Passkey нууц үгээс найдвартай ч 111 сайт ижил туршлага өгсөнгүй

|Зохиогч: QUASA редакцын баг|6 мин уншина| 3
Passkey нууц үгээс найдвартай ч 111 сайт ижил туршлага өгсөнгүй

Passkey нь фишинг болон серверийн нэвтрэх мэдээлэл алдагдах эрсдэлийн хувьд нууц үгээс найдвартай. Google-ийн passkey тайлбарт энэ түлхүүр зөвхөн бүртгүүлсэн сайт, апп дээр ажилладаг бөгөөд үйлчилгээний сервер хувийн түлхүүрийн оронд нийтийн түлхүүр хадгалдгийг тодорхойлсон. Иймээс хуурамч нэвтрэх хуудас passkey-г өөрийн нэрээр ашиглуулж чадахгүй. Харин утсаа алдах, шинэ төхөөрөмж авах үед бүртгэлдээ буцаж орох эсэх нь түлхүүрийн хадгалалт болон тухайн сайтын сэргээх сонголтоос хамаарна.

2026 оны USENIX-ийн судалгаа passkey дэмждэг 111 сайтын туршлагыг 28 хүчин зүйлээр харьцуулж, үндсэн боломжууд ойртсон ч дагалдах үйлдлүүд жигд бус байгааг тогтоосон. Судлаачид passkey-г олж мэдэх, үүсгэх, ашиглах, устгах замыг ажигласан; энэ нь хэрэглэгчид төхөөрөмжөө алдсаны дараа бүртгэлээ амжилттай сэргээсэн эсэхийг хэмжсэн туршилт биш. Түүвэр нь passkey дэмждэг сайтуудаас бүрдсэн тул үр дүнг Монгол дахь бүх үйлчилгээний үзүүлэлт гэж үзэх боломжгүй.

Фишинг ба серверийн алдагдалд ялгаа нь юу вэ?

Нууц үгийг хэрэглэгч нэвтрэх хуудсанд бичиж өгдөг. Хуудас хуурамч байвал халдагч түүнийг авч, жинхэнэ үйлчилгээнд ашиглахаар оролдож болно. Passkey-гаар нэвтрэхэд хөтөч эсвэл үйлдлийн систем сайтын таних мэдээллийг шалгаж, тохирох түлхүүрээр нэвтрэх хүсэлтэд хариулдаг. Хэрэглэгч хувийн түлхүүрээ хуудсанд бичдэггүй. Ижил нууц үгийг олон бүртгэлд давтан ашиглахтай холбоотой эрсдэл ч тухайн passkey-д хамаарахгүй: сайт бүр өөрийн түлхүүртэй.

Серверийн мэдээллийн сан алдагдахад мөн адил ялгаа гарна. Нууц үгийн сантай холбоотой халдлагад хулгайлагдсан өгөгдлөөс нууц үг таах, өөр бүртгэлд турших эрсдэл байдаг. Passkey ашигладаг үйлчилгээний хадгалсан нийтийн түлхүүрээр хувийн түлхүүрийг гаргаж авах эсвэл хэрэглэгчийн өмнөөс гарын үсэг зурах боломжгүй. Энэ давуу тал нь нэвтрэх түлхүүрт хамаарна; үйлчилгээний хадгалдаг бусад хувийн мэдээллийн хамгаалалтыг дангаар нь шийдэхгүй.

Энд бүртгэлийн бусад нэвтрэх зам чухал. Сайт passkey-ийн зэрэгцээ нууц үгээр нэвтрэхийг зөвшөөрсөөр байвал тэр нууц үгийг хуурч авах, таах эрсдэл хэвээр үлдэнэ. Нөгөө талаас нууц үгийг бүрмөсөн авах нь төхөөрөмжөө алдсан хүнд сэргээх зам хэрэггүй болно гэсэн үг биш. Аль аргыг үндсэн нэвтрэлтэд ашиглах, эрхээ алдвал хэн болохыг хэрхэн тогтоох нь сайтын тусдаа шийдвэр юм.

Ижил технологитой сайтууд яагаад өөр мэдрэмж төрүүлдэг вэ?

Passkey-ийн криптографийн зарчим нийтлэг боловч түүнийг бүртгэлдээ нэмэх, нэвтрэхдээ сонгох, дараа нь устгах цэсийг сайт бүр өөрөө зохион байгуулдаг. Зарим сайт шинэ түлхүүр нэмэх сонголтыг тохиргоондоо ойлгомжтой байрлуулдаг бол бусдад хэрэглэгч эхлээд өөр нэвтрэх аргаар орох шаардлагатай. Нэвтрэх цонх гар утсан дахь түлхүүрийг ашиглахыг санал болгосон атлаа тэр утсаар шинэ түлхүүр бүртгүүлэх зам нь тодорхой бус байж болно. Ийм зөрүү нь шинэ төхөөрөмж авахад ялангуяа мэдрэгдэнэ.

