رفتن به محتوای اصلی
توضیح کوهستانامنیت وبکالبدشکافی۱۷ مرداد ۱۴۰۵، ۱۳:۱۱· 6 دقیقه مطالعه· #1 از 2 در فناوری

کالبدشکافی Passkey: چرا رمزهای عبور در حال مرگ هستند و جایگزین آن‌ها واقعاً چگونه کار می‌کند؟

غول‌های فناوری وعده «آینده بدون رمز عبور» را می‌دهند، اما پشت این شعار بازاریابی، یک تغییر بنیادین در رمزنگاری نامتقارن و تراشه‌های امنیتی دستگاه شما نهفته است.

به قلم کاوه کردی

ارائه‌دهندگان پلتفرم‌ها 40%طرفداران امنیت سخت‌افزار 30%مدافعان وب آزاد 30%
ارائه‌دهندگان پلتفرم‌ها
معتقدند که همگام‌سازی ابری کلیدها برای جلوگیری از قفل شدن حساب کاربران در صورت گم کردن دستگاه، یک ضرورت برای پذیرش عمومی است.
طرفداران امنیت سخت‌افزار
استدلال می‌کنند که همگام‌سازی کلیدهای عبور در فضای ابری، چشم‌انداز اولیه FIDO2 را تضعیف می‌کند و کلیدهای فیزیکی غیرقابل استخراج را ترجیح می‌دهند.
مدافعان وب آزاد
نسبت به انحصار اکوسیستم‌ها ابراز نگرانی کرده و خواهان قابلیت انتقال یکپارچه کلیدهای عبور بین پلتفرم‌های رقیب (مانند iOS و اندروید) هستند.

چرا مهم است

اگر تا به حال نگران هک شدن رمز عبور خود در رخنه‌های اطلاعاتی بوده‌اید یا از تایپ کردن کدهای تایید پیامکی خسته شده‌اید، کلیدهای عبور (Passkeys) امنیت شما را از پایه تغییر می‌دهند. با درک این فناوری، متوجه می‌شوید که چرا دیگر نیازی به حفظ کردن رمزهای پیچیده ندارید و در صورت گم کردن گوشی خود چه اتفاقی می‌افتد.

احتمالاً اخیراً با پیام‌های پاپ‌آپ متعددی در سرویس‌های گوگل، اپل یا مایکروسافت مواجه شده‌اید که از شما می‌خواهند یک «Passkey» (کلید عبور) ایجاد کنید. تیم‌های بازاریابی این شرکت‌های بزرگ، این فناوری را به عنوان «آینده‌ای یکپارچه و بدون رمز عبور» معرفی می‌کنند که قرار است به کابوس فراموشی رمزها پایان دهد. اما به عنوان کاربرانی که دهه‌ها آموزش دیده‌ایم تا رشته‌های پیچیده‌ای از حروف، اعداد و نمادها را حفظ کنیم یا به نرم‌افزارهای مدیریت رمز عبور وابسته باشیم، کنار گذاشتن این عادت کمی غیرطبیعی و حتی ترسناک به نظر می‌رسد. وقتی به گوشی هوشمند خود اجازه می‌دهید به طور کامل جایگزین رمز عبورتان شود، دقیقاً به چه چیزی اعتماد می‌کنید؟ آیا این فقط یک ترفند تبلیغاتی است؟ واقعیت این است که این فناوری بسیار امن‌تر از هر رمز عبوری است که تا به حال ساخته شده، اما درک امنیت آن نیازمند آشنایی با یک تغییر بنیادین در نحوه احراز هویت دیجیتال است.[1][3]

اتحادیه FIDO (Fast Identity Online) و کنسرسیوم وب جهان‌گستر (W3C) به همراه شرکت‌های بزرگ فناوری، کلیدهای عبور را به عنوان یک راهکار جادویی و قطعی در برابر حملات فیشینگ (Phishing) معرفی می‌کنند. اگرچه این ادعا که آن‌ها خطر استفاده از رمزهای عبور دزدیده شده در رخنه‌های اطلاعاتی را به طور کامل از بین می‌برند کاملاً درست است، اما هیچ جادویی در کار نیست. کلیدهای عبور در واقع یک رابط کاربری ساده، زیبا و قابل فهم برای «رمزنگاری کلید عمومی» (Public-Key Cryptography) هستند. این همان مفهوم پیچیده ریاضی است که دهه‌هاست امنیت سرورهای اینترنتی، تراکنش‌های بانکی و ارتباطات نظامی را تامین می‌کند و اکنون به لطف پیشرفت سخت‌افزار، در تراشه‌های امنیتی گوشی هوشمند شما کوچک‌سازی و تعبیه شده است تا نیازی به درک پیچیدگی‌های آن نداشته باشید.[1][2]

