Passkey թե գաղտնաբառ․ ֆիշինգը գրեթե փակվում է, վերականգնումը՝ ոչ

|Հեղինակ: QUASA-ի խմբագրական թիմ|6 րոպե ընթերցանություն| 1
Passkey թե գաղտնաբառ․ ֆիշինգը գրեթե փակվում է, վերականգնումը՝ ոչ

Եթե ծառայությունն առաջարկում է passkey, արժե այն ընտրել որպես սովորական մուտքի եղանակ․ գաղտնաբառը կարելի է հանձնել կեղծ էջին, իսկ passkey-ն կապված է իրական ծառայության տիրույթին։ FIDO Alliance-ի բացատրությունը նկարագրում է բանալիների զույգով աշխատող, ֆիշինգին դիմադրող մուտքը։ Սակայն passkey ստեղծելը դեռ չի նշանակում, որ սարքը կորցնելուց հետո հաշիվը հեշտ կամ անվտանգ կվերականգնվի։

Անցումը նպատակահարմար է սկսել էլփոստից և գաղտնաբառերի կառավարչից, ապա անցնել սոցիալական ու ֆինանսական հաշիվներին։ Յուրաքանչյուրի համար նախ պետք է պարզ լինի պահուստային ճանապարհը՝ մեկ այլ գրանցված սարք, առանձին անվտանգության բանալի, վերականգնման կոդ կամ ծառայության նախատեսած այլ ընթացք։ Այդ ճանապարհի անվտանգությունն ազդում է ամբողջ հաշվի անվտանգության վրա։

Ինչու է կեղծ մուտքի էջը կորցնում ուժը

Գաղտնաբառը փոխանցվող գաղտնիք է․ այն մուտքագրում եք էջում, և նմանակ էջը կարող է այն հավաքել։ Նույնիսկ եթե դրան ավելացված է SMS-ով կամ հավելվածով ստացվող կոդ, հարձակվողը կարող է փորձել կեղծ մուտքի ընթացքում ստանալ նաև կոդը և անմիջապես օգտագործել այն։ Կրկնվող գաղտնաբառը վտանգը տարածում է նաև մյուս հաշիվների վրա։

Passkey-ի դեպքում ծառայությունը պահում է հանրային բանալին, իսկ համապատասխան մասնավոր բանալին վերահսկվում է ձեր սարքի կամ բանալիների կառավարչի կողմից։ Մուտքի ժամանակ սարքը հաստատում է ծառայության ուղարկած հարցումը՝ հաշվի առնելով կայքի տիրույթը։ Այլ հասցեով նմանակ էջը չի կարող ստանալ իրական կայքի համար վավեր նույնպիսի պատասխան։ Այդ պատճառով առավելությունը վերաբերում է հենց մուտքի պահին գաղտնիքի գողացմանը, ոչ թե հաշվին առնչվող բոլոր գործողություններին։

Կարևոր է նաև, թե passkey ավելացնելուց հետո ծառայությունն ինչ եղանակներ է թողնում ակտիվ։ Եթե հաշիվը դեռ բացվում է գաղտնաբառով և փոխանցելի մեկանգամյա կոդով, passkey-ով ձեր մուտքն ավելի դիմացկուն է ֆիշինգի նկատմամբ, բայց հին մուտքը շարունակում է մնալ հնարավոր ճանապարհ։ Նույնը վերաբերում է արդեն բացված նստաշրջանին․ passkey-ն ինքնին չի պաշտպանում այն սարքը, որի վերահսկողությունը հարձակվողն արդեն ստացել է։

Համաժամեցվող, թե սարքին կապված բանալի

Համաժամեցվող passkey-ն կարող է հասանելի դառնալ նույն մատակարարի հաշվին միացված մյուս սարքերում։ Սա օգտակար է հեռախոսը փոխելիս կամ կորցնելիս, եթե մյուս սարքն արդեն հասանելի է։ Փոխարենը բանալիներին հասնելու համար կարևոր է դառնում նաև համաժամեցումն ապահովող հաշիվը՝ դրա պաշտպանությունը, նոր սարք միացնելու կանոնները և սեփական վերականգնման ընթացքը։

Սարքին կապված passkey-ն, օրինակ՝ FIDO2 ֆիզիկական անվտանգության բանալու վրա պահվողը, այդ ձևով չի համաժամեցվում։ Այն հարմար է, երբ ցանկանում եք բանալին պահել առանձին ֆիզիկական կրիչի վրա, բայց միակ կրիչի կորուստը նշանակում է այդ բանալու կորուստ։ Նոր բանալով մուտք գործելու համար այն պետք է նախկինում գրանցված լինի տվյալ ծառայությունում, կամ պետք է անցնեք ծառայության հաշվի վերականգնման ընթացքով։

