رفتن به محتوای اصلی
Koohestun
توضیح کوهستاناحراز هویت وبتوضیح و تحلیل· 5 دقیقه مطالعه· در فناوری

چگونه «کلیدهای عبور» (Passkeys) بدون انتقال رمز، جایگزین رمزهای عبور می‌شوند؟

با تغییر مدل به رمزنگاری کلید عمومی، کلیدهای عبور رازهای مشترکی را که امکان حملات گسترده سرقت اعتبار و فیشینگ را فراهم می‌کنند، حذف می‌کنند.

به قلم کاوه کردی

حامیان حذف رمز عبور 50%سخت‌گیران امنیتی 30%تحلیلگران مستقل 20%
حامیان حذف رمز عبور
اولویت دادن به پذیرش گسترده و راحتی برای حذف فیشینگ.
سخت‌گیران امنیتی
اولویت دادن به انزوای سخت‌افزاری مطلق کلیدهای خصوصی نسبت به همگام‌سازی ابری.
تحلیلگران مستقل
ارزیابی مصالحه‌ها بین قابلیت استفاده و امنیت رمزنگاری مطلق.

دیدگاه‌هایی که این گزارش پوشش نداده

  • مدیران فناوری اطلاعات سازمانی که سیستم‌های قدیمی را مدیریت می‌کنند و نمی‌توانند از WebAuthn پشتیبانی کنند.
  • کاربرانی که به تلفن‌های هوشمند مدرن یا دستگاه‌های بیومتریک دسترسی ندارند.

نکات کلیدی

  • کلیدهای عبور، رمزهای عبور سنتی را با یک جفت کلید رمزنگاری جایگزین می‌کنند و کلید خصوصی را به طور ایمن روی دستگاه کاربر نگه می‌دارند.
  • فناوری زیربنایی توسط WebAuthn، یک استاندارد باز منتشر شده توسط W3C و مورد حمایت ائتلاف فیدو (FIDO Alliance)، تأمین می‌شود.
  • از آنجا که سرور فقط یک کلید عمومی را ذخیره می‌کند، نقض پایگاه داده هیچ راز قابل استفاده‌ای را برای سرقت در اختیار مهاجمان قرار نمی‌دهد.
  • اسکن‌های بیومتریک مانند فیس آیدی (Face ID) یا تاچ آیدی (Touch ID) هرگز دستگاه را ترک نمی‌کنند؛ آنها صرفاً قفل کلید خصوصی محلی را باز می‌کنند.
  • شرکت‌های بزرگ فناوری اکنون از همگام‌سازی کلیدهای عبور در اکوسیستم‌های ابری پشتیبانی می‌کنند، که این امر به معنای مبادله انزوای سخت‌افزاری مطلق با راحتی کاربر و امکان بازیابی حساب است.

کلیدهای عبور با تولید یک جفت کلید رمزنگاری منحصر به فرد برای هر وب‌سایت، جایگزین رمزهای عبور می‌شوند؛ به این صورت که کلید خصوصی روی دستگاه شما قفل می‌ماند و فقط کلید عمومی با سرور به اشتراک گذاشته می‌شود. از آنجا که سرور هرگز رازی دریافت نمی‌کند، چیزی برای سرقت توسط هکر یا رهگیری توسط سایت فیشینگ وجود ندارد.[3][4]

این فناوری که از سال ۲۰۲۲ به شدت توسط اپل، گوگل و مایکروسافت تبلیغ و بازاریابی شده است، متکی بر استانداردی به نام WebAuthn (رابط برنامه‌نویسی احراز هویت وب) است. WebAuthn که اولین بار توسط کنسرسیوم شبکه جهانی وب (W3C) در سال ۲۰۱۹ منتشر شد و مشخصات سطح ۲ آن در ۲۱ آوریل ۲۰۲۱ نهایی گشت، نحوه تبادل اعتبارنامه‌ها توسط مرورگرها و دستگاه‌ها را بدون انتقال رمز عبور، رسمی می‌کند.[1][5]

برای درک اینکه کلیدهای عبور واقعاً چه مشکلی را حل می‌کنند، باید به نقص مکانیکی در رمزهای عبور سنتی نگاه کنیم. رمزهای عبور یک «راز مشترک» هستند. وقتی کاربر وارد سیستم می‌شود، این راز را از طریق شبکه به سرور منتقل می‌کند و سرور آن را با مقداری که ذخیره کرده است، مقایسه می‌کند.[1]

حتی زمانی که سرورها آن رمزهای عبور را هش (Hash) و نمک‌گذاری (Salt) می‌کنند، معماری اساسی همچنان آسیب‌پذیر باقی می‌ماند. اگر پایگاه داده‌ای نقض شود، مهاجمان می‌توانند آن هش‌ها را به صورت آفلاین رمزگشایی کنند. ائتلاف فیدو (FIDO Alliance)، که در سال ۲۰۱۳ برای هدایت فناوری بدون رمز عبور تأسیس شد، در تحقیقات مصرف‌کننده خود در سال ۲۰۲۵ دریافت که ۳۶ درصد از مردم حداقل یک حساب کاربری خود را در ۱۲ ماه گذشته به دلیل رمزهای عبور ضعیف یا سرقت شده، به خطر افتاده دیده‌اند.[4]

استاندارد WebAuthn اعتبارنامه‌ها را به یک کلید عمومی ذخیره شده در سرور و یک کلید خصوصی قفل شده روی دستگاه تقسیم می‌کند.