برای درک این امنیت، بیایید ببینیم در زیر پوسته این فناوری چه می‌گذرد. وقتی شما یک کلید عبور برای یک وب‌سایت جدید ایجاد می‌کنید، دستگاه شما (گوشی یا لپ‌تاپ) یک جفت کلید متصل به هم از نظر ریاضی تولید می‌کند: یک «کلید عمومی» و یک «کلید خصوصی». کلید عمومی بلافاصله به سرور وب‌سایت ارسال می‌شود و اساساً مانند یک قفل عمل می‌کند که همه می‌توانند آن را ببینند. اما کلید خصوصی، که تنها ابزار موجود در جهان برای باز کردن آن قفل است، هرگز دستگاه شما را ترک نمی‌کند. این کلید در داخل یک تراشه تخصصی، کاملاً ایزوله و غیرقابل نفوذ به نام Secure Enclave در محصولات اپل یا TPM در دستگاه‌های ویندوزی و اندرویدی محبوس می‌شود. حتی سیستم‌عامل دستگاه شما نیز نمی‌تواند این کلید را مستقیماً بخواند یا استخراج کند.

تفاوت اصلی در زمان ورود به حساب کاربری مشخص می‌شود. در این سیستم جدید، وب‌سایت دیگر از شما رمز عبور نمی‌خواهد و هیچ کادر متنی برای تایپ کردن وجود ندارد. در عوض، سرور یک «چالش» (Challenge) — که یک رشته داده تصادفی و یک‌بار مصرف است — را به مرورگر دستگاه شما ارسال می‌کند. دستگاه از شما می‌خواهد تا هویت خود را به صورت محلی تایید کنید (مثلاً با نگاه کردن به دوربین برای FaceID، قرار دادن انگشت روی حسگر یا وارد کردن پین‌کد گوشی). پس از این تایید بیومتریک، تراشه امنیتی دستگاه با استفاده از کلید خصوصیِ پنهان شده، آن چالش را از نظر ریاضی «امضا» کرده و تنها این امضای دیجیتال را به سرور برمی‌گرداند. سرور با استفاده از کلید عمومی شما، صحت امضا را بررسی می‌کند و در صورت تطابق، درهای حساب کاربری به روی شما باز می‌شود.

در این سیستم جدید، وب‌سایت دیگر از شما رمز عبور نمی‌خواهد و هیچ کادر متنی برای تایپ کردن وجود ندارد.

این مکانیسم هوشمندانه، بزرگترین و خطرناک‌ترین نقطه ضعف رمزهای عبور را برطرف می‌کند: شما دیگر نمی‌توانید فریب بخورید و کلید خود را به هکرها تقدیم کنید. در دنیای رمزهای عبور، اگر یک هکر کپی دقیقی از وب‌سایت بانک شما بسازد و لینک آن را برایتان پیامک کند، شما رمز خود را در آن تایپ کرده و حساب خود را از دست می‌دهید. اما کلید عبور از نظر رمزنگاری به نام دامنه واقعی (مثلاً bank.com) گره خورده است. اگر وارد سایت جعلی (مثلاً bank-login.com) شوید، مرورگر شما به سادگی متوجه عدم تطابق دامنه شده و از امضای چالش خودداری می‌کند. از آنجایی که هیچ رشته متنی محرمانه‌ای وجود ندارد، هیچ چیزی برای سرقت شدن توسط هکرها یا بدافزارها در دسترس نیست.[2]

با شنیدن این سطح از امنیت سخت‌افزاری، بلافاصله یک سوال بدبینانه و کاملاً منطقی پیش می‌آید: «اگر گوشی‌ام را گم کنم، دزدیده شود یا در دریا بیفتد، چه اتفاقی می‌افتد؟ آیا برای همیشه از تمام حساب‌هایم قفل می‌شوم؟» در مشخصات اولیه استاندارد FIDO2، کلیدها دقیقاً «محدود به دستگاه» (Device-Bound) بودند؛ مانند کلیدهای سخت‌افزاری YubiKey. اگر سخت‌افزار را گم می‌کردید، کلید را هم برای همیشه از دست می‌دادید. اما برای اینکه کلیدهای عبور برای استفاده روزمره صدها میلیون کاربر عادی مناسب باشند، شرکت‌هایی مانند اپل، گوگل و توسعه‌دهندگان برنامه‌های مدیریت رمز عبور، مفهوم «کلیدهای عبور همگام‌سازی شده» (Synced Passkeys) را معرفی کردند. در این حالت، کلید خصوصی شما به شدت رمزگذاری شده و در فضای ابری (مانند iCloud Keychain یا Google Password Manager) پشتیبان‌گیری می‌شود تا در صورت خرید گوشی جدید، به راحتی بازیابی شود.[3]

