
passkeys 2026: تفعيل مفاتيح المرور على جوجل وآبل ومايكروسوفت
Photo: panumas nikhomkhai
النقاط المغطاة في المقال
خمسة مليارات مفتاح مرور نشط حول العالم بحلول مايو 2026، بحسب تحالف FIDO Alliance. الرقم ليس زخرفة تسويقية. بل إعلان صريح أن passkeys أصبحت البديل الجدّي لكلمات السر.
رصدت جوجل 800 مليون حساب يستخدم مفاتيح المرور بمعدل 2.5 مليار عملية دخول. وشهدت مايكروسوفت نمواً بنسبة 120% بعد تفعيل هذه الميزة افتراضياً في مايو 2025. وطوّرت آبل في iOS 26 نظاماً متكاملاً لنقلها بين تطبيقات إدارة كلمات المرور. حتى البنوك السعودية والإماراتية دمجت طبقات WebAuthn داخل تطبيقاتها الرسمية.
الفكرة صعبة الشرح للمرة الأولى، وسهلة الاستخدام من أول محاولة: تدخل حسابك ببصمتك أو وجهك بدلاً من كلمة سر تُسرَق أو تُخمَّن. لا شيء يُكتَب. لا شيء يُرسَل عبر SMS. ولا موقع مزيَّف يستطيع خداعك.
هذا الدليل يشرح ما هي passkeys وكيف تعمل. ويأخذك خطوة بخطوة لتفعيلها على حسابك في جوجل وآبل ومايكروسوفت. ثم يكشف ما لا يقوله أحد: ماذا يحدث حين يضيع جهازك، ومتى يستحق شراء مفتاح أمان فعلي.
ما هي passkeys وكيف تعمل تحت الغطاء
مفتاح المرور Passkey هو بديل تشفيري لكلمة السر. البنية مبنيّة على معيار FIDO2 الذي طوّره تحالف يضمّ جوجل وآبل ومايكروسوفت.
جهازك يُنشئ زوجاً من المفاتيح. مفتاحاً خاصاً يبقى محفوظاً داخل شريحة الأمان في هاتفك أو حاسوبك. ومفتاحاً عاماً يُرسَل للموقع. عند تسجيل الدخول، يُرسل الموقع تحدّياً رقمياً. جهازك يوقّعه بالمفتاح الخاص. الموقع يتحقق من التوقيع بالمفتاح العام. المفتاح الخاص لا يغادر جهازك أبداً. لا يمرّ عبر الإنترنت. ولا يمكن للموقع نفسه رؤيته.
هذه البنية تجعل passkeys محصّنة ضد التصيّد الاحتيالي. المتصفح يربط كل عملية دخول بنطاق الموقع الأصلي عبر آلية تُسمى origin binding. إذا وصلت إلى موقع مزيَّف يشبه بنكك، فلن يُطلق المتصفح أي توقيع لهذا النطاق، ويفشل الدخول تلقائياً حتى لو أقررت بالموافقة بنفسك. أنت لست خط الدفاع الأخير، بل الخط الأول والوحيد الذي لا يعمل عليه المحتالون.
الفرق بين passkey مُتزامن وpasskey مقيد بجهاز
يوجد نوعان: synced passkey يُخزَّن في سحابة موثوقة مثل iCloud Keychain أو Google Password Manager، فيتزامن بين أجهزتك ويعود بعد فقدان الهاتف. وdevice-bound passkey يبقى داخل مفتاح أمان فعلي مثل YubiKey أو داخل الجهاز نفسه دون أي مزامنة، وهو الأكثر أماناً لكن الأصعب في الاسترجاع. البنوك والمؤسسات الحكومية تميل إلى النوع الثاني، بينما جوجل وآبل ومايكروسوفت تقدّم الأول افتراضياً للمستخدم العادي.
