پرش به محتوای اصلی

من رمز عبور را دوست ندارم

هکرنیوز۱۴۰۵ شهریور ۲۷, جمعه، ساعت ۱۵:۳۶حدود 4 دقیقه مطالعه

آدرس مقاله: https://hawksley.dev/blog/i-dont-like-passkeys آدرس نظرات: https://news.ycombinator.com/item?id=49753211 امتیاز: 279 # نظرات: 232

در چند سال گذشته، صنعت فناوری کلیدهای عبور را به عنوان راه حل نهایی برای ورود به سیستم فشار داده است. بسیاری از شرکت‌های فناوری بزرگ هر بار که وارد سیستم می‌شوید به شما اطلاع می‌دهند که رمز عبور آسان‌تر و آسان‌تر است. تنها راه برای متوقف کردن آنها این است که یا تسلیم شدن و تنظیم یک رمز عبور یا جستجو در تنظیمات برای یافتن کلید خاموش.

Google تا آنجا پیش می رود که نام تنظیم را «رد کردن رمز عبور در صورت امکان» (در یک برگه جدید باز می شود) می گذارد، و مایکروسافت تبلیغ می کند که باید حساب خود را بدون رمز عبور کنید (در یک برگه جدید باز می شود).

کلیدهای عبور یک فناوری فوق العاده هستند. از آنجایی که آنها به سایتی که برای آن ایجاد شده اند متصل هستند، نمی توانند توسط صفحه ورود جعلی هکرها فیش شوند. اگر سایتی دچار نقض داده شود، کلیدهای عبور نامتقارن هستند و نمی توان آنها را از جزئیات سمت سرور بازیابی کرد.

این منجر به این می‌شود که کلیدهای عبور برای محیط شرکت مناسب هستند، اما برای امنیت شخصی مناسب نیستند. برای یک فرد، بزرگترین خطرات در عوض قفل دائمی حساب، ممنوعیت خودکار حساب، و از دست دادن دستگاه است. با استفاده از کلیدهای عبور، امنیت بهتری در برابر حملات انسان میانی به دست می‌آورید، اما با سناریویی با احتمال بالاتر از دست دادن دسترسی به حساب‌های خود مواجه می‌شوید.

فیشینگ از طریق جریان ورود به سیستم استاندارد توسط کلیدهای عبور حذف می شود، اما یک احساس امنیت نادرست ایجاد می کند. امنیت یک حساب هنوز توسط ضعیف ترین روش بازیابی دیکته می شود: پیامک، پیوندهای ایمیل، سوالات امنیتی و غیره. اگر این روش‌های بازیابی فعال نباشند، خطر قفل دائمی برای کاربر باقی می‌ماند.

با طراحی، نمی‌توانید یک نسخه پشتیبان از کلیدهای عبور روی یک کلید سخت‌افزاری ایجاد کنید: کلیدهای عبور فقط می‌توانند اضافه یا حذف شوند اما هرگز منتقل نمی‌شوند. در عوض، باید ۲ تا ۳ کلید سخت افزاری بخرید و هر کلید را برای هر سایت ثبت کنید. این می تواند به سرعت گران شود و به خوبی مقیاس نمی شود زیرا تعداد حساب ها شروع به افزایش می کند.

کلیدهای سخت‌افزار از اعتبارنامه‌های قابل شناسایی پشتیبانی می‌کنند، جایی که وب‌سایت‌ها می‌توانند به جای اینکه شما نام کاربری شما را وارد کنید، نام کاربری شما را جویا شوند. اینها به طور فزاینده‌ای در بین توسعه‌دهندگان وب‌سایت محبوب می‌شوند، با این حال محدودیت‌های 25 تا 100 حساب (در یک برگه جدید باز می‌شود) برای هر کلید سخت‌افزاری دارند، و کلیدهای بالای خط می‌توانند حداکثر تا 300 داشته باشند. هنگامی که برای خرید یک حساب سخت‌افزاری از حد مجاز استفاده کردید یا باید از مقداری سخت‌افزار استفاده کنید.

