Passkey үүсгэхээс өмнө recovery-гаа шалга: сул зам хамгаалалтыг нураана

|Зохиогч: QUASA редакцын баг|5 мин уншина| 1
Passkey үүсгэхээс өмнө recovery-гаа шалга: сул зам хамгаалалтыг нураана

Google Account-д passkey үүсгэхээс өмнө сэргээх утас, имэйлээ шалгаж, үндсэн төхөөрөмжөө алдсан ч ашиглаж болох өөр нэвтрэх арга бэлд. Google-ийн passkey ашиглах зааварт шинэ passkey нэмэхэд бүртгэлд байсан нэвтрэх болон сэргээх аргууд автоматаар өөрчлөгдөхгүй гэж тодорхой заасан.

Passkey хуурамч нэвтрэх хуудсаас хамгаалдаг ч сул сэргээх зам түүнийг тойрох боломж үүсгэж болно. OWASP-ийн passkey зөвлөмж бүртгэлийн хамгаалалт хамгийн сул сэргээх замаасаа хамаардаг тул өөр authenticator бүртгэж, сэргээх кодыг нууц мэдээлэл мэт хамгаалахыг зөвлөдөг. Иймээс ганц утас, ганц SMS эсвэл хамгаалалт муутай имэйлд бүх найдвараа үлдээх хэрэггүй.

Сэргээх утас, имэйлээ эхэлж нягтал

Google Account-ын Security & sign-in хэсэгт Recovery phone болон Recovery email сонголтыг нээ. Бүртгэлтэй дугаар одоо ч таны эзэмшилд байгаа эсэх, мессеж хүлээн авч чадах эсэх, сэргээх имэйлдээ өөрөө нэвтэрч чадах эсэхээ шалга. Өмнө ашиглаж байсан дугаар үлдсэн бол тэр дугаарт ирэх кодыг өөр хүн авах эрсдэлтэй.

Сэргээх имэйл нь үндсэн бүртгэлээс тусдаа хамгаалалт шаарддаг. Түүний нууц үг, нэвтрэх нэмэлт хамгаалалт, сэргээх мэдээлэл сул байвал Google Account-ын passkey хүчтэй байсан ч тэр сувгаар бүртгэлээ сэргээх оролдлого хийх боломж үлдэнэ. SMS болон имэйлийг бүх тохиолдолд устгах гэсэн үг биш; эхлээд орлуулах аргаа бэлдэж, ажиллаж байгааг нь нягтал.

Энэ шалгалтыг төхөөрөмжөө алдсаны дараа хийхэд оройтно. Тухайн үед сэргээх имэйл рүүгээ орохын тулд мөн алдсан утасныхаа кодыг шаардах эсэхийг бодож үз. Хоёр бүртгэл нэг төхөөрөмж, нэг дугаар эсвэл нэг нэвтрэх аргаар харилцан хамаардаг бол тэдгээрийг бие даасан нөөц гэж тооцож болохгүй.

Ямар passkey-г нөөц гэж үзэхээ ялга

Synced passkey нь credential хадгалагчийн тусламжтай хэд хэдэн төхөөрөмж дээр ашиглагдаж болно. Утсаа солиход энэ нь хэрэгтэй боловч шинэ төхөөрөмж дээр passkey-д хүрэх эсэх нь хадгалагчийн бүртгэл, төхөөрөмж нэмэх болон тэр бүртгэлийг сэргээх аргаас хамаарна. Утсаа солихоос өмнө аль хадгалагч ашиглаж байгаагаа, түүнд хэрхэн буцаж нэвтрэхээ мэдэж ав.

Device-bound passkey нь тодорхой төхөөрөмж эсвэл тохирох хамгаалалтын түлхүүр дээр үлддэг. Түүнийг өөр төхөөрөмж дээр автоматаар гарч ирнэ гэж төлөвлөж болохгүй. Тусдаа FIDO2 хамгаалалтын түлхүүр ашиглавал үндсэн утаснаас өөр биет хэрэгсэлтэй болно; харин түлхүүрээ мөн алдвал ашиглах өөр authenticator эсвэл сэргээх арга хэрэгтэй хэвээр.

Хоёр төхөөрөмж дээр харагдах passkey нэг хадгалагчийн синкээс ирсэн байж болно. Тийм үед төхөөрөмжүүд тусдаа байсан ч хадгалагчийн бүртгэл нийтлэг хамаарал хэвээр үлдэнэ. Үндсэн утас алдагдах нөхцөлд илүү найдвартай нөөц хэрэгтэй бол тусад нь хадгалдаг хамгаалалтын түлхүүр эсвэл өөр бие даасан нэвтрэх аргыг сонго.

Google Account-д passkey үүсгэж, өөр authenticator нэм

Сэргээх мэдээллээ нягталсны дараа зөв Google Account-д нэвтэрч, Passkeys and security keys хэсгийг нээ. Өөрийн утас эсвэл компьютер дээр Create a passkey сонголтыг сонгоод төхөөрөмжийн түгжээг тайлж баталгаажуул. Дэлгэцийн түгжээ идэвхтэй байх ёстой; баталгаажуулалтад төхөөрөмжийн PIN, хурууны хээ эсвэл нүүр таних арга ашиглагдаж болно.