الشيء الوحيد الذي يشترك فيه النوعان: لا كلمة سر تُكتَب، لا رمز SMS يُرسَل، ولا سؤال أمان يُخمَّن. تحقّق البصمة على جهازك يكفي.
passkeys ضد كلمات السر: مقارنة بالأرقام
جوجل نشرت أرقاماً حاسمة بعد ثلاث سنوات من التشغيل الافتراضي: معدل نجاح تسجيل الدخول عبر passkeys أعلى بنسبة 30% من كلمات السر، وأسرع أربع مرات في المتوسط، حسب تقرير Descope 2026. القياسات المستقلة تُظهر أن عملية الدخول تستغرق نحو 8.5 ثانية بـ passkey مقابل 31 ثانية بكلمة سر تقليدية مع رمز SMS. تحقيق FIDO Alliance يرصد أن 75% من المستهلكين فعّلوا مفتاح مرور واحداً على الأقل، و49% يستخدمونها بانتظام.
الفارق الأكبر ليس السرعة بل الأمان. كلمات السر تُسرَق من قواعد بيانات مخترقة (16 مليار كلمة مرور مسرّبة رصدتها Cybernews في 2025 وحدها)، وتُلتقط عبر رسائل تصيد، وتُعاد كتابتها في مواقع مزيَّفة، وتُنتزَع من رسائل SMS بهجمات SIM swap. مايكروسوفت اعترفت في يوليو 2026 أن رموز SMS لم تعد تصمد أمام هجمات مدعومة بالذكاء الاصطناعي، وأعلنت إلزام Entra ID بمفاتيح المرور افتراضياً في 1 سبتمبر 2026، وسحب SMS كلياً في 1 فبراير 2027.
جدول مقارنة تفصيلي
| المعيار | كلمة السر التقليدية + SMS | Passkey |
|---|---|---|
| معدل نجاح الدخول | 63% | 93% |
| زمن الدخول المتوسط | 31 ثانية | 8.5 ثانية |
| مقاومة التصيّد الاحتيالي | ضعيفة | محصّنة عبر origin binding |
| خطر تسريب قاعدة بيانات | عالٍ (كلمة السر مخزّنة لدى الموقع) | لا يوجد (يُخزَّن المفتاح العام فقط) |
| هجمات اختطاف الشريحة (SIM swap) | ممكنة عبر رمز SMS | لا تُجدي نفعاً |
| حاجة تذكّر شيء | كلمة سر + سؤال أمان | بصمة أو وجه فقط |
الخلاصة الرقمية: كل مؤشر يعطي passkeys تفوقاً ملموساً. الفجوة تتّسع كلما تعقّدت هجمات الذكاء الاصطناعي. البقاء على كلمة سر تقليدية اليوم يشبه استخدام قفل خشبي في مدينة تعتمد الأقفال الرقمية.
هذا لا يعني هجر كلمة السر فوراً على كل الحسابات، بل بناء أولوية واقعية: ابدأ بالبريد الرئيسي (لأنه بوابة استرداد كل حساب آخر)، ثم حساب البنك، ثم شبكات التواصل، ثم البقية. كل خطوة تقلّل مساحة الهجوم عليك بشكل ملموس، حتى لو لم تُغطِّ كل الحسابات في يوم واحد.
تفعيل passkeys على حساب جوجل خطوة بخطوة
جوجل جعلت passkeys الخيار الافتراضي للحسابات الشخصية منذ أكتوبر 2023. العملية اليوم لا تحتاج أكثر من دقيقتين. افتح متصفحاً على هاتفك أو حاسوبك. سجّل الدخول إلى حسابك. ثم اذهب إلى صفحة passkeys الرسمية. جوجل ستطلب التحقق من هويتك بكلمة سرّك الحالية قبل السماح بإنشاء مفتاح. وهذه خطوة أمان اعتيادية لمنع سرقة الجلسة.
الخطوات بالتفصيل
اضغط زر Create a passkey. سيظهر نظام التشغيل نافذة تسأل عن طريقة التحقق: بصمة الإصبع على أندرويد، Touch ID أو Face ID على آيفون، أو Windows Hello على حاسوب مايكروسوفت. أكِّد باستخدام الطريقة المناسبة، وسيُنشئ الجهاز زوج المفاتيح خلال ثانيتين. المفتاح العام يُرفَع إلى جوجل، والخاص يُحفَظ في مدير كلمات المرور الافتراضي في النظام: Google Password Manager على أندرويد، iCloud Keychain على آيفون، Windows Hello على ويندوز. لا تحتاج إلى مدير خارجي.
