Passkey vai tunnistautumissovellus? TOTP-koodi voidaan yhä kalastella

|Kirjoittaja: QUASAn toimitus|4 min lukuaika
Passkey vai tunnistautumissovellus? TOTP-koodi voidaan yhä kalastella

Kun palvelu tarjoaa passkeyn, se on perusteltu ensisijainen valinta tietojenkalastelulta suojautumiseen. Tunnistautumissovelluksen TOTP-koodi vahvistaa salasanakirjautumista, mutta huijaussivulle kirjoitettu koodi voidaan välittää heti oikealle palvelulle. NISTin tunnistautumisohje ei siksi pidä käsin syötettäviä kertakoodeja tietojenkalastelun kestävinä.

Passkey ei silti ratkaise yksin sitä, miten tilille pääsee takaisin puhelimen kadotessa tai mitä muita kirjautumistapoja palvelu sallii. NISTin menetelmävertailussa TOTP-sovellus kestää jo käytetyn tunnistautumistiedon uudelleentoiston mutta ei tietojenkalastelua; FIDO2-passkey kestää molempia. Jos palvelu ei tue passkeyta, TOTP-sovellus on edelleen käyttökelpoinen lisä salasanalle.

Miksi vaihtuva koodi voidaan välittää?

TOTP-sovellus ja palvelu käyttävät samaa salaista lähtötietoa vaihtuvan koodin muodostamiseen. Käyttäjä lukee koodin sovelluksesta ja kirjoittaa sen kirjautumissivulle. Palvelu voi hylätä vanhentuneen tai jo käytetyn koodin, mutta koodi ei itsessään kerro, onko käyttäjän avaama sivu aito. Jos huijaussivu välittää vielä voimassa olevan koodin saman tien eteenpäin, kertakäyttöisyys ei pysäytä kirjautumista.

Passkey perustuu julkisen ja yksityisen avaimen pariin. Palvelu säilyttää julkisen avaimen ja tarkistaa yksityisellä avaimella muodostetun vastauksen. FIDO Alliancen määrityskuvaus kertoo, että FIDO2 yhdistää WebAuthnin ja CTAP:n ja että passkey sidotaan verkkopalvelun verkkotunnukseen. Toisessa osoitteessa toimiva huijaussivu ei voi saada käyttäjän tunnistimelta oikealle palvelulle kelpaavaa vastausta. Laitteen PIN-koodi tai biometrinen tunnistus hyväksyy avaimen käytön paikallisesti; käyttäjän ei tarvitse siirtää kirjautumiskoodia sivulta toiselle.

Uhkamatriisi näyttää myös suojan rajat

Kirjautumistavan vahvuus on eri asia kuin koko tilin turvallisuus. Ratkaisevaa on, mitä tapahtuu tavallisessa kirjautumisessa, laitteen kadotessa ja silloin, kun ensisijainen menetelmä ei ole käytettävissä.

  • Väärennetty kirjautumissivu: TOTP-koodi voidaan pyytää käyttäjältä ja käyttää sen voimassaoloaikana. Passkeyn verkkotunnussidonta estää eri osoitteessa olevaa sivua saamasta vastausta, joka kelpaisi oikealle palvelulle.
  • Kirjautumisen välityshyökkäys: TOTP torjuu jo käytetyn koodin myöhemmän toiston, mutta hyökkääjä voi välittää tuoreen koodin välittömästi. Passkey torjuu välityksen, jossa käyttäjä ohjataan hyökkääjän verkkotunnukseen. Jos hyökkääjä saa haltuunsa jo avatun istunnon, kirjautumistavan valinta ei yksin ratkaise sitä uhkaa.
  • Laitteen menetys: Yhteen laitteeseen sidottu passkey tai vain siinä säilytetty TOTP-salaisuus ei siirry automaattisesti uuteen puhelimeen. Synkronoidun tunnisteen saatavuus riippuu puolestaan siitä, pääseekö käyttäjä takaisin synkronointitililleen.
  • Tilin palautus: Jos palvelu sallii pääsyn myös salasanalla, kertakoodilla tai palautusmenetelmällä, hyökkääjä voi tavoitella tätä reittiä. Passkeyn suoja koskee passkeylla tehtyä kirjautumista, joten myös vaihtoehtoisten reittien ehdot vaikuttavat tilin kokonaissuojaan.

