رمزهای عبور را فراموش کنید. به معنای واقعی کلمه. این چشمانداز FIDO Alliance است، یک انجمن صنعتی باز که در سال 2013 برای “حل مشکل رمز عبور جهان” راهاندازی شد و استانداردهای احراز هویت بدون رمز عبور امن و جهانی را بر اساس رمزنگاری کلید عمومی توسعه داد.
دیدن جذابیت آن سخت نیست. رمزهای عبور دردسرساز هستند — به خاطر سپردن آنها دشوار است، به راحتی قابل سرقت یا فیشینگ هستند و برای کاربران و تیمهای IT زمانبر هستند. احراز هویت بدون رمز عبور، در مقابل، برای کاربران راحت است و عنصر فیشینگ رایجترین، یعنی “رمز عبور” را از معادله حذف میکند. در حال حاضر، رمزنگاری کلید عمومی که تکنیکهای بدون رمز عبور بر اساس آن است، به طور قابل توجهی دشوارتر از نفوذ است.
وارد شوید … passkeys? این فناوری تحولآفرین، احراز هویت بدون رمز عبور را به طور قابل توجهی آسانتر کرده است، به ویژه اکنون که شرکتهای بزرگ فناوری مانند Google، Apple و Microsoft از آن در محصولات و دستگاههای خود پشتیبانی میکنند. اما این بهترین گزینه برای همه موارد استفاده از احراز هویت نیست.
در این مقاله، ما بررسی خواهیم کرد که passkeys چیست و چگونه کار میکند — و بحث خواهیم کرد که چه زمانی آنها (و چه زمانی نه) گزینه مناسبی هستند.
پاسکی چیست — و چگونه در حال تحول است؟
یک پاسکی یک اعتبارنامه است که بر اساس پروتکلهای FIDO ساخته شده و میتواند برای دسترسی به یک حساب دیجیتال استفاده شود، چه این حساب ایمیل شما باشد یا اپلیکیشن بانکداری دیجیتال شما به عنوان مثال. هر پاسکی یا کلید خصوصی فقط میتواند برای یک حساب واحد استفاده شود؛ و شما باید ثابت کنید که مالک پاسکی خود هستید با یک روش تأیید کاربر مانند روشهایی که برای باز کردن قفل تلفن خود استفاده میکنید: PIN یا بیومتریک، تا بتوانید به حساب خود دسترسی پیدا کنید.
در ابتدا، پاسکیها فقط میتوانستند بر روی توکنهای سختافزاری اختصاصی معروف به کلیدها یا کارتها ذخیره شوند، که کاربران آنها را به یک کامپیوتر یا تلفن برای احراز هویت خود ارائه میدادند.
اکنون، به لطف پشتیبانی گسترشیافته از اکوسیستم فناوری پیشرفته، پاسکیها میتوانند بر روی گوشیهای هوشمند عادی ذخیره شوند، که سطح بالایی از اعتماد را ارائه میدهد و به کاربران گزینههایی میدهد که بهترین تناسب را با آنچه که آنها به عنوان راحتتر یا آسانتر میبینند، دارد.
دو روش برای ذخیرهسازی پاسکیها وجود دارد:
- کلیدهای عبور همزمان با پلتفرم (کلیدهای عبور همزمان) در یک ابر ذخیره میشوند، جایی که میتوانند بر روی دستگاههای مختلف مشتریان دسترسی پیدا کنند. این امکان را برای کاربران فراهم میکند که به یک حساب کاربری در چندین دستگاه بدون نیاز به ثبتنام مجدد هر دستگاه دسترسی داشته باشند.
- کلیدهای عبور وابسته به دستگاه یک اعتبارنامه ورود خاص را به یک دستگاه خاص (مانند یک کلید امنیتی Crescendo یا یک کارت هوشمند) متصل میکنند. این بدان معناست که کاربران همیشه به آن دستگاه که کلید عبور را در خود دارد نیاز دارند تا به تلفن یا کامپیوتر متصل باشند تا به حساب خود دسترسی پیدا کنند. هنگام استفاده از کلیدهای عبور وابسته به دستگاه، معمولاً این عمل انجام میشود که بیش از یک کلید به عنوان پشتیبان ثبتنام شود.
چگونه کلیدهای عبور احراز هویت بدون رمز عبور را قدرت میبخشند
برای درک اینکه چگونه کلیدهای عبور احراز هویت بدون رمز عبور را قدرت میبخشند، بیایید نحوه عملکرد FIDO را مرور کنیم:
- کاربران یک دستگاه — چه یک کامپیوتر یا تلفن همراه که از کلیدهای عبور همزمان یا وابسته به دستگاه پشتیبانی میکند — را به یک سرویس یا برنامه سازگار با FIDO ثبتنام میکنند.
- دستگاه کاربر ثبتنام شده یک جفت کلید رمزنگاری تولید میکند (یک کلید عبور و یک کلید عمومی). هر کلید عبور منحصر به فرد برای هر سرویس یا برنامه است؛ کلید خصوصی بر روی دستگاه ذخیره میشود، در حالی که کلید عمومی با سرویس به اشتراک گذاشته میشود.
- دفعه بعد که به سرویس دسترسی پیدا میکنند، دستگاه خود را باز میکنند و یک پروتکل رمزنگاری در پسزمینه انجام میشود تا ثابت کند که هنوز مالک کلید عبور هستند.
- این فرآیند به سادگی با همان تلفن همراه، کلید امنیتی یا کارت هوشمند در دفعه بعدی که میخواهید به یک سرویس یا برنامه جدید سازگار با FIDO ثبتنام کنید، تکرار میشود.