مهم: قد تحتاج إلى الانتظار سبعة أيام قبل أن يتاح المفتاح الجديد للدخول، حسب توضيح صفحة الدعم الرسمية. هذه فترة أمان لمنع مهاجمٍ سرق كلمة سرك من إضافة مفتاح جديد فوراً والاستيلاء على الحساب. بعد أول عملية دخول ناجحة، سيقترح عليك جوجل تلقائياً إنشاء مفتاح جديد لكل جهاز جديد تدخل منه، ما يعطيك احتياطاً موزَّعاً.
ماذا لو كنت تستخدم مدير كلمات مرور خارجي
Bitwarden و1Password وProton Pass وDashlane كلها تدعم إنشاء passkeys وتخزينها في خزنتك بدلاً من مدير النظام. اضغط على زر «Create a passkey»، وستظهر خيارات إضافية إذا كانت الإضافة (extension) الخاصة بمديرك مفعّلة. راجع دليلنا حول مدير كلمات المرور 2026 للمقارنة بين الخيارات قبل اتخاذ القرار. الميزة الأهم لمدير خارجي: مزامنة المفتاح بين الأنظمة المختلفة، فمفتاح آيفون سيعمل على ويندوز والعكس دون أي عناء.
التفعيل على آيفون وiCloud Keychain
آبل بنت passkeys داخل iCloud Keychain منذ iOS 16، وطوّرت النظام جوهرياً في iOS 26 الذي صدر خريف 2025. الميزة الجديدة الأهم اسمها Credential Portability: أصبح بإمكانك نقل مفاتيحك بين iCloud Keychain وأي مدير خارجي مثل 1Password أو Bitwarden وفق مواصفات FIDO الجديدة، مع الإبقاء على بصمة الإصبع وسيلةً للمصادقة، حسب تحليل Corbado للإصدار.
المتطلبات الأساسية
قبل أن تنشئ مفتاحك الأول: يجب تفعيل التحقق بخطوتين لحساب Apple، ثم iCloud Keychain نفسها من Settings → [اسمك] → iCloud → Passwords and Keychain. اضبط AutoFill من Settings → Passwords → Password Options واختر iCloud Keychain كمدير افتراضي. هذه الإعدادات تعمل عبر كل أجهزتك التي تشغّل iOS 16 أو iPadOS 16 أو macOS 13 فما فوق، وتُزامَن passkeys تلقائياً بينها.
إنشاء أول مفتاح
افتح Safari وسجّل الدخول إلى أي موقع يدعم passkeys (جوجل مثلاً). عند نافذة إنشاء الحساب أو تفعيل المفتاح، سيقترح عليك النظام Save a passkey for this account. أكِّد بـ Face ID أو Touch ID، وينتهي الأمر. يظهر المفتاح فوراً على آيباد وماك المرتبطين بنفس Apple Account. للمرات القادمة، تكتب اسم المستخدم وتُقرِّب وجهك من الكاميرا: 2 ثانية وأنت داخل.
iOS 26 يقدم أيضاً Passkey Account Creation API: التطبيقات الحديثة يمكنها إنشاء حساب مع مفتاح مرور في خطوة واحدة، بدون شاشة كلمة سر تقليدية أصلاً. تجربة تسجيل حساب جديد على تطبيق مصرفي مثلاً أصبحت لا تختلف عن فتح Face ID لأول مرة. اطلع على تفاصيل ميزة iOS 26 الجديدة ومكانتها في استراتيجية آبل الأمنية.
مشاركة passkey مع أفراد العائلة
iOS 17 أضاف مجموعات كلمات السر المشتركة، وiOS 26 وسّعها لتشمل passkeys. أنشئ مجموعة من Settings → Passwords → Get Started، وأضف أفراد العائلة، وشارك مفتاح Netflix أو Spotify مثلاً بدون مشاركة كلمة سر أصلاً. كل عضو يدخل ببصمته على جهازه، ويمكن إلغاء الوصول في أي لحظة.