Passkey-г зөвхөн өөрийн эзэмшдэг, ашигладаг төхөөрөмж дээр үүсгэ. Төхөөрөмжөөс Google Account-аасаа гарсан ч тухайн төхөөрөмжийн түгжээг тайлж чаддаг хүн passkey-ээр дахин нэвтрэх боломжтой. Иймээс түр хэрэглэсэн эсвэл бусадтай хуваалцдаг компьютерийг тохиромжтой газар гэж бүү үз.

Хамгаалалтын түлхүүр дээр passkey үүсгэх бол Create a passkey дараа Use another device сонголтыг сонгож, түлхүүрийн зааврыг дага. Түлхүүр FIDO2 дэмждэг байх шаардлагатай. Өөр утас эсвэл компьютер нэмэх бол passkey үүсгэх үйлдлийг тухайн төхөөрөмж дээр давт; шинэ бичлэг зөв бүртгэлд орсон эсэхийг passkey жагсаалтаас шалга.

Нөөц арга бэлэн болсон гэж үзэхээс өмнө үндсэн утсаа ашиглалгүйгээр нэвтрэх боломжоо турш. Тусдаа түлхүүрээ ашиглаж чадаж байна уу, эсвэл нөөц төхөөрөмжөөсөө passkey-д хүрч байна уу гэдгийг хар. Бүртгэлдээ нэвтрэх боломжтой хэвээр байхдаа ингэж шалгавал ажиллахгүй нөөц аргыг солих боломжтой.

Нөөц кодын үүргийг зөв ойлго

Google Account-д хоёр шаттай баталгаажуулалт идэвхтэй бол Backup codes хэсгээс код бэлдэж болно. Google-ийн нөөц кодын заавар эдгээр код ердийн хоёр дахь алхмыг ашиглаж чадахгүй үед хэрэглэгддэг, хэрэглэсэн код дахин үйлчлэхгүй, шинэ багц үүсгэхэд хуучин багц хүчингүй болдгийг тайлбарладаг. Код нь passkey-ийн хуулбар биш бөгөөд ямар ч нөхцөлд бүртгэлийг дангаараа сэргээх баталгаа болохгүй.

Кодоо зөвхөн үндсэн утсандаа зураг эсвэл файл болгон хадгалбал утсаа алдах үед хамт алдана. Өөрийн хяналтад байдаг, бусад хүн үзэх боломжгүй тусдаа газарт хадгалж, мессежээр бусдад бүү илгээ. Код алдагдсан гэж сэжиглэвэл бүртгэлдээ нэвтэрч шинэ багц үүсгэн хуучныг хүчингүй болго.

Advanced Protection Program-д хамрагдсан бүртгэлд нөөц код татах боломжгүй. Тийм бүртгэлд код дээр тулгуурласан төлөвлөгөө зохиохын оронд зөвшөөрөгдсөн нөөц нэвтрэх хэрэгслээ урьдчилан бэлдэх шаардлагатай. Энгийн бүртгэлд ч нөөц код нь тусдаа authenticator-ыг орлох бүх талын шийдэл гэж ойлгож болохгүй.

Төхөөрөмж алдагдвал холбогдох passkey-г хас

Утас эсвэл компьютероo алдвал өөрийн ашиглаж чадах төхөөрөмж, өмнө бүртгэсэн passkey эсвэл хамгаалалтын түлхүүрээр Google Account-д нэвтэр. Өөрөө үүсгэсэн passkey бол Security & sign-in → Passkeys and security keys хэсгээс алдсан төхөөрөмжтэй холбоотой бичлэгийг сонгоод Remove дар. Ингэснээр тэр passkey-г тухайн Google Account-д ашиглах боломжийг хасна.

Android төхөөрөмж passkey-г автоматаар бүртгэсэн бол Your devices → Manage all devices хэсгээс алдсан төхөөрөмжийг сонгож Sign out хийнэ. Ижил нэртэй хэд хэдэн session харагдвал аль нь алдсан төхөөрөмжийнх болохыг таамаглахын оронд тус бүрийг шалга. Google Account-аас passkey-г хассаны дараа гуравдагч талын credential хадгалагчид түүний бичлэг үлдсэн эсэхийг мөн нягтал.

Дахин нэвтэрсний дараа passkey жагсаалт, сэргээх утас, имэйл болон бүртгэлд холбогдсон төхөөрөмжүүдийг шалга. Танихгүй мэдээлэл байвал засаж, өөрийн ашиглах нөөц authenticator хэвээр ажиллаж байгааг баталгаажуул. Нэвтрэх өөр арга огт байхгүй бол Try another way сонголтоор боломжтой аргуудыг үзээд бүртгэл сэргээх урсгалыг дагана; өмнө бэлдсэн тусдаа authenticator энэ нөхцөлд сэргээх сул сувгаас хамаарах хэрэгцээг багасгана.

Мөн уншаарай:

Хуваалцах:

Мэдээллийн товхимолд бүртгүүлэх

Web3, AI болон криптоны шинэ мэдээг шууд имэйл хайрцагтаа аваарай.

0