخواهد؛ با رمز تکراری، لو رفتن یک حساب بقیه را هم در خطر میاندازد.
- مدیر رمز عبور ساختن و نگهداری رمزهای تصادفی را ممکن میکند.
- ورود دومرحلهای را دستکم برای ایمیل، بانک و شبکههای اجتماعی روشن کنید.
رمز عبور قوی چه ویژگیهایی دارد؟
سالها به ما گفتهاند رمز خوب باید حرف بزرگ، عدد و علامت داشته باشد و هر سه ماه عوض شود. استانداردهای امروزی این تصویر را اصلاح کردهاند. نسخهی چهارم سند NIST SP 800-63B، که مرجع بسیاری از سازمانها برای احراز هویت است، سه نکتهی کلیدی دارد:
- رمزی که تنها عامل ورود است باید دستکم ۱۵ کاراکتر باشد؛ اگر ورود دومرحلهای فعال باشد، حداقل ۸ کاراکتر پذیرفته است.
- سرویسها نباید قاعدههای ترکیبی اجباری (مثل «حتماً یک علامت بگذارید») تحمیل کنند و نباید کاربر را به تغییر دورهای رمز مجبور کنند، مگر وقتی نشانهای از لو رفتن رمز وجود دارد.
- سرویسها باید رمزهای رایج، قابلحدس و لورفته را با یک فهرست سیاه (Blocklist) بررسی و رد کنند.
CISA هم برای کاربران عادی توصیهای ساده دارد: رمز دستکم ۱۶ کاراکتری، تصادفی و یکتا برای هر حساب.
چرا طول از پیچیدگی مهمتر است؟
قدرت رمز به تعداد حالتهایی بستگی دارد که یک مهاجم باید امتحان کند. هر کاراکتر اضافه این تعداد را چندین ده برابر میکند؛ اما جایگزین کردن a با @ یا اضافه کردن ! به انتهای یک واژهی معمولی، تقریباً چیزی اضافه نمیکند، چون ابزارهای حدس رمز دقیقاً همین الگوها را اول امتحان میکنند. بنابراین P@ssw0rd1403! با وجود ظاهر پیچیده، رمز ضعیفی است.
الگوهای ضعیفی که باید کنار بگذارید
| الگو | نمونه | چرا ضعیف است |
|---|---|---|
| اطلاعات شخصی | تاریخ تولد، کد ملی، شمارهی موبایل | در شبکههای اجتماعی و نشتهای داده پیدا میشود |
| الگوی صفحهکلید | qwerty، 1qaz2wsx |
در همهی فهرستهای رمز رایج هست |
| واژه + سال | نام فرزند بهعلاوهی سال شمسی | ترکیبی کاملاً قابلپیشبینی است |
| جایگزینی حروف | P@ssw0rd |
ابزارهای حدس این جایگزینیها را میشناسند |
| رمز پایه با پسوند | Ali1234gmail، Ali1234bank |
با لو رفتن یکی، بقیه حدس زده میشوند |
یک ترفند رایج در ایران، تایپ واژهی فارسی با چیدمان انگلیسی صفحهکلید است. این کار ظاهر رمز را نامفهوم میکند، اما تبدیلی ثابت و شناختهشده است؛ اگر خود واژه قابلحدس باشد، رمز هم قابلحدس میماند.
عبارت عبور: رمزی که قوی است و به خاطر میماند
برای رمزهایی که باید حفظ کنید، مثل رمز ورود به لپتاپ یا رمز اصلی مدیر رمز عبور، عبارت عبور (Passphrase) بهترین انتخاب است: چهار تا شش واژهی تصادفی و بیربط، مثل «قوری فانوس زرافه باران کوهنورد». نمونهای که CISA میآورد هم همین منطق را دارد: چند واژهی نامرتبط پشت هم.
نکتهی مهم «تصادفی» بودن است. مصرع شعر معروف، نام شخصیتهای یک فیلم یا شعار تیم محبوبتان تصادفی نیست. واژهها را با تاس یا با بخش «تولید عبارت عبور» (Passphrase Generator) در مدیر رمز انتخاب کنید، نه با ذهن خودتان.
چرا به مدیر رمز عبور نیاز دارید؟
یک کاربر معمولی دهها حساب دارد. حفظ کردن دهها رمز ۱۶ کاراکتری تصادفی برای انسان ممکن نیست و نتیجهاش معمولاً یک رمز تکراری برای همهجاست. مشکل اینجاست که وقتی یک سایت کماهمیت نشت داده پیدا کند، همان ایمیل و رمز روی سرویسهای دیگر هم امتحان میشود؛ حملهای که به آن پر کردن اعتبارنامه (Credential Stuffing) میگویند.
مدیر رمز عبور این چرخه را میشکند. کارهای اصلی آن:
- تولید رمز: برای هر سایت رمزی بلند و کاملاً تصادفی میسازد.
- ذخیرهی رمزنگاریشده: همهی رمزها در یک «گاوصندوق» (Vault) رمزنگاریشده نگهداری میشوند.
- پر کردن خودکار: رمز را فقط روی دامنهی درست پر میکند؛ اگر در صفحهی جعلی باشید، پیشنهادی نمیدهد و همین یک هشدار ضدفیشینگ ارزشمند است.
- هشدار نشت: بسیاری از آنها رمزهای تکراری، ضعیف یا لورفته را گزارش میکنند.
NIST هم سرویسها را موظف میکند اجازهی استفاده از مدیر رمز و پر کردن خودکار را بدهند و توصیه میکند «چسباندن» (Paste) رمز هم مجاز باشد.
