کالبدشکافی کلیدهای عبور (Passkeys): چرا اثر انگشت شما واقعاً رمز عبور جدیدتان نیست؟
شرکتهای فناوری وعده آیندهای بدون رمز عبور را میدهند، اما مکانیسم واقعی کلیدهای عبور بر پایه ارسال بیومتریک نیست، بلکه یک ترفند رمزنگاری هوشمندانه است که هک شدن را از نظر ریاضی غیرممکن میکند.
به قلم کاوان رامین
این خبر را به اشتراک بگذارید
- مهندسان امنیت سایبری
- معتقدند کلیدهای عبور تنها راه حل قطعی برای پایان دادن به حملات فیشینگ و سرقت پایگاههای داده هستند.
- مدافعان حریم خصوصی
- از این معماری حمایت میکنند زیرا تضمین میکند دادههای بیومتریک هرگز از کنترل فیزیکی کاربر خارج نمیشوند.
- منتقدان انحصار فناوری
- هشدار میدهند که همگامسازی ابری کلیدهای عبور، کاربران را بیش از پیش به اکوسیستمهای بسته اپل و گوگل وابسته میکند.
شرکتهای بزرگ فناوری مانند اپل، گوگل و مایکروسافت در حال بمباران تبلیغاتی ما با یک پیام واحد هستند: «دوران رمزهای عبور به پایان رسیده است». آنها کلیدهای عبور (Passkeys) را به عنوان جایگزینی جادویی معرفی میکنند که در آن تنها با یک نگاه به گوشی یا لمس حسگر اثر انگشت، وارد حساب کاربری خود میشوید. اما این بازاریابی سادهسازیشده، باعث ایجاد یک سوءتفاهم بزرگ و ترسناک در میان کاربران شده است.[5]
بزرگترین اشتباهی که اکثر مردم در مورد کلیدهای عبور مرتکب میشوند این است که تصور میکنند اثر انگشت یا اسکن چهره آنها، جایگزین رمز عبور شده و از طریق اینترنت به سرور سایتها ارسال میشود. اگر این موضوع حقیقت داشت، یک فاجعه امنیتی رخ میداد؛ زیرا رمز عبور هک شده را میتوان تغییر داد، اما اثر انگشت شما تا آخر عمر ثابت است. واقعیت این است که هیچ داده بیومتریکی هرگز دستگاه شما را ترک نمیکند.[5]
برای درک اینکه کلیدهای عبور واقعاً چه چیزی را جایگزین کردهاند، باید به زیرساخت آنها یعنی استاندارد WebAuthn که توسط کنسرسیوم وب جهانگستر (W3C) و اتحاد FIDO توسعه یافته است، نگاه کنیم. این فناوری به جای استفاده از یک کلمه عبور متنی، از مفهومی به نام «رمزنگاری کلید عمومی» (Public Key Cryptography) استفاده میکند.[1][2]
در این سیستم، وقتی شما برای اولین بار در یک سایت حساب کاربری میسازید، تراشه امنیتی داخل گوشی یا لپتاپ شما یک جفت کلید دیجیتالی و منحصربهفرد تولید میکند: یک «کلید عمومی» و یک «کلید خصوصی». این دو کلید از نظر ریاضی به هم متصل هستند، اما نمیتوان یکی را از روی دیگری حدس زد.[4]
گوشی شما کلید عمومی را به سرور سایت (مثلاً گوگل یا آمازون) میفرستد. سرور این کلید را مانند یک قفل باز در پایگاه داده خود ذخیره میکند. در همین حال، کلید خصوصی که تنها ابزار باز کردن آن قفل است، در عمیقترین و امنترین بخش سختافزاری گوشی شما (Secure Enclave) دفن میشود و هرگز، تحت هیچ شرایطی، به اینترنت متصل نمیشود.[4]
اما ورود به سایت چگونه انجام میشود؟ وقتی میخواهید وارد حساب خود شوید، سرور سایت از شما رمز عبور نمیخواهد. در عوض، یک معمای ریاضی تصادفی و یکبار مصرف به نام «چالش» (Challenge) را به گوشی شما میفرستد و میگوید: «اگر تو واقعاً صاحب این حساب هستی، این معما را با کلید خصوصیات امضا کن».[4]
اینجاست که چهره یا اثر انگشت شما وارد عمل میشود. گوشی برای استفاده از کلید خصوصی و امضای این چالش، نیاز به اجازه شما دارد. وقتی شما حسگر اثر انگشت را لمس میکنید، در واقع در حال تایید هویت خود برای گوشی هستید، نه برای سرور. شما به گوشی میگویید: «من صاحب تو هستم، اجازه داری از کلید خصوصی برای امضای این چالش استفاده کنی».[5]
گوشی برای استفاده از کلید خصوصی و امضای این چالش، نیاز به اجازه شما دارد.
