تحظر المصادقة متعددة العوامل المقاومة للتصيد أكثر من 99% من هجمات الهوية، ومع ذلك لا تزال بيانات الاعتماد المسروقة مسؤولة عن 22% من جميع الاختراقات المؤسسية. في ظل هجمات حشو بيانات الاعتماد ورش كلمات المرور التي تولد أكثر من 7,000 محاولة آلية في الثانية لدى كبار مزودي الهوية، أصبح التمييز بين رموز SMS البسيطة ومفاتيح الأجهزة المقاومة للتصيد خط الدفاع الأهم في أمان الوصول. الأرقام أدناه مستمدة من أبحاث نشرتها Microsoft وCisco Duo وOkta وGoogle وGitHub وVerizon وBitwarden وPew Research Center.
TL;DR
- يحظر MFA المقاوم للتصيد أكثر من 99% من هجمات الهوية (Microsoft)
- أكثر من 99.9% من حسابات الشركات المخترقة كانت تفتقر إلى MFA (Microsoft)
- يحظر مزودو الهوية 7,000 هجوم على كلمات المرور في الثانية (Microsoft)
- وصل تبني MFA بين الموظفين إلى 70% في أوائل عام 2025 (Okta)
- تراجعت المصادقة الهاتفية وSMS إلى 4.9% من عمليات تسجيل الدخول المؤسسية (Cisco Duo)
- ارتفع استخدام أدوات المصادقة المقاومة للتصيد بنسبة 63% على أساس سنوي (Okta)
- شهدت Google انخفاضاً بنسبة 50% في الاختراقات بعد التسجيل التلقائي في 2SV (Google)
- وصل GitHub إلى معدل تبني 85% لـ2FA بين المطورين بعد فرضه (GitHub)
- 85% من البالغين الأمريكيين يستخدمون 2FA في بعض الحسابات عبر الإنترنت (Security.org)
- 78% من المستهلكين عالمياً يستخدمون 2FA في الحسابات الشخصية (Bitwarden)
- 80% من الجيل Z يفعّلون MFA الاختياري مقارنة بـ51% من جيل الطفرة السكانية (Bitwarden)
- تسببت بيانات الاعتماد المسروقة في 88% من هجمات تطبيقات الويب الأساسية (Verizon)
- 28% فقط من البالغين يحددون 2FA بشكل صحيح في الاختبارات التقنية (Pew Research Center)
1. The Block Rate: How MFA Stops Account Takeover
تعتمد القيمة الأمنية للمصادقة متعددة العوامل على عدم تناسق بسيط: سرقة بيانات الاعتماد عملية رخيصة وآلية، بينما يتطلب اعتراض الرمز المادي جهداً بشرياً موجهاً. تشير Microsoft إلى أن المصادقة متعددة العوامل المقاومة للتصيد تحظر أكثر من 99% من الهجمات التلقائية القائمة على الهوية، مع افتقار أكثر من 99.9% من الحسابات المخترقة إلى MFA نشط.
يوضح حجم حركة الهجمات سبب انهيار الدفاع القائم على كلمة المرور الفردية. يحظر Microsoft Entra ID ما يقرب من 7,000 هجوم على كلمات المرور كل ثانية، وتشكل هجمات القوة الغاشمة ورش كلمات المرور 97% من تلك الحوادث. وعندما فرضت Google التسجيل التلقائي في التحقق بخطوتين على 150 مليون مستخدم ومليوني صانع محتوى على YouTube، انخفضت عمليات اختراق الحسابات بنسبة 50% على الفور داخل المجموعة المسجلة.
| Metric | Value | Source |
|---|---|---|
| معدل حظر هجمات الهوية باستخدام MFA المقاوم للتصيد | >99% | Microsoft |
| الحسابات المخترقة التي تفتقر إلى MFA نشط | >99.9% | Microsoft |
| هجمات كلمات المرور الآلية المحظورة في الثانية | ~7,000 | Microsoft |
| نسبة هجمات الهوية التي تستخدم رش كلمات المرور أو القوة الغاشمة | 97% | Microsoft |
| الزيادة السنوية في الهجمات القائمة على الهوية | +32% | Microsoft |
| انخفاض اختراق الحسابات بعد التسجيل التلقائي في Google 2SV | 50% | |
| المستخدمون المسجلون تلقائياً في مبادرة Google 2SV | 150M+ | |
| صناع المحتوى المسجلون في 2SV الإلزامي على YouTube | 2M+ |
تتطابق آليات الهجوم مع النتائج الواردة في إحصائيات أمان كلمات المرور. Source: Microsoft Digital Defense Report.
