A népszerű böngészők is támogatják a WebAuthn azonosítási eljárását, ami végre a süllyesztőbe küldheti az egyre kevésbé hatékony, nehezen megjegyezhető és könnyen ellopható kulcsokat.

A webes szabványok kidolgozásával foglalkozó, magyarországi tagirodával is rendelkező World Wide Web Consortium (W3C) még 2016 februárjában fogott hozzá egy újfajta online autentikáció szabványosításának, amely a szervezet akkori közleménye szerint biztonságosabb és rugalmasabb alternatívát kínál a jelszó alapú bejelentkezésnél. Erről a problémáról amúgy is egyre több szó esett az elmúlt évek során: a jelszavas azonosítás lassan technológiai és felhasználói szempontból is túlhaladottá válik. (A több faktoros azonosítással kapcsolatos érdekes kísérletekről időnként mi is beszámolunk.)

A jelszavas megoldások felhasználói oldalról is kifejezetten idegesítővé válnak, ahogy a szerteágazó online identitások egy nagy csomó jelszó megjegyzését és kezelését feltételezik. A biztonsági követelmények alapján mindenkinek különböző, hosszú és nehezen megfejthető (egyúttal nehezen memorizálható) kódokat kellene rendszeresen cserélgetnie, amire nem mindenki hajlandó. A jelszókezelők vagy az egyetlen fiókra épülő bejelentkezések sem sokat segítenek, pláne, hogy az erős jelszavakat is el lehet lopni vagy ki lehet csalni egy adathalász támadás során.

Fontos épés a jó irányba

A W3C kezdeményezése a FIDO (Fast IDentity Online, FIDO Alliance) által fejlesztett webes API használatán alapul, ami erős kriptografikus műveletek használatára támaszkodik a jelszavak cserélgetése helyett. A szabványosítási törekvések mögé a legnépszerűbb webes böngészőket fejlesztő szervezetek, így a Google, a Mozilla, a Microsoft és az Apple is beálltak. A Firefox legfrissebb verziója már támogatja a WebAuthn nevű protokollt, és ugyanígy támogatni fogja a Chrome és az Edge következő kiadása. A FIDO eljárása egyébként is használatban van, mások mellett ezt a szabványt alkalmazzák a Facebook, a Gmail, a Dropbox, a Salesforce, a GitHub és egyéb szolgáltatások által is adaptált Yubikey tokenek.

A WebAuthn lényege, hogy a legkisebb szervezetek számára is könnyen bevezethető autentikációs megoldást kínáljon, legyen szó egy másodlagos faktorról vagy a jelszavas beléptetés teljes kivezetéséről. Ez utóbbi kihúzná a sámlit az adathalász kísérletek alól, de a közbeékelődéses (man-in-the-middle) támadások vagy általában az ellopott személyes adatok problémáit is megoldaná. Az új rendszerben ugyanis nem igazán lesz semmi, amit el lehetne lopni: az autentikációhoz szükséges kulcsok csak az adott belépéskor érvényesek, ráadásul az azonosítási folyamat a felhasználó által visszaigazolt készülékekről végezhető el.

A w3.org oldalon található részletes specifikációban példákat is találhatunk az eljárásra. Ennek alapján egy laptopról úgy nézne ki a bejelentkezés a kiválasztott weboldalra, hogy a belépést a regisztráció során jóváhagyott okostelefonon kell megerősíteni, kiválasztva a felajánlott identitások közül a megfelelőt. A készüléket a felhasználó az oldalon meghatározott módon rendeli a saját profiljához (PIN, biometrikus azonosítás stb.), és ugyanezzel hitelesíti a későbbi belépéseket is. Az elvesztett eszközök hozzárendelése egyszerűen megszüntethető, de a szerver magától is töröheti a hosszú ideje inaktív profilokat.

A WebAuthn egyelőre még nem jött ki semmilyen véglegesített kiadással, de már a jelölt ajánlás (Candidate Recommendation) készültségben van, amelynek alapján elkészülhetnek a legelső gyakorlati implementációk. A W3C szabványai a munkavázlat (Working Draft) és az utolsó hívás (Last Call) fázisok után kapják meg a jelölt ajánlást, amit végül a tervezett ajánlás (Proposed Recommendation) követ, a gyártókra bízva az adott szabvány alkalmazását. Ahogy azt a beszámolók hangsúlyozzák, nincsenek golyóálló biztonsági eljárások, így idővel a WebAuthn megközelítésén is biztosan változtatni kell majd – a szakértők mindenesetre fontos lépésnek tartják az új technikát, ami ha másra nem is lesz jó, de a jelszavak egyre nyomasztóbb problémáit véglegesen megoldhatja.

Biztonság

A befektetőket egyelőre nem győzték meg az Intel nagyszabású tervei

A csipgyártónál nagyon lelkesek a PC-eldások várható felfutása miatt, és nagy lehetőségeket látnak a GPU-k iránti óriási keresletben is, de a cég részvényeinek nem tett jót az első negyedéves veszteségek bejelentése.
 
Hirdetés

Adathelyreállítás pillanatok alatt

A vírus- és végpontvédelmet hatékonyan kiegészítő Zerto, a Hewlett Packard Enterprise Company platformfüggetlen, könnyen használható adatmentési és katasztrófaelhárítási megoldása.

A válasz egyszerű: arról függ, hogy hol, hogyan és milyen szabályozásoknak és üzleti elvárásoknak megfelelően tároljuk az információt. A lényeg azonban a részletekben rejlik.

a melléklet támogatója az EURO ONE Számítástechnikai Zrt.

CIO KUTATÁS

TECHNOLÓGIÁK ÉS/VAGY KOMPETENCIÁK?

Az Ön véleményére is számítunk a Corvinus Egyetem Adatelemzés és Informatika Intézetével közös kutatásunkban »

Kérjük, segítse munkánkat egy 10-15 perces kérdőív megválaszolásával!

LÁSSUNK NEKI!

Amióta a VMware a Broadcom tulajdonába került, sebesen követik egymást a szoftvercégnél a stratégiai jelentőségű változások. Mi vár az ügyfelekre? Vincze-Berecz Tibor szoftverlicenc-szakértő (IPR-Insights) írása.

Nyílt forráskód: valóban ingyenes, de használatának szigorú szabályai vannak

Különösen az early adopter vállalatoknak lehet hasznos. De különbözik ez bármiben az amúgy is megkerülhetetlen tervezéstől és pilottól?

Sok hazai cégnek kell szorosra zárni a kiberkaput

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2024 Bitport.hu Média Kft. Minden jog fenntartva.