Puhelimen katoaminen muuttaa vertailua

Passkey voi olla synkronoitu useille laitteille tai sidottu laitteeseen, jossa se luotiin. Synkronointi helpottaa laitevaihtoa, mutta tuo mukaan synkronointitilin suojauksen ja palautusprosessin. Laitekohtainen avain rajaa siirrettävyyttä: jos ainoa tunnistin katoaa, käyttäjä tarvitsee toisen rekisteröidyn tunnistimen tai palvelun tarjoaman palautuskeinon. Siksi pelkkä passkey-merkintä kirjautumisvalikossa ei kerro, kuinka vaivatonta tilille palaaminen on.

Myös TOTP-koodit voivat synkronoitua. Google Authenticatorin ohje kuvaa sekä Google-tilin kautta uuteen laitteeseen siirtyvät koodit että käytön ilman Google-tiliä. Jälkimmäisessä tapauksessa käsin tehtävä siirto tarvitsee vanhan laitteen; jos se on kadonnut, käyttäjän on turvauduttava niiden palvelujen omiin palautuskeinoihin, joihin sovellus on liitetty. Synkronointi helpottaa saatavuutta, mutta käsin syötettävän koodin tietojenkalasteluriski säilyy.

Toinen rekisteröity passkey tai erillinen turva-avain antaa mahdollisuuden kirjautua sisään, vaikka tavallinen puhelin ei olisi käytettävissä. Varakoodit voivat auttaa, jos palvelu niitä tarjoaa, mutta ne on säilytettävä paikassa, johon kadonneella laitteella ei ole yksinomaista pääsyä. Laitteen menetys on myös syy tarkistaa palvelun asetuksista, voiko kadonneen laitteen tunnistimen poistaa käytöstä. Nämä valinnat koskevat pääsyn jatkuvuutta; ne eivät muuta varakoodia verkkotunnukseen sidotuksi tunnistimeksi.

Tunnistautumissovellus voi säilyttää myös passkeyn

Sovelluksen nimi ei yksin paljasta kirjautumisen suojaustasoa. Microsoftin Authenticator-kuvaus erottaa Entra ID -tilien ilmoitukset, käsin syötettävät vahvistuskoodit ja sovellukseen tallennetut passkeyt; sen passkeyt ovat laitekohtaisia. Sama sovellus voi siis osallistua erilaisiin kirjautumisiin, joiden suoja tietojenkalastelua vastaan ei ole sama.

Myös palvelun toteutus vaikuttaa siihen, korvaako passkey vanhan kirjautumistavan vai täydentääkö se sitä. FIDO2 mahdollistaa salasanattoman kirjautumisen sekä käytön lisätekijänä, mutta tilillä tarjolla olevat vaihtoehdot määräytyvät palvelun asetusten mukaan. Jos salasana ja TOTP jäävät passkeyn rinnalle vaihtoehtoiseksi sisäänpääsyksi, niitä voidaan edelleen yrittää kalastella. Vertailussa kannattaa siksi katsoa kirjautumisnäkymän lisäksi tilille rekisteröidyt tunnistimet ja sallitut palautusreitit.

Kumpi sopii omaan käyttöön?

Yksityiskäytössä passkey on vahva ensisijainen valinta tilille, jonka palvelu tukee sitä. Synkronoitu avain voi helpottaa puhelimen vaihtamista; toiselle laitteelle rekisteröity avain tai erillinen turva-avain vähentää riippuvuutta yhdestä puhelimesta. Jos palvelu tarjoaa vain salasanan ja TOTP-koodin, sovelluksen käyttöönotto lisää suojaa pelkkään salasanaan verrattuna. Koodi kannattaa silti tunnistaa menetelmäksi, jonka voi syöttää myös uskottavalle huijaussivulle.

Organisaatiossa valintaan kuuluu lisäksi se, saako avain synkronoitua, miten uusi tunnistin rekisteröidään ja kuka voi palauttaa pääsyn. Laitekohtainen passkey voi sopia tileille, joilla avaimen siirtymistä halutaan rajoittaa; synkronoitu avain voi helpottaa käyttäjien laitevaihtoja. Ylläpidon ja muiden erityisen tärkeiden tilien kohdalla palautusmenettelyn on vastattava ensisijaisen kirjautumisen suojaustavoitetta. TOTP voi jäädä tarpeelliseksi palveluissa, jotka eivät hyväksy passkeyta, mutta sitä ei pidä käsitellä tietojenkalastelun kestävänä vastineena.

Lue myös:

Jaa:

Tilaa uutiskirjeemme

Saat tuoreimmat Web3-, tekoäly- ja kryptouutiset suoraan sähköpostiisi.

0