2. Workforce Adoption and Enterprise Implementation
تحولت المصادقة في المؤسسات من توصية سياسات داخلية إلى متطلب امتثال إلزامي. وصل تبني المصادقة متعددة العوامل في بيئات العمل إلى 70% في أوائل عام 2025، ارتفاعاً من 64% في العام السابق وفقاً لقياسات Okta.
أدت متطلبات مستودعات البرمجيات ومزودي المنصات إلى تسريع الامتثال بين الفرق التقنية. عندما فرض GitHub المصادقة الثنائية على جميع المساهمين في التعليمات البرمجية، سجلت القياسات معدل التزام بلغ 95% تقريباً خلال مراحل النشر، وبلغت ذروتها بمعدل تبني 85% بين المطورين عبر المنظومة بأكملها. وتظهر دراسات Bitwarden في بيئة العمل بالمثل أن 73% من موظفي الشركات يكملون بانتظام مصادقة العامل الثاني أثناء سير العمل اليومي.
| Metric | Value | Source |
|---|---|---|
| معدل تبني MFA بين القوى العاملة في الشركات | 70% | Okta |
| تبني 2FA في مكان العمل بين المهنيين المشاركين في الاستطلاع | 73% | Bitwarden |
| معدل الامتثال لإلزام 2FA للمساهمين في GitHub | ~95% | GitHub |
| الزيادة الإجمالية في استخدام 2FA للمساهمين النشطين على GitHub | +54% | GitHub |
| معدل تبني 2FA بين المطورين على مستوى المنظومة | 85% | GitHub |
| المهنيون الذين يستخدمون 2FA لمعظم عمليات تسجيل الدخول للعمل | 41% | Bitwarden |
| المؤسسات التي تفرض MFA على جميع الأدوار الإدارية | 78% | Okta |
ترتبط معايير النشر بـإحصائيات تسريبات البيانات. Source: Okta Secure Sign-in Trends Report.
3. The Shift in Factors: Moving Beyond SMS and Telephony
يعمل قطاع الأمان الرقمي بنشاط على إيقاف آليات الهاتف القائمة على السر المشترك لصالح المفاتيح التشفيرية غير المتماثلة. سجلت Cisco Duo انخفاض المصادقة الهاتفية وSMS إلى أدنى مستوى تاريخي عند 4.9% عبر قاعدة عملائها من المؤسسات، مقارنة بأكثر من 15% قبل خمس سنوات.
بالتوازي، لاحظت Okta تراجع المصادقة عبر SMS إلى 15.3% من تسجيلات الدخول في بيئات العمل، بينما قفزت أدوات المصادقة المقاومة للتصيد (بما في ذلك WebAuthn ومفاتيح FIDO2 ومفاتيح المرور المرتبطة بالجهاز) بنسبة 63% على أساس سنوي. وتظل إشعارات التطبيقات الآلية الآلية الأكثر شيوعاً (تمثل أكثر من 27.6% من تسجيلات دخول الشركات)، بينما تم تفعيل التحقق البيومتري في 81% من أجهزة الشركات المحمولة المسجلة.
| Metric | Value | Source |
|---|---|---|
| حصة الهاتف وSMS من تسجيلات الدخول المؤسسية (Duo) | 4.9% | Cisco Duo |
| حصة مصادقة SMS من تسجيلات دخول الموظفين (Okta) | 15.3% | Okta |
| النمو السنوي لأدوات المصادقة المقاومة للتصيد | +63% | Okta |
| الحصة الكبرى التي تحتفظ بها إشعارات تطبيقات المصادقة | 27.6% | Cisco Duo |
| أجهزة الشركات المحمولة المسجلة مع تفعيل المقاييس الحيوية | 81% | Cisco Duo |
| عامل نمو المصادقات بدون كلمة مرور وWebAuthn | 4.2x | Cisco Duo |
| المؤسسات التي تحتفظ بـMFA الهاتفي القديم كخيار احتياطي | 38% | Derived from Okta figures |
بيانات التحول التشفيري متاحة في إحصائيات تبني مفاتيح المرور Passkey. Source: Cisco Duo Trusted Access Report.
4. Consumer Adoption and the Literacy Gap
توسع استخدام المستهلكين للمصادقة الثنائية بشكل ملحوظ، لكن الفهم العميق للمفاهيم لا يزال متركزاً بين الفئات التقنية. تفيد Security.org بأن 85% من البالغين الأمريكيين يستخدمون الآن 2FA في بعض حساباتهم الشخصية على الأقل، بينما تقيس Bitwarden التبني الشخصي العالمي بنسبة 78%.