Судалгаанд хамрагдсан сайтуудын үндсэн үүсгэх, нэвтрэх, удирдах боломж олонтаа төстэй байсан. Харин passkey-г нууц үгээс хэр тод харуулах, автоматаар санал болгох, вэбэд үүсгэсэн түлхүүрийг тухайн үйлчилгээний аппад ашиглуулах зэрэг дагалдах шийдвэр ялгаатай байв. Тиймээс нэвтрэх товч харагдаж байгаа нь төхөөрөмж хоорондын бүх зам бэлэн гэсэн баталгаа биш. Судалгааны сэргээхтэй холбоотой хэмжүүр ч голчлон нууц үгээ мартсаны дараа шинэ passkey нэмэх боломжийг авч үзсэн; утсаа алдсан хүний бүртгэл сэргээх бүх хувилбарыг нэгтгэсэн үнэлгээ биш.

Хуучин түлхүүрийг устгах үеийн ялгаа ч бодит үр дагавартай. Google-ийн хэрэглэгчийн урсгалын заавар сайтаас passkey-г хасахад сервер дээрх нийтийн түлхүүр арилж болох ч төхөөрөмж эсвэл түлхүүр хадгалагч дахь хувийн түлхүүр автоматаар устахгүйг тайлбарладаг. Эхний үйлдэл тухайн бүртгэлд түлхүүрээр нэвтрэх эрхийг цуцална; хоёр дахь нь хэрэглэхээ больсон түлхүүрийг хадгалагч дахь жагсаалтаас цэвэрлэнэ. Энэ хоёр цэс өөр газар байдаг тул алдагдсан төхөөрөмжийг бүртгэлээс хасахдаа сайтын тохиргоог тусад нь харах хэрэгтэй.

Утсаа алдвал passkey болон бүртгэлдээ юу тохиолдох вэ?

Хариулт нь түлхүүр хаана хадгалагдсанаас эхэлнэ. Синхрончлогддог хадгалагч хэрэглэдэг бол ижил бүртгэлтэй өөр төхөөрөмж дээр passkey бэлэн байж болно; зөвхөн алдагдсан төхөөрөмжид хадгалсан түлхүүрт ийм нөөц хуулбар байхгүй. Төхөөрөмжийн түгжээ түлхүүрийг зөвшөөрөлгүй ашиглахаас хамгаалдаг ч түгжээ нь хэрэглэгч шинэ төхөөрөмжөөс түлхүүртээ хандах замыг өөрөө бий болгодоггүй. Хадгалагчийн бүртгэл болон сайтын бүртгэл гэсэн хоёр өөр эрхийг сэргээх шаардлага гарч болно.

Apple-ийн iCloud Keychain зааварт ганц төхөөрөмжөө алдсан хэрэглэгч бусад зөвшөөрөгдсөн төхөөрөмжөөрөө түлхүүртээ хандаж болохыг, бүх төхөөрөмжөө алдсан үед урьдчилан нэмсэн сэргээх холбоо барих хүн тусалж болохыг тайлбарласан. Өөр нэг зам нь шинэ төхөөрөмж дээр Apple Account-аараа нэвтэрч, итгэмжлэгдсэн дугаарт ирсэн мессежид хариулаад төхөөрөмжийн кодоо оруулах явдал юм. Эдгээр нь Apple-ийн хадгалагчийн нөхцөл; өөр үйлчилгээний сэргээх журам адил байх албагүй.

Хадгалагчаа сэргээж чадсан ч тухайн сайт passkey-г хэрхэн удирддагийг мэдэх шаардлагатай. Хэрэв түлхүүр ганц төхөөрөмжид байсан, нөөц төхөөрөмж эсвэл аюулгүй байдлын физик түлхүүр байхгүй бол сайт өөр нэвтрэх аргаар хэн болохыг тань тогтоох ёстой. Тэр зам нь имэйл, утас эсвэл өөр бүртгэлээр нэвтрэх боломж байж болох ч сайт бүрт өөр. Иймээс төхөөрөмж алдах эрсдэлийг passkey-ийн шифрлэлтийн чанараас тусад нь үнэлнэ.

Өөр платформд нэвтрэхэд түлхүүр хэрхэн очих вэ?