این همگام‌سازی ابری، دقیقاً همان مصالحه‌ای است که پذیرش گسترده و جهانی این فناوری را ممکن کرد. در واقع، صنعت فناوری امنیت مطلقِ محدود به یک قطعه سخت‌افزار فیزیکی را با راحتی در بازیابی حساب کاربری معاوضه کرده است. اگرچه کلیدها در فضای ابری به صورت رمزگذاری شده (End-to-End) نگهداری می‌شوند و حتی خود اپل یا گوگل هم نمی‌توانند آن‌ها را بخوانند، اما شما اکنون برای محافظت از کل هویت دیجیتال خود، به امنیت حساب اصلی اپل یا گوگل خود اعتماد کرده‌اید. علاوه بر این، انتقال یک کلید عبور از اکوسیستم اپل به اکوسیستم گوگل هنوز فرآیندی پر از اصطکاک است که نشان می‌دهد این «استاندارد جهانی و باز»، همچنان درگیر دیوارهای انحصاری شرکت‌هاست و خروج از یک اکوسیستم را برای کاربران دشوار می‌کند.[3]

با وجود تمام این محدودیت‌های اکوسیستمی و مصالحه‌های امنیتی، گذار به استاندارد WebAuthn و استفاده از کلیدهای عبور، بدون شک مهم‌ترین و بزرگترین ارتقای امنیتی در تاریخ وب محسوب می‌شود. این تغییر بنیادین، بار سنگین امنیت را از حافظه خطاپذیر و خسته انسان برداشته و بر دوش قطعیت بی‌نقص ریاضیات و تراشه‌های سیلیکونی می‌گذارد. ما سرانجام در حال عبور از دوران تاریک «اسرار مشترک» (Shared Secrets) هستیم؛ دورانی که در آن امنیت ما به مخفی نگه داشتن یک کلمه وابسته بود. اگرچه ممکن است بازاریابی شرکت‌های فناوری این گذار را بیش از حد ساده و رویایی جلوه دهد، اما رمزنگاری زیربنایی آن به شکلی غیرقابل انکار، مستحکم، هوشمندانه و قابل اعتماد است.[1][3]

نکات کلیدی

  • کلیدهای عبور (Passkeys) جایگزین رمزهای عبور سنتی با استفاده از رمزنگاری نامتقارن می‌شوند.
  • کلید خصوصی هرگز دستگاه شما را ترک نمی‌کند و در برابر حملات فیشینگ کاملاً مقاوم است.
  • برای جلوگیری از قفل شدن حساب در صورت گم کردن گوشی، کلیدها در فضای ابری همگام‌سازی می‌شوند.
  • داده‌های بیومتریک (اثر انگشت/چهره) فقط در دستگاه شما پردازش شده و به سرور ارسال نمی‌شوند.

بررسی عمیق دیدگاه‌ها

طرفداران امنیت سخت‌افزار

استدلال می‌کنند که همگام‌سازی کلیدهای عبور در فضای ابری، چشم‌انداز اولیه FIDO2 را تضعیف می‌کند.

این گروه معتقدند که امنیت واقعی تنها زمانی حاصل می‌شود که کلید خصوصی به صورت فیزیکی به یک دستگاه سخت‌افزاری (مانند YubiKey) محدود شود و غیرقابل استخراج باشد. از دیدگاه آن‌ها، همگام‌سازی کلیدها در iCloud یا Google Password Manager، یک نقطه ضعف متمرکز ایجاد می‌کند؛ زیرا اگر حساب ابری کاربر هک شود، تمام کلیدهای عبور او نیز در معرض خطر قرار می‌گیرند. آن‌ها مصالحه بین امنیت و راحتی را یک عقب‌گرد از اصول اولیه رمزنگاری می‌دانند.

ارائه‌دهندگان پلتفرم‌ها

شرکت‌هایی مانند اپل و گوگل همگام‌سازی ابری را پلی ضروری برای پذیرش عمومی این فناوری می‌دانند.

غول‌های فناوری استدلال می‌کنند که بزرگترین مانع برای حذف رمزهای عبور، ترس کاربران از قفل شدن حساب‌هایشان در صورت گم کردن یا خرابی گوشی است. آن‌ها معتقدند که با رمزگذاری سرتاسری (End-to-End) کلیدها در فضای ابری، می‌توانند راحتی بازیابی حساب را بدون به خطر انداختن امنیت زیربنایی فراهم کنند. از دیدگاه آن‌ها، یک سیستم امنیتی که استفاده از آن برای کاربران عادی دشوار باشد، در نهایت شکست خواهد خورد.

