{"schema_version":"1.0","service":"Publicasta","type":"article","id":339,"slug":"passkeys_without_panic_pass_ta_key_webauthn_2026_08_16","title":"Passkeys ليست سحرًا: ما الذي يغيره Pass-ta-key فعلًا","excerpt":"دليل هادئ لما تمنعه passkeys، وما لا تحميه عند اختراق endpoint، وما يجب فحصه في WebAuthn.","language":"ar","default_language":"en","canonical_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=ar","image":{"url":"https://publicasta.com/storage/projects/9/pages/339/2026/08/647a35ae-2aea-4a2d-8fb9-5bb778734885.webp","alt":"رسم يوضح أن passkeys تمنع التصيد، وأن endpoint المصاب يبقى خطرًا، وأن المفاتيح المادية للحسابات المهمة"},"publisher":{"id":9,"slug":"cybersecurity","name":"Cybersecurity Without Panic","url":"https://publicasta.com/cybersecurity"},"author":{"name":"Anton R"},"published_at":"2026-08-16T17:33:54+00:00","updated_at":"2026-08-16T17:35:17+00:00","content_markdown":"أثار نقاش أغسطس حول Pass-ta-key خوفًا مفهومًا، لكنه لا يعني أن passkeys انتهت. الدرس الأصح هو أن passkeys ليست سحرًا. عرضت Unit 42 هجمات على passkeys المتزامنة في Google Password Manager داخل Chrome على Windows. وقدمت Ars Technica قراءة متوازنة: البحث لا يكسر فكرة passkeys، بل يوضح أن “مقاومة التصيد” لا تعني “الحماية من جهاز مصاب أصلًا”.\n\n ![رسم يوضح أن passkeys تمنع التصيد، وأن endpoint المصاب يبقى خطرًا، وأن المفاتيح المادية للحسابات المهمة](https://publicasta.com/storage/projects/9/pages/339/2026/08/647a35ae-2aea-4a2d-8fb9-5bb778734885.webp)\n\n ## ما الذي حدث، وما الاستنتاج الخاطئ؟\n\n يركز بحث Unit 42 على بيئة محددة: Google Password Manager، ومتصفح Chrome على Windows، وآلية cloud authenticator، وثقة الجهاز المدعومة جزئيًا بـ TPM. تحمل الأنواع أسماء Pass-ta-key وSilver Pass-ta-key وGolden Pass-ta-key. الشرط الأهم في كل ذلك هو وجود malware على جهاز الضحية في البداية. لذلك لا نتحدث عن صفحة تصيد تسرق passkey كما تسرق كلمة مرور، ولا عن انهيار عام لمعيار WebAuthn.\n\n الصياغة الدقيقة أضيق: في هذه البيئة يمكن لكود خبيث محلي أن يسيء استخدام حالة المتصفح، وتدفقات onboarding، واسترداد الحساب، وقرارات user verification حول synced passkeys. في بعض الإعدادات قد يؤدي ذلك إلى دخول من دون إشارة جديدة واضحة من المستخدم، أو تجاوز تحقق متوقع، أو استخراج مادة متزامنة مفيدة للمهاجم. هذا مهم جدًا للمطورين وفرق الأمن، لكنه لا يلغي قيمة passkeys ضد التصيد التقليدي.\n\n تذكير Ars مهم هنا. عندما يكون endpoint مصابًا والجلسة موثوقة، لا تكون passkeys وحدها في الخطر. يمكن للمهاجم استهداف cookies وOAuth tokens وملفات المتصفح وخزائن كلمات المرور والملفات والإشعارات وشاشات recovery. صممت passkeys لاستبدال الأسرار المشتركة ومقاومة مواقع الدخول المزيفة. لم تصمم لتحل محل مكافحة البرمجيات الخبيثة وEDR وعزل نظام التشغيل والاستجابة للحوادث.\n\n ## كيف تحمي passkey تسجيل الدخول؟\n\n Passkey هي credential مبنية على FIDO/WebAuthn واستخدام المفاتيح العامة. عند التسجيل ينشئ authenticator زوج مفاتيح خاصًا بـ relying party محدد. يحتفظ الموقع بالمفتاح العام، ويبقى المفتاح الخاص تحت سيطرة authenticator أو passkey provider. عند الدخول يرسل الموقع challenge، ويوقع authenticator بيانات مرتبطة بالـ origin الصحيح، ثم يعيد المتصفح assertion. وبحسب السياسة قد يفتح المستخدم الجهاز أو يستخدم PIN أو بصمة أو يلمس مفتاح أمان.\n\n هذا يغير اقتصاد الهجوم. صفحة مزيفة لا تحصل على كلمة مرور قابلة لإعادة الاستخدام. تسرب قاعدة بيانات الخادم لا يعطي مجرمين hashes يمكن تجربتها في مواقع أخرى. Credential stuffing يفقد جزءًا كبيرًا من فائدته. لذلك تصف FIDO وW3C هذا النمط بأنه مقاوم للتصيد: الاستجابة المشفرة مرتبطة بالمصدر الشرعي، لا بمظهر صفحة مقنعة.\n\n لكن مقاومة التصيد ليست مقاومة للـ malware. معناها أن موقعًا مزيفًا عن بعد لا يجب أن يحصل على secret قابل لإعادة الاستخدام. لا تعني أن حاسوبًا مصابًا لا يستطيع العمل داخل ملف المتصفح الموثوق، أو تشغيل تدفقات مصرح بها، أو انتظار فتح الجهاز، أو قراءة حالة محلية ضعيفة الحماية، أو إساءة استخدام جلسات نشطة. لكل وعد أمني حدود. حدود passkeys واسعة ومفيدة، لكنها ليست بلا نهاية.\n\n ## ما الذي أوضحته Unit 42؟