الانتقال إلى المحتوى
norito
الصور
ضغط الصورتقليل حجم الملف إلى حجم محدد
مولّد صور بديلةصور بديلة بأي مقاس تريده
إزالة الخلفيةقص الشخص من الصورة
تغيير حجم الصورةغيّر العرض والارتفاع، بالبكسل الدقيق أو بالنسبة المئوية
محول الصورالتحويل بين JPG وPNG وWebP
قص الصورةاسحب إطارًا للقص، بشكل حر أو بنسبة ثابتة
إزالة البيانات الوصفيةإزالة بيانات EXIF وGPS ومعلومات الكاميرا
علامة مائية على الصورةأضف علامة مائية نصية مع معاينة مباشرة
أدوات المطورين
مولّد ملفات اختبارملفات وهمية بحجم دقيق
منسّق JSONتنسيق وتحقق وضغط
محرر Markdownمعاينة فورية، تصدير كـ ‎.md/.html
مولّد UUIDمعرّفات UUID v4 عشوائية بالجملة
ترميز / فك ترميز Base64تحويل النص من وإلى Base64، آمن لـ UTF-8
مولّد التجزئةMD5 وSHA-1 وSHA-256 وSHA-512
محول الطابع الزمنيمن طابع زمني Unix إلى تاريخ، والعكس
أداة مقارنة JSONقارن بين مستندي JSON
فاك تشفير JWTفك تشفير رأس وحمولة رمز JWT
أداة اختبار Regexاختبر تعبيرًا نمطيًا مع تمييز المطابقات مباشرة
CSV إلى JSONحوّل ملف CSV إلى JSON
عارض CSVاعرض وحرّر ملف CSV كجدول
ترميز / فك ترميز URLترميز أو فك ترميز URL بالنسبة المئوية
ترميز / فك ترميز كيانات HTMLتهريب أو إلغاء تهريب كيانات HTML
محوّل YAML إلى JSONالتحويل بين YAML وJSON، في الاتجاهين
محلّل تعبيرات Cronاشرح جدول cron، وعاين عمليات التشغيل القادمة
محول قاعدة الأرقامثنائي وثماني وعشري وست عشري والمزيد
أداة مقارنة النصوصقارن نصين سطرًا بسطر
النصوص
مولّد روابط SEOروابط نظيفة من العناوين
مولّد نص بعدد أحرف محددنص بديل بطول دقيق
عدّاد الكلماتعدد الكلمات والجمل والفقرات مباشرة
عدّاد الأحرفعدّ الأحرف، مع حدود المنصات
إزالة الأسطر المكررةإزالة الأسطر المكررة من قائمة
ترتيب الأسطرترتيب أبجديًا أو رقميًا أو عشوائيًا
محول حالة الأحرفأحرف كبيرة، camelCase، snake_case والمزيد
مولّد Lorem Ipsumنص بديل حسب الكلمة أو الجملة أو الفقرة
بحث واستبدالبحث واستبدال النص، مع دعم Regex
أدوات عامة
مولّد كلمات المروركلمات مرور وعبارات مرور عشوائية
مولّد رمز QRألوان مخصصة وتصحيح أخطاء
PDF
دمج PDFادمج عدة ملفات PDF في ملف واحد
تقسيم PDFاستخرج صفحات أو قسّم إلى ملفات
تدوير PDFصحّح الصفحات المائلة أو المقلوبة
PDF إلى صورةحوّل الصفحات إلى صور
صورة إلى PDFادمج الصور في ملف PDF واحد
حذف وإعادة ترتيباحذف أو أعد ترتيب الصفحات
أرقام الصفحاترقّم كل صفحة
علامة مائيةاطبع نصًا على كل صفحة
استخراج النصاستخرج النص من ملف PDF
ضغط PDFقلّل حجم ملف PDF
توقيع PDFارسم أو اكتب توقيعًا
SEO
مولّد الوسوم الوصفيةالعنوان، الوصف، وسوم OG وTwitter
مولّد روابط UTMأنشئ روابط لتتبع الحملات
مولّد Robots.txtقواعد allow/disallow، مرجع sitemap
مولّد Sitemapأدخل الروابط، احصل على sitemap.xml
Design
تدرج CSSخطي أو شعاعي، انسخ CSS
ظل الصندوقظلال مفردة أو متعددة الطبقات
نصف قطر الحدودنصف قطر لكل زاوية، انسخ CSS
مولّد أيقونة الموقعكل حجم أيقونة تحتاجه
مستخرج لوحة الألواناستخرج الألوان السائدة من صورة
فاحص التبايننسبة تباين WCAG، اجتياز AA/AAA
محوّل الألوانHEX وRGB وHSL وCMYK مباشرة
Blog

