سریعترین مسیر به سمت بدون رمز عبور
رمزهای عبور آزاردهنده و ناامن هستند. طبق گزارش مایکروسافت، هکرها به طور متوسط 50 میلیون حمله به رمز عبور هر روز انجام میدهند، یا 579 حمله در هر ثانیه. در همین حال، تحقیقات ورایزن نشان میدهد که اعتبارنامههای به خطر افتاده مسئول بیش از 80% از حوادث امنیتی سال گذشته بودهاند.
ظهور احراز هویت بدون رمز عبور نمایانگر یک گام بزرگ به سمت مقابله با این خطر و تقویت اعتماد با امنیت مقاوم است. و با ظهور استانداردهای احراز هویت FIDO (Fast Identity Online)، هرگز آسانتر از این نبوده است که بدون رمز عبور بروید.
در دههای که از تشکیل FIDO Alliance — یک انجمن صنعتی باز که مأموریت آن کاهش “وابستگی بیش از حد جهان به رمزهای عبور” است — میگذرد، این استانداردها به قدرت بخشیدن به رایجترین راهحلهای احراز هویت بدون رمز عبور برای مصرفکنندگان و شرکتها تبدیل شدهاند.
در این مقاله، ما بررسی خواهیم کرد که احراز هویت بدون رمز عبور چگونه کار میکند، شش دلیلی که چرا FIDO کلید احراز هویت بدون رمز عبور است را بررسی خواهیم کرد و توضیح خواهیم داد که چه چیزی آن را در هر دو کاربرد مصرفکننده و نیروی کار اینقدر مؤثر میسازد.
چگونه FIDO احراز هویت بدون رمز عبور را قدرت میبخشد
FIDO احراز هویت را از چیزی که میدانید — که اگر به اندازه کافی ساده باشد تا به خاطر بسپارید، همچنین به راحتی قابل حدس زدن یا دزدیدن است — به دستگاههای رمزنگاری که دارید، منتقل میکند. این دستگاهها میتوانند از طریق تأیید هویت بیومتریک که به آنچه هستید وابسته است، بیشتر محافظت شوند.
FIDO از رمزنگاری کلید عمومی نامتقارن استفاده میکند، که با یک جفت کلید ریاضی مرتبط آغاز میشود. گفته میشود که این کلیدها “محدود شده” هستند، زیرا هر جفت کلید FIDO منحصر به یک وبسایت یا جفت سرویس/کاربر خاص است. یک کلید خصوصی است و بر روی دستگاه فردی کاربر ذخیره میشود. کلید دیگر عمومی است و توسط وبسایت یا سرویس نگهداری میشود.
زمانی که کاربران میخواهند احراز هویت کنند، از کلید خصوصی خود برای تولید یک رمزنگاری استفاده میکنند که میتواند با کلید عمومی مربوطه تأیید شود.
تا به تازگی، کلیدهای خصوصی FIDO معمولاً بر روی توکنهای سختافزاری اختصاصی به نام کلید ذخیره میشدند — مانند کلیدهای Crescendo و کارتهای HID، به عنوان مثال — که کاربران آنها را به کامپیوتر یا تلفن متصل میکنند تا خود را احراز هویت کنند. زیرا کلیدهای امنیتی میتوانند در یک ماژول رمزنگاری برای استفاده انحصاری بر روی یک دستگاه خاص جاسازی شوند، آنها سطوح بالایی از امنیت را فراهم میکنند.
از پایان سال 2022 — به لطف حمایتهای بیشتر از سوی ارائهدهندگانی مانند Apple، Google و Microsoft — کلیدهای FIDO همچنین میتوانند بر روی دستگاههای Android و iOS ذخیره شوند. این بدان معناست که کاربران میتوانند با استفاده از دستگاههایی که در دست دارند یا بر روی کامپیوترهای رومیزی نزدیک، خود را احراز هویت کنند. این نوع جدید از کلید FIDO به عنوان passkey شناخته میشود. دستگاههایی که شامل کلیدهای FIDO هستند میتوانند از طریق بیومتریکهای خاص دستگاه مانند اثر انگشت یا اسکن صورت، حفاظت اضافی ارائه دهند.
