كيف تعمل تطبيقات رموز TOTP دون اتصال؟

لا يحتاج الخادم إلى التواصل مع تطبيق المصادقة عند كل تسجيل دخول؛ فالطرفان يولدان الرمز من سر مشترك والوقت الحالي.

عُمَر العلوي مقال

يمكن لتطبيقات مثل Google Authenticator توليد رمز تحقق حتى عندما يكون الهاتف غير متصل بالإنترنت. السبب أن الخادم والتطبيق يحتفظان بسر مشترك منذ مسح رمز QR، ثم يستخدم كل منهما الوقت الحالي والخوارزمية نفسها لتوليد رمز قصير يتغير دوريًا.

عند تسجيل الدخول، يرسل المستخدم الرمز إلى خادم الخدمة، فيحسب الخادم الرموز المقبولة ضمن نافذة زمنية صغيرة ويقارنها. لا توجد حاجة إلى اتصال مباشر بين الخادم وتطبيق المصادقة، ولا إلى Google OAuth أو واجهة Google API. أما مزايا النقل والمزامنة السحابية فهي وظائف منفصلة عن توليد TOTP نفسه.

عند تطبيق هذا الأسلوب، شفّر الأسرار المخزنة، ووفّر رموز استعادة أحادية الاستخدام، واسمح بانحراف زمني محدود، وطبّق تحديد المحاولات. كما يجب أن تكون إعادة ضبط المصادقة الثنائية عملية محمية؛ لأنها قد تصبح الطريق الأسهل لتجاوز الحماية كلها.

شاركني رأيك

يسعدني مشاركة وجهة نظرك من خلال ترك تعليق في المقالة الأصلية في مواقع التواصل

مقالات مرتبطة

أمن التطبيقات والبنية التحتية ·

احذر السيرفر سيئ السمعة

نجاح البنية البريدية لا يعتمد على تشغيل الخادم فقط؛ سمعة عنوان IP وإعدادات التوثيق وسياسات الإرسال تحدد وصول الرسائل إلى صندوق الوارد.

قراءة المقال

معمارية البرمجيات والأنظمة ·

نطاق فرعي وشهادة SSL لكل Tenant في SaaS

شرح البنية الأساسية لتوجيه نطاقات المستأجرين عبر Wildcard DNS وتأمينها بشهادة تغطي جميع النطاقات الفرعية.

قراءة المقال