التفعيل على حساب مايكروسوفت الشخصي
مايكروسوفت اتخذت الخطوة الأجرأ. أعلنت في مايو 2025 أن passkeys ستصبح الطريقة الافتراضية للحسابات الشخصية. وسجّلت نمواً بنسبة 120% في استخدامها خلال الأشهر الأولى بعد التغيير، حسب مدونة الأمان الرسمية. الشركة تسحب SMS تدريجياً من عملية استرداد الحسابات الشخصية. وتُلزم Entra ID (للمؤسسات) بالتحول الكامل بحلول 1 فبراير 2027.
تفعيل passkey لحساب Outlook أو Xbox أو Microsoft 365
افتح المتصفح واذهب إلى account.microsoft.com. سجّل الدخول، ثم اختر Security → Advanced security options. أسفل قسم Ways to sign in، اضغط Add a new way to sign in، ثم Use your face, fingerprint, PIN or security key. سيطلب النظام تأكيد الجلسة الحالية عبر تطبيق Microsoft Authenticator أو رمز SMS للمرة الأخيرة. اختر نوع الجهاز الذي تريد استخدامه (Windows Hello، مفتاح فعلي، أو هاتف)، ثم أكمل الإنشاء ببصمتك.
على هاتف أندرويد أو آيفون، حمّل تطبيق Microsoft Authenticator الرسمي من متجر تطبيقاتك، وسجّل الدخول بحسابك. من إعدادات التطبيق ستجد خيار Passwordless setup. بعد التفعيل، ستظهر لك إشعارات على الهاتف كلما حاول أحد الدخول، فتوافق ببصمتك خلال ثوانٍ. هذه الطريقة تناسب من ليس عنده جهاز يشغّل Windows Hello، مثل مستخدمي MacBook.
إذا كان لديك حساب عمل على Microsoft 365
الجدول الزمني هنا مختلف تماماً. ستجعل Microsoft Entra ID مفاتيح المرور (passkeys) الخيار الافتراضي في الأول من سبتمبر 2026، ومسؤول تقنية المعلومات في شركتك سيحدد متى يُلزم الموظفين. سحب SMS والمكالمات الصوتية سيتم في 1 فبراير 2027. إذا كان مسؤولك لم يبدأ التنفيذ بعد، اطلب منه الإسراع لأن استخدام SMS مع هجمات AiTM الحديثة صار يترك ثغرات فعلية. راجع دليلنا حول تطبيقات Authenticator في 2026 لتختار الأنسب للانتقال.
المواقع التي تدعم passkeys ومن لا يزال يرفض
تقرير FIDO Alliance 2026 يُقدّر أن 48% من بين المئة موقع الأكثر زيارةً في العالم يدعم passkeys اليوم، وهي ضعف ما كانت عليه النسبة في عام 2022. لكن التوزيع غير عادل بين القطاعات: الشركات المالية تتصدر بنسبة 60% تبنٍّ، تليها التجارة الإلكترونية بـ 35%، ثم SaaS للأعمال بـ 28%، ويأتي الترفيه والإعلام في المرتبة الأخيرة بنسبة 18%، بحسب مؤشرات MojoAuth.
المنصات الرئيسية التي تدعم passkeys اليوم
| القطاع | المنصات الداعمة | ملاحظات |
|---|---|---|
| الحسابات الأساسية | Google، Apple ID، Microsoft | تعمل افتراضياً منذ 2023-2025 |
| التجارة الإلكترونية | Amazon، eBay، Best Buy | Amazon تدعم passkeys منذ 2023 على iOS والويب |
| المدفوعات | PayPal، Stripe Dashboard | PayPal تدعم الدخول الرئيسي بمفتاح مرور |
| التواصل الاجتماعي | Facebook، Instagram، WhatsApp، TikTok، X | Meta فعّلت passkeys على منصاتها في 2024-2025 |
| المطورون | GitHub، GitLab، Cloudflare | GitHub تشترط passkey للحسابات ذات صلاحيات الكتابة |
| البنوك السعودية والإماراتية | الراجحي، الأهلي، Emirates NBD، ADCB | عبر تطبيقاتها بحل داخلي مبني على WebAuthn |
من لا يزال يرفض حتى الآن
القائمة السلبية مفاجئة: ChatGPT وClaude لا يدعمان مفتاح المرور رغم أن OpenAI وAnthropic في قلب صناعة الذكاء الاصطناعي. Reddit وSpotify وAliExpress وTemu وShein كلها ما زالت على كلمة السر + رمز SMS. راجع تحليل قائمة SafePasswordGenerator للـ 143 خدمة الأكثر انتشاراً. المستخدم العربي يتأثر تحديداً بغياب دعم متاجر الجملة الصينية، وهذا يعني أن تفعيل مدير كلمات مرور جيد لا يزال ضرورة قائمة في جميع الأحوال.
