چگونه «کلیدهای عبور» (Passkeys) بدون انتقال رمز، جایگزین رمزهای عبور میشوند؟
با تغییر مدل به رمزنگاری کلید عمومی، کلیدهای عبور رازهای مشترکی را که امکان حملات گسترده سرقت اعتبار و فیشینگ را فراهم میکنند، حذف میکنند.
به قلم کاوه کردی
این خبر را به اشتراک بگذارید
- حامیان حذف رمز عبور
- اولویت دادن به پذیرش گسترده و راحتی برای حذف فیشینگ.
- سختگیران امنیتی
- اولویت دادن به انزوای سختافزاری مطلق کلیدهای خصوصی نسبت به همگامسازی ابری.
- تحلیلگران مستقل
- ارزیابی مصالحهها بین قابلیت استفاده و امنیت رمزنگاری مطلق.
دیدگاههایی که این گزارش پوشش نداده
- مدیران فناوری اطلاعات سازمانی که سیستمهای قدیمی را مدیریت میکنند و نمیتوانند از WebAuthn پشتیبانی کنند.
- کاربرانی که به تلفنهای هوشمند مدرن یا دستگاههای بیومتریک دسترسی ندارند.
نکات کلیدی
- کلیدهای عبور، رمزهای عبور سنتی را با یک جفت کلید رمزنگاری جایگزین میکنند و کلید خصوصی را به طور ایمن روی دستگاه کاربر نگه میدارند.
- فناوری زیربنایی توسط WebAuthn، یک استاندارد باز منتشر شده توسط W3C و مورد حمایت ائتلاف فیدو (FIDO Alliance)، تأمین میشود.
- از آنجا که سرور فقط یک کلید عمومی را ذخیره میکند، نقض پایگاه داده هیچ راز قابل استفادهای را برای سرقت در اختیار مهاجمان قرار نمیدهد.
- اسکنهای بیومتریک مانند فیس آیدی (Face ID) یا تاچ آیدی (Touch ID) هرگز دستگاه را ترک نمیکنند؛ آنها صرفاً قفل کلید خصوصی محلی را باز میکنند.
- شرکتهای بزرگ فناوری اکنون از همگامسازی کلیدهای عبور در اکوسیستمهای ابری پشتیبانی میکنند، که این امر به معنای مبادله انزوای سختافزاری مطلق با راحتی کاربر و امکان بازیابی حساب است.
کلیدهای عبور با تولید یک جفت کلید رمزنگاری منحصر به فرد برای هر وبسایت، جایگزین رمزهای عبور میشوند؛ به این صورت که کلید خصوصی روی دستگاه شما قفل میماند و فقط کلید عمومی با سرور به اشتراک گذاشته میشود. از آنجا که سرور هرگز رازی دریافت نمیکند، چیزی برای سرقت توسط هکر یا رهگیری توسط سایت فیشینگ وجود ندارد.[3][4]
این فناوری که از سال ۲۰۲۲ به شدت توسط اپل، گوگل و مایکروسافت تبلیغ و بازاریابی شده است، متکی بر استانداردی به نام WebAuthn (رابط برنامهنویسی احراز هویت وب) است. WebAuthn که اولین بار توسط کنسرسیوم شبکه جهانی وب (W3C) در سال ۲۰۱۹ منتشر شد و مشخصات سطح ۲ آن در ۲۱ آوریل ۲۰۲۱ نهایی گشت، نحوه تبادل اعتبارنامهها توسط مرورگرها و دستگاهها را بدون انتقال رمز عبور، رسمی میکند.[1][5]
برای درک اینکه کلیدهای عبور واقعاً چه مشکلی را حل میکنند، باید به نقص مکانیکی در رمزهای عبور سنتی نگاه کنیم. رمزهای عبور یک «راز مشترک» هستند. وقتی کاربر وارد سیستم میشود، این راز را از طریق شبکه به سرور منتقل میکند و سرور آن را با مقداری که ذخیره کرده است، مقایسه میکند.[1]
حتی زمانی که سرورها آن رمزهای عبور را هش (Hash) و نمکگذاری (Salt) میکنند، معماری اساسی همچنان آسیبپذیر باقی میماند. اگر پایگاه دادهای نقض شود، مهاجمان میتوانند آن هشها را به صورت آفلاین رمزگشایی کنند. ائتلاف فیدو (FIDO Alliance)، که در سال ۲۰۱۳ برای هدایت فناوری بدون رمز عبور تأسیس شد، در تحقیقات مصرفکننده خود در سال ۲۰۲۵ دریافت که ۳۶ درصد از مردم حداقل یک حساب کاربری خود را در ۱۲ ماه گذشته به دلیل رمزهای عبور ضعیف یا سرقت شده، به خطر افتاده دیدهاند.[4]
