هل تختفي رسائل OTP مع انتشار Passkeys؟ دليل التحقق الرقمي للشركات السعودية في 2026

يوليو 29, 2026 No Comments

هل تختفي رسائل OTP مع انتشار Passkeys؟ دليل التحقق الرقمي للشركات السعودية في 2026

انتقلت Passkeys خلال فترة قصيرة من مفهوم تقني جديد إلى وسيلة تسجيل دخول تدعمها أنظمة التشغيل والمتصفحات والمنصات الكبرى.

وبحسب تقرير FIDO Alliance الصادر في مايو 2026، يوجد نحو خمسة مليارات Passkey قيد الاستخدام عالميًا، كما أن 68% من المؤسسات التي شملها استطلاع التقرير بدأت النشر أو التجربة أو الإطلاق التدريجي لـPasskeys في بيئات العمل. هذه الأرقام عالمية وليست خاصة بالسوق السعودي، لكنها توضح سرعة انتقال التقنية إلى الاستخدام الفعلي.

هل يعني هذا أن رسائل OTP النصية ستختفي؟

الإجابة: لا، لكن دورها سيتغير.

رسائل OTP

ستقل الحاجة إلى إرسال OTP في كل عملية تسجيل دخول ناجحة عبر Passkey، لكنها ستظل مهمة في التحقق من أرقام الجوال، والتسجيل الأولي، واستعادة الحسابات، ودعم المستخدمين الذين لا يستطيعون استخدام Passkeys، وبعض العمليات الحساسة.

ما Passkeys؟

Passkey هي بيانات اعتماد رقمية مرتبطة بحساب المستخدم وبموقع أو تطبيق محدد. بدل إدخال كلمة مرور، يؤكد المستخدم هويته من خلال قفل جهازه، مثل بصمة الإصبع أو التعرف على الوجه أو رمز الجهاز.

تستخدم Passkeys زوجًا من مفاتيح التشفير: يحتفظ الخادم بالمفتاح العام، بينما يبقى المفتاح الخاص داخل جهاز المستخدم أو مدير بيانات الاعتماد. ولا يحتاج الموقع إلى استقبال بصمة المستخدم أو تخزينها.

ومن أهم مزايا Passkeys أنها مرتبطة بالنطاق أو التطبيق الذي أُنشئت من أجله، مما يجعلها أكثر مقاومة لمحاولات التصيد التي تدفع المستخدم إلى إدخال بياناته في موقع مزيف.

ما الفرق بين Passkeys وSMS OTP؟

لا تؤدي الوسيلتان الوظيفة نفسها دائمًا.

العنصرPasskeysSMS OTP
الاستخدام الأساسيتسجيل الدخول وإثبات امتلاك بيانات اعتماد مشفرةالتحقق عبر رمز مؤقت يُرسل إلى رقم الجوال
ما يحتاجه المستخدمجهاز أو مدير بيانات اعتماد يحتوي على Passkeyرقم جوال قادر على استقبال الرسائل
مقاومة التصيدمرتفعة بسبب ارتباط المفتاح بالموقع أو التطبيقأقل لأن المستخدم يستطيع إدخال الرمز في صفحة مزيفة
تجربة الاستخدامتأكيد بالبصمة أو الوجه أو رمز الجهازانتظار الرسالة ثم إدخال الرمز
التحقق من ملكية الرقملا يتحقق منه تلقائيًامناسب لتأكيد قدرة المستخدم على الوصول إلى الرقم
الاسترداد والاحتياطيحتاج مسار استرداد مخططًا مسبقًايمكن استخدامه ضمن أحد مسارات الاسترداد

تصف Google Passkeys بأنها بديل أسهل وأكثر أمانًا لكلمات المرور، وتشير إلى أنها قد تلغي الحاجة إلى طلب رمز SMS أو رمز تطبيق عند تسجيل الدخول. لكنها توصي أيضًا بتوفير وسيلة احتياطية عبر الهاتف أو البريد لاستعادة الحساب عندما يحذف المستخدم جميع Passkeys أو لا يستطيع الوصول إليها.

