سازمانها در سال ۲۰۲۵ با یک حقیقت سخت روبهرو هستند:
مشکل واقعی در احراز هویت، ضعف تکنولوژی نیست؛ ضعف انسان است.
کاربر همچنان رمزهای ساده، تکراری و قابل حدس انتخاب میکند، و مهاجمان هر روز با روشهای جدید MFA fatigue، session hijacking، و سرقت OTPها این زنجیره را تضعیف میکنند.
بنابراین، مدلهای سنتی Auth عملاً به سقف کارایی خود رسیدهاند.
در این شرایط، Passwordless نه یک انتخاب که تنها مسیر منطقی آینده است.
احراز هویت سنتی مبتنی بر رمز عبور دیگر توان مقابله با مدلهای مدرن حملات سایبری را ندارد. Passwordless نهتنها امنیت را بالا میبرد، بلکه تجربه کاربری بهتر و معماری هویت پایدارتر ایجاد میکند. این مقاله بررسی میکند که چرا Passwordless مسیر اجتنابناپذیر آینده سازمانهاست—بهخصوص در ایران که نیاز به نوسازی زیرساخت هویت از همیشه ضروریتر شده است.
۱) وضعیت احراز هویت در سازمانهای ایران
مبتنی بر تجربه عملی تیمهای امنیتی داخل کشور:
چالشهای رایج
استمرار استفاده از Active Directory Legacy بدون Modern Auth
وابستگی شدید سیستمها به پسوردهای SMB, RDP, VPN
مقاومت کاربران نسبت به MFA
نبود زیرساخت متمرکز برای مدیریت Session و Identity
استفاده از OTPهای پیامکی که عملاً سالهاست ناامن تلقی میشوند
بخشی از سازمانها حتی نمیتوانند لاگهای مربوط به رویدادهای احراز هویت را به صورت کامل در SIEM داشته باشند—یعنی نه Visibility و نه Control کافی وجود دارد.
۲) چرا پسورد دیگر جواب نمیدهد؟
پسورد سه ضعف بنیادین دارد:
- کاربر آن را انتخاب میکند
و کاربر معمولاً انتخاب بدی دارد.
- قابل اشتراک است
از کارمند IT تا پشتیبان VPN، همه میتوانند آن را انتقال دهند.
- قابل دزدیدن است
Phishing، keylogger، session hijacking، token replay…
امروز مهاجمان حمله نمیکنند—احراز هویت شما را دور میزنند.
رمز عبور در ۲۰۲۵ دیگر به عنوان یک Secret قابل اعتماد تلقی نمیشود.
۳) رویکردهای جدید: SSO و Passkeys
موج جدیدی از سازمانهای جهانی و حتی ایرانی در حال حرکت به سمت این دو راهکار هستند:
SSO (Single Sign-On)
کنترل متمرکز
کاهش سطح حمله
کاهش چشمگیر حجم لاگ و پیچیدگی SOC
تجربه کاربری بهتر (UX)
Passkey
مبتنی بر WebAuthn + FIDO2
ذخیرهشده روی Secure Element گوشی یا لپتاپ
غیرقابل سرقت در حملات فیشینگ
بدون Shared Secret
بدون نیاز به OTP، SMS یا حتی پسورد
ترکیب SSO + Passkey بهترین سطح حفاظت فعلی برای سازمانهاست.
۴) موانع پیادهسازی در ایران
این بخش همان جایی است که تصمیمگیری سازمانها را کند میکند:
• Legacy Application
سیستمهای قدیمی بانکها، بیمهها، دیتاسنترها و سازمانهای دولتی هنوز با مدلهای Basic/NTLM احراز هویت کار میکنند.
• مقاومت کاربر
سازمانها سالها رفتار پسورد محور را در کاربران تثبیت کردهاند.
• هزینه و پیچیدگی مهاجرت
راهاندازی IdP مدرن (Azure AD، Keycloak Hardened، ForgeRock، Okta Self-Hosted) نیازمند معماری جدید است.
• ضعف تیم داخلی
SSO و Identity Governance هنوز در سطح مهندسی داخل سازمانها خیلی جا نیفتاده و اکثر SOCها هم روی Network-centric تمرکز دارند.
۵) نقشه راه مهاجرت به Passwordless
برای سازمان و شرکتهای ایرانی، نقشه راه پیشنهادی به شکل زیر است:
فاز ۱ – Visibility
جمعآوری کامل لاگهای Auth در SIEM
شناسایی سرویسهایی که هنوز Basic/Legacy Auth دارند
کشف سیستمهای بدون MFA
فاز ۲ – SSO First
استقرار IdP متمرکز
اتصال سرویسهای داخلی و SaaS
حذف تدریجی پسوردهای مشترک (Shared Credentials)
فاز ۳ – Modern MFA
جایگزینی OTP و SMS با Push + Token
محدودسازی جغرافیایی و Device posture
فاز ۴ – Passkey
ارائه Passkey به کاربران کلیدی
فعالسازی WebAuthn در پرتالها
استفاده از دستگاههای FIDO2 برای ادمینها
فاز ۵ – Eliminate Password
حذف SSPR مبتنی بر پسورد
فعالسازی Passwordless + Conditional Access
اجرای Password Rotation صفر برای کاربران
این مسیر، سازمان ها را از مدل شکننده فعلی به هویتی مقاوم و استاندارد میرساند.
۶) تأثیر Passwordless بر تیمهای SOC
مزایا
کاهش ۵۰–۸۰٪ حجم هشدارهای مرتبط با Login
حذف fatigue alert در MFA
کاهش موفقیت حملات فیشینگ
سادهتر شدن تحلیل رویداد و Triage
افزایش Visibility قابل اتکا
Passwordless، به جای افزایش پیچیدگی، Noise را کم و کیفیت Detection را بالا میبرد.
جمعبندی
واقعیت این است که پسورد در سال ۲۰۲۵ فقط یک توهم امنیتی است.
تا زمانی که سازمانها بر مدل پسورد محور تکیه دارند، مهاجمان با یک لینک فیشینگ ساده میتوانند وارد شوند.
Passwordless تنها مدل احراز هویت است که به صورت بنیادی مشکل را از ریشه حذف میکند.
سازمانهایی که امروز SSO + Passkey را پیادهسازی میکنند، نه تنها ریسک را کاهش میدهند، بلکه برای آینده Zero Trust نیز آماده میشوند.
دیدگاه Vulnerbyte
آینده احراز هویت در ایران بدون Passwordless قابل تصور نیست. سازمانها باید از مدل قدیمی مبتنی بر رمز عبور فاصله بگیرند و معماری تشخیص هویت را از نو طراحی کنند. Vulnerbyte مسیر این مهاجرت را بررسی، تحلیل و برای سازمانها سادهسازی خواهد کرد.