مزایا و معایب FIDO
در سطح سازمانی، FIDO یکی از قابل دسترسترین فناوریها برای حذف رمز عبور است که به طور قابل توجهی خطر حملات مهندسی اجتماعی را کاهش میدهد.
6 مزیت FIDO شامل:
- امنیت — سیستمهای احراز هویت FIDO در برابر فیشینگ مقاوم هستند. آنها همچنین در برابر حملات بر روی شبکه شرکتی ایستادگی میکنند، زیرا کلیدهای خصوصی FIDO نه بر روی سرورها بلکه بر روی دستگاههای کاربر ذخیره میشوند. سازمانها میتوانند با استفاده از بیومتریکهای داخلی دستگاه، امنیت را بیشتر تقویت کنند.
- راحتی — از آنجا که میتوان آنها را بر روی طیف وسیعی از دستگاهها و توکنها قرار داد، کلیدهای FIDO سطح بالایی از اعتماد را بدون به خطر انداختن سهولت استفاده ارائه میدهند. احراز هویت از نظر کاربر بدون مشکل و سریع است، بدون نیاز به یادآوری رمزهای عبور.
- سرعت — راهحلهای FIDO از قابلیتهای داخلی دستگاه استفاده میکنند و سیستمهای سازمانی معروف مانند Office 365 و Google Workspace به طور پیشفرض از FIDO پشتیبانی میکنند بدون نیاز به تلاش توسعه اضافی. تلاش مورد نیاز برای ادغام FIDO در سایر برنامههای وب حداقل است، زیرا APIها برای هر مرورگر و پلتفرم اصلی در دسترس هستند و بکاندهای احراز هویت مانند HID Authentication Service از پشتیبانی بومی FIDO برخوردارند.
- مقاومت در برابر نفوذ — بر خلاف رمزهای عبور، کلیدهای خصوصی FIDO بسیار دشوار است که دزدیده شوند. با این حال، در صورت وقوع یک رویداد نادر که یکی از آنها به خطر بیفتد، هنوز به این معنا نیست که چندین سرویس در معرض خطر قرار میگیرند.
- اعتماد — FIDO کاربران را در کنترل اطلاعات شناسایی شخصی (PII) خود قرار میدهد، که اعتماد را افزایش داده و راحتی را بهبود میبخشد.
- گواهینامه — تیمهای امنیتی میتوانند از میان چندین گزینه برای پیادهسازی FIDO انتخاب کنند، از قابلیتهای داخلی در تلفنهای همراه تا سختافزاری که با FIPS یا سایر طرحها سازگار است. بنابراین، آنها میتوانند انواع مختلفی از احراز هویتکنندههای FIDO را برای موارد استفاده خاص سازمانی سفارشیسازی کنند.
FIDO یک استاندارد باز است و توسط اکثر تولیدکنندگان بزرگ فناوری پشتیبانی میشود. این برای تعاملپذیری عالی است، اما از آنجا که FIDO یک استاندارد جدیدتر است که بر احراز هویت تمرکز دارد، ممکن است مواردی وجود داشته باشد که کمتر از سایر مکانیزمهای بدون رمز عبور مانند PKI مناسب باشد. برخی از محدودیتهای FIDO که باید در نظر گرفته شوند شامل:
- مدیریت — FIDO کلیدهای احراز هویت فردی را برای هر جفت سرویس/کاربر نگهداری میکند. در حالی که استفاده از رمزنگاری نامتقارن آن را بسیار امنتر از سیستمهای OTP قدیمی مانند OATH که از رمزنگاری متقارن استفاده میکنند، میسازد، سازمانها هنوز هم باید در یک رابط پشتیبان سرمایهگذاری کنند که یک کنسول مدیریتی واحد برای مدیریت کلیدها در چندین برنامه ارائه دهد.
- بازیابی — اگر افراد توکنها یا دستگاههای FIDO خود را گم کنند، همچنین دسترسی به حسابهای خود را از دست خواهند داد. به همین دلیل، هر سازمان باید تصمیم بگیرد که چه مدت کلیدهای دیجیتالی که صادر میکند را قبول کند و فرآیندهایی برای بازیابی دسترسی در صورت گم شدن یا سرقت تعیین کند. نگهداری چندین کلید ایده خوبی است و همگامسازی کلیدهای عبور با یک پلتفرم یا برنامه خاص در تلفن، راهحل نوظهور دیگری برای این مشکل است.