التوصية العملية: فعّل passkey على حسابك الرئيسي في جوجل أو آبل أو مايكروسوفت أولاً، لأن معظم الخدمات الأخرى تدخلها عبر Sign in with Google أو Sign in with Apple. هذه الطبقة الوحيدة تحمي بشكل غير مباشر عشرات الحسابات الفرعية.
عيوب passkeys وكيف تحمي نفسك
الصورة ليست وردية بالكامل. أهم مشكلة يواجهها المستخدم فعلاً: ماذا يحدث لو ضاع الجهاز الذي يحمل المفتاح؟
إذا كان المفتاح مُتزامناً عبر iCloud أو Google Password Manager أو Microsoft Account، فالإجابة سهلة. سجّل الدخول إلى حساب السحابة على جهاز جديد بعد استرجاع كلمة سرّه. وستعود passkeys تلقائياً.
لكن الخطر الحقيقي هو ضعف طبقة الاسترداد نفسها. إذا كان بريدك الاحتياطي محمياً بكلمة سر ضعيفة، فقد اخترق مهاجم البوابة الخلفية بينما تحرس الأمامية. الحماية الحقيقية طبقة كاملة، لا نقطة واحدة، ولا يكفي أن تُقوّي الأمامية وتترك الخلفية مفتوحة.
سبع عيوب فعلية يجب معرفتها
الأول: الاعتماد على خدمة سحابية واحدة. إذا فقدت إمكانية الوصول إلى حساب Apple أو Google أو Microsoft، فقد تفقد جميع مفاتيحك دُفعةً واحدةً. الحل: استخدم مدير كلمات مرور خارجياً مثل Bitwarden أو 1Password للمفاتيح الحساسة.
الثاني: حاجة الأجهزة الحديثة. الهواتف القديمة بدون بصمة أو Face ID لا تعمل مع passkeys. هذه مشكلة لجزء من الشرق الأوسط لا يزال على أجهزة قبل 2018. الحل: مفتاح فعلي مثل YubiKey 5 (نحو 55 دولاراً) يعمل على أي جهاز عبر USB-C أو NFC. الثالث: الإدارة المتعددة عبر المنصات. إذا فتحت حسابك مرة على آيفون ومرة على ويندوز، ستنشأ مفاتيح متعددة لنفس الحساب. نسيان أحدها لا يعني الأمان بل الفوضى. الحل: مدير خارجي واحد يوحّد المكتبة.
الرابع: ضعف استرداد الحسابات في بعض الخدمات. مايكروسوفت وجوجل تقدمان مسارات جيدة. لكن مواقع أصغر لا تزال تعتمد على رمز SMS، مما يُفضي إلى ثغرة اختطاف الشريحة (SIM swap). الخامس: عدم دعم بعض الحكومات العربية بعد لمنصاتها. هذا يعني بقاء كلمة السر لأبشر أو منصات وزارة الداخلية. السادس: غياب دعم بعض التطبيقات الشائعة مثل ChatGPT وSpotify وReddit. السابع: الفوضى عند تحديث نظام التشغيل، إذ قد يفقد جهاز قديم دعم البصمة بعد التحديث لسنوات مضت.
خطوات حماية عملية
1) أنشئ passkey على جهازين مختلفين على الأقل لكل حساب مهم. 2) احتفظ بمفتاح فعلي بديل (YubiKey أو Google Titan) داخل خزنة منزلك للحسابات الأهم. 3) فعّل خيار Google Advanced Protection أو Apple Advanced Data Protection لطبقة حماية إضافية. 4) اطبع رموز الاسترداد الاحتياطية واحفظها في مكان آمن، لأنها حبل النجاة الأخير. 5) راجع دورياً دليل استرجاع حساب جوجل لتعرف المسار قبل أن تحتاج إليه.