انواع مدیر رمز عبور
| نوع | نمونه | مناسب برای |
|---|---|---|
| داخلی مرورگر یا سیستمعامل | Google Password Manager، iCloud Keychain | شروع سریع، کاربرانی که در یک اکوسیستم میمانند |
| مستقل و ابری | Bitwarden، 1Password | چند دستگاه و چند سیستمعامل، اشتراک امن با خانواده |
| مستقل و آفلاین | KeePassXC | کسانی که میخواهند فایل گاوصندوق را خودشان نگه دارند |
نامها فقط برای مثالاند و توصیهی خرید نیستند. پیش از انتخاب، دسترسپذیری سرویس و امکان همگامسازی را از داخل ایران بررسی کنید.
در انتخاب مدیر رمز به چه چیزهایی دقت کنیم؟
- رمزنگاری سرتاسری با معماری «دانش صفر» (Zero-Knowledge)؛ یعنی شرکت سرویسدهنده هم رمزهای شما را نمیبیند.
- پشتیبانی از ورود دومرحلهای برای خود گاوصندوق.
- امکان خروجی گرفتن (Export) تا به یک سرویس وابسته نمانید.
- نسخه برای همهی دستگاههایی که استفاده میکنید.
- کد متنباز یا گزارش ممیزی امنیتی مستقل.
رمز اصلی: کلید همهی کلیدها
امنیت مدیر رمز به رمز اصلی (Master Password) بستگی دارد. این رمز باید یک عبارت عبور پنج یا ششواژهای باشد که هیچجای دیگری استفاده نشده است. کیت بازیابی یا کد اضطراری را چاپ کنید یا روی کاغذ بنویسید و در جای امنی در خانه نگه دارید؛ نه در گالری عکس گوشی و نه در پیامرسان.
برای عبارت بازیابی کیف پول ارز دیجیتال قاعده سختگیرانهتر است و بهتر است کاملاً آفلاین بماند؛ جزئیات را در مقایسهی کیف پول سختافزاری و نرمافزاری بخوانید.
ورود دومرحلهای: لایهای که رمز لورفته را بیاثر میکند
به گفتهی CISA، ورود دومرحلهای یا احراز هویت چندعاملی (MFA) باعث میشود حتی اگر کسی رمزتان را بدزدد، بدون مرحلهی دوم نتواند وارد شود. گزینهها از نظر امنیت یکسان نیستند:
- کد پیامکی: بهتر از هیچ، اما در برابر فیشینگ و سرقت سیمکارت آسیبپذیر است.
- اپ احراز هویت (Authenticator App): کدی که هر ۳۰ ثانیه عوض میشود و به شبکهی موبایل وابسته نیست.
- کلید امنیتی سختافزاری یا پسکی: در برابر فیشینگ مقاوماند و بهترین انتخاب برای حسابهای حساساند.
اولویت با ایمیل اصلی است، چون مسیر بازیابی تقریباً همهی حسابهای دیگر از آن میگذرد.
اگر رمزتان لو رفت چه کنید؟
- رمز همان حساب را فوراً عوض کنید و از بخش امنیت حساب، از همهی دستگاهها خارج شوید.
- هر حساب دیگری که همان رمز یا رمزی شبیه آن داشته، باید رمز تازه بگیرد.
- ایمیل خود را در سرویس رایگان Have I Been Pwned بررسی کنید تا ببینید در کدام نشتهای داده بوده است.
- ورود دومرحلهای را روشن کنید و روشهای بازیابی (ایمیل و شمارهی پشتیبان) را بازبینی کنید.
نکته برای توسعهدهندهها
اگر فرم ثبتنام میسازید، قاعدههای NIST را رعایت کنید: حداقل طول مناسب، اجازهی دستکم ۶۴ کاراکتر، بدون قاعدهی ترکیبی اجباری، بررسی رمز با فهرست رمزهای لورفته و اجازهی Paste. ذخیرهی رمزها هم باید با الگوریتمهای مخصوص درهمسازی رمز انجام شود؛ مرور کامل خطاهای رایج احراز هویت را در راهنمای OWASP Top 10 ببینید.
برنامهی عملی ۳۰ دقیقهای
- یک مدیر رمز عبور انتخاب و نصب کنید.
- برای آن یک عبارت عبور ششواژهای بسازید و کیت بازیابی را روی کاغذ نگه دارید.
- رمز ایمیل اصلی را با رمز تصادفی تازه عوض کنید و ورود دومرحلهای را روشن کنید.
- همین کار را برای بانک، پیامرسانها و شبکههای اجتماعی انجام دهید.
- باقی حسابها را بهتدریج و هر بار که وارد شدید، بهروز کنید.
جمعبندی
ساختن رمز عبور قوی دیگر به معنای حفظ کردن رشتههای عجیب نیست. کافی است یک عبارت عبور محکم به خاطر بسپارید، بقیه را به مدیر رمز عبور بسپارید و روی حسابهای مهم ورود دومرحلهای را فعال کنید. همین سه قدم بخش بزرگی از حملههای رایج به حسابهای کاربری را بیاثر میکند.




دیدگاهها
دیدگاهها پس از بررسی تحریریه منتشر میشوند. توهین، تبلیغ و لینکهای بیربط حذف میشوند؛ نقد فنی و مستند همیشه خوشآمد است.
هنوز کسی چیزی ننوشته. اولین دیدگاه را شما ثبت کنید.