هل ستختفي رسائل OTP؟

الأدق أن نقول إن OTP ستتحول من وسيلة تسجيل دخول افتراضية إلى قناة تحقق تستخدم عند الحاجة.

في رحلة قديمة، كان المستخدم يدخل كلمة مرور، ثم يستقبل OTP في كل مرة. أما في رحلة حديثة، فقد يستخدم Passkey للدخول اليومي، ولا يستقبل OTP إلا في التسجيل أو الاسترداد أو عند اكتشاف مخاطرة غير معتادة.

حتى المعايير الأمنية لا تتعامل مع SMS OTP باعتبارها محظورة بالكامل. تصنف إرشادات NIST التحقق عبر شبكة الهاتف العامة باعتباره وسيلة مقيدة تحتاج إلى تقييم مخاطر وتوفير بديل آخر للمستخدم، كما توضح أن التحقق خارج النطاق وOTP ليسا مقاومين للتصيد.

هذا يعني أن القرار الصحيح ليس «إلغاء OTP» أو «الاستمرار بها دائمًا»، بل اختيار الوسيلة المناسبة لكل خطوة.

أين يمكن أن تستبدل Passkeys رسائل OTP؟

يمكن أن تقلل Passkeys الاعتماد على OTP في:

تسجيل الدخول المتكرر

بعد إنشاء Passkey بنجاح، يستطيع المستخدم الدخول من خلال قفل الجهاز دون انتظار رسالة جديدة في كل مرة.

المصادقة متعددة العوامل التقليدية

يمكن لبعض تطبيقات Passkeys الجمع عمليًا بين امتلاك الجهاز وتأكيد المستخدم بالبصمة أو رمز الجهاز، مما يقلل الحاجة إلى كلمة مرور ثم رمز منفصل.

تقليل الاحتكاك في رحلة العميل

لا يحتاج المستخدم إلى مغادرة التطبيق، وفتح الرسائل، وحفظ الرمز، ثم الرجوع إلى شاشة الدخول.

الحماية من صفحات التصيد

لا تعمل Passkey على نطاق مزيف، بينما يمكن للمستخدم أن يكتب OTP في صفحة انتحالية دون أن يدرك ذلك. وتؤكد NIST أن وسائل التحقق التي تتطلب إدخال رمز يدويًا لا تعد مقاومة للتصيد لأنها لا تربط الرمز بجلسة وموقع محددين.

5 حالات ستبقى فيها رسائل OTP مهمة

1. التحقق من رقم الجوال

Passkey تثبت أن المستخدم يمتلك بيانات اعتماد مرتبطة بالحساب، لكنها لا تثبت وحدها أن رقم الجوال الذي أدخله المستخدم صحيح أو أنه يستطيع الوصول إليه.

لذلك تظل OTP مناسبة عند:

  • إنشاء حساب مرتبط برقم جوال.
  • تغيير الرقم المسجل.
  • تفعيل الإشعارات المرتبطة بالرقم.
  • التحقق من بيانات التواصل.

2. إنشاء Passkey لأول مرة

في كثير من الرحلات، يحتاج المستخدم إلى تسجيل الدخول أو إثبات هويته قبل إنشاء Passkey. ويمكن أن تكون SMS OTP إحدى وسائل التحقق الأولي قبل ربط المفتاح الجديد بالحساب.

توضح Google أن إنشاء Passkey يبدأ عادة باستخدام وسيلة تسجيل الدخول القائمة، ثم تسجيل المفتاح الجديد بالحساب.

3. استعادة الحساب

قد يفقد المستخدم جهازه، أو يحذف Passkeys، أو ينتقل إلى جهاز لا تتوفر عليه بيانات الاعتماد.

