
Passkey ці код з аўтэнтыфікатара: фішынг вырашае выбар

Калі сэрвіс прапануе абодва спосабы, passkey лепш абараняе ад падробленай старонкі ўваходу, чым аднаразовы код з праграмы-аўтэнтыфікатара. Код можна ўвесці на фальшывым сайце і адразу перадаць сапраўднаму сэрвісу; адказ passkey прывязаны да дамена. Ацэнка брытанскага NCSC адносіць коды з праграм да метадаў, уразлівых да фішынгу, і лічыць passkey мацнейшай абаронай ад распаўсюджаных атак на ўліковыя даныя.
Для ўсяго акаўнта вынік залежыць яшчэ і ад запаснога ўваходу ды аднаўлення доступу. Калі разам з passkey застаўся пароль з кодам або пасля страты прылады доступ вяртаюць праз слаба абароненую пошту, зламыснік можа выбраць гэты шлях. Перахоп ужо адкрытай сесіі — асобная пагроза: спосаб першапачатковага ўваходу сам па сабе яе не закрывае.
Што адбываецца на падробленай старонцы
Праграма-аўтэнтыфікатар паказвае часовы код, які чалавек пераносіць у форму ўваходу, звычайна пасля пароля. Калі форма падробленая, нападнік можа атрымаць абодва значэнні і выкарыстаць іх на сапраўдным сайце, пакуль код дзейнічае. Кароткі тэрмін дзеяння перашкаджае пазнейшаму выкарыстанню кода, але не перашкаджае перадаць яго ў жывым часе.
Passkey выкарыстоўвае пару ключоў: прыватны знаходзіцца ў аўтэнтыфікатары, адпаведны адкрыты — у сэрвісе. Аўтэнтыфікатар адказвае на запыт уваходу для належнага дамена, таму падобны адрас не атрымлівае адказу, прыдатнага для сапраўднага сайта. Кіраўніцтва NIST па аўтэнтыфікацыі тлумачыць прывязку WebAuthn да дамена і адзначае, што ўведзены ўручную аднаразовы код не прывязаны да канкрэтнай сесіі ўваходу.
Такім чынам, розніца выяўляецца нават тады, калі чалавек не распазнаў падробку. Ён можа памылкова ўвесці код, які нападнік паспее выкарыстаць. Пры правільна рэалізаваным уваходзе праз passkey падроблены дамен не дае нападніку такога пераноснага адказу. Гэта канкрэтная перавага супраць фішынгавай старонкі, а не абяцанне бяспекі пры любой атацы на прыладу ці сэрвіс.
Чаму скрадзеная сесія мяняе карціну
Пасля паспяховага ўваходу сайт падтрымлівае доступ праз сесію — напрыклад, з дапамогай cookie ў браўзеры. На гэтым этапе чалавек не пацвярджае кожны запыт кодам або passkey. Кіраўніцтва OWASP па сесіях тлумачыць, што захоп дзейнага ідэнтыфікатара сесіі можа дазволіць нападніку дзейнічаць ад імя карыстальніка.
Таму трэба адрозніваць атаку на ўваход ад атакі пасля ўваходу. Падробленая форма з кодам можа дапамагчы нападніку атрымаць уласную сесію на сапраўдным сайце; passkey перарывае менавіта гэты шлях. Калі ж зламыснік атрымаў сесійны сакрэт з прылады або праз уразлівасць сайта ўжо пасля законнага ўваходу, выбар паміж passkey і кодам не вяртае кантроль над гэтай сесіяй. Значэнне маюць абарона прылады, абыходжанне сэрвісу з сесіямі і магчымасць завяршыць падазроныя сеансы.
Калі запасны ўваход абыходзіць passkey
Наяўнасць passkey у наладках яшчэ не азначае, што акаўнт патрабуе яго для доступу. Калі пароль з кодам застаецца альтэрнатывай, нападнік можа накіраваць чалавека на падробленую парольную форму і ўвайсці старым спосабам. Тая ж праблема ўзнікае, калі пасля ўваходу праз уразлівы да фішынгу спосаб сэрвіс дазваляе зарэгістраваць новы passkey для гэтага акаўнта.
Разбор FIDO Alliance апісвае гэтыя шляхі абыходу, а таксама аднаўленне праз аднаразовы код з электроннай пошты або SMS. Нават калі для звычайнага ўваходу патрэбны passkey, нападнік можа паспрабаваць запусціць аднаўленне і выманіць код. Таму бяспеку важнага акаўнта вызначаюць і правілы аднаўлення, і абарона пошты, на якую прыходзяць паведамленні.