\n\n شرح بحث Unit 42 في مارس آليات Google Cloud Authenticator وراء passkeys المتزامنة. أما بحث أغسطس فأظهر كيف يمكن أن تتفاعل Chrome على Windows، وبيانات sync المحلية، وTPM، وثقة الجهاز بطرق لا يراها المستخدم. يجب عدم نسيان النطاق: Google Password Manager في Chrome على Windows مع TPM، وإفصاح مسؤول، وهجمات تبدأ بوجود malware على الجهاز.\n\n الدرس الأول هو أن ثقة الجهاز لا يجب أن تصبح ثقة عمياء. إذا كان كود المهاجم يعمل حيث يعيش المتصفح وحساب Google، فقد يحاول جعل خطوات معينة تبدو آتية من سياق شرعي. الدرس الثاني هو user verification: في الحسابات والعمليات الحساسة قد لا يكفي preferred، ويجب اختيار required بوعي. الدرس الثالث هو sync: التزامن مفيد جدًا لأنه يمنع فقدان الوصول والعودة إلى كلمات مرور ضعيفة، لكنه يجعل recovery وbackup وonboarding جزءًا من سطح الهجوم.\n\n هذا لا يعني حظر synced passkeys للجميع. للمستخدم العادي قد تكون أفضل بكثير من كلمة مرور مع SMS. للحسابات الإدارية والمالية ومستودعات الكود والحسابات عالية القيمة قد تكون hardware security keys والأجهزة المدارة وconditional access وسياسات التسجيل الصارمة أنسب.\n\n ## لماذا تبقى passkeys مهمة؟\n\n تصيد كلمات المرور ما زال واسعًا. إعادة استخدام كلمة المرور تجعل اختراقًا واحدًا مدخلًا إلى حسابات كثيرة. يمكن اصطياد رموز SMS وOTP بأدوات adversary-in-the-middle. Passkeys تقلل هذه المخاطر مباشرة. لذلك لا تكون الاستجابة العاقلة للعناوين المخيفة هي إيقافها، بل إبقاؤها مع تحسين نظافة الجهاز والحساب.\n\n على الخدمات أيضًا تنفيذ WebAuthn بجدية. يجب أن يكون challenge فريدًا وعشوائيًا وقصير العمر ومربوطًا بالجلسة والعملية. يجب على الخادم التحقق من origin وrelying party ID والتوقيع ومنع replay. يجب طلب user verification صراحة للحسابات أو الإجراءات الحساسة. إضافة passkey جديدة تحتاج جلسة حديثة التحقق، وإشعارًا واضحًا، وحماية قوية لعوامل recovery.\n\n تصف مساعدة Google passkeys بأنها بديل بسيط وآمن لكلمات المرور. هذا صحيح كتفسير للمستخدم، لكنه يحتاج سياقًا هندسيًا. synced passkeys تشمل تخزينًا سحابيًا مشفرًا، وانضمام أجهزة، واسترداد حساب، وحالة محلية في المتصفح. المستخدم لا يكتب المفتاح الخاص في صفحة تصيد، لكن malware على endpoint موثوق يستطيع مهاجمة النظام المحيط به.\n\n ## إرشادات للمستخدمين\n\n أبقِ passkeys مفعلة في الحسابات المهمة. استخدم قفل شاشة قويًا على كل جهاز يمكنه تأكيد الدخول. احذف الهواتف والحواسيب والمتصفحات القديمة من صفحات أمان الحساب. راجع بريد ورقم recovery لأن الاسترداد غالبًا هو الباب الأضعف. لا تستخدم حاسوبًا مشتركًا أو غير موثوق لحساب البريد الأساسي أو البنك أو حساب المطور أو لوحة cloud.\n\n كن صارمًا مع إضافات المتصفح. الإضافة ذات الصلاحيات الواسعة قريبة جدًا من الصفحات والتنبيهات والجلسات. حدّث نظام التشغيل والمتصفح. إذا أصيب جهازك بـ malware، تعامل مع التنظيف كحادث هوية: ألغِ sessions، وافحص passkeys المضافة، واحذف الأجهزة المجهولة، وراجع قواعد البريد وتفويضات OAuth. حذف الملف الخبيث وحده لا يكفي.\n\n للحسابات الأعلى قيمة استخدم مفتاح أمان ماديًا، واحتفظ بمفتاح احتياطي ثان. هذا أقل راحة من sync، لكنه يقلل الاعتماد على حالة سطح المكتب العادية والسحابة. ومع ذلك لا يصبح سحرًا: recovery، والدعم، وأمن الجهاز بعد الدخول ما زالت مهمة.\n\n ## إرشادات للمؤسسات\n\n يجب أن تصنف المؤسسة الأدوار قبل النشر. من يواجه phishing جماعيًا فقط؟ من يستطيع تغيير سياسات الهوية أو الدفع أو الإنتاج أو قراءة بيانات منظمة؟ ما الأجهزة المدارة والمشفرة والمحدثة والمراقبة؟ أي passkey providers مسموح؟ أين يكون sync مقبولًا، وأين نحتاج hardware keys أو managed devices؟\n\n للحسابات العادية قد تكون synced passkeys أفضل بكثير من كلمات المرور وSMS. للحسابات المميزة قد تتطلب السياسة hardware keys، وتوافق الجهاز، ومحطات إدارة منفصلة، وصلاحيات مؤقتة. ويجب الفصل بين خط Unit 42 حول Google/Chrome/Windows وخط SpecterOps/Microsoft Entra حول WebAuthn وWindows 11 وassertion logging وreplay validation. ليست ثغرة واحدة؛ إنها رسالة مشتركة عن أهمية التفاصيل.\n\n تتغير الاستجابة للحوادث أيضًا. عند اختراق endpoint لا يكفي reset password. يجب إلغاء sessions، وإزالة الأجهزة، ومراجعة passkeys الحديثة، وتدوير عوامل recovery، وفحص OAuth grants، وإعادة تسجيل الثقة، وقراءة سجلات الدخول. Passwordless يحتاج playbooks خاصة به.