Այս տարբերակների ընտրությունը կախված է այն բանից, թե ինչպես եք ապահովելու շարունակական հասանելիությունը։ Մի քանի միացված սարք ունեցող մարդու համար համաժամեցումը նվազեցնում է մեկ սարքի կորստից հետո մուտքը կորցնելու հավանականությունը։ Ֆիզիկական բանալու դեպքում առանձին պահվող երկրորդ գրանցված բանալին տալիս է պահուստային մուտք՝ առանց կորած կրիչի մասնավոր բանալին հետ բերելու անհրաժեշտության։

Ինչ է տեղի ունենում QR-ով միջսարքային մուտքի ժամանակ

Եթե passkey-ն հեռախոսում է, իսկ մուտք եք գործում համակարգչով, համակարգիչը կարող է ցույց տալ QR կոդ։ Հեռախոսով սկանավորում եք այն և հաստատում մուտքը հենց հեռախոսում։ Համակարգիչը ստանում է ծառայության նստաշրջանը, մինչդեռ մասնավոր բանալին չի փոխանցվում համակարգչին։

Բրիտանական NCSC-ի համեմատությունը բացատրում է, որ այս ընթացքը պահպանում է ֆիշինգի դիմադրությունը տիրույթին կապման և սարքերի ֆիզիկական մոտության ստուգման շնորհիվ։ Սովորական հեռակա կեղծ էջը չի ստանում վավեր մուտք միայն այն պատճառով, որ ցույց է տվել QR կոդ։ Միևնույն ժամանակ պետք է հաստատել միայն ձեր սկսած մուտքը․ մոտակայքում տեղադրված հարձակվողի սարքի մասնակցությամբ շահարկումը NCSC-ն նկարագրում է որպես հնարավոր, բայց հատուկ պայմաններ պահանջող սցենար։

Միջսարքային մուտքը հատկապես օգտակար է ժամանակավորապես օգտագործվող համակարգչում․ բանալին այնտեղ գրանցելու կարիք չկա։ Այն, սակայն, պահուստային վերականգնում չէ։ Եթե հեռախոսն ու passkey-ն անհասանելի են, QR կոդը չի կարող փոխարինել մյուս գրանցված բանալուն կամ ծառայության վերականգնման եղանակին։

Սարքը կորցնելուց հետո որտեղ է մնում թույլ օղակը

Կորած հեռախոսի դեպքում համաժամեցվող passkey-ն կարող է արդեն լինել մեկ այլ միացված սարքում։ Եթե այդպիսի սարք չկա, նախ պետք է վերականգնել բանալիները համաժամեցնող հաշվի հասանելիությունը։ Սարքին կապված միակ բանալու դեպքում անհրաժեշտ է նախապես գրանցված այլ բանալի կամ առանձին վերականգնում այն ծառայությունում, որի հաշիվն ուզում եք բացել։

OWASP-ի անվտանգության ուղեցույցը շեշտում է, որ passkey-ով պաշտպանված հաշվի արդյունավետ անվտանգությունը սահմանափակվում է վերականգնման ամենաթույլ ճանապարհով։ Եթե բարձրարժեք հաշիվը կարելի է վերադարձնել հեշտությամբ խաբվող էլփոստի կամ SMS-ի միջոցով, ուժեղ մուտքը չի վերացնում այդ շրջանցիկ հնարավորությունը։ Մյուս ծայրահեղությունն էլ է վնասակար․ անհասանելի պահուստային եղանակը կարող է օրինական տիրոջը թողնել առանց հաշվի։

Վերականգնման ճանապարհը նաև պետք է անկախ լինի այն բանից, ինչ փորձում եք վերականգնել։ Օրինակ՝ եթե գաղտնաբառերի կառավարչի մուտքի միակ պահուստային կոդը պահված է հենց այդ կառավարչում, նոր սարքից այն օգտագործել չեք կարող։ Եթե էլփոստը մյուս հաշիվների վերադարձի հասցեն է, դրա պահուստային մուտքը ստուգելը առաջնահերթ է դառնում։ Սրանք ընտրության գործնական չափանիշներ են, քանի որ ծառայությունները նույն պահուստային ընտրանքները չեն տալիս։