کلیدهای عبور — نوعی کلید خصوصی که توسط مرورگرها قابل کشف است و میتواند در برنامهها یا دستگاههای بومی ذخیره شود، مانند کارتهای Crescendo یا کلیدهای امنیتی — این فرآیند را سادهتر و مقیاسپذیرتر میکنند.
زیرا کلیدهای عبور بر روی دستگاههای کاربر فردی ذخیره میشوند و نه بر روی سرورهای شرکتی، نمیتوانند از طریق نفوذ شبکه به خطر بیفتند. امنیت میتواند با نیاز به تأیید کاربران که مالک دستگاه هستند از طریق یک PIN یا بیومتریک تقویت شود — که خطر سرقت یا گم شدن را کاهش میدهد.
کلیدهای عبور در عمل: موارد استفاده
راهحلهای کلید عبور اکنون به طور گستردهای در برنامههای وب مصرفکننده در صنایع مختلف، از خدمات بهداشتی تا خدمات مالی، در دسترس هستند.
برخی از شرکتها، مانند PayPal و Best Buy، از پسکلیدها برای فعالسازی ورودهای کاملاً بدون رمز عبور استفاده میکنند. این مورد استفاده برای شرکتهایی با پایه مشتری جوانتر کاملاً مناسب است. در واقع، مطالعات نشان میدهد که تقریباً نیمی از نسل Z اگر رمز عبور خود را فراموش کنند، خرید آنلاین را رها خواهند کرد! با این حال، مهم است که توجه داشته باشیم که مصرفکنندگان در هر سنی از رمز عبور خسته شدهاند — 93٪ از آنها به محققان دانشگاه آکسفورد گفتند که احراز هویت بیومتریک را ترجیح میدهند.
بانک آمریکا و Vanguard، به عنوان مثال، از پسکلیدهای وابسته به دستگاه برای ارائه امنیت اضافی استفاده میکنند، چه به عنوان یک عامل احراز هویت چندعاملی (MFA) برای ورود یا برای تراکنشهای بالای یک آستانه خاص. این پسکلیدها فقط به صورت پسکلیدهای وابسته به دستگاه در دسترس هستند.
چندین شرکت، مانند AWS، از پسکلیدها برای احراز هویت مشتریان B2B پشتیبانی میکنند. برخی از آنها از آنها برای دسترسی به برنامههای نیروی کار استفاده میکنند — معمولاً پسکلیدهای وابسته به دستگاه که از طریق کارتها یا کلیدهای امنیتی مانند خط تولید Crescendo کار میکنند.
مزایا و معایب پسکلیدها
پسکلیدها راحت، انعطافپذیر و به طور گستردهای پذیرفته شدهاند. با این حال، مهم است که هم نقاط قوت و هم محدودیتهای آنها را درک کنیم.
پسکلیدهای همگامسازی شده، به عنوان مثال، مانند رمز عبور قابل شکستن نیستند. آنها بسیار کاربرپسند هستند، زیرا نیاز نیست کاربران هر بار که میخواهند به یک حساب کاربری دسترسی پیدا کنند در یک دستگاه جدید دوباره ثبتنام کنند. با این حال، پسکلیدهای همگامسازی شده میتوانند با دیگران از طریق AirDrop و Nearby Share به اشتراک گذاشته شوند، که اگر به طور ناخواسته به دست بازیگران مخرب بیفتند، تهدیدی برای یکپارچگی حساب به شمار میرود.
پسکلیدهای وابسته به دستگاه امنیت بیشتری را ارائه میدهند و معمولاً برای موارد استفاده سازمانی یا نیروی کار بهینهتر هستند.
زمانی که پسکلیدها مناسب هستند — و زمانی که نیستند
آیا پسکلیدها برای سازمان شما مناسب هستند؟
برای پاسخ به این سوال، شما نیاز دارید تا سطح امنیت مورد نیاز خود، جریان کاری که برای کاربران شما بهترین است و اینکه چگونه هر فناوری احراز هویت بدون رمز عبور ممکن است در زیرساخت IT موجود شما جا بگیرد را تحلیل کنید.
برای برنامههای مصرفکننده، جایی که راحتی کلید است، پسکلیدهای همگامشده راهی عالی برای افزایش امنیت حساب هستند — بهویژه از آنجایی که آنها از پشتیبانی گستردهای در محبوبترین گوشیهای هوشمند و دستگاهها برخوردارند. پلتفرم احراز هویت HID به توسعهدهندگان وب این امکان را میدهد که پشتیبانی از پسکلید را به داراییهای دیجیتال با معماری انعطافپذیر، مقیاسپذیر و بسیار امن اضافه کنند.
کارتهای هوشمند و کلیدهای امنیتی، در عین حال، برای بسیاری از برنامههای نیروی کار مناسب هستند — و بهترین راهحلهای موجود از FIDO پشتیبانی میکنند.
کلیدهای اطمینان بیشتر به هویت
پسکلیدها یک گام هیجانانگیز به جلو هستند — و آنها بخشی از یک چشمانداز حتی هیجانانگیزتر از راهحلها و فناوریها هستند. HID یک رهبر در صنعت امنیت است و عضوی از FIDO Alliance است، و ما به شدت در حمایت از مسیرهای مختلف به سمت بدون رمز عبور سرمایهگذاری کردهایم.
سوالی درباره پسکلیدها، PKI یا سایر فناوریهای هویتی دارید؟ یاد بگیرید چگونه HID میتواند مسیر شما به سمت بدون رمز عبور را تسهیل کند.