توصي إرشادات تجربة المستخدم من Google بتوفير وسيلة احتياطية، ويمكن أن تتضمن إرسال رابط أو رمز إلى الهاتف أو البريد لاستعادة الوصول، ثم مطالبة المستخدم بإنشاء Passkey جديدة.

يجب ألا يكون استرداد الحساب أضعف من تسجيل الدخول الأساسي. فإذا كانت قيمة الحساب أو البيانات مرتفعة، قد تحتاج الشركة إلى أكثر من إشارة تحقق بدل الاعتماد على SMS وحدها.

4. المستخدمون والأجهزة غير المدعومة

رغم توسع الدعم، قد يواجه بعض المستخدمين أجهزة قديمة أو إعدادات مؤسسية أو متصفحات لا تسمح لهم بإكمال رحلة Passkey بسهولة.

وجود مسار بديل يمنع فقدان العميل أو توقف الموظف عن الوصول إلى النظام.

5. العمليات الحساسة

قد تحتاج الشركة إلى تحقق إضافي عند:

  • تغيير بيانات الحساب الأساسية.
  • إضافة جهاز جديد.
  • تغيير رقم الجوال.
  • تعديل عنوان التوصيل بعد تأكيد الطلب.
  • تنفيذ معاملة عالية المخاطر.
  • إضافة مستفيد أو تغيير صلاحيات مستخدم.

ليس المطلوب إرسال OTP لكل إجراء. الأفضل تشغيل التحقق الإضافي بناءً على مستوى المخاطر وسلوك المستخدم والجهاز ونوع العملية.

وهذا يتوافق مع توجه الضوابط الأساسية للأمن السيبراني في السعودية نحو اختيار عوامل وتقنيات التحقق وفق تقييم أثر فشل التحقق أو تجاوزه.

نموذج تحقق هجين للشركات السعودية

يمكن تصميم رحلة حديثة على النحو التالي:

المرحلة الأولى: التسجيل

  1. يدخل المستخدم رقم جواله.
  2. يستقبل رمز OTP للتحقق من الرقم.
  3. ينشئ الحساب بعد نجاح التحقق.
  4. تعرض عليه المنصة إنشاء Passkey.

المرحلة الثانية: تسجيل الدخول اليومي

  1. تستخدم Passkey باعتبارها الخيار الأساسي.
  2. لا ترسل OTP عندما تعمل Passkey بصورة طبيعية.
  3. يظهر الخيار الاحتياطي عند عدم توفر المفتاح.

المرحلة الثالثة: التحقق المرتفع المخاطر

  1. يحلل النظام نوع العملية والجهاز والسلوك.
  2. يطلب تحققًا إضافيًا عند الحاجة.
  3. يستخدم OTP أو وسيلة أخرى مناسبة للمخاطر.

المرحلة الرابعة: الاسترداد

  1. لا يعتمد النظام على عامل واحد فقط للحسابات الحساسة.
  2. يتحقق من الهاتف وإشارات أخرى عند الضرورة.
  3. يلغي المفاتيح المفقودة أو غير الموثوقة.
  4. يسمح بإنشاء Passkey جديدة بعد استعادة الحساب.

أفضل ممارسات حماية SMS OTP

عندما تستمر الشركة في استخدام OTP، يجب ألا تتعامل معها على أنها مجرد رسالة تحتوي على ستة أرقام.

اجعل الرمز صالحًا لمرة واحدة

يجب إبطال الرمز فور استخدامه بنجاح، وعدم السماح بإعادة تشغيله.

طبق حدًا للمحاولات

توصي NIST بتطبيق تحديد للمحاولات عندما يكون سر التحقق قصيرًا، كما توضح أن إصدار رمز جديد لا ينبغي أن يعيد عداد المحاولات الفاشلة إلى الصفر.