متى تشتري مفتاح أمان فعلي مثل YubiKey
المفاتيح المُتزامنة عبر السحابة تكفي غالبية المستخدمين. لكن هناك ثلاث حالات تجعل شراء مفتاح فعلي قراراً منطقياً وليس ترفاً. الأولى: إذا كنت تدير حساباً حسّاساً مثل بريد الشركة، أو حساب مطوّر على GitHub بصلاحيات دفع كود، أو محفظة عملة رقمية. الثانية: إذا كنت تسافر كثيراً وتخشى فقد الهاتف في بلد يصعب فيه استرداد حساب جوجل أو Apple. الثالثة: إذا كانت مهنتك تجعلك هدفاً محتملاً، مثل صحفي أو ناشط أو موظف حكومي أو مدير مالي.
أهم ثلاثة خيارات في السوق
YubiKey 5 Series هي المرجع في هذا المجال. يبدأ سعر YubiKey 5C NFC من نحو 55 دولاراً. يعمل بمنفذ USB-C أو NFC للاتصال بالهاتف. يدعم passkeys وFIDO2 وOTP وSmart Card وOpenPGP في قطعة واحدة. الإصدار Bio بمستشعر بصمة يبدأ من 90 دولاراً ويضيف طبقة تحقق داخلية. متوفر رسمياً في المتاجر السعودية والإماراتية عبر موزّعين معتمدين مثل Advanced ITSec.
Google Titan Key بديل جوجل الرسمي. سعره أرخص قليلاً (35 دولاراً للنسخة USB-C). يعمل مع كل الحسابات الداعمة لـ FIDO2. تفوقه على YubiKey في نقطة واحدة: تكاملٌ أعمق مع Google Advanced Protection Program.
Feitian ePass FIDO خيار صيني موثوق يبدأ من 25 دولاراً على أمازون. مناسب كنسخة احتياطية داخل خزنة المنزل. يدعم البروتوكولات الأساسية بدون كماليات، لكن الأداء والاعتمادية أعلى مما يوحي به السعر.
كيف تستخدم المفتاح الفعلي مع passkeys
القاعدة الذهبية: احصل على مفتاحين متطابقين على الأقل. الأول تحمله معك يومياً في سلسلة المفاتيح، والثاني يبقى داخل خزنة البيت. سجّل الاثنين على جميع حساباتك المهمة (جوجل، آبل، مايكروسوفت، البنك، البريد الشخصي، GitHub). عند تفعيل مفتاح جديد، ستجد خياراً اسمه Add a security key داخل إعدادات الأمان لكل خدمة. أدخل المفتاح، المس الحسّاس المعدني عليه للتأكيد، وسمّه باسم واضح (مثلاً "YubiKey يومي" أو "YubiKey احتياطي").
ملاحظة مهمة للسوق العربي: التوصيل الدولي لـ YubiKey يستغرق 7-14 يوماً عبر أمازون الأمريكي، والأسعار المحلية في السعودية والإمارات أعلى بنسبة 15-25% بسبب هامش الموزّع. المتوفر رسمياً في متاجر مثل Extra وجرير وSharaf DG محدود. إذا كنت تخطط للشراء، فكّر في شراء حزمة اثنين دفعةً واحدة لتوفير رسوم الشحن. راجع دليلنا حول تطبيقات Authenticator إذا كانت الميزانية لا تسمح بمفتاح مادي الآن، فالتطبيقات تبقى خطوة أفضل من SMS بمراحل.
المصادر
كل رقم وحقيقة في هذا الدليل مأخوذ من مصادر رسمية أو تقارير مستقلة يمكن مراجعتها مباشرة:
- FIDO Alliance - Five Billion Passkeys Report (World Passkey Day 2026)
- Descope - Passkey Trends for 2026
- MojoAuth - Passkey Adoption Rates by Industry 2026
- Google Account Help - Sign in with a passkey
- Microsoft Security Blog - World Passkey Day 2026
- Microsoft Entra ID - SMS and Voice Retirement Timeline
- Corbado - iOS 26 Passkeys Analysis (WWDC 2025)
- FIDO Alliance - Passkeys Technical Overview
- SafePasswordGenerator - 143 Apps That Support Passkeys 2026
- Apple Support - Set up iCloud Keychain