norito / المدونة / إنتروبيا كلمة المرور، موضحة بأرقام حقيقية

إنتروبيا كلمة المرور، موضحة بأرقام حقيقية

بقلم Shubham Singh · 20 يوليو 2026

نُشر في 2026-07-20

مقاييس قوة كلمة المرور هي انطباعات. الإنتروبيا هي حساب. إليك الرياضيات الفعلية وراء "قوة كلمة المرور"، وأوقات اختراق محسوبة من أرقام أجهزة حقيقية، ونظرة صادقة على أي القواعد التي أُجبرت على اتباعها تفعل أي شيء على الإطلاق.

ما هو بِت واحد من الإنتروبيا

تقيس الإنتروبيا عدد الاحتمالات المتساوية في الاحتمالية التي اختيرت منها كلمة المرور، معبَّرًا عنها كلوغاريتم أساسه 2. كلمة مرور مُختارة بشكل موحّد من بين 1,024 احتمالًا لها 10 بتات من الإنتروبيا، لأن 210 = 1,024. كل بت يُضاف يضاعف عدد المحاولات التي يحتاجها المهاجم في أسوأ الحالات. بالنسبة لكلمة مرور مُولَّدة عشوائيًا، الصيغة بسيطة: الإنتروبيا = الطول × log2(حجم الأبجدية).

كلمة "عشوائيًا" هي التي تقوم بكل العمل في تلك الجملة. تنطبق الصيغة فقط عندما يُختار كل حرف بواسطة مُولِّد عشوائي حقيقي. كلمة مرور اخترعها إنسان لا تستوفي الشرط: يختار البشر من مجموعة صغيرة ومنحازة بشدة من الأسماء والتواريخ ومسارات لوحة المفاتيح والكلمات مع رقم 1 مُلحَق بها، وبرامج الاختراق مبنية بالضبط حول هذه الأنماط.

الأرقام لكل حرف

الأحرف الصغيرة فقط: 26 رمزًا، 4.70 بت لكل حرف. أضف الأحرف الكبيرة: 52 رمزًا، 5.70 بت. أضف الأرقام: 62 رمزًا، 5.95 بت. أضف كل رموز ASCII القابلة للطباعة: 95 رمزًا، 6.57 بت. لاحظ مدى ضعف هذا التدرج. الانتقال من الأحرف الصغيرة فقط إلى مجموعة الـ 95 رمزًا الكاملة يكسب أقل من 2 بت لكل حرف، بينما إضافة حرف واحد آخر إلى كلمة المرور يكسب من 4.7 إلى 6.6 بت. الطول يتفوق على تعقيد مجموعة الأحرف في كل مرة، وليس الأمر قريبًا حتى.

أوقات الاختراق، بالتحديد

افترض أسوأ حالة واقعية: تسرّب تجزئة (hash) كلمة مرورك في اختراق، واستخدم الموقع خوارزمية سريعة مثل MD5 أو NTLM (نفس نوع التجزئة التي يمكنك حسابها فوريًا في مولّد التجزئة لدينا، وهذا بالضبط هو المشكلة)، ويشغّل المهاجم جهازًا حديثًا متعدد وحدات معالجة الرسومات يقوم بنحو 100 مليار محاولة في الثانية. الوقت اللازم لتجربة كل مجموعة ممكنة:

كلمة المرورالإنتروبياالوقت للاستنفاد
8 أحرف صغيرة عشوائية37.6 بتنحو ثانيتين
8 أحرف عشوائية، مجموعة كاملة من 95 رمزًا52.6 بتنحو 18 ساعة
12 حرفًا صغيرًا عشوائيًا56.4 بتنحو 11 يومًا
5 كلمات diceware عشوائية64.6 بتنحو 9 سنوات
16 حرفًا صغيرًا عشوائيًا75.2 بتنحو 14,000 سنة
6 كلمات diceware عشوائية77.5 بتنحو 70,000 سنة
12 حرفًا عشوائيًا، مجموعة كاملة من 95 رمزًا78.8 بتنحو 170,000 سنة

اقسم هذه الأرقام على النصف للحالة المتوسطة، لأن المهاجم عادةً ما يجد كلمة المرور في منتصف الطريق عبر مساحة الاحتمالات. إذا استخدم الموقع تجزئة بطيئة مثل bcrypt أو Argon2، ينهار معدل التخمين بمعامل مليون تقريبًا، ويصبح كل صف أطول بمليون مرة. لكنك نادرًا ما تعرف ما يستخدمه موقع ما، لذا خطط للحالة السريعة.

لماذا تفوز عبارات المرور

كلمة مُختارة عشوائيًا من قائمة diceware القياسية المكونة من 7,776 كلمة تساوي log2(7776) = 12.9 بت. خمس كلمات تصل إلى 64.6 بت؛ ست كلمات تصل إلى 77.5 بت، أي بقوة تقريبية تعادل 12 حرفًا عشوائيًا حقيقيًا مأخوذة من مجموعة الرموز الكاملة. الفرق هو أن "maple-thunder-oboe-crisp-vandal" يمكن كتابتها على لوحة مفاتيح الهاتف وتذكّرها بعد استخدامات قليلة، بينما "xX9#qL!2mFp$" لا يمكن. لكن نفس التحذير ينطبق: يجب أن تأتي الكلمات من مُولِّد عشوائي. اخترها بنفسك وستختار كلمات شائعة ومترابطة، وتنهار الإنتروبيا الحقيقية.

من أين تأتي العشوائية الجيدة

يوفر كل متصفح حديث مُولِّدًا عشوائيًا آمنًا تشفيريًا، هو crypto.getRandomValues، والذي تُستمَد بذرته من مجمّع الإنتروبيا الخاص بنظام التشغيل. مُولِّد مبني عليه، مع الحرص على تجنّب أخذ العينات المنحازة عند تعيين البايتات العشوائية إلى مجموعة أحرف، ينتج كلمات مرور تتطابق إنتروبياها فعليًا مع الصيغة. هذا هو الفرق الكامل بين كلمة مرور مُولَّدة وأخرى مُخترَعة: إنتروبيا المُولَّدة حقيقية وقابلة للحساب، بينما إنتروبيا المُخترَعة مجرد تخمين، وعادةً ما يكون تخمينًا متملقًا.

ثلاث خرافات تستحق التقاعد

الرموز الإلزامية. قواعد التركيب ("حرف كبير واحد على الأقل، رقم واحد، رمز واحد") بالكاد تحرّك الرياضيات، كما توضح الأرقام لكل حرف أعلاه، وفي الممارسة العملية تدفع الناس نحو قوالب يمكن التنبؤ بها: حرف كبير في البداية، علامة تعجب في النهاية، @ بدلاً من a. لقد رمّزت مجموعات قواعد الاختراق هذه الاستبدالات لعقود، لذا تسقط P@ssw0rd! في أجزاء من الثانية بغض النظر عمّا يقوله مقياس القوة. توصيات NIST (SP 800-63B) توصي منذ عام 2017 بعدم استخدام قواعد التركيب.

التدوير الإلزامي كل 90 يومًا. النتيجة المتوقعة هي أن تتحول Summer2025! إلى Autumn2025!. NIST مرة أخرى: غيّر كلمة المرور عند وجود دليل على الاختراق، وليس وفق تقويم زمني.

الحكم على الإنتروبيا بالنظر إلى النص. الإنتروبيا خاصية للعملية التي وَلَّدت كلمة المرور، وليست للناتج. "xK4pQ9vT" التي اخترعتها في ذهنك أضعف بكثير من ثمانية أحرف من مُولِّد عشوائي تشفيري، حتى لو بدا الاثنان متطابقين. هذا أيضًا سبب تضليل مقاييس القوة: فهي لا ترى سوى الناتج.