هم اپل و هم گوگل می‌خواهند هویت شما به سیستم عامل‌هایشان تثبیت شود. «مسیر شاد» در دستگاه‌های آن‌ها استفاده از مدیریت رمز عبور همگام‌سازی شده مرتبط با حساب Apple یا Google شما است. اگر سیستم‌های خودکار آن‌ها یک روز تصمیم بگیرند حساب شما را مسدود کنند (در یک برگه جدید باز می‌شود)، به طور غیرقابل برگشتی دسترسی به تمام رمزهای عبور خود را که در همه حساب‌های شخص ثالث نیز استفاده می‌شوند، از دست می‌دهید.

اتحاد FIDO برای بهبود قابلیت همکاری و آسان‌تر کردن صادرات کلیدهای عبور کار کرده است، اما این تجربه هنوز در بین ارائه‌دهندگان پراکنده و ناسازگار است. این قرار است در طول سال های آینده بهبود یابد، اما در حال حاضر آنقدر نابالغ است که بتوان به آن تکیه کرد. با یک رمز عبور مقایسه کنید، که فقط یک رشته است که در صورت لزوم می توانید به راحتی با دست صادر کنید.

هنگامی که کلیدهای عبور را در یک مدیریت رمز عبور مانند Bitwarden (در یک برگه جدید باز می شود) یا KeePassXC (در یک برگه جدید باز می شود) ذخیره می کنید، در نهایت با پلتفرم مبارزه می کنید. اگرچه سیستم‌عامل‌ها اخیرا API‌هایی (مانند مدیریت اعتبار اندروید (در یک برگه جدید باز می‌شود) برای ابزارهای شخص ثالث برای اتصال به آن‌ها معرفی کرده‌اند، این تجربه همچنان تکه‌تکه است و فاقد دهه‌ها استفاده از UX برای تکمیل خودکار رمز عبور است. تکمیل خودکار در خارج از مرورگر و در داخل برنامه های بومی به ویژه ناسازگار است. در آینده، من معتقدم رمز عبور شخص ثالث راه رو به جلو خواهد بود، اما ما هنوز آنجا نیستیم.

ورود به حساب‌ها در دستگاه‌های متعلق به شما سناریوی ایده‌آل برای کلیدهای عبور است. وقتی مجبور می‌شوید با رایانه همکارتان کار کنید، بسیار ناراحت‌کننده‌تر می‌شود. می توانید یک کلید سخت افزاری را وصل کنید، اما همیشه به پورت ها دسترسی ندارید. می‌توانید وارد شوید و از یک رمز عبور همگام‌سازی شده استفاده کنید، اما این شامل اعتماد به رایانه برای افشای همه کلیدهای عبور دیگر شماست. آخرین گزینه استفاده از "Hybrid Transport" (در یک برگه جدید باز می شود) است، جایی که یک کد QR را اسکن می کنید و از طریق بلوتوث به طور همزمان به رایانه متصل می شوید.

در حالی که این گزینه ایمن است و در تئوری کار می کند، واقعیت با موارد لبه ای که اتصالات قطع می شود یا بلوتوث مستقیما پشتیبانی نمی شود گرفتار است.

من معتقدم که کاربران سازمانی دلایل خوبی برای استفاده از کلیدهای عبور دارند، اما اکوسیستم هنوز به اندازه کافی برای افراد بالغ نشده است.

در حالی که کدهای TOTP دارای آسیب‌پذیری‌های فیشینگ هستند، خطرات بازیابی و قفل کردن کلیدهای عبور خطرات روزانه بیشتری را نسبت به پراکسی AiTM (در یک برگه جدید باز می‌شود) برای بیشتر افراد به همراه دارد. ترکیبی از گذرواژه‌های تولید شده به‌طور تصادفی که در یک مدیر رمز عبور شخص ثالث ذخیره می‌شوند، همراه با یک برنامه مستقل TOTP، کنترل را به کاربر می‌دهد بدون اینکه از انعطاف‌پذیری متن ساده چشم پوشی کند. برای کاربرانی که قبلا از گذرواژه‌ها در تمام سایت‌های خود استفاده مجدد می‌کردند، کلیدهای عبور یک گام بزرگ است. برای بقیه، این در حال حاضر یک قدم به عقب است.

خواندن متن کامل در هکرنیوزبه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

I don't like passkeys

Article URL: https://hawksley.dev/blog/i-dont-like-passkeys Comments URL: https://news.ycombinator.com/item?id=49753211 Points: 279 # Comments: 232

همه‌ی اخبار فناوری