مولد htpasswd

توليد مدخلات Apache .htpasswd - قم بتأمين مجلدات موقعك

مشاركة:

مولد htpasswd

إنشاء مدخلات .htpasswd آمنة لخادم Apache (مصادقة HTTP الأساسية)

تقوم أداة htpasswd بتوليد مدخلات كلمات المرور لملفات المصادقة الأساسية في خادم Apache (ملفات .htpasswd). تحتوي هذه الملفات على أزواج اسم المستخدم:كلمة المرور المشفرة التي تحمي مجلدات الويب، ولوحات التحكم، ومواقع الاختبار، وبيئات التطوير خلف بوابة مصادقة HTTP.

ما هو ملف .htpasswd؟

ملف .htpasswd يخزن أسماء المستخدمين وكلمات المرور المجزأة (Hashed) المستخدمة بواسطة وحدة mod_auth_basic في Apache. عندما يحاول مستخدم الوصول إلى مجلد محمي، يطلب الخادم بيانات الاعتماد ويتحقق منها مقابل هذا الملف. لا يتم تخزين كلمات المرور كنص واضح أبداً.

✅ الخوارزميات المدعومة

  • bcrypt ($2y$): الخيار الأكثر أماناً مع عامل تكلفة تكيفي. ينصح به لجميع الإعدادات الجديدة.
  • APR1 MD5 ($apr1$): متغير MD5 خاص بـ Apache. جيد للتوافق مع إصدارات Apache القديمة.
  • SHA-1 ({SHA}): هاش SHA-1 مشفر بـ Base64. بسيط ويوفر حماية أساسية.
  • crypt(): تشفير يونكس التقليدي القائم على DES. يدعم كلمات مرور بحد أقصى 8 أحرف.

📊 حالات الاستخدام الشائعة

  • لوحات التحكم: حماية wp-admin في WordPress، أو phpMyAdmin، أو مناطق الإدارة المخصصة.
  • مواقع الاختبار (Staging): الحفاظ على خصوصية بيئات التطوير والاختبار.
  • نقاط الوصول (APIs): إضافة طبقة مصادقة أساسية لـ REST APIs.
  • الملفات الاستاتيكية: تقييد الوصول إلى المستندات والتحميلات الحساسة.

⚠️ ملاحظة أمنية

استخدم دائماً bcrypt للمدخلات الجديدة. خوارزميات APR1 و SHA-1 مدعومة للتوافق مع الأنظمة القديمة ولكنها أضعف. لا ترسل ملفات .htpasswd عبر اتصالات غير مشفرة، واحرص دائماً على استخدام HTTPS بجانب المصادقة الأساسية.

🔄 مقارنة الخوارزميات

🔵

bcrypt ($2y$)

تكلفة تكيفية، الأصعب في الاختراق بالقوة الغاشمة

الخيار الأفضل للإعدادات الحديثة

🟢

APR1 MD5 ($apr1$)

1000 تكرار MD5 مع Salt

خاص بـ Apache، توافقية جيدة

🟡

SHA-1 / crypt

تجزئة بمرور واحد فقط

للاتظمة القديمة فقط، لا ينصح به

الأسئلة الشائعة ❓

كيف أستخدم مدخل htpasswd المولد؟

أنشئ ملفاً باسم .htpasswd في مجلد خارج جذر الويب (web root) والصق السطر المولد فيه. ثم أضف توجيهات AuthType و AuthUserFile في ملف .htaccess الخاص بك.

أي خوارزمية يجب أن أختار؟

اختر دائماً bcrypt. إنها الأكثر أماناً وتجعل هجمات القوة الغاشمة بطيئة جداً. استخدم APR1 فقط إذا كان إصدار Apache لديك لا يدعم bcrypt (أقدم من 2.4).

هل يمكنني إضافة مستخدمين متعددين في ملف واحد؟

نعم، أضف كل مستخدم في سطر منفصل. يمكن لكل مستخدم استخدام خوارزمية تشفير مختلفة في نفس الملف.