- دامنه — احراز هویت FIDO غیرمتمرکز است و اعتماد را بهطور فردی بین سیستمها و کاربران آنها برقرار میکند. بنابراین، کلیدهای FIDO فقط میتوانند در دامنه امنیتی که در آن ابتدا ثبتنام شدهاند، استفاده شوند.
پیادهسازی بدون رمز عبور با FIDO
اولین قدم در هر پیادهسازی FIDO، فکر کردن به طراحی راهحل است. شما از FIDO در کجا استفاده خواهید کرد؟ آیا پروتکل ورود اصلی سرویس شما را تأمین میکند یا احراز هویت چندعاملی MFA ثانویه را فراهم میکند؟ آیا به توکنهای سختافزاری اختصاصی یا دستگاههای کاربر فردی تکیه خواهید کرد؟
برای ساخت یک سیستم احراز هویت بدون رمز عبور، به موارد زیر نیاز خواهید داشت:
- یک وبسایت یا سرور اپلیکیشن (که در اصطلاح FIDO به آن “طرف وابسته” یا “RP” گفته میشود) که جفتهای کلید عمومی/خصوصی را ایجاد و مدیریت میکند و جایی که توسعهدهنده تماسهایی با API سرور FIDO پیادهسازی میکند
- یک سرور FIDO (که میتواند بهطور جداگانه ساخته شود یا با سرور RP ترکیب شود) که اعتبارنامههای کلید عمومی کاربران و اطلاعات حساب را ذخیره میکند
- یک اپلیکیشن RP جلویی که API پلتفرم FIDO را برای انجام درخواستهای ثبتنام و احراز هویت فراخوانی میکند
- یک احراز هویتکننده سازگار با FIDO2 که در یک دستگاه یا توکن سختافزاری یکپارچه شده است و قادر به تولید و استفاده از کلیدهای FIDO و احتمالاً محافظت از آنها با تأیید هویت بیومتریک کاربر است
تصمیمگیری در مورد اینکه کلیدهای خصوصی FIDO را کجا ذخیره کنید — چه بر روی دستگاههای فردی یا توکنهای سختافزاری اختصاصی — اغلب به مورد استفاده بستگی دارد. برای بیشتر برنامههای مصرفکننده، توکنهای سختافزاری غیرعملی هستند و ذخیرهسازی کلیدها در دستگاههای کاربر بهترین ترکیب امنیت و راحتی را نمایان میکند. از سوی دیگر، تیمهای احراز هویت نیروی کار ممکن است ترجیح دهند با استفاده از توکنهای اختصاصی امنیت را تقویت کنند، که لایه اضافی از حفاظت رمزنگاری را ارائه میدهند و کمتر در معرض هک و نفوذ هستند.
برای احراز هویت مبتنی بر وب، FIDO Alliance APIهای استانداردی را ارائه میدهد که سازمانها میتوانند به آنها اعتماد کنند — همچنین پروتکلهایی که ارتباط بین دستگاههای کاربر و سرورها را تسهیل میکنند.
آینده بدون رمز عبور است
بنیانگذار مایکروسافت، بیل گیتس پیشبینی کرد که پایان رمزهای عبور در سال 2004، توضیح داد که آنها “فقط چالشهایی را که واقعاً میخواهید ایمن کنید، برآورده نمیکنند.”
دو دهه بعد، FIDO راهحلهای بدون رمز عبور را که ایمن، راحت و آسان برای پیادهسازی هستند، قدرت میبخشد. بنابراین میتوانیم همه از نگاه کردن به لیستهای رایج رمزهای عبور دست برداریم و شروع به جدی گرفتن امنیت کنیم.
این وبلاگ قسمت 2 از سری “مسیر به سمت بدون رمز عبور” HID است. تفاوتهای بین PKI و احراز هویت FIDO را در قسمت 1 بررسی کنید، یا به عمق احراز هویت PKI در قسمت 3.
یا کشف کنید که چگونه HID میتواند در سفر بدون رمز عبور شما را حمایت کند.