Карыстальнік не заўсёды можа змяніць гэтыя правілы: сэрвіс можа абавязкова пакідаць пароль або сам вызначаць працэдуру вяртання доступу. Калі ж ён дазваляе адключыць уразлівы запасны спосаб, гэта сапраўды скарачае шляхі фішынгавай атакі. Рабіць гэта мае сэнс толькі пры наяўнасці іншага надзейнага спосабу ўвайсці пасля страты асноўнай прылады.
Сумяшчальнасць і страта прылады
Passkey працуе там, дзе яго падтрымлівае сэрвіс і дзе карыстальнік можа скарыстацца патрэбным аўтэнтыфікатарам. Тлумачэнне FIDO Alliance пра passkey адрознівае ключы, якія сінхранізуюцца паміж прыладамі, ад прывязаных да адной прылады, і апісвае ўваход на камп’ютары з дапамогай passkey на тэлефоне. Таму страта тэлефона мае розныя наступствы: сінхранізаваны ключ можа быць даступны пасля ўваходу ва ўліковы запіс пастаўшчыка, а для ключа на адной прыладзе патрэбны іншы загадзя наладжаны шлях.
Сінхранізацыя палягчае пераход на новую прыладу, але робіць важнай абарону акаўнта пастаўшчыка ключоў. Пры выкарыстанні розных аперацыйных сістэм варта ведаць, ці даступны на кожнай з іх той самы менеджар passkey і ці працуе ўваход праз іншую прыладу. Для кодаў з праграмы таксама істотна, ці прадугледжаны перанос, рэзервовая копія або дадатковы аўтэнтыфікатар: усталяваная праграма сама па сабе не гарантуе аднаўлення пасля страты тэлефона.
Калі сэрвіс прапануе толькі пароль і код з праграмы, код застаецца карысным дадатковым бар’ерам: аднаго скрадзенага пароля для ўваходу ўжо недастаткова. Яго мяжа праяўляецца пры фішынгу ў жывым часе. Калі ж passkey даступны, але пакуль нязручны на патрэбных прыладах, выбар залежыць ад таго, ці можна наладзіць надзейны рэзервовы доступ без вяртання да слабага запаснога ўваходу.
Матрыца выбару для акаўнта
- Падробленая старонка ўваходу. Passkey мае выразную перавагу: яго адказ прывязаны да дамена. Пароль і код з праграмы можна выманіць праз форму і выкарыстаць, пакуль код дзейнічае.
- Ужо адкрытая сесія. Спосаб уваходу мае меншае значэнне, калі нападнік атрымаў дзейны сесійны сакрэт. Тут важныя абарона прылады і сродкі кіравання сесіямі ў самім сэрвісе.
- Запасны парольны ўваход. Штодзённае выкарыстанне passkey абараняе гэты ўваход, але нападнік можа атакаваць пакінуты пароль з кодам. Магчымасць бяспечна адключыць такі шлях мяняе абарону ўсяго акаўнта.
- Страта прылады і аднаўленне. Зручнасць вяртання доступу трэба супаставіць з тым, ці не дастаткова для яго кода з пошты або SMS. Дадатковы аўтэнтыфікатар ці даступны на іншай прыладзе passkey могуць зменшыць залежнасць ад такой працэдуры.
Калі галоўная рызыка — фішынгавая старонка, выбар на карысць passkey абгрунтаваны. Для важнага акаўнта вырашальнай умовай становіцца тое, ці застаецца фішынгавы абход праз запасны ўваход або аднаўленне: менавіта там нападнік будзе шукаць прасцейшы шлях.
Падобныя артыкулы


Bitwarden ці 1Password: таннейшы сейф можа ўскладніць аднаўленне доступу

Падмененая гісторыя чата ператварае ШІ-агента ў нападніка

Microsoft: час ад выяўлення ўразлівасці да атакі скараціўся да сутак

Пароль трапіў ва ўцечку: праверце пошту і сам пароль па-рознаму

RedFlick патрабуе аднаго дзеяння — фішынг Star Blizzard стаў масавым
Падпішыцеся на нашу рассылку
Атрымлівайце свежыя навіны пра Web3, ШІ і крыптавалюты проста на пошту.