گوشی چالش را امضا کرده و پاسخ را به سرور برمیگرداند. سرور با استفاده از کلید عمومی که از قبل در اختیار دارد، بررسی میکند که آیا این امضا واقعاً توسط کلید خصوصی جفتِ آن تولید شده است یا خیر. اگر پاسخ مثبت باشد، شما وارد سایت میشوید. در تمام این فرآیند، کلید خصوصی و اثر انگشت شما در جیب شما باقی ماندهاند.[4]
این مکانیسم، بزرگترین نقطه ضعف اینترنت یعنی «فیشینگ» (Phishing) را از بین میبرد. در حملات فیشینگ، هکرها یک سایت جعلی کاملاً شبیه به سایت اصلی میسازند تا شما رمز عبور خود را در آن وارد کنید. اما کلیدهای عبور به دامنه سایت (Relying Party ID) گره خوردهاند.[1]
اگر یک هکر شما را به سایت جعلی هدایت کند، مرورگر گوشی شما متوجه میشود که این دامنه با دامنهای که کلید خصوصی برای آن ساخته شده تطابق ندارد. در نتیجه، گوشی به سادگی از امضای چالش خودداری میکند. این مقاومت در برابر فیشینگ، یک ویژگی روانشناختی نیست، بلکه یک سد ریاضی غیرقابل نفوذ است.[1]
با این حال، فناوری WebAuthn سالهاست که در قالب کلیدهای امنیتی فیزیکی (مانند YubiKey) وجود دارد. مشکل این بود که اگر کلید فیزیکی خود را گم میکردید، برای همیشه از حسابهای خود قفل میشدید. نوآوری اصلی که باعث شد نام جدید «Passkeys» متولد شود، حل همین مشکل بود.[2]
شرکتهای اپل، گوگل و مایکروسافت توافق کردند که این کلیدهای خصوصی را از طریق فضای ابری اختصاصی خود (مانند iCloud Keychain یا Google Password Manager) بین تمام دستگاههای کاربر همگامسازی کنند. حالا اگر گوشی خود را در دریا بیندازید، با خرید یک گوشی جدید و ورود به حساب ابری خود، تمام کلیدهای عبور شما بازمیگردند.[3]
اما این راحتی، بهای خاص خود را دارد: وابستگی شدید به اکوسیستمها. در حالی که استاندارد FIDO یکپارچه است، انتقال کلیدهای عبور بین اکوسیستمهای رقیب (مثلاً از آیفون به یک گوشی اندرویدی) هنوز یک فرآیند یکپارچه نیست. شرکتها ترجیح میدهند شما را در باغ محصور خود نگه دارند.[2]
برای حل موقت این مشکل، راهکاری به نام «احراز هویت بیندستگاهی» (Cross-Device Authentication) ایجاد شده است. اگر بخواهید با لپتاپ ویندوزی وارد سایتی شوید اما کلید عبور شما روی آیفون باشد، لپتاپ یک کد QR نمایش میدهد. با اسکن این کد توسط آیفون، دو دستگاه از طریق بلوتوث ارتباط برقرار کرده و ثابت میکنند که از نظر فیزیکی در کنار هم هستند، سپس آیفون چالش را برای لپتاپ امضا میکند.[3]
در نهایت، کلیدهای عبور امنیت ما را به شکل چشمگیری افزایش میدهند، اما نقطه شکست را جابهجا میکنند. ما دیگر نگران لو رفتن رمزهای عبور ضعیف خود نیستیم، اما اکنون امنیت تمام حسابهای دیجیتال ما به امنیت حساب اصلی ابری (Apple ID یا Google Account) و توانایی ما در بازیابی آن گره خورده است. آینده بدون رمز عبور اینجاست، اما به جای حافظه ما، به سیلیکون و فضای ابری متکی است.[5]
نکات کلیدی
- کلیدهای عبور دادههای بیومتریک شما را به اینترنت ارسال نمیکنند.
