Passkey или лозинка: phishing пада, али опоравак налога остаје слаба тачка

|Аутор: Уредништво QUASA|6 мин читања| 1
Passkey или лозинка: phishing пада, али опоравак налога остаје слаба тачка

Приступни кључ (passkey) боље штити пријаву од фишинга него лозинка: потврда важи за одговарајући сајт, а корисник не уноси тајну коју лажна страница може да преузме. На уређају на ком је кључ доступан пријава може бити и бржа. Та добит, међутим, не одређује сама по себи безбедност целог налога.

После губитка телефона или рачунара приступ зависи од синхронизације, раније додатог резервног кључа или поступка опоравка конкретног сервиса. Ако је повратак могућ преко слабо заштићене е-поште или преостале лозинке, нападач може да заобиђе јачу редовну пријаву. Зато поређење има два одвојена питања: шта се дешава при покушају преваре и ко може да врати приступ налогу.

Зашто лажна страница теже краде приступни кључ

Лозинка се уноси у образац, па је верна копија странице на туђем домену може преузети. Додатни једнократни код спречава део таквих злоупотреба, али напад у ком лажни сајт у реалном времену прослеђује пријаву правом сајту може пресрести и тај корак. Код приступног кључа уређај чува приватни криптографски кључ, а сервис јавни. Потписани одговор везан је за домен сервиса; копија странице на другом домену не добија употребљив одговор.

Поређење британског NCSC-а оцењује FIDO2 пријаву као отпорну и на класичан фишинг и на посредничко прослеђивање пријаве, док су лозинка и традиционални додатни фактори подложни бар неком од тих напада. Процена се односи на личне налоге; организације морају посебно да размотре дељене уређаје, приступ старијим системима и сопствена правила управљања налозима.

Та заштита важи за саму употребу кључа. Ако сервис задржи пријаву лозинком или повратак преко е-поште, ти путеви остају доступни и кориснику и нападачу. Заражен прегледач или украден колачић већ пријављене сесије такође траже засебну одбрану; криптографска потврда не чисти компромитован уређај.

Крађа уређаја и менаџер акредитива

Код украденог телефона пресудно је да ли нападач може да га откључа. Јака блокада екрана штити кључ, али познат или виђен PIN мења исход: нападач тада може покушати употребу акредитива и приступ подацима на уређају. И лозинке сачуване на истом телефону зависе од заштите уређаја, па крађа није посебан ризик само за приступне кључеве.

Компромитован менаџер акредитива је другачији случај од лажне странице за пријаву. Менаџер може чувати лозинке, приступне кључеве и кодове, а степен изложености зависи од његове заштите и права злонамерног софтвера на уређају. Чак и када приватни кључ не може лако да се извезе, напад на већ откључан рачунар може угрозити активну сесију. За процену је зато важније где се акредитив чува и како се откључава него сама ознака „без лозинке”.

Синхронизовани кључ доступан је и на другим уређајима повезаним с истим налогом добављача, што олакшава замену телефона. Уједно уводи зависност од заштите тог налога и његовог опоравка: FIDO2 не прописује минималне безбедносне захтеве за сам механизам синхронизације. Кључ везан за један уређај нема ту зависност, али се после губитка тог уређаја не може преузети из синхронизације.

Бржа свакодневна пријава, различити интерфејси

У Google-овом мерењу из марта и априла 2023., са приближно 100 милиона посматраних пријава, просечна успешна пријава приступним кључем трајала је 14,9 секунди, а лозинком 30,4 секунде. То су подаци из Google-ових токова пријаве, не предвиђање брзине сваког сајта или првог пријављивања на новом уређају.

Прелазак на други телефон, прегледач или менаџер тражи више од једног додира: корисник мора да зна где је кључ сачуван и да ли је доступан у новом окружењу. Кључ на старом телефону понекад може да послужи за пријаву на другом уређају, али то подразумева посебан ток повезивања. У студији представљеној на USENIX-у 2026. истраживачи су анализирали 111 сајтова и нашли приближавање основне подршке за приступне кључеве, док су пратеће функције остале неуједначене.

Зато успешна пријава на познатом телефону не показује колико ће бити лак повратак после замене уређаја. Посебно су битне могућности додавања још једног кључа, препознавања његовог места чувања и уклањања старог акредитива. Различити називи и распореди ових опција могу претворити технички исправан поступак у збуњујуће корисничко искуство.

Опоравак налога одређује стварни ризик

Губитак једног уређаја са синхронизованим кључем не мора да значи губитак налога ако је кључ већ доступан на другом уређају. Ако нема ниједног таквог уређаја, најпре треба повратити налог код добављача синхронизације. Код кључа везаног за један уређај преостаје други раније регистрован акредитив или поступак опоравка сваког сервиса посебно.

Опоравак преко поруке на е-пошти преноси део заштите на поштанско сандуче. Ко преузме пошту, можда може да затражи нову пријаву иако никад није располагао приступним кључем. То је ризик и за налоге са лозинком, али га лако заклони чињеница да је редовна пријава кључем отпорнија на фишинг. Важно је видети да ли сервис нуди додатну проверу пре промене акредитива и како се опозива изгубљени кључ.

Објашњење FIDO Alliance разликује синхронизоване кључеве од оних везаних за уређај и наводи да физички FIDO безбедносни кључ може служити за повратак приступа када други уређаји нису доступни. Та резерва постоји само ако сервис прихвата такав кључ и ако је он регистрован док је приступ налогу још постојао. Чувати га одвојено од главног уређаја има практичан смисао: заједнички губитак оба оставља исти проблем.

Постепено увођење и проба резервног пута

За лични налог почетак је сервис чији су начини пријаве и опоравка јасно приказани. У организацији је разумније прво обухватити мању групу корисника и сервисе за које су подржани резервни акредитиви, па тек онда ширити промену. Google-ове смернице за корисничке токове траже да се начин опоравка утврди већ при отварању налога и да сервис јасно прикаже где је сваки приступни кључ сачуван.

  1. За изабрани сервис попишите све активне путеве уласка и опоравка: лозинку, е-пошту, кодове, синхронизовани кључ и физички кључ ако је подржан. Укључите и налог менаџера акредитива, јер од њега може зависити повратак синхронизованих кључева.
  2. Региструјте главни приступни кључ, а затим независан резервни начин док сте још пријављени. За осетљив налог физички FIDO2 кључ чуван одвојено може бити добра резерва; ако га сервис не прихвата, проверите стварни поступак опоравка који нуди.
  3. Пробајте пријаву на другом уређају и поступак опоравка у контролисаним условима, без брисања јединог исправног акредитива. Проверите ко одобрава повратак, како се уклања изгубљени кључ и да ли стара лозинка и даље омогућава улаз.

Тек када су оба пута испробана, може се одлучити да ли лозинку привремено задржати или је искључити ако сервис то дозвољава. За један налог пресудан је најслабије заштићен важећи пут до приступа, па план преласка треба да обухвати и редовну пријаву и повратак после губитка уређаја.

Прочитајте и:

Подели:

Претплатите се на наш билтен

Добијајте најновије вести о Web3, AI-у и криптовалутама директно у пријемно сандуче.

0