\n\n ## الخلاصة الهادئة\n\n Passkeys ليست ميتة وليست سحرًا. إنها تحسن كبير لأنها تزيل السر القابل لإعادة الاستخدام من تسجيل الدخول اليومي. تقلل phishing وcredential stuffing وإعادة استخدام كلمات المرور. لكنها لا تلغي malware ولا recovery ضعيفًا ولا تنفيذ WebAuthn سيئًا. القاعدة العملية: استخدم passkeys للحسابات العادية، واستخدم hardware keys وأجهزة مدارة للحسابات الحرجة، ونفذ WebAuthn كبروتوكول لا كشعار تسويقي، وحافظ على نظافة endpoint.","available_translations":[{"language":"ar","title":"Passkeys ليست سحرًا: ما الذي يغيره Pass-ta-key فعلًا","html_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=ar","markdown_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.md?lang=ar","json_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.json?lang=ar","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=ar"},{"language":"de","title":"Passkeys sind keine Magie: was Pass-ta-key wirklich ändert","html_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=de","markdown_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.md?lang=de","json_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.json?lang=de","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=de"},{"language":"en","title":"Passkeys are not magic: what Pass-ta-key really changes","html_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=en","markdown_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.md?lang=en","json_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.json?lang=en","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=en"},{"language":"es","title":"Las passkeys no son magia: qué cambia realmente Pass-ta-key","html_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=es","markdown_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.md?lang=es","json_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.json?lang=es","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=es"},{"language":"fr","title":"Les passkeys ne sont pas magiques: ce que Pass-ta-key change vraiment","html_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=fr","markdown_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.md?lang=fr","json_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.json?lang=fr","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=fr"},{"language":"pl","title":"Passkeys to nie magia: co naprawdę zmienia Pass-ta-key","html_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=pl","markdown_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.md?lang=pl","json_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.json?lang=pl","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=pl"},{"language":"ru","title":"Passkeys — не магия: что на самом деле меняет Pass-ta-key","html_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=ru","markdown_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.md?lang=ru","json_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.json?lang=ru","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=ru"},{"language":"zh","title":"Passkeys 不是魔法：Pass-ta-key 真正改变了什么","html_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=zh","markdown_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.md?lang=zh","json_url":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.json?lang=zh","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=zh"}],"_links":{"self":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.json?lang=ar","api":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=ar","html":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=ar","canonical":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16?lang=ar","markdown":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.md?lang=ar","json":"https://publicasta.com/cybersecurity/passkeys_without_panic_pass_ta_key_webauthn_2026_08_16.json?lang=ar","channel":"https://publicasta.com/api/public/v1/channels/cybersecurity","channel_articles":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles","search":"https://publicasta.com/api/public/v1/search","documentation":"https://publicasta.com/api-docs#reading-publicasta","openapi":"https://publicasta.com/api-docs/openapi.json","llms":"https://publicasta.com/llms.txt"}}