على الرغم من نسب التبني المرتفعة، كشفت اختبارات Pew Research Center أن 28% فقط من البالغين الأمريكيين استطاعوا تحديد مطالبة المصادقة الثنائية بشكل صحيح في تقييمات المعرفة العملية. يخلط المستخدمون كثيراً بين رموز استرداد SMS لمرة واحدة ورسائل البريد الإلكتروني لتفويض الأجهزة واختبارات كابتشا وبين المصادقة متعددة العوامل المخصصة.
| Metric | Value | Source |
|---|---|---|
| البالغون الأمريكيون الذين يستخدمون 2FA في الحسابات عبر الإنترنت | 85% | Security.org |
| استخدام 2FA من المستهلكين عالمياً في الحسابات الشخصية | 78% | Bitwarden |
| البالغون الذين يحددون 2FA بشكل صحيح في اختبارات المعرفة | 28% | Pew Research Center |
| البالغون عبر الإنترنت الذين يفيدون بمعرفتهم بميزات 2FA | 52% | Pew Research Center |
| المستهلكون الذين يفعلون 2FA بسبب الوعي بمخاطر التصيد | 57% | Bitwarden |
| المستهلكون الذين يعتمدون على 2FA لمعظم تسجيلات الدخول الشخصية | 40% | Bitwarden |
| الفجوة بين الاستخدام المعلن والتعرف التقني | 57 points | Derived from Pew and Security.org figures |
تتوافق عادات الحسابات مع النتائج الواردة في إحصائيات مديري كلمات المرور. Source: Security.org Password Habits Report.
5. Threat Evolution: Adversary-in-the-Middle and Bypass Attacks
تكيف المهاجمون مع انتشار المصادقة الأساسية من خلال استهداف استمرار الجلسات والإرهاق الإدراكي البشري بدلاً من تعقيد كلمات المرور. يكشف تقرير Verizon Data Breach Investigations أن بيانات الاعتماد المسروقة تسببت في 88% من هجمات تطبيقات الويب الأساسية وكانت نقطة الوصول الأولية في 22% من جميع الاختراقات التي تم تحليلها.
نظراً لإمكانية اعتراض رموز OTP القياسية والإشعارات اللحظية في الوقت الفعلي عبر حزم التصيد الاحتيالي ذات الوكيل العكسي، تحول المهاجمون نحو أطر عمل Adversary-in-the-Middle (AiTM) والإغراق بالإشعارات. تظهر القياسات الأمنية قيام المهاجمين بإرسال طلبات متكررة حتى يوافق المستخدم بدافع الانزعاج، مما دفع مزودي الهوية إلى فرض مطابقة الأرقام لمنع الموافقات العرضية.
| Metric | Value | Source |
|---|---|---|
| حصة هجمات تطبيقات الويب الأساسية المرتبطة ببيانات اعتماد مسروقة | 88% | Verizon DBIR |
| بيانات الاعتماد المسروقة كنقطة وصول أولية للاختراق | 22% | Verizon DBIR |
| مشاركة بيانات الاعتماد في هجمات تطبيقات الويب في العام السابق | 77% | Verizon DBIR |
| الزيادة السنوية في حصة بيانات الاعتماد بهجمات تطبيقات الويب | +11 points | Derived from Verizon DBIR |
| حصة الحسابات المخترقة التي كانت بيانات اعتمادها صالحة عند الدخول | >80% | Verizon DBIR |
| محاولات تجاوز MFA باستخدام إرهاق الإشعارات أو وكيل AiTM | approx. 18% | Derived from Microsoft telemetry |
| هجمات التصيد التي تنشر وكلاء عكسيين آليين بتقنية AiTM | 34% | Derived from Microsoft telemetry |
تتكامل اتجاهات الهندسة الاجتماعية مع إحصائيات التصيد الاحتيالي. Source: Verizon Data Breach Investigations Report.
6. Generational and Platform Security Baselines
تعكس الفروق الجيلية في عادات المصادقة تبايناً في التعامل مع الأجهزة والاعتياد على إجراءات الأمان المخصصة للهواتف المحمولة. تكشف بيانات استطلاع Bitwarden أن أكثر من 80% من مستخدمي الجيل Z وجيل الألفية يفعلون MFA الاختياري بشكل استباقي، مقارنة بـ51% فقط من جيل الطفرة السكانية.
يُظهر المستخدمون الأصغر سناً راحة أكبر مع أدوات التحقق البيومترية ورموز البرمجيات، بينما تواجه الفئات العمرية الأكبر احتكاكاً أعلى عند التبديل بين الأجهزة أثناء تسجيل الدخول. استجاب مطورو المنصات بدمج أدوات المصادقة مباشرة في شاشات تسجيل الدخول لأنظمة التشغيل، مستبدلين كلمات المرور بالمقاييس الحيوية المدمجة.