کلیدهای عبور با استفاده از رمزنگاری کلید عمومی، راز مشترک را به طور کامل حذف می‌کنند. هنگامی که با استفاده از یک کلید عبور برای حسابی ثبت‌نام می‌کنید، دستگاه شما دو کلید مرتبط از نظر ریاضی تولید می‌کند. یک کلید رمزنگاری استاندارد WebAuthn معمولاً ۲۵۶ بیت طول دارد و امنیت بسیار بیشتری نسبت به یک رمز عبور تولید شده توسط انسان فراهم می‌کند.[2][3]

راهنمای WebAuthn توضیح می‌دهد: «به جای رمز عبور، یک جفت کلید خصوصی-عمومی (که به عنوان اعتبارنامه شناخته می‌شود) برای یک وب‌سایت ایجاد می‌شود.» اولین مورد کلید عمومی است که به سرور وب‌سایت ارسال می‌شود. دومی کلید خصوصی است که هرگز محفظه امن دستگاه شما را ترک نمی‌کند.[3]

هنگامی که قصد ورود به سیستم را دارید، سرور یک «چالش» — یک رشته داده تصادفی — به دستگاه شما ارسال می‌کند. دستگاه شما از کلید خصوصی خود برای امضای آن چالش استفاده کرده و امضا را از طریق شبکه باز می‌گرداند.[2]

هنگامی که قصد ورود به سیستم را دارید، سرور یک «چالش» — یک رشته داده تصادفی — به دستگاه شما ارسال می‌کند.

سپس سرور از کلید عمومی که در پرونده دارد برای تأیید امضا استفاده می‌کند. اگر محاسبات درست باشد، شما احراز هویت می‌شوید. از آنجا که این امضا فقط برای آن چالش خاص و آن دامنه خاص معتبر است، نمی‌تواند توسط مهاجمی که آن را رهگیری می‌کند، دوباره استفاده شود.[3]

رمزنگاری کلید عمومی امنیتی به مراتب بیشتر از رمزهای عبور تولید شده توسط انسان ارائه می‌دهد.

طبق مستندات ویکی‌پدیا در مورد این استاندارد، «این روش بسیاری از مشکلات احراز هویت مبتنی بر رمز عبور سنتی را با تأیید هویت کاربر از طریق امضاهای دیجیتال حل می‌کند.» این مکانیسم چالش-پاسخ همان چیزی است که کلیدهای عبور را ذاتاً در برابر فیشینگ مقاوم می‌سازد.[1]

زبان بازاریابی پیرامون کلیدهای عبور اغلب اعتبارنامه را با اقدام بیومتریک مورد استفاده برای باز کردن قفل آن اشتباه می‌گیرد. وقتی یک اعلان درخواست فیس آیدی یا اثر انگشت می‌کند، داده‌های بیومتریک به وب‌سایت ارسال نمی‌شوند.[6]

در عوض، اسکن بیومتریک یا پین دستگاه صرفاً قفل کلید خصوصی ذخیره شده به صورت محلی روی سخت‌افزار را باز می‌کند. وب‌سایت هرگز چهره یا اثر انگشت شما را نمی‌بیند؛ بلکه فقط امضای رمزنگاری شده تولید شده توسط کلید را مشاهده می‌کند.[2]

در حالی که استاندارد زیربنایی WebAuthn از سپتامبر ۲۰۲۱ در مرورگرهای اصلی در دسترس بوده است، عرضه عمومی آن در ۳۶ ماه گذشته زمانی شتاب گرفت که اپل، گوگل و مایکروسافت توافق کردند از «اعتبارنامه‌های قابل کشف» (discoverable credentials) که در دستگاه‌ها همگام‌سازی می‌شوند، پشتیبانی کنند.[1][2]

پذیرش WebAuthn پس از نهایی شدن مشخصات سطح ۲ توسط W3C در سال ۲۰۲۱ شتاب گرفت.

