Parolele sunt una dintre cele mai utilizate metode de protejare a conturilor online, însă pot fi ușor compromise. Acestea pot fi ghicite, reutilizate, furate prin phishing sau obținute în urma unor breșe de securitate. Agenția pentru Securitate Cibernetică atrage atenția că o alternativă o reprezintă cheile de acces digitale (passkeys), care permit autentificarea fără introducerea unei parole și oferă o protecție sporită.
Ce sunt cheile de acces digitale?
O cheie de acces digitală, cunoscută sub denumirea de passkey, este o metodă unică de autentificare asociată unui anumit cont și unui anumit serviciu online. Spre deosebire de o parolă, aceasta nu este un text pe care utilizatorul trebuie să îl memoreze sau să îl introducă la fiecare autentificare.
Atunci când este creată o passkey, dispozitivul generează o pereche de chei criptografice care funcționează împreună. Cheia privată este păstrată în siguranță pe dispozitiv sau într-un sistem securizat care permite sincronizarea între mai multe dispozitive, în timp ce cheia publică este înregistrată de serviciul online. Cheia privată nu este transmisă serviciului.
Astfel, serverul nu trebuie să păstreze o parolă sau un alt secret de autentificare care ar putea fi furat în cazul unei breșe de securitate.
Pentru utilizator, procesul este simplu. În loc să introducă o parolă, acesta confirmă accesul folosind metoda de deblocare a dispozitivului, de exemplu amprenta, recunoașterea facială sau un PIN.
Cum funcționează?
Atunci când utilizatorul încearcă să se autentifice, serviciul online transmite dispozitivului o solicitare unică. Dispozitivul folosește cheia privată pentru a genera o dovadă criptografică, iar serviciul verifică această dovadă cu ajutorul cheii publice pe care o deține.
Întregul proces are loc fără ca cheia privată să fie transmisă serverului și fără ca utilizatorul să introducă o parolă.
Un element esențial este faptul că passkey-ul este asociat cu serviciul și domeniul pentru care a fost creat. Din acest motiv, un site fals care imită un serviciu legitim nu poate utiliza aceeași cheie pentru autentificare. Chiar dacă utilizatorul ajunge pe o pagină de phishing, nu există o parolă pe care să o introducă și să o ofere atacatorului.
Această caracteristică face ca passkeys să fie considerate rezistente la phishing și reprezintă unul dintre principalele avantaje față de metodele tradiționale de autentificare.
În plus, atunci când autentificarea este făcută prin amprentă sau recunoaștere facială, datele biometrice sunt verificate local pe dispozitiv. Serviciul online nu primește imaginea feței sau amprenta utilizatorului.
Passkeys pot fi sincronizate între dispozitive prin servicii securizate de gestionare a credențialelor, care păstrează și protejează datele necesare pentru accesarea conturilor. Acest lucru permite utilizatorului să-și acceseze conturile și atunci când schimbă telefonul sau folosește un alt dispozitiv.
Există și passkeys care rămân asociate unui singur dispozitiv sau unei chei de securitate hardware. Acestea sunt utilizate în special în situațiile în care este necesar un nivel mai ridicat de control asupra modului în care este păstrată metoda de autentificare.
Care sunt provocările din perspectiva securității cibernetice?
Deși passkeys oferă o protecție mai bună împotriva furtului de parole și a atacurilor de phishing, acestea nu elimină toate riscurile de securitate.
Una dintre principalele provocări este protejarea dispozitivului. Dacă o persoană obține acces la un telefon sau computer și reușește să-l deblocheze, poate exista riscul de acces la conturile asociate acestuia.
Un alt aspect important este recuperarea contului. Pierderea dispozitivului sau a accesului la o passkey nu ar trebui să însemne pierderea definitivă a contului. Serviciile oferă, de regulă, metode alternative de recuperare, însă acestea trebuie, la rândul lor, protejate corespunzător. O procedură de recuperare slab securizată poate deveni punctul vulnerabil al întregului sistem de autentificare.
Există, de asemenea, o diferență între passkeys sincronizate și cele legate de un singur dispozitiv. Cele sincronizate sunt mai ușor de recuperat și de utilizat pe mai multe dispozitive, în timp ce cele asociate unui singur dispozitiv oferă un control mai strict asupra locului în care este păstrată metoda de autentificare.
Utilizarea passkeys nu înseamnă, prin urmare, că utilizatorii pot renunța la celelalte măsuri de protecție. Atacatorii pot încerca în continuare să compromită dispozitivul, să obțină acces la contul de recuperare sau să convingă victima să instaleze software rău intenționat.
Cum trebuie utilizate corect?
Pentru a beneficia de protecția oferită de cheile de acces digitale, Agenția pentru Securitate Cibernetică recomandă utilizarea acestora împreună cu măsurile de securitate de bază.
Utilizatorii sunt îndemnați să creeze passkeys doar din aplicația oficială sau de pe site-ul oficial al serviciului și să evite accesarea linkurilor nesolicitate primite prin e-mail, SMS sau rețele sociale.
Telefonul și computerul trebuie protejate cu un PIN sau o parolă sigură, iar actualizările de securitate trebuie instalate la timp. PIN-ul și parola dispozitivului nu trebuie divulgate altor persoane.
La fel de important este ca metodele de recuperare a contului să fie securizate corespunzător. În cazul în care serviciul oferă coduri de recuperare, acestea trebuie păstrate într-un loc sigur.
Pentru conturile importante, specialiștii recomandă și existența unei metode de acces de rezervă, cum ar fi o passkey disponibilă pe un alt dispozitiv sau o cheie de securitate fizică, precum YubiKey.
De asemenea, este recomandată verificarea periodică a dispozitivelor și a cheilor de acces asociate conturilor. Accesul de pe dispozitivele care nu mai sunt utilizate trebuie eliminat.
Passkeys reduc semnificativ riscul ca datele de autentificare să fie furate prin phishing, însă nu reprezintă o protecție absolută împotriva tuturor tipurilor de atacuri.
Notă: Acest material reprezintă o inițiativă de informare a Agenției de presă IPN privind mediul online și infrastructura digitală, realizată cu sprijinul Agenției pentru Securitate Cibernetică.
The post Explainer | Passkeys: cum funcționează alternativa la parole și cât de sigură este appeared first on ipn.md.