امنع الإرسال المتكرر

ضع فترة انتظار بين طلبات إعادة الإرسال، وحدًا للطلبات لكل رقم وحساب وجهاز وعنوان شبكة.

اربط الرمز بالغرض

يجب ألا يعمل رمز تغيير رقم الجوال لتنفيذ عملية أخرى، أو يعمل رمز التسجيل باعتباره رمزًا لاستعادة الحساب.

راقب مؤشرات المخاطر

تشير NIST إلى أهمية النظر في إشارات مثل تبديل الجهاز أو تغيير شريحة SIM أو نقل الرقم قبل إرسال رمز التحقق عبر شبكة الهاتف.

لا تكشف وجود الحساب

استخدم رسائل خطأ متوازنة حتى لا يستطيع المهاجم معرفة ما إذا كان رقم معين مسجلًا في النظام.

راقب الأداء

تابع:

  • معدل تسليم الرموز.
  • زمن وصول الرسالة.
  • نسبة نجاح التحقق.
  • طلبات إعادة الإرسال.
  • عدد المحاولات الفاشلة.
  • الارتفاع غير المعتاد في الطلبات.
  • الأرقام أو الأجهزة المتكررة.

حماية بيانات المستخدمين

رقم الجوال وبيانات التحقق المرتبطة به تعد جزءًا من بيانات المستخدم التي يجب التعامل معها ضمن ضوابط الخصوصية المعمول بها.

يوضح دليل نظام حماية البيانات الشخصية السعودي مبادئ تشمل تحديد غرض جمع البيانات، وتقليل البيانات إلى الحد المطلوب، وعدم الاحتفاظ بها أطول من الحاجة، وتطبيق إجراءات تقنية وتنظيمية تحمي السرية والسلامة والتوفر.

عمليًا، ينبغي للشركة:

  • توثيق سبب جمع رقم الجوال.
  • منع ظهور رمز OTP في السجلات الداخلية غير الضرورية.
  • تقييد الوصول إلى بيانات التحقق.
  • تحديد مدة حفظ سجلات المحاولات.
  • تشفير البيانات أثناء النقل والتخزين.
  • فصل بيانات التشغيل عن الاستخدامات التسويقية.

أخطاء شائعة

  • إلغاء OTP قبل إنشاء مسار استرداد مناسب.
  • إجبار جميع المستخدمين على Passkeys من اليوم الأول.
  • استخدام OTP باعتبارها العامل الوحيد لكل العمليات الحساسة.
  • السماح بعدد غير محدود من المحاولات.
  • إعادة استخدام الرمز نفسه في أكثر من عملية.
  • إرسال الرمز دون توضيح الغرض داخل الرسالة.
  • حفظ الرموز بصورتها الأصلية داخل السجلات.
  • عدم مراقبة الزيادة المفاجئة في طلبات OTP.
  • الاعتماد على معدل التسليم دون قياس نجاح التحقق.
  • عدم توفير وسيلة بديلة للمستخدم.

كيف تساعد OurSMS؟

توفر OurSMS خدمات الرسائل النصية التي تشمل رسائل OTP والتفعيل، إلى جانب التكامل عبر API وSMPP مع التطبيقات وأنظمة CRM وERP والمتاجر الإلكترونية، مع تقارير لمتابعة عمليات الإرسال.

يمكن للشركات استخدام OTP وSMS API من OurSMS ضمن رحلة تحقق هجينة، بحيث تصبح Passkeys وسيلة الدخول الأساسية للمستخدمين المؤهلين، وتبقى الرسائل النصية متاحة للتسجيل والتحقق من رقم الجوال والاسترداد والحالات الاحتياطية.

لن تختفي رسائل OTP بمجرد انتشار Passkeys.

ما سيختفي تدريجيًا هو الاعتماد غير الضروري على OTP في كل عملية دخول، خاصة عندما يستطيع المستخدم استخدام بيانات اعتماد مشفرة ومقاومة للتصيد.