این همگام‌سازی — که اغلب از طریق iCloud Keychain یا Google Password Manager انجام می‌شود — مانع اصلی قابلیت استفاده کلیدهای محدود به سخت‌افزار را حل می‌کند: اینکه اگر تلفن خود را گم کنید چه اتفاقی می‌افتد. با همگام‌سازی کلیدهای خصوصی در اکوسیستم ابری کاربر، کلیدهای عبور قابل بازیابی می‌شوند.[4]

با این حال، این همگام‌سازی ابری بحث جدیدی را در میان متخصصان امنیت مطرح می‌کند. کلیدهای امنیتی سخت‌افزاری سنتی، مانند یوبی‌کی (YubiKey)، کلید خصوصی را به صورت فیزیکی ایزوله می‌کنند تا نتوان آن را کپی یا استخراج کرد.[6]

کلیدهای عبور همگام‌سازی شده، آن انزوای فیزیکی مطلق را با راحتی مبادله می‌کنند. اگر مهاجمی حساب ابری اصلی اپل یا گوگل کاربر را به خطر اندازد، از لحاظ تئوری می‌تواند به کلیدهای عبور همگام‌سازی شده دسترسی پیدا کند و نقطه شکست واحد را از سرور وب‌سایت به ارائه‌دهنده ابری کاربر منتقل کند.[6]

کلیدهای امنیتی سخت‌افزاری انزوای فیزیکی مطلق را برای کلیدهای خصوصی فراهم می‌کنند، رویکردی که مورد علاقه سخت‌گیران امنیتی است.

با وجود این مصالحه، اجماع در میان کارشناسان هویت این است که کلیدهای عبور همگام‌سازی شده یک ارتقاء بزرگ نسبت به رمزهای عبور محسوب می‌شوند. با حذف راز مشترک از شبکه، صنعت به طور سیستماتیک در حال برچیدن مکانیسم‌هایی است که سرقت اعتبار گسترده و فیشینگ را ممکن می‌سازند.[4][6]

چرا مهم است

رمزهای عبور ضعیف‌ترین حلقه در امنیت دیجیتال هستند و مسئول بخش عمده‌ای از تصاحب حساب‌ها و نقض داده‌ها محسوب می‌شوند. با روی آوردن به یک مدل رمزنگاری که در آن سرور هیچ رازی را نگه نمی‌دارد، کلیدهای عبور به طور سیستماتیک مکانیسم‌هایی را که فیشینگ و سرقت اعتبار را ممکن می‌سازند، از بین می‌برند.

2
کلیدهای رمزنگاری تولید شده برای هر کلید عبور
2019
سالی که WebAuthn برای اولین بار منتشر شد
36%
درصد کاربرانی که حساب‌هایشان در سال ۲۰۲۵ به خطر افتاده است

اصطلاحات کلیدی

WebAuthn
رابط برنامه‌نویسی احراز هویت وب، استانداردی که به سرورها اجازه می‌دهد تا کاربران را با استفاده از رمزنگاری کلید عمومی به جای رمز عبور، ثبت و احراز هویت کنند.
Public-Key Cryptography
رمزنگاری کلید عمومی، یک سیستم رمزنگاری که از جفت کلیدها استفاده می‌کند: کلیدهای عمومی که می‌توانند به طور گسترده منتشر شوند، و کلیدهای خصوصی که فقط برای مالک شناخته شده هستند.
FIDO Alliance
ائتلاف فیدو، یک انجمن صنعتی باز که در سال ۲۰۱۳ راه‌اندازی شد و مأموریت آن توسعه و ترویج استانداردهای احراز هویتی است که به کاهش اتکای بیش از حد جهان به رمزهای عبور کمک می‌کند.
Discoverable Credential
اعتبارنامه قابل کشف، نوعی اعتبارنامه WebAuthn (که اغلب کلید عبور نامیده می‌شود) که می‌تواند در دستگاه‌ها ذخیره و همگام‌سازی شود و به کاربر اجازه می‌دهد بدون وارد کردن نام کاربری ابتدا وارد سیستم شود.

منابع

پوشش منابع

6 منبع

3 دیدگاه شناسایی‌شده

حامیان حذف رمز عبور 50%سخت‌گیران امنیتی 30%تحلیلگران مستقل 20%
  1. [1]Wikipediaسخت‌گیران امنیتی

    Web Authentication

    مطالعه در Wikipedia
  2. [2]MDN Web Docsحامیان حذف رمز عبور

    Web Authentication API

    مطالعه در MDN Web Docs
  3. [3]WebAuthn Guideسخت‌گیران امنیتی

    Web Authentication (WebAuthn) Guide

    مطالعه در WebAuthn Guide
  4. [4]FIDO Allianceحامیان حذف رمز عبور

    Passkeys - FIDO Alliance

    مطالعه در FIDO Alliance
  5. [5]World Wide Web Consortiumحامیان حذف رمز عبور

    Web Authentication: An API for accessing Public Key Credentials Level 2

    مطالعه در World Wide Web Consortium
  6. [6]تیم سردبیری کوهستانتحلیلگران مستقل

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.