کلیدهای عبور با استفاده از رمزنگاری کلید عمومی، راز مشترک را به طور کامل حذف میکنند. هنگامی که با استفاده از یک کلید عبور برای حسابی ثبتنام میکنید، دستگاه شما دو کلید مرتبط از نظر ریاضی تولید میکند. یک کلید رمزنگاری استاندارد WebAuthn معمولاً ۲۵۶ بیت طول دارد و امنیت بسیار بیشتری نسبت به یک رمز عبور تولید شده توسط انسان فراهم میکند.[2][3]
راهنمای WebAuthn توضیح میدهد: «به جای رمز عبور، یک جفت کلید خصوصی-عمومی (که به عنوان اعتبارنامه شناخته میشود) برای یک وبسایت ایجاد میشود.» اولین مورد کلید عمومی است که به سرور وبسایت ارسال میشود. دومی کلید خصوصی است که هرگز محفظه امن دستگاه شما را ترک نمیکند.[3]
هنگامی که قصد ورود به سیستم را دارید، سرور یک «چالش» — یک رشته داده تصادفی — به دستگاه شما ارسال میکند. دستگاه شما از کلید خصوصی خود برای امضای آن چالش استفاده کرده و امضا را از طریق شبکه باز میگرداند.[2]
هنگامی که قصد ورود به سیستم را دارید، سرور یک «چالش» — یک رشته داده تصادفی — به دستگاه شما ارسال میکند.
سپس سرور از کلید عمومی که در پرونده دارد برای تأیید امضا استفاده میکند. اگر محاسبات درست باشد، شما احراز هویت میشوید. از آنجا که این امضا فقط برای آن چالش خاص و آن دامنه خاص معتبر است، نمیتواند توسط مهاجمی که آن را رهگیری میکند، دوباره استفاده شود.[3]
طبق مستندات ویکیپدیا در مورد این استاندارد، «این روش بسیاری از مشکلات احراز هویت مبتنی بر رمز عبور سنتی را با تأیید هویت کاربر از طریق امضاهای دیجیتال حل میکند.» این مکانیسم چالش-پاسخ همان چیزی است که کلیدهای عبور را ذاتاً در برابر فیشینگ مقاوم میسازد.[1]
زبان بازاریابی پیرامون کلیدهای عبور اغلب اعتبارنامه را با اقدام بیومتریک مورد استفاده برای باز کردن قفل آن اشتباه میگیرد. وقتی یک اعلان درخواست فیس آیدی یا اثر انگشت میکند، دادههای بیومتریک به وبسایت ارسال نمیشوند.[6]
در عوض، اسکن بیومتریک یا پین دستگاه صرفاً قفل کلید خصوصی ذخیره شده به صورت محلی روی سختافزار را باز میکند. وبسایت هرگز چهره یا اثر انگشت شما را نمیبیند؛ بلکه فقط امضای رمزنگاری شده تولید شده توسط کلید را مشاهده میکند.[2]
در حالی که استاندارد زیربنایی WebAuthn از سپتامبر ۲۰۲۱ در مرورگرهای اصلی در دسترس بوده است، عرضه عمومی آن در ۳۶ ماه گذشته زمانی شتاب گرفت که اپل، گوگل و مایکروسافت توافق کردند از «اعتبارنامههای قابل کشف» (discoverable credentials) که در دستگاهها همگامسازی میشوند، پشتیبانی کنند.[1][2]
این همگامسازی — که اغلب از طریق iCloud Keychain یا Google Password Manager انجام میشود — مانع اصلی قابلیت استفاده کلیدهای محدود به سختافزار را حل میکند: اینکه اگر تلفن خود را گم کنید چه اتفاقی میافتد. با همگامسازی کلیدهای خصوصی در اکوسیستم ابری کاربر، کلیدهای عبور قابل بازیابی میشوند.[4]