Տարբերությունը երևում է նաև կոնկրետ հաշվի կարգավորումներում․ Google-ի օգնության էջը նկարագրում է կորած սարքի passkey-ն հեռացնելու ընթացքը, երբ օգտատերը կարողանում է հաշիվ մտնել հասանելի սարքով։ Այն նաև նշում է նախկին մուտքի եղանակներին վերադառնալու ընտրանքը։ Google-ի ընթացքը չի կարելի ինքնաբերաբար վերագրել այլ ծառայությունների. յուրաքանչյուր հաշվի համար պետք է տեսնել սեփական կանոնները։

Ինչու նույն անցումը բոլոր կայքերում նույնը չէ

Passkey-ի գաղտնագրային սկզբունքը կարող է նույնը լինել, մինչդեռ բանալի ավելացնելու, երկրորդը գրանցելու, կորածը հեռացնելու և հաշիվը վերադարձնելու ընտրանքները տարբերվեն։ USENIX-ում ներկայացված ուսումնասիրությունը համեմատել է 111 կայքի passkey փորձը և գտել, որ հիմնական աջակցությունը մոտենում է ընդհանուր ձևի, իսկ օժանդակ հնարավորությունները մնում են անհավասար։ Հեղինակները ճանաչողական ծանրաբեռնվածության մասին հղվում են նախորդ օգտագործելիության հետազոտություններին. իրենց արդյունքը կայքերի միջև անհամապատասխանությունների վերլուծությունն է։

Ուստի «ստեղծել passkey» կոճակը դեռ ամբողջ պատկերը չէ։ Մի կայք կարող է թույլ տալ մի քանի բանալի գրանցել ու հստակ ցույց տալ դրանք հաշվի կարգավորումներում, մյուսում նույն քայլերը կարող են այլ կերպ կազմակերպված լինել։ Անցնելուց առաջ ամենաօգտակար հարցերն են՝ որտեղ է պահվելու բանալին, հնարավոր է արդյոք գրանցել պահուստայինը, և ինչ է պահանջվելու, երբ սովորական սարքը հասանելի չլինի։

Որ հաշիվներից սկսել անցումը

  1. Էլփոստ. Սկսեք այն հիմնական հաշվից, որով ստանում եք մյուս ծառայությունների վերականգնման նամակները։ Ավելացրեք passkey, ապա պարզեք՝ հիմնական հեռախոսը կորցնելիս հասանելի՞ է այլ գրանցված սարք կամ անկախ պահուստային եղանակ։ Վերանայեք նաև էլփոստի հին մուտքի ճանապարհը, քանի որ այն կարող է մնալ հաշիվը բացելու առանձին միջոց։
  2. Գաղտնաբառերի կառավարիչ. Պարզեք՝ այն պահո՞ւմ և համաժամեցնո՞ւմ է passkey-ներ, ինչպես է նոր սարքը միացվում, և ինչ է պահանջվում հենց կառավարչի հաշիվը վերադարձնելու համար։ Եթե այնտեղ են պահվում բազմաթիվ հաշիվների բանալիները, մեկ մատակարարի հասանելիությունը դառնում է ընդհանուր նախապայման։ Պահուստային մուտքի տվյալները պահեք այնպիսի վայրում, որը չի պահանջում այդ նույն կառավարչի բացումը։
  3. Սոցիալական հաշիվներ. Passkey ավելացնելուց հետո նայեք գրանցված սարքերի ու մուտքի եղանակների ցանկը։ Պարզեք՝ ինչպես է հեռացվում կորած սարքի բանալին, կարելի՞ է ավելացնել երկրորդը, և որ էլփոստով կամ համարով է կատարվում վերադարձը։ Այդ ստուգումը ցույց է տալիս, թե սովորական մուտքի բարելավումից հետո որ հին ուղիներն են դեռ ակտիվ։
  4. Ֆինանսական ծառայություններ. Նախ ստուգեք տվյալ բանկի կամ վճարային ծառայության իրական passkey աջակցությունն ու հաշվի վերադարձի կարգը․ դրանք ծառայությունից ծառայություն կարող են տարբերվել։ Եթե առաջարկվում է passkey, գրանցեք այն միայն այն ժամանակ, երբ հասկանալի է նաև հիմնական սարքի կորստից հետո նույնականացման ճանապարհը։ Ֆինանսական հաշվի համար հատկապես կարևոր է, որ պահուստային եղանակը հասանելի լինի և չվերադարձնի ձեզ ավելի հեշտ խաբվող մուտքի։
Կիսվել:

Բաժանորդագրվեք մեր տեղեկագրին

Ստացեք Web3-ի, ԱԲ-ի և կրիպտոյի վերջին լուրերն անմիջապես ձեր էլ. փոստին։

0