Шинэ төхөөрөмж дээр ижил хадгалагчаа тохируулбал синхрончлогдсон passkey тэнд ашиглахад бэлэн болж болно. FIDO Alliance-ийн тайлбарт түлхүүр шинэ төхөөрөмжид байхгүй үед ойр байгаа гар утсаар QR кодын урсгалаар нэвтрэлтийг зөвшөөрөх аргыг дурдсан. Энэ нь түлхүүрийг шинэ төхөөрөмжид заавал хуулахгүйгээр тэнд нэвтрэх боломж олгодог. Ойр байгаа утас тухайн түлхүүрийг хадгалж, хэрэглэгч утсан дээрээ үйлдлийг зөвшөөрөх шаардлагатай.

Платформ солиход хадгалагчийн сонголт үр дүнг өөрчилнө. Шинэ платформ дээр ажилладаг ижил хадгалагч ашиглавал түлхүүрээ синхрончлолоор авах боломжтой. Хэрэв хуучин хадгалагч тэнд ажиллахгүй ч хуучин утас гар дор байвал түүгээрээ шинэ төхөөрөмж дээр нэвтэрч, шинэ хадгалагчид passkey үүсгэж болно. Харин хуучин утсаа алдсан, шинэ талд түлхүүр байхгүй бол ойрын төхөөрөмжөөр зөвшөөрөх зам хаагдана; тухайн сайтын нөөц нэвтрэлт эсвэл сэргээх журам шийдвэрлэх үүрэгтэй болно.

Passkey үүсгэхээс өмнө сэргээх замаа шалгах нь

Passkey нэмэх шийдвэрт зөвхөн өнөөдрийн нэвтрэх хурдыг бус, утас солих үеийн нөхцөлийг хамтад нь тооцох хэрэгтэй. Дараах асуулт бүр өөр эрсдэлийг илрүүлнэ. Ялангуяа чухал бүртгэлд ашиглахаар төлөвлөж байгаа бол хариултыг тухайн сайт болон сонгосон хадгалагчийн тохиргооноос харна.

  • Хаана хадгалагдах вэ? Түлхүүр зөвхөн төхөөрөмжид үлдэх үү, эсвэл таны ашигладаг хадгалагч бусад төхөөрөмжид синхрончлох уу гэдгийг ялга. Синхрончлол байгаа эсэх нь ганц утас алдах үеийн нөхцөлийг өөрчилнө.
  • Хадгалагчаа хэрхэн сэргээх вэ? Шинэ төхөөрөмжөөс түүний бүртгэлд ороход шаардлагатай итгэмжлэгдсэн дугаар, төхөөрөмжийн код, сэргээх холбоо барих хүн эсвэл нөөц төхөөрөмж танд үнэхээр хүртээмжтэй эсэхийг шалга.
  • Сайт өөр ямар зам үлдээдэг вэ? Нэмж бүртгэх passkey, физик аюулгүй байдлын түлхүүр, нөөц нэвтрэлт болон бүртгэл сэргээх аргыг ялгаж хар. Нөөц арга байгаа нь түүний хамгаалалт passkey-тай ижил гэсэн үг биш.
  • Өөр платформд юу хийх вэ? Шинэ төхөөрөмж дээр ижил хадгалагч ажиллах эсэх, эсвэл хуучин утсаараа нэвтэрч шинэ passkey үүсгэх шаардлагатай эсэхийг тогтоо. Хуучин утас байхгүй нөхцөлийг мөн бодолц.
  • Алдсан төхөөрөмжийн эрхийг хаана цуцлах вэ? Сайтын бүртгэл дэх passkey-г хасах болон хадгалагч дахь хуулбарыг арилгах цэсийг тус тусад нь ол. Ингэснээр хэрэглэхээ больсон төхөөрөмжийн нэвтрэх эрхийг зохих газарт нь цуцална.

Эдгээр хариулт passkey-ийн давуу талыг өөрчлөхгүй, харин тэр давуу талыг ашиглах явцад бүртгэлдээ хандах боломж хэр тогтвортой байхыг тодруулна. Фишингээс хамгаалах түлхүүр, түүнийг хадгалдаг үйлчилгээ, буцаж нэвтрүүлэх сайт гурав өөр үүрэгтэй. Төхөөрөмж алдах эсвэл платформ солих үед аль зам ажиллахыг урьдчилан мэдсэнээр passkey-г чухал бүртгэлдээ илүү итгэлтэй ашиглаж болно.

Хуваалцах:

Мэдээллийн товхимолд бүртгүүлэх

Web3, AI болон криптоны шинэ мэдээг шууд имэйл хайрцагтаа аваарай.

0