Τα passkeys είναι ένας σύγχρονος τρόπος σύνδεσης σε λογαριασμούς και εφαρμογές χωρίς τη χρήση παραδοσιακού κωδικού πρόσβασης. Αντί να πληκτρολογεί ένα password που μπορεί να ξεχαστεί, να επαναχρησιμοποιηθεί ή να δοθεί σε μια πλαστή σελίδα σύνδεσης, ο χρήστης μπορεί να αυθεντικοποιηθεί χρησιμοποιώντας τη συσκευή ή έναν συμβατό authenticator.
Τα passkeys βασίζονται σε πρότυπα όπως τα FIDO2 και WebAuthn και χρησιμοποιούν κρυπτογραφία δημόσιου κλειδιού. Στόχος τους είναι να προσφέρουν ευκολότερη σύνδεση και μεγαλύτερη προστασία απέναντι σε επιθέσεις που στοχεύουν παραδοσιακούς κωδικούς.
Τι είναι ένα Passkey;
Ένα passkey είναι ένα κρυπτογραφικό credential που δημιουργείται για έναν συγκεκριμένο λογαριασμό και υπηρεσία. Αντί να γνωρίζουν ο χρήστης και η υπηρεσία το ίδιο μυστικό, όπως συμβαίνει με έναν παραδοσιακό password, χρησιμοποιείται ένα ζεύγος κρυπτογραφικών κλειδιών.
- Το public key καταχωρίζεται στην υπηρεσία ή εφαρμογή.
- Το private key προστατεύεται από τον authenticator ή τον passkey provider του χρήστη και χρησιμοποιείται για την απόδειξη της ταυτότητάς του κατά τη σύνδεση.
Το private key δεν αποστέλλεται στην υπηρεσία κατά τη διαδικασία authentication. Η υπηρεσία στέλνει ένα cryptographic challenge και ο authenticator χρησιμοποιεί το κατάλληλο credential για να δημιουργήσει την απαιτούμενη απόδειξη.
Πώς γίνεται η σύνδεση με Passkey;
Για τον χρήστη, η διαδικασία μπορεί να είναι πολύ απλή. Όταν μια εφαρμογή ή ιστοσελίδα υποστηρίζει passkeys, η σύνδεση μπορεί να ολοκληρωθεί με τον μηχανισμό ξεκλειδώματος της συσκευής ή του authenticator.
Ανάλογα με τη συσκευή και τη διαμόρφωση, αυτό μπορεί να περιλαμβάνει:
- δακτυλικό αποτύπωμα,
- αναγνώριση προσώπου,
- PIN της συσκευής,
- FIDO2 security key ή άλλο συμβατό authenticator.
Το biometric ή το PIN χρησιμοποιείται συνήθως τοπικά για να επιβεβαιώσει τον χρήστη και να επιτρέψει τη χρήση του credential. Η υπηρεσία στην οποία συνδέεστε δεν χρειάζεται να λάβει το δακτυλικό αποτύπωμα, την εικόνα του προσώπου ή το PIN της συσκευής.
Γιατί τα Passkeys είναι ανθεκτικά στο Phishing;
Ένα από τα σημαντικότερα πλεονεκτήματα των passkeys είναι ότι έχουν σχεδιαστεί ώστε να είναι phishing-resistant.
Με έναν παραδοσιακό κωδικό, ένας χρήστης μπορεί να παραπλανηθεί και να πληκτρολογήσει τα στοιχεία του σε μια πλαστή σελίδα σύνδεσης. Ο επιτιθέμενος μπορεί στη συνέχεια να προσπαθήσει να χρησιμοποιήσει αυτόν τον κωδικό στην πραγματική υπηρεσία.
Τα passkeys λειτουργούν διαφορετικά. Τα credentials είναι συνδεδεμένα με την υπηρεσία για την οποία δημιουργήθηκαν και το authentication βασίζεται στο origin της πραγματικής ιστοσελίδας ή εφαρμογής. Έτσι, μια πλαστή ιστοσελίδα διαφορετικού origin δεν μπορεί απλώς να ζητήσει και να λάβει ένα επαναχρησιμοποιήσιμο passkey secret όπως θα μπορούσε να συμβεί με έναν password.
Αυτό δεν σημαίνει ότι τα passkeys εξαφανίζουν κάθε μορφή phishing ή social engineering. Ένας επιτιθέμενος μπορεί να επιχειρήσει διαφορετικές τεχνικές, όπως εξαπάτηση του help desk ή κατάχρηση μιας αδύναμης διαδικασίας ανάκτησης λογαριασμού. Τα passkeys όμως αντιμετωπίζουν ένα ιδιαίτερα σημαντικό πρόβλημα: την υποκλοπή και επαναχρησιμοποίηση του ίδιου του authentication credential μέσω μιας πλαστής σελίδας σύνδεσης.
Synced και Device-Bound Passkeys
Ένα σημαντικό σημείο που συχνά δημιουργεί σύγχυση είναι ότι δεν αποθηκεύονται όλα τα passkeys με τον ίδιο τρόπο. Υπάρχουν δύο βασικές κατηγορίες που αξίζει να γνωρίζετε.
Synced Passkeys
Τα synced passkeys μπορούν να συγχρονίζονται μέσω ενός συμβατού passkey provider, επιτρέποντας στον χρήστη να έχει πρόσβαση στο credential από περισσότερες κατάλληλα προστατευμένες συσκευές.
Αυτό μπορεί να κάνει τη χρήση τους ιδιαίτερα πρακτική στην καθημερινότητα, επειδή ο χρήστης δεν εξαρτάται απαραίτητα από μία μόνο φυσική συσκευή.