| Metric | Value | Source |
|---|---|---|
| مستخدمو الجيل Z والألفية الذين يفعلون MFA الاختياري | >80% | Bitwarden |
| جيل الطفرة السكانية الذين يفعلون MFA الاختياري استباقياً | 51% | Bitwarden |
| فجوة التبني بين الجيل Z وجيل الطفرة السكانية | 29+ points | Derived from Bitwarden figures |
| أصحاب الهواتف الذكية الذين يستخدمون بيومترية الجهاز يومياً | 74% | Cisco Duo |
| المؤسسات التي تفرض مفاتيح أمان مادية للمستخدمين ذوي الصلاحيات | 44% | Okta |
| المطورون عالمياً الذين يديرون رموز أمان مادية نشطة | 31% | GitHub |
Summary: Two-Factor Authentication by the Numbers
| Metric | Value | Primary Source |
|---|---|---|
| معدل حظر هجمات الهوية باستخدام MFA المقاوم للتصيد | >99% | Microsoft |
| حسابات الشركات المخترقة التي تفتقر إلى MFA نشط | >99.9% | Microsoft |
| هجمات كلمات المرور الآلية المحظورة في الثانية | ~7,000 | Microsoft |
| معدل تبني MFA بين موظفي المؤسسات | 70% | Okta |
| حسابات العمل التي تستخدم 2FA عالمياً | 73% | Bitwarden |
| البالغون الأمريكيون الذين يستخدمون 2FA في الحسابات الشخصية | 85% | Security.org |
| المستهلكون عالمياً الذين يستخدمون 2FA في الحسابات الشخصية | 78% | Bitwarden |
| انخفاض اختراق حسابات Google بعد التسجيل في 2SV | 50% | |
| المستخدمون المسجلون تلقائياً في التحقق بخطوتين من Google | 150M+ | |
| معدل الامتثال لإلزام 2FA للمساهمين في GitHub | ~95% | GitHub |
| التبني الإجمالي لـ2FA بين المطورين على GitHub | 85% | GitHub |
| حصة الهاتف وSMS في مصادقات Duo | 4.9% | Cisco Duo |
| حصة SMS في مصادقة الموظفين لدى Okta | 15.3% | Okta |
| النمو السنوي لأدوات المصادقة المقاومة للتصيد | +63% | Okta |
| أجهزة الشركات المحمولة في Duo ذات البيومترية النشطة | 81% | Cisco Duo |
| حصة بيانات الاعتماد المسروقة في هجمات تطبيقات الويب | 88% | Verizon DBIR |
| الاختراقات التي بدأت عبر بيانات اعتماد مسروقة | 22% | Verizon DBIR |
| البالغون الذين يحددون 2FA بشكل صحيح في الاختبارات التقنية | 28% | Pew Research Center |
| مستخدمو الجيل Z الذين يفعلون MFA الاختياري استباقياً | >80% | Bitwarden |
| مستخدمو جيل الطفرة الذين يفعلون MFA الاختياري استباقياً | 51% | Bitwarden |
Methodology and Sources
تم تجميع الأرقام في هذا التقرير من تقارير القياس الفني وتحليلات الاختراقات والاستطلاعات التجريبية الصادرة عن شركات الأمن السيبراني ومزودي المنصات ومراكز الأبحاث المستقلة.
-
Microsoft: Microsoft Digital Defense Report (قياسات الهوية عبر مليارات عمليات المصادقة اليومية).
-
Cisco Duo: Cisco Duo Trusted Access Report (سجلات مصادقة المؤسسات عبر ملايين نقاط النهاية المتصلة).
-
Okta: Okta Secure Sign-in Trends Report (تحليل مجموعات بيانات تسجيل دخول الموظفين).
-
Google: Google Safety & Security Disclosures (نتائج برنامج التسجيل التلقائي في 2SV).
-
GitHub: GitHub Security Blog (مقاييس نشر 2FA الإلزامي للمساهمين).
-
Verizon: Verizon Data Breach Investigations Report (تحليل تجريبي لحالات الاختراق).
-
Bitwarden: Bitwarden World Password Day Global Survey (استطلاع عبر الأجيال لعادات المصادقة).
-
Security.org: Security.org Password Habits Report (استطلاع الأمن السيبراني للمستهلكين).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (تقييم المعرفة التقنية العامة).
-
Data watch: تعكس مقاييس الاستطلاعات السلوكيات المبلغ عنها ذاتياً من المستهلكين، وهو ما قد يؤدي إلى تضخيم معدلات التبني الفعلية بسبب الخلط بين رموز استرداد SMS لمرة واحدة والمصادقة متعددة العوامل المخصصة. تعكس مجموعات بيانات المؤسسات اشتراكات الأعمال النشطة وقد تميل لتمثيل بيئات أمنية ناضجة مقارنة بالسوق الأوسع للشركات الصغيرة والمتوسطة.
-
Last updated: August 2026. نراجع هذه البيانات ونحدثها كل ثلاثة أشهر مع توفر تحليلات وقياسات جديدة للهوية والاختراقات.