با این حال، این همگامسازی ابری بحث جدیدی را در میان متخصصان امنیت مطرح میکند. کلیدهای امنیتی سختافزاری سنتی، مانند یوبیکی (YubiKey)، کلید خصوصی را به صورت فیزیکی ایزوله میکنند تا نتوان آن را کپی یا استخراج کرد.[6]
کلیدهای عبور همگامسازی شده، آن انزوای فیزیکی مطلق را با راحتی مبادله میکنند. اگر مهاجمی حساب ابری اصلی اپل یا گوگل کاربر را به خطر اندازد، از لحاظ تئوری میتواند به کلیدهای عبور همگامسازی شده دسترسی پیدا کند و نقطه شکست واحد را از سرور وبسایت به ارائهدهنده ابری کاربر منتقل کند.[6]
چرا مهم است
رمزهای عبور ضعیفترین حلقه در امنیت دیجیتال هستند و مسئول بخش عمدهای از تصاحب حسابها و نقض دادهها محسوب میشوند. با روی آوردن به یک مدل رمزنگاری که در آن سرور هیچ رازی را نگه نمیدارد، کلیدهای عبور به طور سیستماتیک مکانیسمهایی را که فیشینگ و سرقت اعتبار را ممکن میسازند، از بین میبرند.
اصطلاحات کلیدی
- WebAuthn
- رابط برنامهنویسی احراز هویت وب، استانداردی که به سرورها اجازه میدهد تا کاربران را با استفاده از رمزنگاری کلید عمومی به جای رمز عبور، ثبت و احراز هویت کنند.
- Public-Key Cryptography
- رمزنگاری کلید عمومی، یک سیستم رمزنگاری که از جفت کلیدها استفاده میکند: کلیدهای عمومی که میتوانند به طور گسترده منتشر شوند، و کلیدهای خصوصی که فقط برای مالک شناخته شده هستند.
- FIDO Alliance
- ائتلاف فیدو، یک انجمن صنعتی باز که در سال ۲۰۱۳ راهاندازی شد و مأموریت آن توسعه و ترویج استانداردهای احراز هویتی است که به کاهش اتکای بیش از حد جهان به رمزهای عبور کمک میکند.
- Discoverable Credential
- اعتبارنامه قابل کشف، نوعی اعتبارنامه WebAuthn (که اغلب کلید عبور نامیده میشود) که میتواند در دستگاهها ذخیره و همگامسازی شود و به کاربر اجازه میدهد بدون وارد کردن نام کاربری ابتدا وارد سیستم شود.
منابع
[1]Wikipediaسختگیران امنیتیWeb Authentication
مطالعه در Wikipedia →
[2]MDN Web Docsحامیان حذف رمز عبورWeb Authentication API
مطالعه در MDN Web Docs →
[3]WebAuthn Guideسختگیران امنیتیWeb Authentication (WebAuthn) Guide
مطالعه در WebAuthn Guide →
[4]FIDO Allianceحامیان حذف رمز عبورPasskeys - FIDO Alliance
مطالعه در FIDO Alliance →
[5]World Wide Web Consortiumحامیان حذف رمز عبورWeb Authentication: An API for accessing Public Key Credentials Level 2
مطالعه در World Wide Web Consortium →
[6]تیم سردبیری کوهستانتحلیلگران مستقلتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
نظرات
بیشتر در فناوری
مشاهده همه →استانداردهای رمزگذاری
رمزگشایی از UTF-8: چگونه بیتهای پیشرو ۱۴۰,۰۰۰ کاراکتر را از گلوگاه قدیمی ASCII عبور میدهند
9 منبع
AI Governance
هشدار مدیران هوش مصنوعی به شورای امنیت: چرا کنترل آینده در خطر است و چه مقرراتی لازم است؟
7 منبع
سختافزار کوانتومی
نمایش رمزگشای خطای کوانتومی بیدرنگ روی یک پردازنده معمولی توسط IonQ
6 منبع
مقررات هوش مصنوعی
طرح قانون جدید آمریکا برای ممنوعیت هوش مصنوعی فوقهوشمند (ASI) و توقف توسعه پیشرفته آن
3 منبع
هر زاویه. هر روز.
دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.