أما SMS OTP فستظل قناة مهمة عندما تحتاج الشركة إلى التحقق من رقم جوال، أو تسجيل مستخدم جديد، أو استعادة حساب، أو دعم جهاز غير متوافق، أو إضافة خطوة تحقق في عملية مرتفعة المخاطر.

الاستراتيجية الأفضل في 2026 ليست اختيار فائز واحد، بل بناء رحلة تحقق متعددة الطبقات:

Passkeys للدخول السلس والآمن، وOTP للحالات التي تحتاج فعلًا إلى التحقق عبر رقم الجوال أو قناة احتياطية.

هل تعمل على تطوير رحلة التسجيل أو تسجيل الدخول في تطبيقك أو منصتك؟

تعرّف على خدمة OTP وSMS API من OurSMS، واستكشف خيارات الربط البرمجي لإرسال رموز التحقق ومتابعة عمليات التسليم ضمن أنظمة شركتك.

تواصل مع فريق المبيعات، اطلب عرضًا، أو انتقل إلى صفحة المطورين لمعرفة خيارات التكامل.

الأسئلة الشائعة

هل ستختفي رسائل OTP بسبب Passkeys؟

لا. قد تقل الحاجة إليها في تسجيل الدخول المتكرر، لكنها ستبقى مفيدة للتحقق من رقم الجوال والتسجيل الأولي واستعادة الحساب والحالات الاحتياطية.

هل Passkeys أكثر أمانًا من SMS OTP؟

Passkeys أكثر مقاومة للتصيد لأنها مرتبطة بالموقع أو التطبيق، بينما يستطيع المهاجم خداع المستخدم لإدخال OTP في صفحة مزيفة. لكن مستوى الأمان النهائي يعتمد على تصميم رحلة التسجيل والاسترداد كاملة.

هل Passkeys بديل لكلمات المرور أم لرموز OTP؟

صممت Passkeys أساسًا لاستبدال كلمات المرور، وقد تلغي أيضًا الحاجة إلى OTP إضافية أثناء تسجيل الدخول. لكنها لا تستبدل كل حالات استخدام OTP، مثل التحقق من ملكية رقم الجوال.

هل تحتاج Passkeys إلى بصمة؟

ليس بالضرورة. يمكن للمستخدم تأكيد استخدام Passkey من خلال بصمة أو تعرف على الوجه أو PIN أو نمط قفل الجهاز، وفق الجهاز ونظام التشغيل.

ماذا يحدث إذا فقد المستخدم جهازه؟

يمكنه استخدام Passkey متزامنة عبر مدير بيانات اعتماد، أو جهاز آخر، أو مسار استرداد احتياطي. يجب أن تصمم الشركة هذه الرحلة قبل إطلاق Passkeys.

هل يمكن استخدام SMS OTP كوسيلة احتياطية؟

نعم، ويمكن استخدامها في التسجيل أو الاسترداد أو عند تعذر استخدام Passkey. لكن يجب تطبيق تقييم مخاطر وحدود محاولات وضوابط لمنع الاحتيال.

متى نطلب OTP بعد تسجيل الدخول بـPasskey؟

عند وجود عملية مرتفعة المخاطر أو تغيير حساس، إذا أظهر تقييم المخاطر أن هناك حاجة إلى تحقق إضافي. لا يلزم إرسال OTP لكل عملية.

كيف نقلل احتيال OTP؟

من خلال تقليل مدة صلاحية الرمز، واستخدامه مرة واحدة، وتحديد المحاولات، ومنع الإرسال المتكرر، ومراقبة الأجهزة والأرقام والسلوك غير الطبيعي.

هل يمكن ربط OTP بتطبيق أو متجر إلكتروني؟

نعم. يمكن ربط خدمة OTP بالأنظمة والتطبيقات والمتاجر عبر SMS API، ثم تشغيل الإرسال والتحقق آليًا داخل رحلة المستخدم.