- این فناوری بر پایه رمزنگاری کلید عمومی (Public Key Cryptography) کار میکند.
- کلید خصوصی در سختافزار دستگاه شما باقی میماند و کلید عمومی به سرور سایت داده میشود.
- کلیدهای عبور در برابر حملات فیشینگ کاملاً مقاوم هستند زیرا به دامنه سایت گره خوردهاند.
- همگامسازی ابری باعث میشود با گم کردن گوشی، دسترسی به حسابهای خود را از دست ندهید.
چرا مهم است
کلیدهای عبور در حال تبدیل شدن به استاندارد پیشفرض ورود به حسابهای بانکی، ایمیلها و شبکههای اجتماعی هستند. درک نحوه کارکرد آنها به شما کمک میکند تا کنترل امنیت دیجیتال خود را در برابر هکرها و همچنین انحصار شرکتهای بزرگ فناوری حفظ کنید.
اصطلاحات کلیدی
- کلید عبور (Passkey)
- یک اعتبارنامه دیجیتال مبتنی بر استاندارد FIDO که جایگزین رمز عبور میشود و از طریق فضای ابری بین دستگاهها همگامسازی میگردد.
- رمزنگاری کلید عمومی (Public Key Cryptography)
- سیستمی که از دو کلید متصل به هم (عمومی و خصوصی) استفاده میکند؛ یکی برای رمزگذاری یا تایید، و دیگری برای رمزگشایی یا امضا.
- چالش (Challenge)
- یک رشته داده تصادفی که سرور برای دستگاه میفرستد تا دستگاه آن را با کلید خصوصی خود امضا کرده و هویتش را ثابت کند.
- فیشینگ (Phishing)
- نوعی حمله سایبری که در آن هکر با ساخت یک سایت جعلی مشابه سایت اصلی، تلاش میکند رمز عبور کاربر را سرقت کند.
- طرف اتکا (Relying Party)
- در استاندارد WebAuthn، به وبسایت یا اپلیکیشنی گفته میشود که کاربر در حال تلاش برای ورود به آن است (مانند گوگل یا بانک).
پرسشهای متداول
آیا اثر انگشت من در سرور سایتها ذخیره میشود؟
خیر. اثر انگشت یا اسکن چهره شما هرگز گوشی را ترک نمیکند. این دادهها فقط برای باز کردن قفل کلید خصوصی در داخل خود دستگاه استفاده میشوند.
اگر گوشی خود را گم کنم چه اتفاقی میافتد؟
کلیدهای عبور شما در فضای ابری (مانند iCloud یا Google Password Manager) ذخیره و همگامسازی میشوند. با ورود به حساب ابری خود در دستگاه جدید، تمام کلیدها بازیابی میشوند.
آیا میتوانم از کلید عبور اپل در دستگاه ویندوزی استفاده کنم؟
بله. هنگام ورود در ویندوز، یک کد QR نمایش داده میشود. با اسکن آن توسط آیفون، میتوانید از طریق بلوتوث هویت خود را تایید کنید.
تفاوت کلید عبور (Passkey) با برنامههای مدیریت رمز عبور چیست؟
مدیریت رمز عبور، کلمات متنی را برای شما حفظ و پر میکند که همچنان قابل فیشینگ هستند. اما کلید عبور یک جفت کلید رمزنگاری است که اصلاً رمز عبوری برای دزدیده شدن تولید نمیکند.
منابع
[1]W3Cمهندسان امنیت سایبریWeb Authentication: An API for accessing Public Key Credentials Level 3
مطالعه در W3C →
[2]FIDO Allianceمهندسان امنیت سایبریWhat is a passkey?
مطالعه در FIDO Alliance →
[3]Google DevelopersPasskeys authentication
مطالعه در Google Developers →
[4]IBMمدافعان حریم خصوصیWhat is FIDO (Fast Identity Online) authentication?
مطالعه در IBM →
[5]تیم سردبیری کوهستانمنتقدان انحصار فناوریتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
نظرات
هر زاویه. هر روز.
دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.



