
Passkey или лозинка со 2FA: фишингот не е единствената разлика

Кога услугата дозволува најава со passkey, тој е посилен избор против фишинг од лозинка со вообичаена 2FA преку код или одобрување во апликација: FIDO Alliance објаснува дека криптографскиот клуч е врзан за конкретната услуга и дека за најава нема лозинка што може да се внесе на лажна страница. Услугата го чува јавниот клуч, а приватниот клуч не ѝ се испраќа при пријавувањето.
Изборот, сепак, зависи и од тоа како ќе го задржите пристапот. Синхронизиран passkey може да ви биде достапен на нов уред преку истиот провајдер, но тогаш зависите од заштитата и обновувањето на неговата сметка. Клуч врзан за еден уред ја избегнува таа зависност, но ако го изгубите уредот без претходно подготвена резерва, ќе мора да се потпрете на постапката за обновување на секоја услуга.
Зошто видот на вториот фактор ја менува споредбата
Со лозинка внесувате тајна што услугата ја проверува, а кодот преку SMS, е-пошта или апликација додава уште една пречка за напаѓачот. Со passkey, уредот докажува дека го поседува соодветниот приватен клуч, а вие локално ја одобрувате најавата со PIN, биометрија или друг начин за отклучување. Биометриските податоци остануваат на уредот; веб-страницата добива потврда за најавата, а не отпечаток или снимка од лице.
Рачно внесениот код не е врзан за страницата на која сте го напишале. Правилата на NIST објаснуваат дека лажна страница може веднаш да го препрати таквиот код до вистинската услуга. Лозинка со FIDO2 безбедносен клуч како втор фактор е поинаков случај: и таа криптографска проверка е отпорна на фишинг. Затоа споредбата овде се однесува на почестите кодови и одобрувања во апликација, а не на секоја можна форма на двофакторска заштита.
Што се случува при различни закани
- Лажна страница за најава. Напаѓачот може да побара лозинка и код и веднаш да ги употреби на вистинската страница. Passkey за вистинскиот домен не создава употреблива потврда за лажниот домен. Ако услугата сè уште дозволува најава со лозинка, тој преостанат пат и понатаму бара заштита.
- Кражба на база од услугата. Украдените хеширани лозинки може да бидат цел за погодување, особено ако лозинката е слаба или повторно употребена. Кај passkey, јавниот клуч во базата сам по себе не е доволен за најава. Оваа предност се однесува на акредитивот; упад во услугата може одделно да изложи други податоци од сметката.
- Губење уред. Лозинка не помага многу ако единствениот начин да добиете код бил изгубениот телефон. Синхронизиран passkey може да се појави на друг уред поврзан со истиот провајдер. Клуч врзан за изгубениот уред не може да се извлече од него, па е потребен друг регистриран клуч или обновување преку услугата.
- Компромитирана сметка кај провајдерот. Ризикот за синхронизираните клучеви зависи од тоа дали напаѓачот може да го помине процесот за додавање нов уред или за враќање пристап. Самото знаење на лозинката за провајдерот не значи автоматски пристап до клучевите. Слична зависност постои и ако во ист синхронизиран управувач ги чувате лозинките и кодовите.
- Обновување на сметката. Ако услугата дозволува пристап преку стара лозинка, е-пошта или телефонски број со послаба заштита, напаѓачот може да се насочи кон тој пат. Затоа силната секојдневна најава не е доволна информација за избор: важно е и кој може да постави нов акредитив по губење уред.
Што доверувате на провајдерот
Синхронизацијата го олеснува користењето повеќе уреди, но ја собира одговорноста за нивниот пристап на едно место. Споредбата на Андре Битнер и Нилс Грушка заклучува дека безбедноста на синхронизираните passkeys во голема мера е концентрирана кај провајдерот. Тоа не значи дека секоја компромитација на неговата сметка веднаш ги открива клучевите; значи дека начинот на кој таа сметка одобрува нов уред и се обновува станува важен дел од вашата заштита.
При избор на провајдер, проверете на кои ваши уреди работи, како ја заштитува сопствената сметка и што бара кога ќе ги изгубите сите уреди поврзани со неа. Прашањето за промена на платформа е одделно: passkey зачуван кај еден провајдер не треба да го сметате за автоматски достапен кај друг. Додека стариот пристап работи, можете да регистрирате нов клуч кај новиот провајдер ако самата услуга дозволува повеќе акредитиви.
Два телефона поврзани со истиот синхронизациски профил помагаат ако изгубите еден телефон. Тие не се целосно независна резерва ако го изгубите пристапот до профилот на провајдерот. За сметка од која зависат многу други сметки, одделен FIDO2 безбедносен клуч или passkey кај друг провајдер може да ја намали токму таа зависност, под услов услугата да дозволува нивна регистрација.
Резервен клуч и патот за обновување
Анализата на британскиот NCSC разликува губење синхронизиран клуч од губење клуч врзан за еден уред: првиот обично може да се врати преку профилот на провајдерот, додека за вториот е потребен однапред регистриран друг акредитив или обновување преку услугата. Таа посочува и дека постапката за обновување може да биде послаба од редовната најава и кај традиционалната 2FA и кај FIDO2.
За важна сметка, регистрирајте резервен passkey на независен уред или безбедносен клуч ако услугата го дозволува тоа. Потоа потврдете дека можете да се најавите со резервата и чувајте ја одделно од главниот уред. Ако се потпирате на синхронизација, проверете дали можете да го вратите профилот на провајдерот без единствениот телефон што би можеле да го изгубите.
Посебно проверете што останува активно по додавање passkey. Некои услуги ја задржуваат лозинката како алтернативен начин за најава или обновување. Ако не можете да ја исклучите, користете единствена силна лозинка и најдобриот достапен втор фактор; заштитете ја и е-поштата што добива линкови за враќање пристап. Ако услугата нуди преглед на регистрираните клучеви, отстранете го изгубениот клуч од сметката откако ќе обезбедите работна замена.
Кој избор одговара на сметката
За вообичаена лична сметка, синхронизиран passkey е разумен избор ако профилот кај провајдерот е добро заштитен и знаете како ќе го вратите. Добивате најава отпорна на фишинг без посебен физички клуч при секое користење. Пред да се потпрете само на него, обезбедете друг работен начин за пристап и утврдете дали услугата навистина дозволува исклучување на лозинката.
За главната е-пошта, финансиска сметка или профил што отклучува други услуги, независната резерва и правилата за обновување заслужуваат поголема тежина. Клуч врзан за уред може да ја намали зависноста од синхронизација, но само ако однапред сте регистрирале друга можност за најава. Кога услугата не поддржува passkey, единствена лозинка зачувана во управувач со лозинки и најсилниот понуден втор фактор остануваат практичен избор.
Поврзани статии


Meta отстрани 3,6 милиони празни страници пред да станат измами

WhatsApp ги брише пораките, но backup-от бара посебно шифрирање

Google My Activity не ја брише историјата во Chrome: потребни се два чекора

Restic или BorgBackup: одредиштето ја решава дилемата пред брзината

NSA го забрза постквантниот рок: новите системи мора да бидат подготвени во 2027
Претплатете се на нашиот билтен
Добивајте ги најновите вести за Web3, AI и крипто директно во вашето сандаче.