- الموارد والمكتبة
- للمطورين والفرق التقنية
- أمن التطبيقات والبنية التحتية
كيف تعمل تطبيقات رموز TOTP دون اتصال؟
لا يحتاج الخادم إلى التواصل مع تطبيق المصادقة عند كل تسجيل دخول؛ فالطرفان يولدان الرمز من سر مشترك والوقت الحالي.
عُمَر العلوي مقال
يمكن لتطبيقات مثل Google Authenticator توليد رمز تحقق حتى عندما يكون الهاتف غير متصل بالإنترنت. السبب أن الخادم والتطبيق يحتفظان بسر مشترك منذ مسح رمز QR، ثم يستخدم كل منهما الوقت الحالي والخوارزمية نفسها لتوليد رمز قصير يتغير دوريًا.
عند تسجيل الدخول، يرسل المستخدم الرمز إلى خادم الخدمة، فيحسب الخادم الرموز المقبولة ضمن نافذة زمنية صغيرة ويقارنها. لا توجد حاجة إلى اتصال مباشر بين الخادم وتطبيق المصادقة، ولا إلى Google OAuth أو واجهة Google API. أما مزايا النقل والمزامنة السحابية فهي وظائف منفصلة عن توليد TOTP نفسه.
عند تطبيق هذا الأسلوب، شفّر الأسرار المخزنة، ووفّر رموز استعادة أحادية الاستخدام، واسمح بانحراف زمني محدود، وطبّق تحديد المحاولات. كما يجب أن تكون إعادة ضبط المصادقة الثنائية عملية محمية؛ لأنها قد تصبح الطريق الأسهل لتجاوز الحماية كلها.
شاركني رأيك
يسعدني مشاركة وجهة نظرك من خلال ترك تعليق في المقالة الأصلية في مواقع التواصل