Device-Bound Passkeys
Τα device-bound passkeys παραμένουν συνδεδεμένα με συγκεκριμένο authenticator και δεν συγχρονίζονται σε άλλες συσκευές.
Ένα παράδειγμα μπορεί να είναι ένα κατάλληλο FIDO2 security key. Η συγκεκριμένη προσέγγιση μπορεί να χρησιμοποιηθεί σε περιπτώσεις όπου ένας οργανισμός χρειάζεται αυστηρότερο έλεγχο του authenticator που χρησιμοποιείται για την πρόσβαση.
Passkey και Password: ποια είναι η βασική διαφορά;
Ο παραδοσιακός password είναι ένα shared secret: ο χρήστης πρέπει να γνωρίζει και να παρουσιάζει ένα μυστικό που χρησιμοποιείται για να αποδείξει την ταυτότητά του.
Αυτό δημιουργεί γνωστά προβλήματα. Οι κωδικοί μπορούν να επαναχρησιμοποιηθούν, να είναι αδύναμοι, να αποκαλυφθούν σε data breach ή να πληκτρολογηθούν σε phishing site.
Με τα passkeys, η υπηρεσία δεν χρειάζεται να βασίζεται σε ένα password που ο χρήστης θυμάται και πληκτρολογεί. Η αυθεντικοποίηση πραγματοποιείται με public-key cryptography και το κατάλληλο private key.
Passkeys και MFA: είναι το ίδιο πράγμα;
Τα passkeys δεν πρέπει να αντιμετωπίζονται απλώς ως ένας ακόμη κωδικός μιας χρήσης. Ανάλογα με τον authenticator και τον τρόπο εφαρμογής, η διαδικασία μπορεί να συνδυάζει την κατοχή του credential με τοπικό user verification, όπως biometric ή PIN.
Οι ακριβείς απαιτήσεις authentication εξαρτώνται από την υπηρεσία και την πολιτική του οργανισμού. Επομένως, δεν πρέπει να θεωρούμε ότι κάθε υλοποίηση passkey είναι αυτόματα ισοδύναμη με κάθε πιθανή πολιτική MFA ή επίπεδο assurance.
Τι συμβαίνει αν χάσω ή αλλάξω συσκευή;
Η απάντηση εξαρτάται από τον τύπο του passkey και τον provider που χρησιμοποιείται.
Με ένα synced passkey, το credential μπορεί να είναι διαθέσιμο και σε άλλη συμβατή συσκευή μέσω του passkey provider. Με ένα device-bound credential, μπορεί να απαιτείται άλλος εγγεγραμμένος authenticator ή η προβλεπόμενη διαδικασία recovery της υπηρεσίας.
Γι' αυτό η ασφαλής ανάκτηση λογαριασμού παραμένει σημαντική ακόμη και σε passwordless περιβάλλον. Αν η διαδικασία recovery είναι αδύναμη, μπορεί να αποτελέσει εναλλακτικό στόχο για έναν επιτιθέμενο.
Θα εξαφανίσουν τα Passkeys τους κωδικούς;
Τα passkeys μειώνουν την ανάγκη χρήσης παραδοσιακών passwords στις υπηρεσίες που τα υποστηρίζουν, αλλά η μετάβαση δεν γίνεται ταυτόχρονα παντού.
Πολλές εφαρμογές και οργανισμοί εξακολουθούν να χρησιμοποιούν passwords, ενώ άλλες υπηρεσίες προσφέρουν passkeys παράλληλα με παλαιότερες μεθόδους σύνδεσης. Για αυτόν τον λόγο, οι σωστές πρακτικές διαχείρισης κωδικών και η χρήση ενός password manager εξακολουθούν να έχουν αξία για λογαριασμούς που βασίζονται σε passwords.
Τι σημαίνουν τα Passkeys για μια επιχείρηση;
Για μια επιχείρηση, η υιοθέτηση passkeys μπορεί να μειώσει την εξάρτηση από παραδοσιακούς κωδικούς και να ενισχύσει την προστασία των λογαριασμών απέναντι σε credential phishing.
Η πραγματική εφαρμογή όμως χρειάζεται σχεδιασμό: επιλογή κατάλληλου τύπου passkey, έλεγχο συμβατότητας εφαρμογών, pilot rollout, διαδικασίες registration και recovery, καθώς και διαφορετικές πολιτικές ανάλογα με τον κίνδυνο κάθε ομάδας χρηστών.
Για αυτό το επιχειρησιακό κομμάτι, δείτε τον αναλυτικό οδηγό μας Passkeys στις Επιχειρήσεις: Πρακτικός Οδηγός Μετάβασης σε Passwordless.
Συμπέρασμα
Τα passkeys αλλάζουν τον τρόπο με τον οποίο αποδεικνύουμε την ταυτότητά μας online. Αντί για ένα shared secret που πρέπει να θυμόμαστε και να πληκτρολογούμε, χρησιμοποιούν public-key cryptography και credentials που είναι σχεδιασμένα ώστε να είναι ανθεκτικά στο phishing.
Η διάκριση μεταξύ synced και device-bound passkeys, η ασφαλής διαδικασία recovery και η σωστή εφαρμογή τους είναι σημαντικές για να αξιοποιηθούν τα πλεονεκτήματά τους χωρίς λανθασμένες υποθέσεις για το επίπεδο προστασίας που παρέχουν.
Η DataShield.gr μπορεί να βοηθήσει την επιχείρησή σας να αξιολογήσει τις υπάρχουσες μεθόδους authentication και να σχεδιάσει μια σταδιακή μετάβαση σε passkeys και άλλες phishing-resistant μεθόδους, ανάλογα με τις εφαρμογές, τους χρήστες και την υπάρχουσα υποδομή.