أهداف عملية

بالنسبة للحسابات التي لا يمكن للمهاجم فيها إلا التخمين عبر الإنترنت في مواجهة مُحدِّد معدل، تكفي 40 بت: بمعدل 100 محاولة في الساعة، سيستغرق تجاوز حتى 230 احتمالًا أكثر من ألف عام. أما بالنسبة لأي شيء يمكن مهاجمته دون اتصال بعد اختراق، وهو الافتراض الآمن للحسابات التي تهمك، استهدف 75 بت أو أكثر: نحو 14 حرفًا عشوائيًا مختلطًا، أو ست كلمات diceware. واجعل كل كلمة مرور فريدة لكل موقع حتى لا يتمكن منتدى مُخترَق من فتح بريدك الإلكتروني، وهو ما يعني واقعيًا مدير كلمات مرور بالإضافة إلى مُولِّد.

إذا أردت رؤية هذه الرياضيات وهي تعمل، يقدّم مولّد كلمات المرور الخاص بـ norito كلا الوضعين، سلاسل أحرف عشوائية وعبارات مرور قائمة على الكلمات، مع قراءة إنتروبيا مباشرة. مثل كل أداة في هذا الموقع، تعمل بالكامل في متصفحك، وهذا بالضبط هو الهدف من كلمات المرور.

جرّبه بنفسك: مولّد كلمات المرور يبني كلمات مرور وعبارات مرور عشوائية محليًا. لا يُرسَل شيء إلى أي مكان.
norito

أدوات صغيرة تحل مشكلة مزعجة واحدة، كل أداة على حدة. كل شيء يعمل داخل متصفحك، ولا يُرفع أي شيء.

المنتج

كل الأدوات سجل التحديثات كيف يعمل Blog Compare عن norito تواصل معنا سياسة الخصوصية شروط الخدمة

PDF

دمج PDF تقسيم PDF تدوير PDF PDF إلى صورة صورة إلى PDF حذف وإعادة ترتيب أرقام الصفحات علامة مائية استخراج النص ضغط PDF توقيع PDF مقارنة PDF

الصور

ضغط الصور تغيير حجم الصورة محول الصور قص الصورة إزالة البيانات الوصفية علامة مائية على الصورة مولّد صور بديلة إزالة الخلفية محوّل AVIF محوّل HEIC أبعاد الصور التعليق على لقطات الشاشة قص صور التواصل

أدوات المطورين

مولّد ملفات اختبار منسّق JSON محرر Markdown مولّد UUID Base64 مولّد التجزئة Timestamp أداة مقارنة JSON فاك تشفير JWT أداة اختبار Regex CSV إلى JSON عارض CSV URL Encoder HTML Entities YAML to JSON Cron Parser Base Converter أداة مقارنة النصوص حاسبة خصوصية CSS مستخرج متغيرات CSS مولّد gitignore مولّد JSON Schema محسّن SVG مولّد سبرايت SVG SVG إلى React محلّل الروابط محلّل User-Agent

النصوص

مولّد روابط SEO مولّد نص بعدد أحرف محدد عدّاد الكلمات عدّاد الأحرف Dedupe Lines ترتيب الأسطر محول حالة الأحرف Lorem Ipsum Find & Replace الأحرف غير المرئية منسّق جداول Markdown مولّد جداول Markdown

أدوات عامة

مولّد كلمات المرور مولّد رمز QR

SEO

مولّد الوسوم الوصفية مولّد روابط UTM مولّد Robots.txt مولّد Sitemap وسم Canonical وسوم hreflang

Design

تدرج CSS ظل الصندوق نصف قطر الحدود مولّد أيقونة الموقع مستخرج لوحة الألوان فاحص التباين محوّل الألوان مولّد أشكال Blob CSS Clamp() تسارع CSS فلاتر CSS نسيج الضوضاء أنماط CSS ظلال Tailwind
© 2026 norito. جميع الأدوات تعمل محليًا داخل متصفحك. سجل التحديثات Blog Compare كيف يعمل سياسة الخصوصية شروط الخدمة اشترِ لي قهوة
Esc