مدافعان وب آزاد

نسبت به انحصار اکوسیستم‌ها و دشواری انتقال کلیدها بین پلتفرم‌های رقیب ابراز نگرانی می‌کنند.

این گروه هشدار می‌دهند که اگرچه استاندارد WebAuthn متن‌باز است، اما نحوه پیاده‌سازی آن توسط شرکت‌های بزرگ، کاربران را در اکوسیستم‌های خاصی محبوس می‌کند. به عنوان مثال، انتقال صدها کلید عبور از اکوسیستم اپل به یک دستگاه اندرویدی هنوز فرآیندی پیچیده و فاقد استانداردهای یکپارچه است. آن‌ها خواهان ایجاد پروتکل‌های باز برای استخراج و انتقال امن کلیدهای عبور هستند تا کاربران کنترل کامل هویت دیجیتال خود را در دست داشته باشند.

اصطلاحات کلیدی

کلید عبور (Passkey)
یک اصطلاح کاربرپسند برای اعتبارنامه رمزنگاری FIDO2 که جایگزین رمز عبور سنتی می‌شود.
رمزنگاری کلید عمومی (Public-Key Cryptography)
یک سیستم رمزنگاری که از جفت کلیدها استفاده می‌کند: کلیدهای عمومی که به اشتراک گذاشته می‌شوند و کلیدهای خصوصی که فقط در دستگاه مالک باقی می‌مانند.
WebAuthn
یک استاندارد وب (API) که به مرورگرها اجازه می‌دهد برای ایجاد و استفاده از کلیدهای عبور، با احراز هویت‌کننده‌ها ارتباط برقرار کنند.
محیط امن (Secure Enclave / TPM)
یک زیرسیستم سخت‌افزاری ایزوله در دستگاه که برای ایمن نگه داشتن کلیدهای رمزنگاری طراحی شده است، حتی اگر سیستم‌عامل اصلی هک شود.
پرسش و پاسخ (Challenge-Response)
یک پروتکل احراز هویت که در آن سرور یک سوال (چالش) ارائه می‌دهد و دستگاه برای اثبات هویت، یک پاسخ معتبر (امضا) ارائه می‌کند.

آنچه نمی‌دانیم

  • دقیقاً چه زمانی رمزهای عبور سنتی به طور کامل از سیستم‌های بانکی و دولتی در سطح جهان حذف خواهند شد.
  • آیا شرکت‌هایی مانند اپل و گوگل در نهایت اجازه استخراج و انتقال یکپارچه کلیدهای عبور را بین اکوسیستم‌های رقیب خواهند داد یا خیر.

پرسش‌های متداول

آیا وب‌سایت‌ها می‌توانند اثر انگشت یا چهره من را ببینند؟

خیر. داده‌های بیومتریک هرگز دستگاه شما را ترک نمی‌کنند. از آن‌ها فقط به صورت محلی برای باز کردن قفل تراشه امنیتی استفاده می‌شود تا بتواند چالش ورود را امضا کند.

اگر پایگاه داده یک وب‌سایت هک شود چه اتفاقی می‌افتد؟

هکرها فقط به کلیدهای عمومی دسترسی پیدا می‌کنند که به تنهایی بی‌فایده هستند. آن‌ها نمی‌توانند از کلید عمومی برای ورود به حساب شما استفاده کنند.

آیا می‌توانم از کلیدهای عبور در یک کامپیوتر عمومی استفاده کنم؟

بله، از طریق ویژگی احراز هویت بین‌دستگاهی (CTAP). شما می‌توانید با گوشی خود یک کد QR را روی صفحه کامپیوتر عمومی اسکن کنید و بدون اینکه هیچ اطلاعاتی روی آن کامپیوتر باقی بگذارید، چالش ورود را از طریق بلوتوث امضا کنید.

منابع

پوشش منابع

3 منبع

3 دیدگاه شناسایی‌شده

ارائه‌دهندگان پلتفرم‌ها 40%طرفداران امنیت سخت‌افزار 30%مدافعان وب آزاد 30%
  1. [1]FIDO Allianceارائه‌دهندگان پلتفرم‌ها

    Passkeys - FIDO Alliance

    مطالعه در FIDO Alliance
  2. [2]Oloidارائه‌دهندگان پلتفرم‌ها

    Passkeys vs Passwords: How Passkeys Replace Traditional Passwords

    مطالعه در Oloid
  3. [3]تیم سردبیری کوهستانمدافعان وب آزاد

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.